ISMS, das durchgehend dokumentiert.
Vom Asset-Inventar nach Annex A.5.9 bis zum Statement of Applicability mit allen 93 Controls. normatief fuehrt Sie durch alle 7 Klauseln der ISO 27001 im PDCA-Zyklus.
Was ohne strukturiertes Tooling schief geht.
Annex A wuchs auf 93 Controls
Die 2022er Version hat die Annex-A-Liste neu strukturiert. Ohne Tool ist die Pflege ein Excel-Marathon.
BSI-IT-Grundschutz oder ISO-Pure
Viele wollen beides. Ohne klares System wird das ein Dokumenten-Dickicht.
NIS2 zwingt mehr Branchen ins ISMS
Wer bisher kein ISMS hatte, muss schnell eines aufbauen. Ohne Tooling vergehen 12-18 Monate.
PLAN . PHASE 1 VON 4
Planen und Vorbereiten
KAPITEL 4 . KONTEXT DER ORGANISATION
Was Sie schuetzen, beginnt mit der Inventarliste.
Kapitel 4 verlangt das Verstehen des Kontexts, die Erfassung interessierter Parteien und - in Verbindung mit Annex A.5.9 - ein vollstaendiges Inventar aller Informationswerte.
- +Modul Asset-Management nach Annex A.5.9: Inventar fuer Hardware, Software, Daten, Personen, Standorte mit Eigentuemer, Kategorie, Lifecycle
- +Modul Asset-Management (Risiko-Verknuepfung): jedes Asset zeigt die zugeordneten Risiken
- +Modul Interessierte Parteien: Stakeholder, Bewertungskriterien, Klima-Assessment
- +Modul Companies: Mehrfirmen-Faehigkeit fuer Konzernstrukturen mit Multi-Mandant
- +Geltungsbereich-Definition mit ISMS-spezifischen Standorten und Systemen
Verknuepft mit
- Assets sind Anker fuer Risikomanagement (Kapitel 6) und das Statement of Applicability (Kapitel 6).
- Stakeholder-Anforderungen fliessen in den Anforderungsbaum (Kapitel 7).
Asset-Inventar
42 Assets · 7 RisikenKAPITEL 5 . FUEHRUNG
ISMS-Politik mit klarer Verantwortungs-Architektur.
Kapitel 5 fordert die ISMS-Politik, die Zuordnung von Verantwortungen und das aktive Bekenntnis der obersten Leitung.
- +Modul Steuerung & Ziele: ISMS-Politik als zentrales Artefakt, Objectives, Sicherheits-KPIs
- +Modul Management-Review: Serien-Verwaltung, Eingaben-Aggregation aus Audit, Risiken, Incidents
- +Modul Kommunikationsplan: ISMS-relevante interne und externe Kommunikation
- +Verantwortungs-Matrix aus Personal-Modul mit ISMS-Rollen (CISO, ISO, Auditor)
- +Custom-Rollen mit granularer Permission-Matrix - z.B. eingeschraenkter Schreibzugriff fuer den ISO
Verknuepft mit
- Management-Review-Eingaben kommen aus KPIs (Kapitel 9), ISMS-Audits (Kapitel 9), Risiken (Kapitel 6) und Incidents (Kapitel 10).
- Die ISMS-Politik triggert per Kommunikationsplan eine Pflicht-Kenntnisnahme (Kapitel 7) bei allen Mitarbeitenden.
Kennzahlen (Q2 2026)
4 von 12 KPIsPhishing-Klickrate
A.6.31.8%
Ziel: < 3%
Patch-Compliance (kritisch)
A.8.898%
Ziel: > 95%
CO2 Geschäftsreisen (t)
14001-6.262t
Ziel: < 50t
First-Response Kundenfeedback
9001-9.19h
Ziel: < 24h
KAPITEL 6 . PLANUNG
Risiken bewerten, Annex A anwenden, behandeln.
Kapitel 6 ist das ISMS-Kernstueck. Hier werden Informationssicherheits-Risiken bewertet, Annex-A-Controls anwendbar/nicht anwendbar markiert und Behandlungsplaene festgelegt.
- +Modul Risikomanagement: Bewertung, Heatmap, Behandlungsoptionen mit Asset- und Prozess-Bezug
- +Modul Statement of Applicability: Annex A:2022 mit allen 93 Controls in 4 Themen (A.5 Organisatorisch mit 37, A.6 Personen mit 8, A.7 Physisch mit 14, A.8 Technologisch mit 34)
- +Modul Statement of Applicability (Anwendbarkeit): Ein-/Ausschluss-Begruendung pro Control, HTML-Export fuer Auditoren
- +Modul Standards: Anforderungsbaum ISO 27001 mit Evidence-Verknuepfung
- +Modul Aenderungen am Managementsystem (Annex A.8.32): geplante Aenderungen am ISMS
Verknuepft mit
- Jedes Annex-A-Control verlinkt mit Risiken und Massnahmen - die SoA ist nicht statisch, sondern ein Live-Artefakt.
- Risiken zeigen direkt die betroffenen Assets (Kapitel 4) und Prozesse (Kapitel 8).
Risiko-Heatmap
Schadensausmaß →
DO . PHASE 2 VON 4
Umsetzen und Ausfuehren
KAPITEL 7 . UNTERSTUETZUNG
Awareness, Kompetenz, Dokumente.
Kapitel 7 fordert notwendige Ressourcen, Kompetenz und Bewusstsein. Annex A.6.3 verlangt explizit Awareness-Schulungen.
- +Modul Kompetenzen: Skillmatrix mit ISMS-relevanten Skills (Asset-Klassifizierung, Incident-Response, Crypto)
- +Modul Schulungen (Annex A.6.3): verpflichtende Awareness-Schulungen, Nachweis-Upload, Wiederholungs-Zyklus
- +Modul Dokumente: ISMS-Politik, Verfahrensanweisungen, technische Dokumentation mit Versionierung
- +Modul Mitteilungen & Kenntnisnahmen: Pflicht-Kenntnisnahme bei Politik-Updates, Phishing-Warnungen
- +Modul Personal: Stammdaten, Rollen, Auditor-Flag
Verknuepft mit
- Awareness-Schulungen aus A.6.3 sind verknuepft mit Kompetenzen und werden in Audits (Kapitel 9) nachgepruefbar.
- Pflicht-Kenntnisnahmen folgen dem Kommunikationsplan und werden im Audit-Trail erfasst.
Anforderungen
KAPITEL 8 . BETRIEB
Prozesse, Aenderungen, Lieferanten, Notfaelle.
Kapitel 8 verlangt die operative Steuerung des ISMS - inklusive Aenderungsmanagement (Annex A.8.32) und Business-Continuity.
- +Modul Prozesseditor mit BPMN 2.0: ISMS-relevante Prozesse mit Versionierung und Release-Workflow
- +Modul Aenderungen am Managementsystem (Annex A.8.32): Approval-Flow mit Rollback-Plan, Risk-Assessment, Genehmigung
- +Modul Lieferantenbewertung (Annex A.5.19 + A.5.20): Sicherheits-Vereinbarungen, Re-Evaluierungs-Zyklus
- +Modul Notfallplanung: Business-Continuity-Plaene, Incident-Response, Test-Planung
- +Modul Notfallplanung (Tests): regelmaessige Tests mit Auswertung
Verknuepft mit
- MS-Aenderungen (A.8.32) verknuepfen mit Risikomanagement (Kapitel 6) - jede Aenderung wird auf neue Risiken geprueft.
- Notfallplaene verlinken Assets (Kapitel 4) und Prozesse, damit im Ernstfall klar ist was wiederhergestellt werden muss.
Incident Response Prozess
v1.3 · veröffentlichtCHECK . PHASE 3 VON 4
Bewerten und Messen
KAPITEL 9 . BEWERTUNG DER LEISTUNG
Audits, Metriken, ISMS-Review.
Kapitel 9 fordert interne Audits, KPI-Messung und das jaehrliche Management-Review. Hier zeigt sich, ob das ISMS wirkt.
- +Modul Audit-Management: interne und externe ISMS-Audits mit Checklisten, Findings
- +Modul Audit-Berichte (KI): Anthropic Claude Haiku erstellt Word-Bericht mit Zusammenfassung, Befunden, Korrekturmassnahmen. Wasserzeichen fuer Drafts, Versionierung 0.1 bis 2.0
- +Modul Steuerung & Ziele: Sicherheits-KPIs mit Messwert-Historie
- +Modul Management-Review: jaehrliche ISMS-Bewertung mit aggregierten Eingaben
- +Modul Statement of Applicability (Status-Check): SoA-Eintraege werden gegen Implementierungs-Stand geprueft
Verknuepft mit
- Audit-Findings laufen in den CAPA-Workflow (Kapitel 10) und werden beim Bericht-Release als Snapshot eingefroren.
- ISMS-Audits decken Annex-A-Controls ab - im Bericht sieht man, welche Controls auditiert wurden.
Auditbericht generieren
KI-gestütztAusgewählte Audits:
Auditbericht ISO/IEC 27001:2022
TechFlow GmbH · DEKRA · 11. Januar 2026
Zusammenfassung
Im Rahmen des externen Re-Zertifizierungs-Audits wurden alle Kapitel 4-10 sowie eine Stichprobe der Annex-A-Kontrollen geprüft. Die Auditkriterien wurden insgesamt erfüllt...
Feststellungen
- 1× Nebenabweichung: SoA-Ausschluss A.7.4 nicht vollständig begründet
- 3× Verbesserungspotenziale: Tickets-Workflow, Awareness-Plattform...
- 2× Positive Aspekte: BambooHR-Integration, Vault-Einsatz
ACT . PHASE 4 VON 4
Verbessern und Anpassen
KAPITEL 10 . VERBESSERUNG
Aus Vorfaellen werden Anpassungen.
Kapitel 10 fordert die kontinuierliche Verbesserung. Incidents, Audit-Findings, Management-Review-Beschluesse und Abweichungen fuehren zu CAPA-Schritten und ISMS-Anpassungen.
- +Modul Abweichungen und CAPA: 5-Stufen-Workflow fuer Incidents und Audit-Findings
- +Modul CAPA (Tasks): pro Stage entstehen Tasks mit Faelligkeit und Verantwortlichen
- +Modul Management-Review (Ergebnis-Umsetzung): jaehrliche ISMS-Bewertung muendet in konkrete Aktionen und MS-Aenderungen
- +Modul Aenderungen am Managementsystem (Annex A.8.32): ISMS-Anpassungen nach Vorfaellen mit Approval und Risk-Assessment
- +Modul Notfallplanung (Incident-Response): aktive Faelle laufen in CAPA bei Bedarf
- +Modul Aufgaben: zentrales Kanban-Board fuer alle Korrektur-Tasks
- +Backlinks zu Auditberichten und SoA-Statusaenderungen
Verknuepft mit
- CAPA fuehrt Audit-Findings (Kapitel 9), Incidents (Kapitel 8) und SoA-Statusaenderungen (Kapitel 6) zu einem nachvollziehbaren Workflow.
- Management-Review-Beschluesse aus Kapitel 5 + 9 fliessen direkt in CAPA und MS-Aenderungen als Aktion.
- Beim Release eines Auditberichts wird der aktuelle CAPA-Stand eingefroren, so ist der Bericht reproduzierbar.
Aufgaben
15 offen1 überfälligSoA A.5.7 begründen
Backup-Test Q2
Risikoreview Q2 vorbereiten
Phishing-Schulung Rollout
Risiko R-018 reduzieren
Asset-Inventar Update
Audit Engineering H1
Patch-Compliance Q1
Lieferanten-Audit FC
Alles verknuepft.
normatief ist kein Werkzeugkasten mit isolierten Modulen. Alle Inhalte sind technisch und fachlich miteinander verbunden. Ein Risiko zeigt Ihnen die betroffenen Assets und Prozesse, ein Audit-Finding fliesst in den CAPA-Workflow und wird beim Bericht-Release als Snapshot eingefroren. Das ist nicht "noch ein Feature" - das ist die Voraussetzung dafuer, dass ein Managementsystem im Audit besteht.
Risiken <-> Assets <-> Prozesse
Risiken verlinken Assets und Prozesse. Beim Asset sehen Sie alle Risiken, beim Risiko alle betroffenen Prozesse und Assets.
Audit-Findings <-> CAPA <-> Tasks <-> Bericht
Findings laufen durch den 5-Stufen-CAPA-Workflow. Pro Stage entstehen Tasks. Beim Bericht-Release wird ein CAPA-Snapshot eingefroren.
Kompetenzen <-> Auditoren <-> Schulungen <-> Zertifikate
Skillmatrix mit 4-Augen-Approval, Auditor-Flag, Pflicht-Schulungen mit Nachweis, Zertifikate mit Ablauf-Warnung.
SoA <-> Risiken <-> Massnahmen <-> Assets
Annex-A-Controls verknuepfen mit Risiken fuer die Risikobehandlung. Risiken haben Asset-Bezug. SoA zeigt fuer jedes Control die betroffenen Risiken und Assets.
Standards <-> Tasks <-> Evidence <-> Verantwortliche
Jede Norm-Anforderung kann Tasks, Evidence-Nachweise und Verantwortliche aus dem Personal-Modul haben.
Prozesse (BPMN) <-> Risiken/Chancen <-> Kenntnisnahmen
BPMN-Prozesse haben Risiken und Chancen am Prozess. Release-Workflow mit optionaler Pflicht-Kenntnisnahme.
Stakeholder <-> Standards <-> Risiken
Interessierte Parteien haben Anforderungen und Assessments. Sie koennen in Norm-Anforderungen oder Risiken muenden.
Kommunikationsplan <-> Mitteilungen <-> Kenntnisnahmen
Plan definiert WAS, WANN, AN WEN. Mitteilungen sind die Ausfuehrung. Kenntnisnahme bestaetigt Empfang.
Wer 27001 mit anderen Normen kombiniert.
ISO 27001 und 9001 ueberlappen sich in Dokumentenlenkung, Risikomanagement und Audit-Methodik. normatief teilt die Module.
Notfallplanung und Risikomanagement sind strukturell aehnlich in 27001 und 14001. NIS2 und DORA bauen auf der ISMS-Architektur auf.
Was Kunden vorher wissen wollen.
Welche ISO-27001-Kapitel deckt normatief ab?▾
Alle 7 Kapitel von 4 bis 10 plus den vollstaendigen Annex A:2022 mit allen 93 Controls in 4 Themen (Organisatorisch, Personen, Physisch, Technologisch).
Wie funktioniert das Statement of Applicability?▾
Live-Artefakt mit allen 93 Controls vorinstalliert, Anwendbarkeit pro Control, Pflicht-Begruendung bei Ein- oder Ausschluss, Verknuepfung zu Risiken und Massnahmen, HTML-Export fuer Auditoren.
Was deckt Annex A.6.3 ab?▾
Awareness-Schulungen fuer alle Mitarbeitenden. normatief verbindet das mit dem Kompetenz-Modul und dem Schulungs-Modul mit Pflicht-Zuweisung und Nachweis.
Was bedeutet Annex A.8.32 fuer Aenderungen?▾
Aenderungen am ISMS muessen geplant, geprueft und kontrolliert eingefuehrt werden. Modul Aenderungen am Managementsystem mit Approval-Flow, Rollback-Plan und Risk-Assessment deckt das ab.
Was kostet ISO 27001 mit normatief?▾
Ab 49 EUR pro Monat. Voller Funktionsumfang, skaliert mit Unternehmensgroesse. Individuelles Angebot innerhalb 24 Stunden.
Bereit, ISO-Compliance vom Aktenordner zu loesen?
Schreiben Sie uns 2 Saetze zu Ihrem Unternehmen. Wir senden Ihnen innerhalb 24 Stunden ein individuelles Angebot.
