
ISO 27001 Checkliste zur Zertifizierung
Von Scope bis Zertifikat, Schritt für Schritt
- 8
- Kapitel
- 29
- Prüfpunkte
- A4 · Print
Checkliste · 29 Punkte
Checkliste als PDF sichern
Trag deine E-Mail ein, wir schicken dir die vollständige Checkliste sofort als PDF zum Ausdrucken und Abhaken.
Das steckt drin
- Alle 8 Kapitel der Norm strukturiert abgedeckt, von Scope bis Zertifikat
- 29 konkrete Prüfpunkte zum Abhaken, jeder mit kurzer Erklärung
- Stage-1- und Stage-2-Audit klar getrennt, damit nichts erst beim Auditor auffällt
- Als PDF zum Ausdrucken, Teilen im Team und Abhaken
Rund 30 Prüfpunkte entlang der ISO 27001:2022, von Anwendungsbereich und Leitlinie über Risikomanagement bis zum Zertifizierungsaudit, damit du keinen Schritt auf dem Weg zum Zertifikat übersiehst.
Kontext & Anwendungsbereich (Kapitel 4)
4 Prüfpunkte
Anwendungsbereich festlegen
Hast du den Geltungsbereich deines ISMS klar abgegrenzt, inklusive Standorte, Abteilungen und Systeme?
Schnittstellen und Ausschlüsse dokumentiert
Sind Schnittstellen zu nicht einbezogenen Bereichen sowie begründete Ausschlüsse schriftlich festgehalten?
Interne und externe Themen identifiziert
Hast du relevante interne und externe Themen erfasst, die dein ISMS beeinflussen, etwa Marktanforderungen oder IT-Landschaft?
Interessierte Parteien und Anforderungen erhoben
Sind interessierte Parteien wie Kunden, Aufsichtsbehörden oder Mitarbeitende samt ihren Anforderungen an die Informationssicherheit erfasst?
Führung & Leitlinie (Kapitel 5)
3 Prüfpunkte
Commitment der Leitung sichtbar
Unterstützt die Geschäftsführung das ISMS nachweislich, etwa durch Ressourcen, Kommunikation und aktive Beteiligung?
Informationssicherheitsleitlinie verabschiedet
Existiert eine von der Leitung freigegebene Leitlinie, die Ziele und Rahmen der Informationssicherheit festlegt?
Rollen und Verantwortlichkeiten zugewiesen
Sind Rollen wie ISB, Prozessverantwortliche und Risikoeigentümer benannt und ihre Aufgaben klar beschrieben?
Risikomanagement & Statement of Applicability (Kapitel 6)
5 Prüfpunkte
Risikobewertungsmethodik festgelegt
Hast du eine nachvollziehbare Methodik definiert, nach der Risiken identifiziert, bewertet und verglichen werden?
Risiken identifiziert und bewertet
Sind Risiken für Vertraulichkeit, Integrität und Verfügbarkeit systematisch erfasst und nach Eintrittswahrscheinlichkeit und Auswirkung bewertet?
Risikobehandlungsplan erstellt
Legt ein Plan fest, wie mit jedem Risiko umgegangen wird, etwa durch Vermeidung, Minderung, Transfer oder Akzeptanz?
Statement of Applicability (SoA) erstellt
Dokumentiert die SoA für jedes Annex-A-Control, ob es angewendet wird, und falls nicht, mit welcher Begründung?
Informationssicherheitsziele definiert
Sind messbare Sicherheitsziele festgelegt, die zur Leitlinie passen und regelmäßig überprüft werden?
Ressourcen & Awareness (Kapitel 7)
4 Prüfpunkte
Ressourcen bereitgestellt
Stehen ausreichend Personal, Zeit und Budget für Aufbau und Betrieb des ISMS zur Verfügung?
Kompetenzen und Schulungen sichergestellt
Verfügen Verantwortliche über die nötige Kompetenz, und sind Schulungsbedarfe ermittelt und geplant?
Awareness-Programm etabliert
Wissen alle Mitarbeitenden um ihre Rolle für die Informationssicherheit und werden sie regelmäßig sensibilisiert?
Dokumentierte Information gelenkt
Werden Richtlinien und Nachweise versioniert, freigegeben und vor unautorisierten Änderungen geschützt?
Betrieb & Annex-A-Maßnahmen (Kapitel 8)
4 Prüfpunkte
Anwendbare Controls umgesetzt
Sind die in der SoA als anwendbar markierten Annex-A-Maßnahmen tatsächlich implementiert und wirksam?
Lieferanten- und Dienstleistersicherheit geregelt
Bestehen Anforderungen und Vereinbarungen zur Informationssicherheit mit Lieferanten und Dienstleistern?
Änderungsmanagement etabliert
Werden sicherheitsrelevante Änderungen an Systemen und Prozessen kontrolliert geplant und nachverfolgt?
Nachweise laufend gesammelt
Sammelst du fortlaufend Nachweise für umgesetzte Maßnahmen, statt sie erst kurz vor dem Audit zusammenzusuchen?
Leistungsbewertung (Kapitel 9)
3 Prüfpunkte
Monitoring und Kennzahlen etabliert
Wird die Wirksamkeit des ISMS anhand definierter Kennzahlen regelmäßig gemessen?
Internes Audit durchgeführt
Ist ein internes Audit über alle relevanten ISMS-Bereiche geplant und mit Ergebnissen dokumentiert?
Managementbewertung durchgeführt
Bewertet die Leitung das ISMS in regelmäßigen Abständen anhand von Audit-Ergebnissen, Risiken und Zielerreichung?
Verbesserung (Kapitel 10)
2 Prüfpunkte
Nichtkonformitäten und Korrekturmaßnahmen erfasst
Werden Abweichungen dokumentiert, Ursachen analysiert und Korrekturmaßnahmen nachverfolgt?
Kontinuierliche Verbesserung nachweisbar
Zeigt sich anhand von Beispielen, dass das ISMS über die Zeit gezielt weiterentwickelt wird?
Externes Zertifizierungsaudit
4 Prüfpunkte
Stage 1 Audit vorbereitet
Sind Dokumentation und Reifegrad des ISMS bereit für die Prüfung durch den Auditor in Stage 1?
Stage 2 Audit vorbereitet
Kannst du die Wirksamkeit deiner Maßnahmen im Vor-Ort-Audit anhand von Nachweisen und Interviews belegen?
Gültigkeit des Zertifikats bekannt
Ist dir bewusst, dass ein ISO-27001-Zertifikat drei Jahre gültig ist und danach neu zertifiziert werden muss?
Überwachungsaudits eingeplant
Sind jährliche Überwachungsaudits im dreijährigen Zertifizierungszyklus fest eingeplant?
Hol dir die komplette Checkliste als PDF
Alle 29 Prüfpunkte auf A4 zum Ausdrucken und Abhaken. Kostenlos, du brauchst nur deine E-Mail-Adresse.