Jump to content

ISO 27001 Zertifizierung


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Moin,

 

die Frage ist doch, welche Anforderung oder welches Ziel dahinter steht.

 

ISO 27001 ist von der Position her einzuordnen wie ISO 9001: Man weist damit nach, dass man bestimmte Prozesse im Haus etabliert hat. Das geschieht auf der Basis von sehr viel Papier, sehr vielen Workshops und (meist) recht wenig Technik. Der Preis dürfte eher fünf- als vierstellig sein.

 

Genau wie ISO 9001 nur aussagt, dass man Qualitätsmanagement betreibt - aber keine Aussage über die tatsächliche Qualität der Produkte zulässt -, sagt ISO 27001 aus, dass man IT-Security-Management betreibt - sagt aber ebenso nichts über die IT-Sicherheit als solche aus.

 

Wenn man so ein Zertifikat aufgrund bestimmter Anforderungen braucht, stellt sich die Frage nach dem "Lohnen" deutlich anders, als wenn es keine solche Anforderung gibt.

 

Schöne Grüße, Nils

Link zu diesem Kommentar
  • 3 Wochen später...

Hallo allerseits,

 

als BSI lizenzierter Auditor bin ich vielleicht etwas voreingenommen, werde aber versuchen möglichst objektiv zu raten.

 

Wenn die Idee zur Zertifizierung aus der IT kommt, ist das Ganze schon mal zum scheitern verurteilt. Speziell die ISO 27001, aber auch der darunter liegende IT-Grundschutz betreffen alle Abteilungen des Unternehmens. Wenn die GL nicht die Zertifizierung als Ziel für sich entdeckt hat, wird es nicht funkionieren. Eine ISO 9001 oder 14001 als Grundlage wäre auch gut, dann kann man viele der einzuführenden Prozesse schon mal beim QM abladen.

 

Neben den Prozessen sind die Grundschutzkataloge des BSI das Thema an sich. Darin sind die technischen und organisatorischen Regelungen für die Herstellunge eines grundsätzlichen Sicherheitslevels geregelt. Die technischen Maßnahmen sind meist schnell und effizient umsetzbar. Bei den organisatorischen Geschichten muss viel Papier und noch mehr Diskussion mit Fachabteilungen aufgebaut werden. Das macht man nicht mal nebenbei.

 

Wenn ihr ernsthaft die Zertifizierung angehen wollt, setzt ein Projekt über zwei Jahre auf. Nehmt euch einen entsprechenden Berater, der selbst schon Zertifizierungsaudits durchgeführt hat. Nur so Einer weiß, was wirklich gebraucht wird.

 

Zu den Kosten:

Die internen Kosten und die Kosten für die Umsetzung von Maßnahmen sind natürlich ausgesprochen individuell. Keine Schätzung möglich.

Der Berater sollte nicht mehr als 1100 Euronen pro Tag kosten und durchschnittlich ein bis zwei PT pro Monat vorstellig werden.

Die Zertifizierung beim BSI kosten 2500 Euro.

Das Audit für die Zertifizierung könnte ihr mit 15000 bis 20000 Euros einplanen.

 

Der unterschied zwischen ISO 27001 native und ISO 27001 auf Basis IT-Grundschutz ist das benötigte Sicherheitslevel. Bei native zertifiziert man ledigliche das System, eine Aussage zum Sicherheitsniveau gibt es nicht. Bei der Grundschutzvariante müssen einige hundert technische und organisatorische Sicherheitsmaßnahmen umgesetzt sein, damit das Zertifikat erteilt wird.

 

Alle Klarheiten beseitigt?

 

Ciao

  Pitti

Link zu diesem Kommentar
  • 2 Monate später...

wir haben des "Spaß" jetzt komplett und erfolgreich hinter uns. mal abgesehen von den Kosten ist das ganze Projekt ein mega Zeitvernichtungsmaschine geworden ( mehr als ein Jahr). Dann kommt dazu dass das ganze Unternehmen die Geschichte im wahrsten sinne des Wortes "leben muss" sonst ist die sache nach einem Jahr zur Re-Zerti geschichte. Ob die Zertifzierung was bringt oder nicht hängt eigentlich davon ab welchen Kundenkreis man angehen möchte . Wir sind ein Hosting Unternehmen --> will man Server von öffentlichen Einrichtungen oder Ämtern hosten, ist das ne wichtige Sache. Will man nur den Exchange von der Baufirma nebenan hosten wird den Cheffe das nicht jucken ob ISO oder nicht weil den Preis wird er dir nie zahlen ^^.

Link zu diesem Kommentar
  • 3 Wochen später...
  • 2 Wochen später...
  • 2 Wochen später...
  • 3 Wochen später...
  • 1 Monat später...
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...