ISO/IEC 27001:2022 · Vorlagenpaket und Umsetzungsbegleitung
14 Richtlinien decken alle 93 Maßnahmen des Anhang A ab. Dazu das Handbuch für die Normkapitel 4 bis 10, die Anwendbarkeitserklärung, die Risiko- und Chancenanalyse, ein Kennzahlenset und ein Auditprogramm. Für eine Organisation mit rund 80 Mitarbeitenden führt das in etwa 25 Beratertagen zur Auditreife.
20 Fragen als Excel, in 15 Minuten beantwortet. Die Auswertung zeigt Ihren Erfüllungsgrad je Themenblock und die nächsten Schritte.
Lieferumfang
Jedes Dokument kennt seinen Platz: die Politik sagt, warum. Das Handbuch und die Register steuern. Die Richtlinien regeln. Die Nachweise zeigen, dass es wirklich passiert. Querverweise, Rollennamen und Begriffe sind über alle Dokumente hinweg abgestimmt, damit im Audit keine Widersprüche entstehen.
Abdeckung Anhang A
Wählen Sie eine Richtlinie, um zu sehen, welche Maßnahmen sie regelt. Die Zuordnung entspricht der Anwendbarkeitserklärung im Paket. Maßnahmen, die mehrere Richtlinien berühren, sind dort mit Querverweis geführt.
Vier Wege
Alle vier Pakete bauen aufeinander auf. Der Unterschied liegt darin, wie viel Sie selbst machen: allein mit den Vorlagen, allein mit Anleitung, gemeinsam mit uns oder mit uns bis ins Zertifizierungsaudit. Ein ISMS lässt sich nicht vollständig auslagern, denn die Verantwortung der Leitung bleibt in jedem Fall bei Ihnen.
Diese Dokumentation von Grund auf selbst zu schreiben, kostet eine Organisation erfahrungsgemäß 15 bis 20 Arbeitstage, verteilt über Monate und mit dem Risiko, dass Querverweise und Rollennamen am Ende nicht zusammenpassen. Genau diese Arbeit ist im Paket bereits erledigt.
Managementteil, Richtlinien und Nachweise in einer abgestimmten Landschaft. Keine Mustersammlung, sondern ein System.
Voll anrechenbar. Beim Wechsel auf Paket 3 oder 4 innerhalb von 3 Monaten wird der volle Betrag auf das Honorar angerechnet.
Die Grundlage plus der Wissenskompass, der Ihre Leute befähigt, das System selbst zu betreiben.
Voll anrechenbar. Beim Wechsel auf Paket 3 oder 4 innerhalb von 3 Monaten wird der volle Betrag auf das Honorar angerechnet.
Wir passen die Dokumente gemeinsam an und bringen das System in den Betrieb, mit festem Takt und klaren Zwischenergebnissen.
VoraussetzungEine entscheidungsbefugte Ansprechperson, die am Jour fixe teilnimmt und verbindlich festlegen darf.
Termin buchenBegleitung bis zum externen Audit, inklusive internem Audit, Nachweisen und Probelauf vor Ort.
VoraussetzungEine entscheidungsbefugte Ansprechperson, die am Jour fixe teilnimmt und verbindlich festlegen darf. Ohne sie wartet jede offene Frage auf die nächste Freigabe.
Aufwand schätzen lassenAlle Leistungen im Detail mit Vergleichstabelle, Mitwirkungspflichten und Konditionen.
Die genannten Preise sind Beispiele für eine Organisation mit rund 80 Mitarbeitenden an einem Standort. Kleinere Betriebe zahlen weniger, größere mehr; die Spanne für Ihre Größe zeigt der Aufwandsrechner. Zusätzliche Tage werden mit EUR 1.400,00 je Tag verrechnet und vorab abgestimmt. Bei aufwendigen Projekten kann eine monatliche Projektkoordinationspauschale anfallen; Höhe vorab bestimmt, im Angebot beauftragt, ohne Beauftragung nicht verrechnet. Sichere Entwicklung ist in allen Paketen enthalten. Aufschläge nach Komplexität: weitere Standorte plus je 1 bis 2 Tage, NIS2-Betroffenheit oder regulierte Branche plus 5 bis 6 Tage, paralleler Aufbau mit ISO 9001 plus 5 bis 7 Tage. Express-Weg mit Stufe-1-Audit in 6 statt 12 Monaten: Zuschlag 20 Prozent auf das Honorar. Für Betriebe mit 1 bis 10 Personen gibt es eine eigene, schlankere Linie mit einer zusammengefassten Gesamtrichtlinie: ISMS für Kleinstunternehmen. Wer mit Paket 1 oder 2 beginnt und innerhalb von 3 Monaten auf Paket 3 oder 4 wechselt, zahlt die Dokumente kein zweites Mal: Der volle Betrag wird auf das Honorar angerechnet. Die Gebühren der Zertifizierungsstelle sind nicht enthalten und werden direkt zwischen Ihnen und der Stelle vereinbart.
Aufwand selbst schätzen
Vier Angaben genügen für eine belastbare Spanne. Die Rechnung folgt derselben Kalkulation, die auch in unseren Angeboten steht: Tagsatz EUR 1.400,00, Basistage nach Größe, Aufschläge nach Komplexität.
Schreibarbeit an Politik, Handbuch, Richtlinien und Registern, die im Paket bereits erledigt ist. Diese Tage erscheinen auf keiner Rechnung, kosten aber Zeit Ihrer eigenen Leute.
Der Rechner ist eine Orientierung, kein Angebot. Den tatsächlichen Aufwand bestimmen der Reifegrad Ihrer bestehenden Dokumentation, die Verfügbarkeit Ihrer Fachbereiche und die Entscheidungsfreude der Leitung. Nicht enthalten sind die Gebühren der Zertifizierungsstelle und die Normtexte.
Das Herzstück · ab Paket 2
Vorlagen sagen, was gelten soll. Der Kompass sagt, wie man dorthin kommt, und zwar so, dass Ihre Leute es danach ohne Beratung können. 262 Seiten Arbeitsbuch, das jede Anforderung der Norm und jede der 93 Maßnahmen in einen Baustein zerlegt: kurz erklärt, minimal umgesetzt, mit Beispiel aus dem Betrieb, mit den Nachweisen, die dabei entstehen, und mit den Fragen, die ein Auditor dazu stellt.
Wir verdienen an der Einführung, nicht an Ihrer Abhängigkeit. Wenn Sie nach dem ersten Zyklus ohne uns weiterkommen, haben wir unseren Job gemacht.
Dazu eine Statusliste als Excel, die den Arbeitsstand aller Bausteine automatisch je Richtlinie auswertet, sowie eigene Bausteine zur KI-Nutzung und zu sozialen Medien. Die ISMS-Dokumentenlandkarte liegt jedem Paket bei und zeigt den Leseweg durch die Dokumentenlandschaft.
Für Organisationen, die ihre Dokumente bereits haben und nur den Weg suchen. Wird beim Wechsel in Paket 3 oder 4 innerhalb von 3 Monaten voll angerechnet.
Kompass einzeln anfragenAblauf
Die Reihenfolge ist nicht beliebig: Ohne Anwendungsbereich keine belastbare Risikoanalyse, ohne Risikoanalyse keine begründete Anwendbarkeitserklärung, ohne Nachweise kein bestandenes Audit. Die Tagesangaben sind Richtwerte für rund 80 Mitarbeitende und ergeben in Summe die 25 Beratertage aus Paket 3.
Anwendungsbereich, interessierte Parteien, Schnittstellen und Abhängigkeiten klären. Abgleich des Ist-Stands gegen alle 93 Maßnahmen, Ergebnis ist eine ehrliche Lückenliste mit Reifegraden.
Politik verabschieden, Handbuch für die Kapitel 4 bis 10 auf die Organisation zuschneiden, Rollen und Verantwortlichkeiten benennen, Interessenkonflikte bei Personalunion behandeln.
P01 bis P14 gemeinsam durchgehen, Platzhalter befüllen, Entscheidungen treffen und dokumentieren, Richtlinien freigeben und bekannt machen. Hier entsteht der größte Teil des Aufwands.
Risiko- und Chancenanalyse durchführen, Behandlungsplan beschließen, SoA begründen, Kennzahlen aktivieren und erste Nachweise sammeln.
Internes Audit, Managementbewertung und Korrekturmaßnahmen mit Wirksamkeitsprüfung. Parallel läuft die Koordination mit der Zertifizierungsstelle: Angebotsvergleich, Terminplanung, Auditplan, Unterlagen sowie die Begleitung in Stufe 1 und Stufe 2.
Schnittstelle zur Zertifizierungsstelle
Die Organisation kennt ihr Geschäft, aber selten den Ablauf einer Zertifizierung: Wer wann was einreicht, wie ein Auditplan zustande kommt, was Stufe 1 von Stufe 2 unterscheidet und was eine Nebenabweichung für den Terminplan bedeutet. Diesen Teil übernehmen wir, damit Ihre Leute sich auf ihre Inhalte konzentrieren können.
Wir bereiten die Anfrage an mehrere akkreditierte Zertifizierungsstellen vor, prüfen die Angebote auf Auditzeiten, Zyklus und Nebenkosten und machen sie vergleichbar. Die Auswahl und der Vertrag bleiben bei Ihnen.
Wir koordinieren Termine mit der Stelle, stimmen den Auditplan auf Ihre Verfügbarkeiten und Standorte ab und sorgen dafür, dass die richtigen Rollen zur richtigen Stunde im Raum sind.
Wir stellen die dokumentierte Information zusammen, übermitteln sie in der gewünschten Form und begleiten das Audit der Stufe 1. Feststellungen daraus arbeiten wir gemeinsam mit Ihnen bis zur Stufe 2 ab.
Wir begleiten das Zertifizierungsaudit im vereinbarten Umfang, sorgen für Nachweise auf Zuruf, protokollieren Feststellungen mit und übersetzen sie danach in einen Maßnahmenplan mit Fristen.
Wo unsere Rolle endet. Beratung und Zertifizierung sind getrennt: Wir sind keine Zertifizierungsstelle, treten nicht als Auditor Ihres eigenen Systems auf und nehmen keinen Einfluss auf das Auditergebnis. Im Audit antwortet die Organisation selbst, denn ein Auditor will die Praxis hören und nicht die Beratung. Wir bereiten vor, ordnen ein und halten den Ablauf zusammen. Der Vertrag mit der Zertifizierungsstelle und deren Gebühren laufen direkt zwischen Ihnen und der Stelle.
Neu · audit.clypeus.at
Das interne Audit nach Kapitel 9.2 muss nicht jedes Jahr ein Terminspiel sein. Auf unserer Auditplattform beantworten Sie einen versionierten Fragenkatalog, laden die Nachweise hoch und erhalten einen Bericht, den eine erfahrene Auditorin oder ein erfahrener Auditor bewertet und freigibt. Verarbeitung und Speicherung bleiben in Europa. Unterstützt werden ISO 9001, ISO/IEC 27001 und ISO/IEC 42001, einzeln oder kombiniert.
Die Plattform ist in Vorbereitung. Es handelt sich um ein internes Audit nach dem einschlägigen Kapitel der jeweiligen Norm; ein Zertifizierungs- oder Überwachungsaudit einer akkreditierten Stelle ersetzt es nicht.
Ehrliche Einordnung
Ein Vorlagenpaket beschleunigt die Dokumentation, ersetzt aber keine Entscheidung. Wer die Dateien unverändert übernimmt, fällt im Audit auf, weil Platzhalter, Rollennamen und Verweise nicht zur Organisation passen.
Fragen
Fehlt eine Frage, stellen Sie sie im Erstgespräch. Antworten mit Platzhaltern sind vor der Veröffentlichung an Ihre Rechtsform, Ihr Land und Ihre Vertragsbedingungen anzupassen.
Nein. Das kann niemand seriös zusagen, weil die Entscheidung bei einer unabhängigen Zertifizierungsstelle liegt und auch von Ihrem Betrieb abhängt. Zugesagt wird, dass die dokumentierte Information vollständig gegen die Anforderungen der Norm aufgebaut wird und dass offene Punkte vor dem Audit benannt sind.
Beratung und Zertifizierungsaudit sind strikt getrennt. Eine Zertifizierungsstelle darf dieselbe Organisation nicht beraten und nicht zertifizieren; nach ISO/IEC 17021-1 gilt dafür eine Karenzzeit von zwei Jahren. Das interne Audit nach Kapitel 9.2 ist etwas anderes: Es darf extern vergeben werden, solange niemand die eigene Arbeit prüft. Wenn wir P01 bis P14 mit Ihnen anpassen, führt das interne Audit deshalb eine erfahrene, nicht am Aufbau beteiligte Prüferin oder ein Prüfer aus dem ISO-27001-Umfeld durch. Den Kontakt vermitteln wir; Beauftragung und Terminierung erfolgen unmittelbar zwischen Ihnen und dieser Person.
Zwei Dinge: eine entscheidungsbefugte Ansprechperson für den Jour fixe und Zugang zu den Personen, die die Nachweise liefern, also IT, Personal und Fachbereiche. Der Jour fixe dauert 45 Minuten, hat einen fixen Termin und eine feste Struktur: offene Entscheidungen, Stand der Maßnahmen, nächste Schritte.
Der Regelweg führt in rund 12 Monaten zum Audit der Stufe 1. Diese Zeit braucht nicht die Dokumentation, sondern der Nachweis: Kennzahlen, internes Audit, Managementbewertung und Korrekturmaßnahmen müssen einmal echt gelaufen sein. Der Express-Weg schafft die Stufe 1 in 6 Monaten; dafür verrechnen wir einen Zuschlag von 20 Prozent auf das Honorar, weil bestehende Projekte umgeplant werden müssen. Voraussetzung sind ein wöchentlicher Jour fixe, eine entscheidungsbefugte Ansprechperson und zugesagte Verfügbarkeit Ihrer Fachbereiche. Nicht beschleunigen lässt sich die Zertifizierungsstelle: Auditplanung und Termine brauchen dort ihren eigenen Vorlauf.
Sie deckt die Steuerung zwischen den Beratertagen ab: Jour fixe vor- und nachbereiten, Entscheidungsliste führen, offene Punkte nachhalten, Abstimmung mit Dienstleistern und Zertifizierungsstelle. Sie fällt nur bei aufwendigen Projekten an, wird vorab bestimmt und im Angebot beauftragt. Ohne Beauftragung wird sie nicht verrechnet.
Um alles Organisatorische: Anfrage an mehrere akkreditierte Stellen, Vergleich der Angebote inklusive Auditzeiten und Zyklus, Terminabstimmung, Auditplan, Übermittlung der Unterlagen und die Begleitung in Stufe 1 und Stufe 2 im vereinbarten Umfang. Nach dem Audit übersetzen wir die Feststellungen in einen Maßnahmenplan mit Verantwortlichen und Fristen. Nicht enthalten sind der Vertrag mit der Stelle und deren Gebühren; beides läuft direkt zwischen Ihnen und der Zertifizierungsstelle. Und selbstverständlich auditieren wir nicht das System, das wir mit Ihnen aufgebaut haben.
Nein. ISO/IEC 27001 und ISO/IEC 27002 sind urheberrechtlich geschützt und müssen separat bezogen werden, etwa über Austrian Standards. Das Paket enthält eigene Formulierungen und Verweise auf die Nummerierung der Maßnahmen, keinen abgeschriebenen Normtext.
Dann verlieren Sie nichts. Der Kaufpreis von Paket 1 oder 2 wird vollständig auf das Honorar von Paket 3 oder 4 angerechnet, wenn die Beauftragung innerhalb von 3 Monaten nach dem Kauf erfolgt und dieselbe Organisation betrifft. Die Anrechnung erfolgt einmalig auf die erste Rechnung, gilt nur für Beratungsleistungen und nicht für Reisekosten, Fremdleistungen oder die Gebühren der Zertifizierungsstelle. Eine Auszahlung ist nicht möglich.
Wir verdienen an der Einführung, nicht an Ihrer Abhängigkeit. Ein ISMS ist kein Projekt, das endet, sondern ein Betrieb, der jährlich weiterläuft: Risiken neu bewerten, Kennzahlen messen, internes Audit, Managementbewertung, Überwachungsaudit. Wenn Sie das nach dem ersten Zyklus selbst können, ist das für beide Seiten das bessere Ergebnis. Sie sparen Honorar, und wir haben eine Referenz statt eines Dauerpatienten. Genau dafür ist der Kompass gebaut: Er erklärt jede Anforderung so, dass Ihre Leute sie verstehen und nicht nur abschreiben. Wenn Sie danach trotzdem Unterstützung wollen, etwa für das jährliche interne Audit, bekommen Sie sie, aber weil Sie sie wollen und nicht, weil Sie sie brauchen.
Der Implementierungskompass führt Baustein für Baustein durch die Einführung: Was verlangt die Norm, warum verlangt sie es, wie sieht die schlanke Umsetzung im KMU aus, welche Nachweise entstehen dabei und welche Fragen stellt ein Auditor dazu. Er ist das Dokument, mit dem eine Organisation ohne Begleitung arbeitsfähig wird. Die KI-Richtlinie regelt, welche KI-Werkzeuge freigegeben sind, welche Informationen dort nicht eingegeben werden dürfen, wie Ergebnisse geprüft und gekennzeichnet werden und wer über neue Werkzeuge entscheidet. Die Social-Media-Richtlinie regelt den dienstlichen Auftritt, die Trennung von privaten Äußerungen, den Umgang mit vertraulichen Informationen und Fotos aus dem Betrieb sowie das Verhalten bei Anfragen von Presse oder bei einem Vorfall. Beide sind im selben Aufbau und derselben Sprache wie P01 bis P14 gehalten und ab Paket 2 enthalten, gemeinsam mit dem Implementierungskompass. Der Anhang A der ISO/IEC 27001 verlangt sie nicht ausdrücklich, in der Praxis fragen Auditoren aber regelmäßig nach beidem.
Einfaches, zeitlich unbefristetes Nutzungsrecht für eine Organisation. Weitergabe, Weiterverkauf und Veröffentlichung sind nicht gestattet. Für verbundene Unternehmen einer Unternehmensgruppe bieten wir gesonderte Lizenzen an. An Beratungsunternehmen, die das Paket bei ihren eigenen Kunden einsetzen wollen, geben wir keine Lizenzen ab.
Nein, der Preis bleibt gleich. Die sichere Entwicklung ist in allen Paketen enthalten, weil sie in den meisten Organisationen früher oder später auftaucht, sei es durch Eigenentwicklung, Skripte oder beauftragte Entwicklung. Ohne eigene Entwicklung können Sie die Maßnahmen A.8.25 bis A.8.29 in der Anwendbarkeitserklärung begründet ausschließen und die Richtlinie P07 auf den Beschaffungs- und Betriebsteil reduzieren. Das ist Ihre Entscheidung und ändert den Aufwand kaum, weil die Begründung selbst dokumentiert werden muss.
Nach dem Traffic Light Protocol in der Fassung 2.0 mit den Stufen TLP:RED, TLP:AMBER+STRICT, TLP:AMBER, TLP:GREEN und TLP:CLEAR. Die Richtlinien sind in der Regel TLP:GREEN, Dokumente mit Betriebsdetails wie Notfall- oder Lieferanteninformationen mindestens TLP:AMBER. Kennzeichnung, Handhabung, Weitergabe und Löschung je Stufe regelt P03.
Ja, anlassbezogen und ohne Aufpreis, für alle Aufträge ab 1. September 2026 und für zwei Jahre ab Kauf: Wenn die Norm geändert wird oder eine offizielle Ergänzungslieferung erscheint, etwa ein Amendment zur ISO/IEC 27001, erhalten Sie die überarbeiteten Dokumente samt einer Übersicht der Änderungen. Es gibt keine laufenden Aktualisierungen aus redaktionellen Gründen und keine Abonnementgebühr.
Wir liefern dabei unser Basispaket in der neuen Fassung, im Umfang Ihrer Beauftragung. Ihre eigene Fassung rühren wir nicht an: Anpassungen, die Sie, wir im Zuge der Implementierung oder Dritte vorgenommen haben, werden nicht nachgeführt. Sie entscheiden und übernehmen, was Sie brauchen. Die Einzelheiten regelt Punkt 6 unserer AGB.
Standard ist Deutsch, als Word- und Excel-Dateien ohne Schreibschutz, damit Sie Logo, Rollen und Formulierungen selbst anpassen können. Eine englische Fassung liefern wir auf Wunsch bei Beauftragung; das Paket kann wahlweise in Deutsch oder Englisch übergeben werden.
Teilweise. Ein ISMS nach ISO/IEC 27001 trägt wesentliche Anforderungen beider Rechtsbereiche mit, ersetzt aber weder die Prüfung der eigenen Betroffenheit noch die datenschutzrechtliche Dokumentation. Das Rechtsregister im Paket hält die anwendbaren Anforderungen fest; die rechtliche Beurteilung im Einzelfall gehört in die Hand einer rechtskundigen Person.
Zum Einstieg, ohne Kosten
Drei Unterlagen, die Ihnen auch dann helfen, wenn Sie nie bei uns kaufen. Sie bekommen sie per E-Mail, ohne Anmeldung und ohne Newsletter.
Eine Excel-Datei mit 20 Fragen zu Steuerung, Risiken, Regeln, Technik und Nachweisen. Sie antworten mit ja, teilweise oder nein, die Auswertung rechnet automatisch und sagt Ihnen, wo Sie ungefähr stehen und was als Nächstes ansteht.
Die A4-Grafik aus dem Paket: vier Ebenen von der Politik über das Managementsystem und die Richtlinien bis zu den Nachweisen, dazu ein nummerierter Leseweg. Als PDF, auch ohne unsere Dokumente nutzbar.
Ausgewählte Kapitel des Implementierungskompass im Original, damit Sie Stil und Tiefe beurteilen können. Dazu auf Wunsch drei Musterseiten: je eine aus P01 Governance, aus dem Handbuch für die Normkapitel 4 bis 10 und aus P03 Informationsschutz.
Nächster Schritt
Im Erstgespräch klären wir Anwendungsbereich, vorhandene Nachweise und Zeitplan. Danach erhalten Sie eine Aufwandsschätzung mit Tagen und Preis sowie drei Musterseiten aus dem Paket: je eine aus P01 Governance, aus dem Handbuch für die Normkapitel 4 bis 10 und aus P03 Informationsschutz.