normatief
// ISO 27001:2022

ISMS, das durchgehend dokumentiert.

Vom Asset-Inventar nach Annex A.5.9 bis zum Statement of Applicability mit allen 93 Controls. normatief fuehrt Sie durch alle 7 Klauseln der ISO 27001 im PDCA-Zyklus.

// WARUM 27001

Was ohne strukturiertes Tooling schief geht.

Annex A wuchs auf 93 Controls

Die 2022er Version hat die Annex-A-Liste neu strukturiert. Ohne Tool ist die Pflege ein Excel-Marathon.

BSI-IT-Grundschutz oder ISO-Pure

Viele wollen beides. Ohne klares System wird das ein Dokumenten-Dickicht.

NIS2 zwingt mehr Branchen ins ISMS

Wer bisher kein ISMS hatte, muss schnell eines aufbauen. Ohne Tooling vergehen 12-18 Monate.

P

PLAN . PHASE 1 VON 4

Planen und Vorbereiten

KAPITEL 4 . KONTEXT DER ORGANISATION

Was Sie schuetzen, beginnt mit der Inventarliste.

Kapitel 4 verlangt das Verstehen des Kontexts, die Erfassung interessierter Parteien und - in Verbindung mit Annex A.5.9 - ein vollstaendiges Inventar aller Informationswerte.

  • +Modul Asset-Management nach Annex A.5.9: Inventar fuer Hardware, Software, Daten, Personen, Standorte mit Eigentuemer, Kategorie, Lifecycle
  • +Modul Asset-Management (Risiko-Verknuepfung): jedes Asset zeigt die zugeordneten Risiken
  • +Modul Interessierte Parteien: Stakeholder, Bewertungskriterien, Klima-Assessment
  • +Modul Companies: Mehrfirmen-Faehigkeit fuer Konzernstrukturen mit Multi-Mandant
  • +Geltungsbereich-Definition mit ISMS-spezifischen Standorten und Systemen

Verknuepft mit

  • Assets sind Anker fuer Risikomanagement (Kapitel 6) und das Statement of Applicability (Kapitel 6).
  • Stakeholder-Anforderungen fliessen in den Anforderungsbaum (Kapitel 7).
normatief.de

Asset-Inventar

42 Assets · 7 Risiken
Web-AppSoftwarePostgresDatenAuth0ServiceAWS eu-c1Infrastr.!
SoftwareDatenServiceInfrastrukturRisiko

KAPITEL 5 . FUEHRUNG

ISMS-Politik mit klarer Verantwortungs-Architektur.

Kapitel 5 fordert die ISMS-Politik, die Zuordnung von Verantwortungen und das aktive Bekenntnis der obersten Leitung.

  • +Modul Steuerung & Ziele: ISMS-Politik als zentrales Artefakt, Objectives, Sicherheits-KPIs
  • +Modul Management-Review: Serien-Verwaltung, Eingaben-Aggregation aus Audit, Risiken, Incidents
  • +Modul Kommunikationsplan: ISMS-relevante interne und externe Kommunikation
  • +Verantwortungs-Matrix aus Personal-Modul mit ISMS-Rollen (CISO, ISO, Auditor)
  • +Custom-Rollen mit granularer Permission-Matrix - z.B. eingeschraenkter Schreibzugriff fuer den ISO

Verknuepft mit

  • Management-Review-Eingaben kommen aus KPIs (Kapitel 9), ISMS-Audits (Kapitel 9), Risiken (Kapitel 6) und Incidents (Kapitel 10).
  • Die ISMS-Politik triggert per Kommunikationsplan eine Pflicht-Kenntnisnahme (Kapitel 7) bei allen Mitarbeitenden.
normatief.de

Kennzahlen (Q2 2026)

4 von 12 KPIs

Phishing-Klickrate

A.6.3

1.8%

Ziel: < 3%

Patch-Compliance (kritisch)

A.8.8

98%

Ziel: > 95%

CO2 Geschäftsreisen (t)

14001-6.2

62t

Ziel: < 50t

First-Response Kundenfeedback

9001-9.1

9h

Ziel: < 24h

KAPITEL 6 . PLANUNG

Risiken bewerten, Annex A anwenden, behandeln.

Kapitel 6 ist das ISMS-Kernstueck. Hier werden Informationssicherheits-Risiken bewertet, Annex-A-Controls anwendbar/nicht anwendbar markiert und Behandlungsplaene festgelegt.

  • +Modul Risikomanagement: Bewertung, Heatmap, Behandlungsoptionen mit Asset- und Prozess-Bezug
  • +Modul Statement of Applicability: Annex A:2022 mit allen 93 Controls in 4 Themen (A.5 Organisatorisch mit 37, A.6 Personen mit 8, A.7 Physisch mit 14, A.8 Technologisch mit 34)
  • +Modul Statement of Applicability (Anwendbarkeit): Ein-/Ausschluss-Begruendung pro Control, HTML-Export fuer Auditoren
  • +Modul Standards: Anforderungsbaum ISO 27001 mit Evidence-Verknuepfung
  • +Modul Aenderungen am Managementsystem (Annex A.8.32): geplante Aenderungen am ISMS

Verknuepft mit

  • Jedes Annex-A-Control verlinkt mit Risiken und Massnahmen - die SoA ist nicht statisch, sondern ein Live-Artefakt.
  • Risiken zeigen direkt die betroffenen Assets (Kapitel 4) und Prozesse (Kapitel 8).
normatief.de

Risiko-Heatmap

KritischHochMittelNiedrig
54321
2
1
1
2
3
1
2
1
12345

Schadensausmaß →

KritischRansomware-Angriff auf Produktionssysteme
HochAusfall des zentralen Identity-Providers
MittelNichteinhaltung CSRD-Berichtspflicht 2026
D

DO . PHASE 2 VON 4

Umsetzen und Ausfuehren

KAPITEL 7 . UNTERSTUETZUNG

Awareness, Kompetenz, Dokumente.

Kapitel 7 fordert notwendige Ressourcen, Kompetenz und Bewusstsein. Annex A.6.3 verlangt explizit Awareness-Schulungen.

  • +Modul Kompetenzen: Skillmatrix mit ISMS-relevanten Skills (Asset-Klassifizierung, Incident-Response, Crypto)
  • +Modul Schulungen (Annex A.6.3): verpflichtende Awareness-Schulungen, Nachweis-Upload, Wiederholungs-Zyklus
  • +Modul Dokumente: ISMS-Politik, Verfahrensanweisungen, technische Dokumentation mit Versionierung
  • +Modul Mitteilungen & Kenntnisnahmen: Pflicht-Kenntnisnahme bei Politik-Updates, Phishing-Warnungen
  • +Modul Personal: Stammdaten, Rollen, Auditor-Flag

Verknuepft mit

  • Awareness-Schulungen aus A.6.3 sind verknuepft mit Kompetenzen und werden in Audits (Kapitel 9) nachgepruefbar.
  • Pflicht-Kenntnisnahmen folgen dem Kommunikationsplan und werden im Audit-Trail erfasst.
normatief.de

Anforderungen

ISO 27001+ 2 weitere
172 erfüllt 18 in Arbeit 6 offen88% erfüllt
4Kontext der OrganisationISO 27001
4.1Verständnis der Organisation und ihres Kontextes
4.2Interessierte Parteien und Anforderungen2
4.3Anwendungsbereich des ISMS
6PlanungISO 27001
6.1.2Risikobeurteilung
6.1.3Risikobehandlung3
6.2Informationssicherheitsziele1
Klick auf jede Anforderung: Status setzen, Nachweise ablegen, Aufgaben anlegen, Notizen pflegen.

KAPITEL 8 . BETRIEB

Prozesse, Aenderungen, Lieferanten, Notfaelle.

Kapitel 8 verlangt die operative Steuerung des ISMS - inklusive Aenderungsmanagement (Annex A.8.32) und Business-Continuity.

  • +Modul Prozesseditor mit BPMN 2.0: ISMS-relevante Prozesse mit Versionierung und Release-Workflow
  • +Modul Aenderungen am Managementsystem (Annex A.8.32): Approval-Flow mit Rollback-Plan, Risk-Assessment, Genehmigung
  • +Modul Lieferantenbewertung (Annex A.5.19 + A.5.20): Sicherheits-Vereinbarungen, Re-Evaluierungs-Zyklus
  • +Modul Notfallplanung: Business-Continuity-Plaene, Incident-Response, Test-Planung
  • +Modul Notfallplanung (Tests): regelmaessige Tests mit Auswertung

Verknuepft mit

  • MS-Aenderungen (A.8.32) verknuepfen mit Risikomanagement (Kapitel 6) - jede Aenderung wird auf neue Risiken geprueft.
  • Notfallplaene verlinken Assets (Kapitel 4) und Prozesse, damit im Ernstfall klar ist was wiederhergestellt werden muss.
normatief.de

Incident Response Prozess

v1.3 · veröffentlicht
MeldungTriagedurchführenkritisch?CISO &KrisenstabAbschlussneinja
3 Dokumente verknüpft
2 Risiken hinterlegt
1 Chance identifiziert
C

CHECK . PHASE 3 VON 4

Bewerten und Messen

KAPITEL 9 . BEWERTUNG DER LEISTUNG

Audits, Metriken, ISMS-Review.

Kapitel 9 fordert interne Audits, KPI-Messung und das jaehrliche Management-Review. Hier zeigt sich, ob das ISMS wirkt.

  • +Modul Audit-Management: interne und externe ISMS-Audits mit Checklisten, Findings
  • +Modul Audit-Berichte (KI): Anthropic Claude Haiku erstellt Word-Bericht mit Zusammenfassung, Befunden, Korrekturmassnahmen. Wasserzeichen fuer Drafts, Versionierung 0.1 bis 2.0
  • +Modul Steuerung & Ziele: Sicherheits-KPIs mit Messwert-Historie
  • +Modul Management-Review: jaehrliche ISMS-Bewertung mit aggregierten Eingaben
  • +Modul Statement of Applicability (Status-Check): SoA-Eintraege werden gegen Implementierungs-Stand geprueft

Verknuepft mit

  • Audit-Findings laufen in den CAPA-Workflow (Kapitel 10) und werden beim Bericht-Release als Snapshot eingefroren.
  • ISMS-Audits decken Annex-A-Controls ab - im Bericht sieht man, welche Controls auditiert wurden.
normatief.de

Auditbericht generieren

KI-gestützt

Ausgewählte Audits:

ISO 27001 Re-Zert 2026Internes Audit Engineering H1
Auditbericht_ISO27001_2026.docxFertig in 8s

Auditbericht ISO/IEC 27001:2022

TechFlow GmbH · DEKRA · 11. Januar 2026

Zusammenfassung

Im Rahmen des externen Re-Zertifizierungs-Audits wurden alle Kapitel 4-10 sowie eine Stichprobe der Annex-A-Kontrollen geprüft. Die Auditkriterien wurden insgesamt erfüllt...

Feststellungen

  • 1× Nebenabweichung: SoA-Ausschluss A.7.4 nicht vollständig begründet
  • 3× Verbesserungspotenziale: Tickets-Workflow, Awareness-Plattform...
  • 2× Positive Aspekte: BambooHR-Integration, Vault-Einsatz
A

ACT . PHASE 4 VON 4

Verbessern und Anpassen

KAPITEL 10 . VERBESSERUNG

Aus Vorfaellen werden Anpassungen.

Kapitel 10 fordert die kontinuierliche Verbesserung. Incidents, Audit-Findings, Management-Review-Beschluesse und Abweichungen fuehren zu CAPA-Schritten und ISMS-Anpassungen.

  • +Modul Abweichungen und CAPA: 5-Stufen-Workflow fuer Incidents und Audit-Findings
  • +Modul CAPA (Tasks): pro Stage entstehen Tasks mit Faelligkeit und Verantwortlichen
  • +Modul Management-Review (Ergebnis-Umsetzung): jaehrliche ISMS-Bewertung muendet in konkrete Aktionen und MS-Aenderungen
  • +Modul Aenderungen am Managementsystem (Annex A.8.32): ISMS-Anpassungen nach Vorfaellen mit Approval und Risk-Assessment
  • +Modul Notfallplanung (Incident-Response): aktive Faelle laufen in CAPA bei Bedarf
  • +Modul Aufgaben: zentrales Kanban-Board fuer alle Korrektur-Tasks
  • +Backlinks zu Auditberichten und SoA-Statusaenderungen

Verknuepft mit

  • CAPA fuehrt Audit-Findings (Kapitel 9), Incidents (Kapitel 8) und SoA-Statusaenderungen (Kapitel 6) zu einem nachvollziehbaren Workflow.
  • Management-Review-Beschluesse aus Kapitel 5 + 9 fliessen direkt in CAPA und MS-Aenderungen als Aktion.
  • Beim Release eines Auditberichts wird der aktuelle CAPA-Stand eingefroren, so ist der Bericht reproduzierbar.
normatief.de

Aufgaben

15 offen1 überfällig
Offen8

SoA A.5.7 begründen

SBin 3T

Backup-Test Q2

MPin 6T

Risikoreview Q2 vorbereiten

LSin 8T
In Arbeit5

Phishing-Schulung Rollout

NKWoche

Risiko R-018 reduzieren

MLüberfällig

Asset-Inventar Update

MPWoche
Erledigt12

Audit Engineering H1

SB10. Mai

Patch-Compliance Q1

MP02. Mai

Lieferanten-Audit FC

LS28. Apr
// MODULE INEINANDER

Alles verknuepft.

normatief ist kein Werkzeugkasten mit isolierten Modulen. Alle Inhalte sind technisch und fachlich miteinander verbunden. Ein Risiko zeigt Ihnen die betroffenen Assets und Prozesse, ein Audit-Finding fliesst in den CAPA-Workflow und wird beim Bericht-Release als Snapshot eingefroren. Das ist nicht "noch ein Feature" - das ist die Voraussetzung dafuer, dass ein Managementsystem im Audit besteht.

Risiken <-> Assets <-> Prozesse

Risiken verlinken Assets und Prozesse. Beim Asset sehen Sie alle Risiken, beim Risiko alle betroffenen Prozesse und Assets.

Audit-Findings <-> CAPA <-> Tasks <-> Bericht

Findings laufen durch den 5-Stufen-CAPA-Workflow. Pro Stage entstehen Tasks. Beim Bericht-Release wird ein CAPA-Snapshot eingefroren.

Kompetenzen <-> Auditoren <-> Schulungen <-> Zertifikate

Skillmatrix mit 4-Augen-Approval, Auditor-Flag, Pflicht-Schulungen mit Nachweis, Zertifikate mit Ablauf-Warnung.

SoA <-> Risiken <-> Massnahmen <-> Assets

Annex-A-Controls verknuepfen mit Risiken fuer die Risikobehandlung. Risiken haben Asset-Bezug. SoA zeigt fuer jedes Control die betroffenen Risiken und Assets.

Standards <-> Tasks <-> Evidence <-> Verantwortliche

Jede Norm-Anforderung kann Tasks, Evidence-Nachweise und Verantwortliche aus dem Personal-Modul haben.

Prozesse (BPMN) <-> Risiken/Chancen <-> Kenntnisnahmen

BPMN-Prozesse haben Risiken und Chancen am Prozess. Release-Workflow mit optionaler Pflicht-Kenntnisnahme.

Stakeholder <-> Standards <-> Risiken

Interessierte Parteien haben Anforderungen und Assessments. Sie koennen in Norm-Anforderungen oder Risiken muenden.

Kommunikationsplan <-> Mitteilungen <-> Kenntnisnahmen

Plan definiert WAS, WANN, AN WEN. Mitteilungen sind die Ausfuehrung. Kenntnisnahme bestaetigt Empfang.

// KOMBINATIONEN

Wer 27001 mit anderen Normen kombiniert.

+ ISO 9001

ISO 27001 und 9001 ueberlappen sich in Dokumentenlenkung, Risikomanagement und Audit-Methodik. normatief teilt die Module.

+ ISO 14001

Notfallplanung und Risikomanagement sind strukturell aehnlich in 27001 und 14001. NIS2 und DORA bauen auf der ISMS-Architektur auf.

// HAEUFIGE FRAGEN ZU ISO 27001

Was Kunden vorher wissen wollen.

Welche ISO-27001-Kapitel deckt normatief ab?

Alle 7 Kapitel von 4 bis 10 plus den vollstaendigen Annex A:2022 mit allen 93 Controls in 4 Themen (Organisatorisch, Personen, Physisch, Technologisch).

Wie funktioniert das Statement of Applicability?

Live-Artefakt mit allen 93 Controls vorinstalliert, Anwendbarkeit pro Control, Pflicht-Begruendung bei Ein- oder Ausschluss, Verknuepfung zu Risiken und Massnahmen, HTML-Export fuer Auditoren.

Was deckt Annex A.6.3 ab?

Awareness-Schulungen fuer alle Mitarbeitenden. normatief verbindet das mit dem Kompetenz-Modul und dem Schulungs-Modul mit Pflicht-Zuweisung und Nachweis.

Was bedeutet Annex A.8.32 fuer Aenderungen?

Aenderungen am ISMS muessen geplant, geprueft und kontrolliert eingefuehrt werden. Modul Aenderungen am Managementsystem mit Approval-Flow, Rollback-Plan und Risk-Assessment deckt das ab.

Was kostet ISO 27001 mit normatief?

Ab 49 EUR pro Monat. Voller Funktionsumfang, skaliert mit Unternehmensgroesse. Individuelles Angebot innerhalb 24 Stunden.

Bereit, ISO-Compliance vom Aktenordner zu loesen?

Schreiben Sie uns 2 Saetze zu Ihrem Unternehmen. Wir senden Ihnen innerhalb 24 Stunden ein individuelles Angebot.