ISMS Copilot Docs

Warum wir noch nicht nach ISO 27001 zertifiziert sind

Bei ISMS Copilot setzen wir uns dafür ein, "das zu leben, was wir predigen." Als ein von und für Informationssicherheitsexperten entwickeltes Tool implementieren wir viele der Kontrollen, die wir unseren Kunden zur Umsetzung verhelfen – wie obligatorische MFA, zeilenbasierte Sicherheit für die Datenisolierung, automatisierte Code-Scans und Echtzeitüberwachung. Unsere Architektur entspricht bereits den wichtigsten Anforderungen aus ISO 27001:2022 Anhang A und den SOC 2 Trust Services Criteria.

Bei ISMS Copilot setzen wir uns dafür ein, "das zu leben, was wir predigen". Als ein von und für Informationssicherheitsexperten entwickeltes Tool implementieren wir viele der Kontrollen, die wir unseren Kunden zur Umsetzung verhelfen – wie obligatorische Multi-Faktor-Authentifizierung (MFA), zeilenbasierte Sicherheit für die Datenisolierung, automatisierte Code-Scans und Echtzeitüberwachung. Unsere Architektur entspricht bereits den wichtigsten Anforderungen aus ISO 27001:2022 Anhang A und den SOC 2 Trust Services Criteria.

Dennoch sind wir transparent: ISMS Copilot ist noch nicht nach ISO 27001 zertifiziert oder SOC 2 attestiert. Hier erfahren Sie, warum, und wie unser pragmatischer Plan für die Zukunft aussieht.

Warum wir noch nicht zertifiziert sind

Wir sind ein Bootstrap-Startup, ohne Investoren oder externe Finanzierung. Unser kleines Team wird vom Gründer/Geschäftsführer geleitet, der viele Prozesse von der Produktentwicklung bis zur Compliance übernimmt und gleichzeitig als CEO, CISO, Datenschutzbeauftragter (DPO), Compliance-Beauftragter, Product Owner und Finanzverantwortlicher fungiert.

Diese Realität schafft greifbare Herausforderungen, die eine ISO 27001-Zertifizierung in unserer aktuellen Managementstruktur schwierig machen:

Managementstruktur

ISO 27001 geht von Organisationsstrukturen mit Funktionstrennung und unabhängiger Aufsicht aus. In unserem aktuellen Setup:

  • Ich erstelle und genehmige meine eigene Dokumentation – Von Sicherheitsrichtlinien bis zu Risikobewertungen gibt es keinen unabhängigen Prüfer, da ich die meisten Rollen selbst ausfülle. Selbst wenn die Entwicklung eine separate Rolle ist, wäre ich für die meisten Richtlinien, die ich schreibe, der Genehmigende.
  • Management-Reviews = Solo-Reflexion – Wenn „Management-Review“ bedeutet, dass ich meine eigene Arbeit überprüfe, handelt es sich um eine Selbstbewertung ohne die vielfältigen Perspektiven, die Auditoren erwarten. Selbst wenn wir externe Berater für interne Audits einsetzen können, um andere Blickwinkel auf das ISMS zu bringen, kann das Management-Review nicht ausgelagert werden.
  • Führung und Umsetzung überschneiden sich – Ich verpflichte mich gleichzeitig als CEO zur Sicherheit und setze sie als CISO um, was nicht die Trennung der Rollen bietet, die ISO 27001 empfiehlt, um unterschiedliche Verantwortungsebenen zu gewährleisten (Klausel 5.1 und 5.3). Als Gründer trage ich die volle Verantwortung für alle Aspekte, aber der Standard erfordert eine strukturiertere Aufteilung für eine formelle Zertifizierung.

Wir können interne Audits auslagern, um die Anforderungen an die Unabhängigkeit zu erfüllen, und nutzen unser eigenes Tool, um Dokumentationen effizient zu erstellen. Die Herausforderung liegt nicht in der Fähigkeit, sondern darin, die Organisationsstruktur zu haben, die der Intention hinter den ISO 27001-Anforderungen wörtlich entspricht.

Ressourcenpriorisierung

Als Bootstrap-Unternehmen wachsen wir, indem wir unsere Kunden glücklich machen – Cybersicherheitsberater, Auditoren und Compliance-Teams, die sich auf uns für ihre ISO 27001-Umsetzungen verlassen. Wir haben priorisiert:

  • Greifbare Sicherheitskontrollen, die unsere Nutzer direkt schützen (Verschlüsselung, Zugriffskontrollen, Überwachung) gegenüber formalen Zertifizierungsprozessen
  • Produktfunktionen, die unseren Kollegen aus dem ISO 27001- und GRC-Bereich helfen, ihre eigenen Compliance-Ziele zu erreichen
  • Kundennutzen durch KI-gestützte Dokumentenerstellung, Framework-Mapping und Compliance-Automatisierung

Wir reinvestieren die Einnahmen zufriedener Nutzer in stetige Verbesserungen, anstatt erhebliche Ressourcen in die Zertifizierung zu lenken, solange wir noch ein kleines Team sind.

Wir verlassen uns auf zertifizierte Unterauftragnehmer (Mistral AI's ISO 27001:2022, Stripe's PCI-DSS Level 1, AWS/Supabase ISO 27001 und SOC 2 Type II), um unsere Sicherheitslage zu erweitern, während wir transparent über unseren eigenen Zertifizierungsstatus bleiben.

Wann wir eine Zertifizierung anstreben

Wir werden die ISO 27001-Zertifizierung und SOC 2-Attestierung anstreben, sobald wir unser Team erweitern – indem wir Rollen wie einen dedizierten Compliance-Spezialisten und zusätzliche Entwickler hinzufügen. Dieses Wachstum wird organisch aus dem Erfolg unserer Kunden resultieren: Indem wir ISO 27001- und GRC-Experten helfen, ihre Arbeit zu optimieren, schaffen wir die Einnahmen, um verantwortungsvoll zu skalieren.

Sobald das Team größer ist, werden wir die verbleibenden organisatorischen Anforderungen formalisieren:

  • Unabhängige Management-Reviews mit mehreren Stakeholdern
  • Dokumentierte Risikobehandlungspläne mit separaten Genehmigungsworkflows
  • Geschäftsfortführungsverfahren mit zugewiesenen Rollen
  • Interne Auditprogramme mit echter Unabhängigkeit

Wir werden unser eigenes Produkt nutzen, um diesen Prozess zu beschleunigen – indem wir das leben, was wir predigen, und ISMS Copilot verwenden, um unsere Richtlinien zu aktualisieren, Kontrollen zuzuordnen und Nachweise zu führen.

In der Zwischenzeit implementieren wir ein ISO 27001-konformes ISMS: Wir führen Risikobewertungen und -behandlungen durch, etablieren Maßnahmen zur Geschäftskontinuität und Notfallwiederherstellung, betreiben Incident-Management und Bedrohungsüberwachung und sammeln Nachweise über Tools wie Logs und Dashboards. Wenn die Teamerweiterung erfolgt, wird die Zertifizierung unsere bestehenden Stärken ergänzen, anstatt bei Null zu beginnen.

Unsere aktuelle Sicherheitslage

Auch wenn wir noch nicht zertifiziert sind, haben wir robuste Sicherheitskontrollen implementiert, die mit Industriestandards übereinstimmen:

  • Obligatorische Multi-Faktor-Authentifizierung
  • Zeilenbasierte Sicherheit für vollständige Datenisolierung zwischen Arbeitsbereichen
  • Automatisierte Code-Scans mit priorisierten Ergebnissen
  • Point-in-Time-Recovery für erhöhte Resilienz
  • Echtzeit-Fehlerverfolgung und -überwachung
  • Verschlüsselung im Ruhezustand und während der Übertragung
  • DDoS-Schutz und Ratenbegrenzung
  • DSGVO-Konformität by Design mit nutzergesteuerter Datenaufbewahrung

Weitere Details zu unseren implementierten Kontrollen finden Sie in unserer Übersicht zu Sicherheit & Datenschutz und den Sicherheitsrichtlinien.

Fragen zu unserer Sicherheit?

Wir stehen Ihnen gerne zur Verfügung, um zu besprechen, wie unsere aktuelle Sicherheitslage Ihre Anforderungen unterstützt. Wenn Sie Kunde oder Interessent sind und Fragen zu unseren Kontrollen, unserem Compliance-Status oder unserem Zertifizierungsfahrplan haben, nehmen Sie bitte Kontakt auf. Außerdem sind wir gerne bereit, Kontrollen zu implementieren oder zumindest zu planen, sobald wir über die nötigen Ressourcen verfügen – zögern Sie also nicht, uns anzusprechen.

On this page