Management review that actually improves the business
Learn how to run an ISO 9001 Clause 9.3 management review that turns evidence into decisions, with the right inputs, actionable outputs, and a cadence that fits your risks.
ISO/IEC 27001
Organisationen, die Informationen schützen müssen - darunter Lieferanten im Verteidigungsbereich, die kontrollierte Daten verarbeiten.
ISO 27001 ist die Norm für ein Informationssicherheits-Managementsystem (ISMS). ComplyTrain liefert Ihnen den Rahmen, um Ihr ISMS aufzubauen, zu betreiben und nachzuweisen. Das Zertifikat erwerben Sie selbst.
ISO 27001 ist die internationale Norm für ein Informationssicherheits-Managementsystem (ISMS). Sie beschreibt einen systematischen Weg, Vertraulichkeit, Integrität und Verfügbarkeit von Informationen zu schützen, indem Sie Risiken bewerten und Maßnahmen anwenden. Sie gilt als anerkannter Maßstab dafür, dass eine Organisation Sicherheit ernst nimmt und das belegen kann. Für Lieferanten in den Bereichen Verteidigung, Technologie und Dual-Use wird sie zunehmend zur vertraglichen Erwartung statt zum Unterscheidungsmerkmal.
Ein ISMS ist keine Firewall und kein Virenschutzprodukt. Es ist das Managementsystem rund um Ihre Sicherheit: die Richtlinien, die Risikoentscheidungen, die Maßnahmen und der Nachweis, dass diese tatsächlich wirken. ISO 27001 legt fest, was dieses System enthalten muss. Welche Technik Sie dafür einsetzen, entscheiden Sie.
Sicherheitsvorfälle entstehen selten aus einem Mangel an Werkzeugen. Sie entstehen aus ungesteuertem Risiko: ein ungepatchtes System, für das sich niemand zuständig fühlte, ein Lieferant, den niemand bewertet hat, ein Zugriffsrecht, das niemand entzogen hat. ISO 27001 macht aus Sicherheit eine gesteuerte, nachgewiesene Disziplin statt einer Sammlung guter Absichten. Ein Zertifikat sagt Ihrem Kunden, dass ein unabhängiger Auditor nicht nur geprüft hat, ob Sie Maßnahmen haben, sondern auch, ob Sie Ihre Risiken kennen und in einem festen Zyklus steuern.
Jede Organisation, die Informationen hält, die für andere von Bedeutung sind: Kundendaten, geistiges Eigentum, kontrollierte technische Informationen. In der Praxis treiben drei Dinge die Nachfrage an:
ISO 27001:2022 hat zwei Teile. Die Kapitel zum Managementsystem (4–10) entsprechen ISO 9001: Kontext, Führung, Planung, Unterstützung, Betrieb, Bewertung, Verbesserung. So passen beide Normen natürlich zusammen. Zur Informationssicherheitsnorm wird sie durch den Risikoprozess und den Anhang A:
Die Zertifizierung erteilt eine akkreditierte Stelle nach einem zweistufigen Audit, mit jährlicher Überwachung und einer Rezertifizierung alle drei Jahre, genau wie bei ISO 9001.
ComplyTrain bietet Ihnen den Rahmen, um Ihr ISMS aufzubauen und zu betreiben und die Nachweise vorzuhalten, die ein ISO 27001 Audit verlangt:
ComplyTrain selbst ist nicht nach ISO 27001 zertifiziert und muss es auch nicht sein. Es ist das System, in dem Sie Ihr eigenes ISO 27001 Programm aufbauen und betreiben. Das Zertifikat müssen Sie sich selbst erarbeiten. In ComplyTrain liegen die Nachweise dafür.
Tell us how you need to work with ISO/IEC 27001 and what you need from it. We will come back to you about what ComplyTrain can do.
Thank you. Your list is on its way to your inbox, and we will come back to you on what working with these standards in ComplyTrain involves, usually within one business day.
Nein - und wir behaupten auch nichts anderes. ComplyTrain ist die Software, mit der Sie Ihr eigenes ISO 27001 Informationssicherheits-Managementsystem aufbauen, betreiben und belegen. Das Zertifikat erhält Ihre Organisation von einer akkreditierten Stelle. In ComplyTrain verwalten Sie die Richtlinien, Risikobewertungen, Maßnahmen und Nachweise, die dazu führen.
ISO 27001 ist die Managementsystem-Norm für Informationssicherheit im Allgemeinen. ISO 27018 ist ein Leitfaden, der diese Norm gezielt um den Schutz personenbezogener Daten (PII) in öffentlichen Cloud-Diensten erweitert. Organisationen, die personenbezogene Daten in der Cloud verarbeiten, behandeln beide oft gemeinsam.
Anhang A ist der Katalog der Informationssicherheitsmaßnahmen aus ISO 27001 (93 in der Fassung von 2022). Die Erklärung zur Anwendbarkeit hält fest, welche dieser Maßnahmen Sie anwenden und welche Sie ausschließen, jeweils mit Begründung. Grundlage dafür ist Ihre Risikobewertung. Der Auditor arbeitet mit diesem Dokument. Halten Sie es deshalb korrekt und mit Nachweisen belegt - das ist zentral für die Zertifizierung.
In der Regel dauert eine Erstzertifizierung sechs bis zwölf Monate, je nach Größe Ihrer Organisation und danach, wie viel von einem Informationssicherheits-Managementsystem bereits vorhanden ist. Am längsten dauert es meist, das ISMS lange genug zu betreiben, um vor dem Stage-2-Audit echte Nachweise zu erzeugen: Risikobewertungen, interne Audits und eine Managementbewertung.
Nicht direkt. ISO 27001 betrifft das Informationssicherheits-Managementsystem, die DSGVO ist ein Datenschutzgesetz mit eigenen Pflichten. Ein funktionierendes ISMS liefert aber einen großen Teil der technischen und organisatorischen Sicherheit, die die DSGVO erwartet. Viele Organisationen betreiben deshalb beides zusammen und ergänzen es um ISO 27018 für die Besonderheiten von Cloud und personenbezogenen Daten.
Einführung
Ein ISMS beruht auf einer Risikobewertung und wird durch Nachweise seines Betriebs belegt. Dieser Weg ist erprobt.
Legen Sie fest, was das ISMS abdeckt: welche Informationen, Systeme, Standorte und Personen. Definieren Sie die Sicherheitsleitlinie und die Sicherheitsziele, für die die Leitung die Verantwortung trägt.
Ermitteln Sie Ihre Risiken für die Informationssicherheit und entscheiden Sie, wie Sie mit jedem einzelnen umgehen. Wählen Sie anschließend die Controls aus Annex A aus, die Ihre Erklärung zur Anwendbarkeit begründen.
Setzen Sie die ausgewählten Maßnahmen im gesamten Unternehmen um: Zugriffsrechte, Lieferanten, Ein- und Austritte von Mitarbeitern sowie physische Sicherheit. Hinterlegen Sie dazu die Richtlinien und die dokumentierte Information, mit der Sie die Umsetzung nachweisen.
Betreiben Sie das ISMS lange genug, um Nachweise zu erzeugen. Führen Sie anschließend ein internes Audit durch und halten Sie eine Managementbewertung ab. Genau diesen Nachweis des laufenden Betriebs verlangt eine Zertifizierungsstelle.
Die Stage-1- und Stage-2-Audits führt eine akkreditierte Stelle durch. Sie schließen die Abweichungen, dann wird das Zertifikat ausgestellt. Gültig bleibt es durch jährliche Überwachungsaudits und die Rezertifizierung alle drei Jahre.
Eine Norm kommt meist als Vertragsbedingung und nicht als geplantes Projekt - oft in ein Unternehmen ohne Qualitätsmanager. Software ist die halbe Antwort. Die Berater von Skylen sind die andere Hälfte, und weil sie von Tag eins auf ComplyTrain aufbauen, bleibt Ihnen ein lebendes System, das Ihr Team selbst besitzt, statt eines Ordners und eines Beraters, der wieder weg ist.
Eine Betrachtung Kapitel für Kapitel, wo Sie gegenüber der in Ihrem Vertrag genannten Norm stehen, überführt in einen priorisierten Plan, den Sie mit uns oder allein umsetzen können.
Was eine Analyse umfasstUnsere Berater bauen das System gemeinsam mit Ihrem Team auf - Verfahren, Lenkung dokumentierter Information, die erforderlichen Nachweise und den Rhythmus der Managementbewertung - und bereiten Sie auf das Zertifizierungsaudit vor.
Wie ein Projekt abläuftWir betreiben und pflegen das Qualitätsmanagementsystem für Sie, damit ein kleines Team eine Norm erreichen und halten kann, ohne einen Qualitätsmanager einzustellen.
Was Full-Service bedeutetEin System für das gesamte Compliance-Programm. Beginnen Sie mit dem Modul, das Sie am dringendsten brauchen.
Erfassen Sie Informationen jedes Mal auf dieselbe Weise. Legen Sie im Voraus fest, was als Nächstes geschieht.
Wissen Sie, ob Ihre Kontrollen tatsächlich wirken - nicht nur, ob eine Richtlinie ihre Existenz behauptet.
Machen Sie aus der Compliance-Arbeit, die Sie ohnehin kennen, einen Plan mit Verantwortlichen, Abhängigkeiten und Terminen.
Wissen Sie, was Sie anbieten können, und halten Sie für jede Konfiguration, in der Sie es anbieten, den Nachweis bereit.
Acht integrierte Berichte über alle Module hinweg. Sie werden planmäßig erstellt, zugestellt und dort abgelegt, wo die Nachweise liegen.
Nachrichten aus Ihrer Branche, die für Ihre Organisation zählen. Eine KI liest und bewertet sie. Sie erhalten das Ergebnis als geplante Zusammenfassung in Ihrer Sprache.
Die KI liest die Ausschreibungsunterlagen und extrahiert die Anforderungen, Fristen und Regeln. Anschließend unterstützt sie Sie beim Entwurf der Antwort auf Basis Ihrer eigenen freigegebenen Inhalte. Jeden Schritt prüfen Sie selbst.
Ein aktuelles Verzeichnis aller Lieferanten und Partner, auf die Sie angewiesen sind. Jeder Eintrag ist risikobewertet, bewertet sich planmäßig selbst neu und ist direkt mit Ihrem Risikomanagement verbunden.
Sehen Sie jede Anforderung, die für Sie gilt: über alle Normen hinweg, dazu Ihre eigenen Verträge und Richtlinien. Jede ist mit den dokumentierten Informationen, Nachweisen und Prozessen verknüpft, die sie erfüllen.
Risiken identifizieren, bewerten, behandeln und überprüfen - alles an einem Ort. Eine KI unterstützt jeden Anwender dabei, eine fundierte Bewertung durchzuführen. Und hinter jeder Entscheidung steht ein belastbarer Nachweis.
Weisen Sie Schulungen zu, belegen Sie deren Verständnis und halten Sie die Kompetenznachweise bereit, nach denen ein Auditor fragt.
Erstellen Sie Compliance-Dokumente mit KI, behalten Sie jede Version unter Kontrolle und exportieren Sie sie sauber gestaltet im Corporate Design - alles an einem Ort.
Audits, Korrekturmaßnahmen, Prozesse und Freigaben in einem Qualitätsmanagementsystem, strukturiert nach ISO 9001.
Learn how to run an ISO 9001 Clause 9.3 management review that turns evidence into decisions, with the right inputs, actionable outputs, and a cadence that fits your risks.
Die Arten von ISO 9001-Audits, was Stufe 1 und Stufe 2 jeweils prüfen, wie Nichtkonformitäten eingestuft und geschlossen werden und wie Sie sich auf Ihre erste Zertifizierung vorbereiten.
Die Regel zum EDF-Konsortium wird meist verkürzt zitiert: drei Rechtsträger aus drei Mitgliedstaaten. Sie enthält aber eine zweite Bedingung zur Kontrolle, die im Wort "unabhängig" untergeht. Und es gibt zwei Ausnahmen, die die Regel vollständig außer Kraft setzen.