Projektplan für eine ISO-27001-Zertifizierung
Die ISO-27001-Zertifizierung ist kein IT-Projekt, sondern ein Managementsystem: Geltungsbereich, Risikobewertung, Maßnahmen nach Anhang A, internes Audit und Managementbewertung müssen ineinandergreifen. Dieser Plan zeigt den Weg bis zum Zertifizierungsaudit.
Ohne Anmeldung · öffnet sofort · 29 Wochen · 10 Phasen · 65 Aufgaben · Budget ca. 268.850 €
So sieht der Plan in PathHub aus — klick dich durch die Reiter oder hake Aufgaben ab.
Vorbereitung eines Softwareunternehmens mit 120 Mitarbeitenden auf die ISO-27001-Zertifizierung
Das Projekt bereitet ein Softwareunternehmen mit 120 Mitarbeitenden systematisch auf die ISO/IEC-27001:2022-Zertifizierung vor. Im Fokus stehen der Aufbau eines belastbaren ISMS, die Bewertung und Behandlung von Risiken sowie die Umsetzung technischer und organisatorischer Sicherheitsmaßnahmen. Zusätzlich werden Governance, Rollen, Nachweisführung und Awareness so verankert, dass die Zertifizierungsreife innerhalb des vorgegebenen Zeitraums erreicht wird. Der Projektumfang betrifft neben der IT auch Entwicklung, Führungskräfte, Fachbereiche und externe Dienstleister.
Phasen
Phase 1: Projektauftrag, Geltungsbereich und Auditplanung
Diese Phase schafft das verbindliche Mandat für die ISO/IEC-27001:2022-Einführung und grenzt den prüfbaren ISMS-Geltungsbereich ab. Gleichzeitig werden Ressourcen, Entscheidungswege und der Terminplan für das Zertifizierungsaudit festgelegt.
Phase 2: Reifegrad- und Gap-Analyse
Die vorhandenen Sicherheitsprozesse, technischen Kontrollen und Nachweise werden gegen die Anforderungen der ISO/IEC 27001:2022 geprüft. Das Ergebnis ist ein priorisiertes Gap-Register mit konkreten Verantwortlichen und Entscheidungsgrundlagen für die weitere Umsetzung.
Phase 3: ISMS-Governance und Rollenmodell
In dieser Phase werden die organisatorischen Grundlagen des ISMS verbindlich definiert. Richtlinien, Verantwortlichkeiten, Freigaben, Risikoakzeptanzen und Eskalationswege werden so gestaltet, dass sie im gesamten Softwareunternehmen anwendbar und prüfbar sind.
Phase 4: Asset-, Schutzbedarfs- und Risikoanalyse
Die für den Geltungsbereich relevanten Informationswerte, Prozesse und Abhängigkeiten werden vollständig erfasst und bewertet. Darauf aufbauend entstehen ein nachvollziehbares Schutzbedarfsmodell und ein belastbares Risikoregister für die spätere Maßnahmenplanung.
Phase 5: Maßnahmenplanung und Statement of Applicability
Die identifizierten Risiken werden in konkrete Behandlungsmaßnahmen überführt und den Anforderungen der ISO/IEC 27001:2022 zugeordnet. Die Anwendbarkeitserklärung schafft eine nachvollziehbare Grundlage dafür, welche Annex-A-Kontrollen umgesetzt, geplant oder begründet ausgeschlossen werden.
Phase 6: Umsetzung technischer und organisatorischer Maßnahmen
Die priorisierten technischen und organisatorischen Maßnahmen werden in mehreren parallelen Arbeitssträngen umgesetzt. Der Schwerpunkt liegt auf den für ein Softwareunternehmen besonders relevanten Bereichen Cloud-Sicherheit, Identitätsmanagement, sichere Softwareentwicklung, Protokollierung, Schwachstellenmanagement, Notfallvorsorge und Lieferantensteuerung.
Phase 7: Prozessbetrieb, Dokumentation und Nachweisführung
Die neu eingeführten Kontrollen und ISMS-Prozesse werden in den Regelbetrieb überführt. Für die Zertifizierung werden nachvollziehbare Nachweise über die tatsächliche Anwendung, Überwachung und Wirksamkeit der Maßnahmen aufgebaut.
Phase 8: Schulung, Awareness und organisatorische Verankerung
Die Mitarbeitenden und Führungskräfte werden für ihre konkreten Sicherheitsaufgaben sensibilisiert und qualifiziert. Durch rollenbezogene Schulungen, verpflichtende Bestätigungen und praktische Übungen wird die Umsetzung der Sicherheitsvorgaben im Arbeitsalltag verankert.
Phase 9: Interne Auditierung und Managementbewertung
Das ISMS wird vor dem Zertifizierungsaudit unabhängig auf Konformität und Wirksamkeit geprüft. Feststellungen werden bewertet und behandelt; anschließend entscheidet die Geschäftsführung im Rahmen der Managementbewertung über die Zertifizierungsreife und verbleibende Ressourcen.
Phase 10: Restmängelbeseitigung und Zertifizierungsaudit-Vorbereitung
Die Ergebnisse des internen Audits und der Managementbewertung werden abgearbeitet und ihre Wirksamkeit nachgewiesen. Abschließend werden Dokumentation, Nachweise, Ansprechpartner und Abläufe für die Dokumentenprüfung und das Zertifizierungsaudit finalisiert.
Timeline
Budget
| Position | Menge | Einzelpreis | Gesamt |
|---|---|---|---|
| Interne ISMS-Projektleitung | 45 Personentage | 700 € | 31.500 € |
| IT-/Cloud-Infrastrukturverantwortliche:r | 20 Personentage | 750 € | 15.000 € |
| DevSecOps- und Softwareentwicklungsverantwortliche:r | 15 Personentage | 750 € | 11.250 € |
| Prozessverantwortliche aus HR, Einkauf, Vertrieb und Fachbereichen | 22 Personentage | 600 € | 13.200 € |
| Geschäftsführung und Steuerungskreis | 6 Personentage | 900 € | 5.400 € |
| Position | Menge | Einzelpreis | Gesamt |
|---|---|---|---|
| ISO-27001-Beratung und methodische Projektbegleitung | 27 Personentage | 1.200 € | 32.400 € |
| Risikoanalyse, Richtlinien und Statement of Applicability | 12 Personentage | 1.100 € | 13.200 € |
| Technische Sicherheitsanalyse und Maßnahmenbegleitung | 10 Personentage | 1.200 € | 12.000 € |
| Lieferanten-, Datenschutz- und Vertragsanforderungen | 6 Personentage | 900 € | 5.400 € |
| Position | Menge | Einzelpreis | Gesamt |
|---|---|---|---|
| Erweiterung von IAM, MFA und privilegiertem Zugriffsschutz | 1 Pauschal | 16.000 € | 16.000 € |
| Zentralisierung von Protokollierung und SIEM-Anbindung | 1 Pauschal | 11.000 € | 11.000 € |
| Schwachstellenmanagement und technische Remediation | 1 Pauschal | 9.000 € | 9.000 € |
| Backup-, Wiederherstellungs- und Notfalltests | 1 Pauschal | 6.000 € | 6.000 € |
| Absicherung von Softwareentwicklungs- und CI/CD-Prozessen | 1 Pauschal | 11.000 € | 11.000 € |
| Position | Menge | Einzelpreis | Gesamt |
|---|---|---|---|
| Unabhängige interne ISO-27001-Auditierung | 10 Personentage | 1.200 € | 12.000 € |
| Moderation und Vorbereitung der Managementbewertung | 2 Personentage | 1.500 € | 3.000 € |
| Zertifizierungsaudit Stufe 1: Dokumentenprüfung | 1 Pauschal | 8.500 € | 8.500 € |
| Zertifizierungsaudit Stufe 2: Wirksamkeits- und Umsetzungsaudit | 1 Pauschal | 14.500 € | 14.500 € |
| Auditadministration, Reisekosten und Zertifizierungsunterlagen | 1 Pauschal | 2.500 € | 2.500 € |
| Position | Menge | Einzelpreis | Gesamt |
|---|---|---|---|
| GRC- und Risikomanagementplattform | 9 Monat | 1.200 € | 10.800 € |
| Revisionssichere Nachweis- und Dokumentenablage | 9 Monat | 400 € | 3.600 € |
| Vulnerability-Scanning und Kontrollüberwachung | 9 Monat | 600 € | 5.400 € |
| Position | Menge | Einzelpreis | Gesamt |
|---|---|---|---|
| ISO-27001- und Informationssicherheits-Awareness für Mitarbeitende | 120 Person | 45 € | 5.400 € |
| Rollenbezogene Trainings für Führungskräfte, IT, Entwicklung und Einkauf | 6 Veranstaltung | 1.200 € | 7.200 € |
| Phishing- und Sicherheitsawareness-Übungen | 2 Pauschal | 1.800 € | 3.600 € |
Risiken
Unklarer oder zu weit gefasster ISMS-Geltungsbereich
Wenn bis Ende Woche 2 nicht eindeutig festgelegt ist, welche Produkte, Cloud-Dienste, Entwicklungsumgebungen, Standorte und ausgelagerten Prozesse zum ISMS gehören, wächst der Auditumfang unkontrolliert und relevante Abgrenzungen oder Schnittstellen werden übersehen.
Fehlende Managementverbindlichkeit und unzureichende Ressourcen
Wenn Fachverantwortliche zwischen Woche 3 und 22 keine verbindlichen Zeitbudgets für Workshops, Maßnahmenumsetzung und Nachweisführung erhalten, bleiben Risikoanalysen, Richtlinien und technische Kontrollen unvollständig.
Unvollständige Asset-, Prozess- und Risikoanalyse
Wenn bis Woche 10 kritische Informationswerte, Geschäftsprozesse, Cloud-Abhängigkeiten, personenbezogene Daten oder Verantwortliche nicht vollständig erfasst sind, werden Risiken falsch bewertet und Kontrollen nicht angemessen priorisiert.
Technische Kontrolllücken in Cloud, Identitätsmanagement und Softwareentwicklung
Wenn privilegierte Zugriffe, Mehrfaktor-Authentisierung, Protokollierung, Schwachstellenmanagement, Trennung von Entwicklungs- und Produktivumgebungen oder sichere Freigaben bis Woche 22 nicht wirksam umgesetzt sind, entstehen wesentliche Auditfeststellungen.
Fehlende oder nicht belastbare Wirksamkeitsnachweise
Wenn Kontrollen erst kurz vor dem internen Audit in Betrieb gehen oder Nachweise nicht eindeutig einem Verantwortlichen und Kontrollzeitraum zugeordnet sind, reichen die Betriebsnachweise in Woche 23 bis 25 möglicherweise nicht für die Zertifizierungsreife aus.
Verzögerte Risikoakzeptanzen und Korrekturmaßnahmen
Wenn Risikoeigner bis Ende Woche 13 Restrisiken nicht akzeptieren oder Maßnahmenverantwortliche die Korrekturen bis Woche 25 nicht abschließen, bleiben offene Abweichungen im internen Audit und gefährden den Zertifizierungstermin.
Verspätete Auditplanung oder fehlende Zertifizierungsstellenkapazität
Wenn die Zertifizierungsstelle nicht bis Ende Woche 2 beauftragt ist oder der Auditzeitraum nicht verbindlich reserviert wird, kann der Zertifizierungstermin innerhalb von neun Monaten trotz abgeschlossener Projektarbeiten nicht gehalten werden.
Abhängigkeit von Cloud- und sonstigen Dienstleistern
Wenn Cloud-, Hosting-, SaaS- oder Entwicklungsdienstleister bis Woche 18 keine aktuellen Sicherheitsnachweise, Unterauftragnehmerlisten, Notfallregelungen oder vertraglichen Kontrollrechte bereitstellen, können Lieferantenrisiken und ausgelagerte Prozesse nicht ausreichend bewertet werden.
Geringe Akzeptanz und unzureichendes Sicherheitsbewusstsein
Wenn Mitarbeitende und Führungskräfte bis Woche 23 die neuen Meldewege, Zugriffsregeln, Umgangsvorgaben und Verantwortlichkeiten nicht kennen oder Schulungen nicht abschließen, werden Kontrollen im Tagesgeschäft nicht konsistent angewendet.
Budgetüberschreitung durch technische Nachbesserungen
Wenn die Gap-Analyse ab Woche 3 umfangreiche Nachinvestitionen bei IAM, SIEM/Logging, Backup, Schwachstellenmanagement oder GRC-Werkzeugen aufzeigt, kann das geplante Budget von etwa 300.000 EUR vor Abschluss der Umsetzung überschritten werden.
Stakeholder
Geschäftsführung und Auftraggeber
Entscheiden über Geltungsbereich, Risikobereitschaft, Budget und verbindliche Ressourcen
ISMS-Leitung beziehungsweise Informationssicherheitsbeauftragte:r
Verantwortet Methodik, Steuerung, Richtlinien und die Gesamtkoordination
IT-Leitung und Cloud-/Infrastrukturbetrieb
Bewerten und beeinflussen Architektur, Identitätsmanagement, Protokollierung, Backup, Verfügbarkeit und technische Kontrollen
Leitung Softwareentwicklung und DevSecOps
Entscheiden über sichere Entwicklungsprozesse, Schwachstellenmanagement, Trennung von Umgebungen und Freigabeverfahren
Datenschutzbeauftragte:r und Rechtsabteilung
Stimmen Schnittstellen zu DSGVO, Auftragsverarbeitung, Vertragsanforderungen und Meldeprozessen ab
Personalwesen und Führungskräfte
Unterstützen Rollenfestlegung, Schulungen, Onboarding, Offboarding und personelle Sicherheitsprozesse
Einkauf und Lieferantenmanagement
Steuern Sicherheitsanforderungen, Due-Diligence-Prüfungen und Nachweise von Cloud-, Software- und sonstigen Dienstleistern
Service- und Produktverantwortliche
Liefern Informationen zu kritischen Geschäftsprozessen, Schutzbedarfen, Verfügbarkeitszielen und Kundenverpflichtungen
Vertrieb und Customer Success
Bringen Kundenanforderungen, Sicherheitsfragebögen und vertragliche Zusagen in den Geltungsbereich ein
Qualitätsmanagement beziehungsweise interne Revision
Unterstützen Prozessdisziplin, interne Auditierung, Korrekturmaßnahmen und Auditnachweise
Mitarbeitende und Prozessverantwortliche
Setzen Richtlinien im Tagesgeschäft um und liefern Nachweise für die Wirksamkeit der Kontrollen
Zertifizierungsstelle
Legt Auditvoraussetzungen, Auditumfang und Terminierung fest und bewertet die Zertifizierungsreife
Compliance
Aufbau und Betrieb eines ISMS nach ISO/IEC 27001:2022 einschließlich Geltungsbereich, Kontextanalyse, Risikobehandlung, Sicherheitszielen, Statement of Applicability, internen Audits und Managementbewertung
Umsetzung angemessener technischer und organisatorischer Maßnahmen zum Schutz personenbezogener Daten nach Art. 32 DSGVO, insbesondere Zugriffsschutz, Verschlüsselung, Verfügbarkeit, Wiederherstellbarkeit und regelmäßige Wirksamkeitsprüfung
Etablierung und Erprobung eines Datenschutz- und Sicherheitsvorfallprozesses einschließlich Bewertung, Eskalation und gegebenenfalls Meldung an die Datenschutzaufsicht innerhalb der gesetzlichen Fristen nach Art. 33 und 34 DSGVO
Prüfung und Aktualisierung von Auftragsverarbeitungsverträgen, Unterauftragnehmerregelungen und Regelungen zu Drittlandübermittlungen für Cloud- und SaaS-Dienstleister nach Art. 28 und 44–49 DSGVO
Anwendbarkeitsprüfung der NIS2-Richtlinie und nationalen Umsetzung für das konkrete Geschäftsmodell; Umsetzung zusätzlicher Pflichten nur bei Einstufung als betroffene Einrichtung
Umsetzung eines sicheren Softwareentwicklungsprozesses mit Code-Reviews, Abhängigkeits- und Schwachstellenprüfungen, Trennung der Umgebungen, sicherem Änderungsmanagement und kontrollierten Releases, orientiert an ISO/IEC 27001:2022 und OWASP-Empfehlungen
Meilensteine
- Woche 2
Genehmigter Projektauftrag, abgegrenzter ISMS-Geltungsbereich und schriftlich bestätigter Zertifizierungszeitplan
Voraussetzung: Projektauftrag, Geltungsbereich und Auditplanung - Woche 5
Abgenommenes Gap-Register mit priorisierten Handlungsfeldern, Verantwortlichen und Zielterminen
Voraussetzung: Reifegrad- und Gap-Analyse - Woche 7
Genehmigtes ISMS-Governance-Modell mit Rollenmatrix, Richtlinienhierarchie und dokumentierten Freigabe- und Eskalationsverfahren
Voraussetzung: ISMS-Governance und Rollenmodell - Woche 10
Vollständiges Asset- und Prozessverzeichnis mit Schutzbedarfsbewertung, abgestimmter Risikomethodik und validiertem Risikoregister
Voraussetzung: Asset-, Schutzbedarfs- und Risikoanalyse - Woche 13
Genehmigter Risikobehandlungsplan, verabschiedete Sicherheitsziele und freigegebene Statement of Applicability
Voraussetzung: Maßnahmenplanung und Statement of Applicability - Woche 22
Priorisierte technische und organisatorische Kontrollen sind umgesetzt, dokumentiert und für die erste Wirksamkeitsprüfung in Betrieb genommen
Voraussetzung: Umsetzung technischer und organisatorischer Maßnahmen - Woche 23
Vollständiger Nachweiskatalog mit dokumentierten ersten Betriebszyklen, Kennzahlen und geschlossenem initialem Nachweislückenprotokoll
Voraussetzung: Prozessbetrieb, Dokumentation und Nachweisführung - Woche 23
Dokumentierte Schulungsteilnahme der betroffenen Mitarbeitenden, abgeschlossene Rollen-Trainings und ausgewertete Awareness-Übung
Voraussetzung: Schulung, Awareness und organisatorische Verankerung - Woche 25
Abgeschlossener interner Audit mit bewertetem Maßnahmenplan und genehmigtem Protokoll der Managementbewertung
Voraussetzung: Interne Auditierung und Managementbewertung - Woche 29
Dokumentierte Zertifizierungsreife mit geschlossenem Maßnahmenplan, vollständigem Auditnachweisbestand und freigegebenem Audit-Runbook
Voraussetzung: Restmängelbeseitigung und Zertifizierungsaudit-Vorbereitung
So ist dieser Plan entstanden
Dieser Plan wurde von PathHub AI aus einer einzigen Beschreibung erstellt: „Vorbereitung eines Softwareunternehmens mit 120 Mitarbeitenden auf die ISO-27001-Zertifizierung innerhalb von 9 Monaten.“ — ohne Unternehmenskontext. Mit deinen Abteilungen, Freigabeprozessen und Compliance-Vorgaben wird er deutlich genauer.
Pflichten mit Vorlauf: Daran denken viele zu spät
Diese Pflichten löst eine ISO-27001-Zertifizierung typischerweise aus (Beispiel Deutschland). PathHub AI plant sie mit Vorlauf ein, warnt bei zu knappem Zeitplan und zeigt unter „Regel & Nachweise“ die Regel mit Kriterien, die du abhakst und mit Nachweisen belegst. Keine Rechtsberatung.
Regel & Nachweise
Warum: Akkreditierte Zertifizierungsstellen sind oft Monate im Voraus ausgebucht; das Stufe-1-Audit prüft die Auditreife, Stufe 2 die Wirksamkeit.
- Informationssicherheits-Managementsystem (ISMS) definiert
- Risikobewertung und -behandlung dokumentiert
- Statement of Applicability (SoA) mit Controls aus Anhang A
- Internes Audit und Management-Review jährlich
Bei Verstoß: Freiwillige Norm, aber de-facto Pflicht für Enterprise-/Behörden-Kunden. Verlust beendet Geschäftsbeziehungen.
Regel & Nachweise
Warum: Ohne dokumentiertes internes Audit und Managementbewertung ist das System nicht zertifizierungsreif; Abweichungen daraus brauchen Zeit zur Korrektur.
- Informationssicherheits-Managementsystem (ISMS) definiert
- Risikobewertung und -behandlung dokumentiert
- Statement of Applicability (SoA) mit Controls aus Anhang A
- Internes Audit und Management-Review jährlich
Bei Verstoß: Freiwillige Norm, aber de-facto Pflicht für Enterprise-/Behörden-Kunden. Verlust beendet Geschäftsbeziehungen.
Häufig gestellte Fragen
Weitere Projektplan-Beispiele
Diesen Plan für dein Unternehmen anpassen
Öffne den Plan in PathHub — ohne Anmeldung. Oder beschreib dein eigenes Vorhaben und erhalte in wenigen Minuten einen vollständigen Plan.
Plan öffnen →