Zum Hauptinhalt springen

ISO 27001: Sechs Monate lang habe ich in Meetings genickt, bevor ich ein Wort verstanden habe

Was Ihnen niemand über den Einstieg in ISO/IEC 27001 verrät, und wie Sie in 2 Tagen aufhören, so zu tun als ob. 31. August bis 1. September, online.

Christophe MazzolaChristophe Mazzola· Practicing CISO · Founder of Cyber Academy8 Min. Lesezeit
ISO 27001: I Nodded Through Six Months of Meetings Before I Understood a Word

Eine wahre Geschichte.

A woman I trained earlier this year told me how she ended up on her company's ISO 27001 project. She didn't volunteer. Someone left, there was a gap, and her manager pointed at her in a corridor and said "you'll handle the security certification now."

Ihr Hintergrund war Projektkoordination. Sie hatte in ihrem Leben noch nie einen ISO-Standard aufgeschlagen. Im ersten Meeting sprach der externe Berater vierzig Minuten lang über das Statement of Applicability, die Annex A-Controls und den Risikobehandlungsplan. Sie schrieb alle drei Begriffe phonetisch in ihr Notizbuch und googelte jeden davon auf dem Heimweg im Zug.

Das machte sie sechs Monate lang. In jedem Meeting. Neues Vokabular, stilles Googeln danach, Nicken im richtigen Moment, damit niemand im Raum merkte, dass sie keine Ahnung hatte, was eigentlich entschieden wurde.

Sie war nicht schlecht in ihrem Job. Sie war gut in ihrem Job. Sie war nur in eine Sprache geworfen worden, die ihr niemand angeboten hatte zu lehren.

Wenn Sie jemals ohne Sicherheitshintergrund mit ISO 27001 in Berührung gekommen sind, klingt eine Version davon wahrscheinlich vertraut. Vielleicht arbeiten Sie im Compliance-Bereich. Vielleicht sind Sie in der IT und wurden bestimmt. Vielleicht sind Sie Berater und müssen am Montag vor einem Kunden glaubwürdig wirken. Die Details ändern sich. Das Gefühl nicht: Alle im Raum scheinen fließend in etwas zu sein, das Ihnen nie beigebracht wurde, und es laut zuzugeben fühlt sich gefährlicher an als so zu tun, als ob.

Dieser Artikel handelt von dieser Lücke. Nicht der Implementierungslücke. Sondern der, die davor kommt. Der Vokabular-Lücke. Und wie man sie schließt.

Niemand lässt Sie es lernen, bevor Sie es brauchen

Das ist das Wesen von ISO 27001. Sie bekommen nicht die Gelegenheit, es zu studieren, bevor es auf Ihrem Schreibtisch landet.

You get assigned to a project. Or asked a question in a meeting. Or your company decides to get certified and puts your name next to "responsible." And suddenly you're expected to have opinions about things you've never heard of. Nobody sits you down first. Nobody says "before we start, here's what an ISMS actually is, here's how the standard is built, here's what these words mean and why they matter." They just start using the words.

Und es gibt viele Begriffe. Vertraulichkeit, Integrität, Verfügbarkeit. Risikobewertung, Risikobehandlung, Risikoakzeptanz. Annex A, Statement of Applicability, Kontrollziele, Nichtkonformität, Korrekturmaßnahmen, kontinuierliche Verbesserung. Dreißig Seiten Standard. Dreiundneunzig Controls. Ein ganzes Arbeitsvokabular, das alle um Sie herum scheinbar durch Osmose aufgesogen haben.

Sie haben es nicht durch Osmose aufgesogen. Niemand tut das. Die Menschen, die fließend klingen, haben es irgendwo gelernt, absichtlich. Sie haben es nur gelernt, bevor Sie den Raum betreten haben.

Das ist das eigentliche Problem. Nicht, dass ISO 27001 unmöglich schwer ist. Sondern dass das Fachgebiet erwartet, dass Sie die Sprache sprechen, bevor sie Ihnen jemand beibringt.

Fünf Dinge, bei denen die Leute nicken, ohne sie zu verstehen

Ich habe viele Menschen am Anfang dieser Reise geschult. Dieselben Konzepte bringen jeden ins Stolpern, nicht weil sie langsam sind, sondern weil sie niemand je richtig erklärt hat. Hier sind fünf Dinge, bei denen Menschen so tun, als ob sie sie verstehen, und das nicht müssten.

"An ISMS." Die meisten Menschen denken, es sei eine Software. Oder ein einzelnes Dokument. Oder dieser SharePoint-Ordner. Ist es nicht. Ein Information Security Management System ist das gesamte System, das Sie zur Verwaltung der Sicherheit verwenden: die Richtlinien, die Prozesse, die Entscheidungen, die Menschen und die Art, wie sie alle zusammenhängen. Sobald das klar ist, hört die Hälfte des Standards auf, rätselhaft zu sein. Bis es klar ist, ergibt nichts davon Sinn.

"Risk." This is the big one. People use "risk" to mean four different things in the same sentence. A threat is not a vulnerability. A vulnerability is not a risk. And "we don't have multi-factor authentication" is not a risk either, it's a missing control. A risk is a scenario: something that could happen, why it could happen, and what it would cost you. If you can't tell those apart, every risk conversation you sit in will feel like fog. Once you can, it's suddenly readable.

"The Statement of Applicability." Die Leute nicken jahrelang bei diesem Begriff, ohne zu wissen, wofür er steht. Es ist das Dokument, das angibt, welche der Annex A-Controls für Sie gelten, welche nicht, und warum. Es ist auch das Erste, was ein Auditor öffnet. Wenn Sie nicht verstehen, was es ist, können Sie nicht verstehen, warum es so wichtig ist, und es ist wichtiger als fast alles andere in der Akte.

"Annex A is a shopping list." It isn't. The ninety-three controls in Annex A are not a menu you buy from or a checklist you tick. They're options you justify, based on your risks. "We implemented all ninety-three" is not a good answer. "We implemented these, excluded those, and here's why" is. The distance between those two sentences is the distance between understanding the standard and performing it.

"Certified means done." Das Bestehen des Zertifizierungsaudits ist nicht die Ziellinie. ISO 27001 ist ein Managementsystem, was bedeutet, dass es weiter laufen soll: überwacht, überprüft, verbessert, erneut auditiert. Menschen, die denken, dass die Zertifizierung ein einmaliges Ereignis ist, sind diejenigen, die beim Überwachungsaudit ein Jahr später in Panik geraten. Das von Anfang an zu verstehen, verändert Ihren Umgang mit allem.

Nichts davon ist fortgeschritten. Es sind die Grundlagen. Aber die Grundlagen sind genau das, was niemand anhält zu lehren, weshalb so viele fähige Menschen so lange das Gefühl haben, verloren zu sein.

Was zwei Tage tatsächlich bringen

Sie verlassen einen Foundation-Kurs nicht mit der Fähigkeit, ein ISMS von Grund auf aufzubauen. Das ist ein anderer Kurs, und ein längerer. Was Sie mitnehmen, ist etwas, das für Ihren wahrscheinlichen Stand jetzt unmittelbarer nützlich ist: Sie können dem Gespräch endlich folgen.

Sie werden ein mentales Modell davon haben, was ein ISMS ist und warum es existiert, sodass der Standard aufhört, sich wie zusammenhanglose Klauseln anzufühlen. Sie werden das Vokabular haben, wirklich verstanden statt auswendig gelernt, sodass die Wörter im Meeting etwas bedeuten. Sie werden verstehen, wie der Standard aufgebaut ist, sodass Sie sich durch dreißig Seiten navigieren können, ohne zu ertrinken. Sie werden die Logik des Risikos verstehen, den echten Unterschied zwischen einem Risiko, einer Bedrohung und einem fehlenden Control, sodass Risikoworkshops aufhören, Nebel zu sein. Und Sie werden genug wissen, um zu wissen, was Sie nicht wissen, was Ihnen erlaubt, die richtige Frage zu stellen statt im falschen Moment zu nicken.

Das ist der Unterschied zwischen im Raum sitzen und im Raum sein.

Wofür die 2 Tage sind

31. August und 1. September. Montag und Dienstag. Live online, auf Englisch. Eine kleine Gruppe, aufgebaut darum, dieses Fachgebiet so zu erklären, wie ich mir wünschte, dass es mir jemand erklärt hätte.

Das ist keine dramatische Vorlesung des Standards. Den Standard können Sie selbst lesen, das ist nicht der schwierige Teil. Das ist die Karte, die darunter liegt: was ein ISMS ist, wie die Teile zusammenpassen, was die Begriffe bedeuten, wie Risiko tatsächlich funktioniert, was ein Auditor sucht, und wo Sie in all dem stehen. Erklärt in klarer Sprache, mit echten Beispielen aus echten Situationen.

Tag 1. Was Informationssicherheit tatsächlich bedeutet, jenseits der Buzzwords. Was ein ISMS ist und warum Organisationen eines aufbauen. Wie ISO 27001 strukturiert ist, Klausel für Klausel, ohne Fachjargon. Kontext, Führung und woher der Standard kommt. Das regulatorische Bild: Warum GDPR, NIS2 und DORA immer wieder darauf verweisen.

Tag 2. Wie Risikobewertung und Risikobehandlung tatsächlich funktionieren. Das Statement of Applicability und die Annex A-Controls, entmystifiziert. Wie ein ISMS im Tagesgeschäft läuft: Überwachung, Überprüfung, Verbesserung. Was bei einem Zertifizierungsaudit passiert und was Auditoren sehen wollen. Dann Prüfungsvorbereitung und die Prüfung selbst.

Am Ende des Dienstags legen Sie die PECB-Prüfung ab. Bestehen Sie sie, sind Sie zertifiziert.

Wer unterrichtet

Ich. Christophe Mazzola. Aktiver CISO, Gründer der Cyber Academy.

I don't teach the basics from a textbook. I teach them from the job. When I explain what a risk is, it's because I've sat in the workshops and watched people confuse risks with controls for the hundredth time. When I explain the Statement of Applicability, it's because I've handed one to an auditor and watched them go straight to it. When someone in the room says "I don't get why this matters," I don't give them the exam answer. I tell them what it looks like when it goes wrong, because I've seen it go wrong.

Der Vorteil, die Grundlagen von jemandem zu lernen, der die Arbeit tatsächlich macht, ist einfach: Sie lernen, was wichtig ist und was nur Rauschen ist. Sie überspringen das Triviale. Sie behalten die Teile, die Sie in der folgenden Woche verwenden werden.

Das ist der Unterschied zwischen Training und einer Folienpräsentation.

Die Garantie

Absolvieren Sie den Kurs. Legen Sie die Prüfung ab. Wenn Sie nicht bestehen, erstatten wir Ihre Kursgebühr.

Kein Kleingedrucktes außer dem Abschluss des Programms und der Teilnahme an der Prüfung. Wir nennen es Certified or Refunded, und wir meinen es ernst. Die Methodik funktioniert, die Bestehensquote beweist es, und wenn Sie Ihre Zeit und das Geld Ihres Unternehmens investieren, verdienen Sie einen Anbieter, der auf dasselbe Ergebnis setzt wie Sie.

Die Details

Kurs: ISO/IEC 27001:2022 Foundation, PECB Certified

Termine: 31. August bis 1. September 2026

Format: Live online. Interaktiv. Nicht aufgezeichnet.

Sprache: Englisch

CPD: 14 Credits

Kostenlose Wiederholung: innerhalb von 12 Monaten

Preis: €1.099

Ihr nächster Schritt

Wenn Sie gerade ein ISO 27001-Projekt übertragen bekommen haben und keine Ahnung haben, wo Sie anfangen sollen, ist das Ihr Ausgangspunkt.

Wenn Sie sich monatelang durch Meetings genickt haben und es satt haben, unter dem Tisch zu googeln, ist das der Weg, damit aufzuhören.

Wenn Sie vorhaben, eines Tages weiterzugehen, Lead Implementer, Lead Auditor, das ist das Fundament, auf dem alles andere aufbaut. Fangen Sie hier an, und die fortgeschrittenen Kurse ergeben tatsächlich Sinn.

Und wenn Sie einfach die Zertifizierung brauchen, um zu belegen, dass Sie die Grundlagen verstehen, macht Sie das in zwei Tagen zertifiziert.

Reservieren Sie Ihren Platz unten.

Fragen? Schreiben Sie mir direkt. Kein Vertriebsteam. Kein Chatbot. Nur ich.

Christophe Mazzola

Möchten Sie die nächste Feldnotiz in Ihrem Posteingang?

Der GRC Brief Newsletter. Fünf Links und eine kurze Einschätzung, jeden Montag um 8 Uhr MEZ. Drei Minuten Lesezeit.