Ratgeber
ISO 27001 und IT-Grundschutz, verständlich erklärt
Was eine Zertifizierung kostet, was die Norm verlangt, wie das Verfahren abläuft und wann der Weg über das BSI passt. Jeder Artikel beantwortet seine Frage vollständig, nennt seine Quellen und verzichtet auf Pauschalzahlen, die niemand belegen kann.
- Artikel 01Was kostet eine ISO-27001-Zertifizierung?Kostenblöcke, Auditzeit nach Mitarbeiterzahl und ein nachvollziehbarer Rechenweg, ohne Pauschalzahlen.Stand 16. August 2026Lesen
- Artikel 02Anforderungen der ISO 27001: Was die Norm wirklich verlangtKapitel 4 bis 10, die 93 Controls des Anhangs A und die Pflichtdokumente, mit Kapitelnummern.Stand 16. August 2026Lesen
- Artikel 03ISO-27001-Zertifizierung: So läuft sie abVon der Vorbereitung über Stufe 1 und Stufe 2 bis zur Rezertifizierung: jede Station erklärt.Stand 16. August 2026Lesen
- Artikel 04BSI IT-Grundschutz zertifizieren: Was Sie wissen müssenDer deutsche Weg zur ISO 27001: BSI-Standards, Absicherungsarten, Verfahren und der Unterschied zur klassischen Zertifizierung.Stand 16. August 2026Lesen
- Artikel 05Ein ISMS aufbauen: In welcher Reihenfolge Sie vorgehenVom Anwendungsbereich über die Risikobeurteilung bis zu den Pflichtdokumenten: die Schritte in der Reihenfolge, in der sie aufeinander aufbauen.Stand 1. September 2026Lesen
Welcher Weg passt zu wem?
Vor der Frage, wie eine Zertifizierung abläuft, steht meist eine andere: Welches Regelwerk ist überhaupt das richtige? Die vier Wege schließen einander nicht aus. Sie beantworten unterschiedliche Anforderungen, und welcher für Sie gilt, entscheiden in der Praxis Ihre Kunden, Ihre Branche oder der Gesetzgeber.
ISO 27001
Der internationale Standard für Informationssicherheits-Managementsysteme. Die Kapitel 4 bis 10 beschreiben, wie das Managementsystem aufgebaut sein muss; Anhang A listet die Maßnahmen, die Sie begründet auswählen oder ausschließen. Zertifiziert wird die Organisation, nicht ein Produkt. Wer international ausschreibt oder von Konzernkunden nach einem Nachweis gefragt wird, landet in der Regel hier.
ISO 27001 auf Basis von IT-Grundschutz
Führt zum selben Zertifikat, geht aber den Weg des BSI: Statt einer freien Risikoanalyse arbeiten Sie mit den Bausteinen des IT-Grundschutz-Kompendiums, die den Schutzbedarf bereits vorstrukturieren. In Behörden und im KRITIS-Umfeld ist dieser Weg verbreitet, weil die Herleitung fest vorgegeben und damit gut nachvollziehbar ist.
TISAX
Kein Zertifikat, sondern ein Prüf- und Austauschverfahren der Automobilindustrie. Geprüft wird gegen den VDA-ISA-Katalog, das Ergebnis stellen Sie Ihren Auftraggebern als Label über die ENX-Plattform bereit. Zulieferer werden meist danach gefragt, bevor ein Auftrag zustande kommt.
NIS-2
Der Ausreißer in dieser Reihe: keine Zertifizierung, sondern eine gesetzliche Pflicht für Unternehmen in bestimmten Sektoren, mit Anforderungen an Risikomanagement, Meldewege und die Nachweisführung gegenüber der Aufsicht. Ein ISMS nach ISO 27001 erfüllt diese Pflichten nicht automatisch, deckt aber einen großen Teil der geforderten Maßnahmen ab.
Die Artikel oben beantworten die Fragen, die auf dieser Entscheidung folgen: was das Verfahren kostet, was die Norm verlangt, wie es abläuft und wann der Weg über das BSI passt.
Audit Strike
Vom Wissen zur Umsetzung
Audit Strike ordnet Ihre Richtlinien und Nachweise den Anforderungen aus ISO 27001, BSI IT-Grundschutz, TISAX und NIS-2 zu und zeigt je Regelwerk, was belegt ist und was fehlt. Sie behalten die fachliche Entscheidung, das Werkzeug übernimmt die Ordnung.