Wir verwenden Cookies und vergleichbare Technologien für notwendige Funktionen sowie – nur mit Ihrer Einwilligung – für Analyse und Marketing.
Sie können Ihre Einwilligung jederzeit über den Link „Cookie-Einstellungen" im Footer widerrufen.
Wie Sie Scope, SoA, Controls, Risikomethodik und Internal Audit sauber aufbauen - mit klarer Roadmap bis zur Zertifizierung.
Marcel Rieger
Managing Director, Cyber Risk
Viele ISO-27001-Projekte scheitern nicht am Audit – sondern an den Monaten davor. An zu vielen Dokumenten, die niemand liest. An Controls, die auf dem Papier existieren, aber nicht gelebt werden. An einer Statement of Applicability, die jemand in einer Nacht zusammengeschrieben hat, um das Dokument abhaken zu können. Auditoren merken das. Wir bauen ISMS anders.
Die SoA ist das Herzstück jedes ISO-27001-ISMS. Sie legt fest, welche der 93 Controls aus Anhang A angewendet werden, welche nicht – und warum. Richtig gemacht, ist die SoA kein bürokratisches Formulardokument, sondern ein strategisches Steuerungsinstrument, das zeigt: Dieses Unternehmen hat seine Risikolage verstanden und bewusste Entscheidungen getroffen. Falsch gemacht – nämlich als Massenauswahl ohne Begründung – ist dies eine red Flag für jeden erfahrenen Auditor.
Policies müssen drei Anforderungen erfüllen: Sie müssen verständlich sein, sie müssen gelebt werden, und sie müssen regelmäßig überprüft und aktualisiert werden. Wir liefern keine generischen Word-Vorlagen, die Sie dann an Ihre Situation anpassen müssen. Wir entwickeln mit Ihnen Policies, die zu Ihrem Unternehmen passen – in der Sprache Ihres Unternehmens, mit Regelungen, die in Ihrer Praxis umsetzbar sind.
Jede Control braucht einen Nachweis. Dieser Nachweis muss aktuell sein – nicht aus dem letzten Jahr. Und er muss so strukturiert sein, dass ein externer Auditor in kurzer Zeit nachvollziehen kann: Dieser Control wird wirklich gelebt. Wir helfen Ihnen, Evidence-Strukturen aufzubauen, die mit vertretbarem Aufwand aktuell gehalten werden können – und die einem Audit standhalten.
Erfahrung aus einer Vielzahl an ISO-27001-Projekten im Mittelstand. Auditfähige Vorlagen, die auf Ihrer Ausgangssituation aufbauen. Und den pragmatischen Blick: Was ist für Ihr ISMS wirklich notwendig – und was kostet Sie nur unnötig Zeit und Geld.
Unser Versprechen: Wir bauen kein ISMS auf dem Papier, das den ersten Auditor nicht übersteht. Wir bauen eines, das tatsächlich gelebt wird – weil es zu Ihrem Unternehmen passt, weil es verständlich ist, und weil die Evidences aktuell und nachvollziehbar sind. Ein gutes ISMS ist ein Werkzeug, kein Selbstzweck.
Ihre nächsten Schritte
Wie weit sind Sie wirklich von einer ISO 27001-Zertifizierung entfernt? Reifegrad-Check inkl. To-do-Liste.
Reifegrad prüfenBuchen Sie 30 Min mit uns und besprechen Sie Ihre Situation 1:1.
Managing Director, Cyber Risk
Marcel ist Wirtschaftsinformatiker mit über 10 Jahren Erfahrung in Informationssicherheit, Digitalisierung und IT-Projektmanagement. Er begleitet Organisationen strukturiert und mit ausgeprägter technischer Expertise durch komplexe Digitalisierungsvorhaben.
Auf LinkedIn vernetzen