Die meisten Unternehmen unterschätzen nicht den Aufwand für die Technik, sondern den für Nachweise, Dokumentation und Managementprozesse. In zwei bis drei Tagen bewerten wir Ihren Ist-Stand gegen ISO/IEC 27001:2022 und alle 93 Controls des Annex A und übersetzen das Ergebnis in einen Fahrplan mit Zahlen: Was fehlt, in welcher Reihenfolge, mit welchem Aufwand intern und extern, bis wann.
Seit dem 31. Oktober 2025 sind Zertifikate nach ISO 27001:2013 ungültig — die Übergangsfrist ist abgelaufen. Wer sie verpasst hat, braucht keine Delta-Prüfung mehr, sondern eine vollständige Neuzertifizierung mit Stage-1- und Stage-2-Audit. Gleichzeitig macht NIS2 einen strukturierten ISMS-Nachweis für zehntausende Unternehmen zur faktischen Notwendigkeit. Die Nachfrage bei Zertifizierungsstellen steigt entsprechend — Termine sollten Sie früh planen.
Vorhandene Richtlinien, Verfahrensanweisungen, Risikoübersichten, Auditberichte, Managementbewertungen.
Kontext der Organisation und interessierte Parteien · Führung, Sicherheitspolitik, Rollen · Planung, Risikomethodik, Sicherheitsziele · Ressourcen, Kompetenz, Bewusstsein, dokumentierte Information · Betrieb · Bewertung der Leistung, internes Audit, Managementbewertung · Verbesserung und Umgang mit Nichtkonformitäten.
Bewertung entlang der vier Themenfelder — organisatorische, personenbezogene, physische und technologische Controls. Je Control: Reifegrad, vorhandener Nachweis, Lücke, Aufwand.
Festlegung eines belastbaren Anwendungsbereichs — hier wird der spätere Aufwand entschieden — sowie Erstellung des SoA-Entwurfs und Durchrechnung des Zertifizierungsfahrplans.
Bericht innerhalb von zehn Werktagen, danach Ergebnispräsentation.
| Ergebnis | Form |
|---|---|
| Gap-Bericht mit Reifegradprofil je Kapitel und je Control, inklusive Nachweislage | PDF, 30–50 Seiten |
| Statement of Applicability (Entwurf) — alle 93 Controls mit Anwendbarkeit und Begründung | Excel, direkt weiterverwendbar |
| Zertifizierungsfahrplan — Phasen, Meilensteine, Aufwand intern und extern, Budgetrahmen, realistischer Zieltermin | PDF + Excel |
| Scope-Empfehlung — mit Begründung, warum ein enger Erstscope oft der schnellere Weg ist | im Bericht |
| Hinweise zur Auswahl der Zertifizierungsstelle — worauf zu achten ist, Größenordnung der Auditkosten | im Bericht |
| Ihr Control-Katalog als befüllbares Register — importfähig für Ihr Zielsystem | CSV / Importdatei |
| Dauer | 2 Tage (Standard) oder 3 Tage inklusive Scope-Workshop und SoA-Entwurf |
| Teilnehmer | ISB oder Projektverantwortliche plus punktuell IT, Personal, Einkauf, Facility |
| Format | remote oder vor Ort |
| Preis | ab 4.900 € zzgl. USt. · 3-Tage-Variante ab 6.900 € zzgl. USt. |
Wir melden uns in der Regel innerhalb eines Werktags.