Cyber-Security · Managementsystem

ISMS-Aufbau & -Redesign

Ein Informationssicherheits-Managementsystem ist Pflicht und Werkzeug zugleich: NIS2 verlangt nachweisbares Risikomanagement, Auditoren verlangen Struktur, und Ihre Organisation braucht Sicherheit, die im Alltag funktioniert. Wir bauen ISMS nach ISO 27001 oder BSI IT-Grundschutz auf, und sanieren Systeme, die nur noch auf dem Papier existieren.

Gelebt statt dokumentiert: Aus unserer Vorfalls-Praxis wissen wir, welche Controls im Ernstfall tragen und welche nur Ordner füllen. Teil unseres Cyber-Security-Portfolios.

2
Standards: ISO 27001 und BSI IT-Grundschutz
10
Maßnahmenbereiche nach §30 BSIG (NIS2)
10/2025
Ende der Übergangsfrist zur ISO 27001:2022
ISMS-Projekt anfragen →

ISO 27001 oder BSI IT-Grundschutz: wir beherrschen beide Wege

Die ISO 27001 ist der internationale, risikobasierte Standard: flexibel im Zuschnitt, anerkannt bei Kunden, Versicherern und in branchenspezifischen Sicherheitsstandards. Der BSI IT-Grundschutz liefert dafür konkrete Bausteine und Umsetzungshinweise und ist in Behörden und bei vielen KRITIS-Betreibern gesetzt. Welcher Weg passt, hängt von Ihrer Pflichtenlage, Ihren Kunden und Ihrer Organisation ab: Wir beraten methodenoffen und kombinieren, wo es sinnvoll ist.

Wichtig für Zertifikatsinhaber: Die Übergangsfrist zur ISO 27001:2022 ist im Oktober 2025 abgelaufen, Zertifikate nach der alten 2013er-Fassung sind seither ungültig. Wer die Umstellung verpasst hat, braucht eine Neuzertifizierung, und wer neu startet, sollte die 2022er-Controls von Anfang an mitdenken, von Threat Intelligence bis Cloud-Sicherheit.

Die Bausteine eines gelebten ISMS

Egal ob ISO 27001 oder BSI IT-Grundschutz: Diese acht Elemente entscheiden, ob Ihr Managementsystem wirkt oder nur dokumentiert.

Leitlinie & Scope
Was schützt das ISMS, und was bewusst nicht? Der Zuschnitt entscheidet über Aufwand und Wirkung.
Risikomethodik
Nachvollziehbare Bewertung statt Bauchgefühl: so einfach wie möglich, so formal wie nötig.
Rollen & Verantwortung
ISB, Leitung, Asset-Owner: Wer entscheidet, wer setzt um, wer kontrolliert (RACI statt „irgendwer").
Kern-Richtlinien
Wenige, kurze, widerspruchsfreie Dokumente, die gelesen werden, statt 40 Richtlinien im Ordner.
Maßnahmen & Controls
Von MFA bis Backup-Test: priorisiert nach Risiko, inklusive der 2022er-Controls wie Threat Intelligence und Cloud-Sicherheit.
Kennzahlen & Management-Review
Die Leitung sieht regelmäßig, wo das System steht, und entscheidet auf Basis von Fakten.
Lieferanten & Beschaffung
Sicherheitsanforderungen in Verträgen und Ausschreibungen, das verlangt auch NIS2 (Lieferkette).
Interne Audits & Verbesserung
Das System prüft sich selbst und lernt: aus Audits, Übungen und echten Vorfällen.

Zwei Ausgangslagen, zwei Angebote

ISMS-Aufbau: schlank starten

Für Organisationen ohne Managementsystem bauen wir ein ISMS, das zu Größe und Risiko passt, statt einer Kopie aus dem Konzern-Lehrbuch:

  • Scope und Informationsverbund sauber schneiden
  • Risikomethodik und Sicherheitsleitlinie festlegen
  • Kern-Richtlinien statt Papierberge, Basis-Controls zuerst
  • Kennzahlen und Management-Review etablieren
  • Vorbereitung auf Audit oder Nachweis gegenüber Aufsicht und Versicherern

ISMS-Redesign: sanieren statt neu erfinden

Für gewachsene Systeme, die im Alltag nicht gelebt werden: Wir finden heraus, warum, und machen das ISMS wieder wirksam:

  • Health-Check: Doku-Lage, gelebte Praxis, Audit-Findings
  • Scope schärfen, Richtlinien entrümpeln und zusammenführen
  • 2022er-Controls und NIS2-Anforderungen nachziehen
  • Verantwortlichkeiten und Betrieb neu verankern (RACI)
  • Wissen sichern, damit das System Personalwechsel übersteht

In beiden Fällen gilt: Maßnahmen, die Sie einkaufen müssen, machen wir direkt ausschreibungsreif, mit Anforderungskatalog, ISMS-Muster-LV und kuratierter Anbieter-Vorauswahl.

Woran ISMS in der Praxis scheitern

Wenn wir zum Redesign gerufen werden, finden wir fast immer eine Kombination aus diesen Mustern:

  • 1.Der Scope wurde zu groß geschnitten: Das ISMS will alles abdecken und schafft deshalb nichts richtig; jedes Audit wird zum Kraftakt.
  • 2.Copy-Paste-Richtlinien aus Vorlagenpaketen, die zur Organisation nicht passen und deshalb ignoriert werden.
  • 3.Das System hängt an einer Person: Nach deren Weggang kennt niemand Risikoregister, Ausnahmen oder die Logik dahinter.
  • 4.Kein Management-Commitment: Die Leitung unterschreibt die Leitlinie, sieht aber nie Kennzahlen und trifft keine Risikoentscheidungen.
  • 5.Tool vor Prozess: Ein GRC-Werkzeug wurde gekauft, bevor klar war, wie gearbeitet werden soll, jetzt pflegt niemand beides.
  • 6.Stillstand nach der Zertifizierung: Das Zertifikat hängt an der Wand, aber Controls, Risiken und die 2022er-Anforderungen wurden nie nachgezogen.

Für wen wir ISMS bauen und sanieren

Kommunen & Behörden

Landesvorgaben, IT-Grundschutz und knappe Personaldecke: Wir bauen Verwaltungs-ISMS pragmatisch nach BSI-Methodik, sprechen die Sprache von Hauptamt und Rechnungsprüfung und sind für sensible Bereiche Ü2-sicherheitsüberprüft.

KRITIS & NIS2-Einrichtungen

Für regulierte Betreiber verbinden wir das ISMS mit den zehn Maßnahmenbereichen nach §30 BSIG und den branchenspezifischen Nachweisen, damit ein System alle Pflichten bedient statt drei parallele Dokumentationswelten.

Mittelstand

Wenn Kunden, Versicherer oder Ausschreibungen plötzlich ISO 27001 verlangen: Wir bauen das schlanke ISMS, das zum Unternehmen passt, und begleiten bis zum Zertifikat, ohne Konzern-Overhead und mit klarer Kostenlinie.

So läuft Ihr ISMS-Projekt

Wir starten mit einem Health-Check beziehungsweise Scoping (je nach Ausgangslage), designen dann das System gemeinsam mit Ihren Verantwortlichen, setzen es mit Ihren Teams um, statt an ihnen vorbei, und begleiten zum Schluss Audit oder Nachweisführung inklusive strukturierter Übergabe in den Regelbetrieb. Auf Wunsch bleibt die Führungsrolle bei uns: als Interim CISO, bis Ihre Organisation selbst trägt.

Warum IT-LV für Ihr ISMS

Wir kommen nicht aus der Normen-Theorie, sondern aus der Vorfalls-Praxis: Aus begleiteten Ransomware-Großlagen wissen wir, welche Controls im Ernstfall wirklich tragen. Wir beherrschen beide Standards, kennen durch unsere Vergabearbeit die Abläufe des öffentlichen Sektors und liefern für jede zu beschaffende Maßnahme die Vergabe-Brücke gleich mit. Ein Ansprechpartner über den gesamten Projektverlauf, wo sich der Erfolg messen lässt, gerne auch erfolgsbasiert vergütet.

So sieht ein typisches Projekt aus

Beispielhafter Verlauf eines ISMS-Redesigns; ein Neuaufbau folgt derselben Logik mit anderem Startpunkt:

Monat 1
Health-Check und Scoping: Doku-Lage, gelebte Praxis, Audit-Findings, Interviews. Ergebnis: warum das System nicht trägt und der Sanierungsplan mit der Leitung.
Monat 2
Design: Scope neu geschnitten, Risikomethodik vereinfacht, Richtlinien-Landschaft auf den Kern reduziert, Rollen und RACI mit den Verantwortlichen vereinbart.
Monat 3-4
Umsetzung mit Ihren Teams: Controls nachziehen (inklusive 2022er-Anforderungen), Kennzahlen und Management-Review aufsetzen, erste interne Audit-Runde als Generalprobe.
danach
Audit- oder Nachweisbegleitung und Übergabe in den Regelbetrieb, auf Wunsch mit unserem Interim CISO als Führung oder Sparringspartner.

Top 10 statt 100+: unser Anbieter-Netzwerk

Rund ums ISMS braucht es regelmäßig Externe: GRC-Werkzeuge, Zertifizierer und Auditoren, Pentest- und Awareness-Anbieter. Auch hier gilt unser Prinzip:

Marktkenntnis aus Erfahrung

Aus fachlich geleiteten Ausschreibungen, hunderten Anbietergesprächen und eigenen Marktstudien wissen wir, wer in welchem Feld wirklich liefert. Dieses Wissen halten wir aktuell, mit jedem Projekt und jedem Anbietergespräch.

Kuratierte Shortlist statt Marktschlacht

Ob GRC-Tool, Zertifizierungsstelle oder Pentest-Anbieter: Wir kennen aus Projekten und Anbietergesprächen die Kandidaten, die zu Größe und Budget passen, Top 10 statt 100+, und binden sie so ein, dass Ihr ISMS davon profitiert statt abhängig zu werden.

Freie Anbieterwahl, sauber dokumentiert

Wir sind an keinen festen Partner gebunden und fragen bei Bedarf jeden Anbieter am Markt an: gemeinsam mit Ihnen, nicht als Vermittler dazwischen. Wir sitzen zusammen in den Anbietergesprächen, Sie entscheiden, und jede Empfehlung ist in einer nachvollziehbaren Wertungsmatrix begründet, die auch Gremien, Rechnungsprüfung und Vergabekammern überzeugt.

Häufige Fragen zum ISMS

ISO 27001 oder BSI IT-Grundschutz: was sollen wir nehmen?
Als Faustregel: Behörden und Organisationen mit Landes- oder Bundesvorgaben fahren mit BSI IT-Grundschutz gut, internationale und kundengetriebene Organisationen mit ISO 27001. Oft ist die pragmatische Antwort eine Kombination: Grundschutz-Bausteine als konkrete Umsetzungshilfe in einem ISO-konformen Rahmen. Wir legen das im Scoping gemeinsam fest.
Wie lange dauert der Aufbau eines ISMS?
Ein schlankes, funktionsfähiges Kern-ISMS steht je nach Größe und Reifegrad typischerweise nach einigen Monaten; die Zertifizierungsreife hängt vom Standard und der Ausgangslage ab. Wichtiger als Tempo ist der Zuschnitt: Ein zu großer Scope ist der häufigste Grund, warum ISMS-Projekte kippen.
Unser ISMS existiert nur auf dem Papier. Lohnt sich ein Redesign?
Fast immer, denn die Grundlagen sind ja da. Im Health-Check finden wir heraus, warum das System nicht gelebt wird: meist zu viele Richtlinien, unklare Verantwortung oder fehlende Kennzahlen. Das Redesign ist deutlich schneller als ein Neuaufbau und rettet die bisherige Investition.
Brauchen wir eine Zertifizierung oder reicht der Nachweis?
Das hängt von Ihrer Pflichtenlage ab: NIS2 verlangt wirksames Risikomanagement und Nachweise, aber kein Zertifikat; Kunden, Versicherer oder Ausschreibungen verlangen dagegen oft ISO 27001. Wir bauen so, dass der Weg zur Zertifizierung offen bleibt, und Sie entscheiden, wann er sich lohnt.
Was hat das ISMS mit NIS2 zu tun?
Die zehn Maßnahmenbereiche nach §30 BSIG lesen sich wie das Inhaltsverzeichnis eines ISMS: Risikomanagement, Backup, Lieferkette, Kryptografie, Schulung. Ein sauber aufgesetztes ISMS erfüllt den Kern der NIS2-Pflichten quasi nebenbei. Wo Sie stehen, klärt unser NIS2 Gap Assessment.
Was kostet ein ISMS-Projekt?
Das hängt von Scope, Standard und Reifegrad ab: Ein Health-Check ist ein Kompaktformat von wenigen Personentagen, Aufbau und Redesign sind Projekte über mehrere Monate mit klar definierten Paketen. Nach dem kostenlosen Erstgespräch erhalten Sie ein Festpreis-Angebot; wo sich der Erfolg messen lässt, etwa am bestandenen Audit, bieten wir gerne erfolgsbasierte Komponenten an.
Brauchen wir ein GRC-Tool für das ISMS?
Nicht am Anfang: Ein gutes ISMS funktioniert zunächst mit schlanken Mitteln, das Werkzeug folgt dem Prozess. Wenn ein Tool sinnvoll wird, kuratieren wir die Auswahl passend zu Größe und Budget, die geeigneten Kandidaten statt des kompletten Marktes, und begleiten die Einführung.
Wie viel internen Aufwand müssen wir einplanen?
Ehrliche Antwort: ohne interne Mitwirkung kein gelebtes ISMS. Typischerweise braucht es einen internen Kümmerer mit einem Teil seiner Zeit plus punktuelle Mitwirkung der Fachbereiche in Workshops. Wir halten den Aufwand klein, indem wir vorbereiten, moderieren und dokumentieren, Ihre Leute liefern das Wissen über die Organisation.
Können Sie das ISMS nach dem Aufbau auch betreiben?
Ja, in zwei Varianten: Wir übernehmen die Führungsrolle als Interim CISO mit festem Monatskontingent, oder wir bleiben als Sparringspartner für Management-Reviews und interne Audits an Bord, während Ihr Team den Betrieb stemmt.

Ein ISMS, das Ihre Organisation wirklich lebt

Im kostenlosen Erstgespräch klären wir Ausgangslage und Standard: danach erhalten Sie ein klar umrissenes Angebot.


Sie haben Fragen?

Vertriebsteam
Unser Vertriebsteam
Wir helfen Ihnen gerne weiter.
sales@it-lv.de 06124 6059217

Quellen

  1. Bundesamt für Sicherheit in der Informationstechnik (BSI): "IT-Grundschutz: Methode und Standards zur Informationssicherheit", bsi.bund.de. Methodik und BSI-Standards 200-x.
  2. International Organization for Standardization: "ISO/IEC 27001:2022 Information security management systems", iso.org, 2022. Aktuelle Normfassung.
  3. BSI: "NIS-2: Informationen für regulierte Unternehmen", bsi.bund.de. Risikomanagement-Pflichten als ISMS-Treiber.
Inhalt
Auf dieser Seite
ISO 27001 oder Grundschutz Die acht Bausteine Aufbau oder Redesign Woran ISMS scheitern Für wen Projektablauf Typisches Projekt Anbieter-Netzwerk Häufige Fragen