Leistungen

ISO/IEC 27001 als organisatorisches Fundament

Ein Informationssicherheits-Managementsystem (ISMS) nach ISO/IEC 27001 bringt Ordnung in Ihre Sicherheit und liefert zugleich einen international anerkannten Nachweis. Statt punktueller Einzelmaßnahmen entsteht ein System, das Risiken erfasst, Maßnahmen ableitet, ihre Wirksamkeit prüft und sich kontinuierlich verbessert.

Risikobasiert statt Checkliste

Im Kern ist die Norm ein risikobasierter Ansatz: Sie bestimmen Ihre schützenswerten Werte, bewerten die Risiken und wählen passende Maßnahmen aus dem Katalog des Anhangs A. Welche Maßnahmen Sie umsetzen und warum, halten Sie in der Erklärung zur Anwendbarkeit fest. Dieser dokumentierte Entscheidungsweg unterscheidet ein ISMS von einer bloßen Sammlung technischer Kontrollen – und überzeugt Zertifizierer wie Aufsicht.

Der Brückenschlag zu NIS2

ISO/IEC 27001 und NIS2 überschneiden sich stark. Ein funktionierendes ISMS deckt einen großen Teil der Maßnahmen nach Artikel 21 ab, von der Risikoanalyse bis zur Schulung. Wir bauen Ihr ISMS so auf, dass es beide Ziele bedient, und ordnen die Controls den NIS2-Pflichten zu.

Unsere Leistungen

Aufbau und Weiterentwicklung des ISMS, interne Audits und Zweitparteien-Audits, Vorbereitung auf die Zertifizierung durch Dritte sowie die Zuordnung der Maßnahmen zu NIS2. Sie arbeiten dabei direkt mit einem zertifizierten ISO/IEC 27001 Lead Auditor – nicht mit einem Zwischenteam. Gerade in OT-nahen Umgebungen achten wir darauf, dass die Maßnahmen zur Betriebstechnik passen.

Ablauf eines ISMS-Projekts

Ein ISMS entsteht in überschaubaren Etappen: Zuerst klären wir Kontext und Geltungsbereich, dann folgt die Risikobewertung, aus der die Erklärung zur Anwendbarkeit hervorgeht. Anschließend setzen wir die ausgewählten Maßnahmen um oder begleiten Ihr Team dabei, führen interne Audits durch und beheben Abweichungen. Erst wenn das System trägt, gehen Sie in die externe Zertifizierung – ohne böse Überraschungen im Audit. Wir halten die Dokumentation bewusst schlank und auf das Wesentliche konzentriert.

Für wen sich die Zertifizierung lohnt

Eine Zertifizierung lohnt sich besonders, wenn Kunden oder Ausschreibungen sie verlangen, wenn Sie NIS2-Nachweise benötigen oder wenn Sie Ihre Informationssicherheit dauerhaft auf ein nachvollziehbares Fundament stellen wollen. Auch ohne formale Zertifizierung ist ein ISMS wertvoll: Es schafft Klarheit über Verantwortlichkeiten, Risiken und Maßnahmen – und macht Sicherheit steuerbar statt zufällig.

Weiterlesen: NIS2-Gap-Analyse · vCISO

ISO-27001-Projekt starten

Kostenloses Erstgespräch, keine Verpflichtung, Antwort innerhalb von 24 Stunden.