forumNeues Thema

Großer Firmenkunde verlangt ISO-27001-Zertifikat – schaffen wir das ohne Berater selbst?

EEbru O***Teilnehmer
Funktion
Qualitätsprüfer
Branche
IT-Dienstleistungen
Organisationsform
Team mit 8 Personen
Beigetreten
Jan. 2022
Nachricht
139
#1

Wir sind ein B2B-Software- und Integrationsunternehmen mit Sitz in Riad und 14 Mitarbeitern. Wir stehen kurz vor dem Abschluss eines Jahresvertrags im Wert von 420.000 SAR mit einem großen halbstaatlichen Kunden in Saudi-Arabien. Allerdings hat der Einkauf nachträglich ein ISO-27001-Zertifikat in das Lastenheft aufgenommen und uns eine Frist von 6 Monaten gesetzt, um die Zertifizierung vorzulegen.

Wir haben keinen Vollzeit-Experten für Cybersicherheit oder Compliance im Team; unsere Systeminfrastruktur betreut unser Senior DevOps Engineer. Wir haben Angebote von zwei verschiedenen Beratungshäusern eingeholt: Eines verlangt 45.000 SAR für die Vorbereitung das andere 75.000 SAR inklusive Audit.

Technisch ist unser Team zwar stark aufgestellt bei Dokumentation Risikoanalyse und der Erstellung von Richtlinien fehlt uns jedoch jegliche Erfahrung. Ist dieser Prozess rein intern innerhalb von 6 Monaten machbar oder führt bei diesen Budgets kein Weg an einem Berater vorbei?

LLevent Ö***Veteran
Funktion
Produktionsplanung
Branche
Textil
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Jan. 2023
Nachricht
13
Nützlichste Antwort#2

Kurze Antwort: Bei einem Zeitfenster von nur sechs Monaten und fehlender interner Erfahrung riskieren Sie ohne Berater schlicht den Kundenauftrag. Egal wie solide Ihre technische Infrastruktur ist: ISO 27001 ist kein reines IT-Sicherheitsthema, sondern ein ganzheitliches Managementsystem mit hohem Dokumentationsaufwand. Daher sollten Sie unbedingt einen erfahrenen Berater hinzuziehen.

Für eine erfolgreiche Umsetzung empfiehlt sich folgender Fahrplan: 1) Im ersten Monat den Geltungsbereich (Scope) festlegen und eine GAP-Analyse durchführen. Wenn der Vertrag nur die B2B-Softwarelösung betrifft, grenzen Sie den Scope gezielt auf das Produkt und die zugehörigen Betriebsprozesse ein, statt das gesamte Unternehmen einzubeziehen. 2) Im zweiten und dritten Monat die Risikobewertung vornehmen sowie die verbindlichen Richtlinien und die Erklärung zur Anwendbarkeit (SoA) erstellen. 3) Im vierten Monat die Kontrollmaßnahmen implementieren, interne Schulungen abschließen und das System mindestens einen Monat real betreiben. 4) Im fünften Monat das obligatorische interne Audit durchführen und das Management-Review abhalten. 5) Im letzten Monat eine akkreditierte Zertifizierungsstelle beauftragen und das zweistufige externe Audit durchlaufen.

Vorsicht beim Angebot über 75.000 SAR: Dass die Auditkosten darin enthalten sind, ist oft irreführend. Die akkreditierte Zertifizierungsstelle und der Beratungsdienstleister müssen zwingend voneinander unabhängig sein. Es ist meist günstiger und auditkonform, einen reinen Vorbereitungsberater im Rahmen von 40.000 bis 50.000 SAR zu mandatieren und die Zertifizierungsstelle separat zu beauftragen.

DDamla Y***ExperteCommunity-Mitglied
Beigetreten
Feb. 2025
Nachricht
57
#3

Wir sitzen in Dschidda, 18-köpfiges Team, haben das Ganze letztes Jahr durchgezogen. Haben 38.000 SAR für die Beratung und 18.000 SAR an die Auditoren gezahlt. Hat auf den Punkt 5,5 Monate gedauert. Hätten wir das alleine gemacht, hätte unser DevOps-Lead 3 Monate lang keinen Code angefasst – das wäre unterm Strich deutlich teurer geworden.

CCanTeilnehmer
Funktion
SEO-Spezialist
Beigetreten
März 2024
Nachricht
172
#4

Ladet das bloß nicht auf dem DevOps ab. Bei ISO 27001 geht es eben nicht nur um Firewalls oder Verschlüsselung. HR-Onboarding, physische Bürosicherheit, Dienstleisterverträge und Asset-Management machen mehr als die Hälfte der Norm aus. Ein Entwickler implementiert die technischen Controls, bleibt aber bei der Prozessdokumentation hängen.

ÖÖmer N***TeilnehmerCommunity-Mitglied
Beigetreten
Juni 2022
Nachricht
62
#5

Passt bei der Beraterauswahl höllisch auf. Viele klatschen euch für 40.000 SAR nur generische Word-Vorlagen hin. Wenn der Auditor dann fragt: „Wer lebt diese Richtlinie im Alltag?“ schaut das Team nur dumm aus der Wäsche. Sucht jemanden, der die Prozesse mit euch zusammen aufbaut, keinen reinen Template-Verkäufer.

GGökhan D***Teilnehmer
Funktion
Inhaber
Branche
Maschinenbau
Organisationsform
Produktionsunternehmen mit 40 Mitarbeitern
Beigetreten
Okt. 2025
Nachricht
416
#6

wir wollten das anfangs auch mit vorlagen aus dem netz selber machen nach 2 monaten komplett im papierkram erstickt. als der auditor in stufe 1 alles zerlegt hat mussten wir eh nen berater holen. wenn ihr die 6 monate halten müsst lasst die experimente lieber.

GGamze K***TeilnehmerCommunity-Mitglied
Beigetreten
Okt. 2022
Nachricht
3
#7

Wenn der Auftraggeber ein halbstaatliches Unternehmen in Saudi-Arabien ist: Reicht wirklich ISO 27001 oder wird zusätzlich Konformität mit den NCA ECC (Essential Cybersecurity Controls) verlangt? Prüft die Ausschreibungsunterlagen genau. Bei öffentlichen Aufträgen sind die NCA-Vorgaben teils strenger als die ISO-Norm; das solltet ihr direkt vorab mit dem Berater abklären.

LLeyla Y***ExperteCommunity-Mitglied
Beigetreten
Mai 2025
Nachricht
102
#8

Wichtiger Hinweis zu den Regularien: Beratung und Zertifizierungsaudit dürfen keinesfalls durch dasselbe Unternehmen oder verbundene Partner erfolgen, das verstößt gegen gängige Akkreditierungsrichtlinien. Vergewissern Sie sich bei der Auswahl, dass die Auditoren über eine anerkannte Akkreditierung verfügen (z. B. IAS, UKAS oder konform mit SASO).

DDilara T***Teilnehmer
Funktion
Social-Media-Manager
Branche
Logistik
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Aug. 2024
Nachricht
333
#9

Erster Schritt: Scope radikal begrenzen. Nicht das gesamte Unternehmen zertifizieren lassen, sondern nur die Entwicklungsumgebung und die Infrastruktur der Software, die der Kunde nutzt. Je kleiner der Scope, desto weniger Assets müssen auditiert werden – spart enorm viel Zeit und Beraterkosten.

RRıdvanTeilnehmer
Funktion
Händler-Netzwerk-Manager
Organisationsform
Regionalhändler
Beigetreten
März 2024
Nachricht
92
#10

Du hast recht. Wenn du zu einem Thema drei verschiedene Antworten bekommst, war die Frage falsch gestellt.

Wenn ihr das Ergebnis hier postet hilft es auch anderen.

DDamla K***TeilnehmerCommunity-Mitglied
Beigetreten
Aug. 2025
Nachricht
1
#11

Ich habe mich lange damit beschäftigt. Wenn wir ohne Messung entscheiden, landen wir immer wieder am selben Punkt.

Schreibt mir, wenn ihr Fragen habt, ich antworte so gut ich kann.

BBurak B***Veteran
Funktion
Softwareentwickler
Branche
Druckerei
Organisationsform
Produktionsunternehmen mit 40 Mitarbeitern
Beigetreten
März 2023
Nachricht
252
#12

das hört man oft aber bei uns war es nie so. halt scheut euch nicht zu fragen, wer nicht fragt, zahlt am Ende mehr.

das ist meie Meinung ich behaupte nicht, dass es absolut richtig ist.

RRecep Y***Teilnehmer
Funktion
Systemadministrator
Branche
Sport & Fitness
Organisationsform
Boutique-Agentur
Beigetreten
Juni 2022
Nachricht
9
#13

Bei uns war es so. Sicherheit ist nicht absolut; es bedeutet, den Angriff so aufwendig zu machen, dass er sich nicht lohnt.

Wenn es jemand anders macht, würde mich das auch interessieren.

OOsman T***Teilnehmer
Funktion
Techniker im Kundendienst
Branche
Möbelproduktion
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Jan. 2022
Nachricht
3
#14

Ich erzähle mal, was mir passiert ist, vielleicht hilft es euch. Kein Prozess ohne Dokumentation verbessert sich, weil man nicht weiß, was man verbessern soll.

Wenn deine Situation anders ist, ändert sich das natürlich.

DDilara A***Teilnehmer
Funktion
Datenerfasser
Branche
Versicherungswesen
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Okt. 2024
Nachricht
99
#15

Hier muss man eine Unterscheidung treffen. Wenn man Fehlalarme anschreit, meldet sich danach niemand mehr.

Wenn es jemand anders macht, würde mich das auch interessieren.

İİlker G***Teilnehmer
Funktion
Produktionsplanung
Branche
Schmuck
Organisationsform
Familienunternehmen
Beigetreten
Juli 2023
Nachricht
13
#16

Hier muss man eine Unterscheidung treffen. Wenn die Zwei-Faktor-Authentifizierung aktiv ist, reicht ein gestohlenes Passwort allein nicht aus.

Aus Erfahrung weiß ich das.

FFurkan U***TeilnehmerCommunity-Mitglied
Beigetreten
Dez. 2024
Nachricht
266
#17

Du hast recht, ich bin denselben Weg gegangen. Die meisten Vorfälle beginnen nicht mit einer Schwachstelle, sondern mit einem geleakten Passwort.

An deiner Stelle würde ich so vorgehen.

KKader K***TeilnehmerCommunity-Mitglied
Beigetreten
Okt. 2023
Nachricht
6
#18

Dabei gibt es einen sehr häufigen Fehler. Ein automatisierter Scan-Report ist kein Penetrationstest.

Korrigiert mich, falls ich falsch liege.

FFurkan K***TeilnehmerCommunity-Mitglied
Beigetreten
Nov. 2023
Nachricht
141
#19

Ich möchte etwas fragen. Die meisten Vorfälle beginnen nicht mit einer Schwachstelle sondern mit einem geleakten Passwort.

Lösungen, die im kleinen Maßstab funktionieren, brechen bei Wachstum zusammen das habe ich spät gelernt. naja korrigiert mich, falls ich falsch liege.

HHakan V***Teilnehmer
Funktion
Softwareentwickler
Branche
Recht
Organisationsform
Produktionsunternehmen mit 40 Mitarbeitern
Beigetreten
März 2024
Nachricht
27
#20

Kannst du das etwas genauer erklären? naja dass das Backup im gleichen Netzwerk und mit derselben Identität erreichbar ist, macht es zum Teil des Ziels.

Nur als Notiz, könnte nützlich sein.

Antwort schreiben