ISO/IEC 27001:2022 ist der weltweit am weitesten verbreitete Standard für Informationssicherheits-Managementsysteme. Er dient Unternehmen als Nachweis durch Belege und Audits, dass die Kontrollen zum Schutz ihrer Informationen tatsächlich wirksam sind. Für SaaS-Anbieter, Fintechs und digitale Unternehmen ist dies die international anerkannteste Lösung.
Referenzkontrollen nach Anhang A (2022)
Das initiale Zertifizierungsaudit umfasst 2 Stufen: Dokumentenprüfung & Überprüfung der Implementierung
Gültigkeit des Zertifikats bei jährlicher Überwachung
Länder erkennen es über das IAF MLA an
1
Sie müssen nachweisen, dass Sie sich mit Ihren Risiken auseinandergesetzt, entsprechende Kontrollmaßnahmen ausgewählt und deren Wirksamkeit belegt haben. Die Version 2022 enthält 93 Referenzkontrollen in Anhang A – eine Auswahlmöglichkeit, keine Pflichtvorgabe –, die über eine Anwendbarkeitserklärung umgesetzt werden.
Die Zertifizierung ist drei Jahre gültig, erfordert ein zweistufiges Audit zu Beginn sowie jährliche Überwachungsaudits und ist durch das IAF MLA in über 100 Ländern anerkannt. Wenn Kunden, Regulierungsbehörden oder Partner fragen: „Ist Ihre Sicherheit echt?“, ist das Zertifikat die Antwort, die einen 50-Fragen-Sicherheitsfragebogen durch einen einseitigen Anhang ersetzt.
2
Ein transparenter, digitaler Workflow. Ihr Kundenportal bietet Ihnen jederzeit Echtzeit-Einblick in den Audit-Status, Berichte und Abweichungen in jeder Phase.
DIGITAL
Übermitteln Sie Ihre Daten über unsere optimierten digitalen Formulare. Sie erhalten ein klares, transparentes Angebot, das genau auf Ihren Umfang und Ihre Unternehmensgröße zugeschnitten ist.
HYBRID / VOR ORT
Wir überprüfen Ihre ISMS-Dokumentation, den Geltungsbereich und die Anwendbarkeitserklärung, um sicherzustellen, dass Sie für das Hauptaudit bereit sind.
HYBRID / VOR ORT
Wir prüfen die praktische Wirksamkeit Ihrer Kontrollen und stellen sicher, dass Sicherheit in den täglichen Betrieb integriert ist.
ERGEBNIS
Nach erfolgreichem Abschluss erhalten Sie Ihr ISO/IEC 27001:2022-Zertifikat – gültig für drei Jahre, vorbehaltlich jährlicher Überwachungsaudits.
3
Das kommerzielle Gewicht variiert je nach Branche stark. Einige Sektoren stehen unter strengem regulatorischem Zeitdruck, andere spüren den Beschaffungsdruck von Unternehmenskunden, wieder andere nutzen die Zertifizierung als strategischen Wettbewerbsvorteil. Zwölf Sektoren, gruppiert nach den jeweiligen Entscheidungsauslösern.
01
ENTERPRISE-VERTRIEB
ISO/IEC 27001:2022 ist der weltweit am weitesten verbreitete Standard für Informationssicherheits-Managementsysteme – die Methode, mit der ein Unternehmen durch Nachweise und Audits belegt, dass die Kontrollen zum Schutz seiner Informationen tatsächlich funktionieren. Für SaaS-Anbieter, Fintechs und digitale Unternehmen ist dies die international anerkannteste Lösung.
30–300 Mitarbeiter, Series A bis Series C, Vertrieb an Großunternehmen oder regulierte Branchen.
SOC 2 Type II (US-Kunden), ISO/IEC 42001:2023 (KI-Produkte), ISO/IEC 27017 (Public Cloud), ISO/IEC 27018 (personenbezogene Daten in großem Maßstab).
Produktentwicklungszyklus, Cloud-Infrastruktur, Verarbeitung von Kundendaten, Management von Drittanbietern, Zugriffskontrollen für Mitarbeiter.
02
BAFIN - DORA
BaFin-Prüfungen, MaRisk-Anforderungen und der Digital Operational Resilience Act (DORA) der EU setzen ein ausgereiftes, dokumentiertes Informationssicherheits-Managementsystem voraus. ISO/IEC 27001:2022 ist die Brücke, die diese Erwartungen in prüfbare Nachweise verwandelt.
Zahlungsdienstleister, Neobanken, Kryptobörsen, Kreditplattformen, Finanz-SaaS-Anbieter.
SOC 2, ISO 22301 (Geschäftskontinuität), DORA-Readiness-Assessments.
Transaktionsverarbeitung, Kundendaten, Betrugserkennungspipelines, Drittanbieter-API-Integrationen, Standorte für Geschäftskontinuität.
03
VAIT
Die VAIT der BaFin definiert explizite ISMS-Anforderungen für Versicherer und deren kritische Dienstleister. Führende Versicherungsgesellschaften fordern von ihren digitalen Dienstleistern zunehmend die ISO/IEC 27001:2022.
Digitale Versicherungsplattformen, Software für das Schadenmanagement, Rückversicherungs-Datenanbieter, Telematik-Plattformen.
ISO/IEC 27017 (Cloud), ISO/IEC 27018 (personenbezogene Daten), BSI C5 (Cloud-Hosting), DORA, sofern anwendbar.
Versicherungsnehmerdaten, Schadenbearbeitung, Maklerportale, Telematik-Datenpipelines, versicherungsmathematische Modelle.
4
Effizienz ist der Kern unserer Philosophie. Wenn Ihr Unternehmen auch ISO 9001:2015 (Qualitätsmanagement) oder TISAX-Assessments benötigt, führen wir ein integriertes Audit durch – wir kombinieren die Prüfungstermine und harmonisieren den Prozess, um Unterbrechungen zu minimieren und Ihre Zertifizierungskosten insgesamt zu senken.
Ein ISMS kann auch als Grundlage für SOC 2, ISO/IEC 27017, ISO/IEC 27018 und ISO/IEC 42001:2023 dienen. Ein einziger Nachweispool, gemeinsam geplant, mit einem Koordinator für das gesamte Projekt.
TISAX
SOC 2 Type II
ISO/IEC 27017
ISO/IEC 42001:2023
ISO 22301
ISO 9001:2015
Schluss mit dem Papierkram. Erleben Sie einen optimierten, digitalen Audit-Prozess, der genauso schnell ist wie Sie.
5