Fragebogen-Standards

ISO 27001 im Fragebogen — der Nachweisbestand, nicht die Antwort

ISO 27001 ist der einzige Eintrag hier, den man nicht zugeschickt bekommt. Es ist der Bestand, aus dem sich die anderen Fragebögen beantworten lassen — und die Grundlage, aus der Kunden zunehmend eigene Fragenkataloge ableiten.

Kurz gefasst

Ein Zertifikat beantwortet keinen Fragebogen, es belegt Antworten. Prüfer sehen zuerst den Geltungsbereich: Deckt er die verkaufte Leistung ab oder nur die Muttergesellschaft, nur einen Standort, nur einen Teilbetrieb? Der zweite Blick gilt der Fassung. Die Übergangsfrist von der Ausgabe 2013 endete am 31. Oktober 2025; Zertifikate nach der alten Fassung haben ihre Gültigkeit verloren.

ISO 27001 auf einen Blick

Aktuelle FassungISO/IEC 27001:2022. Die Übergangsfrist von der Ausgabe 2013 endete am 31. Oktober 2025.
Annex A93 Controls in vier Themengruppen — organisatorisch 37, personenbezogen 8, physisch 14, technologisch 34.
Verhältnis zu 2013Vorher 114 Controls in 14 Abschnitten. Die Verringerung ist überwiegend Zusammenlegung, nur 11 Controls sind vollständig neu.
Was ein Prüfer zuerst ansiehtDen Geltungsbereich der Zertifizierung, nicht die Zertifikatsnummer.
Rolle im FragebogenNachweisgrundlage. Manche Kunden akzeptieren das Zertifikat samt Anwendbarkeitserklärung anstelle eigener Fragen, viele nicht.
Abgeleitete FragebögenKunden bauen aus Annex A eigene Kataloge — dann wird Control für Control gefragt statt nach dem Zertifikat.

Wie die Datei aufgebaut ist

Wo ein Kunde seinen Fragebogen aus Annex A ableitet, folgt die Datei dessen Ordnung.

Die Fragen tragen die Control-Nummern des Annex A — sie sind der gemeinsame Bezug zwischen Ihrer Anwendbarkeitserklärung und dem Bogen des Kunden.
Häufig gibt es eine Spalte für die Anwendbarkeit: Wo ein Control begründet nicht zutrifft, ist die Begründung die Antwort.
Manche Bögen mischen Annex-A-Controls mit eigenen Zusatzfragen; die Nummerierung bricht dann und lässt sich nicht mehr eins zu eins übernehmen.
Wer nach der Fassung 2013 zertifiziert war, findet eine andere Nummerierung vor — die Zuordnung auf 2022 muss vorliegen, sonst passt keine Antwort auf keine Frage.

Was Compliance Concierge mit einem ISO 27001 macht

Zertifikat, Anwendbarkeitserklärung und die zugrunde liegenden Richtlinien werden als Nachweisbestand hochgeladen und nicht für jeden Bogen neu zusammengesucht.
Jeder Entwurf verweist auf die Stelle, die ihn stützt — bei Annex-A-Fragen ist das meist ein Abschnitt der Anwendbarkeitserklärung.
Wo ein Control in der Anwendbarkeitserklärung als nicht zutreffend geführt wird, wird die dortige Begründung übernommen statt eine neue erfunden.
Aussagen über den Geltungsbereich werden einem Menschen vorgelegt: Ob das Zertifikat die verkaufte Leistung abdeckt, ist eine Tatsachenfrage mit vertraglichen Folgen.
Freigegebene Antworten werden in die erhaltene Arbeitsmappe zurückgeschrieben.

Nichts davon zertifiziert irgendetwas. Das Tool entwirft Antworten aus den hochgeladenen Dokumenten, zeigt zu jeder Antwort den Beleg und exportiert nichts, was nicht von einem Menschen freigegeben wurde. Wo die Dokumente einen Kontrollpunkt nicht abdecken, steht das da — statt einer gefüllten Zelle.

Diese Seite ordnet ein und ersetzt keine Rechtsberatung. Ob und wie eine Vorschrift für Ihr Unternehmen gilt, hängt vom Einzelfall ab.

Die vier Themengruppen des Annex A

Seit der Fassung 2022 sind die Controls nicht mehr nach 14 Abschnitten, sondern nach vier Themen geordnet. Für den Fragebogen ist vor allem wichtig, welche Nachweise die jeweilige Gruppe verlangt.

A.5

Organisatorische Maßnahmen (37)

Was gefragt ist
Leitlinien, Rollen, Lieferantenbeziehungen, Umgang mit Vorfällen, Fortführung des Betriebs — der größte Block.
Was es belegt
Anwendbarkeitserklärung, Informationssicherheitsleitlinie, Lieferantenrichtlinie, Vorfallprozess.
Häufiger Fehler
Auf das Zertifikat verweisen, ohne die Anwendbarkeitserklärung beizulegen. Sie ist das Dokument, das aussagt, welche Controls überhaupt gelten — ohne sie ist das Zertifikat eine Behauptung ohne Umfang.
A.6

Personenbezogene Maßnahmen (8)

Was gefragt ist
Überprüfung vor Einstellung, Schulung, Vertraulichkeitsvereinbarungen, geordnetes Ausscheiden.
Was es belegt
Schulungsnachweise mit Datum, Muster der Vertraulichkeitsvereinbarung, Prozess für Ein- und Austritt.
Häufiger Fehler
Schulungen bestätigen, ohne Teilnahme und Zeitpunkt belegen zu können. Gefragt ist der Nachweis, nicht das Angebot.
A.7

Physische Maßnahmen (14)

Was gefragt ist
Zutritt, Zonen, Schutz der Betriebsmittel, Umgang mit Datenträgern.
Was es belegt
Zutrittskonzept, Protokolle der Zutrittskontrolle, Regelung für Entsorgung und Wiederverwendung von Datenträgern.
Häufiger Fehler
Die Maßnahmen des Rechenzentrumsbetreibers als eigene ausgeben. Zulässig ist der Verweis darauf — als fremder Nachweis, klar benannt.
A.8

Technologische Maßnahmen (34)

Was gefragt ist
Zugriffsrechte, Verschlüsselung, Protokollierung, Schwachstellenbehandlung, sichere Entwicklung.
Was es belegt
Berechtigungskonzept, Verschlüsselungsrichtlinie, Nachweis der Protokollierung, Bericht des letzten Schwachstellenscans.
Häufiger Fehler
Verschlüsselung pauschal bejahen. Gefragt wird getrennt nach Übertragung und Speicherung — und meist nach dem Verfahren.

Die Fassung 2022 ist seit dem 31. Oktober 2025 die einzige gültige: Zertifikate nach ISO/IEC 27001:2013 haben mit dem Ende der Übergangsfrist ihre Gültigkeit verloren. Wer in einem Fragebogen noch ein Zertifikat der alten Fassung nennt, muss mit einer Rückfrage rechnen — und sollte den Punkt von sich aus ansprechen, statt ihn den Prüfer finden zu lassen.

Häufige Fragen

Kann ich statt des Fragebogens einfach mein Zertifikat schicken?+

Fragen kostet nichts und spart im Erfolgsfall beiden Seiten eine Runde. Viele Einkäufer akzeptieren Zertifikat samt Anwendbarkeitserklärung für einen Teil der Fragen, verlangen aber weiterhin Antworten zu allem, was ihr eigener Kontext hinzufügt — Verarbeitungsorte, Unterauftragnehmer, vertragliche Zusagen. Vollständig ersetzt wird ein Fragebogen selten.

Warum fragt jeder zuerst nach dem Geltungsbereich?+

Weil er das einzige ist, was ein Zertifikat aussagekräftig macht. Ein ISO-27001-Zertifikat der Muttergesellschaft belegt nichts über einen Dienst, der bei einer Tochter läuft, und ein Zertifikat für den Standort A nichts über den Betrieb an Standort B. Nennen Sie den Geltungsbereich unaufgefordert — das erspart die erste Rückfrage.

Brauche ich ISO 27001, um Fragebögen zu bestehen?+

Nein. Ein Zertifikat bündelt Nachweise und verkürzt die Prüfung, ersetzt aber keine konkreten Antworten. Ein Betrieb ohne Zertifikat, der seine Maßnahmen sauber dokumentiert und den Geltungsbereich jeder Aussage benennt, kommt durch — ein zertifizierter Betrieb mit unpassendem Geltungsbereich oft nicht.

Was ist mit meinen Antworten aus der Fassung 2013?+

Inhaltlich bleiben sie größtenteils brauchbar, weil die Verringerung von 114 auf 93 Controls überwiegend eine Zusammenlegung war und nur 11 Controls vollständig neu sind. Was nicht mehr passt, ist die Nummerierung: Ohne Zuordnung auf die Struktur von 2022 lässt sich keine alte Antwort einer neuen Frage zuordnen.

Weitere Assessments: CAIQ v4, SIG & SIG Lite, HECVAT, VSA, TISAX / VDA ISA, DORA. Zum Vorgehen selbst: Leitfaden zum Beantworten von Sicherheitsfragebögen. Werkzeuge, die solche Arbeitsmappen automatisieren, ehrlich verglichen: Vanta, SafeBase und Conveyor.

ISO 27001 mit Belegen beantworten

Richtlinien und Arbeitsmappe hochladen. Jeder Entwurf ist aus den eigenen Dokumenten belegt, und nichts verlässt das System ohne Freigabe. Der erste Fragebogen ist kostenlos.