Features Preise Unsere KI KI-Projektplan-Generator
Branchen Interne Projekte Anwendungsfälle Case Studies
Blog Wissensbibliothek Vergleich PM-Vorlagen Kostenlose Tools Integrationen KI-Projektmanagement API & Entwickler
Login Kostenlos starten
Beispiel-Projektplan

Projektplan für eine ISO-27001-Zertifizierung

Die ISO-27001-Zertifizierung ist kein IT-Projekt, sondern ein Managementsystem: Geltungsbereich, Risikobewertung, Maßnahmen nach Anhang A, internes Audit und Managementbewertung müssen ineinandergreifen. Dieser Plan zeigt den Weg bis zum Zertifizierungsaudit.

Ohne Anmeldung · öffnet sofort · 29 Wochen · 10 Phasen · 65 Aufgaben · Budget ca. 268.850 €

So sieht der Plan in PathHub aus — klick dich durch die Reiter oder hake Aufgaben ab.

app.pathhub.ai/try?example=iso-deLive öffnen
Beispielplan

Vorbereitung eines Softwareunternehmens mit 120 Mitarbeitenden auf die ISO-27001-Zertifizierung

Das Projekt bereitet ein Softwareunternehmen mit 120 Mitarbeitenden systematisch auf die ISO/IEC-27001:2022-Zertifizierung vor. Im Fokus stehen der Aufbau eines belastbaren ISMS, die Bewertung und Behandlung von Risiken sowie die Umsetzung technischer und organisatorischer Sicherheitsmaßnahmen. Zusätzlich werden Governance, Rollen, Nachweisführung und Awareness so verankert, dass die Zertifizierungsreife innerhalb des vorgegebenen Zeitraums erreicht wird. Der Projektumfang betrifft neben der IT auch Entwicklung, Führungskräfte, Fachbereiche und externe Dienstleister.

Gesamtfortschritt0%
29Wochen
0/10Phasen
0/65Aufgaben
268.850 €Budget
KI-Empfehlung KIKI-Chat KIKI-Tools KI

Phasen

1

Phase 1: Projektauftrag, Geltungsbereich und Auditplanung

Ausstehend · 2W · 0/4
ISMS-Leitung beziehungsweise Informationssicherheitsbeauftragte:r
0

Diese Phase schafft das verbindliche Mandat für die ISO/IEC-27001:2022-Einführung und grenzt den prüfbaren ISMS-Geltungsbereich ab. Gleichzeitig werden Ressourcen, Entscheidungswege und der Terminplan für das Zertifizierungsaudit festgelegt.

Timeline

Timeline 10 PhasenStart: 01.10.2026
Phase / Aufgabe
Okt 2026
Nov 2026
Dez 2026
Jan 2027
Feb 2027
Mär 2027
Apr 2027
KW 101.10
KW 422.10
KW 712.11
KW 1003.12
KW 1324.12
KW 1614.01
KW 1904.02
KW 2225.02
KW 2518.03
KW 2808.04
Projektauftrag, Geltungsbereich und Auditplanung01.10. – 14.10. · 2 Wo. · 0/4
Projektauftrag, Geltungsbereich und Auditplanung
Reifegrad- und Gap-Analyse15.10. – 04.11. · 3 Wo. · 0/6
Reifegrad- und Gap-Analyse
ISMS-Governance und Rollenmodell22.10. – 18.11. · 4 Wo. · 0/7
ISMS-Governance und Rollenmodell
Asset-, Schutzbedarfs- und Risikoanalyse12.11. – 09.12. · 4 Wo. · 0/7
Asset-, Schutzbedarfs- und Risikoanalyse
Maßnahmenplanung und Statement of Applicability10.12. – 30.12. · 3 Wo. · 0/5
Maßnahmenplanung und Statement of Applicability
Umsetzung technischer und organisatorischer Maßnahmen31.12. – 03.03. · 9 Wo. · 0/14
Umsetzung technischer und organisatorischer Maßnahmen
Prozessbetrieb, Dokumentation und Nachweisführung11.02. – 10.03. · 4 Wo. · 0/6
Prozessbetrieb, Dokumentation und Nachweisführung
Schulung, Awareness und organisatorische Verankerung18.02. – 10.03. · 3 Wo. · 0/5
Schulung, Awareness und organisatorische Verankerung
Interne Auditierung und Managementbewertung04.03. – 24.03. · 3 Wo. · 0/5
Interne Auditierung und Managementbewertung
Restmängelbeseitigung und Zertifizierungsaudit-Vorbereitung25.03. – 21.04. · 4 Wo. · 0/6
Restmängelbeseitigung und Zertifizierungsaudit-Vorbereitung
GeplantIn ArbeitAbgeschlossenBlockiertMeilensteine

Budget

Budget: 268.850 €
Personal (intern) · 76.350 €Externe ISO-27001-Beratung und Projektbegleitung · 63.000 €Technische und organisatorische Maßnahmen · 53.000 €Interne Audits und Zertifizierung · 40.500 €GRC-, Risiko- und Nachweiswerkzeuge · 19.800 €Schulungen und Awareness · 16.200 €
Personal (intern)76.350 €
PositionMengeEinzelpreisGesamt
Interne ISMS-Projektleitung45 Personentage700 €31.500 €
IT-/Cloud-Infrastrukturverantwortliche:r20 Personentage750 €15.000 €
DevSecOps- und Softwareentwicklungsverantwortliche:r15 Personentage750 €11.250 €
Prozessverantwortliche aus HR, Einkauf, Vertrieb und Fachbereichen22 Personentage600 €13.200 €
Geschäftsführung und Steuerungskreis6 Personentage900 €5.400 €
Externe ISO-27001-Beratung und Projektbegleitung63.000 €
PositionMengeEinzelpreisGesamt
ISO-27001-Beratung und methodische Projektbegleitung27 Personentage1.200 €32.400 €
Risikoanalyse, Richtlinien und Statement of Applicability12 Personentage1.100 €13.200 €
Technische Sicherheitsanalyse und Maßnahmenbegleitung10 Personentage1.200 €12.000 €
Lieferanten-, Datenschutz- und Vertragsanforderungen6 Personentage900 €5.400 €
Technische und organisatorische Maßnahmen53.000 €
PositionMengeEinzelpreisGesamt
Erweiterung von IAM, MFA und privilegiertem Zugriffsschutz1 Pauschal16.000 €16.000 €
Zentralisierung von Protokollierung und SIEM-Anbindung1 Pauschal11.000 €11.000 €
Schwachstellenmanagement und technische Remediation1 Pauschal9.000 €9.000 €
Backup-, Wiederherstellungs- und Notfalltests1 Pauschal6.000 €6.000 €
Absicherung von Softwareentwicklungs- und CI/CD-Prozessen1 Pauschal11.000 €11.000 €
Interne Audits und Zertifizierung40.500 €
PositionMengeEinzelpreisGesamt
Unabhängige interne ISO-27001-Auditierung10 Personentage1.200 €12.000 €
Moderation und Vorbereitung der Managementbewertung2 Personentage1.500 €3.000 €
Zertifizierungsaudit Stufe 1: Dokumentenprüfung1 Pauschal8.500 €8.500 €
Zertifizierungsaudit Stufe 2: Wirksamkeits- und Umsetzungsaudit1 Pauschal14.500 €14.500 €
Auditadministration, Reisekosten und Zertifizierungsunterlagen1 Pauschal2.500 €2.500 €
GRC-, Risiko- und Nachweiswerkzeuge19.800 €
PositionMengeEinzelpreisGesamt
GRC- und Risikomanagementplattform9 Monat1.200 €10.800 €
Revisionssichere Nachweis- und Dokumentenablage9 Monat400 €3.600 €
Vulnerability-Scanning und Kontrollüberwachung9 Monat600 €5.400 €
Schulungen und Awareness16.200 €
PositionMengeEinzelpreisGesamt
ISO-27001- und Informationssicherheits-Awareness für Mitarbeitende120 Person45 €5.400 €
Rollenbezogene Trainings für Führungskräfte, IT, Entwicklung und Einkauf6 Veranstaltung1.200 €7.200 €
Phishing- und Sicherheitsawareness-Übungen2 Pauschal1.800 €3.600 €

Risiken

Hoch

Unklarer oder zu weit gefasster ISMS-Geltungsbereich

Wenn bis Ende Woche 2 nicht eindeutig festgelegt ist, welche Produkte, Cloud-Dienste, Entwicklungsumgebungen, Standorte und ausgelagerten Prozesse zum ISMS gehören, wächst der Auditumfang unkontrolliert und relevante Abgrenzungen oder Schnittstellen werden übersehen.

Gegenmaßnahme: Die Geschäftsführung und die ISMS-Leitung verabschieden bis Ende Woche 2 den Geltungsbereich einschließlich begründeter Ausschlüsse, Schnittstellen und betroffener Organisationseinheiten; die Zertifizierungsstelle bestätigt den vorgesehenen Auditumfang.
Hoch

Fehlende Managementverbindlichkeit und unzureichende Ressourcen

Wenn Fachverantwortliche zwischen Woche 3 und 22 keine verbindlichen Zeitbudgets für Workshops, Maßnahmenumsetzung und Nachweisführung erhalten, bleiben Risikoanalysen, Richtlinien und technische Kontrollen unvollständig.

Gegenmaßnahme: Die Geschäftsführung reserviert bis Woche 2 verbindliche Kapazitäten für ISMS-Leitung, IT, Entwicklung, Personalwesen, Einkauf und Fachbereiche und überprüft die Ressourcenauslastung in einem zweiwöchentlichen Steuerungskreis.
Hoch

Unvollständige Asset-, Prozess- und Risikoanalyse

Wenn bis Woche 10 kritische Informationswerte, Geschäftsprozesse, Cloud-Abhängigkeiten, personenbezogene Daten oder Verantwortliche nicht vollständig erfasst sind, werden Risiken falsch bewertet und Kontrollen nicht angemessen priorisiert.

Gegenmaßnahme: Die ISMS-Leitung erstellt mit Prozess- und Asset-Verantwortlichen bis Ende Woche 10 ein validiertes Asset- und Prozessverzeichnis, führt Schutzbedarfs- und Risiko-Workshops durch und lässt das Risikoregister durch die Geschäftsführung freigeben.
Hoch

Technische Kontrolllücken in Cloud, Identitätsmanagement und Softwareentwicklung

Wenn privilegierte Zugriffe, Mehrfaktor-Authentisierung, Protokollierung, Schwachstellenmanagement, Trennung von Entwicklungs- und Produktivumgebungen oder sichere Freigaben bis Woche 22 nicht wirksam umgesetzt sind, entstehen wesentliche Auditfeststellungen.

Gegenmaßnahme: IT-Leitung und DevSecOps-Leitung schließen die priorisierten technischen Lücken bis Woche 22, insbesondere bei IAM, Logging, Backup, Endgeräteschutz und sicherem Softwareentwicklungsprozess, und dokumentieren technische Tests sowie Freigaben.
Hoch

Fehlende oder nicht belastbare Wirksamkeitsnachweise

Wenn Kontrollen erst kurz vor dem internen Audit in Betrieb gehen oder Nachweise nicht eindeutig einem Verantwortlichen und Kontrollzeitraum zugeordnet sind, reichen die Betriebsnachweise in Woche 23 bis 25 möglicherweise nicht für die Zertifizierungsreife aus.

Gegenmaßnahme: Die ISMS-Leitung startet die Nachweisführung unmittelbar mit dem Kontrollbetrieb ab Woche 14, definiert je Kontrolle Nachweisart, Frequenz und Verantwortliche und führt ab Woche 20 wöchentliche Nachweislückenprüfungen durch.
Hoch

Verzögerte Risikoakzeptanzen und Korrekturmaßnahmen

Wenn Risikoeigner bis Ende Woche 13 Restrisiken nicht akzeptieren oder Maßnahmenverantwortliche die Korrekturen bis Woche 25 nicht abschließen, bleiben offene Abweichungen im internen Audit und gefährden den Zertifizierungstermin.

Gegenmaßnahme: Die ISMS-Leitung führt ab Woche 11 ein zentrales Maßnahmenregister mit Fristen und Eskalationsstufen; die Geschäftsführung entscheidet über nicht fristgerecht behandelte hohe Risiken spätestens innerhalb von fünf Arbeitstagen.
Hoch

Verspätete Auditplanung oder fehlende Zertifizierungsstellenkapazität

Wenn die Zertifizierungsstelle nicht bis Ende Woche 2 beauftragt ist oder der Auditzeitraum nicht verbindlich reserviert wird, kann der Zertifizierungstermin innerhalb von neun Monaten trotz abgeschlossener Projektarbeiten nicht gehalten werden.

Gegenmaßnahme: Die Geschäftsführung beauftragt gemeinsam mit der ISMS-Leitung bis Woche 2 eine geeignete Zertifizierungsstelle, bestätigt Auditumfang und Auditplan und prüft ab Woche 23 die Dokumenten- und Auditbereitschaft anhand eines verbindlichen Audit-Runbooks.
Mittel

Abhängigkeit von Cloud- und sonstigen Dienstleistern

Wenn Cloud-, Hosting-, SaaS- oder Entwicklungsdienstleister bis Woche 18 keine aktuellen Sicherheitsnachweise, Unterauftragnehmerlisten, Notfallregelungen oder vertraglichen Kontrollrechte bereitstellen, können Lieferantenrisiken und ausgelagerte Prozesse nicht ausreichend bewertet werden.

Gegenmaßnahme: Einkauf und Lieferantenmanagement führen bis Woche 18 eine risikobasierte Lieferantenprüfung durch, fordern Nachweise und Nachbesserungen an und eskalieren fehlende Mindestanforderungen an Rechtsabteilung und Geschäftsführung.
Mittel

Geringe Akzeptanz und unzureichendes Sicherheitsbewusstsein

Wenn Mitarbeitende und Führungskräfte bis Woche 23 die neuen Meldewege, Zugriffsregeln, Umgangsvorgaben und Verantwortlichkeiten nicht kennen oder Schulungen nicht abschließen, werden Kontrollen im Tagesgeschäft nicht konsistent angewendet.

Gegenmaßnahme: Personalwesen und ISMS-Leitung führen bis Woche 23 rollenbezogene Schulungen für alle betroffenen Mitarbeitenden durch, dokumentieren die Teilnahme, werten eine Awareness-Übung aus und eskalieren offene Pflichttrainings an die jeweiligen Führungskräfte.
Mittel

Budgetüberschreitung durch technische Nachbesserungen

Wenn die Gap-Analyse ab Woche 3 umfangreiche Nachinvestitionen bei IAM, SIEM/Logging, Backup, Schwachstellenmanagement oder GRC-Werkzeugen aufzeigt, kann das geplante Budget von etwa 300.000 EUR vor Abschluss der Umsetzung überschritten werden.

Gegenmaßnahme: Projektleitung und Controlling erstellen bis Woche 5 eine belastbare Kostenprognose, priorisieren Maßnahmen nach Risiko und Zertifizierungsrelevanz und reservieren die 12-prozentige Projektreserve ausschließlich nach Freigabe durch die Geschäftsführung.

Stakeholder

GU

Geschäftsführung und Auftraggeber

Entscheiden über Geltungsbereich, Risikobereitschaft, Budget und verbindliche Ressourcen

Einbinden: ab Phase 1
IL

ISMS-Leitung beziehungsweise Informationssicherheitsbeauftragte:r

Verantwortet Methodik, Steuerung, Richtlinien und die Gesamtkoordination

Einbinden: ab Phase 1
IL

IT-Leitung und Cloud-/Infrastrukturbetrieb

Bewerten und beeinflussen Architektur, Identitätsmanagement, Protokollierung, Backup, Verfügbarkeit und technische Kontrollen

Einbinden: ab Phase 2
LS

Leitung Softwareentwicklung und DevSecOps

Entscheiden über sichere Entwicklungsprozesse, Schwachstellenmanagement, Trennung von Umgebungen und Freigabeverfahren

Einbinden: ab Phase 2
DU

Datenschutzbeauftragte:r und Rechtsabteilung

Stimmen Schnittstellen zu DSGVO, Auftragsverarbeitung, Vertragsanforderungen und Meldeprozessen ab

Einbinden: ab Phase 2
PU

Personalwesen und Führungskräfte

Unterstützen Rollenfestlegung, Schulungen, Onboarding, Offboarding und personelle Sicherheitsprozesse

Einbinden: ab Phase 3
EU

Einkauf und Lieferantenmanagement

Steuern Sicherheitsanforderungen, Due-Diligence-Prüfungen und Nachweise von Cloud-, Software- und sonstigen Dienstleistern

Einbinden: ab Phase 3
SU

Service- und Produktverantwortliche

Liefern Informationen zu kritischen Geschäftsprozessen, Schutzbedarfen, Verfügbarkeitszielen und Kundenverpflichtungen

Einbinden: ab Phase 3
VU

Vertrieb und Customer Success

Bringen Kundenanforderungen, Sicherheitsfragebögen und vertragliche Zusagen in den Geltungsbereich ein

Einbinden: ab Phase 3
QB

Qualitätsmanagement beziehungsweise interne Revision

Unterstützen Prozessdisziplin, interne Auditierung, Korrekturmaßnahmen und Auditnachweise

Einbinden: ab Phase 5
MU

Mitarbeitende und Prozessverantwortliche

Setzen Richtlinien im Tagesgeschäft um und liefern Nachweise für die Wirksamkeit der Kontrollen

Einbinden: ab Phase 7
Z

Zertifizierungsstelle

Legt Auditvoraussetzungen, Auditumfang und Terminierung fest und bewertet die Zertifizierungsreife

Einbinden: ab Phase 1

Compliance

Optional

Aufbau und Betrieb eines ISMS nach ISO/IEC 27001:2022 einschließlich Geltungsbereich, Kontextanalyse, Risikobehandlung, Sicherheitszielen, Statement of Applicability, internen Audits und Managementbewertung

ISMS-Leitung, Geschäftsführung, Qualitätsmanagement Woche 1–29
Pflicht

Umsetzung angemessener technischer und organisatorischer Maßnahmen zum Schutz personenbezogener Daten nach Art. 32 DSGVO, insbesondere Zugriffsschutz, Verschlüsselung, Verfügbarkeit, Wiederherstellbarkeit und regelmäßige Wirksamkeitsprüfung

Datenschutzbeauftragte:r, IT-Leitung, ISMS-Leitung Woche 3–29, laufend
Pflicht

Etablierung und Erprobung eines Datenschutz- und Sicherheitsvorfallprozesses einschließlich Bewertung, Eskalation und gegebenenfalls Meldung an die Datenschutzaufsicht innerhalb der gesetzlichen Fristen nach Art. 33 und 34 DSGVO

Datenschutzbeauftragte:r, ISMS-Leitung, Incident-Response-Team Woche 6–23, danach laufend
Pflicht

Prüfung und Aktualisierung von Auftragsverarbeitungsverträgen, Unterauftragnehmerregelungen und Regelungen zu Drittlandübermittlungen für Cloud- und SaaS-Dienstleister nach Art. 28 und 44–49 DSGVO

Rechtsabteilung, Datenschutzbeauftragte:r, Einkauf Woche 7–18, danach laufend
Pflicht

Anwendbarkeitsprüfung der NIS2-Richtlinie und nationalen Umsetzung für das konkrete Geschäftsmodell; Umsetzung zusätzlicher Pflichten nur bei Einstufung als betroffene Einrichtung

Rechtsabteilung, Datenschutzbeauftragte:r, ISMS-Leitung, Geschäftsführung Woche 1–5, jährliche Überprüfung
Optional

Umsetzung eines sicheren Softwareentwicklungsprozesses mit Code-Reviews, Abhängigkeits- und Schwachstellenprüfungen, Trennung der Umgebungen, sicherem Änderungsmanagement und kontrollierten Releases, orientiert an ISO/IEC 27001:2022 und OWASP-Empfehlungen

Leitung Softwareentwicklung, DevSecOps-Leitung, IT-Leitung Woche 6–22, danach laufend

Meilensteine

  1. Woche 2

    Genehmigter Projektauftrag, abgegrenzter ISMS-Geltungsbereich und schriftlich bestätigter Zertifizierungszeitplan

    Voraussetzung: Projektauftrag, Geltungsbereich und Auditplanung
  2. Woche 5

    Abgenommenes Gap-Register mit priorisierten Handlungsfeldern, Verantwortlichen und Zielterminen

    Voraussetzung: Reifegrad- und Gap-Analyse
  3. Woche 7

    Genehmigtes ISMS-Governance-Modell mit Rollenmatrix, Richtlinienhierarchie und dokumentierten Freigabe- und Eskalationsverfahren

    Voraussetzung: ISMS-Governance und Rollenmodell
  4. Woche 10

    Vollständiges Asset- und Prozessverzeichnis mit Schutzbedarfsbewertung, abgestimmter Risikomethodik und validiertem Risikoregister

    Voraussetzung: Asset-, Schutzbedarfs- und Risikoanalyse
  5. Woche 13

    Genehmigter Risikobehandlungsplan, verabschiedete Sicherheitsziele und freigegebene Statement of Applicability

    Voraussetzung: Maßnahmenplanung und Statement of Applicability
  6. Woche 22

    Priorisierte technische und organisatorische Kontrollen sind umgesetzt, dokumentiert und für die erste Wirksamkeitsprüfung in Betrieb genommen

    Voraussetzung: Umsetzung technischer und organisatorischer Maßnahmen
  7. Woche 23

    Vollständiger Nachweiskatalog mit dokumentierten ersten Betriebszyklen, Kennzahlen und geschlossenem initialem Nachweislückenprotokoll

    Voraussetzung: Prozessbetrieb, Dokumentation und Nachweisführung
  8. Woche 23

    Dokumentierte Schulungsteilnahme der betroffenen Mitarbeitenden, abgeschlossene Rollen-Trainings und ausgewertete Awareness-Übung

    Voraussetzung: Schulung, Awareness und organisatorische Verankerung
  9. Woche 25

    Abgeschlossener interner Audit mit bewertetem Maßnahmenplan und genehmigtem Protokoll der Managementbewertung

    Voraussetzung: Interne Auditierung und Managementbewertung
  10. Woche 29

    Dokumentierte Zertifizierungsreife mit geschlossenem Maßnahmenplan, vollständigem Auditnachweisbestand und freigegebenem Audit-Runbook

    Voraussetzung: Restmängelbeseitigung und Zertifizierungsaudit-Vorbereitung

So ist dieser Plan entstanden

Dieser Plan wurde von PathHub AI aus einer einzigen Beschreibung erstellt: „Vorbereitung eines Softwareunternehmens mit 120 Mitarbeitenden auf die ISO-27001-Zertifizierung innerhalb von 9 Monaten.“ — ohne Unternehmenskontext. Mit deinen Abteilungen, Freigabeprozessen und Compliance-Vorgaben wird er deutlich genauer.

Pflichten

Pflichten mit Vorlauf: Daran denken viele zu spät

Diese Pflichten löst eine ISO-27001-Zertifizierung typischerweise aus (Beispiel Deutschland). PathHub AI plant sie mit Vorlauf ein, warnt bei zu knappem Zeitplan und zeigt unter „Regel & Nachweise“ die Regel mit Kriterien, die du abhakst und mit Nachweisen belegst. Keine Rechtsberatung.

Zertifizierungsstelle beauftragen und Termine für Stufe-1- und Stufe-2-Audit festlegen (ISO 27001)
Pflicht 2–4 Monate vor dem ZertifizierungsauditRichtwert
Regel & Nachweise

Warum: Akkreditierte Zertifizierungsstellen sind oft Monate im Voraus ausgebucht; das Stufe-1-Audit prüft die Auditreife, Stufe 2 die Wirksamkeit.

Regel aus der Compliance-Bibliothek
ISO 27001 (Informationssicherheit)ISO 27001:2022
Kriterien
  • Informationssicherheits-Managementsystem (ISMS) definiert
  • Risikobewertung und -behandlung dokumentiert
  • Statement of Applicability (SoA) mit Controls aus Anhang A
  • Internes Audit und Management-Review jährlich

Bei Verstoß: Freiwillige Norm, aber de-facto Pflicht für Enterprise-/Behörden-Kunden. Verlust beendet Geschäftsbeziehungen.

Nachweise: In PathHub hakst du die Kriterien ab und legst je Punkt Nachweise als Datei, Link oder Notiz ab. Alles lässt sich als PDF-Nachweisbericht exportieren.
Internes Audit und Managementbewertung vor dem Zertifizierungsaudit durchführen (ISO 27001, Kap. 9.2/9.3)
Pflicht 4–8 Wochen vor dem ZertifizierungsauditRichtwert
Regel & Nachweise

Warum: Ohne dokumentiertes internes Audit und Managementbewertung ist das System nicht zertifizierungsreif; Abweichungen daraus brauchen Zeit zur Korrektur.

Regel aus der Compliance-Bibliothek
ISO 27001 (Informationssicherheit)ISO 27001:2022
Kriterien
  • Informationssicherheits-Managementsystem (ISMS) definiert
  • Risikobewertung und -behandlung dokumentiert
  • Statement of Applicability (SoA) mit Controls aus Anhang A
  • Internes Audit und Management-Review jährlich

Bei Verstoß: Freiwillige Norm, aber de-facto Pflicht für Enterprise-/Behörden-Kunden. Verlust beendet Geschäftsbeziehungen.

Nachweise: In PathHub hakst du die Kriterien ab und legst je Punkt Nachweise als Datei, Link oder Notiz ab. Alles lässt sich als PDF-Nachweisbericht exportieren.
Alle typischen Vorhaben und ihre Pflichten: Interne Projekte planen

Häufig gestellte Fragen

Wie lange dauert eine ISO-27001-Zertifizierung?
Im Beispielplan dauert eine ISO-27001-Zertifizierung 29 Wochen in 10 Phasen, davon laufen 5 Phasen teilweise parallel. Die tatsächliche Dauer hängt von Unternehmensgröße, Ausgangslage und verfügbaren Ressourcen ab — mit deinem Unternehmenskontext passt PathHub den Zeitplan entsprechend an.
Was kostet eine ISO-27001-Zertifizierung?
Der Beispielplan kalkuliert rund 268.850 €, aufgeteilt auf 25 Budgetpositionen mit Menge und Einzelpreis. Die größten Posten sind Personal (intern), Externe ISO-27001-Beratung und Projektbegleitung. Es handelt sich um eine KI-Schätzung als Ausgangspunkt, nicht um ein Angebot.
Welche Risiken gibt es bei eine ISO-27001-Zertifizierung?
Der Plan nennt 10 Risiken mit Gegenmaßnahmen. Am höchsten bewertet sind: Unklarer oder zu weit gefasster ISMS-Geltungsbereich; Fehlende Managementverbindlichkeit und unzureichende Ressourcen; Unvollständige Asset-, Prozess- und Risikoanalyse.
Wer muss bei eine ISO-27001-Zertifizierung beteiligt werden?
Der Plan sieht unter anderem diese Beteiligten vor: Geschäftsführung und Auftraggeber, ISMS-Leitung beziehungsweise Informationssicherheitsbeauftragte:r, IT-Leitung und Cloud-/Infrastrukturbetrieb, Leitung Softwareentwicklung und DevSecOps, Datenschutzbeauftragte:r und Rechtsabteilung, Personalwesen und Führungskräfte. Für jede Rolle ist angegeben, warum und ab wann sie einzubeziehen ist.
Kann ich den Plan an mein Unternehmen anpassen?
Ja. Öffne den Plan ohne Anmeldung in PathHub, passe Phasen und Aufgaben an oder beschreibe dein eigenes Vorhaben — mit Unternehmenskontext (Abteilungen, Freigabeprozesse, Betriebsrat, Compliance-Vorgaben) wird jeder weitere Plan genauer.

Weitere Projektplan-Beispiele

Diesen Plan für dein Unternehmen anpassen

Öffne den Plan in PathHub — ohne Anmeldung. Oder beschreib dein eigenes Vorhaben und erhalte in wenigen Minuten einen vollständigen Plan.

Plan öffnen →