ISO/IEC 27001:2022

Informationssicherheit, die das Audit überlebt.

Normatief bildet das komplette ISMS nach ISO 27001:2022 ab, vom Kontext der Organisation über die Risikobehandlung bis hin zum Statement of Applicability für alle 93 Annex-A-Kontrollen. Aufgaben, Audits und Befunde laufen in einem System zusammen.

Was steht in ISO 27001?

Die Norm besteht aus den Management-Kapiteln 4 bis 10 und einem Anhang mit 93 Sicherheitskontrollen (Annex A). Normatief deckt beides vollständig ab.

4

Kontext der Organisation

Stakeholder-Analyse, Geltungsbereich, internes und externes Umfeld

5

Führung

ISMS-Politik, Rollen und Verantwortlichkeiten, Management-Commitment

6

Planung

Risikobewertung, Risikobehandlungsplan, SoA, Sicherheitsziele

7

Unterstützung

Ressourcen, Kompetenz, Awareness, dokumentierte Information

8

Betrieb

Betriebliche Planung, Risikobewertung in Betrieb, Risikobehandlung

9

Leistungsbewertung

Monitoring, internes Audit, Management-Review

10

Verbesserung

Nichtkonformitäten, Korrekturmaßnahmen, kontinuierliche Verbesserung

Annex A: 93 Sicherheitskontrollen

Aufgeteilt in vier Themenbereiche, alle als Anforderungsbaum hinterlegt.

A.5

Organisatorische Kontrollen

37 Kontrollen

A.6

Personelle Kontrollen

8 Kontrollen

A.7

Physische Kontrollen

14 Kontrollen

A.8

Technologische Kontrollen

34 Kontrollen

Speziell für ISO 27001

Was Normatief für ISMS einzigartig macht

Anforderungsbaum, Statement of Applicability, Asset-Inventar mit Risiko-Verknüpfung und KI-Auditberichte.

Anforderungsbaum

Alle Kapitel und Annex-A-Kontrollen auf einen Blick

Kapitel 4-10 als Baumstruktur mit Statusanzeige pro Anforderung. Jede Anforderung lässt sich mit Nachweisen, Verantwortlichen und Aufgaben verknüpfen. So sieht jeder im Team, wo Lücken bestehen.

  • Statusanzeige pro Anforderung (offen, in Arbeit, erfüllt)
  • Nachweise per Link, Datei oder Beschreibung hinterlegen
  • Prozentuale Abdeckung pro Kapitel und Standard
app.normatief.io

ISO 27001:2022 - Anforderungen

94 Anforderungen · 88% belegt
4Kontext der Organisation4/4
4.1Verstehen der Organisation
4.2Erwartungen interessierter Parteien
4.3Festlegen des Anwendungsbereichs
5Führung5/5
6Planung6/8
6.1.2Risikobewertung
6.1.3Risikobehandlung
6.2Sicherheitsziele
Annex A.5Organisatorische Kontrollen (37)33/37
Annex A.6Personelle Kontrollen (8)8/8

Statement of ApplicabilityKern-Feature

Das SoA, das Auditoren wollen

Für jede der 93 Annex-A-Kontrollen wird Anwendbarkeit, Begründung und Umsetzungsstand dokumentiert. Pflichtdokument für die Zertifizierung. Ausgeschlossene Kontrollen brauchen eine nachvollziehbare Begründung, Normatief erinnert dich daran.

  • Anwendbar / ausgeschlossen mit Pflicht-Begründung
  • Umsetzungsstand: nicht umgesetzt, teilweise, umgesetzt
  • Export als PDF oder XLSX, direkt versandfertig
app.normatief.io

Statement of Applicability (SoA)

93 Annex-A-Kontrollen
Control
Bezeichnung
Anwendbar
Umsetzung
A.5.1
Richtlinien für Informationssicherheit
Ja
Umgesetzt
A.5.7
Threat intelligence
Ja
Teilweise
A.6.3
Awareness, Schulung und Training
Ja
Umgesetzt
A.7.4
Physische Sicherheitsüberwachung
Ausgeschlossen
Kein eigenes RZ
A.8.7
Schutz vor Malware
Ja
Umgesetzt
A.8.16
Überwachungsaktivitäten
Ja
Teilweise

Export als PDF oder XLSX direkt aus dem System.

Asset-Management

Informationswerte mit Risiko-Verknüpfung

ISO 27001 verlangt, alle Informationswerte zu inventarisieren und Verantwortliche zu benennen (A.5.9). Normatief verbindet Assets mit Risiken und Kontrollen, kein doppeltes Excel mehr.

  • Hardware, Software, Daten, Services und Infrastruktur
  • Klassifizierung nach Vertraulichkeit/Integrität/Verfügbarkeit
  • Visualisierung als Abhängigkeits-Graph
app.normatief.io

Asset-Inventar

42 Assets · 7 Risiken
Web-AppSoftwarePostgresDatenAuth0ServiceAWS eu-c1Infrastr.!
SoftwareDatenServiceInfrastrukturRisiko

Risiko-Behandlung

Heatmap mit echtem Restrisiko

Risikobewertung mit Eintrittswahrscheinlichkeit und Auswirkung, gefolgt von einer Behandlung (akzeptieren, reduzieren, übertragen, vermeiden) und einer Restrisiko-Bewertung. Aufgaben werden automatisch erzeugt.

  • 5x5-Matrix für inhärentes und Restrisiko
  • Risiken direkt mit Annex-A-Kontrollen verknüpfen
  • Maßnahmen-Tracking mit Verantwortlichem und Fälligkeit
app.normatief.io

Risiko-Heatmap

KritischHochMittelNiedrig
54321
2
1
1
2
3
1
2
1
12345

Schadensausmaß →

KritischRansomware-Angriff auf Produktionssysteme
HochAusfall des zentralen Identity-Providers
MittelNichteinhaltung CSRD-Berichtspflicht 2026

KI-AuditberichtKern-Feature

DEKRA-fertiger Bericht in Sekunden

Nach dem Audit drückst du einen Knopf, die KI erstellt einen formatierten Word-Bericht mit Zusammenfassung, Feststellungen, Befundtabelle und Korrekturmaßnahmen. Für interne Audits und externe Re-Zertifizierungen.

  • DOCX-Bericht, direkt versandfertig an die Zertifizierungsstelle
  • Befunde werden automatisch in Korrekturaufgaben überführt
  • Mehrere Audits in einem Bericht zusammenfassbar
app.normatief.io

Auditbericht generieren

KI-gestützt

Ausgewählte Audits:

ISO 27001 Re-Zert 2026Internes Audit Engineering H1
Auditbericht_ISO27001_2026.docxFertig in 8s

Auditbericht ISO/IEC 27001:2022

TechFlow GmbH · DEKRA · 11. Januar 2026

Zusammenfassung

Im Rahmen des externen Re-Zertifizierungs-Audits wurden alle Kapitel 4-10 sowie eine Stichprobe der Annex-A-Kontrollen geprüft. Die Auditkriterien wurden insgesamt erfüllt...

Feststellungen

  • 1× Nebenabweichung: SoA-Ausschluss A.7.4 nicht vollständig begründet
  • 3× Verbesserungspotenziale: Tickets-Workflow, Awareness-Plattform...
  • 2× Positive Aspekte: BambooHR-Integration, Vault-Einsatz

Warum Normatief für Ihr ISMS?

Pflichtdokumente automatisch

ISMS-Politik, SoA, Risiko-Behandlungsplan, alle Dokumente werden im System gepflegt und sind exportierbar.

Annex A vollständig hinterlegt

Alle 93 Kontrollen aus ISO/IEC 27001:2022 sind als Anforderungen hinterlegt, mit Querverweis ins SoA.

EU-Hosting, DSGVO-konform

Wichtig für ISMS-Daten: Hosting in der EU, AVV mit allen Subprozessoren, vollständiger Datenexport.

Bereit für Ihr ISO 27001-Zertifikat?

Senden Sie uns Ihre Daten, wir melden uns mit einem individuellen Angebot.

Angebot anfragen