Cover der ISO 27001 Checkliste zur Zertifizierung
Kostenlose Checkliste

ISO 27001 Checkliste zur Zertifizierung

Von Scope bis Zertifikat, Schritt für Schritt

8
Kapitel
29
Prüfpunkte
PDF
A4 · Print

Checkliste · 29 Punkte

Checkliste als PDF sichern

Trag deine E-Mail ein, wir schicken dir die vollständige Checkliste sofort als PDF zum Ausdrucken und Abhaken.

8 Kategorien29 CheckpunktePDF · A4

Das steckt drin

  • Alle 8 Kapitel der Norm strukturiert abgedeckt, von Scope bis Zertifikat
  • 29 konkrete Prüfpunkte zum Abhaken, jeder mit kurzer Erklärung
  • Stage-1- und Stage-2-Audit klar getrennt, damit nichts erst beim Auditor auffällt
  • Als PDF zum Ausdrucken, Teilen im Team und Abhaken

Rund 30 Prüfpunkte entlang der ISO 27001:2022, von Anwendungsbereich und Leitlinie über Risikomanagement bis zum Zertifizierungsaudit, damit du keinen Schritt auf dem Weg zum Zertifikat übersiehst.

01

Kontext & Anwendungsbereich (Kapitel 4)

4 Prüfpunkte

  • Anwendungsbereich festlegen

    Hast du den Geltungsbereich deines ISMS klar abgegrenzt, inklusive Standorte, Abteilungen und Systeme?

  • Schnittstellen und Ausschlüsse dokumentiert

    Sind Schnittstellen zu nicht einbezogenen Bereichen sowie begründete Ausschlüsse schriftlich festgehalten?

  • Interne und externe Themen identifiziert

    Hast du relevante interne und externe Themen erfasst, die dein ISMS beeinflussen, etwa Marktanforderungen oder IT-Landschaft?

  • Interessierte Parteien und Anforderungen erhoben

    Sind interessierte Parteien wie Kunden, Aufsichtsbehörden oder Mitarbeitende samt ihren Anforderungen an die Informationssicherheit erfasst?

02

Führung & Leitlinie (Kapitel 5)

3 Prüfpunkte

  • Commitment der Leitung sichtbar

    Unterstützt die Geschäftsführung das ISMS nachweislich, etwa durch Ressourcen, Kommunikation und aktive Beteiligung?

  • Informationssicherheitsleitlinie verabschiedet

    Existiert eine von der Leitung freigegebene Leitlinie, die Ziele und Rahmen der Informationssicherheit festlegt?

  • Rollen und Verantwortlichkeiten zugewiesen

    Sind Rollen wie ISB, Prozessverantwortliche und Risikoeigentümer benannt und ihre Aufgaben klar beschrieben?

03

Risikomanagement & Statement of Applicability (Kapitel 6)

5 Prüfpunkte

  • Risikobewertungsmethodik festgelegt

    Hast du eine nachvollziehbare Methodik definiert, nach der Risiken identifiziert, bewertet und verglichen werden?

  • Risiken identifiziert und bewertet

    Sind Risiken für Vertraulichkeit, Integrität und Verfügbarkeit systematisch erfasst und nach Eintrittswahrscheinlichkeit und Auswirkung bewertet?

  • Risikobehandlungsplan erstellt

    Legt ein Plan fest, wie mit jedem Risiko umgegangen wird, etwa durch Vermeidung, Minderung, Transfer oder Akzeptanz?

  • Statement of Applicability (SoA) erstellt

    Dokumentiert die SoA für jedes Annex-A-Control, ob es angewendet wird, und falls nicht, mit welcher Begründung?

  • Informationssicherheitsziele definiert

    Sind messbare Sicherheitsziele festgelegt, die zur Leitlinie passen und regelmäßig überprüft werden?

04

Ressourcen & Awareness (Kapitel 7)

4 Prüfpunkte

  • Ressourcen bereitgestellt

    Stehen ausreichend Personal, Zeit und Budget für Aufbau und Betrieb des ISMS zur Verfügung?

  • Kompetenzen und Schulungen sichergestellt

    Verfügen Verantwortliche über die nötige Kompetenz, und sind Schulungsbedarfe ermittelt und geplant?

  • Awareness-Programm etabliert

    Wissen alle Mitarbeitenden um ihre Rolle für die Informationssicherheit und werden sie regelmäßig sensibilisiert?

  • Dokumentierte Information gelenkt

    Werden Richtlinien und Nachweise versioniert, freigegeben und vor unautorisierten Änderungen geschützt?

05

Betrieb & Annex-A-Maßnahmen (Kapitel 8)

4 Prüfpunkte

  • Anwendbare Controls umgesetzt

    Sind die in der SoA als anwendbar markierten Annex-A-Maßnahmen tatsächlich implementiert und wirksam?

  • Lieferanten- und Dienstleistersicherheit geregelt

    Bestehen Anforderungen und Vereinbarungen zur Informationssicherheit mit Lieferanten und Dienstleistern?

  • Änderungsmanagement etabliert

    Werden sicherheitsrelevante Änderungen an Systemen und Prozessen kontrolliert geplant und nachverfolgt?

  • Nachweise laufend gesammelt

    Sammelst du fortlaufend Nachweise für umgesetzte Maßnahmen, statt sie erst kurz vor dem Audit zusammenzusuchen?

06

Leistungsbewertung (Kapitel 9)

3 Prüfpunkte

  • Monitoring und Kennzahlen etabliert

    Wird die Wirksamkeit des ISMS anhand definierter Kennzahlen regelmäßig gemessen?

  • Internes Audit durchgeführt

    Ist ein internes Audit über alle relevanten ISMS-Bereiche geplant und mit Ergebnissen dokumentiert?

  • Managementbewertung durchgeführt

    Bewertet die Leitung das ISMS in regelmäßigen Abständen anhand von Audit-Ergebnissen, Risiken und Zielerreichung?

07

Verbesserung (Kapitel 10)

2 Prüfpunkte

  • Nichtkonformitäten und Korrekturmaßnahmen erfasst

    Werden Abweichungen dokumentiert, Ursachen analysiert und Korrekturmaßnahmen nachverfolgt?

  • Kontinuierliche Verbesserung nachweisbar

    Zeigt sich anhand von Beispielen, dass das ISMS über die Zeit gezielt weiterentwickelt wird?

08

Externes Zertifizierungsaudit

4 Prüfpunkte

  • Stage 1 Audit vorbereitet

    Sind Dokumentation und Reifegrad des ISMS bereit für die Prüfung durch den Auditor in Stage 1?

  • Stage 2 Audit vorbereitet

    Kannst du die Wirksamkeit deiner Maßnahmen im Vor-Ort-Audit anhand von Nachweisen und Interviews belegen?

  • Gültigkeit des Zertifikats bekannt

    Ist dir bewusst, dass ein ISO-27001-Zertifikat drei Jahre gültig ist und danach neu zertifiziert werden muss?

  • Überwachungsaudits eingeplant

    Sind jährliche Überwachungsaudits im dreijährigen Zertifizierungszyklus fest eingeplant?

Hol dir die komplette Checkliste als PDF

Alle 29 Prüfpunkte auf A4 zum Ausdrucken und Abhaken. Kostenlos, du brauchst nur deine E-Mail-Adresse.

Zum Download