Leistungen
ISO/IEC 27001 als organisatorisches Fundament
Ein Informationssicherheits-Managementsystem (ISMS) nach ISO/IEC 27001 bringt Ordnung in Ihre Sicherheit und liefert zugleich einen international anerkannten Nachweis. Statt punktueller Einzelmaßnahmen entsteht ein System, das Risiken erfasst, Maßnahmen ableitet, ihre Wirksamkeit prüft und sich kontinuierlich verbessert.
Risikobasiert statt Checkliste
Im Kern ist die Norm ein risikobasierter Ansatz: Sie bestimmen Ihre schützenswerten Werte, bewerten die Risiken und wählen passende Maßnahmen aus dem Katalog des Anhangs A. Welche Maßnahmen Sie umsetzen und warum, halten Sie in der Erklärung zur Anwendbarkeit fest. Dieser dokumentierte Entscheidungsweg unterscheidet ein ISMS von einer bloßen Sammlung technischer Kontrollen – und überzeugt Zertifizierer wie Aufsicht.
Der Brückenschlag zu NIS2
ISO/IEC 27001 und NIS2 überschneiden sich stark. Ein funktionierendes ISMS deckt einen großen Teil der Maßnahmen nach Artikel 21 ab, von der Risikoanalyse bis zur Schulung. Wir bauen Ihr ISMS so auf, dass es beide Ziele bedient, und ordnen die Controls den NIS2-Pflichten zu.
Unsere Leistungen
Aufbau und Weiterentwicklung des ISMS, interne Audits und Zweitparteien-Audits, Vorbereitung auf die Zertifizierung durch Dritte sowie die Zuordnung der Maßnahmen zu NIS2. Sie arbeiten dabei direkt mit einem zertifizierten ISO/IEC 27001 Lead Auditor – nicht mit einem Zwischenteam. Gerade in OT-nahen Umgebungen achten wir darauf, dass die Maßnahmen zur Betriebstechnik passen.
Ablauf eines ISMS-Projekts
Ein ISMS entsteht in überschaubaren Etappen: Zuerst klären wir Kontext und Geltungsbereich, dann folgt die Risikobewertung, aus der die Erklärung zur Anwendbarkeit hervorgeht. Anschließend setzen wir die ausgewählten Maßnahmen um oder begleiten Ihr Team dabei, führen interne Audits durch und beheben Abweichungen. Erst wenn das System trägt, gehen Sie in die externe Zertifizierung – ohne böse Überraschungen im Audit. Wir halten die Dokumentation bewusst schlank und auf das Wesentliche konzentriert.
Für wen sich die Zertifizierung lohnt
Eine Zertifizierung lohnt sich besonders, wenn Kunden oder Ausschreibungen sie verlangen, wenn Sie NIS2-Nachweise benötigen oder wenn Sie Ihre Informationssicherheit dauerhaft auf ein nachvollziehbares Fundament stellen wollen. Auch ohne formale Zertifizierung ist ein ISMS wertvoll: Es schafft Klarheit über Verantwortlichkeiten, Risiken und Maßnahmen – und macht Sicherheit steuerbar statt zufällig.
Weiterlesen: NIS2-Gap-Analyse · vCISO
ISO-27001-Projekt starten
Kostenloses Erstgespräch, keine Verpflichtung, Antwort innerhalb von 24 Stunden.