Wer nach einer ISO-27001-Checkliste sucht, möchte meist wissen: Was müssen wir konkret tun, welche Dokumente brauchen wir und wie weit sind wir noch von einer Zertifizierung entfernt? Eine Liste kann diese Fragen vorsortieren. Beantworten kann sie sie nicht.
Von einer allgemeinen Checkliste aus lässt sich deshalb nicht unmittelbar in die Umsetzung springen. Dafür braucht es konkretes Wissen über ISO/IEC 27001:2022, den eigenen Scope, die tatsächlichen Informationssicherheitsrisiken und die betrieblichen Abläufe. Dieser Beitrag zeigt, was eine Checkliste zur Orientierung leisten kann, wo ihre Grenzen liegen und welche Vorlagen, Kurse und Toolkits beim nächsten Schritt helfen können.
Die zertifizierbaren Anforderungen stehen in den Kapiteln 4 bis 10 der ISO/IEC 27001:2022. Annex A enthält 93 Referenzmaßnahmen in vier Themenfeldern. Daraus entsteht aber keine universelle Aufgabenliste. Eine Organisation muss unter anderem verstehen und begründen:
Zwei Unternehmen können dieselbe Checklistenfrage mit „erledigt“ markieren und trotzdem völlig unterschiedlich weit sein. Eine vorhandene Richtlinie sagt beispielsweise noch nichts darüber aus, ob Verantwortliche sie kennen, der beschriebene Prozess funktioniert und belastbare Nachweise entstehen.
Die Norm verlangt dokumentierte Information an verschiedenen Stellen, schreibt aber nicht für jede Maßnahme eine eigene Policy vor. Der sinnvolle Umfang hängt von Größe, Komplexität, Scope und Risikolage der Organisation ab. Typischerweise gehören mindestens folgende Artefakte in die Arbeitsliste:
Eine Vorlage ist dabei nur ein Ausgangspunkt. Organisationsname und Logo auszutauschen reicht nicht: Verantwortlichkeiten, Abläufe, Systemlandschaft und Nachweise müssen die tatsächliche Arbeitsweise widerspiegeln.
| Anbieter | Ressource | Preis am 30.08.2026 | Einordnung |
|---|---|---|---|
| Iseo Blue | ISO/IEC 27001:2022 Templates Pack | Kostenlos | 140+ Word- und Excel-Dateien, darunter Scope, Risikomanagement, SoA, Auditunterlagen und eine Compliance-Checkliste |
| High Table | Toolkit-Demo | Kostenlos | Demo ohne Registrierung; Umfang und Preise der Vollversionen separat prüfen |
| CertiKit | Toolkit-Demo | Kostenlos | Beispieldokumente und Einblick in das kostenpflichtige Toolkit |
| Advisera | Foundations-Lernmaterial | Kostenlos zugänglich | Self-paced Grundlagenkurs; Bedingungen für Prüfung und Zertifikat vor Buchung prüfen |
Auch die Community r/ISO27001 auf Reddit kann bei praktischen Fragen und Erfahrungswerten hilfreich sein. Community-Beiträge sind jedoch weder offizieller Normtext noch verbindliche Auditberatung.
| Anbieter | Kurs | Format | Preis am 30.08.2026 |
|---|---|---|---|
| Advisera | ISO 27001 Foundations | Self-paced, Englisch, ca. 8 Stunden | Lernzugang kostenlos; Prüfungsbedingungen separat prüfen |
| BSI Group Deutschland | ISO/IEC 27001:2022 Anforderungen | On-Demand-E-Learning, Deutsch, ca. 4 Stunden | 260 € zzgl. MwSt. |
| BSI Group Deutschland | ISO/IEC 27001:2022 Lead Implementer | 5 Tage, online, Englisch | 2.895 € zzgl. MwSt. |
| GRC Lab | ISO/IEC 27001 Lead Implementer | Self-paced, Englisch, ca. 12 Stunden | 799 € inkl. 19 % MwSt., reduzierter Seitenpreis |
Bei Udemy und anderen Marktplätzen ändern sich Preise häufig nach Nutzerkonto und laufender Aktion. Maßgeblich ist deshalb immer der Preis im Checkout.
| Anbieter | Paket | Preis am 30.08.2026 | Steuerhinweis und Umfang |
|---|---|---|---|
| Iseo Blue | Templates Pack | Kostenlos | 140+ Dateien; laut Anbieter zuletzt im Februar 2026 aktualisiert |
| High Table | Policy Template Bundle | 97 £ | ausgewiesener Seitenpreis; 2022-Policy-Vorlagen |
| High Table | Toolkit, Einzellizenz | 197 £ | Policies, Checklisten und Implementation Tracker |
| High Table | Toolkit Plus | 497 £ | Toolkit plus Lead-Auditor-Review |
| High Table | Consultant Edition | 997 £ | White-Label-Unterlagen und Multi-Client-Lizenz |
| GRC Lab | Lead Implementer Toolkit | 299 € | Roadmap, Projektplan und Templates; Steuerstatus im Checkout prüfen |
| GRC Solutions | ISO 27001 Toolkit | 495 £ zzgl. VAT | editierbare Policies, Verfahren, Records und Projektunterlagen |
| CertiKit | ISO 27001 Toolkit | 595 £ zzgl. VAT | 60+ ISMS- und 130+ Annex-A-Dokumente, unbefristete Lizenz |
| Advisera | ISO 27001 Documentation Toolkit | 897 US-$ regulärer Vergleichspreis | 45 Dokumente sowie Tutorials und Support laut Produktangebot; Endpreis und Steuer im Checkout prüfen |
Die High-Table-Website enthält neben der zentralen Preisseite ältere Demo- und Produktseiten mit abweichenden Beträgen. Für die Tabelle wurde deshalb die am Stichtag aktuelle zentrale Preisübersicht verwendet. Auch bei GRC Solutions können Shopseiten unterschiedliche Pakete oder Lizenzmodelle zeigen; Produktname, Laufzeit und Verlängerungskosten sollten vor dem Kauf abgeglichen werden.
| Bedarf | Sinnvoller Startpunkt |
|---|---|
| Erste Orientierung | Eine allgemeine Checkliste, offizieller Normtext und ein Grundlagenkurs |
| Einzelne fehlende Dokumente | Kostenlose Templates oder ein kleines Policy-Paket |
| Vollständige Eigenimplementierung | Umfangreiches Toolkit plus intern benannte Verantwortliche und Projektplan |
| Fehlendes Normverständnis | Foundations- oder Requirements-Kurs vor der Dokumentenarbeit |
| Verantwortung für die Gesamtumsetzung | Lead-Implementer-Training und praktische Begleitung |
| Vorbereitung auf die Zertifizierung | Unabhängiges internes Audit und belastbare Nachweise aus dem laufenden Betrieb |
Eine kostenlose Liste kann Themen sortieren, ist aber nicht der offizielle Standard und keine vollständige Umsetzungsanleitung. Der verbindliche Ausgangspunkt ist die jeweils anwendbare Ausgabe des Normtexts. Für die Anwendung braucht es zusätzlich Wissen über Risikomanagement, den eigenen Scope und die tatsächlichen Prozesse.
Nein. ISO/IEC 27001:2022 verlangt eine risikobasierte Auswahl. In der Statement of Applicability muss nachvollziehbar stehen, welche Maßnahmen erforderlich sind, wie sie umgesetzt werden und warum Referenzmaßnahmen ausgeschlossen wurden.
Nein. Ein Toolkit kann Zeit bei Struktur und Dokumentation sparen. Zertifiziert wird jedoch ein wirksames, gelebtes ISMS. Auditoren betrachten deshalb auch Verantwortlichkeiten, Risikobehandlung, operative Nachweise, interne Audits, Managementbewertungen und kontinuierliche Verbesserung.
Alle Preise wurden am 30. August 2026 geprüft. Maßgeblich ist immer der aktuelle Preis im Checkout des Anbieters.
Eine ISO 27001 Checkliste kann zeigen, welche Themen vor einer Zertifizierung bearbeitet werden müssen. Sie zeigt aber nicht automatisch, wie diese Themen in einer konkreten Organisation richtig umgesetzt werden oder ob das Ergebnis wirksam ist. Dafür braucht es Normverständnis, methodisches Risikowissen, Kenntnis der eigenen Abläufe und belastbare Nachweise.
Vorlagen und Toolkits können den Einstieg beschleunigen, wenn das Team bereits weiß, was es damit fachlich erreichen muss. Fehlt dieses Wissen, erzeugen mehr Dokumente vor allem mehr Material – nicht automatisch ein besseres ISMS.
Unabhängig vom gewählten Material bleibt der wichtigste Prüfpunkt gleich: Stimmen dokumentierte Regeln, tatsächliche Arbeitsweise und belastbare Evidenz überein? Wer diese Verbindung kontinuierlich pflegt, bereitet nicht nur ein Audit vor, sondern betreibt ein belastbares ISMS. Wie Nachweise dafür strukturiert werden können, zeigt unser Beitrag zur Audit-Readiness.
Secani verbindet Scopes, Nachweise, Aufgaben und KI-Agenten in einem gemeinsamen Arbeitskontext.
Compliance sollte kein Reporting-Projekt am Ende sein, sondern ein lebendes Vertrauenssystem für Teams, die Struktur, Geschwindigkeit und Kontrolle brauchen.
Audit-Readiness beginnt nicht mit der nächsten Prüfung, sondern mit einem Nachweismodell, das den Alltag des ISMS abbildet.
Schutzbedarf und Risikoanalyse gehören zusammen. Erst ihre Verbindung macht Sicherheitsentscheidungen erklärbar.