Managementsysteme

ISMS-Betreuung: Ihr ISO 27001-System funktioniert auch nach dem Zertifikat

Die Zertifizierung ist ein Meilenstein, nicht das Ziel. Wir helfen Ihnen, ein bestehendes ISMS zu betreiben und weiterzuentwickeln – damit es aktuell, nützlich und auditfähig bleibt, ohne hektischen Endspurt vor jedem Überwachungsaudit.

Kommt Ihnen das bekannt vor?

Die meisten ISMS-Probleme stecken nicht im Konzept. Sie entstehen im Alltag, Monat für Monat.

  • Richtlinien sind veraltet und niemand fühlt sich zuständig
  • Risiken wurden seit dem letzten Audit nicht überprüft
  • Maßnahmen existieren auf dem Papier, werden aber nicht überwacht
  • Nachweise sind über Postfächer, Laufwerke und Tools verstreut
  • Lieferantenbewertungen sind überfällig
  • Kennzahlen sind definiert, werden aber nicht gemessen
  • Interne Audits verschieben sich, Managementbewertungen werden zur Pflichtübung
  • Korrekturmaßnahmen bleiben monatelang offen

Was die laufende Betreuung umfassen kann

Sie bestimmen den Umfang. Manche Kunden wünschen einen monatlichen Rhythmus, andere Unterstützung für einzelne Zyklen.

ISMS-Jahresplan

Ein klarer Plan wiederkehrender Aktivitäten mit Verantwortlichen und Fristen – idealerweise in Ihren bestehenden Werkzeugen.

Risikoreviews

Regelmäßige Überprüfung von Risiken und Behandlungsplänen, inklusive neuer Systeme, Lieferanten und Veränderungen.

Maßnahmen-Monitoring

Prüfen, ob Maßnahmen umgesetzt und wirksam sind, und die Erklärung zur Anwendbarkeit aktuell halten.

Nachweismanagement

Eine saubere Struktur, damit Nachweise laufend entstehen – statt kurz vor dem Audit.

Richtlinienpflege

Richtlinien und Verfahren aktuell halten und an Ihre tatsächliche Arbeitsweise anpassen.

Lieferantenbewertung

Strukturierte Bewertung kritischer Lieferanten und Dienstleister.

Interne Audits & Reviews

Planung und Durchführung interner Audits und Vorbereitung aussagekräftiger Managementbewertungen.

Korrekturmaßnahmen

Feststellungen und Korrekturmaßnahmen verfolgen, bis sie wirklich abgeschlossen sind.

Koordination & Nachverfolgung

Die Maßnahmenliste pflegen, offene Aktivitäten nachhalten und das ISMS zwischen den Audits in Bewegung halten.

Maßnahmen, die daraus entstehen

Findet ein Review eine Lücke, helfen wir, den nächsten Schritt festzulegen und umzusetzen – Prozess, Technik, Anbieter oder Schulung.

Integrierte ISMS-Unterstützung

Ein ISMS sollte Handeln auslösen – nicht nur Dokumentation

Ein ISMS erzeugt laufend Arbeit: Anforderungen, Risiken, Feststellungen, Ziele. Unsere Unterstützung folgt dem, was Ihr Managementsystem aufdeckt – von der Anforderung bis zur Maßnahme, die umgesetzt, nachgewiesen und überprüft ist.

  1. Anforderung, Risiko oder Feststellung
  2. Handlungsbedarf
  3. Organisatorische oder technische Maßnahme
  4. Umsetzung
  5. Nachweis
  6. Wirksamkeitsprüfung
  7. Verbesserung

Beispiel: Die Risikobewertung zeigt eine schwache Authentifizierung

Viele Berater schreiben „stärkere Authentifizierung einführen“ in einen Bericht und gehen. So kann es mit uns aussehen:

  1. Anforderung verstandenWelche Systeme, Nutzer und Zugangswege sind betroffen – und was heißt „stark genug“ für dieses Risiko?
  2. Umgebung geprüftIhr Identity Provider, VPN, Cloud-Dienste und Anwendungen – oft ist die Funktion bereits lizenziert.
  3. Optionen bewertetEinstellungen in vorhandenen Werkzeugen, organisatorische Regeln, Open-Source- oder europäische Alternativen, falls etwas fehlt.
  4. Entscheidung bei IhnenSie wählen die Lösung auf Basis eines klaren Vergleichs von Aufwand, Kosten und Risikoreduktion.
  5. Umsetzung begleitetRollout-Plan, Abstimmung mit IT und Dienstleistern, Umgang mit Ausnahmen.
  6. Verantwortung & MenschenVerantwortliche festgelegt, Mitarbeitende informiert oder geschult, wo nötig.
  7. Nachweis & ReviewNachweise gesammelt, Wirksamkeit geprüft, Risiko- und Maßnahmenstatus im ISMS aktualisiert.

Beispiele, wobei wir helfen können

Das ist kein abgeschlossener Katalog. Wenn eine Aktivität, ein Risiko, eine Maßnahme oder eine Verbesserung aus Ihrem ISMS entsteht, können wir sehr wahrscheinlich helfen, sie anzugehen.

Struktur

  • Risiko- und Asset-Management
  • Maßnahmen und Erklärung zur Anwendbarkeit
  • Richtlinien, Verfahren und Prozessgestaltung
  • Informationsklassifizierung
  • Prozesse für Zugriffskontrolle
  • Nachweisstrukturen

Steuerung

  • Sicherheitsziele und Kennzahlen
  • Kennzahlen-Monitoring
  • Vorbereitung interner Audits
  • Vorbereitung der Managementbewertung
  • Korrekturmaßnahmen
  • Pflege der Dokumentation

Menschen

  • Verantwortlichkeiten und Kompetenz
  • Awareness und Mitarbeiterschulung
  • Incident-Response-Planung
  • Workshops und Arbeitssitzungen
  • Lieferantensicherheit und -bewertung

Über das ISMS hinaus

  • Recherche zu Sicherheitstechnologie
  • Anbieter, Open Source und europäische Alternativen
  • Recherche zu Fördermöglichkeiten
  • KI-Governance und sichere KI
  • Weitere Maßnahmen, die aus dem ISMS entstehen

Wir behaupten nicht, jede Spezialleistung selbst zu erbringen – etwa 24/7-SOC, MDR, Penetrationstests, digitale Forensik, Notfall-Incident-Response oder Rechtsberatung. Wo sie gebraucht werden, helfen wir, die Anforderung zu definieren, passende Spezialisten oder Lösungen zu finden und das Ergebnis in Ihr ISMS zu integrieren.

Wie tief wir einsteigen

Von der Beratung bis zur Mitarbeit an Ihrer Seite

Jedes Projekt ist anders. Die meisten verbinden diese drei Formen der Unterstützung – und verschieben sich mit der Zeit, während Ihr Team übernimmt.

Beraten

Wir erklären, was gefordert ist, worin das Problem liegt, welche Optionen es gibt und was wir empfehlen.

Gemeinsam umsetzen

Wir gestalten mit Ihrem Team Prozesse, schaffen Strukturen, erstellen Dokumentation, moderieren Workshops und schließen Lücken.

Gemeinsam betreiben & verbessern

Wir koordinieren wiederkehrende Aktivitäten, fassen bei Maßnahmen nach, überprüfen Risiken, bereiten Audits und Reviews vor – und halten das Tempo.

Teil des Teams – keine Übertragung der Verantwortung

Mitarbeit an Ihrer Seite heißt nicht, dass wir Ihre Managementverantwortung übernehmen. Risikoverantwortung, Prozessverantwortung, Entscheidungen und rechtliche Pflichten bleiben bei Ihrer Organisation, sofern nichts Konkretes vereinbart ist. Unsere Rolle: Ihnen helfen, die Arbeit zu erledigen – und zwar gut.

So arbeiten wir zusammen

  1. Bestandsaufnahme

    Wir betrachten Ihr ISMS, wie es heute ist: Dokumentation, Risiken, Maßnahmen, Nachweise, offene Feststellungen und Beteiligte.

  2. Prioritäten

    Wir vereinbaren, was zuerst Aufmerksamkeit braucht – meist das, was für das nächste Audit und für echte Risikoreduktion zählt.

  3. Betriebsrhythmus

    Wir etablieren einen wiederkehrenden Rhythmus mit klaren Verantwortlichen, eingebettet in Ihre Prozesse und Werkzeuge.

  4. Gemeinsam betreiben

    Wir arbeiten an der Seite Ihres Teams: Reviews, Workshops, Audits und Nachverfolgung. Wir erklären, Sie entscheiden.

  5. Verbessern

    Feststellungen, Vorfälle und Veränderungen fließen zurück ins ISMS – so wird es mit jedem Zyklus nützlicher.

Teil Ihres Teams, keine externe Compliance-Polizei

Wir arbeiten mit Ihrem Informationssicherheitsbeauftragten, der IT, den Prozessverantwortlichen und der Geschäftsführung als Kolleginnen und Kollegen zusammen. Ziel ist ein ISMS, das Teil des normalen Betriebs wird – und ein Team, das mit der Zeit weniger externe Hilfe braucht.

Verankerung in der Organisation

Ein Managementsystem soll nicht nur existieren. Es soll genutzt werden.

Ein ISMS kann perfekt dokumentiert sein und trotzdem scheitern – wenn Mitarbeitende es als Bürokratie sehen, Sicherheit für reine IT-Sache halten oder erst kurz vor dem Audit aktiv werden. Deshalb gehört die Verankerung zu jeder Umsetzung, die wir begleiten.

  1. „Ich muss das machen, weil die ISO es verlangt.“
  2. „Ich verstehe, warum es diesen Prozess gibt.“
  3. „Ich verstehe meine Rolle.“
  4. „Ich verstehe, wie das unsere Organisation schützt.“
  5. „Das gehört dazu, wie wir arbeiten.“

Verankerung entsteht nicht nur durch Schulungen

  • Prozessverantwortliche gestalten Prozesse mit
  • Erklärungen während der Arbeit, nicht nur in Schulungsterminen
  • Verständliche Verantwortlichkeiten und nützliche Dokumentation
  • ISMS-Aufgaben in bestehende Abläufe und Werkzeuge integriert
  • Weniger Doppelarbeit und weniger Bürokratie
  • Einbindung der Geschäftsführung und regelmäßige Kommunikation
  • Rückmeldungen von Mitarbeitenden – und Konsequenzen daraus
  • Automatisierung wiederkehrender Arbeit, wo sie hilft

Ein stärkeres internes Team

Mit der Zeit können Ihre Mitarbeitenden zunehmend selbst Verantwortung wahrnehmen, Risiken und Veränderungen erkennen, Prozesse und Nachweise pflegen, Audits vorbereiten und Verbesserungen vorschlagen. Wir können Sie weiter unterstützen – aber Ihre eigene ISMS-Reife soll wachsen.

Was Sie davon haben

  • Keine Audit-Panik mehr: Nachweise entstehen laufend
  • Dokumentation, die zur Realität passt
  • Risiken und Maßnahmen, die tatsächlich überprüft werden
  • Managementbewertungen, die zu Entscheidungen führen

Häufige Fragen

Was ist ISMS-Betreuung?

ISMS-Betreuung ist der laufende Betrieb und die Weiterentwicklung eines Informationssicherheits-Managementsystems nach seiner Einführung: Risiken überprüfen, Maßnahmen überwachen, Dokumente aktualisieren, Nachweise sammeln, interne Audits und Managementbewertungen durchführen und Korrekturmaßnahmen abschließen.

Was passiert nach der ISO 27001-Zertifizierung?

Ein ISO/IEC 27001-Zertifikat ist in der Regel drei Jahre gültig. Dazwischen führt die Zertifizierungsstelle jährliche Überwachungsaudits durch, danach folgt ein Rezertifizierungsaudit. In dieser Zeit muss das ISMS nachweislich betrieben und verbessert werden.

Können Sie ein ISMS übernehmen, das jemand anderes aufgebaut hat?

Ja. Wir beginnen mit einer Bestandsaufnahme, um die vorhandene Struktur zu verstehen. Was funktioniert, bleibt. Was nicht funktioniert, verbessern wir schrittweise – ohne alles neu aufzubauen.

Können Sie als externer Informationssicherheitsbeauftragter (ISB) tätig werden?

Wir können viele Aufgaben dieser Rolle in enger Abstimmung mit Ihrem Team übernehmen oder unterstützen. Was sinnvoll ist, hängt von Organisation, Größe und regulatorischen Anforderungen ab – lassen Sie uns darüber sprechen.

Passende Leistungen

Weiterlesen

Macht der ISMS-Betrieb mehr Arbeit, als er sollte?

Erzählen Sie uns, wo es hakt. Wir schlagen ein Betreuungsmodell vor, das zu Ihrem Team passt.

contact@feldmanncyber.com · +49 (0)151 6275 6121