ISO 27001 Beratung und Audits

Physische Sicherheit ist ein fester Bestandteil eines wirksamen Informationssicherheitsmanagements. Denn sensible Informationen und kritische Systeme sind nicht nur digital gefährdet: Unbefugter Zutritt, unzureichend geschützte Räume, fehlende Überwachung, Schwächen bei Fremdfirmen oder unklare Zutrittsprozesse können ebenso zu Informationsverlust, Manipulation oder Betriebsbeeinträchtigungen führen.

3-core unterstützt Unternehmen dabei, diese physischen Sicherheitsanforderungen strukturiert zu bewerten und in die ISO 27001 Systematik zu integrieren. Wir beraten zur Zertifizierungsreife, führen interne First-Party-Audits durch und prüfen Dienstleister und Partner im Rahmen von Second-Party-Audits. Dabei verbinden wir Normanforderungen mit unserer Erfahrung aus Sicherheitskonzepten, Standortbewertungen, Zutrittsmanagement und physischen Wirksamkeitsprüfungen.

Im Mittelpunkt steht nicht, möglichst viele Nachweise zu erzeugen. Entscheidend ist, ob die ausgewählten Sicherheitsmaßnahmen zum tatsächlichen Risiko passen, umgesetzt sind und im Betrieb wirksam funktionieren.

Was bedeutet ISO 27001 für die physische Sicherheit?

ISO/IEC 27001 definiert Anforderungen an ein Informationssicherheitsmanagementsystem (ISMS). Die dazugehörigen Kontrollen betrachten Informationssicherheit ganzheitlich – also nicht nur IT und Cybersecurity, sondern auch organisatorische, personelle und physische Schutzmaßnahmen. Die aktuelle internationale Normbasis ist ISO/IEC 27001:2022; ISO/IEC 27002:2022 erläutert die Kontrollen und enthält einen eigenen Themenbereich für physische Controls.

Für die Praxis bedeutet das: Unternehmen müssen ihre physischen Risiken kennen, geeignete Maßnahmen auswählen, deren Anwendbarkeit begründen und die Umsetzung nachvollziehbar steuern. Welche Kontrollen tatsächlich erforderlich sind, ergibt sich aus dem Risikokontext und der jeweiligen Statement of Applicability (SoA) – nicht aus einem starren Maßnahmenkatalog.

Genau an dieser Stelle setzt unsere Leistung an. Wir prüfen, ob physische Sicherheitsmaßnahmen nachvollziehbar aus Risiken abgeleitet sind, ob Verantwortlichkeiten und Prozesse definiert wurden und ob die praktische Umsetzung zum dokumentierten Anspruch passt.

Physische Themen, die wir im ISO 27001 Kontext betrachten

  • Sicherheitsperimeter, Schutzzonen und Abgrenzung sensibler Bereiche
  • Zutrittssteuerung, Berechtigungen, Schlüssel- und Ausweismanagement
  • Sicherung von Büros, Technikräumen, Rechenzentren und sonstigen kritischen Bereichen
  • physische Sicherheitsüberwachung, Detektion und nachvollziehbare Reaktionswege
  • Schutz vor physischen und umgebungsbezogenen Gefährdungen
  • Regelungen für Arbeiten in Sicherheitsbereichen sowie Besucher- und Fremdfirmenprozesse
  • Standort und Schutz von Betriebsmitteln sowie Assets außerhalb des Standorts
  • Schutz von Datenträgern, Versorgungsinfrastruktur und Verkabelung
  • Wartung, Austausch und sichere Außerbetriebnahme von Equipment
  • Dokumentation, Verantwortlichkeiten und Nachweise zur Wirksamkeit der Maßnahmen

Unsere drei Leistungsbausteine

Das Bild zeigt ISO 27001 Tabelle der Aditarten.

1. Zertifizierungsberatung mit Fokus physische Sicherheit

Viele Unternehmen verfügen bereits über Zutrittskontrollen, Sicherheitsdienste, Videoüberwachung, Schließsysteme oder Standortregeln. Für die ISO 27001 Zertifizierungsreife reicht es jedoch nicht, dass einzelne Maßnahmen vorhanden sind. Sie müssen in den ISMS-Kontext eingebunden, risikobasiert begründet, verantwortlich gesteuert und soweit erforderlich nachweisbar überprüft werden.

Wir unterstützen insbesondere dort, wo Informationssicherheitsmanagement und Corporate Security zusammenlaufen. Dadurch entsteht keine parallele Dokumentation, sondern eine belastbare Verbindung zwischen Sicherheitskonzept, tatsächlicher Standortpraxis und dem ISMS.

  • Abgleich des ISMS-Scope mit relevanten Standorten, Räumen und physischen Assets
  • Gap-Analyse der physischen Controls und vorhandenen Security-Prozesse
  • Einordnung bestehender Sicherheitskonzepte, Schutzzonen und Zutrittsmodelle
  • Prüfung von Rollen, Zuständigkeiten, Freigaben und Nachweisen
  • Unterstützung bei Risikoanalyse, Risikobehandlung und SoA
  • Ableitung fehlender oder unzureichender physischer Sicherheitsmaßnahmen
  • Vorbereitung relevanter Bereiche und Ansprechpartner auf das Zertifizierungsaudit
  • Begleitung bei Findings und Korrekturmaßnahmen

2. First-Party-Audits: eigene physische Sicherheitsmaßnahmen intern prüfen

Ein First-Party-Audit ist ein internes Audit der eigenen Organisation. Es dient dazu, die Konformität und Wirksamkeit des ISMS zu bewerten, bevor externe Prüfer oder Kunden Abweichungen feststellen. Die 3-core kann solche internen Audits im Auftrag des Unternehmens durchführen und dabei gezielt die physische Sicherheit in den Mittelpunkt stellen.

Wir verbinden Dokumentenprüfung mit Interviews und, wenn es der Audit-Scope erfordert, einer Vor-Ort-Begehung. Dadurch lässt sich nicht nur prüfen, ob eine Richtlinie existiert, sondern auch, ob beispielsweise Schutzzonen erkennbar umgesetzt, Berechtigungen kontrolliert, Fremdfirmen gesteuert und Sicherheitsereignisse nachvollziehbar behandelt werden.

Typische Fragen im First-Party-Audit

  • Sind physische Risiken und schutzbedürftige Bereiche nachvollziehbar identifiziert?
  • Passen Zutritts- und Berechtigungsregelungen zum Schutzbedarf?
  • Sind Kontrollen, Überwachung und Eskalationswege tatsächlich umgesetzt?
  • Werden Besucher, Fremdfirmen und Wartungstätigkeiten angemessen gesteuert?
  • Sind Nachweise aktuell, konsistent und für das Audit belastbar?
  • Werden Abweichungen nachverfolgt und Maßnahmen auf Wirksamkeit geprüft?

Was wir bei einem Lieferantenaudit prüfen können

  • Standort- und Perimeterschutz des Dienstleisters
  • Zutrittsregelungen, Besuchersteuerung und Berechtigungsprozesse
  • Umgang mit Schlüsseln, Ausweisen und temporären Zugängen
  • Sicherung kritischer Räume, Technikflächen und Betriebsmittel
  • Überwachung, Detektion, Alarmierung und Reaktion auf physische Sicherheitsereignisse
  • Fremdfirmen-, Wartungs- und Subunternehmerprozesse
  • Schutz von Medien, Equipment, Verkabelung und unterstützender Infrastruktur
  • Nachweise zur Umsetzung vertraglicher oder normbezogener Sicherheitsanforderungen
  • Umgang mit Findings und bestehende Verbesserungsprozesse
Das Bild zeigt eine moderne, übersichtliche Prozessgrafik zum Vorgehen bei ISO-27001-Audits zur physischen Sicherheit. Auf weißem Hintergrund werden sechs aufeinanderfolgende Schritte in einer horizontalen Reihe dargestellt.

1. Auditziele und Geltungsbereich festlegen

Wir klären zunächst, welche Fragestellung beantwortet werden soll. Beim First-Party-Audit kann das die interne Auditpflicht, eine Zertifizierungsvorbereitung oder die gezielte Prüfung eines Standorts sein. Beim Second-Party-Audit steht die konkrete Lieferantenbeziehung im Mittelpunkt. Der Scope wird so gewählt, dass er Risiken und Abhängigkeiten sinnvoll abbildet.

2. Auditkriterien definieren

Aus ISO 27001 Anforderungen, den relevanten physischen Controls, der Risikobewertung und gegebenenfalls vertraglichen Vorgaben entsteht ein klarer Prüfkatalog. Dadurch bleibt nachvollziehbar, woran Feststellungen gemessen werden.

3. Dokumente, Interviews und Vor-Ort-Umsetzung prüfen

Je nach Scope prüfen wir Sicherheitskonzepte, Richtlinien, Berechtigungsregeln, Nachweise und Verantwortlichkeiten. Vor Ort gleichen wir diese mit der tatsächlichen Umsetzung ab. Interviews helfen dabei zu verstehen, wie Prozesse im Alltag gelebt werden und wie Ausnahmen behandelt werden.

4. Findings nach Risiko und Wirksamkeit bewerten

Nicht jede Abweichung hat dieselbe Bedeutung. Wir betrachten deshalb Schutzbedarf, mögliche Auswirkungen, vorhandene kompensierende Maßnahmen und die tatsächliche Sicherheitswirkung. So entsteht eine priorisierte Bewertung statt einer unstrukturierten Mängelliste.

5. Maßnahmen ableiten und nachverfolgen

Aus den Findings entwickeln wir konkrete nächste Schritte. Das können organisatorische Anpassungen, Änderungen bei Zutritts- oder Fremdfirmenprozessen, technische Schutzmaßnahmen, Nachweisanforderungen oder weiterführende Sicherheitsanalysen sein. Bei Bedarf begleiten wir Follow-up und Re-Audit.

Was erhalten Sie nach dem Audit?

  • klar definierten Audit-Scope und dokumentierte Auditkriterien
  • nachvollziehbare Feststellungen zur physischen und organisatorischen Sicherheit
  • Einordnung von Konformität, Abweichungen und Wirksamkeit
  • priorisierte Maßnahmen mit konkretem Handlungsbedarf
  • managementtaugliche Ergebnisdarstellung
  • Grundlage für Zertifizierungsvorbereitung, Lieferantensteuerung oder Security-Roadmap
  • auf Wunsch Follow-up, Re-Audit oder Unterstützung bei der Umsetzung

Drei typische Einsatzfälle der ISO 27001 Beratung

1. Zertifizierung vorbereiten – physische Controls schließen

Ein Unternehmen hat sein ISMS weitgehend aufgebaut, im Zertifizierungsvorlauf zeigen sich jedoch Lücken bei Standortschutz, Zutrittsprozessen und Nachweisen. 3-core gleicht die physischen Controls mit dem bestehenden Sicherheitskonzept ab, bewertet die Umsetzung vor Ort und leitet die noch erforderlichen Maßnahmen bis zur Auditfähigkeit ab.

2. Internes Audit eines kritischen Standorts

Ein Unternehmen möchte seine interne Auditplanung gezielt um physische Sicherheit erweitern. 3-core prüft Dokumentation, Verantwortlichkeiten und Umsetzung am Standort. Im Fokus stehen Schutzzonen, Zutrittsmanagement, Fremdfirmen, Überwachung und die Nachverfolgung festgestellter Abweichungen.

3. Lieferantenaudit bei einem sicherheitskritischen Dienstleister

Ein externer Dienstleister hat Zugang zu sensiblen Flächen und technischen Anlagen. Zertifikate und Selbstauskünfte liegen vor, reichen für die Risikobewertung jedoch nicht aus. 3-core führt ein Second-Party-Audit durch, prüft die vereinbarten physischen Sicherheitsanforderungen und liefert eine priorisierte Entscheidungsgrundlage für weitere Maßnahmen und die Lieferantensteuerung.

Physische Sicherheit in der Praxis

Unsere Case Studies zeigen, wie 3-core Unternehmen bei der Bewertung und Weiterentwicklung ihrer physischen Sicherheitsmaßnahmen unterstützt. Von Audits und Standortbewertungen bis zur Überprüfung von Dienstleistern machen die Beispiele sichtbar, wie aus Anforderungen konkrete Maßnahmen und belastbare Sicherheitslösungen entstehen.

physische Sicherheitsstandards in der Versorgungssicherheit

Begleitung einer Security Service Ausschreibung

Erstellung von Sicherheits- und Notfallprozessen

Warum die 3-core?

Die 3-core verbindet ISO 27001 Auditkompetenz mit praktischer Erfahrung in physischer Sicherheit. Dadurch betrachten wir nicht nur Dokumente, sondern verstehen auch die Schutzlogik hinter Perimeter, Zutrittskontrolle, Schutzzonen, Sicherheitsdienst, Standortprozessen und technischen Schutzmaßnahmen.

Dieser kombinierte Blick ist besonders dann relevant, wenn ein ISMS auf vorhandene Corporate-Security-Strukturen treffen soll oder wenn ein Lieferant nicht nur auf Richtlinienebene, sondern anhand seiner tatsächlichen Standort- und Sicherheitsorganisation bewertet werden muss.

Auf der 3-core-Website wird unter anderem die Qualifikation ISO 27001 Lead Auditor ausgewiesen. Ergänzend verfügt 3-core über Erfahrung in Sicherheitskonzepten, Standortbewertungen, Penetrationstests, KRITIS/NIS2 sowie angrenzenden Resilienzthemen.

Häufige Fragen zur ISO 27001 Beratung

Je nach Scope prüfen wir unter anderem Sicherheitsperimeter, Zutritt, gesicherte Räume, Überwachung, physische und umgebungsbezogene Gefährdungen, Fremdfirmenprozesse, Betriebsmittel, Versorgungsinfrastruktur sowie die dazugehörigen Rollen, Prozesse und Nachweise.

Ein First-Party-Audit ist ein internes Audit der eigenen Organisation. Es dient der objektiven Prüfung von Konformität und Wirksamkeit des ISMS. 3-core kann dieses Audit im Auftrag des Unternehmens durchführen.

Bei einem Second-Party-Audit wird ein Lieferant, Dienstleister oder Partner im Interesse des Auftraggebers geprüft. Die Kriterien können ISO-27001-Anforderungen, vertragliche Vorgaben und kundenspezifische Sicherheitsanforderungen kombinieren.

Nein. Ein Second-Party-Audit unterstützt Lieferantensteuerung und Risikobewertung. Eine formale ISO-27001-Zertifizierung ist eine unabhängige Third-Party-Prüfung durch eine Zertifizierungsstelle.

Ja. Wir unterstützen bei Gap-Analyse, physischen Controls, Risiko- und Maßnahmensteuerung, Nachweisen, Audit-Readiness und der Bearbeitung von Findings. Das Zertifikat selbst wird durch eine unabhängige Zertifizierungsstelle erteilt.

Nicht pauschal. Die Auswahl und Begründung der Controls erfolgt risikobasiert und wird im ISMS sowie in der Statement of Applicability nachvollziehbar dokumentiert. Entscheidend ist, dass Risiken angemessen behandelt und Entscheidungen begründet sind.

Ja. Gerade bei physischer Sicherheit ist eine Vor-Ort-Prüfung häufig sinnvoll, weil Dokumente allein nicht zeigen, wie Zutritt, Schutzzonen, Fremdfirmensteuerung oder Überwachung tatsächlich umgesetzt werden.

Diese Leistung konzentriert sich auf Prävention, physische Schutzmaßnahmen, Auditierung und Nachweisführung. Notfall- und Krisenmanagement organisiert die Reaktion und Führung nach Eintritt eines Ereignisses – beispielsweise Alarmierung, Krisenstab, Notfallpläne und Übungen.