Wie wird man nach ISO/IEC 27001 zertifiziert?

Eine ISO-27001-Zertifizierung umfasst zwei getrennte Prozesse: die Zertifizierung einer Organisation (ihr ISMS erhält ein Zertifikat einer akkreditierten Stelle) und die Zertifizierung einer Person (sie erwirbt ein PECB-Zeugnis, das ihre Kompetenz bescheinigt).

Um eine Organisation zu zertifizieren, umfasst der übliche Weg sieben Schritte: den ISMS-Anwendungsbereich definieren; eine Risikobewertung durchführen (ISO 27005, EBIOS RM oder eine andere Methode); die Erklärung zur Anwendbarkeit (SoA) erstellen, die die beibehaltenen Massnahmen aus ISO 27002:2022 auflistet; das ISMS mindestens drei bis sechs Monate betreiben; ein internes Probeaudit beauftragen; die Bewertung durch eine akkreditierte Zertifizierungsstelle durchlaufen (eine Dokumentenprüfung, gefolgt von einem Audit vor Ort); und schliesslich schwerwiegende Nichtkonformitäten schliessen und das Zertifikat erhalten.

Das Zertifikat der Organisation ist drei Jahre gültig, mit jährlichen Überwachungsaudits und einem vollständigen Rezertifizierungsaudit am Ende des Zyklus. Gesamtkosten und Dauer hängen vom Umfang des Anwendungsbereichs ab; rechnen Sie mit etwa 6 bis 18 Monaten zwischen Projektstart und dem ersten Zertifikat.

Damit eine Person zertifiziert wird, führt der Standardweg über: die Teilnahme an einer offiziellen Schulung (Foundation, Lead Implementer oder Lead Auditor je nach Stufe); das Ablegen der PECB-Prüfung; das Zusammenstellen eines Nachweises der Berufserfahrung; und die Zahlung der Antrags- und jährlichen Aufrechterhaltungsgebühren.

Die beiden Prozesse verstärken sich gegenseitig. Eine zertifizierte Lead-Implementer-Fachperson im Haus beschleunigt die Zertifizierung der Organisation erheblich, während ein Organisationszertifikat es erleichtert, bereits zertifizierte individuelle Kompetenzen einzusetzen.

Related Information

  • Organisationszertifizierung: 6 bis 18 Monate je nach Anwendungsbereich
  • Zertifizierungsaudit: akkreditierte Stelle, zwei Stufen (Dokumentenprüfung und Audit vor Ort)
  • Gültigkeit des Organisationszertifikats: drei Jahre, mit jährlichen Überwachungsaudits
  • Individuelle PECB-Zertifizierung: Foundation, Lead Implementer, Lead Auditor
  • Anerkannte Methoden der Risikobewertung: ISO 27005, EBIOS RM

Expert Insight

Organisationen fragen oft nach dem Wie viel, bevor sie den Anwendungsbereich klären. Kehren Sie die Reihenfolge um: Ein eng gefasster, gut begründeter Anwendungsbereich ist der grösste Hebel für Kosten und Zeitplan. Das ganze Unternehmen auf einmal zu zertifizieren, lohnt sich selten; das ISMS zu zertifizieren, das Ihre kritischsten Dienste schützt, meist schon.

Explore related training

Browse all: Informationssicherheit

More from ISO 27001 Lead Implementer

Browse all FAQs →

Full knowledge base

Wir verwenden Cookies, um Ihre Erfahrung zu verbessern

Notwendige Cookies sind immer aktiv. Sie können nicht wesentliche Cookies akzeptieren, ablehnen oder Ihre Einstellungen anpassen.