ISMS-Jahresplan
Ein klarer Plan wiederkehrender Aktivitäten mit Verantwortlichen und Fristen – idealerweise in Ihren bestehenden Werkzeugen.
Managementsysteme
Die Zertifizierung ist ein Meilenstein, nicht das Ziel. Wir helfen Ihnen, ein bestehendes ISMS zu betreiben und weiterzuentwickeln – damit es aktuell, nützlich und auditfähig bleibt, ohne hektischen Endspurt vor jedem Überwachungsaudit.
Die meisten ISMS-Probleme stecken nicht im Konzept. Sie entstehen im Alltag, Monat für Monat.
Sie bestimmen den Umfang. Manche Kunden wünschen einen monatlichen Rhythmus, andere Unterstützung für einzelne Zyklen.
Ein klarer Plan wiederkehrender Aktivitäten mit Verantwortlichen und Fristen – idealerweise in Ihren bestehenden Werkzeugen.
Regelmäßige Überprüfung von Risiken und Behandlungsplänen, inklusive neuer Systeme, Lieferanten und Veränderungen.
Prüfen, ob Maßnahmen umgesetzt und wirksam sind, und die Erklärung zur Anwendbarkeit aktuell halten.
Eine saubere Struktur, damit Nachweise laufend entstehen – statt kurz vor dem Audit.
Richtlinien und Verfahren aktuell halten und an Ihre tatsächliche Arbeitsweise anpassen.
Strukturierte Bewertung kritischer Lieferanten und Dienstleister.
Planung und Durchführung interner Audits und Vorbereitung aussagekräftiger Managementbewertungen.
Feststellungen und Korrekturmaßnahmen verfolgen, bis sie wirklich abgeschlossen sind.
Die Maßnahmenliste pflegen, offene Aktivitäten nachhalten und das ISMS zwischen den Audits in Bewegung halten.
Findet ein Review eine Lücke, helfen wir, den nächsten Schritt festzulegen und umzusetzen – Prozess, Technik, Anbieter oder Schulung.
Integrierte ISMS-Unterstützung
Ein ISMS erzeugt laufend Arbeit: Anforderungen, Risiken, Feststellungen, Ziele. Unsere Unterstützung folgt dem, was Ihr Managementsystem aufdeckt – von der Anforderung bis zur Maßnahme, die umgesetzt, nachgewiesen und überprüft ist.
Viele Berater schreiben „stärkere Authentifizierung einführen“ in einen Bericht und gehen. So kann es mit uns aussehen:
Das ist kein abgeschlossener Katalog. Wenn eine Aktivität, ein Risiko, eine Maßnahme oder eine Verbesserung aus Ihrem ISMS entsteht, können wir sehr wahrscheinlich helfen, sie anzugehen.
Wir behaupten nicht, jede Spezialleistung selbst zu erbringen – etwa 24/7-SOC, MDR, Penetrationstests, digitale Forensik, Notfall-Incident-Response oder Rechtsberatung. Wo sie gebraucht werden, helfen wir, die Anforderung zu definieren, passende Spezialisten oder Lösungen zu finden und das Ergebnis in Ihr ISMS zu integrieren.
Wie tief wir einsteigen
Jedes Projekt ist anders. Die meisten verbinden diese drei Formen der Unterstützung – und verschieben sich mit der Zeit, während Ihr Team übernimmt.
Wir erklären, was gefordert ist, worin das Problem liegt, welche Optionen es gibt und was wir empfehlen.
Wir gestalten mit Ihrem Team Prozesse, schaffen Strukturen, erstellen Dokumentation, moderieren Workshops und schließen Lücken.
Wir koordinieren wiederkehrende Aktivitäten, fassen bei Maßnahmen nach, überprüfen Risiken, bereiten Audits und Reviews vor – und halten das Tempo.
Teil des Teams – keine Übertragung der Verantwortung
Mitarbeit an Ihrer Seite heißt nicht, dass wir Ihre Managementverantwortung übernehmen. Risikoverantwortung, Prozessverantwortung, Entscheidungen und rechtliche Pflichten bleiben bei Ihrer Organisation, sofern nichts Konkretes vereinbart ist. Unsere Rolle: Ihnen helfen, die Arbeit zu erledigen – und zwar gut.
Wir betrachten Ihr ISMS, wie es heute ist: Dokumentation, Risiken, Maßnahmen, Nachweise, offene Feststellungen und Beteiligte.
Wir vereinbaren, was zuerst Aufmerksamkeit braucht – meist das, was für das nächste Audit und für echte Risikoreduktion zählt.
Wir etablieren einen wiederkehrenden Rhythmus mit klaren Verantwortlichen, eingebettet in Ihre Prozesse und Werkzeuge.
Wir arbeiten an der Seite Ihres Teams: Reviews, Workshops, Audits und Nachverfolgung. Wir erklären, Sie entscheiden.
Feststellungen, Vorfälle und Veränderungen fließen zurück ins ISMS – so wird es mit jedem Zyklus nützlicher.
Teil Ihres Teams, keine externe Compliance-Polizei
Wir arbeiten mit Ihrem Informationssicherheitsbeauftragten, der IT, den Prozessverantwortlichen und der Geschäftsführung als Kolleginnen und Kollegen zusammen. Ziel ist ein ISMS, das Teil des normalen Betriebs wird – und ein Team, das mit der Zeit weniger externe Hilfe braucht.
Verankerung in der Organisation
Ein ISMS kann perfekt dokumentiert sein und trotzdem scheitern – wenn Mitarbeitende es als Bürokratie sehen, Sicherheit für reine IT-Sache halten oder erst kurz vor dem Audit aktiv werden. Deshalb gehört die Verankerung zu jeder Umsetzung, die wir begleiten.
Mit der Zeit können Ihre Mitarbeitenden zunehmend selbst Verantwortung wahrnehmen, Risiken und Veränderungen erkennen, Prozesse und Nachweise pflegen, Audits vorbereiten und Verbesserungen vorschlagen. Wir können Sie weiter unterstützen – aber Ihre eigene ISMS-Reife soll wachsen.
ISMS-Betreuung ist der laufende Betrieb und die Weiterentwicklung eines Informationssicherheits-Managementsystems nach seiner Einführung: Risiken überprüfen, Maßnahmen überwachen, Dokumente aktualisieren, Nachweise sammeln, interne Audits und Managementbewertungen durchführen und Korrekturmaßnahmen abschließen.
Ein ISO/IEC 27001-Zertifikat ist in der Regel drei Jahre gültig. Dazwischen führt die Zertifizierungsstelle jährliche Überwachungsaudits durch, danach folgt ein Rezertifizierungsaudit. In dieser Zeit muss das ISMS nachweislich betrieben und verbessert werden.
Ja. Wir beginnen mit einer Bestandsaufnahme, um die vorhandene Struktur zu verstehen. Was funktioniert, bleibt. Was nicht funktioniert, verbessern wir schrittweise – ohne alles neu aufzubauen.
Wir können viele Aufgaben dieser Rolle in enger Abstimmung mit Ihrem Team übernehmen oder unterstützen. Was sinnvoll ist, hängt von Organisation, Größe und regulatorischen Anforderungen ab – lassen Sie uns darüber sprechen.
Ein funktionierendes ISMS aufbauen und die ISO/IEC 27001-Zertifizierung vorbereiten – gemeinsam mit Ihrem Team und auf Basis Ihrer vorhandenen Werkzeuge.
Awareness-Schulungen, die an Ihr ISMS, Ihre Richtlinien und Systeme anknüpfen – damit Mitarbeitende verstehen, was zu tun ist und warum.
Einen klaren Incident-Response-Plan mit Ihrem Team entwickeln: Rollen, Eskalation, Kommunikation, Meldewege und Lessons Learned.
Die Zertifizierung ist nicht das Ziel. Was ISMS-Betreuung umfasst, welche Aktivitäten jährlich wiederkehren und wie Sie die Panik vor dem Audit vermeiden.
Kann ein ISO 27001-ISMS vorhandene Werkzeuge nutzen? Ja – wie Wiki, Dokumentenmanagement, Ticket- und Projektsysteme große Teile tragen können.
ISO 27001 einführen, Schritt für Schritt: Geltungsbereich, Gap-Analyse, Risikobewertung, SoA, Maßnahmen, internes Audit und Zertifizierung.
Erzählen Sie uns, wo es hakt. Wir schlagen ein Betreuungsmodell vor, das zu Ihrem Team passt.