ISO 27001 ist der internationale Standard für Informationssicherheitsmanagement. Die Zertifizierung ist kein technisches Projekt, sondern der Aufbau eines Managementsystems.
01. Geltungsbereich
Die erste Entscheidung betrifft die abgedeckten Prozesse und Standorte. Ein zu weiter Bereich verlängert das Vorhaben; ein zu enger entwertet das Zertifikat in den Augen der Kunden.
02. Risikobewertung
Werte werden gelistet und je Wert Bedrohungen und Schwachstellen analysiert. Risiken werden priorisiert, daraus folgen die anzuwendenden Maßnahmen. Dieser Schritt ist das Herz des Standards.
03. Umsetzung der Maßnahmen
Zugriffsverwaltung, Sicherung, Änderungsmanagement, Lieferantensicherheit, Vorfallreaktion und Sensibilisierungsschulungen werden umgesetzt. Die meisten sind prozessualer statt technischer Natur.
04. Dokumentation
Richtlinien, Verfahren und Aufzeichnungen. Geprüft wird nicht die Praxis, sondern der Nachweis der Praxis. Gute Praxis ohne Aufzeichnung gilt im Audit als nicht vorhanden.
05. Internes Audit und Bewertung
Vor dem Zertifizierungsaudit ist ein internes Audit Pflicht. Auch die Managementbewertung ist aufzuzeichnen.
06. Realistischer Zeitplan
Für ein mittelgroßes Unternehmen sind 6 bis 12 Monate von null bis zum Zertifikat realistisch. Angebote mit sehr kurzen Zusagen erzeugen meist Papiersysteme, die beim ersten Überwachungsaudit Probleme machen.