Zum Inhalt springen
IT Security Management Systeme
ISO 27001:2022 · BSI IT-Grundschutz · TISAX

Ein ISMS einführen – Schritt für Schritt zum Zertifikat.

Wir begleiten Ihre ISMS-Einführung von der ersten Scope-Definition bis zur erfolgreichen externen Zertifizierung. Methodisch, planbar und mit echtem Lieferanteil – nicht nur Beratung.

ISO 27001:2022
international anerkannt
BSI IT-Grundschutz
Behörden und KRITIS
TISAX
Automotive-Lieferkette
93 Controls
im Annex A der ISO 27001

Wann Sie ein ISMS brauchen

Meistens kommt der Anstoß von außen – und dann ist der Zeitplan schon vorgegeben.

Kunden und Lieferkette verlangen den Nachweis

Immer häufiger steht das Zertifikat in Rahmenverträgen und Lieferantenfragebögen. Ohne Nachweis fallen Sie aus der Vorauswahl, bevor irgendjemand über Ihr Angebot gesprochen hat.

NIS2 nimmt die Geschäftsleitung in die Pflicht

Artikel 21 verlangt geeignete Risikomanagement-Maßnahmen, und die Verantwortung dafür liegt ausdrücklich bei der Leitung. Ein ISMS ist der strukturierte Weg, diese Pflicht nachweisbar zu erfüllen.

TISAX in der Automobil-Lieferkette

Wer Entwicklungs- oder Prototypendaten von Herstellern verarbeitet, kommt am TISAX-Assessment nicht vorbei. Vieles davon lässt sich auf einem ISO-27001-Fundament aufsetzen statt getrennt aufzubauen.

Versicherung und Ausschreibungen

Cyber-Versicherer und öffentliche Auftraggeber fragen zunehmend nach nachweisbaren Prozessen statt nach einer Liste installierter Produkte. Ein ISMS liefert genau diese Nachweise.

Was wir übernehmen

Sechs Arbeitspakete – Sie entscheiden, welche davon bei Ihnen bleiben.

Scope und Standortbestimmung

Geltungsbereich festlegen, Beteiligte identifizieren, Abgleich gegen das gewählte Rahmenwerk. Am Ende steht eine Liste, was fehlt — und was Sie längst haben, ohne es so genannt zu haben.

Risiko-Methodik und Inventar

Eine Methodik, die Ihre Leute auch nach dem Audit noch anwenden, plus Asset-Inventar und Schutzbedarfsfeststellung. Kein Tabellenmonster, das nach der Zertifizierung niemand mehr anfasst.

Dokumentation

Leitlinie, Richtlinien und Verfahrensanweisungen auf Basis bewährter Vorlagen — angepasst an Ihre Organisation, nicht als Textbaustein-Sammlung übergeben.

Maßnahmen umsetzen

Begleitung der technischen und organisatorischen Maßnahmen. Wir liefern selbst, koordinieren Dienstleister oder steuern Ihre interne Mannschaft — je nachdem, was bei Ihnen trägt.

Awareness und Schulung

Schulungsprogramm aufbauen, Material erstellen, erste Runde durchführen — und die Wirksamkeit so belegen, dass sie im Audit standhält.

Zertifizierung vorbereiten

Internes Audit, Management-Review und Pre-Audit mit einer externen Stelle. Beim Zertifizierungs-Audit sitzen wir mit am Tisch.

Der Weg zum Zertifikat

Sechs Phasen, die aufeinander aufbauen. Die Dauer hängt an Scope und Reifegrad – wir schätzen sie nach der Standortbestimmung ab, statt vorher eine Zahl zu nennen.

01

Standortbestimmung

Wo stehen Sie wirklich? Abgleich gegen das Rahmenwerk, ehrliche Lückenliste, grobe Aufwandsschätzung.

02

Scope und Leitlinie

Geltungsbereich schriftlich festlegen, Leitlinie durch die Geschäftsleitung verabschieden, Rollen und Verantwortlichkeiten benennen.

03

Risikoanalyse und Inventar

Assets erfassen, Schutzbedarf feststellen, Risiken bewerten und behandeln. Der Schritt, der am meisten Zeit kostet und am meisten trägt.

04

Dokumentation und Maßnahmen

Richtlinien schreiben, Maßnahmen umsetzen, Nachweise sammeln. Läuft in weiten Teilen parallel zum vorigen Schritt.

05

Internes Audit und Management-Review

Selbst prüfen, bevor jemand anders prüft. Abweichungen abstellen, Wirksamkeit belegen, Leitung einbinden.

06

Zertifizierungs-Audit

Stufe 1 prüft die Dokumentation, Stufe 2 die gelebte Praxis. Wir begleiten beide Termine und die Nachbereitung.

ISO 27001 oder BSI IT-Grundschutz?

Die Antwort hängt an Ihren Kunden und Ihrer Branche, nicht an der Vorliebe des Beraters.

Vergleich zwischen ISO 27001 und BSI IT-Grundschutz
  ISO 27001:2022 BSI IT-Grundschutz
Anerkennung International, branchenneutral Deutschsprachiger Raum, stark im öffentlichen Sektor
Detailtiefe Rahmenwerk, Ausgestaltung liegt bei Ihnen Sehr konkrete Bausteine und Anforderungen
Typische Nachfrage Kunden, Ausschreibungen, Lieferkette Behörden, KRITIS-Betreiber, öffentliche Auftraggeber
Zertifizierungsstelle Akkreditierte Stellen wie DEKRA, TÜV, DQS, DNV Vom BSI zertifizierte Auditoren
NIS2-Anrechnung Deckt einen großen Teil von Artikel 21 ab Deckt Artikel 21 ab, mit deutlich mehr Detailvorgaben

Was Sie erhalten

  • ISMS-Handbuch, das Ihre Organisation beschreibt statt einer Musterfirma
  • Risiko-Register mit einer Methodik, die Ihre Leute weiterführen können
  • Erklärung zur Anwendbarkeit (Statement of Applicability)
  • Vollständiges Richtlinienpaket, auf Ihre Prozesse zugeschnitten
  • Schulungsprogramm mit Nachweis der Wirksamkeit
  • Interner Auditbericht und dokumentierte Zertifizierungsreife

Wer die Rolle besetzt

Ein ISMS braucht eine verantwortliche Person. Wenn Ihnen intern jemand fehlt, übernehmen wir die Rolle des Informationssicherheitsbeauftragten extern und unabhängig vom IT-Betrieb.

Externer ISB

Werkzeug statt Tabellen

Wer die Anforderungen technisch tragen will, findet in SecTepe.Core unsere EU-native ISMS- und GRC-Plattform. Pflicht ist sie nicht – ein ISMS funktioniert auch ohne unser Produkt.

SecTepe.Core ansehen

Häufig gestellte Fragen

Wie lange dauert eine ISMS-Einführung?
Das hängt vor allem am Geltungsbereich und daran, wie viel bei Ihnen schon dokumentiert ist. Ein klar abgegrenzter Scope in einem kleinen Unternehmen geht deutlich schneller als ein Programm über mehrere Standorte mit unterschiedlichen Prozessen. Nach der Standortbestimmung nennen wir Ihnen einen belastbaren Zeitrahmen statt einer Hausnummer.
ISO 27001 oder BSI IT-Grundschutz?
ISO 27001 ist international anerkannt, branchenneutral und für die meisten Unternehmen die richtige Wahl — besonders, wenn Kunden oder Ausschreibungen den Nachweis verlangen. Der IT-Grundschutz des BSI geht tiefer ins Detail, ist deutsch geprägt und wird häufig von Behörden, KRITIS-Betreibern und im öffentlichen Sektor erwartet. Wir entscheiden das mit Ihnen anhand Ihrer Kunden, nicht anhand unserer Vorliebe.
Welcher Aufwand fällt bei uns intern an?
Der größte Teil entsteht in Risikoanalyse, Dokumentation und Maßnahmenumsetzung — dort brauchen wir Ihre Fachleute, weil nur sie wissen, wie Ihre Prozesse tatsächlich laufen. Wir liefern Methodik, Vorlagen und Struktur, damit Ihre Leute nicht bei null anfangen. Den konkreten Aufwand schätzen wir nach der Standortbestimmung ab.
Was kostet die externe Begleitung?
Das richtet sich nach Geltungsbereich, Reifegrad und danach, wie viel Sie selbst übernehmen wollen. Nach einem kostenlosen Erstgespräch erhalten Sie ein Angebot mit klar abgegrenzten Leistungspaketen. Konditionen auf Anfrage.
Bekommen wir das Zertifikat von Ihnen?
Nein, und das ist auch gut so. Wir sind Beratungspartner; zertifiziert wird durch akkreditierte Stellen wie DEKRA, TÜV, DQS oder DNV. Wer beraten und zertifizieren zugleich anbietet, hat einen Interessenkonflikt. Wir bereiten Sie auf die Audits vor und sitzen mit am Tisch.
Wird ein ISMS im NIS2-Kontext anerkannt?
Ein ISMS nach ISO 27001 deckt einen großen Teil der Risikomanagement-Anforderungen aus Artikel 21 NIS2 ab. Wir nutzen im Programm ein Mapping, das zeigt, welche NIS2-Anforderung durch welche Maßnahme abgedeckt ist — und wo darüber hinaus etwas fehlt.
Wir haben schon ein ISMS, das nicht funktioniert. Helfen Sie auch da?
Ja. Ein Programm, das steckengeblieben ist, braucht keine Neuauflage von vorn, sondern eine ehrliche Bestandsaufnahme: Was ist inhaltlich brauchbar, was ist Papier ohne Wirkung, wo hakt es organisatorisch. Danach restrukturieren wir und retten, was tragfähig ist.

Lassen Sie uns Ihre ISMS-Roadmap zeichnen.

Wir besprechen Ziel, Rahmenwerk und Zeitachse in einem Workshop – kostenfrei und unverbindlich.

Roadmap-Workshop anfragen

So arbeiten wir mit Ihnen zusammen

Wir verstehen jedes Leistungsangebot als langfristige Partnerschaft und nicht als einmalige Lieferung. Unser Vorgehen ist in vier klare Phasen gegliedert, damit Sie jederzeit wissen, was wann passiert, wer welche Verantwortung trägt und welche Ergebnisse Sie erwarten können.

1. Kostenloses Erstgespräch

Wir lernen Ihre Ausgangslage, Ihre Ziele und Ihre Rahmenbedingungen kennen. Innerhalb von 30 bis 45 Minuten prüfen wir, ob und wie unsere Leistung zu Ihrer Situation passt, skizzieren mögliche Wege und beantworten offene Fragen.

2. Strukturiertes Assessment

Wir erfassen den Ist-Zustand systematisch – technisch, organisatorisch und regulatorisch. Sie erhalten eine priorisierte Bewertung, die Stärken, Lücken und Handlungsfelder klar benennt und die Basis für ein belastbares Angebot bildet.

3. Umsetzung mit festem Ansprechpartner

Ein verantwortlicher Seniorkollege führt Sie durch die Umsetzung, mit klaren Meilensteinen, transparenter Zeit- und Kostenplanung sowie einem wöchentlichen Status. Alle Ergebnisse werden dokumentiert und bleiben in Ihrem Eigentum.

4. Kontinuierlicher Betrieb & Review

Nach dem Projektabschluss begleiten wir Sie im Betrieb – mit Managed-Service-Komponenten, regelmäßigen Reviews, Maßnahmen­verfolgung und proaktiven Empfehlungen zu neuen Bedrohungen, Regulatorik-Änderungen oder Technologie­wechseln.