ISO 27001 ist 2026 lĂ€ngst vom Nice-to-have zum Pflicht-Nachweis geworden â Cyber-Versicherer und groĂe Auftraggeber verlangen sie, und ĂŒber die NIS2-Lieferkettenpflichten fordern immer mehr Kunden sie auch von ihren B2B-Lieferanten. Der Weg zur Zertifizierung ist erprobt, aber lang: typisch 12â18 Monate, fĂŒnf-stellige Beratungskosten, viele Iterationen.
SecTepe.Core liefert dafĂŒr eine strukturierte 6-Phasen-Roadmap mit Phase-Gating, Templates und einem gefĂŒhrten Wizard.
Die sechs Phasen im Ăberblick
- Scope & Stakeholder â Geltungsbereich, Schnittstellen, interessierte Parteien, Top-Management-Commitment.
- Risiko-Assessment & Risiko-Behandlung â Asset-Inventar, Threat-Modelling, Risiko-Bewertung, Behandlungsentscheidungen.
- Statement of Applicability (SoA) â Auswahl der Annex-A-Controls, BegrĂŒndung Inklusion/Exklusion.
- Implementierung & Dokumentation â Policies, Verfahren, technische MaĂnahmen, Awareness-Programme.
- Internes Audit & Management-Review â Wirksamkeits-PrĂŒfung, NichtkonformitĂ€ten, korrekturmaĂnahmen.
- Zertifizierungs-Audit (Stage 1 + Stage 2) â Vorbereitung, Begleitung, Behebung von Findings.
Was Phase-Gating konkret bedeutet
Jede Phase hat definierte Eingangs- und Ausgangs-Kriterien. Phase 3 (SoA) lĂ€sst sich erst abschlieĂen, wenn die Risiko-Bewertung aus Phase 2 abgeschlossen ist â sonst fehlt die BegrĂŒndung fĂŒr jede Control-Auswahl. Die Plattform erzwingt diese Reihenfolge nicht stur, aber sie macht das Skipping sichtbar und warnt im Audit-Report.
Templates, die Wochen sparen
ErfahrungsgemÀà verbringt ein Erst-ISMS-Team 20â30 % der Projektzeit mit dem Schreiben von Standard-Dokumenten:
- ISMS-Politik, AnwendbarkeitserklÀrung, Kontextanalyse.
- Risiko-Methodik, Risiko-Akzeptanz-Kriterien, Eskalations-Pfade.
- Asset-Klassifizierung, Information-Handling-Guidelines.
- Lieferanten-Sicherheits-Anforderungen, BCDR-Plan-Templates, Meldepfade.
SecTepe.Core liefert fĂŒr all diese Dokumente DSGVO- und BSI-kompatible Templates auf Deutsch und Englisch, die per Wizard auf das eigene Unternehmen angepasst werden â statt einer leeren Word-Vorlage.
ISO 27002:2022 ist im SoA-Schritt vorgepflegt
Die 93 Controls aus ISO 27002:2022 sind im SoA-Modul als interaktive Liste hinterlegt â mit Standard-BegrĂŒndungen fĂŒr die hĂ€ufigsten Inklusion/Exklusion-Entscheidungen. Wer keinen Cloud-Service betreibt, kann z. B. A.5.23 (Cloud-Sicherheit) mit einem Klick und vorgepflegtem BegrĂŒndungstext exkludieren.
Audit-Vorbereitung: aus Phase 5 flieĂen Beweise direkt in den Stage-2-Reportordner
Statt 200 Dokumente hĂ€ndisch in einen Auditor-Ordner zu kopieren, generiert SecTepe.Core einen strukturierten Export, der dem typischen Auditor-Schema folgt: Kapitel, Querverweise auf SoA-Controls, Belege je MaĂnahme. Externe ISBs erkennen den Aufbau sofort wieder â das beschleunigt die Audit-Begleitung deutlich.
Wo die Plattform nicht magisch ist
Eine Roadmap macht nicht das Top-Management-Commitment. Sie macht nicht die Awareness-Schulung. Sie macht nicht die Tests des BCDR-Plans. Aber sie macht alles drumherum so reibungsarm, dass diese inhaltlichen Themen die volle Aufmerksamkeit bekommen, die sie verdienen â statt im Dokumentations-Backlog zu ertrinken.
Fazit
ISO-27001-Zertifizierung ist 2026 ein berechenbares Projekt, wenn man Struktur, Templates und Phase-Gating bekommt. Eine Plattform wie SecTepe.Core bringt das mit â statt der typischen Mischung aus Beratungshandbuch, Excel und SharePoint. Die Folge: kĂŒrzere Time-to-Cert, geringere Beratungskosten, höhere Audit-Sicherheit.