Ein Informationssicherheits-Managementsystem ist Pflicht und Werkzeug zugleich: NIS2 verlangt nachweisbares Risikomanagement, Auditoren verlangen Struktur, und Ihre Organisation braucht Sicherheit, die im Alltag funktioniert. Wir bauen ISMS nach ISO 27001 oder BSI IT-Grundschutz auf, und sanieren Systeme, die nur noch auf dem Papier existieren.
Gelebt statt dokumentiert: Aus unserer Vorfalls-Praxis wissen wir, welche Controls im Ernstfall tragen und welche nur Ordner füllen. Teil unseres Cyber-Security-Portfolios.
Die ISO 27001 ist der internationale, risikobasierte Standard: flexibel im Zuschnitt, anerkannt bei Kunden, Versicherern und in branchenspezifischen Sicherheitsstandards. Der BSI IT-Grundschutz liefert dafür konkrete Bausteine und Umsetzungshinweise und ist in Behörden und bei vielen KRITIS-Betreibern gesetzt. Welcher Weg passt, hängt von Ihrer Pflichtenlage, Ihren Kunden und Ihrer Organisation ab: Wir beraten methodenoffen und kombinieren, wo es sinnvoll ist.
Wichtig für Zertifikatsinhaber: Die Übergangsfrist zur ISO 27001:2022 ist im Oktober 2025 abgelaufen, Zertifikate nach der alten 2013er-Fassung sind seither ungültig. Wer die Umstellung verpasst hat, braucht eine Neuzertifizierung, und wer neu startet, sollte die 2022er-Controls von Anfang an mitdenken, von Threat Intelligence bis Cloud-Sicherheit.
Egal ob ISO 27001 oder BSI IT-Grundschutz: Diese acht Elemente entscheiden, ob Ihr Managementsystem wirkt oder nur dokumentiert.
Für Organisationen ohne Managementsystem bauen wir ein ISMS, das zu Größe und Risiko passt, statt einer Kopie aus dem Konzern-Lehrbuch:
Für gewachsene Systeme, die im Alltag nicht gelebt werden: Wir finden heraus, warum, und machen das ISMS wieder wirksam:
In beiden Fällen gilt: Maßnahmen, die Sie einkaufen müssen, machen wir direkt ausschreibungsreif, mit Anforderungskatalog, ISMS-Muster-LV und kuratierter Anbieter-Vorauswahl.
Wenn wir zum Redesign gerufen werden, finden wir fast immer eine Kombination aus diesen Mustern:
Landesvorgaben, IT-Grundschutz und knappe Personaldecke: Wir bauen Verwaltungs-ISMS pragmatisch nach BSI-Methodik, sprechen die Sprache von Hauptamt und Rechnungsprüfung und sind für sensible Bereiche Ü2-sicherheitsüberprüft.
Für regulierte Betreiber verbinden wir das ISMS mit den zehn Maßnahmenbereichen nach §30 BSIG und den branchenspezifischen Nachweisen, damit ein System alle Pflichten bedient statt drei parallele Dokumentationswelten.
Wenn Kunden, Versicherer oder Ausschreibungen plötzlich ISO 27001 verlangen: Wir bauen das schlanke ISMS, das zum Unternehmen passt, und begleiten bis zum Zertifikat, ohne Konzern-Overhead und mit klarer Kostenlinie.
Wir starten mit einem Health-Check beziehungsweise Scoping (je nach Ausgangslage), designen dann das System gemeinsam mit Ihren Verantwortlichen, setzen es mit Ihren Teams um, statt an ihnen vorbei, und begleiten zum Schluss Audit oder Nachweisführung inklusive strukturierter Übergabe in den Regelbetrieb. Auf Wunsch bleibt die Führungsrolle bei uns: als Interim CISO, bis Ihre Organisation selbst trägt.
Wir kommen nicht aus der Normen-Theorie, sondern aus der Vorfalls-Praxis: Aus begleiteten Ransomware-Großlagen wissen wir, welche Controls im Ernstfall wirklich tragen. Wir beherrschen beide Standards, kennen durch unsere Vergabearbeit die Abläufe des öffentlichen Sektors und liefern für jede zu beschaffende Maßnahme die Vergabe-Brücke gleich mit. Ein Ansprechpartner über den gesamten Projektverlauf, wo sich der Erfolg messen lässt, gerne auch erfolgsbasiert vergütet.
Beispielhafter Verlauf eines ISMS-Redesigns; ein Neuaufbau folgt derselben Logik mit anderem Startpunkt:
Rund ums ISMS braucht es regelmäßig Externe: GRC-Werkzeuge, Zertifizierer und Auditoren, Pentest- und Awareness-Anbieter. Auch hier gilt unser Prinzip:
Aus fachlich geleiteten Ausschreibungen, hunderten Anbietergesprächen und eigenen Marktstudien wissen wir, wer in welchem Feld wirklich liefert. Dieses Wissen halten wir aktuell, mit jedem Projekt und jedem Anbietergespräch.
Ob GRC-Tool, Zertifizierungsstelle oder Pentest-Anbieter: Wir kennen aus Projekten und Anbietergesprächen die Kandidaten, die zu Größe und Budget passen, Top 10 statt 100+, und binden sie so ein, dass Ihr ISMS davon profitiert statt abhängig zu werden.
Wir sind an keinen festen Partner gebunden und fragen bei Bedarf jeden Anbieter am Markt an: gemeinsam mit Ihnen, nicht als Vermittler dazwischen. Wir sitzen zusammen in den Anbietergesprächen, Sie entscheiden, und jede Empfehlung ist in einer nachvollziehbaren Wertungsmatrix begründet, die auch Gremien, Rechnungsprüfung und Vergabekammern überzeugt.
Im kostenlosen Erstgespräch klären wir Ausgangslage und Standard: danach erhalten Sie ein klar umrissenes Angebot.
Sie haben Fragen?
Quellen