ISMS-Vorlagen und Umsetzung Erstgespräch buchen

ISO/IEC 27001:2022 · Vorlagenpaket und Umsetzungsbegleitung

Ihr ISMS ist schon geschrieben.
Sie müssen es nur noch leben.

14 Richtlinien decken alle 93 Maßnahmen des Anhang A ab. Dazu das Handbuch für die Normkapitel 4 bis 10, die Anwendbarkeitserklärung, die Risiko- und Chancenanalyse, ein Kennzahlenset und ein Auditprogramm. Für eine Organisation mit rund 80 Mitarbeitenden führt das in etwa 25 Beratertagen zur Auditreife.

93Controls abgedeckt
14Richtlinien P01-P14
4-10Normkapitel im Handbuch
~25Beratertage Richtwert
Kostenlos · keine Anmeldung

Wo stehen Sie gerade?

20 Fragen als Excel, in 15 Minuten beantwortet. Die Auswertung zeigt Ihren Erfüllungsgrad je Themenblock und die nächsten Schritte.

Selbstcheck anfordern

Lieferumfang

Vier Ebenen, ein zusammenhängendes System

Jedes Dokument kennt seinen Platz: die Politik sagt, warum. Das Handbuch und die Register steuern. Die Richtlinien regeln. Die Nachweise zeigen, dass es wirklich passiert. Querverweise, Rollennamen und Begriffe sind über alle Dokumente hinweg abgestimmt, damit im Audit keine Widersprüche entstehen.

WarumRichtung und Bekenntnis der Leitung
Informationssicherheitspolitik
SteuernManagementsystem, Kapitel 4 bis 10
Informationssicherheitshandbuch Kap. 4-10 Anwendbarkeitserklärung (SoA) Risiko- und Chancenanalyse über 150 vorbewertete Risiken Kennzahlenkatalog (Kap. 9.1) Internes Auditprogramm (Kap. 9.2) Managementbewertung (Kap. 9.3)
Regeln14 themenspezifische Richtlinien
Praxisab Paket 2
Implementierungskompass 262 Seiten, mit Statusliste KI-Richtlinie Umgang mit KI-Werkzeugen Social-Media-Richtlinie Auftritt und Nutzung
UmsetzenArbeitsmittel und Nachweise
ISMS-Dokumentenlandkarte A4, PDF, PNG und SVG Projekttracker (Excel, Aufgaben und Status) Platzhalter- und Entscheidungsliste Maßnahmenplan Rechtsregister (Normen, Gesetze, Verträge) Ausnahmeregister

Abdeckung Anhang A

93 Maßnahmen, 14 Richtlinien, keine Lücke

Wählen Sie eine Richtlinie, um zu sehen, welche Maßnahmen sie regelt. Die Zuordnung entspricht der Anwendbarkeitserklärung im Paket. Maßnahmen, die mehrere Richtlinien berühren, sind dort mit Querverweis geführt.

Alle 93 Maßnahmen sind einer Richtlinie zugeordnet. Bei Ausschlüssen (etwa ohne eigene Softwareentwicklung) wird die Zuordnung in der Anwendbarkeitserklärung begründet eingeschränkt.
93 / 93

Vier Wege

Vier Wege:ein Ziel

Alle vier Pakete bauen aufeinander auf. Der Unterschied liegt darin, wie viel Sie selbst machen: allein mit den Vorlagen, allein mit Anleitung, gemeinsam mit uns oder mit uns bis ins Zertifizierungsaudit. Ein ISMS lässt sich nicht vollständig auslagern, denn die Verantwortung der Leitung bleibt in jedem Fall bei Ihnen.

4-10Normkapitel im Managementteil
22Dokumente in Word, Excel und als Grafik
93/93Maßnahmen des Anhang A abgedeckt
262Seiten Implementierungskompass
150+vorbewertete Risiken mit Behandlung
22Kennzahlen für Normkapitel 9.1

Diese Dokumentation von Grund auf selbst zu schreiben, kostet eine Organisation erfahrungsgemäß 15 bis 20 Arbeitstage, verteilt über Monate und mit dem Risiko, dass Querverweise und Rollennamen am Ende nicht zusammenpassen. Genau diese Arbeit ist im Paket bereits erledigt.

Paket 1

ISMS-Grundlage

Managementteil, Richtlinien und Nachweise in einer abgestimmten Landschaft. Keine Mustersammlung, sondern ein System.

EUR 5.600,00einmalig, netto zzgl. USt. Lizenz für eine Organisation.

Voll anrechenbar. Beim Wechsel auf Paket 3 oder 4 innerhalb von 3 Monaten wird der volle Betrag auf das Honorar angerechnet.

  • Managementteil: Handbuch für die Normkapitel 4 bis 10, also Kontext, Führung, Planung, Unterstützung, Betrieb, Bewertung, Verbesserung
  • Regelteil: Informationssicherheitspolitik und die Richtlinien P01 bis P14 mit allen 93 Maßnahmen
  • Nachweisteil: SoA, Risiko- und Chancenanalyse, Kennzahlen für Kap. 9.1, Auditprogramm für Kap. 9.2
  • ISMS-Dokumentenlandkarte als A4-Grafik mit Leseweg (PDF, PNG, SVG)
  • Projekttracker und Platzhalterliste
  • Word und Excel, unverschlüsselt änderbar
  • Einführungsgespräch 60 Minuten
  • Aktualisierungen bei Normänderungen und offiziellen Ergänzungslieferungen
  • Anrechnung auf Paket 3 oder 4 innerhalb von 3 Monaten
  • Keine Anpassung an Ihre Organisation
  • Kein internes Audit
Paket anfragen
Paket 2

ISMS-Komplett

Die Grundlage plus der Wissenskompass, der Ihre Leute befähigt, das System selbst zu betreiben.

EUR 7.200,00einmalig, netto zzgl. USt. Lizenz für eine Organisation.

Voll anrechenbar. Beim Wechsel auf Paket 3 oder 4 innerhalb von 3 Monaten wird der volle Betrag auf das Honorar angerechnet.

  • Alles aus Paket 1
  • Implementierungskompass, 262 Seiten Umsetzungswissen mit Praxisbeispielen
  • Richtlinie zum Umgang mit künstlicher Intelligenz
  • Richtlinie zur Nutzung sozialer Medien
  • Typische Nachweise und Auditorenfragen je Thema
  • Aktualisierungen bei Normänderungen und offiziellen Ergänzungslieferungen
  • Anrechnung auf Paket 3 oder 4 innerhalb von 3 Monaten
  • Keine Anpassung an Ihre Organisation
Paket anfragen
Paket 3 · meistgewählt

Begleitet

Wir passen die Dokumente gemeinsam an und bringen das System in den Betrieb, mit festem Takt und klaren Zwischenergebnissen.

EUR 22.400,00Beispiel für 80 Mitarbeitende an einem Standort: 12 Beratertage plus Dokumentenpaket. Ihre Größe rechnen Sie im Aufwandsrechner. Netto zzgl. USt. und Reisekosten, bei aufwendigen Projekten zzgl. monatlicher Koordinationspauschale.
  • Alles aus Paket 2
  • Vierzehntägiger Jour fixe mit fixem Termin über die Projektlaufzeit
  • Workshop zu Anwendungsbereich, interessierten Parteien und Schnittstellen
  • Anpassung P01 bis P14 an Ihre Realität
  • Risikoworkshop und befüllte SoA
  • Rollen, Kennzahlen und Auditprogramm eingerichtet
  • Schulung für Leitung, IT und Führungskräfte
  • 3 begleitende Reviews remote, weitere optional zum Tagsatz
  • Internes Audit und Auditbegleitung optional zubuchbar

VoraussetzungEine entscheidungsbefugte Ansprechperson, die am Jour fixe teilnimmt und verbindlich festlegen darf.

Termin buchen
Paket 4

Zertifizierungsreif

Begleitung bis zum externen Audit, inklusive internem Audit, Nachweisen und Probelauf vor Ort.

EUR 40.600,00Beispiel für 80 Mitarbeitende an einem Standort: 25 Beratertage plus Dokumentenpaket. Ihre Größe rechnen Sie im Aufwandsrechner. Netto zzgl. USt. und Reisekosten, bei aufwendigen Projekten zzgl. monatlicher Koordinationspauschale.
  • Alles aus Paket 3
  • Wöchentlicher Jour fixe mit fixem Termin über die gesamte Projektlaufzeit
  • Internes Audit nach Kap. 9.2 durch eine unabhängige Person
  • Managementbewertung vorbereitet und moderiert
  • Maßnahmenplan mit Wirksamkeitsprüfung
  • Nachweisaufbau und Dokumentenlenkung
  • Angebote der Zertifizierungsstellen eingeholt und verglichen
  • Termine, Auditplan und Unterlagen mit der Stelle koordiniert
  • Begleitung im Audit Stufe 1 und Stufe 2 im vereinbarten Umfang
  • Nachbetreuung 3 Monate, begrenzt auf 3 Beratertage, für Korrekturmaßnahmen

VoraussetzungEine entscheidungsbefugte Ansprechperson, die am Jour fixe teilnimmt und verbindlich festlegen darf. Ohne sie wartet jede offene Frage auf die nächste Freigabe.

Aufwand schätzen lassen

Alle Leistungen im Detail mit Vergleichstabelle, Mitwirkungspflichten und Konditionen.

Die genannten Preise sind Beispiele für eine Organisation mit rund 80 Mitarbeitenden an einem Standort. Kleinere Betriebe zahlen weniger, größere mehr; die Spanne für Ihre Größe zeigt der Aufwandsrechner. Zusätzliche Tage werden mit EUR 1.400,00 je Tag verrechnet und vorab abgestimmt. Bei aufwendigen Projekten kann eine monatliche Projektkoordinationspauschale anfallen; Höhe vorab bestimmt, im Angebot beauftragt, ohne Beauftragung nicht verrechnet. Sichere Entwicklung ist in allen Paketen enthalten. Aufschläge nach Komplexität: weitere Standorte plus je 1 bis 2 Tage, NIS2-Betroffenheit oder regulierte Branche plus 5 bis 6 Tage, paralleler Aufbau mit ISO 9001 plus 5 bis 7 Tage. Express-Weg mit Stufe-1-Audit in 6 statt 12 Monaten: Zuschlag 20 Prozent auf das Honorar. Für Betriebe mit 1 bis 10 Personen gibt es eine eigene, schlankere Linie mit einer zusammengefassten Gesamtrichtlinie: ISMS für Kleinstunternehmen. Wer mit Paket 1 oder 2 beginnt und innerhalb von 3 Monaten auf Paket 3 oder 4 wechselt, zahlt die Dokumente kein zweites Mal: Der volle Betrag wird auf das Honorar angerechnet. Die Gebühren der Zertifizierungsstelle sind nicht enthalten und werden direkt zwischen Ihnen und der Stelle vereinbart.

Aufwand selbst schätzen

Was kostet das bei uns?

Vier Angaben genügen für eine belastbare Spanne. Die Rechnung folgt derselben Kalkulation, die auch in unseren Angeboten steht: Tagsatz EUR 1.400,00, Basistage nach Größe, Aufschläge nach Komplexität.

Mitarbeitende im Anwendungsbereich
Standorte im Anwendungsbereich
Besondere Anforderungen
Umfang der Begleitung
Richtwert, unverbindlich
25 bis 28 Tage
EUR 40.600,00 bis 44.800
netto zzgl. USt. und Reisekosten. Enthält das Dokumentenpaket. Zum Vergleich: das Beispiel auf den Paketkarten rechnet mit 80 Mitarbeitenden an einem Standort.
    Was Sie sich sparen
    15 bis 20 Arbeitstage

    Schreibarbeit an Politik, Handbuch, Richtlinien und Registern, die im Paket bereits erledigt ist. Diese Tage erscheinen auf keiner Rechnung, kosten aber Zeit Ihrer eigenen Leute.

    Schätzung besprechen

    Der Rechner ist eine Orientierung, kein Angebot. Den tatsächlichen Aufwand bestimmen der Reifegrad Ihrer bestehenden Dokumentation, die Verfügbarkeit Ihrer Fachbereiche und die Entscheidungsfreude der Leitung. Nicht enthalten sind die Gebühren der Zertifizierungsstelle und die Normtexte.

    Das Herzstück · ab Paket 2

    Der Kompass macht Sie unabhängig

    Vorlagen sagen, was gelten soll. Der Kompass sagt, wie man dorthin kommt, und zwar so, dass Ihre Leute es danach ohne Beratung können. 262 Seiten Arbeitsbuch, das jede Anforderung der Norm und jede der 93 Maßnahmen in einen Baustein zerlegt: kurz erklärt, minimal umgesetzt, mit Beispiel aus dem Betrieb, mit den Nachweisen, die dabei entstehen, und mit den Fragen, die ein Auditor dazu stellt.

    Aufbau eines Bausteins, gleich in allen 116
    1. Worum es gehtDie Anforderung in zwei bis drei Sätzen, ohne Normdeutsch.
    2. Warum das wichtig istHintergrund und Nutzen im Beraterton, damit die Regel nicht als Schikane ankommt.
    3. MinimalumsetzungWas ein KMU mindestens tun muss, damit die Anforderung erfüllt ist.
    4. PraxisbeispielWie es in einem Betrieb dieser Größe konkret aussieht.
    5. Mindest-NachweiseWelche Dokumente und Aufzeichnungen dabei entstehen müssen.
    6. AuditorenfragenDie Fragen, die im Audit tatsächlich gestellt werden, zum Selbsttest.
    7. FallstrickeDie Fehler, die in Projekten dieser Art regelmäßig passieren.
    8. ArbeitsstandZeile zum Eintragen: Reifegrad, verantwortlich, Termin, offen.
    262Seiten Arbeitsbuch
    17Bausteine für die Normkapitel 4 bis 10
    99Bausteine für den Anhang A, 93 voll und 6 als Verweis
    0-5Reifegradskala, Zielwert ab 3

    Wir verdienen an der Einführung, nicht an Ihrer Abhängigkeit. Wenn Sie nach dem ersten Zyklus ohne uns weiterkommen, haben wir unseren Job gemacht.

    Dazu eine Statusliste als Excel, die den Arbeitsstand aller Bausteine automatisch je Richtlinie auswertet, sowie eigene Bausteine zur KI-Nutzung und zu sozialen Medien. Die ISMS-Dokumentenlandkarte liegt jedem Paket bei und zeigt den Leseweg durch die Dokumentenlandschaft.

    Auch einzeln
    EUR 3.700,00

    Für Organisationen, die ihre Dokumente bereits haben und nur den Weg suchen. Wird beim Wechsel in Paket 3 oder 4 innerhalb von 3 Monaten voll angerechnet.

    Kompass einzeln anfragen

    Ablauf

    Fünf Etappen bis zur Auditreife

    Die Reihenfolge ist nicht beliebig: Ohne Anwendungsbereich keine belastbare Risikoanalyse, ohne Risikoanalyse keine begründete Anwendbarkeitserklärung, ohne Nachweise kein bestandenes Audit. Die Tagesangaben sind Richtwerte für rund 80 Mitarbeitende und ergeben in Summe die 25 Beratertage aus Paket 3.

    Etappe 01

    Standort bestimmen

    Anwendungsbereich, interessierte Parteien, Schnittstellen und Abhängigkeiten klären. Abgleich des Ist-Stands gegen alle 93 Maßnahmen, Ergebnis ist eine ehrliche Lückenliste mit Reifegraden.

    1 bis 2 Tage
    Etappe 02

    Rahmen setzen

    Politik verabschieden, Handbuch für die Kapitel 4 bis 10 auf die Organisation zuschneiden, Rollen und Verantwortlichkeiten benennen, Interessenkonflikte bei Personalunion behandeln.

    3 bis 4 Tage
    Etappe 03

    Regeln anpassen

    P01 bis P14 gemeinsam durchgehen, Platzhalter befüllen, Entscheidungen treffen und dokumentieren, Richtlinien freigeben und bekannt machen. Hier entsteht der größte Teil des Aufwands.

    8 bis 10 Tage
    Etappe 04

    Risiken behandeln und messen

    Risiko- und Chancenanalyse durchführen, Behandlungsplan beschließen, SoA begründen, Kennzahlen aktivieren und erste Nachweise sammeln.

    4 bis 6 Tage
    Etappe 05

    Prüfen und übergeben

    Internes Audit, Managementbewertung und Korrekturmaßnahmen mit Wirksamkeitsprüfung. Parallel läuft die Koordination mit der Zertifizierungsstelle: Angebotsvergleich, Terminplanung, Auditplan, Unterlagen sowie die Begleitung in Stufe 1 und Stufe 2.

    4 bis 5 Tage

    Schnittstelle zur Zertifizierungsstelle

    Sie führen das Audit, wir halten Ihnen den Rücken frei

    Die Organisation kennt ihr Geschäft, aber selten den Ablauf einer Zertifizierung: Wer wann was einreicht, wie ein Auditplan zustande kommt, was Stufe 1 von Stufe 2 unterscheidet und was eine Nebenabweichung für den Terminplan bedeutet. Diesen Teil übernehmen wir, damit Ihre Leute sich auf ihre Inhalte konzentrieren können.

    Vor der Beauftragung

    Angebote einholen und vergleichen

    Wir bereiten die Anfrage an mehrere akkreditierte Zertifizierungsstellen vor, prüfen die Angebote auf Auditzeiten, Zyklus und Nebenkosten und machen sie vergleichbar. Die Auswahl und der Vertrag bleiben bei Ihnen.

    Organisation

    Termine und Auditplan abstimmen

    Wir koordinieren Termine mit der Stelle, stimmen den Auditplan auf Ihre Verfügbarkeiten und Standorte ab und sorgen dafür, dass die richtigen Rollen zur richtigen Stunde im Raum sind.

    Stufe 1

    Dokumentenprüfung begleiten

    Wir stellen die dokumentierte Information zusammen, übermitteln sie in der gewünschten Form und begleiten das Audit der Stufe 1. Feststellungen daraus arbeiten wir gemeinsam mit Ihnen bis zur Stufe 2 ab.

    Stufe 2

    Vor Ort dabei

    Wir begleiten das Zertifizierungsaudit im vereinbarten Umfang, sorgen für Nachweise auf Zuruf, protokollieren Feststellungen mit und übersetzen sie danach in einen Maßnahmenplan mit Fristen.

    Wo unsere Rolle endet. Beratung und Zertifizierung sind getrennt: Wir sind keine Zertifizierungsstelle, treten nicht als Auditor Ihres eigenen Systems auf und nehmen keinen Einfluss auf das Auditergebnis. Im Audit antwortet die Organisation selbst, denn ein Auditor will die Praxis hören und nicht die Beratung. Wir bereiten vor, ordnen ein und halten den Ablauf zusammen. Der Vertrag mit der Zertifizierungsstelle und deren Gebühren laufen direkt zwischen Ihnen und der Stelle.

    Neu · audit.clypeus.at

    Das interne Audit auch ohne Beraterkalender

    Das interne Audit nach Kapitel 9.2 muss nicht jedes Jahr ein Terminspiel sein. Auf unserer Auditplattform beantworten Sie einen versionierten Fragenkatalog, laden die Nachweise hoch und erhalten einen Bericht, den eine erfahrene Auditorin oder ein erfahrener Auditor bewertet und freigibt. Verarbeitung und Speicherung bleiben in Europa. Unterstützt werden ISO 9001, ISO/IEC 27001 und ISO/IEC 42001, einzeln oder kombiniert.

    Zur Auditplattform

    Die Plattform ist in Vorbereitung. Es handelt sich um ein internes Audit nach dem einschlägigen Kapitel der jeweiligen Norm; ein Zertifizierungs- oder Überwachungsaudit einer akkreditierten Stelle ersetzt es nicht.

    Ehrliche Einordnung

    Wann das funktioniert und wann nicht

    Ein Vorlagenpaket beschleunigt die Dokumentation, ersetzt aber keine Entscheidung. Wer die Dateien unverändert übernimmt, fällt im Audit auf, weil Platzhalter, Rollennamen und Verweise nicht zur Organisation passen.

    Passt:gut

    • Klein- und mittelständische Betriebe bis rund 150 Mitarbeitende, eine oder wenige Betriebsstätten
    • Das Stufe-1-Audit ist in rund 12 Monaten geplant, im Express-Weg in 6 Monaten
    • Es gibt eine benannte, entscheidungsbefugte Ansprechperson mit Zeitbudget, mindestens einen halben Tag pro Woche
    • Die Leitung ist bereit, Regeln zu beschließen und selbst einzuhalten

    Passt:nicht

    • Gesucht wird ein Zertifikat ohne gelebtes System
    • Niemand intern darf entscheiden oder hat Zeit, Nachweise zu liefern
    • Die Dokumente sollen unverändert übernommen werden
    • Konzernstrukturen mit mehreren Landesgesellschaften und eigener Aufbauorganisation
    • Der Anwendungsbereich soll so eng gefasst werden, dass er die wesentlichen Risiken ausschließt

    Fragen

    Was Käuferinnen und Käufer regelmäßig fragen

    Fehlt eine Frage, stellen Sie sie im Erstgespräch. Antworten mit Platzhaltern sind vor der Veröffentlichung an Ihre Rechtsform, Ihr Land und Ihre Vertragsbedingungen anzupassen.

    Garantieren Sie die Zertifizierung?

    Nein. Das kann niemand seriös zusagen, weil die Entscheidung bei einer unabhängigen Zertifizierungsstelle liegt und auch von Ihrem Betrieb abhängt. Zugesagt wird, dass die dokumentierte Information vollständig gegen die Anforderungen der Norm aufgebaut wird und dass offene Punkte vor dem Audit benannt sind.

    Dürfen Sie beraten und später auch auditieren?

    Beratung und Zertifizierungsaudit sind strikt getrennt. Eine Zertifizierungsstelle darf dieselbe Organisation nicht beraten und nicht zertifizieren; nach ISO/IEC 17021-1 gilt dafür eine Karenzzeit von zwei Jahren. Das interne Audit nach Kapitel 9.2 ist etwas anderes: Es darf extern vergeben werden, solange niemand die eigene Arbeit prüft. Wenn wir P01 bis P14 mit Ihnen anpassen, führt das interne Audit deshalb eine erfahrene, nicht am Aufbau beteiligte Prüferin oder ein Prüfer aus dem ISO-27001-Umfeld durch. Den Kontakt vermitteln wir; Beauftragung und Terminierung erfolgen unmittelbar zwischen Ihnen und dieser Person.

    Was müssen wir selbst beistellen?

    Zwei Dinge: eine entscheidungsbefugte Ansprechperson für den Jour fixe und Zugang zu den Personen, die die Nachweise liefern, also IT, Personal und Fachbereiche. Der Jour fixe dauert 45 Minuten, hat einen fixen Termin und eine feste Struktur: offene Entscheidungen, Stand der Maßnahmen, nächste Schritte.

    Wie schnell sind wir zertifizierungsreif?

    Der Regelweg führt in rund 12 Monaten zum Audit der Stufe 1. Diese Zeit braucht nicht die Dokumentation, sondern der Nachweis: Kennzahlen, internes Audit, Managementbewertung und Korrekturmaßnahmen müssen einmal echt gelaufen sein. Der Express-Weg schafft die Stufe 1 in 6 Monaten; dafür verrechnen wir einen Zuschlag von 20 Prozent auf das Honorar, weil bestehende Projekte umgeplant werden müssen. Voraussetzung sind ein wöchentlicher Jour fixe, eine entscheidungsbefugte Ansprechperson und zugesagte Verfügbarkeit Ihrer Fachbereiche. Nicht beschleunigen lässt sich die Zertifizierungsstelle: Auditplanung und Termine brauchen dort ihren eigenen Vorlauf.

    Was ist die Projektkoordinationspauschale?

    Sie deckt die Steuerung zwischen den Beratertagen ab: Jour fixe vor- und nachbereiten, Entscheidungsliste führen, offene Punkte nachhalten, Abstimmung mit Dienstleistern und Zertifizierungsstelle. Sie fällt nur bei aufwendigen Projekten an, wird vorab bestimmt und im Angebot beauftragt. Ohne Beauftragung wird sie nicht verrechnet.

    Kümmern Sie sich um die Zertifizierungsstelle?

    Um alles Organisatorische: Anfrage an mehrere akkreditierte Stellen, Vergleich der Angebote inklusive Auditzeiten und Zyklus, Terminabstimmung, Auditplan, Übermittlung der Unterlagen und die Begleitung in Stufe 1 und Stufe 2 im vereinbarten Umfang. Nach dem Audit übersetzen wir die Feststellungen in einen Maßnahmenplan mit Verantwortlichen und Fristen. Nicht enthalten sind der Vertrag mit der Stelle und deren Gebühren; beides läuft direkt zwischen Ihnen und der Zertifizierungsstelle. Und selbstverständlich auditieren wir nicht das System, das wir mit Ihnen aufgebaut haben.

    Ist der Normtext enthalten?

    Nein. ISO/IEC 27001 und ISO/IEC 27002 sind urheberrechtlich geschützt und müssen separat bezogen werden, etwa über Austrian Standards. Das Paket enthält eigene Formulierungen und Verweise auf die Nummerierung der Maßnahmen, keinen abgeschriebenen Normtext.

    Wir starten selbst. Was, wenn wir doch Begleitung brauchen?

    Dann verlieren Sie nichts. Der Kaufpreis von Paket 1 oder 2 wird vollständig auf das Honorar von Paket 3 oder 4 angerechnet, wenn die Beauftragung innerhalb von 3 Monaten nach dem Kauf erfolgt und dieselbe Organisation betrifft. Die Anrechnung erfolgt einmalig auf die erste Rechnung, gilt nur für Beratungsleistungen und nicht für Reisekosten, Fremdleistungen oder die Gebühren der Zertifizierungsstelle. Eine Auszahlung ist nicht möglich.

    Sie verkaufen Beratung und wollen uns unabhängig machen. Wie passt das zusammen?

    Wir verdienen an der Einführung, nicht an Ihrer Abhängigkeit. Ein ISMS ist kein Projekt, das endet, sondern ein Betrieb, der jährlich weiterläuft: Risiken neu bewerten, Kennzahlen messen, internes Audit, Managementbewertung, Überwachungsaudit. Wenn Sie das nach dem ersten Zyklus selbst können, ist das für beide Seiten das bessere Ergebnis. Sie sparen Honorar, und wir haben eine Referenz statt eines Dauerpatienten. Genau dafür ist der Kompass gebaut: Er erklärt jede Anforderung so, dass Ihre Leute sie verstehen und nicht nur abschreiben. Wenn Sie danach trotzdem Unterstützung wollen, etwa für das jährliche interne Audit, bekommen Sie sie, aber weil Sie sie wollen und nicht, weil Sie sie brauchen.

    Was steckt im Implementierungskompass und in den beiden Zusatzrichtlinien?

    Der Implementierungskompass führt Baustein für Baustein durch die Einführung: Was verlangt die Norm, warum verlangt sie es, wie sieht die schlanke Umsetzung im KMU aus, welche Nachweise entstehen dabei und welche Fragen stellt ein Auditor dazu. Er ist das Dokument, mit dem eine Organisation ohne Begleitung arbeitsfähig wird. Die KI-Richtlinie regelt, welche KI-Werkzeuge freigegeben sind, welche Informationen dort nicht eingegeben werden dürfen, wie Ergebnisse geprüft und gekennzeichnet werden und wer über neue Werkzeuge entscheidet. Die Social-Media-Richtlinie regelt den dienstlichen Auftritt, die Trennung von privaten Äußerungen, den Umgang mit vertraulichen Informationen und Fotos aus dem Betrieb sowie das Verhalten bei Anfragen von Presse oder bei einem Vorfall. Beide sind im selben Aufbau und derselben Sprache wie P01 bis P14 gehalten und ab Paket 2 enthalten, gemeinsam mit dem Implementierungskompass. Der Anhang A der ISO/IEC 27001 verlangt sie nicht ausdrücklich, in der Praxis fragen Auditoren aber regelmäßig nach beidem.

    Welche Lizenz gilt für die Vorlagen?

    Einfaches, zeitlich unbefristetes Nutzungsrecht für eine Organisation. Weitergabe, Weiterverkauf und Veröffentlichung sind nicht gestattet. Für verbundene Unternehmen einer Unternehmensgruppe bieten wir gesonderte Lizenzen an. An Beratungsunternehmen, die das Paket bei ihren eigenen Kunden einsetzen wollen, geben wir keine Lizenzen ab.

    Wir entwickeln keine eigene Software. Wird es dadurch günstiger?

    Nein, der Preis bleibt gleich. Die sichere Entwicklung ist in allen Paketen enthalten, weil sie in den meisten Organisationen früher oder später auftaucht, sei es durch Eigenentwicklung, Skripte oder beauftragte Entwicklung. Ohne eigene Entwicklung können Sie die Maßnahmen A.8.25 bis A.8.29 in der Anwendbarkeitserklärung begründet ausschließen und die Richtlinie P07 auf den Beschaffungs- und Betriebsteil reduzieren. Das ist Ihre Entscheidung und ändert den Aufwand kaum, weil die Begründung selbst dokumentiert werden muss.

    Wie wird klassifiziert?

    Nach dem Traffic Light Protocol in der Fassung 2.0 mit den Stufen TLP:RED, TLP:AMBER+STRICT, TLP:AMBER, TLP:GREEN und TLP:CLEAR. Die Richtlinien sind in der Regel TLP:GREEN, Dokumente mit Betriebsdetails wie Notfall- oder Lieferanteninformationen mindestens TLP:AMBER. Kennzeichnung, Handhabung, Weitergabe und Löschung je Stufe regelt P03.

    Bekommen wir Aktualisierungen?

    Ja, anlassbezogen und ohne Aufpreis, für alle Aufträge ab 1. September 2026 und für zwei Jahre ab Kauf: Wenn die Norm geändert wird oder eine offizielle Ergänzungslieferung erscheint, etwa ein Amendment zur ISO/IEC 27001, erhalten Sie die überarbeiteten Dokumente samt einer Übersicht der Änderungen. Es gibt keine laufenden Aktualisierungen aus redaktionellen Gründen und keine Abonnementgebühr.

    Wir liefern dabei unser Basispaket in der neuen Fassung, im Umfang Ihrer Beauftragung. Ihre eigene Fassung rühren wir nicht an: Anpassungen, die Sie, wir im Zuge der Implementierung oder Dritte vorgenommen haben, werden nicht nachgeführt. Sie entscheiden und übernehmen, was Sie brauchen. Die Einzelheiten regelt Punkt 6 unserer AGB.

    In welcher Sprache und in welchem Format?

    Standard ist Deutsch, als Word- und Excel-Dateien ohne Schreibschutz, damit Sie Logo, Rollen und Formulierungen selbst anpassen können. Eine englische Fassung liefern wir auf Wunsch bei Beauftragung; das Paket kann wahlweise in Deutsch oder Englisch übergeben werden.

    Deckt das auch NIS2 und die Datenschutz-Grundverordnung ab?

    Teilweise. Ein ISMS nach ISO/IEC 27001 trägt wesentliche Anforderungen beider Rechtsbereiche mit, ersetzt aber weder die Prüfung der eigenen Betroffenheit noch die datenschutzrechtliche Dokumentation. Das Rechtsregister im Paket hält die anwendbaren Anforderungen fest; die rechtliche Beurteilung im Einzelfall gehört in die Hand einer rechtskundigen Person.

    Zum Einstieg, ohne Kosten

    Erst schauen, dann entscheiden

    Drei Unterlagen, die Ihnen auch dann helfen, wenn Sie nie bei uns kaufen. Sie bekommen sie per E-Mail, ohne Anmeldung und ohne Newsletter.

    Dokumentenlandkarte

    Das ISMS auf einer Seite

    Die A4-Grafik aus dem Paket: vier Ebenen von der Politik über das Managementsystem und die Richtlinien bis zu den Nachweisen, dazu ein nummerierter Leseweg. Als PDF, auch ohne unsere Dokumente nutzbar.

    Leseprobe

    Auszug aus dem Kompass

    Ausgewählte Kapitel des Implementierungskompass im Original, damit Sie Stil und Tiefe beurteilen können. Dazu auf Wunsch drei Musterseiten: je eine aus P01 Governance, aus dem Handbuch für die Normkapitel 4 bis 10 und aus P03 Informationsschutz.

    Unterlagen anfordern

    Nächster Schritt

    30 Minuten, ehrliche Einschätzung, kein Verkaufsgespräch

    Im Erstgespräch klären wir Anwendungsbereich, vorhandene Nachweise und Zeitplan. Danach erhalten Sie eine Aufwandsschätzung mit Tagen und Preis sowie drei Musterseiten aus dem Paket: je eine aus P01 Governance, aus dem Handbuch für die Normkapitel 4 bis 10 und aus P03 Informationsschutz.

    TLP:CLEAR Kontaktdaten, frei weitergebbar
    Ansprechperson
    Gunnar Kohl
    Telefon
    E-Mail
    Sitz
    Rupprechterstraße 62
    5023 Salzburg, Österreich
    LinkedIn
    Qualifikation
    ISO 9001, ISO 27001,
    ISO 27701, ISO 42001
    Reaktionszeit
    Antwort innerhalb von einem Tag