Zum Hauptinhalt springen

ISO 27001: Ich habe die Norm fünfmal gelesen. Dann habe ich versucht, sie umzusetzen.

Was passiert, wenn die Norm Ihnen sagt, was zu tun ist, aber nie wie – und wie Sie diese Lücke in 5 Tagen schließen. 17. bis 21. August, online.

Christophe MazzolaChristophe Mazzola· Practicing CISO · Founder of Cyber Academy8 Min. Lesezeit
ISO 27001: I Read the Standard Five Times. Then I Tried to Implement It.

Eine wahre Geschichte.

Ein Teilnehmer, den ich letzten Herbst schulte, war Security Manager bei einem mittelgroßen Unternehmen in den Niederlanden. Klug. Gewissenhaft. Er hatte seine Foundation-Zertifizierung. Er hatte ISO 27001 von Anfang bis Ende gelesen. Mehrmals. Er konnte erklären, was Clause 6 verlangt. Er konnte die vier Kategorien der Annex-A-Controls aus dem Gedächtnis aufzählen. Er konnte den Plan-Do-Check-Act-Zyklus mit geschlossenen Augen auf ein Whiteboard zeichnen.

His company decided to get certified. His manager said: "You know the standard. You lead it."

Und dann saß er an einem Montagmorgen an seinem Schreibtisch und merkte, dass er absolut keine Ahnung hatte, womit er anfangen sollte.

Nicht weil er inkompetent war. Weil die Norm es ihm nie gesagt hatte. Sie sagte ihm, was existieren muss. Sie sagte ihm nie, wie er es aufbauen sollte.

Three months in, he still wasn't sure his scoping was right. The risk assessment methodology had been rewritten twice because nobody could agree on what "likely" meant. The SoA was half-filled and he didn't trust any of it. He'd made progress, but it was the kind of progress where you're moving without knowing if you're moving in the right direction.

Als er zu meinem Kurs kam, hatte er fast ein Jahr daran gearbeitet. Nicht weil die Arbeit zu schwer war. Weil er sie ohne eine Methodik durchgeführt hatte.

Wenn Ihnen irgendetwas davon bekannt vorkommt, ist dieser Artikel für Sie.

Die Norm ist keine Bedienungsanleitung. Das sollte sie nie sein.

Das ist die Sache, die niemand offen ausspricht: ISO 27001 ist absichtlich unvollständig.

Das ist keine Kritik. Es ist das Design. Die Norm muss für ein Fünf-Personen-Startup und eine Fünfzigtausend-Personen-Bank funktionieren. Sie muss in jeder Branche, in jeder Rechtsordnung, in jedem Technologie-Stack funktionieren. Der einzige Weg, das zu erreichen, besteht darin, festzulegen, was existieren muss, ohne festzulegen, wie es aufzubauen ist. Diese Allgemeinheit macht sie mächtig. Sie macht sie aber auch als Schritt-für-Schritt-Anleitung unbrauchbar.

"The organisation shall determine external and internal issues that are relevant to its purpose." How? Workshop? PESTLE? Interviews? Napkin sketch over coffee? The standard doesn't say, because the answer depends on whether you're a hospital, a SaaS company, or a law firm.

"The organisation shall define and apply an information security risk assessment process." Great. But what does that process look like? What methodology? What scales? How do you calibrate so that the word "high" means the same thing to the legal department and the SOC team? The standard doesn't say.

"The organisation shall produce a Statement of Applicability." Fine. But what makes a good SoA? How granular should the justifications be? What counts as evidence of implementation? Is a policy enough, or does the auditor want logs? The standard absolutely does not say.

Menschen, die die Norm verstehen, sie aber nicht implementieren können, fehlt es nicht an Intelligenz. Ihnen fehlt eine Methodik. Und das ist kein persönliches Versagen. Es ist eine Lücke, die die Norm nie zu füllen beabsichtigt hat.

Fünf Entscheidungen, die die Norm vollständig Ihnen überlässt

Ich habe ISO 27001 in über hundert Organisationen implementiert. Diese fünf Entscheidungen sind der Punkt, an dem jede Implementierung entweder Tritt fasst oder Monate verliert.

Wie Sie den Scope festlegen. Most people think scoping is easy. Define what's in, define what's out, move on. Then they spend three months arguing about it. Should the development environment be in scope? What about that subsidiary that shares the same Active Directory? What about the offshore support team that accesses production data? Every scoping decision has downstream consequences for risk, controls, and audit. The standard says "determine the scope." It does not tell you how to navigate these trade-offs, or how to write a scope statement an auditor will accept in thirty seconds instead of spending two hours picking apart.

Wie Sie Risiken beurteilen. This is where the most time gets wasted. Not doing the assessment, but designing the methodology. I have reviewed risk registers where the entire likelihood column says "medium." Where the impact column has five levels but nobody can explain the difference between a three and a four. Where the same risk is scored differently by two teams sitting in adjacent rooms because nobody calibrated the scales. The standard says "apply a risk assessment process." It does not tell you how to build a methodology that's repeatable, defensible, and doesn't collapse the first time the auditor asks "why is this a three and not a four?"

Wie Sie das SoA schreiben. The Statement of Applicability is the most important document in your ISMS and the most commonly botched. I have reviewed SoAs where every control is marked "implemented" with no evidence. Where the justification column says "see policy" for ninety-three rows. Where the document properties show it was last edited by someone at a completely different company because it was downloaded from the internet and the names were never changed. The auditor reads your SoA first. If it falls apart, nothing else saves you.

Wie Sie die Führungsebene ins Boot holen. Clause 5 says top management shall demonstrate leadership and commitment. In practice, this means you need to get your board to allocate budget, attend management reviews, and sign off on risk acceptance decisions. The standard says "leadership shall." It does not tell you how to walk into a board meeting and explain why the company needs to spend money on something that has no visible ROI until the day something goes wrong. That is a communication problem, not a security problem, and most implementations fail here, not at the technical layer.

Wie Sie sich auf das Audit vorbereiten. Stage 1 is documentation review. Stage 2 is operational evidence. Most people prepare for one and panic at the other. They build beautiful documents and then can't demonstrate the controls are actually running. Or they have working controls and can't produce the evidence trail. The standard says "prepare for the certification audit." It does not tell you what the auditor opens first, what questions come in the first hour, or what trips people up every single time. I know, because I've been on both sides of that table.

Was Methodik wirklich bedeutet

Wenn ich sage, dieser Kurs vermittelt Ihnen die Methodik, meine ich damit nicht, dass Sie eine Checkliste erhalten. Ich meine, Sie lernen das Betriebssystem, das hinter der Norm steckt.

Eine Methodik sagt Ihnen, was zuerst zu tun ist und warum. Sie sagt Ihnen, wie Sie den Scoping-Workshop so durchführen, dass er einen Tag dauert, nicht ein Quartal. Sie gibt Ihnen ein Risikobeurteilungs-Framework, das Sie verteidigen können, nicht nur ausfüllen. Sie zeigt Ihnen, wie ein gutes SoA aussieht und was ein schlechtes offensichtlich macht. Sie lehrt Sie, wie Sie dem Board Sicherheit präsentieren, das sich nicht für Sicherheit interessiert, in einer Sprache, die es interessiert. Und sie sagt Ihnen, was der Auditor tun wird, in welcher Reihenfolge, damit Sie sich darauf vorbereiten können, anstatt es zu überstehen.

Das ist der Unterschied zwischen dem Kennen der Norm und der Fähigkeit, sie zu implementieren. Und es ist der Unterschied zwischen einem Sechs-Monats-Projekt, das erfolgreich ist, und einem Zwölf-Monats-Projekt, das einen Aktenschrank voller Dokumente produziert, die niemand benutzt.

Dafür sind die 5 Tage da

17. bis 21. August. Montag bis Freitag. Live online, auf Englisch. Eine Kohorte, die auf sechs Personen begrenzt ist, denn ab sieben stirbt das Gespräch und die Übungen werden zur Pflichtübung.

TagWas Sie lernen
MontagISO 27001 im Kontext. Wie die Norm aufgebaut ist und wo sie neben NIS 2, DORA und GDPR steht. Wie Sie das Implementierungsprojekt initiieren. Wie Sie den Kontext Ihrer Organisation verstehen. Wie Sie das ISMS so scopen, dass es einer Prüfung standhält.
DienstagWie Sie das Commitment der Führungsebene gewinnen. Wie Sie analysieren, was Sie bereits haben. Wie Sie eine Sicherheitsrichtlinie schreiben, die etwas bedeutet. Wie Sie die Risikobeurteilungsmethodik aufbauen. Wie Sie die Erklärung zur Anwendbarkeit schreiben.
MittwochWie Sie Controls aus Annex A auf Basis tatsächlicher Risiken auswählen, nicht per Copy-Paste. Wie Sie sie implementieren. Wie Sie die Dokumentation verwalten, ohne darin zu versinken. Wie Sie Kompetenz und Bewusstsein in der gesamten Organisation aufbauen.
DonnerstagWie Sie Ihr ISMS überwachen und messen. Wie Sie interne Audits durchführen. Wie Sie Management Reviews führen, die Entscheidungen hervorbringen. Wie Sie mit Nichtkonformitäten umgehen. Wie Sie sich auf Stage 1 und Stage 2 vorbereiten, damit Sie vorbereitet hineingehen, nicht hoffend.
FreitagPECB-Zertifizierungsprüfung. Drei Stunden. Open-Book. Szenariobasiert. Sie haben die ganze Woche darauf hingearbeitet.

Every line in that table starts with "how." That's deliberate. The "what" is in the standard. You can read it for free. The "how" is what you're paying for.

Wer unterrichtet

Ich. Christophe Mazzola. Aktiver CISO, Gründer von Cyber Academy, PECB Gold Trainer.

I don't teach implementation from a textbook. I teach it from the job. When I explain risk assessment methodology, it's because I've built risk frameworks and then sat across from an auditor who tried to take them apart. When I explain how to get leadership buy-in, it's because I've stood in front of boards who didn't want to hear it and found a way to make them listen. When someone in the course says "my SoA is a disaster," I don't give them the exam answer. I tell them what I'd do if I were sitting at their desk on Monday, because I've sat at that desk.

Zweihundert Audits. Hundert Implementierungen. Die Erfahrungsberichte in diesem Kurs sind meine. Das ist wichtig, weil die Lücke zwischen der Norm und der Realität nicht theoretisch ist. Sie ist operativ. Und Sie lernen, sie von jemandem zu schließen, der das täglich tut.

Die Garantie

Absolvieren Sie den Kurs. Legen Sie die Prüfung ab. Wenn Sie nicht bestehen, erstatten wir Ihre Kursgebühr.

Kein Kleingedrucktes außer dem Abschluss des Programms und der Teilnahme an der Prüfung. Wir nennen es Certified or Refunded, und wir meinen es ernst. Die Methodik funktioniert. Die Bestehensquote beweist es. Und wenn Sie eine Woche Ihrer Zeit und das Geld Ihres Unternehmens investieren, verdienen Sie einen Anbieter, der auf dasselbe Ergebnis setzt wie Sie.

Die Details

  • Kurs: ISO/IEC 27001:2022 Lead Implementer, PECB Certified
  • Termine: 17.–21. August 2026
  • Format: Live online. Interaktiv. Nicht aufgezeichnet.
  • Sprache: Englisch
  • Kohortengröße: 3 bis 6 Teilnehmer
  • Prüfung: 3-stündige PECB-Prüfung an Tag 5, Open-Book
  • Unterlagen: Über 450 Seiten inklusive
  • CPD: 31 Credits
  • Kostenlose Wiederholung: Innerhalb von 12 Monaten
  • Preis: €2.499
  • Garantie: Certified or Refunded

Ihr nächster Schritt

Wenn Sie die Norm gelesen haben und immer noch nicht wissen, was Sie am Montagmorgen tun sollen, ist dies der Kurs, der diese Lücke schließt.

If you've been handed an implementation project and you've been Googling "ISO 27001 risk assessment template" at midnight, this gives you the methodology so you never have to Google it again.

Wenn Sie Berater sind und Ihre Kunden erwarten, dass Sie das End-to-End leiten, hören Sie hier auf zu improvisieren und fangen an zu wissen.

Wenn Sie sich acht Monate in einem Projekt befinden, das vier hätte dauern sollen, ist dies Ihr Fünf-Tage-Reset.

Reservieren Sie Ihren Platz unten.

Fragen? Schreiben Sie mir direkt. Kein Vertriebsteam. Kein Chatbot. Nur ich.

Christophe Mazzola Founder & Trainer, Cyber Academy | Become the Code Father cyberacademy.net

Möchten Sie die nächste Feldnotiz in Ihrem Posteingang?

Der GRC Brief Newsletter. Fünf Links und eine kurze Einschätzung, jeden Montag um 8 Uhr MEZ. Drei Minuten Lesezeit.