ISO-27001-Beratung: Wo sollte ein KMU anfangen?

Ein ISO-27001-Zertifikat ist keine Softwarelizenz. ISO/IEC 27001:2022 verlangt, Informationssicherheit geordnet zu steuern.
Wenn ein Kunde oder eine Ausschreibung fragt „Haben Sie ein ISO-27001-Zertifikat?“, ist das, was zu kaufen wäre, keine Softwarelizenz. ISO/IEC 27001:2022 ist eine Norm, die verlangt, Informationssicherheit geordnet zu steuern.
Stand September 2026 ist das die aktuelle Ausgabe. Sie steht im ISO-Katalog als veröffentlichte Norm; die Ausgabe von 2013 ist zurückgezogen. Ein kleines Amendment von 2024, ISO/IEC 27001:2022/Amd 1:2024, verlangt zu prüfen, ob der Klimawandel für die Organisation ein relevantes Thema ist. Dieses Amendment ersetzt die Ausgabe von 2022 nicht. Eine neuere Jahresausgabe ist ebenfalls nicht erschienen.
Was ein ISMS ist und was nicht
Die Struktur, die die Norm aufbaut, ist ein Informationssicherheits-Managementsystem, kurz ISMS. Sie schreiben den Geltungsbereich, bewerten die Risiken, wählen die Maßnahmen und prüfen sie in festen Abständen. Einmal auditiert zu werden und den Ordner zurück ins Regal zu stellen ist dieses System nicht.
ISO 27001 ist auch kein Produkt. Eine Firewall, eine Backup-Software oder einen Schutz vor Schadsoftware zu kaufen erfüllt die Norm nicht. Diese Werkzeuge können nützlich sein. Die Norm fragt, welches Sie warum gewählt haben und ob Sie es wirklich betreiben.
Ein Zertifikat zu holen ist ebenfalls keine Pflicht. Manche Unternehmen bauen das System nur auf, um Ordnung zu schaffen. Andere wollen ein Zertifikat, um es einem Kunden oder einer Ausschreibung zu zeigen. Das sind zwei getrennte Entscheidungen.
Was tut das Unternehmen tatsächlich?
Die Arbeit teilt sich in vier Teile:
- Geltungsbereich: welcher Standort, welches System und welche Information zu dieser Arbeit gehört.
- Risikobeurteilung: wo die Verletzung von Vertraulichkeit, Integrität oder Verfügbarkeit die Arbeit zum Stocken bringt.
- Erklärung zur Anwendbarkeit: eine begründete Liste der gewählten und der nicht gewählten Maßnahmen. Auf Englisch heißt sie Statement of Applicability; in Verträgen steht oft dieser Name.
- Richtlinien und Tagesgeschäft: kurze Regeln, die wirklich gelten, etwa zum Zugriff, zum Backup und dazu, wen man im Ereignisfall anruft.
Anhang A ist eine Maßnahmenkarte. In der Ausgabe von 2022 sind 93 Maßnahmen in vier Themen gebündelt: organisatorisch, Personen, physisch und technologisch. Sie müssen nicht alle anwenden. Eine Maßnahme, die nicht zu Ihrem Risiko passt, lassen Sie draußen und schreiben die Begründung in die Erklärung zur Anwendbarkeit. Eine Maßnahme, die nicht auf der Liste steht, können Sie ergänzen. Die Karte ersetzt Ihre Liste nicht.
Anhang A ist keine Liste, die man von oben bis unten abhakt. Es ist eine Karte, aus der man nach dem eigenen Risiko auswählt.
Wer stellt das Zertifikat aus?
Das Zertifikat stellt eine Zertifizierungsstelle aus, deren Befugnis von einer unabhängigen Akkreditierungsstelle anerkannt ist. Der Berater ist diese Stelle nicht. Beratung hilft, den Geltungsbereich zu klären, das Risiko aufzuschreiben und die offene Arbeit in eine Reihenfolge zu bringen. Das Zertifikat kann der Berater nicht ausstellen.
Doğa Network bietet ISO-27001-Beratung. Wir zertifizieren Sie nicht und treten nicht an die Stelle der Zertifizierungsstelle. Die Entscheidung über das Zertifikat bleibt bei Ihnen. Für die meisten kleinen Teams ist die ruhigere Reihenfolge, zuerst das System aufzubauen und den Zertifikatstermin auf den Moment zu legen, in dem die Gegenseite wirklich fragt.
Wem nützt es?
Wenn ein Vertrag oder eine Ausschreibung ein Informationssicherheits-Managementsystem oder ausdrücklich ISO 27001 verlangt, wird die Antwort mit verstreuten Notizen schwer. Ein ISMS beantwortet diese Frage aus einem Dach.
Es gibt auch eine Berührung mit personenbezogenen Daten. Das türkische Gesetz Nr. 6698 zum Schutz personenbezogener Daten (KVKK) behandelt diesen Schutz als eigene rechtliche Pflicht. ISO 27001 baut ein System, um Informationssicherheit zu steuern. Personenbezogene Daten können Teil dieser Information sein; deshalb stehen die Themen nebeneinander. Eines ersetzt das andere nicht. Dieser Text ist keine Rechtsberatung. Zu Ihren Pflichten nach dem KVKK fragen Sie Ihren eigenen Rechtsberater.
Wo anfangen?
Vor jedem Zertifikatskalender genügen vier Fragen:
- Welche Information und welche Systeme sollen wirklich im Geltungsbereich sein?
- Verlangt die Gegenseite ein Zertifikat, oder fragt sie, ob Sie Sicherheit steuern?
- Wo liegen Zugriff, Backup und das Ereignisprotokoll heute, und bei wem?
- Wem gehört diese Arbeit, und wer schaut hin, wenn diese Person fehlt?
Wenn die Antworten nicht auf eine kurze Seite passen, ist der Geltungsbereich noch nicht klar. Dort anzufangen kostet weniger Zeit, als fertige Richtlinientexte auszufüllen.
Wie kann Doğa Network helfen?
Unser Team kann beim Klären des Geltungsbereichs, bei der Risikobeurteilung und beim Vorbereiten der Erklärung zur Anwendbarkeit unterstützen. Wir treten nicht an die Stelle der Zertifizierungsstelle. Sie erreichen uns unter +90 850 888 3642 oder per E-Mail an hi@doga.network.


