ISO-27001-Zertifizierung: Ablauf, Kosten und Zeitplan

Viele Unternehmen in Deutschland stehen vor der gleichen Frage: Wie läuft eine ISO-27001-Zertifizierung eigentlich ab?

A male hand holding a globe with the words ISo on it

Viele Unternehmen in Deutschland stehen vor der gleichen Frage: Wie läuft eine ISO-27001-Zertifizierung eigentlich ab, und was ist realistisch an Zeit und Geld einzuplanen? Die Antwort hängt vom Umfang des Informationssicherheitsmanagementsystems ab, von der internen Reife und davon, wie gut die Vorbereitung war. Dieser Ratgeber erklärt den vollständigen Prozess: vom ersten Ist-Zustand bis zum ausgehändigten Zertifikat.

Dabei geht es nicht um akademische Vollständigkeit, sondern um praxisnahe Orientierung. IT-Entscheider im Mittelstand brauchen belastbare Zahlen, eine klare Ablaufbeschreibung und eine ehrliche Einschätzung, wo die typischen Stolpersteine liegen. Genau das liefert dieser Beitrag. Am Ende finden Sie außerdem einen Hinweis, wie Sie über IT-Dock einen passenden ISO-27001-erfahrenen Berater finden können.

Was ISO 27001 von allgemeinen IT-Sicherheitsmaßnahmen unterscheidet

ISO/IEC 27001 ist kein Produktstandard und keine technische Checkliste, sondern ein internationaler Standard für ein dokumentiertes, risikobasiertes Managementsystem für Informationssicherheit, kurz ISMS. Das ist ein wichtiger Unterschied: Es geht nicht darum, bestimmte Sicherheitstechnologien einzusetzen, sondern darum, Informationssicherheit als Managementdisziplin zu verankern, zu steuern und kontinuierlich zu verbessern.

Die Norm gliedert sich in die Kapitel 4 bis 10 sowie den Anhang A. Die Kapitel 4 bis 10 beschreiben die organisatorischen Anforderungen: Kontext, Führung, Planung, Unterstützung, Betrieb, Leistungsbewertung und Verbesserung. Anhang A enthält konkrete Sicherheitskontrollen, von denen das Unternehmen jede entweder anwenden oder begründet ausschließen muss. Ein Zertifikat bescheinigt, dass beide Teile systematisch und nachweisbar umgesetzt wurden.

Vom BSI IT-Grundschutz unterscheidet sich ISO 27001 vor allem im Ansatz: Während der IT-Grundschutz detaillierte, bausteinbasierte Maßnahmenkataloge vorgibt, stellt ISO 27001 das risikobasierte Vorgehen in den Mittelpunkt. IT-Grundschutz und ISO 27001 sind dabei unterschiedliche, aber kompatible Ansätze. Das BSI bietet Verfahren an, mit denen sich beide Systeme aufeinander beziehen und zusammenführen lassen, sie schließen sich also keineswegs gegenseitig aus.

Wer eine ISO-27001-Zertifizierung braucht und wer nicht

Typische Auslöser sind Kundenanforderungen in Ausschreibungen, Versicherungsbedingungen für Cyberversicherungen, regulatorische Vorgaben wie NIS2 oder Anforderungen aus dem Lieferkettenumfeld. Große Auftraggeber, darunter öffentliche Stellen und Konzerne, verlangen von Zulieferern und Dienstleistern zunehmend den Nachweis einer Zertifizierung als Grundvoraussetzung für die Zusammenarbeit.

Wer keine solchen externen Anforderungen erfüllen muss, kann auch mit einer internen Konformitätserklärung arbeiten. Sobald jedoch Dritte den Nachweis einfordern oder eine Versicherung ihn voraussetzt, ist die Zertifizierung durch eine akkreditierte Stelle der einzige belastbare Weg. ISO 27001 ist außerdem ein anerkannter Nachweis für technisch-organisatorische Maßnahmen nach Art. 32 DSGVO, ersetzt aber keine eigenständige Datenschutz-Prüfung.

Warum der Druck zur ISO-27001-Zertifizierung in Deutschland wächst

Die NIS2-Richtlinie macht ISO 27001 zwar nicht gesetzlich verpflichtend, erzeugt aber einen erheblichen faktischen Druck. Unternehmen, die unter NIS2 fallen oder mit solchen Unternehmen zusammenarbeiten, müssen Risikomanagement, dokumentierte Sicherheitsmaßnahmen und Aufsichtsfähigkeit nachweisen. Eine Zertifizierung nach ISO 27001 deckt einen großen Teil dieser Anforderungen ab und reduziert Doppelprüfungen spürbar.

Hinzu kommen B2B-Lieferkettenpflichten: Große Konzerne wälzen ihre eigenen Compliance-Anforderungen zunehmend auf Lieferanten und Dienstleister ab. Wer als IT-Dienstleister oder Zulieferer in diesem Umfeld aktiv ist, bekommt die Zertifizierungsanforderung früher oder später schriftlich auf den Tisch. Für öffentliche Auftraggeber gilt das schon heute in vielen Bereichen als Standardvoraussetzung.

Laut ISO Survey stieg die Gesamtzahl der ISO-27001-Zertifikate in Deutschland von rund 1.175 im Jahr 2019 auf etwa 1.563 zum Stand 31. Dezember 2023. Im Verhältnis zu den rund 3,1 Millionen Unternehmen in Deutschland bewegt sich der Anteil zertifizierter Organisationen noch im niedrigen Promillebereich. Der Markt ist damit bei weitem nicht gesättigt, und der Wettbewerbsvorteil durch ein Zertifikat bleibt vorerst bestehen.

Vorbereitung auf die ISO-27001-Zertifizierung: Lückenanalyse und Geltungsbereich

Vor dem eigentlichen ISMS-Aufbau steht die Bestandsaufnahme. Eine Lückenanalyse (im Fachjargon auch Gap-Analyse genannt) vergleicht den Ist-Zustand des Unternehmens mit den Anforderungen von ISO/IEC 27001 und liefert eine priorisierte Liste von Handlungsfeldern. Dabei werden typischerweise vorhandene Sicherheitsrichtlinien, die Risikoanalyse-Methodik, Dokumentation, Schulungsstand und Prozessreife untersucht.

Das Ergebnis zeigt, wie weit das Unternehmen von der Zertifizierungsreife entfernt ist und welche Bereiche den größten Nachholbedarf haben. Wer diesen Schritt überspringt, erlebt ihn spätestens im Audit Stufe 1 als unangenehme Überraschung. Eine sorgfältige Lückenanalyse spart Zeit und Geld, weil sie verhindert, dass Aufwand in Bereichen investiert wird, die bereits ausreichend aufgestellt sind.

Den Geltungsbereich des ISMS klar abgrenzen

Die Definition des Geltungsbereichs ist eine der wichtigsten Entscheidungen im gesamten Zertifizierungsprozess. Ein zu weit gewählter Geltungsbereich erhöht den Implementierungsaufwand erheblich und treibt sowohl die internen Kosten als auch die Auditkosten in die Höhe. Für KMU empfiehlt sich deshalb ein klar abgegrenzter Startbereich: ein bestimmter Standort, eine Produktlinie oder ein konkreter IT-Dienst.

Die Norm verlangt außerdem eine Analyse des „Kontexts der Organisation“ und der „interessierten Parteien“. Das klingt aufwändiger als es ist: Es geht darum, relevante interne und externe Rahmenbedingungen zu dokumentieren sowie zu beschreiben, welche Anspruchsgruppen Erwartungen an die Informationssicherheit haben. Diese Analyse beeinflusst direkt, welche Risiken und Kontrollen für das Unternehmen relevant sind.

Welche Dokumente ein Zertifizierungsaudit wirklich verlangt

ISO/IEC 27001 fordert eine klare Pflichtdokumentation, die im Audit vollständig vorliegen muss. Die wichtigsten geforderten Unterlagen sind:

  • ISMS-Geltungsbereich und Kontextanalyse

  • Informationssicherheitsrichtlinie mit Management-Bekenntnis

  • Risikobeurteilung und Risikobehandlungsplan

  • Statement of Applicability (SoA)

  • Nachweise über Kompetenz, Schulungen und Sensibilisierungsmaßnahmen

  • Berichte der internen Audits und Protokolle der Managementbewertung

Das Statement of Applicability ist das zentrale Steuerungsdokument des ISMS. Es listet alle Kontrollen aus Anhang A der Norm auf, begründet für jede einzelne, ob sie angewendet oder ausgeschlossen wird, und verknüpft die getroffenen Entscheidungen mit der Risikobeurteilung. Ein SoA ohne nachvollziehbare Begründungen ist einer der häufigsten Kritikpunkte bei Audits und führt erfahrungsgemäß zu Nichtkonformitäten.

Auditoren prüfen nicht nur, ob Dokumente vorhanden sind. Sie prüfen, ob die beschriebenen Prozesse und Maßnahmen tatsächlich gelebt und nachgewiesen werden. Wer eine Zugangskontrollrichtlinie hat, aber keine Nachweise über deren Umsetzung vorweisen kann, hat ein Problem. Dokumentation und Praxis müssen übereinstimmen, das ist der häufigste Grund, warum gut vorbereitete Unternehmen im Audit dennoch Beanstandungen erhalten.

Der zweistufige Auditprozess der ISO-27001-Zertifizierung

Die eigentliche Zertifizierungsprüfung läuft in zwei klar getrennten Stufen ab. Wer das versteht, kann sich gezielt vorbereiten und vermeidet unnötige Überraschungen.

  • Audit Stufe 1: Dokumentenprüfung und Zertifizierbarkeit

    In Stufe 1 prüft der Auditor die ISMS-Dokumentation auf Vollständigkeit, Geltungsbereich und Zertifizierbarkeit. Es geht noch nicht um die Umsetzung vor Ort, sondern um die Frage: Ist die Grundlage für ein ernsthaftes Audit überhaupt gelegt? Das Ergebnis ist entweder eine Freigabe für Stufe 2 oder eine Liste von Beanstandungen, die vor dem Vor-Ort-Audit behoben werden müssen.

    Zwischen Stufe 1 und Stufe 2 liegen in der Regel mehrere Wochen. Diese Zeitspanne ist bewusst vorgesehen, damit identifizierte Lücken geschlossen werden können. Wer Stufe 1 mit einer längeren Beanstandungsliste abschließt, sollte diese Zeit konsequent nutzen und nicht auf Stufe 2 warten, um Korrekturen zu beginnen.

  • Audit Stufe 2: Umsetzungsprüfung vor Ort

    In Stufe 2 prüft der Auditor, ob die dokumentierten Prozesse, Kontrollen und Maßnahmen in der Praxis tatsächlich umgesetzt werden. Typische Prüfschwerpunkte sind Interviewrunden mit Mitarbeitenden aus verschiedenen Bereichen, Einsicht in Systeme und Konfigurationen sowie der Nachweis durchgeführter interner Audits und Managementbewertungen.

    Die möglichen Ergebnisse sind Zertifizierung, Zertifizierung mit Auflagen oder Ablehnung bei schwerwiegenden Nichtkonformitäten. Auflagen bedeuten, dass bestimmte Lücken innerhalb einer definierten Frist nachgebessert werden müssen, bevor das Zertifikat ausgestellt wird. Eine vollständige Ablehnung kommt in der Praxis selten vor, ist aber möglich, wenn grundlegende Anforderungen der Norm nicht erfüllt sind.

Kosten der ISO-27001-Zertifizierung: Realistische Zahlen für unterschiedliche Unternehmensgrößen

Die Frage nach den Kosten ist berechtigt, und die Antwort bleibt unbefriedigend pauschal, wenn man keine Differenzierung nach Unternehmensgröße und Geltungsbereich vornimmt. Folgende Größenordnungen sind für Deutschland realistisch (Richtwerte auf Basis verfügbarer Marktdaten und Branchenerfahrungen):

Unternehmensgrösse Typische Gesamtkosten Erstzertifizierung Typische Dauer
KMU (kleiner, klar abgegrenzter Geltungsbereich 15.000 bis 60.000 6 bis 12 Monate
Mittelstand/komplexe Strukturen 40.000 bis 120.000
Großunternehmen ab 100.000 Euro, teils deutlich darüber 12 bis 24 Monate

Der größte Kostentreiber ist nicht die Zertifizierungsstelle, sondern der interne Personalaufwand. Dokumentation, Risikoanalyse und die Umsetzung der Kontrollen binden erhebliche interne Ressourcen, die in der Budgetplanung häufig unterschätzt werden. Hinzu kommen externe Beratungskosten, falls intern wenig ISO-27001-Erfahrung vorhanden ist, die Audittage der Zertifizierungsstelle sowie ISMS-Software und Schulungsmaßnahmen.

Was die Dauer verlängert, ist bekannt: unklarer Geltungsbereich, schwache interne Ressourcen, fehlende Managementunterstützung und unvollständige Dokumentation. Unternehmen, die diese vier Faktoren von Beginn an im Griff haben, schaffen die Erstzertifizierung erfahrungsgemäß am unteren Ende der Zeitspanne.

Zertifizierungsstelle auswählen: Was die DAkkS-Akkreditierung bedeutet

Für eine breite internationale Anerkennung sollte die Zertifizierungsstelle durch eine vom IAF (International Accreditation Forum) anerkannte nationale Akkreditierungsstelle zugelassen sein. In Deutschland ist das die DAkkS (Deutsche Akkreditierungsstelle), die Zertifizierungsstellen für Managementsysteme nach DIN EN ISO/IEC 17021-1 akkreditiert, nicht die Unternehmen selbst. Zertifikate von Stellen, die durch andere IAF-Mitglieder akkreditiert sind, können international ebenfalls anerkannt sein. Zertifikate nicht akkreditierter Anbieter haben in der Regel deutlich geringere Glaubwürdigkeit; viele Auftraggeber und Behörden verlangen ausdrücklich eine Akkreditierung.

Die vollständige und aktuelle Liste akkreditierter Stellen ist in der öffentlich zugänglichen DAkkS-Datenbank einsehbar und nach Norm und Geltungsbereich filterbar. Zu den in Deutschland bekannten akkreditierten Stellen für ISO-27001-Zertifizierungen gehören unter anderem DEKRA Certification, DQS BIT, TÜV NORD CERT, TÜV Rheinland Cert und Bureau Veritas Certification Germany. Die verbindliche und aktuelle Liste sollte stets direkt über die DAkkS-Datenbank geprüft werden.

Kriterien für die richtige Wahl der Zertifizierungsstelle

Nicht jede DAkkS-akkreditierte Stelle ist automatisch für ISO 27001 zugelassen. Der genaue Geltungsbereich der Akkreditierung muss geprüft werden. Darüber hinaus sind Branchenerfahrung und Auditorqualifikation relevante Auswahlkriterien: Ein Auditor mit Kenntnissen der eigenen Branche stellt präzisere Fragen und erleichtert die Kommunikation erheblich.

Beim Angebotsvergleich sollten Anzahl der Audittage, Terminverfügbarkeit, Honorarstruktur und Erreichbarkeit berücksichtigt werden. Die günstigste Stelle ist nicht automatisch die beste Wahl, besonders wenn Branchenerfahrung und Terminflexibilität für das eigene Projekt entscheidend sind.

Sieben Schritte zur Zertifizierungsreife und was danach kommt

Der Weg zur ISO-27001-Zertifizierung folgt einer klaren Logik. Wer die Schritte in der richtigen Reihenfolge durchläuft, vermeidet die häufigsten Fehler und gibt dem ISMS eine tragfähige Grundlage.

  • Lückenanalyse durchführen

    und den Ist-Zustand gegenüber den Normforderungen bewerten, so wird sichtbar, wo der tatsächliche Handlungsbedarf liegt.

  • Geltungsbereich festlegen

    und die Kontextanalyse dokumentieren, inklusive interner und externer Rahmenbedingungen sowie relevanter interessierter Parteien.

  • ISMS aufbauen

    Richtlinien, Rollen, Verantwortlichkeiten und Prozesse definieren und dokumentieren.

  • Risikobeurteilung und Risikobehandlung

    nach einer gewählten Methodik durchführen, dokumentieren und das Statement of Applicability erstellen.

  • Maßnahmen umsetzen

    und die Anhang-A-Kontrollen in der Praxis operationalisieren, nicht nur auf dem Papier.

  • Internes Audit durchführen

    und eine Managementbewertung abhalten, bevor die externe Zertifizierungsstelle beauftragt wird, dieser Schritt ist die letzte realistische Gelegenheit, eigene Schwächen zu erkennen, bevor ein externer Auditor sie findet.

  • Zertifizierungsstelle beauftragen

    und den zweistufigen Auditprozess durchlaufen.

Schritt 6 wird von vielen Unternehmen zu früh oder zu oberflächlich durchgeführt. Das interne Audit ist kein bürokratischer Pflichtpunkt. Wer hier sorgfältig vorgeht, kommt mit deutlich weniger Überraschungen in Stufe 2.

Überwachungsaudits und Rezertifizierung: Das Zertifikat ist kein Endpunkt

Das ISO-27001-Zertifikat gilt drei Jahre lang, aber nicht ohne Bedingungen. Jährliche Überwachungsaudits prüfen, ob das ISMS weiterhin wirksam ist und tatsächlich gelebt wird. Wer das ISMS nach der Erstzertifizierung einschlafen lässt und erst kurz vor dem nächsten Audit wieder auflebt, hat die Grundidee des Standards nicht verstanden.

Nach drei Jahren folgt die Rezertifizierung als vollständiger Auditprozess. Unternehmen, die das ISMS aktiv betreiben, interne Audits in einem festen Rhythmus durchführen und Nichtkonformitäten konsequent nachverfolgen, bewältigen Überwachungsaudits und Rezertifizierung mit spürbar geringerem Aufwand. Das ISMS als gelebtes System zu betreiben ist kein frommer Wunsch der Norm, sondern die wirtschaftlich sinnvollste Entscheidung.

Den richtigen Berater oder das passende Systemhaus finden

Wer für den ISMS-Aufbau externe Unterstützung benötigt, steht vor einer praktischen Herausforderung: Wie findet man ISO-27001-erfahrene Berater oder Systemhäuser, die zum eigenen Unternehmensprofil und zur eigenen Branche passen? Nicht jeder Berater mit einer ISO-27001-Grundausbildung hat die nötige Praxiserfahrung für eine reibungslose Erstzertifizierung.

Wer die Suche strukturiert angehen möchte, kann das Dienstleisterverzeichnis von IT-Dock nutzen. Dort lassen sich ISO-27001-erfahrene Berater und Systemhäuser anhand konkreter Projektanforderungen filtern, das verkürzt die Vorauswahl erheblich gegenüber einer allgemeinen Internetrecherche.

Fazit: Kein Sprint, aber kein Marathonprojekt ohne Ende

Eine ISO-27001-Zertifizierung ist ein strukturierter Prozess, der realistisch zwischen 6 und 18 Monaten dauert und je nach Unternehmensgröße zwischen 15.000 und über 100.000 Euro kostet. Wer mit falschen Erwartungen startet, wird früher oder später von der Realität eingeholt.

Der entscheidende Erfolgsfaktor ist keine externe Beratung, so nützlich diese sein kann. Es ist das Bekenntnis der Geschäftsführung und eine klare Definition des Geltungsbereichs von Beginn an. Projekte, bei denen das Management das ISMS als reine IT-Aufgabe delegiert, scheitern an genau dieser Stelle: im Management-Review, bei der Ressourcenfrage und wenn Nichtkonformitäten schnelle Entscheidungen erfordern.

Wer die sieben Schritte konsequent und in der richtigen Reihenfolge umsetzt, das ISMS nicht als Papiertiger betreibt und die jährlichen Überwachungsaudits ernst nimmt, kann das Zertifizierungsaudit mit deutlich weniger Überraschungen bestehen. Wer jetzt den ersten Schritt machen und dafür den richtigen Berater an die Seite holen möchte, wird im Dienstleisterverzeichnis von IT-Dock fündig.

Häufige Fragen zum Thema ISO-27001-Zertifizierung

Weiterführende Artikel

Cybersecurity
18 Sep. 2026 9 Min. Lesezeit

Den richtigen IT-Dienstleister für den Mittelstand finden

Wer Fehler vermeiden will, braucht einen strukturierten Auswahlprozess, der auf klaren Kriterien basiert.

IT-Dock Redaktion Jetzt lesen
Cybersecurity
10 Sep. 2026 13 Min. Lesezeit

ISO 27001-Zertifizierung: So läuft der Prozess wirklich ab

Wer als KMU an Ausschreibungen größerer Unternehmen teilnehmen will, kommt an dem Thema schlicht nicht mehr vorbei.

IT-Dock Redaktion Jetzt lesen
Cybersecurity
07 Aug. 2026 16 Min. Lesezeit

EDR vs. XDR: Unterschiede, Vorteile & Auswahlhilfe

EDR überwacht Endgeräte, XDR erweitert das Prinzip auf Netzwerk, Identitäten und Cloud. Was die Technik erkennt – und was Ihre Organisation damit anfangen kann.

IT-Dock Redaktion Jetzt lesen
Cybersecurity
05 Aug. 2026 18 Min. Lesezeit

Managed Detection and Response (MDR): Leitfaden 2026

Was ein MDR-Service leistet, wo die Grenze zu EDR, SIEM und SOC verläuft und worauf es bei der Anbieterauswahl ankommt.

IT-Dock Redaktion Jetzt lesen
Cybersecurity
04 Aug. 2026 14 Min. Lesezeit

Smishing erkennen & abwehren: Leitfaden für Unternehmen

Smishing ist Phishing per SMS. Angreifer verschicken Textnachrichten im Namen eines vertrauenswürdigen Absenders — Paketdienst, Bank, Behörde, Vorgesetzte.

IT-Dock Redaktion Jetzt lesen
Cybersecurity
27 Juli 2026 12 Min. Lesezeit

Whaling | Definition, Angriff erkennen & schützen

Was ist Whaling? Wie diese gezielte Phishing-Attacke auf Führungskräfte funktioniert, woran Sie sie erkennen und wie Sie Ihr Unternehmen schützen.

IT-Dock Redaktion Jetzt lesen
Cybersecurity
22 Juli 2026 14 Min. Lesezeit

CEO Fraud erkennen und verhindern – der Ratgeber

CEO Fraud (Fake President): Wie die Betrugsmasche funktioniert, woran Sie sie erkennen und wie Sie Ihr Unternehmen wirksam davor schützen.

IT-Dock Redaktion Jetzt lesen
Cybersecurity
21 Juli 2026 11 Min. Lesezeit

Vishing | Voice Phishing erkennen, abwehren & melden

Vishing erklärt: So funktioniert Voice Phishing, so erkennen Sie betrügerische Anrufe – und das hilft nach einem Telefonbetrug. Mit Beispielen & FAQ.

Hendrik Schrandt Jetzt lesen
Cybersecurity
09 Juni 2026 10 Min. Lesezeit

Data Masking | Definition, Verfahren, Tools & DSGVO

Data Masking (deutsch: Datenmaskierung) sorgt dafür, dass aus echten personenbezogenen Daten realistische, aber nutzlose Platzhalter werden – ohne dass Tests, Reports oder Schulungen ihren Wert verlieren.

Hendrik Schrandt Jetzt lesen
Cybersecurity
01 Apr. 2026 14 Min. Lesezeit

NIS-2 für KMU – Anforderungen, Pflichten & Umsetzung 2026

NIS2 ist jetzt relevant, weil die Richtlinie Cybersicherheit erstmals verbindlich und überprüfbar macht – mit Haftung, Meldepflichten und klaren technischen Vorgaben.

Benjamin Richter Jetzt lesen

Kommentare (0)

Noch keine Kommentare vorhanden.

Back to top