ISO 27001 Audit — Vorbereitung, Ablauf & Zertifizierung
Alles über Stage 1 & Stage 2 Audits, Gap-Analyse, typische Findings und Ihre erfolgreiche Zertifizierung.
Was ist ein ISO 27001 Audit?
Ein ISO 27001 Audit ist eine systematische, unabhängige Überprüfung Ihres Informationssicherheits-Managementsystems (ISMS). Es dient dazu, die Konformität Ihrer Sicherheitsprozesse mit den Anforderungen der internationalen Norm ISO/IEC 27001 aus der ISO 27000 Normenreihe zu bewerten. Dabei wird geprüft, ob Ihre Organisation Informationssicherheitsrisiken angemessen identifiziert, bewertet und behandelt.
Das Audit ist der zentrale Schritt auf dem Weg zur ISO 27001 Zertifizierung. Ohne ein erfolgreich bestandenes Audit erhalten Sie kein Zertifikat — und ohne Zertifikat können Sie Ihren Kunden, Partnern und Aufsichtsbehörden nicht nachweisen, dass Ihr ISMS international anerkannten Standards entspricht.
Im Kern beantwortet ein ISO 27001 Audit drei Fragen:
Schwachstellenmanagement nach ISO 27001 — der 5-Stufen-Prozess mit Tools-Vergleich (OpenVAS, Tenable, Qualys), Praxisbeispielen und einer Vorlage zum Download. Pflicht für jedes ISMS, NIS-2-relevant und Audit-Voraussetzung.
- Vollständigkeit: Sind alle geforderten ISMS-Prozesse dokumentiert und implementiert?
- Wirksamkeit: Funktionieren die Sicherheitsmaßnahmen in der Praxis so, wie sie beschrieben sind?
- Kontinuierliche Verbesserung: Gibt es Mechanismen, um das ISMS regelmäßig zu überprüfen und weiterzuentwickeln?
Ein ISO 27001 Audit wird von akkreditierten Zertifizierungsstellen durchgeführt — beispielsweise durch den TÜV, die DEKRA oder Bureau Veritas. Die Auditoren sind speziell geschulte Lead Auditoren, die nach den Vorgaben der ISO 19011 (Leitfaden zur Auditierung von Managementsystemen) arbeiten.
Unternehmen jeder Größe und Branche können sich auditieren lassen. Besonders relevant ist ein ISO 27001 Audit für Organisationen, die:
- sensible Kundendaten verarbeiten (z. B. Finanzdienstleister, Gesundheitswesen)
- als Zulieferer für Großkonzerne oder öffentliche Auftraggeber arbeiten
- regulatorische Anforderungen wie NIS2 oder KRITIS erfüllen müssen
- ihr Informationssicherheitsniveau gegenüber Stakeholdern transparent belegen wollen
Audit-Typen im Überblick
Nicht jedes ISO 27001 Audit ist gleich. Je nach Phase im Zertifizierungszyklus kommen unterschiedliche Audit-Typen zum Einsatz. Das Verständnis dieser Typen ist wichtig für eine erfolgreiche Vorbereitung.
Internes Audit (First-Party Audit)
Das interne Audit führen Sie selbst durch — oder lassen es durch einen internen Auditor bzw. einen beauftragten externen Berater durchführen. Es ist eine Pflichtanforderung der ISO 27001 (Abschnitt 9.2) und muss in geplanten Abständen stattfinden.
Ziel des internen Audits ist die Selbstüberprüfung: Funktioniert das ISMS wie geplant? Werden Richtlinien eingehalten? Gibt es Abweichungen, die korrigiert werden müssen? Das interne Audit ist Ihre beste Vorbereitung auf das externe Zertifizierungsaudit, weil Sie Schwachstellen frühzeitig erkennen und beheben können.
Typische Prüfpunkte im internen Audit:
- Aktualität der Risikoanalyse und des Risikobehandlungsplans
- Umsetzung der Maßnahmen aus Annex A (Statement of Applicability)
- Schulungsnachweise und Awareness-Maßnahmen
- Incident-Management-Prozesse und deren Dokumentation
- Management-Reviews und deren Ergebnisse
Stage 1 Audit (Dokumentenprüfung)
Das Stage 1 Audit ist die erste Phase des Zertifizierungsaudits durch die externe Zertifizierungsstelle. Es wird häufig auch als „Dokumentenprüfung“ oder „Readiness Assessment“ bezeichnet und kann teilweise remote durchgeführt werden.
Im Stage 1 prüft der Lead Auditor, ob Ihr ISMS auf dem Papier die Anforderungen der ISO 27001 erfüllt. Konkret werden folgende Dokumente und Nachweise bewertet:
- ISMS-Scope und Kontext der Organisation (Abschnitt 4)
- Informationssicherheitspolitik und -ziele (Abschnitt 5 & 6)
- Risikobeurteilung und Risikobehandlungsplan (Abschnitt 6.1.2 & 6.1.3)
- Statement of Applicability (SoA) — Erklärung zur Anwendbarkeit der Annex-A-Maßnahmen
- Dokumentierte Verfahren für Betrieb, Überwachung und Messung (Abschnitt 8 & 9)
- Nachweise interner Audits und Management-Reviews
Nach dem Stage 1 Audit erhalten Sie einen Bericht mit Feststellungen. Gibt es größere Lücken, müssen diese vor dem Stage 2 Audit geschlossen werden. Typischerweise liegen zwischen Stage 1 und Stage 2 vier bis zwölf Wochen.
Stage 2 Audit (Umsetzungsprüfung)
Das Stage 2 Audit ist die Hauptprüfung und findet grundsätzlich vor Ort in Ihrem Unternehmen statt. Der Lead Auditor prüft, ob die im Stage 1 bewerteten Dokumente und Prozesse tatsächlich gelebt werden.
Methoden im Stage 2 Audit:
- Interviews: Gespräche mit Mitarbeitern aller Ebenen — vom IT-Administrator bis zur Geschäftsführung
- Begehungen: Prüfung physischer Sicherheitsmaßnahmen (Zutrittskontrolle, Serverräume, Clean Desk)
- Stichproben: Überprüfung von Protokollen, Logdateien, Change-Management-Tickets
- Nachweise: Schulungsteilnahmen, Penetrationstest-Berichte, Backup-Restore-Tests
Das Stage 2 Audit dauert je nach Unternehmensgröße zwischen zwei und zehn Tagen. Am Ende erhalten Sie einen Auditbericht mit einer klaren Empfehlung: Zertifizierung erteilen, unter Auflagen erteilen oder ablehnen.
Überwachungsaudit (Surveillance Audit)
Nach der erfolgreichen Erstzertifizierung folgen jährlich Überwachungsaudits. Diese sind kürzer als das Zertifizierungsaudit und konzentrieren sich auf ausgewählte Bereiche Ihres ISMS. Der Auditor prüft insbesondere:
- Umsetzung von Korrekturmaßnahmen aus dem Zertifizierungsaudit
- Wirksamkeit des kontinuierlichen Verbesserungsprozesses (KVP)
- Änderungen im ISMS-Scope oder in der Organisation
- Behandlung von Sicherheitsvorfällen seit dem letzten Audit
Das Überwachungsaudit stellt sicher, dass Ihr ISMS nicht nur zum Zeitpunkt der Zertifizierung funktioniert, sondern dauerhaft wirksam bleibt.
Re-Zertifizierungsaudit
Das ISO 27001 Zertifikat ist drei Jahre gültig. Vor Ablauf müssen Sie ein Re-Zertifizierungsaudit durchlaufen. Dieses ist umfangreicher als ein Überwachungsaudit und ähnelt dem ursprünglichen Stage 2 Audit. Es bewertet die gesamte Wirksamkeit des ISMS über den dreijährigen Zertifizierungszyklus.
Vorbereitung auf das ISO 27001 Audit
Eine gründliche Vorbereitung ist der Schlüssel zum erfolgreichen ISO 27001 Audit. Die folgenden Schritte haben sich in der Praxis als bewährter Fahrplan etabliert.
Gap-Analyse durchführen
Die Gap-Analyse ist der erste Schritt und zeigt Ihnen, wo Ihr Unternehmen im Vergleich zu den ISO 27001 Anforderungen steht. Sie vergleichen systematisch jeden Normabschnitt und jede Annex-A-Maßnahme mit Ihrem aktuellen Sicherheitsniveau.
Eine strukturierte Gap-Analyse umfasst:
- Normabschnitte 4–10: Bewertung der ISMS-Kernprozesse (Kontext, Führung, Planung, Unterstützung, Betrieb, Bewertung, Verbesserung)
- Annex A Controls: Prüfung aller 93 Maßnahmen (ISO 27001:2022) auf Relevanz und Umsetzungsgrad
- Reifegradbewertung: Einstufung jeder Maßnahme (nicht vorhanden → dokumentiert → implementiert → überwacht → optimiert)
Das Ergebnis der Gap-Analyse ist ein priorisierter Maßnahmenplan mit klaren Verantwortlichkeiten und Zeitvorgaben. So wissen Sie genau, welche Lücken geschlossen werden müssen, bevor Sie den Zertifizierungsauditor einladen.
ISMS-Dokumentation aufbauen
Die ISO 27001 fordert eine umfangreiche dokumentierte Information. Ohne vollständige Dokumentation wird kein Auditor Ihr ISMS als konform bewerten. Die wichtigsten Dokumente sind:
- ISMS-Scope: Klare Abgrenzung, welche Bereiche, Standorte und Prozesse das ISMS umfasst
- Informationssicherheitspolitik: Von der Geschäftsführung verabschiedetes Grundsatzdokument
- Risikobeurteilungsmethodik: Beschreibung, wie Risiken identifiziert, bewertet und priorisiert werden
- Risikobehandlungsplan: Maßnahmen zur Risikominimierung mit Verantwortlichen und Fristen
- Statement of Applicability (SoA): Begründung, welche Annex-A-Maßnahmen anwendbar sind und welche nicht
- Betriebsverfahren: Dokumentierte Prozesse für Incident Management, Change Management, Access Control etc.
Tipp: Nutzen Sie ein ISMS-Tool oder eine strukturierte Dokumentenvorlage, um den Überblick zu behalten. Viele Unternehmen scheitern nicht an der Umsetzung, sondern an fehlender oder veralteter Dokumentation.
Internes Audit als Generalprobe
Bevor die externe Zertifizierungsstelle kommt, sollten Sie mindestens ein vollständiges internes Audit durchgeführt haben. Es ist Ihre Generalprobe und hilft, letzte Schwachstellen aufzudecken.
Wichtige Aspekte des internen Audits:
- Der interne Auditor muss unabhängig vom geprüften Bereich sein
- Erstellen Sie einen Auditplan, der alle Normabschnitte und relevanten Annex-A-Maßnahmen abdeckt
- Dokumentieren Sie alle Feststellungen und leiten Sie Korrekturmaßnahmen ein
- Führen Sie ein Management-Review durch, in dem die Auditergebnisse besprochen werden
Falls Ihr Unternehmen keinen qualifizierten internen Auditor hat, kann ein externer ISMS-Berater diese Rolle übernehmen. Wichtig ist die fachliche Kompetenz und Unabhängigkeit.
Ablauf eines ISO 27001 Zertifizierungsaudits
Der typische Ablauf eines ISO 27001 Zertifizierungsaudits folgt einem standardisierten Prozess, der sich über mehrere Monate erstreckt.
Phase 1: Antragstellung und Vorbereitung
Sie wählen eine akkreditierte Zertifizierungsstelle und stellen einen Antrag. Die Zertifizierungsstelle berechnet den Auditumfang anhand von Faktoren wie Mitarbeiterzahl, Anzahl der Standorte, Komplexität der IT-Infrastruktur und Branchenanforderungen. Anschließend erhalten Sie ein Angebot mit Kosten und Zeitplan.
Phase 2: Stage 1 Audit
Der Lead Auditor prüft Ihre ISMS-Dokumentation auf Vollständigkeit und Konformität. Dieses Audit kann teilweise remote stattfinden. Dauer: typischerweise ein bis zwei Tage. Ergebnis: Bericht mit Feststellungen und Empfehlungen für das Stage 2 Audit.
Phase 3: Nachbesserung
Sie schließen die im Stage 1 identifizierten Lücken. Diese Phase dauert in der Regel vier bis zwölf Wochen, abhängig vom Umfang der notwendigen Korrekturen.
Phase 4: Stage 2 Audit
Die Vor-Ort-Prüfung. Der Auditor überprüft die praktische Umsetzung aller ISMS-Prozesse durch Interviews, Begehungen und Stichproben. Dauer: zwei bis zehn Tage je nach Unternehmensgröße.
Phase 5: Zertifikatsentscheidung
Nach dem Stage 2 Audit erstellt der Auditor einen Abschlussbericht. Die Zertifizierungsstelle prüft den Bericht und entscheidet über die Zertifikatserteilung. Bei Nebenabweichungen (Minor Nonconformities) erhalten Sie das Zertifikat unter der Bedingung, dass die Abweichungen innerhalb von 90 Tagen behoben werden. Bei Hauptabweichungen (Major Nonconformities) wird die Zertifizierung zunächst abgelehnt.
Häufige Findings und wie man sie vermeidet
Aus unserer langjährigen Erfahrung als ISMS-Berater kennen wir die typischen Audit-Findings, die Unternehmen immer wieder begegnen. Hier sind die häufigsten — und konkrete Tipps, wie Sie sie vermeiden.
1. Unvollständige Risikobeurteilung
Finding: Die Risikoanalyse deckt nicht alle Assets und Bedrohungen ab, oder die Bewertungsmethodik ist nicht konsistent angewendet.
Vermeidung: Definieren Sie eine klare Methodik (z. B. qualitativ mit Eintrittswahrscheinlichkeit × Schadenshöhe) und wenden Sie diese konsequent auf alle identifizierten Informationswerte an. Aktualisieren Sie die Risikobeurteilung mindestens jährlich oder bei wesentlichen Änderungen.
2. Fehlende oder veraltete Dokumentation
Finding: Richtlinien sind veraltet, Verfahrensanweisungen fehlen oder Dokumente sind nicht versioniert.
Vermeidung: Implementieren Sie ein Dokumentenmanagementsystem mit Versionskontrolle, Freigabeprozess und regelmäßiger Überprüfung. Jedes Dokument braucht einen Verantwortlichen und ein Überprüfungsdatum.
3. Mangelhaftes Incident Management
Finding: Sicherheitsvorfälle werden nicht systematisch erfasst, bewertet und behandelt. Es fehlen Nachweise über durchgeführte Sofortmaßnahmen und Ursachenanalysen.
Vermeidung: Etablieren Sie einen dokumentierten Incident-Management-Prozess mit klaren Eskalationsstufen. Führen Sie ein Incident-Register und dokumentieren Sie für jeden Vorfall: Erkennung, Bewertung, Reaktion, Root-Cause-Analyse und Lessons Learned. Beachten Sie auch die Meldepflicht nach Art. 33 DSGVO.
4. Unzureichende Awareness und Schulung
Finding: Mitarbeiter kennen die Informationssicherheitspolitik nicht oder können ihre Rolle im ISMS nicht beschreiben.
Vermeidung: Führen Sie regelmäßige Awareness-Schulungen durch und dokumentieren Sie die Teilnahme. Testen Sie das Verständnis durch Phishing-Simulationen oder Quizze. Die ISO 27001 Schulung sollte alle Hierarchieebenen einbeziehen.
5. Fehlende Wirksamkeitsmessung
Finding: Es gibt keine Kennzahlen (KPIs) zur Messung der ISMS-Wirksamkeit. Management-Reviews basieren nicht auf messbaren Daten.
Vermeidung: Definieren Sie aussagekräftige Sicherheitskennzahlen — z. B. Anzahl der Sicherheitsvorfälle, Patch-Compliance-Rate, Ergebnisse von Penetrationstests, Schulungsquote. Berichten Sie diese Kennzahlen im Management-Review.
6. Lücken im Lieferantenmanagement
Finding: Informationssicherheitsanforderungen sind nicht in Verträgen mit Dienstleistern und Lieferanten verankert.
Vermeidung: Erstellen Sie eine Lieferantensicherheitsrichtlinie und integrieren Sie Informationssicherheitsklauseln in alle relevanten Verträge. Führen Sie regelmäßige Lieferantenaudits durch oder fordern Sie Zertifizierungsnachweise an.
Kosten eines ISO 27001 Audits
Die Kosten für ein ISO 27001 Audit hängen von mehreren Faktoren ab. Eine transparente Kostenplanung hilft, Überraschungen zu vermeiden.
Kostenfaktoren im Überblick
| Kostenfaktor | Typische Spanne | Abhängig von |
|---|---|---|
| Stage 1 + Stage 2 Audit | 5.000 – 25.000 € | Unternehmensgröße, Standorte |
| Jährliches Überwachungsaudit | 3.000 – 12.000 € | ISMS-Scope, Änderungen |
| Re-Zertifizierungsaudit | 4.000 – 20.000 € | Komplexität, Wachstum |
| Beratung & Audit-Vorbereitung | 10.000 – 50.000 € | Reifegrad, Branche |
| ISMS-Tool / Software | 2.000 – 15.000 €/Jahr | Funktionsumfang, Nutzer |
Gesamtkosten Erstzertifizierung (kleines bis mittelständisches Unternehmen): Rechnen Sie mit 20.000 bis 80.000 € inklusive Beratung, Implementierung und Zertifizierungsaudit. Die laufenden jährlichen Kosten für Überwachungsaudits und ISMS-Betrieb liegen typischerweise bei 8.000 bis 25.000 €.
Wichtig: Die Kosten für das reine Audit sind nur ein Teil der Gesamtinvestition. Der größte Aufwand entsteht bei der Vorbereitung — insbesondere beim Aufbau der Dokumentation, der Durchführung der Risikoanalyse und der Implementierung fehlender Sicherheitsmaßnahmen.
Zeitplan: Vom Projektstart bis zum Zertifikat
Ein realistischer Zeitplan für die ISO 27001 Erstzertifizierung umfasst sechs bis zwölf Monate. Hier eine typische Timeline:
| Phase | Dauer | Aktivitäten |
|---|---|---|
| Monat 1–2 | 8 Wochen | Gap-Analyse, Scope-Definition, Projektplanung |
| Monat 3–5 | 12 Wochen | ISMS-Aufbau, Risikoanalyse, Dokumentation, Maßnahmenumsetzung |
| Monat 6–7 | 8 Wochen | Internes Audit, Management-Review, Korrekturmaßnahmen |
| Monat 8 | 1–2 Tage | Stage 1 Audit (Dokumentenprüfung) |
| Monat 9–10 | 4–8 Wochen | Nachbesserung Stage 1 Findings |
| Monat 11 | 2–5 Tage | Stage 2 Audit (Vor-Ort-Prüfung) |
| Monat 12 | 2–4 Wochen | Zertifikatsentscheidung und -erteilung |
Unternehmen mit einem bereits vorhandenen Managementsystem (z. B. ISO 9001) oder einem hohen IT-Sicherheitsreifegrad können den Zeitplan auf vier bis sechs Monate verkürzen. Organisationen, die bei null starten, sollten eher zwölf bis achtzehn Monate einplanen.
DATUREX als Ihr Audit-Begleiter
Die DATUREX GmbH aus Dresden begleitet Unternehmen in ganz Sachsen und bundesweit durch den gesamten ISO 27001 Audit-Prozess — von der ersten Gap-Analyse bis zur erfolgreichen Zertifizierung und außerdem.
Unsere Leistungen im Bereich ISO 27001 Audit:
- Gap-Analyse & Readiness Assessment: Wir bewerten Ihren aktuellen Stand und erstellen einen konkreten Maßnahmenplan mit Prioritäten und Zeitvorgaben.
- ISMS-Aufbau & Dokumentation: Wir unterstützen Sie beim Aufbau eines normkonformen ISMS — inklusive aller erforderlichen Richtlinien, Verfahren und Nachweise.
- Internes Audit: Als unabhängige Auditoren führen wir Ihr internes Audit durch und bereiten Sie optimal auf das Zertifizierungsaudit vor.
- Audit-Begleitung: Wir stehen Ihnen während des Stage 1 und Stage 2 Audits als kompetenter Ansprechpartner zur Seite.
- Nachbereitung & KVP: Nach der Zertifizierung unterstützen wir Sie bei der Umsetzung von Korrekturmaßnahmen und der kontinuierlichen Verbesserung Ihres ISMS.
Unsere Berater verfügen über langjährige Erfahrung als ISO 27001 Berateren und kennen die Anforderungen der Zertifizierungsstellen aus erster Hand. Wir arbeiten herstellerunabhängig und empfehlen Ihnen die ISMS-Tools, die am besten zu Ihrer Organisation passen.
Warum DATUREX?
- Über 100 begleitete Zertifizierungsprojekte
- Branchenübergreifende Expertise (IT, Gesundheitswesen, Produktion, öffentlicher Sektor)
- Praxisorientierter Ansatz — kein Papiertiger, sondern gelebte Sicherheit
- Transparente Festpreise ohne versteckte Kosten
- Persönliche Betreuung durch erfahrene Berater vor Ort in Sachsen und remote bundesweit
Häufig gestellte Fragen zum ISO 27001 Audit
Wie lange dauert ein ISO 27001 Zertifizierungsaudit?
Die Gesamtdauer des Zertifizierungsaudits (Stage 1 + Stage 2) beträgt je nach Unternehmensgröße drei bis zwölf Audittage. Das Stage 1 Audit dauert typischerweise ein bis zwei Tage, das Stage 2 Audit zwei bis zehn Tage. Zwischen beiden Phasen liegen vier bis zwölf Wochen für eventuelle Nachbesserungen. Der gesamte Prozess vom Projektstart bis zum Zertifikat umfasst üblicherweise sechs bis zwölf Monate.
Was passiert, wenn mein Unternehmen das ISO 27001 Audit nicht besteht?
Bei Nebenabweichungen (Minor Nonconformities) erhalten Sie das Zertifikat unter der Auflage, die Abweichungen innerhalb von 90 Tagen zu beheben. Bei Hauptabweichungen (Major Nonconformities) wird die Zertifizierung zunächst abgelehnt. Sie haben dann die Möglichkeit, die Mängel zu beheben und ein Nachaudit zu beantragen. Ein komplettes Scheitern ist selten, wenn Sie sich mit einer gründlichen Gap-Analyse und einem internen Audit vorbereitet haben.
Kann ein ISO 27001 Audit remote durchgeführt werden?
Das Stage 1 Audit (Dokumentenprüfung) kann teilweise oder vollständig remote durchgeführt werden. Das Stage 2 Audit muss grundsätzlich vor Ort stattfinden, da der Auditor physische Sicherheitsmaßnahmen prüfen und Mitarbeiterinterviews führen muss. Seit der COVID-19-Pandemie erlauben einige Zertifizierungsstellen einen hybriden Ansatz, bei dem Teile des Stage 2 Audits remote erfolgen — dies muss jedoch im Einzelfall genehmigt werden.
Wie oft muss ein ISO 27001 Audit wiederholt werden?
Das ISO 27001 Zertifikat ist drei Jahre gültig. In dieser Zeit finden jährliche Überwachungsaudits statt (typischerweise im Jahr 1 und 2 nach der Erstzertifizierung). Im dritten Jahr erfolgt das Re-Zertifizierungsaudit. Zusätzlich müssen Sie gemäß ISO 27001 regelmäßig interne Audits durchführen — mindestens einmal jährlich, idealerweise häufiger.
Welche Unterlagen muss ich für das ISO 27001 Audit bereithalten?
Zu den Pflichtdokumenten gehören: ISMS-Scope, Informationssicherheitspolitik, Risikobeurteilung und Risikobehandlungsplan, Statement of Applicability (SoA), Kompetenznachweise und Schulungsunterlagen, Ergebnisse interner Audits, Protokolle des Management-Reviews, Aufzeichnungen über Sicherheitsvorfälle und Korrekturmaßnahmen sowie Nachweise über die Wirksamkeit der implementierten Sicherheitsmaßnahmen. Je nach Branche können zusätzliche branchenspezifische Dokumente erforderlich sein.
Bereit für Ihr ISO 27001 Audit?
Lassen Sie uns gemeinsam Ihr ISMS auditreif machen. Unsere erfahrenen Berater begleiten Sie von der Gap-Analyse bis zur erfolgreichen Zertifizierung — praxisnah, effizient und mit Festpreisgarantie.
Sie suchen einen externer ISB-Beratung für ISO 27001, BSI IT-Grundschutz oder NIS-2-Umsetzung? DATUREX übernimmt die Rolle deutschlandweit ab 300 €/Monat — TÜV/BSI-zertifiziert, mit Vor-Ort-Beratung in Dresden, Sachsen-weit und remote bundesweit. Inkl. ISMS-Aufbau, Audit-Begleitung, Notfallmanagement und 24h-Reaktion bei Sicherheitsvorfällen.
Sie möchten ein Informationssicherheits-Managementsystem nach ISO 27001 aufbauen oder zertifizieren? Unsere Spezialisten begleiten Sie von der Gap-Analyse bis zum Audit.
→ Zur ISMS-Beratung