Eine ISO-27001-Zertifizierung ist kein Dokumentenprojekt, sondern der Nachweis, dass ein Managementsystem tatsächlich funktioniert. Wer den Ablauf kennt, plant realistisch – und vermeidet die typischen Verzögerungen.
- Norm: ISO/IEC 27001:2022 mit 93 Controls in Anhang A
- Zertifizierung: durch eine akkreditierte Zertifizierungsstelle in zwei Audit-Stufen
- Gültigkeit: drei Jahre, mit jährlichen Überwachungsaudits
- Dauer: für KMU häufig sechs bis zwölf Monate bis zur Zertifizierung
Der Ablauf im Überblick
Welche Standorte, Prozesse und Systeme umfasst das ISMS? Welche Anforderungen haben Kunden, Gesetzgeber und Eigentümer?
Werte identifizieren, Risiken bewerten, Behandlung festlegen. Ergebnis ist unter anderem die Erklärung zur Anwendbarkeit (SoA).
Richtlinien und Controls einführen und so lange leben, dass Aufzeichnungen ihre Wirksamkeit belegen.
Pflichtbestandteile vor der Zertifizierung: Das System prüft sich selbst, die Leitung bewertet die Ergebnisse.
Stufe 1 prüft Dokumentation und Bereitschaft, Stufe 2 die Wirksamkeit im Betrieb.
Was nach dem Zertifikat kommt
Das Zertifikat gilt drei Jahre. In den beiden Folgejahren finden Überwachungsaudits statt, im dritten Jahr die Rezertifizierung. Die Norm verlangt kontinuierliche Verbesserung – ein ISMS, das nach dem Audit ruht, fällt spätestens bei der Überwachung auf.
Wie lange es realistisch dauert
Die Dauer hängt weniger von der Unternehmensgröße ab als vom Ausgangspunkt. Für KMU mit grundlegender IT-Sicherheit sind sechs bis zwölf Monate bis zum Zertifikat üblich. Ein Engpass wird oft unterschätzt: Die Maßnahmen müssen einige Zeit im Betrieb laufen, damit das Stufe-2-Audit Nachweise vorfindet.
Typische Stolpersteine
- Falscher Geltungsbereich: zu eng für Kundenanforderungen oder zu breit für die verfügbaren Ressourcen
- Papier-ISMS: Richtlinien, die niemand kennt und nichts steuern
- Fehlende Leitungsbeteiligung: ohne Ressourcen und Entscheidungen der Geschäftsführung scheitert jedes ISMS
- Risikoanalyse als Excel-Übung: Bewertungen ohne Bezug zu realen Geschäftsprozessen
- Internes Audit zu spät: Befunde lassen sich vor dem Zertifizierungsaudit nicht mehr beheben
- Veraltete Vorlagen: Strukturen nach ISO 27001:2013 passen nicht mehr zu Anhang A der Version 2022
Zertifizierung und NIS2
Für Unternehmen im Anwendungsbereich des NISG 2026 ist ein ISO-27001-ISMS die effizienteste Grundlage – auch ohne formale Zertifizierung. Wer ohnehin zertifiziert werden will, sollte die NIS2-Anforderungen von Anfang an im Geltungsbereich berücksichtigen. Mehr dazu in ISO 27001 und NIS2.
Fazit
Die Zertifizierung ist der sichtbare Abschluss, nicht das Ziel. Wer das ISMS auf die eigenen Risiken und Abläufe zuschneidet, besteht das Audit nebenbei.
Häufige Fragen
Wie lange dauert eine ISO-27001-Zertifizierung?
Wer darf ISO 27001 zertifizieren?
Wie lange ist ein ISO-27001-Zertifikat gültig?
Dieser Beitrag bietet eine allgemeine Orientierung und ersetzt keine Rechtsberatung. Stand: 23. September 2026.
Zertifizierungsreif mit Plan
Wir begleiten Sie vom Geltungsbereich bis zum Stufe-2-Audit – pragmatisch und auf Ihre Risiken zugeschnitten.
ISO 27001 Österreich