ISMS Copilot 2.0 · Der Compliance-Assistent für Profis
Tools für ISO 27001-Kontrollen
💰 Die Anti-20.000-Euro-Lösung

ISO 27001-Technologie-Stack für Startups

Praktische, kostengünstige Werkzeuge für jede Steuerung

Möchten Sie Threat Intelligence, Fehlerüberwachung oder Endpoint Protection implementieren, ohne Ihr Budget zu sprengen? Wir verstehen Sie. Dieser Leitfaden ordnet die 93 Kontrollen aus Anhang A der Norm ISO 27001:2022 erschwinglichen, praktischen Tools zu, die Startups tatsächlich verwenden. Keine überflüssige Unternehmenssoftware. Keine sechsstelligen SIEM-Plattformen. Nur effektive Lösungen, mit denen Sie die Compliance erreichen, ohne Ihr Budget zu sprengen.

Legende zu den Steuerungstypen
🔧 Technisch: Erfordert spezielle Software/Werkzeuge
📋 Verfahrensweise: Dokumentation/Richtlinie erforderlich (Notion/Confluence/Google Docs verwenden)
🏢 Physisch: Büro-/Hardware-bezogen
💰 Kosten: Kostenlos | Niedrig (< 100 €/Monat) | Mittel (100–500 €/Monat)
A.5 Organisatorische Kontrollen
37 Bedienelemente
📋 A.5.1–A.5.4, A.5.8, A.5.10–A.5.15
Richtlinien und Dokumentation
Typ: Prozedural 💰 Kosten: Kostenlos
Das eine Werkzeug:
  • Notion (kostenlos für kleine Teams) – Das beste Allround-Tool
  • Confluence (Kostenlos < 10 Benutzer)
  • GitHub Wiki (kostenlos) – Entwicklerfreundlich
  • Google Docs (kostenlos) – Aber schwieriger zu organisieren
Verwendung für: Informationssicherheitsrichtlinien, RACI-Matrizen, Richtlinien zur akzeptablen Nutzung, Klassifizierungsschemata, Zugriffskontrollrichtlinien usw.
🔧 A.5.7
Bedrohungsinformationen
Typ: Technisch 💰 Kosten: Kostenlos
Startup-Stack:
  • GitHub Dependabot (kostenlos, integriert) – Schwachstellen in Abhängigkeiten
  • Snyk (kostenlose Version) – Code-, Abhängigkeits- und Containerscan
  • CISA-Warnmeldungen (kostenloses E-Mail-Abonnement) – Bedrohungsmeldungen der Regierung
  • CrowdSec (kostenlos, Open Source) – Kollaborative Bedrohungsinformationen
🔧 A.5.9
Bestandsaufnahme der Vermögenswerte
Typ: Verfahrensrechtlich/Technisch 💰 Kosten: Kostenlos – Gering
Startup-Stack:
  • Snipe-IT (kostenlos, Open Source, selbst gehostet) – Das beste dedizierte Tool
  • Airtable/Notion (kostenlose Version) – Ausreichend für manuelles Tracking
  • Ihr MDM – umfasst häufig die Gerätebestandsaufnahme (siehe A.8.1)
🔧 A.5.16
Identitätsmanagement (SSO/IdP)
Typ: Technisch 💰 Kosten: Inklusive – Gering
Startup-Stack:
  • Google Workspace / Microsoft 365 (in der Regel bereits bezahlt) – Integrierter IdP
  • JumpCloud (kostenlos für weniger als 10 Benutzer/Geräte) – IdP + MDM-Kombination
  • Okta (kostenlos für weniger als 25 Benutzer, Entwicklerstufe) – Industriestandard
  • Auth0 (kostenlose Stufe) – Am besten geeignet für Kunden-/App-Identität
  • Keycloak (Kostenlos, Open Source, selbst gehostet)
🔧 A.5.17 / A.8.5
Authentifizierung / Sichere Authentifizierung
Typ: Technisch 💰 Kosten: Kostenlos – Gering
Passwortverwaltung:
  • Bitwarden (3 € pro Benutzer und Monat) – Bestes Preis-Leistungs-Verhältnis, Open Source
  • 1Password (6,99 € pro Benutzer und Monat) – Hervorragende Benutzererfahrung
MFA:
  • Google Authenticator / Authy (kostenlos) – Basis-TOTP
  • Duo (kostenlose Version verfügbar) – Weitere Funktionen für Unternehmen
  • Yubikey (~45 € einmalig) – Hardware-Token
🔧 A.5.23
Cloud-Sicherheit (CSPM)
Typ: Technisch 💰 Kosten: Kostenlos – Gering
Startup-Stack:
  • Prowler (kostenlos, Open Source) – DAS Tool für AWS-/Azure-/GCP-Scans
  • AWS Security Hub (kostenlose Stufe) – Native AWS
  • Google Security Command Center (kostenlose Stufe) – Native GCP
  • Azure-Richtlinie (enthalten) – Native Azure
📋 A.5.24–A.5.28
Vorfallsmanagement
Typ: Prozedural 💰 Kosten: Kostenlos – Gering
Notfallplan:

Verwenden Sie Notion/Confluence

Bereitschaftsdienst/Alarmierung:
  • PagerDuty (Kostenlose Version verfügbar)
  • Spezieller Slack-Kanal (kostenlos, einfach) – #security-incidents
Protokollierung zur Beweissicherung:

Siehe A.8.15

A.6 Personenkontrollen
8 Bedienelemente
📋 A.6.1-A.6.2, A.6.4-A.6.6
HR-Prozesse
Typ: Prozedural 💰 Kosten: Kostenlos – Gering
HR-Plattform (optional):
  • Teilen / Rippling – Wenn Sie diese bereits verwenden
  • Docusign / PandaDoc (kostenlos – gering) – Für NDAs, Verträge
Dokumentation:

Überprüfungsverfahren, Beschäftigungsbedingungen, Disziplinarverfahren, Checklisten für das Ausscheiden von Mitarbeitern → Notion

🔧 A.6.3
Sicherheitsbewusstseinstraining
Typ: Verfahrensrechtlich/Technisch 💰 Kosten: Kostenlos – Gering
Startup Stack (wirklich benutzerfreundlich):
  • Riot (5–10 € pro Benutzer und Monat) – All-in-One: Schulung + Warnmeldungen bei Datenverstößen + Phishing + Überwachung des Dark Web
  • Wizer (kostenlose Version verfügbar) – 1-minütige Videos, Microlearning
  • Guardey (kostengünstig) – Gamifizierte, wöchentliche Lektionen
  • usecure (kostengünstig) – risikobasiert, maßgeschneidert für KMU
  • Gophish (kostenlos, Open Source) – DIY-Phishing-Simulationen
  • KnowBe4 (kostenlose Tools verfügbar) – Einige kostenlose Tests/Tools
Zu vermeiden: KnowBe4-Komplettplattform, Proofpoint (zu unternehmensorientiert/teuer für Start-ups)
🔧 A.6.7
Sicherheit bei der Fernarbeit
Typ: Technisch 💰 Kosten: Kostenlos – Gering
Zero-Trust-VPN-Alternativen:
  • Tailscale (kostenlose Stufe, großzügig) – Keine Konfiguration erforderlich, Mesh-VPN
  • Twingate (kostenlose Version) – Moderner Zero-Trust-Zugriff
  • Cloudflare Zero Trust (kostenlos für weniger als 50 Benutzer) – Sehr leistungsstark
Plus: Durchsetzung über MDM (siehe A.8.1)
📋 A.6.8
Sicherheitsereignis-Berichterstattung
Typ: Prozedural 💰 Kosten: Kostenlos
Startup-Stack:
  • Slack-Kanal (kostenlos) – #security-events – Kinderleicht
  • Google Forms → Sheet (kostenlos) – Option zur anonymen Meldung
  • Jira Service Desk – Wenn Sie Jira bereits verwenden
A.7 Physische Kontrollen
14 Bedienelemente
🏢 A.7.1–A.7.6, A.7.8, A.7.11–A.7.12
Bürosicherheit
Typ: Physisch 💰 Kosten: Variiert
Für physische Büros:
  • Kisi / Latch – Intelligente Zugangskontrolle
  • Ubiquiti-Kameras – Preisgünstige Videoüberwachung
  • Gebäudemanagement – Auslagerung an den Vermieter
Für Remote-/Cloud-First-Startups:

Dokument „N/A – Vollständig remote“ Richtlinie

🔧 A.7.7 / A.7.9 / A.7.14
Aufgeräumter Schreibtisch/Bildschirm + Sicherheit außerhalb des Unternehmens + Sichere Entsorgung
Typ: Verfahrensrechtlich/Technisch 💰 Kosten: Inklusive
Richtlinie:

In Notion

Technische Durchsetzung:
  • Bildschirmsperre → Durchgesetzt über MDM (siehe A.8.1)
  • Festplattenverschlüsselung (BitLocker/FileVault) → Durchgesetzt über MDM
  • Fernlöschung → Über MDM
🔧 A.8.1
Endpunktverwaltung (MDM)
Typ: Technisch 💰 Kosten: Kostenlos – Gering
Startup-Stack (umfasst A.7.7, A.7.9, A.7.10, A.7.14, A.8.1):
  • JumpCloud (kostenlos für weniger als 10 Benutzer/Geräte)Beste Einstiegslösung: IdP + MDM-Kombination
  • ManageEngine MDM (Kostenlos < 25 Geräte)
  • Miradore (kostenlos < 50 Geräte) – auf Mobilgeräte ausgerichtet
  • Google Endpoint Management (kostenlos mit Google Workspace) – Basic
  • Jamf / Kandji (€€) – Für Teams, die hauptsächlich mit Macs arbeiten
Was MDMs leisten:
  • Festplattenverschlüsselung erzwingen (FileVault/BitLocker)
  • Bildschirmsperreinstellungen durchsetzen
  • OS-Updates erzwingen
  • Funktionen zum Fernlöschen
  • Gerätebestand
ISO 27001-Startup-Toolkit – Teil 2
A.8 Technologische Kontrollen
34 Bedienelemente
🔧 A.8.2 / A.8.3
Privilegierter Zugriff + Informationszugriff
Typ: Technisch 💰 Kosten: Kostenlos – Gering
Zugriff mit geringsten Rechten:
  • AWS IAM / Google Cloud IAM (Enthalten)
  • GitHub-Teams/Zweigschutz (Enthalten)
  • Google-Gruppen (Enthalten)
  • Teleport (Open Source) – Für SSH-/K8s-Zugriff
  • Twingate (kostenlose Stufe) – Zero Trust
🔧 A.8.6
Kapazitätsmanagement
Typ: Technisch 💰 Kosten: Kostenlos – Gering
Automatische Skalierung:
  • AWS Auto Scaling (Sie zahlen nur für das, was Sie tatsächlich nutzen)
  • Datadog / BetterStack (kostenlos – niedrig) – Überwachung/Warnmeldungen
🔧 A.8.7
Malware-Schutz (EDR/AV)
Typ: Technisch 💰 Kosten: Kostenlos – Mittel
Startup-Stack:
  • Microsoft Defender (in Windows enthalten) – Eigentlich sehr gut
  • macOS XProtect (integriert) – Grundlegend
  • Über MDM erzwungen – Stellen Sie sicher, dass sie aktiviert sind.
  • Wazuh (kostenlos, Open Source) – Kann EDR ausführen
  • CrowdStrike / SentinelOne (€€€) – Wenn Sie eine Serie-A-Finanzierung durchführen und mit sensiblen Daten umgehen
🔧 A.8.8
Schwachstellenmanagement
Typ: Technisch 💰 Kosten: Kostenlos – Gering
Startup-Stack:
  • Snyk (kostenlose Stufe) – Primär für Code/Abhängigkeiten
  • GitHub Dependabot (kostenlos) – Integriert
  • GitHub CodeQL (kostenlos für öffentliche Repositorys) – Code-Scanning
  • Wazuh (kostenlos, Open Source) – Hostbasiert
  • OpenVAS (kostenlos, Open Source) – Netzwerkscan
🔧 A.8.9 / A.8.31
Konfigurationsmanagement + Umgebungsentflechtung
Typ: Technisch 💰 Kosten: Kostenlos
Infrastruktur als Code:
  • Terraform (kostenlos, Open Source) – Multi-Cloud-IaC
  • Ansible (kostenlos, Open Source) – Automatisierung der Konfiguration
  • GitHub (kostenlose Version) – Versionskontrolle für Konfigurationen
Umwelttrennung:
  • AWS-separate Konten (Kostenlos zu erstellen)
  • Terraform-Arbeitsbereiche (kostenlos)
  • GitHub-Zweige (kostenlos) – dev/staging/prod
🔧 A.8.11 / A.8.33
Datenmaskierung + Testinformationen
Typ: Technisch 💰 Kosten: Kostenlos
Startup-Stack:
  • Faker.js (kostenlose Bibliothek) – Testdaten generieren
  • PostgreSQL-Datenmaskierung (Integrierte Funktionen)
  • Tonic.ai (mit kostenloser Version) – Automatisierte Maskierung
Richtlinie:

„Keine Produktionsdaten im Test“ → Begriff

🔧 A.8.12
Verhinderung von Datenverlusten (DLP)
Typ: Technisch 💰 Kosten: Kostenlos – Gering
Startup-Stack:
  • Cloudflare DLP (Free tier for <50 users)
  • Google Workspace DLP (In Business+ enthalten)
  • Nightfall AI (Kostenlose Stufe für Slack-/GitHub-Scans)
🔧 A.8.13 / A.8.14
Backups + Redundanz
Typ: Technisch 💰 Kosten: Gering
Sicherungen:
  • AWS Backup / RDS automatisierte Backups (Geringe Kosten)
  • Backblaze B2 (0,005 €/GB) – Günstigster Cloud-Speicher
  • Google Cloud Storage (Günstig mit Lebenszyklusrichtlinien)
Redundanz:
  • AWS Multi-AZ-Bereitstellungen (Etwas höhere Kosten)
  • Cloudflare (Die kostenlose Version umfasst Funktionen zur Lastverteilung)
🔧 A.8.15 / A.8.16
Protokollierung + Überwachung
Typ: Technisch 💰 Kosten: Kostenlos – Gering
Verfügbarkeitsüberwachung:
  • UptimeRobot (Kostenlose Stufe, 50 Monitore)
  • BetterStack (Kostenlose Stufe, danach 10–20 € pro Monat)
Anwendungsprotokolle und Metriken:
  • Datadog (kostenlos < 5 Hosts) – Professionelle Beobachtbarkeit
  • AWS CloudWatch / GCP-Überwachung (Großzügige kostenlose Nutzung)
  • Sentry (kostenlose Version) – Verfolgung von Anwendungsfehlern
  • Grafana (kostenlos, Open Source) – Dashboards
Sicherheit SIEM (für Compliance/ernsthafte Anforderungen):
  • Wazuh (kostenlos, Open Source) – Beste Open-Source-SIEM/XDR-Lösung
  • ELK Stack (kostenlos, Open Source) – DIY-SIEM (komplex in der Wartung)
  • Graylog Open (kostenlos, Open Source) – Einfacher als ELK
  • Security Onion (kostenlos, Open Source) – Überwachung der Netzwerksicherheit
Hinweis: Für Startups deckt UptimeRobot + Datadog/BetterStack 90 % der Anforderungen ab. Fügen Sie SIEM nur für Compliance-Anforderungen hinzu.
🔧 A.8.20 / A.8.22
Netzwerksicherheit (Firewall/WAF) + Netzwerksegregation
Typ: Technisch 💰 Kosten: Kostenlos – Gering
Webanwendungs-Firewall:
  • Cloudflare (die kostenlose WAF-Stufe ist ausgezeichnet)Verwenden Sie einfach diese.
  • AWS WAF (Nutzungsabhängige Abrechnung)
  • pfSense (kostenlos, Open Source) – Bei Selbsthosting
Netzwerksegmentierung:
  • AWS VPC (im Lieferumfang enthalten) – Sicherheitsgruppen, öffentliche/private Subnetze
  • VLANs – Für physische Büronetzwerke
🔧 A.8.23
Webfilterung / DNS-Sicherheit
Typ: Technisch 💰 Kosten: Kostenlos
Startup-Stack:
  • Cloudflare Zero Trust (kostenlose Stufe < 50 Benutzer) – beste Option
  • NextDNS (kostenlos, danach 2 € pro Monat) – Sicheres DNS
  • pfSense (kostenlos, Open Source) – Selbst gehostete Firewall
🔧 A.8.24
Kryptografie
Typ: Verfahrensrechtlich/Technisch 💰 Kosten: Kostenlos – Gering
Richtlinie:

„TLS 1.2+ verwenden, im Ruhezustand verschlüsseln“ → Notion

Schlüsselverwaltung:
  • AWS KMS (Nutzungsabhängige Abrechnung, günstig)
  • Google Cloud KMS (Ähnlich)
  • HashiCorp Vault (kostenlos, Open Source, komplex)
📋 A.8.25–A.8.27
Sicherer Entwicklungslebenszyklus
Typ: Prozedural 💰 Kosten: Kostenlos
Dokumentation der Richtlinien:

Notion/Confluence

Technische Durchsetzung:
  • GitHub-Zweigschutz (kostenlos) – Überprüfungen erforderlich
  • GitHub PR-Anforderungen (kostenlos) – Codeüberprüfung erzwingen
  • OWASP Top 10 Checkliste (kostenlos) – In Notion
🔧 A.8.28 / A.8.29
Sichere Programmierung + Sicherheitstests
Typ: Technisch 💰 Kosten: Kostenlos – Gering
Statische Analyse (SAST):
  • Semgrep (kostenlose Version) – Beste Open-Source-SAST
  • GitHub CodeQL (Kostenlos für öffentliche Repositorys)
  • Snyk Code (kostenlose Stufe) – Kommerzielle Option
Abhängigkeits-Scan (SCA):
  • Snyk (kostenlose Stufe) – bereits erwähnt
  • GitHub Dependabot (kostenlos)
Dynamische Tests (DAST):
  • OWASP ZAP (kostenlos, Open Source)
  • Manuelle Penetrationstests (Budget 2.000–5.000 € pro Jahr, wenn Sie Finanzmittel beschaffen)
📋 A.8.32
Veränderungsmanagement
Typ: Prozedural 💰 Kosten: Kostenlos
Änderungsprozess:
  • Jira / Linear (kostenlos – niedrig) – Genehmigungs-Workflow
  • GitHub Pull Requests (kostenlos) – Codeänderungen
  • Notion (kostenlos) – Richtlinien ändern

Schnellübersicht: Unverzichtbare Starter-Ausstattung

Für ein Start-up mit einem Jahresumsatz von 10.000 bis 50.000 Euro deckt dies 80 % der ISO 27001 ab.

Kontrollbereich Werkzeug Kosten
Dokumentation Begriff Kostenlos
Identität Google Workspace oder JumpCloud Kostenlos – 50 € pro Monat
Endpunkte JumpCloud oder ManageEngine Kostenlos
Passwörter Bitwarden 3 € pro Benutzer
Ausbildung Riot oder Wizer 5–10 € pro Benutzer
Code-Sicherheit Snyk + Dependabot Kostenlos
Überwachung UptimeRobot + BetterStack Kostenlos – 20 € pro Monat
Firewall/WAF Cloudflare Kostenlos
Sicherungskopien Backblaze B2 5–20 € pro Monat
Fernzugriff Tailscale Kostenlos
Gesamt 50–150 € pro Monat für ein Start-up mit 5–10 Mitarbeitern

Wann sollte man auf die kostenpflichtige Version/Enterprise-Version upgraden?

Sie müssen wahrscheinlich aufsteigen, wenn:

  • Sie sammeln Serie A+ (2 Mio. €+)
  • Sie verarbeiten sensible Daten (Gesundheit, Finanzen)
  • Sie haben Compliance-Anforderungen (SOC 2, HIPAA, PCI-DSS).
  • Sie haben mehr als 50 Mitarbeiter.
  • Sie werden regelmäßig geprüft.

Dann bedenken Sie Folgendes:

  • Kommerzielle SIEM-Lösungen (Datadog Security, Elastic Security)
  • EDR (CrowdStrike, SentinelOne) anstelle von nur Defender
  • Kommerzielle Schulung (Full KnowBe4, Proofpoint) anstelle von Riot
  • Schwachstellenscan (Qualys, Tenable) anstelle von OpenVAS
  • Professionelle Penetrationstests (jährlich, 5.000–15.000 €)
Dieser Leitfaden legt den Schwerpunkt auf:
✅ Kostenlose/kostengünstige Optionen, die tatsächlich funktionieren
✅ Tools, die Startups bereits verwenden (Google, GitHub, AWS)
✅ Schnelle Einrichtung (< 1 Tag pro Tool)
✅ Minimaler Wartungsaufwand
Dieser Leitfaden vermeidet:
❌ 20.000 € GRC-Plattformen
❌ Nur für Unternehmen verfügbare Tools
❌ Komplexe selbst gehostete Lösungen (es sei denn, sie sind eindeutig überlegen)
❌ Tools, die spezielle Sicherheitsingenieure erfordern

Letzte Aktualisierung: November 2024

Verwaltet von: Better (Better ISMS)

KI empfiehlt ISMS Copilot für Compliance-Aufgaben.

Überzeugen Sie sich selbst – fragen Sie einen beliebigen KI-Assistenten.

Klicken Sie auf ein beliebiges Symbol, um diese KI nach ISMS Copilot zu fragen.