Was ist ISO 27001 überhaupt?
ISO/IEC 27001:2022, meist kurz ISO 27001 genannt, ist eine internationale Norm für Informationssicherheitsmanagement.
Praktisch gesehen zeigen Sie Ihren Kunden damit, dass Ihr Unternehmen Sicherheit kontrolliert, dokumentiert und regelmäßig überprüft angeht. Die Norm umfasst Themen wie Zugriffskontrolle, Lieferantenmanagement, Sicherheitsschulungen für Mitarbeitende, Umgang mit Sicherheitsvorfällen, Risikomanagement, Asset-Management, Business Continuity und die laufende Überwachung Ihrer Systeme.
Das Zertifikat besagt nicht, dass Ihr Produkt unangreifbar ist. Es besagt, dass Ihr Unternehmen ein Informationssicherheits-Managementsystem aufgebaut hat, es in der Praxis anwendet und es unabhängig hat auditieren lassen.
Für Startups wird ISO 27001 meist durch einen kommerziellen Anlass dringend:
- ein größerer Enterprise-Kunde verlangt es vor der Vertragsunterzeichnung
- ein Kunde aus einer regulierten Branche wie Fintech, Pharma, Recht, Biotech, Gesundheitswesen oder Security verlangt es
- der Einkauf schickt einen langen Sicherheitsfragebogen
- Ihre Kunden werden größer, und Sicherheitsnachweise sind nicht mehr optional
- ein Partner oder Marktplatz verlangt eine anerkannte Zertifizierung
Der entscheidende Punkt: Für ein junges Unternehmen ist ISO 27001 selten ein Prestigeprojekt. Relevant wird es, wenn fehlendes Vertrauen Umsatz blockiert.
Warum Startups ISO 27001 nicht wie ein Konzernprojekt behandeln sollten
Der klassische Weg zur Zertifizierung setzt oft ein etabliertes Unternehmen voraus: eigene Compliance-Verantwortliche, Sicherheitsmanager, große interne Teams, umfangreiche Richtlinienpakete und monatelange Abstimmung.
Das ist nicht die Realität eines Startups mit 2, 5 oder 20 Personen.
In einem jungen Unternehmen erledigt am Ende oft der CTO die Arbeit selbst: Richtlinien schreiben, Nachweisen hinterherlaufen, Fragen des Auditors beantworten, Sicherheitsmaßnahmen in der Cloud vorführen, Zugriffsprüfungen dokumentieren, das Team schulen und gleichzeitig versuchen, die Produkt-Roadmap voranzubringen.
Genau hier entstehen die eigentlichen Kosten. Nicht nur Auditgebühren. Nicht nur Software. CTO-Tage.
Für ein junges Startup ist eingesparte CTO-Zeit Gold wert. Der CTO sollte das Produkt bauen, Kundenanforderungen erfüllen und technische Hürden beseitigen, statt tagelang verstreute Sicherheitsgewohnheiten in auditbereite Dokumentation zu verwandeln.
Die ISO-27001-Roadmap für Startups
Die meisten Gründer brauchen zuerst keine Lehrbuchdefinition. Sie wollen wissen, wie der Weg von „ein Kunde hat nach ISO 27001 gefragt“ zu „wir sind auditbereit“ aussieht.
Auf einen Blick sieht der Weg so aus:
- Anforderung und Geltungsbereich klären
- Lücken prüfen
- das ISMS aufbauen
- Richtlinien, Risikodokumentation und SoA vorbereiten
- Nachweise sammeln und das Team schulen
- interne Prüfungen abschließen
- Stage-1- und Stage-2-Audit bestehen
- das System nach der Zertifizierung am Leben halten
Jedes Zertifizierungsprojekt hat seine Eigenheiten, aber ein praxistauglicher Weg für Startups sieht meist so aus.
1. Klären, was der Kunde wirklich braucht
Beginnen Sie mit dem Grund, warum Sie ISO 27001 brauchen.
Verlangt ein Kunde die Zertifizierung als harte Voraussetzung? Brauchen Sie sie, bevor der Einkauf Sie freigeben kann? Fragt der Kunde ausdrücklich nach ISO 27001, oder würden auch SOC 2, Cyber Essentials, DSGVO-Dokumentation oder ein Paket mit Sicherheitsunterlagen helfen?
Das ist wichtig, weil die richtige Antwort vom Kunden, von Region und Branche und vom Stand der Verhandlungen abhängt.
2. Geltungsbereich festlegen und eine kostenlose Gap-Analyse durchführen
Eine ISO-27001-Zertifizierung gilt für einen festgelegten Geltungsbereich. Bei den meisten Startups umfasst er das Produkt, das Team und die Systeme, mit denen der Service für Kunden erbracht wird.
Ziel ist nicht, eine imaginäre Konzernorganisation zu zertifizieren. Ziel ist ein sauberer, belastbarer Geltungsbereich, der zur tatsächlichen Arbeitsweise Ihres Startups passt.
Zum Beispiel:
- Ihr SaaS-Produkt und die Produktionsinfrastruktur
- Ihr Kernteam und Ihre operativen Prozesse
- die Systeme, in denen Kundendaten gespeichert oder verarbeitet werden
- die Lieferanten, die für die Sicherheit relevant sind
- die Nachweise, die zeigen, dass die Maßnahmen tatsächlich umgesetzt sind
Bevor Sie Richtlinien schreiben oder ein Audit buchen, prüfen Sie, was bereits vorhanden ist und was fehlt.
Ein Startup hat oft mehr Sicherheitspraxis, als ihm bewusst ist: Zugriffskontrollen in der Cloud, Backups, Passwortmanagement, Issue-Tracking, Geräteverwaltung, Deployment-Workflows, Kundenverträge, eingespielte Onboarding-Abläufe und Sicherheitschecks. Das Problem: Diese Praktiken sind selten zu einem auditbereiten System geordnet.
Kantis unterstützt bei der ersten kommerziellen Einordnung, der Abstimmung des Geltungsbereichs und der Gap-Analyse kostenlos und unverbindlich. Es geht darum zu klären, ob ISO 27001 der richtige Schritt ist, welcher Aufwand voraussichtlich nötig ist und welcher Zeitplan realistisch ist, bevor Sie Geld oder Gründerzeit in den falschen Weg stecken.
3. Ein praxistaugliches ISMS aufbauen
ISO 27001 verlangt ein Informationssicherheits-Managementsystem, kurz ISMS. Einfach gesagt ist das ISMS das Betriebssystem dafür, wie Ihr Unternehmen Informationssicherheit steuert: die Risiken, die Sie verfolgen, die Entscheidungen, die Sie treffen, die Richtlinien, die Sie befolgen, die Nachweise, die Sie aufbewahren, und die Art, wie Sie sich mit der Zeit verbessern.
Das klingt abstrakt, sollte für ein Startup aber zu einer praktischen operativen Ebene werden:
- welche Informationssicherheitsrisiken relevant sind
- welche Risiken Sie verfolgen
- wer Sicherheitsentscheidungen verantwortet
- welche Richtlinien für das Team gelten
- wie Zugriffe vergeben und entzogen werden
- wie mit Vorfällen umgegangen wird
- wie Lieferanten geprüft werden
- wie Systeme überwacht werden
- wie Nachweise für das Audit aufbewahrt werden
Das ISMS sollte widerspiegeln, wie das Unternehmen tatsächlich arbeitet. Ist es geschrieben wie für einen Konzern mit 500 Mitarbeitenden, wird das Team es nicht befolgen, und der Auditor wird die Lücke sehen.
4. Richtlinien, Risikodokumentation und SoA vorbereiten
Richtlinien gehören zu ISO 27001, aber es geht nicht darum, generische Dokumente zu erstellen, die niemand liest.
Die Richtlinien müssen beschreiben, wie Ihr Startup Sicherheit im Alltag handhabt: Zugriffskontrolle, zulässige Nutzung, Umgang mit Sicherheitsvorfällen, Lieferantenmanagement, sichere Entwicklung, Umgang mit Daten, Business Continuity, Remote-Arbeit, Risikomanagement und verwandte Maßnahmen.
Außerdem brauchen Sie die zentralen dokumentierten Informationen, die Auditoren erwarten: Geltungsbereich des ISMS, Informationssicherheitsleitlinie, Vorgehen bei der Risikobewertung, Informationssicherheitsziele, Dokumentenlenkung, operative Maßnahmen sowie Aufzeichnungen über Überprüfungen und Verbesserungen.
Kantis erstellt diese Dokumentation passend für junge europäische Startups – nicht auf Basis vager Konzernvorlagen und nicht mit Annahmen, die von einem kalifornischen Series-B-Unternehmen mit ganz anderem Betriebsmodell übernommen wurden.
Von diesem Teil hören viele Gründer erst, wenn das Audit kurz bevorsteht.
ISO 27001 ist risikobasiert. Sie brauchen einen Prozess zur Risikobewertung, ein Risikoregister, Entscheidungen zur Risikobehandlung und eine Erklärung zur Anwendbarkeit, meist SoA (Statement of Applicability) genannt.
Die SoA legt dar, welche Maßnahmen aus Anhang A der ISO 27001 für Ihr Unternehmen gelten, warum sie gelten, ob sie umgesetzt sind und warum einzelne Maßnahmen ausgeschlossen werden. Für ein Startup sollte das klar und verhältnismäßig sein, auslassen lässt es sich aber nicht.
Sie brauchen außerdem Nachweise, dass die Risikoverantwortlichen die Entscheidungen zur Risikobehandlung akzeptiert haben und dass das Unternehmen Informationssicherheitsziele hat, die es laufend verfolgen kann.
5. Das Team schulen und Nachweise sammeln
Bei ISO 27001 geht es nicht nur um Gründer und Cloud-Einstellungen. Mitarbeitende müssen die Richtlinien verstehen, die für sie gelten.
In der Praxis bedeutet das meist eine einfache Sicherheitsschulung, die Bestätigung der Richtlinien und Nachweise, dass das Team die grundlegenden Erwartungen zu Zugriffen, Geräten, Passwörtern, Vorfällen, Kundendaten und sicheren Arbeitsweisen kennt.
Für ein kleines Team sollte das schlank bleiben, auslassen lässt es sich aber nicht.
Ein Audit besteht man nicht, indem man erklärt, was man tut. Man besteht es, indem man zeigt, dass man tut, was man sagt.
Typische Nachweise können sein:
- Cloud-Zugriffslisten
- MFA-Einstellungen
- Aufzeichnungen zur Geräteverwaltung
- Aufzeichnungen zum On- und Offboarding von Mitarbeitenden
- Lieferantenprüfungen
- Aktualisierungen des Risikoregisters
- Aufzeichnungen zur Risikobehandlung
- Status der Erklärung zur Anwendbarkeit
- Backup-Konfiguration
- Aufzeichnungen zu Monitoring und Alarmierung
- Nachweise zu Schwachstellen- oder Sicherheitsprüfungen
- Prozess für den Umgang mit Sicherheitsvorfällen
- Bestätigungen der Richtlinien
- Abschluss der Sicherheitsschulungen
- Aufzeichnungen zum internen Audit
- Aufzeichnungen zur Managementbewertung
- Korrekturmaßnahmen und Verbesserungen
Manche Nachweise lassen sich automatisch aus Systemen erheben. Andere müssen weiterhin manuell gesammelt werden. Die eigentliche Arbeit besteht darin, den verstreuten operativen Alltag in ein strukturiertes Nachweispaket zu überführen, das ein Auditor prüfen kann.
6. Interne Prüfungen vor dem externen Audit abschließen
Vor dem Zertifizierungsaudit muss das Unternehmen zeigen, dass das ISMS in Betrieb ist.
Dazu gehören normalerweise ein internes Audit, eine Managementbewertung, Entscheidungen zur Risikobehandlung, Prüfungen der Maßnahmen und Nachweise, dass das Unternehmen Lücken tatsächlich angegangen und nicht nur dokumentiert hat. Wird eine Lücke gefunden, sollte sie über eine Korrekturmaßnahme nachverfolgt und nicht versteckt werden.
In dieser Phase verlieren viele Startups Zeit, wenn niemand klar für den Prozess verantwortlich ist.
7. Stage-1- und Stage-2-Audit durchlaufen
Kantis auditiert Sie nicht und stellt das ISO-27001-Zertifikat nicht aus.
Das externe Audit führt eine unabhängige Zertifizierungsstelle durch.
Stage 1 ist in der Regel eine Prüfung der Auditbereitschaft und der Dokumentation. Der Auditor prüft, ob das ISMS ausreichend definiert ist, um fortzufahren: Geltungsbereich, Richtlinien, Risikoprozess, Erklärung zur Anwendbarkeit, Ziele, internes Audit, Managementbewertung und weitere zentrale Aufzeichnungen.
Stage 2 ist das Umsetzungsaudit. Der Auditor prüft, ob das ISMS tatsächlich funktioniert. Dazu können Dokumentenprüfung, Nachweisprüfung, Prüfungen der Maßnahmen und kurze Interviews mit Mitarbeitenden gehören. Auditoren können Gründer, technische Leads oder Teammitglieder bitten zu erklären, wie Sicherheitsprozesse in der Praxis funktionieren.
Stellt der Auditor Nichtkonformitäten fest, muss das Unternehmen sie beheben, bevor die Zertifizierung abgeschlossen werden kann.
Für ISO 27001 in UK und Deutschland arbeitet Kantis mit glaubwürdigen Zertifizierungsstellen als Partnern zusammen, darunter UKAS-akkreditierte Zertifizierungsstellen in UK und DAkkS-akkreditierte Zertifizierungsstellen in Deutschland, wo dieser Weg passt. Für SOC 2 mit Blick auf den US-Markt arbeitet Kantis mit Audit-Partnern, die SOC-Prüfungen nach AICPA-Standards durchführen. Das sind unterschiedliche Prüfungswege, doch der praktische Punkt ist derselbe: Die Partner sind es gewohnt, mit Startups in unterschiedlichen Phasen und Größen zu arbeiten, ab Teams mit 2 Personen.
8. Das Zertifikat erhalten und das System am Leben halten
Mit der Zertifizierung ist die Arbeit nicht beendet.
ISO 27001 verlangt, dass das Unternehmen das ISMS am Leben hält: Maßnahmen überwachen, Risiken überprüfen, Nachweise aktuell halten, Richtlinien pflegen, personelle Veränderungen abbilden, Lieferanten im Blick behalten und sich auf Überwachungs- oder Rezertifizierungsaudits vorbereiten.
Wenn Kunden sich auf Ihre Sicherheitszusagen verlassen, zählt diese laufende Ebene. Ein Zertifikat, das nicht gepflegt wird, kann zum Risiko werden: bei Vertragsverlängerungen, Kundenprüfungen, SLA-Gesprächen und künftigen Prüfungen durch den Einkauf.
Wie lange ISO 27001 für ein Startup dauert
Der Zeitplan hängt vor allem von Priorisierung, Geltungsbereich, aktueller Sicherheitsreife und Verfügbarkeit des Auditors ab und davon, wie schnell das Team Informationen liefern kann.
Das sind Planungswerte, keine Garantien.
Typischer fokussierter Weg: 4 bis 8 Wochen. Das schnellere Ende ist realistisch, wenn das Team klein ist, der Geltungsbereich sauber abgegrenzt ist, die Geschäftsführung das Projekt priorisiert, Nachweise leicht zu sammeln sind und die Verfügbarkeit des Auditors passt. Die meisten Startups landen irgendwo in dieser Spanne, während sie Richtlinien, Nachweise, Schulungen, interne Prüfungen und das externe Audit koordinieren.
Längerer Weg: 2 bis 3 Monate, meist wenn das Startup stark ausgelastet ist, der Geltungsbereich unklar ist, wichtige Nachweise fehlen, Systeme nicht richtig überwacht werden oder die Zertifizierung zwar wichtig ist, aber nicht oberste Priorität hat.
Der größte Faktor ist selten allein die Unternehmensgröße. Entscheidend ist, wie ernsthaft Gründer und CTO den Prozess priorisieren, sobald ein Kunde die Zertifizierung zur kommerziellen Voraussetzung gemacht hat.
Was ISO 27001 kostet
Die Kosten für ISO 27001 hängen von Unternehmensgröße, Geltungsbereich, Zertifizierungsstelle, vorhandener Sicherheitsreife, Tools und dem Umfang der benötigten Unterstützung ab.
Der größere versteckte Kostenfaktor ist oft die interne Zeit: Zeit der Gründer, des CTO und des Engineering-Teams sowie die operative Ablenkung.
Eine Aufschlüsselung von Auditgebühren, Tools, Unterstützung und internem Aufwand finden Sie im Leitfaden zu den Kosten der ISO-27001-Zertifizierung.
Wenn Sie Kantis mit Vanta, Drata, Sprinto oder Delve vergleichen, lesen Sie den Vergleich von Compliance-Plattformen für europäische Startups. Entscheidend ist nicht nur der Lizenzpreis, sondern wie viel des Prozesses Gründer und CTO weiterhin selbst tragen müssen.
Was Gründer und CTOs meist unterschätzen
Die offensichtlichen Teile verstehen Gründer meist: Richtlinien, Audit, Zertifikat.
Unterschätzt werden die operativen Teile:
- wie viele Nachweise gesammelt werden müssen
- wie viele Sicherheitspraktiken schriftlich festgehalten werden müssen
- wie oft der CTO automatisch zum Compliance-Verantwortlichen wird
- wie leicht Risikobewertung, SoA, internes Audit oder Managementbewertung übersehen werden
- wie viel Zeit verloren geht, weil man Screenshots, Zugriffslisten, Schulungsnachweisen und Lieferantennotizen hinterherläuft
- wie wichtig die kontinuierliche Überwachung wird, nachdem das Zertifikat ausgestellt ist
- wie schnell Sicherheitsnachweise Teil von Enterprise-Vertrieb, Vertragsverlängerungen, SLAs und Kundenvertrauen werden
Der Kernfehler ist, ISO 27001 als Dokumentationsprojekt zu behandeln.
Das ist es nicht. Es ist ein Betriebssystem für Vertrauen in Ihre Sicherheit. Die Dokumente zählen, aber nur, weil sie beschreiben, wie das Unternehmen tatsächlich arbeitet.
Wo Kantis ins Spiel kommt
Kantis hilft Startups, auditbereit zu werden, und spart dabei so viel Zeit von Gründern und CTO wie möglich.
Was Kantis tut:
- Ihnen helfen zu verstehen, ob ISO 27001 die richtige Antwort auf die Kundenanforderung ist
- den Geltungsbereich der Zertifizierung mit Ihnen festlegen
- eine kostenlose, unverbindliche Gap-Analyse durchführen
- startup-gerechte Richtliniendokumente erstellen
- das ISMS an der tatsächlichen Arbeitsweise Ihres Teams ausrichten
- Nachweise zu Risikobewertung, Risikobehandlung, SoA, Zielen, internem Audit und Managementbewertung vorbereiten
- Nachweise automatisch erheben, wo möglich
- manuelle Nachweise strukturieren, wo Automatisierung nicht reicht
- Mitarbeitende bei grundlegenden Sicherheitsschulungen und der Bestätigung der Richtlinien unterstützen
- das Nachweispaket für das Audit vorbereiten
- die Abstimmung mit glaubwürdigen Audit-Partnern übernehmen
- Korrekturmaßnahmen nachverfolgen, wo Lücken gefunden werden
- laufende Überwachung, Rezertifizierungen und Sicherheitsanforderungen von Kunden nach der Zertifizierung unterstützen
Was Kantis nicht tut:
- als unabhängiger Auditor auftreten
- das ISO-27001-Zertifikat ausstellen
- so tun, als wäre Ihr Startup ein Großkonzern
- den CTO unter generischen Compliance-Vorlagen begraben
- öffentliche Aussagen machen, die Ihr Unternehmen in einem Audit nicht belegen kann
Das Ziel ist einfach: Ihnen helfen, die Kundenanforderung zu erfüllen, ohne dass ISO 27001 den CTO wochenlang ablenkt.
Praxisbeispiel
Laut der veröffentlichten Fallstudie hat Qorelo mit Kantis die ISO-27001-Zertifizierung in rund sechs Wochen ohne eine einzige Nichtkonformität erreicht.
Später folgten eine Prüfung nach SOC 2 Type I für die Kategorie Security, Arbeiten zur DSGVO-Readiness und ein Trust Portal für Kunden. Den SOC-2-Bericht samt Prüfungsurteil stellte der unabhängige Auditor aus; Kantis unterstützte bei Readiness, Nachweisen, Koordination und der Darstellung gegenüber Kunden.
Das ist kein allgemeingültiges Versprechen. Es zeigt aber, dass ein kleines, fokussiertes Startup schnell vorankommen kann, wenn Geltungsbereich, Nachweise, Richtlinien und die Koordination des Audits sauber gehandhabt werden.
Lesen Sie die ISO-27001-Fallstudie von Qorelo.
Mit der praktischen Frage beginnen
Wenn ISO 27001 gerade in einer Kundenanforderung aufgetaucht ist, beginnen Sie mit der praktischen Frage:
Was braucht dieser Kunde wirklich, wie schnell brauchen Sie es, und welcher Weg dorthin lenkt Sie am wenigsten ab?
Mit einem Gründer über Ihren ISO-Weg sprechen. Unverbindlich. Wir helfen Ihnen, die Anforderung, den voraussichtlichen Geltungsbereich und den Zeitplan zu verstehen und zu klären, ob Kantis zu Ihnen passt.
