Geltungsbereich und Verantwortung
Festlegen, welche Organisationsteile, Standorte, Prozesse und Systeme zum Managementsystem gehören und wer Entscheidungen trifft.
Informationssicherheit
Die ISO/IEC 27001, kurz ISO 27001, beschreibt Anforderungen an ein Informationssicherheits-Managementsystem (ISMS). Entscheidend ist nicht ein Ordner für die Zertifizierung, sondern eine Arbeitsweise, mit der Risiken, Maßnahmen, Verantwortlichkeiten und Nachweise dauerhaft geführt werden.
Was im Alltag organisiert werden muss
Unternehmen führen oft bereits technische Maßnahmen, Richtlinien und Prüfungen durch. Für ein ISMS müssen diese Teile zusammenpassen, Verantwortliche benannt und Entscheidungen nachvollziehbar dokumentiert sein.
Festlegen, welche Organisationsteile, Standorte, Prozesse und Systeme zum Managementsystem gehören und wer Entscheidungen trifft.
Informationssicherheitsrisiken nachvollziehbar bewerten, geeignete Maßnahmen festlegen und ihre Umsetzung verfolgen.
Vorgaben, Kontrollen und Belege so führen, dass der aktuelle Stand intern und gegenüber Prüfern nachvollziehbar bleibt.
Interne Prüfungen, Managementbewertungen, Abweichungen und Verbesserungen als wiederkehrenden Prozess organisieren.
Begleitung durch WaPo
Beim Aufbau unterstützen wir beratend und übernehmen auf Wunsch eine klar vereinbarte Rolle in der Informationssicherheit. Der geplante ISMS-Bereich der Compliance Suite soll dieselben Informationen später für Aufgaben, Kontrollen und Nachweise nutzbar machen.
Aktuelle Grundlage
Maßgeblich ist ISO/IEC 27001:2022 einschließlich der veröffentlichten Ergänzungen. Den konkreten Anwendungs- und Zertifizierungsumfang stimmen Unternehmen mit ihrer Zertifizierungsstelle ab.
Normübersicht bei ISO ansehenWir ordnen den vorhandenen Stand ein und zeigen, welche nächsten Schritte für Ihr Unternehmen sinnvoll sind.