forumNeues Thema

Brauche ich ein ISO 27001 Zertifikat? Kunden fragen danach, aber ist das nicht viel zu teuer?

BBurcu A***TeilnehmerCommunity-Mitglied
Beigetreten
Mai 2024
Nachricht
146
#1

Ein Kunde hat von uns das ISO 27001 Zertifikat verlangt. Wir haben aktuell gar keine Zertifizierung. Was kosten die Zertifikate? Wie lange dauert das (Monate/Jahre)? Bringt das der Firma wirklich was oder ist das nur Papierkram?

Was prüft ISO 27001 genau? Was müssen wir mit unserer aktuellen Unternehmensstruktur machen? Gibt es Änderungen am Managementsystem?

Wer prüft, ob unsere aktuelle Netzwerk-/Systemkonfiguration den Zertifizierungsstandards entspricht?

DDilara A***Teilnehmer
Funktion
Datenerfasser
Branche
Versicherungswesen
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Okt. 2024
Nachricht
99
Nützlichste Antwort#2

ISO/IEC 27001 Informationssicherheits-Managementsystem (ISMS) Zertifizierung. Kosten: Audit-Gebühren $10k-30k (initial), jährliche Überwachung $3k-10k. Zeitrahmen: 6-12 Monate (Dokumentation, Implementierung, Audit-Zyklus). Nutzen: Kundenvertrauen, Wettbewerbsvorteil, regulatorische Compliance (GDPR-Konformität), Risikominderung. Audit-Typen: Gap-Analyse (0-1 Monat, Umfang schätzen), Implementierung (3-6 Monate, Dokumentation von Richtlinien/Verfahren, Umsetzung von Sicherheitskontrollen), Vor-Audit (2-4 Wochen), Zertifizierungsaudit (1-2 Wochen, Vor-Ort-Inspektion durch akkreditierten Auditor). Kontrollbereiche (14 Hauptbereiche): Asset-Management, Zugriffssteuerung, Kryptografie, physische/umgebungsbezogene Sicherheit, Betriebssicherheit, Kommunikationssicherheit, Systemerwerb/-entwicklung, Lieferantenbeziehungen, Informationssicherheits-Vorfallmanagement, Business Continuity, Compliance. Implementierung: ISMS-Verantwortlichen benennen, Sicherheitskomitee bilden, Ist-Zustand dokumentieren (Baseline), Abgleich mit ISO 27001 Anforderungen, Lücken schließen (neue Tools, Policy-Updates), Mitarbeiter schulen, internes Audit, Management-Review, externes Audit. KVKK-Konformität: ISO 27001 Technische + Organisatorische Maßnahmen erfüllen die Anforderungen von KVKK Art. 32.

RRecep S***Teilnehmer
Funktion
Produktionsplanung
Branche
Einzelhandel
Organisationsform
Ein-Personen-Unternehmen
Beigetreten
Sept. 2023
Nachricht
103
#3

iso 27001 dauert 6-12 monate, kostet 15k-30k lira. wenn kunden das will, geh zum berater, der führt dich durch. policies im unternehmen schreiben, access control einrichten, schulungen machen, audit bestehen. compliance vorteil ist groß...

UUğur E***TeilnehmerCommunity-Mitglied
Beigetreten
Jan. 2023
Nachricht
17
#4

ISO 27001 Implementierungs-Roadmap: Monat 1-2 (Bewusstsein + Planung: Sicherheitskomitee gründen, ISMS-Umfang festlegen, CAB - Konformitätsbewertungsstelle auswählen), Monat 3-4 (Baseline-Bewertung + Gap-Analyse), Monat 5-8 (Dokumentation: Informationssicherheitsrichtlinie, Asset-Register, Risikobewertungsvorlage, Incident-Response-Plan, Zugriffssteuerungsverfahren), Monat 9-10 (Technische Kontrollen: 2FA, Verschlüsselung, Netzwerksegmentierung, Logging), Monat 11 (Internes Audit + Management-Review), Monat 12 (Externes Audit + Zertifizierung). Auditor-Auswahl: Akkreditiert durch nationale Akkreditierungsstelle (Türkei: TÜRKAK). Nachweise für Kontrollen: Dokumentation (Policies), technische Logs (Firewall, Zugriffsereignisse), Interviewprotokolle (Mitarbeiterbestätigung).

MMurat T***TeilnehmerCommunity-Mitglied
Beigetreten
Apr. 2025
Nachricht
53
#5

ISO 27001 wenn kunden das will, mach das mal, wettbewerbsvorteil. konsultanten finden, in 6-12 monaten fertig werden. für 20k lira lässt sich ein solides system aufbauen. ehrlich gesagt danach 3k-5k surveillance audit pro jahr. passt auch zur kvkk...

NNagihanTeilnehmer
Funktion
Recruiter
Organisationsform
Werkstatt
Beigetreten
Mai 2024
Nachricht
98
#6

ISMS-Umsetzungsrahmen: Planen (Umfang, Stakeholder, Zeitplan), Umsetzen (Dokumentation, Kontrollen, Schulungen), Prüfen (interne Audits, Managementbewertung), Handeln (Korrekturmaßnahmen, kontinuierliche Verbesserung). Dokumentationspflicht: 12 verpflichtende Richtlinien (ISMS, Zugriff, Kryptografie, Incident Response usw.) plus unterstützende Verfahrensanweisungen. Nachweiserhebung: Logs (monatlich), Audit-Trails (quartalsweise), Incident-Berichte (bei Eintritt). Auditor-Qualifikation: Akkreditierung durch nationale Stelle (TÜRKAK in der Türkei), ISO 27001 Lead Auditor-Zertifizierung erforderlich. Kosten-Nutzen: Erstinvestition ($20k) + laufende Kosten (6k/Jahr) vs. Kundenwert (Vertragsabschlüsse, geringeres Breach-Risiko).

MMehmet Y***TeilnehmerCommunity-Mitglied
Beigetreten
Okt. 2023
Nachricht
6
#7

Ich hätte eine Frage, möchte aber nicht vom Thema abschweifen. Lösungen, die im kleinen Maßstab funktionieren, brechen bei Wachstum zusammen, das habe ich spät gelernt.

Nur als Notiz, könnte nützlich sein.

OOrhan Z***TeilnehmerCommunity-Mitglied
Beigetreten
Mai 2023
Nachricht
254
#8

Ich schreibe mal meine Erfahrung auf. Die Zeit, die ihr braucht, um ein Problem zu erkennen, bestimmt direkt dessen Kosten.

Maßnahmen ohne vorherige Bestandsaufnahme lassen die Türen offen, die man nicht sieht. Aus Erfahrung weiß ich das.

İİlker G***Teilnehmer
Funktion
Vorstandsmitglied
Branche
Viehzucht
Organisationsform
Regionalhändler
Beigetreten
Apr. 2026
Nachricht
341
#9

Gespeichert.

KKübra B***Teilnehmer
Funktion
Datenerfasser
Branche
chemie
Organisationsform
Ein-Personen-Unternehmen
Beigetreten
Mai 2023
Nachricht
129

Doki · SEO-Beratung · 2023

#10

ich habe diesen Weg schon hinter mir ich erzähl mal. je schwerer es ist, eine Entscheiung rückgängig zu machen, desto langsamer solltet ihr sie treffen.

aus Erfahrung weiß ich das.

ŞŞerife K***TeilnehmerCommunity-Mitglied
Beigetreten
Juli 2024
Nachricht
186
#11

Nach diesem Erlebnis hat sich meine Sichtweise geändert. Wenn du zu einem Thema drei verschiedene Antworten bekommst war die Frage falsch gestellt.

Nur als Notiz, könnte nützlich sein.

EElif C***TeilnehmerCommunity-Mitglied
Beigetreten
Feb. 2023
Nachricht
374
#12

Nach diesem Erlebnis hat sich meine Sichtweise geändert. Nur weil alle es tun, heißt es nicht, dass es richtig ist.

Fehler auf der sicherheitszertifikat iso 27001 kosten-Seite sind meist rückgängig zu machen, aber teuer. Das ist meine Meinung, ich behaupte nicht, dass es absolut richtig ist.

OOsman K***VeteranCommunity-Mitglied
Beigetreten
Feb. 2026
Nachricht
279
#13

ich fasse kurz zusammen, was bisher gesagt wurde. naja wenn wir ohne Messung entscheiden, landen wir immer wieder am selben Punkt.

viel Erfolg.

CCem D***Teilnehmer
Funktion
HR-Spezialist
Branche
Buchhaltung & Steuerberatung
Organisationsform
Team mit 8 Personen
Beigetreten
Feb. 2026
Nachricht
84
#14

Notiert, danke.

NNuri G***TeilnehmerCommunity-Mitglied
Beigetreten
Juni 2025
Nachricht
158
#15

Ich möchte etwas fragen. Bei uns war der größte Zeitfresser die Unklarheit darüber, wer entscheidet.

Überstürzte Entscheidungen sind oft solche, die man sechs Monate später korrigieren muss. Das ist meine Meinung, ich behaupte nicht, dass es absolut richtig ist.

UUfuk B***TeilnehmerCommunity-Mitglied
Beigetreten
Sept. 2024
Nachricht
114
#16

Hier ist etwas zu beachten... ehrlich gesagt entscheidend ist nicht die Zahl, sondern worauf sie sich bezieht.

Wenn der Benachrichtigungsweg lang ist kommen keine Benachrichtigungen; keine Benachrichtigung bedeutet spät erkannte Vorfälle.

CCaner A***Teilnehmer
Funktion
Techniker im Kundendienst
Branche
Landwirtschaft
Organisationsform
Ein-Personen-Unternehmen
Beigetreten
Nov. 2022
Nachricht
157
#17

Ich bin ein kleines Unternehmen, ich erzähle es aus meiner Sicht. Wenn man Fehlalarme anschreit, meldet sich danach niemand mehr.

Ich hoffe, das hilft dir weiter.

YYaseminTeilnehmer
Funktion
KMU-Inhaber
Beigetreten
Juli 2024
Nachricht
98
#18

Ich schreibe kurz, wie das in der Praxis gemacht wird. Lösungen, die im kleinen Maßstab funktionieren, brechen bei Wachstum zusammen das habe ich spät gelernt.

Schaut zuerst, welche Daten ihr bei der Entscheidungsfindung zur Hand habt.

BBurak A***Teilnehmer
Funktion
IT-Leiter
Branche
E-Commerce
Organisationsform
neu gegründetes Startup
Beigetreten
Mai 2023
Nachricht
126
#19

die obige Antwort bringt es auf den Punkt.. aber menschen verteidigen nicht den Prozess, sondern die Gewohnheit. der Widerstand kommt daher.

wenn man Fehlalarme anschreit meldet sich daanach niemand mehr. das wars entschuldige, wenn ich zu lang war.

MMerve K***Teilnehmer
Funktion
Klinikleiter
Branche
Landwirtschaft
Organisationsform
Ein-Personen-Unternehmen
Beigetreten
Juli 2023
Nachricht
127

Doki · Phishing-Schulung · 2024

#20

Ich fasse das Thema mal zusammen da es mehrere unterschiedliche Antworten gab. Wenn die Zwei-Faktor-Authentifizierung aktiv ist, reicht ein gestohlenes Passwort allein nicht aus.

Wenn es jemand anders macht, würde mich das auch interessieren.

Antwort schreiben