Geltungsbereich & Kontext
Was umfasst das ISMS, welche interessierten Parteien und Anforderungen zählen, welche Sicherheitsziele verfolgen Sie?
Managementsysteme
Wir unterstützen Sie beim Aufbau eines Informationssicherheits-Managementsystems (ISMS), das zu Ihrer Organisation passt – und bereiten es auf die Zertifizierung nach ISO/IEC 27001 vor. Wir hören nicht bei der Gap-Analyse auf: Wir arbeiten an der Seite Ihres Teams, setzen gemeinsam um, was das ISMS aufdeckt – und helfen Ihren Mitarbeitenden, es zu verstehen und selbst zu betreiben.
ISO/IEC 27001 ist nicht wegen ihres Umfangs schwierig. Schwierig wird es, wenn das ISMS neben der Organisation existiert statt in ihr.
Alles, was ein ISMS nach ISO/IEC 27001 braucht – so strukturiert, dass Ihr Team es weiterführen kann.
Was umfasst das ISMS, welche interessierten Parteien und Anforderungen zählen, welche Sicherheitsziele verfolgen Sie?
Wo stehen Sie heute gegenüber ISO/IEC 27001 – und was ist bereits vorhanden, auf dem wir aufbauen können?
Ein Asset-Inventar und eine Methode zur Risikobewertung, die Menschen tatsächlich anwenden können – plus Risikobehandlungsplan.
Auswahl und Begründung der Annex-A-Maßnahmen und eine Erklärung zur Anwendbarkeit, die die Realität abbildet.
Klare, kurze Richtlinien und Verfahrensanweisungen – geschrieben für die Menschen, die sie befolgen, nicht für das Regal.
Wer verantwortet welches Risiko, welche Maßnahme, welchen Prozess – abgestimmt mit den Beteiligten.
Messbare Informationssicherheitsziele und wenige, aussagekräftige Kennzahlen.
Nachweisstruktur, internes Audit, Managementbewertung und Begleitung durch das Zertifizierungsaudit.
Integrierte ISMS-Unterstützung
Ein ISMS erzeugt laufend Arbeit: Anforderungen, Risiken, Feststellungen, Ziele. Unsere Unterstützung folgt dem, was Ihr Managementsystem aufdeckt – von der Anforderung bis zur Maßnahme, die umgesetzt, nachgewiesen und überprüft ist.
Viele Berater schreiben „stärkere Authentifizierung einführen“ in einen Bericht und gehen. So kann es mit uns aussehen:
Das ist kein abgeschlossener Katalog. Wenn eine Aktivität, ein Risiko, eine Maßnahme oder eine Verbesserung aus Ihrem ISMS entsteht, können wir sehr wahrscheinlich helfen, sie anzugehen.
Wir behaupten nicht, jede Spezialleistung selbst zu erbringen – etwa 24/7-SOC, MDR, Penetrationstests, digitale Forensik, Notfall-Incident-Response oder Rechtsberatung. Wo sie gebraucht werden, helfen wir, die Anforderung zu definieren, passende Spezialisten oder Lösungen zu finden und das Ergebnis in Ihr ISMS zu integrieren.
Wie tief wir einsteigen
Jedes Projekt ist anders. Die meisten verbinden diese drei Formen der Unterstützung – und verschieben sich mit der Zeit, während Ihr Team übernimmt.
Wir erklären, was gefordert ist, worin das Problem liegt, welche Optionen es gibt und was wir empfehlen.
Wir gestalten mit Ihrem Team Prozesse, schaffen Strukturen, erstellen Dokumentation, moderieren Workshops und schließen Lücken.
Wir koordinieren wiederkehrende Aktivitäten, fassen bei Maßnahmen nach, überprüfen Risiken, bereiten Audits und Reviews vor – und halten das Tempo.
Teil des Teams – keine Übertragung der Verantwortung
Mitarbeit an Ihrer Seite heißt nicht, dass wir Ihre Managementverantwortung übernehmen. Risikoverantwortung, Prozessverantwortung, Entscheidungen und rechtliche Pflichten bleiben bei Ihrer Organisation, sofern nichts Konkretes vereinbart ist. Unsere Rolle: Ihnen helfen, die Arbeit zu erledigen – und zwar gut.
Wir lernen, wie Ihre Organisation arbeitet: Menschen, Prozesse, Systeme, vorhandene Dokumentation und Werkzeuge.
Wir vergleichen den Ist-Zustand mit ISO/IEC 27001 und vereinbaren eine realistische Roadmap samt Verantwortlichkeiten.
Risiken, Maßnahmen, Richtlinien und Prozesse entstehen in Workshops mit Ihrem Team – wo möglich direkt in Ihren bestehenden Systemen.
Wir erklären das Warum hinter jedem Baustein und schulen die Personen, die das ISMS im Alltag betreiben.
Wir führen das interne Audit und die Managementbewertung durch oder unterstützen dabei und schließen verbleibende Lücken.
Wir begleiten Sie durch das Zertifizierungsaudit und – wenn Sie möchten – im Betrieb danach.
Ihr ISMS sollte Ihrer Organisation gehören – nicht Ihrem Berater
Wir dokumentieren in Ihren Systemen, erklären jede Entscheidung und übergeben Wissen Schritt für Schritt. Ziel ist ein ISMS, das Ihr Team versteht und betreiben kann – mit uns, solange es hilft, und ohne uns, wenn Sie so weit sind.
Sie starten bei null oder mit ersten Ansätzen und wollen ein ISMS nach ISO/IEC 27001 einführen und zertifizieren lassen.
Ihr ISMS existiert – vielleicht zertifiziert –, aber der laufende Betrieb kostet zu viel Kraft oder passt nicht mehr zur Realität.
Verankerung in der Organisation
Ein ISMS kann perfekt dokumentiert sein und trotzdem scheitern – wenn Mitarbeitende es als Bürokratie sehen, Sicherheit für reine IT-Sache halten oder erst kurz vor dem Audit aktiv werden. Deshalb gehört die Verankerung zu jeder Umsetzung, die wir begleiten.
Mit der Zeit können Ihre Mitarbeitenden zunehmend selbst Verantwortung wahrnehmen, Risiken und Veränderungen erkennen, Prozesse und Nachweise pflegen, Audits vorbereiten und Verbesserungen vorschlagen. Wir können Sie weiter unterstützen – aber Ihre eigene ISMS-Reife soll wachsen.
Ein Informationssicherheits-Managementsystem (ISMS) ist die Gesamtheit aus Richtlinien, Prozessen, Verantwortlichkeiten und Maßnahmen, mit der eine Organisation Informationssicherheitsrisiken systematisch steuert. ISO/IEC 27001 ist die internationale Norm, die die Anforderungen an ein solches System beschreibt.
Das hängt von Größe, Geltungsbereich und Ausgangslage ab. Viele kleine und mittlere Organisationen brauchen etwa sechs bis zwölf Monate vom Start bis zur Zertifizierungsreife. Nach der Gap-Analyse erhalten Sie einen realistischen Plan statt eines pauschalen Versprechens.
Sehr oft ja. Wenn Sie bereits ein Wiki, ein Dokumentenmanagement, ein Ticket- oder Projektsystem nutzen, kann ein großer Teil des ISMS dort abgebildet werden. Zusätzliche Software schlagen wir nur vor, wenn sie klar hilft – auch unsere eigene App.
Nein. Die Zertifizierung erfolgt durch eine unabhängige, akkreditierte Zertifizierungsstelle. Wir bereiten Sie auf das Audit vor und können Sie dabei begleiten – gerade die Trennung von Beratung und Zertifizierung macht das Zertifikat glaubwürdig.
Wir helfen Ihnen, die Arbeit zu erledigen – wir koordinieren, bereiten vor, moderieren, setzen um und fassen nach, an der Seite Ihres Teams. Managementverantwortung, Risikoverantwortung, Prozessverantwortung und Entscheidungen bleiben bei Ihrer Organisation, sofern nichts anderes vertraglich vereinbart ist. Genau das lässt ein ISMS funktionieren: Wer die Risiken verantwortet, versteht sie auch.
Dann helfen wir, die Anforderung zu definieren, geeignete Spezialisten, Anbieter oder Open-Source-Optionen zu finden und das Ergebnis zurück ins ISMS zu integrieren. Wir behaupten nicht, jede Spezialleistung selbst zu erbringen (etwa 24/7-SOC, Penetrationstests oder Forensik), sorgen aber dafür, dass die Maßnahme gut gewählt wird und das ISMS in Bewegung bleibt.
Das ISMS muss weiter funktionieren: Risiken werden überprüft, Maßnahmen überwacht, interne Audits und Managementbewertungen wiederholt, und jährlich folgen Überwachungsaudits. Dabei unterstützen wir mit der ISMS-Betreuung.
Ja. NIS2 verlangt Risikomanagementmaßnahmen, die sich stark mit ISO/IEC 27001 überschneiden. Ein ISMS gibt Ihnen die Struktur, diese umzusetzen und nachzuweisen. Es deckt aber nicht automatisch jede NIS2-Pflicht ab, etwa die Registrierung oder bestimmte Meldepflichten.
Laufende Unterstützung für ein bestehendes ISMS: Risiken, Maßnahmen, Nachweise, Audits und Reviews, die regelmäßig stattfinden – nicht nur vor dem Audit.
Qualität, Informationssicherheit und KI-Governance in einem integrierten Managementsystem mit gemeinsamen Prozessen verbinden.
Awareness-Schulungen, die an Ihr ISMS, Ihre Richtlinien und Systeme anknüpfen – damit Mitarbeitende verstehen, was zu tun ist und warum.
Passend dazu in der FeldmannCyber App: Anbieter-Datenbank
Kann ein ISO 27001-ISMS vorhandene Werkzeuge nutzen? Ja – wie Wiki, Dokumentenmanagement, Ticket- und Projektsysteme große Teile tragen können.
Die Zertifizierung ist nicht das Ziel. Was ISMS-Betreuung umfasst, welche Aktivitäten jährlich wiederkehren und wie Sie die Panik vor dem Audit vermeiden.
ISO 27001 einführen, Schritt für Schritt: Geltungsbereich, Gap-Analyse, Risikobewertung, SoA, Maßnahmen, internes Audit und Zertifizierung.
Erzählen Sie uns, wo Sie stehen. Sie bekommen eine ehrliche Einschätzung des Aufwands und einen sinnvollen ersten Schritt.