Managementsysteme

ISO 27001 & ISMS: gemeinsam mit Ihrem Team aufgebaut – nicht nur für den Auditor

Wir unterstützen Sie beim Aufbau eines Informationssicherheits-Managementsystems (ISMS), das zu Ihrer Organisation passt – und bereiten es auf die Zertifizierung nach ISO/IEC 27001 vor. Wir hören nicht bei der Gap-Analyse auf: Wir arbeiten an der Seite Ihres Teams, setzen gemeinsam um, was das ISMS aufdeckt – und helfen Ihren Mitarbeitenden, es zu verstehen und selbst zu betreiben.

Warum ISMS-Projekte oft ins Stocken geraten

ISO/IEC 27001 ist nicht wegen ihres Umfangs schwierig. Schwierig wird es, wenn das ISMS neben der Organisation existiert statt in ihr.

  • Ein Berater liefert Vorlagen, aber intern weiß niemand, wie man damit arbeitet
  • Risiken, Assets und Maßnahmen liegen in unverbundenen Tabellen
  • Verantwortlichkeiten stehen auf dem Papier, werden aber nicht gelebt
  • Die Erklärung zur Anwendbarkeit (SoA) wird einmal ausgefüllt und nie wieder angefasst
  • Nachweise werden kurz vor dem Audit hektisch zusammengesucht
  • Ein neues Tool wird eingeführt, obwohl bestehende Systeme die Aufgabe hätten übernehmen können

Was wir gemeinsam aufbauen

Alles, was ein ISMS nach ISO/IEC 27001 braucht – so strukturiert, dass Ihr Team es weiterführen kann.

Geltungsbereich & Kontext

Was umfasst das ISMS, welche interessierten Parteien und Anforderungen zählen, welche Sicherheitsziele verfolgen Sie?

Gap-Analyse

Wo stehen Sie heute gegenüber ISO/IEC 27001 – und was ist bereits vorhanden, auf dem wir aufbauen können?

Assets & Risiken

Ein Asset-Inventar und eine Methode zur Risikobewertung, die Menschen tatsächlich anwenden können – plus Risikobehandlungsplan.

Maßnahmen & SoA

Auswahl und Begründung der Annex-A-Maßnahmen und eine Erklärung zur Anwendbarkeit, die die Realität abbildet.

Richtlinien & Verfahren

Klare, kurze Richtlinien und Verfahrensanweisungen – geschrieben für die Menschen, die sie befolgen, nicht für das Regal.

Rollen & Verantwortlichkeiten

Wer verantwortet welches Risiko, welche Maßnahme, welchen Prozess – abgestimmt mit den Beteiligten.

Ziele & Kennzahlen

Messbare Informationssicherheitsziele und wenige, aussagekräftige Kennzahlen.

Auditvorbereitung

Nachweisstruktur, internes Audit, Managementbewertung und Begleitung durch das Zertifizierungsaudit.

Integrierte ISMS-Unterstützung

Ein ISMS sollte Handeln auslösen – nicht nur Dokumentation

Ein ISMS erzeugt laufend Arbeit: Anforderungen, Risiken, Feststellungen, Ziele. Unsere Unterstützung folgt dem, was Ihr Managementsystem aufdeckt – von der Anforderung bis zur Maßnahme, die umgesetzt, nachgewiesen und überprüft ist.

  1. Anforderung, Risiko oder Feststellung
  2. Handlungsbedarf
  3. Organisatorische oder technische Maßnahme
  4. Umsetzung
  5. Nachweis
  6. Wirksamkeitsprüfung
  7. Verbesserung

Beispiel: Die Risikobewertung zeigt eine schwache Authentifizierung

Viele Berater schreiben „stärkere Authentifizierung einführen“ in einen Bericht und gehen. So kann es mit uns aussehen:

  1. Anforderung verstandenWelche Systeme, Nutzer und Zugangswege sind betroffen – und was heißt „stark genug“ für dieses Risiko?
  2. Umgebung geprüftIhr Identity Provider, VPN, Cloud-Dienste und Anwendungen – oft ist die Funktion bereits lizenziert.
  3. Optionen bewertetEinstellungen in vorhandenen Werkzeugen, organisatorische Regeln, Open-Source- oder europäische Alternativen, falls etwas fehlt.
  4. Entscheidung bei IhnenSie wählen die Lösung auf Basis eines klaren Vergleichs von Aufwand, Kosten und Risikoreduktion.
  5. Umsetzung begleitetRollout-Plan, Abstimmung mit IT und Dienstleistern, Umgang mit Ausnahmen.
  6. Verantwortung & MenschenVerantwortliche festgelegt, Mitarbeitende informiert oder geschult, wo nötig.
  7. Nachweis & ReviewNachweise gesammelt, Wirksamkeit geprüft, Risiko- und Maßnahmenstatus im ISMS aktualisiert.

Beispiele, wobei wir helfen können

Das ist kein abgeschlossener Katalog. Wenn eine Aktivität, ein Risiko, eine Maßnahme oder eine Verbesserung aus Ihrem ISMS entsteht, können wir sehr wahrscheinlich helfen, sie anzugehen.

Struktur

  • Risiko- und Asset-Management
  • Maßnahmen und Erklärung zur Anwendbarkeit
  • Richtlinien, Verfahren und Prozessgestaltung
  • Informationsklassifizierung
  • Prozesse für Zugriffskontrolle
  • Nachweisstrukturen

Steuerung

  • Sicherheitsziele und Kennzahlen
  • Kennzahlen-Monitoring
  • Vorbereitung interner Audits
  • Vorbereitung der Managementbewertung
  • Korrekturmaßnahmen
  • Pflege der Dokumentation

Menschen

  • Verantwortlichkeiten und Kompetenz
  • Awareness und Mitarbeiterschulung
  • Incident-Response-Planung
  • Workshops und Arbeitssitzungen
  • Lieferantensicherheit und -bewertung

Über das ISMS hinaus

  • Recherche zu Sicherheitstechnologie
  • Anbieter, Open Source und europäische Alternativen
  • Recherche zu Fördermöglichkeiten
  • KI-Governance und sichere KI
  • Weitere Maßnahmen, die aus dem ISMS entstehen

Wir behaupten nicht, jede Spezialleistung selbst zu erbringen – etwa 24/7-SOC, MDR, Penetrationstests, digitale Forensik, Notfall-Incident-Response oder Rechtsberatung. Wo sie gebraucht werden, helfen wir, die Anforderung zu definieren, passende Spezialisten oder Lösungen zu finden und das Ergebnis in Ihr ISMS zu integrieren.

Wie tief wir einsteigen

Von der Beratung bis zur Mitarbeit an Ihrer Seite

Jedes Projekt ist anders. Die meisten verbinden diese drei Formen der Unterstützung – und verschieben sich mit der Zeit, während Ihr Team übernimmt.

Beraten

Wir erklären, was gefordert ist, worin das Problem liegt, welche Optionen es gibt und was wir empfehlen.

Gemeinsam umsetzen

Wir gestalten mit Ihrem Team Prozesse, schaffen Strukturen, erstellen Dokumentation, moderieren Workshops und schließen Lücken.

Gemeinsam betreiben & verbessern

Wir koordinieren wiederkehrende Aktivitäten, fassen bei Maßnahmen nach, überprüfen Risiken, bereiten Audits und Reviews vor – und halten das Tempo.

Teil des Teams – keine Übertragung der Verantwortung

Mitarbeit an Ihrer Seite heißt nicht, dass wir Ihre Managementverantwortung übernehmen. Risikoverantwortung, Prozessverantwortung, Entscheidungen und rechtliche Pflichten bleiben bei Ihrer Organisation, sofern nichts Konkretes vereinbart ist. Unsere Rolle: Ihnen helfen, die Arbeit zu erledigen – und zwar gut.

So läuft ein ISO 27001-Projekt mit uns

  1. Verstehen

    Wir lernen, wie Ihre Organisation arbeitet: Menschen, Prozesse, Systeme, vorhandene Dokumentation und Werkzeuge.

  2. Gap-Analyse & Plan

    Wir vergleichen den Ist-Zustand mit ISO/IEC 27001 und vereinbaren eine realistische Roadmap samt Verantwortlichkeiten.

  3. Gemeinsam aufbauen

    Risiken, Maßnahmen, Richtlinien und Prozesse entstehen in Workshops mit Ihrem Team – wo möglich direkt in Ihren bestehenden Systemen.

  4. Befähigen

    Wir erklären das Warum hinter jedem Baustein und schulen die Personen, die das ISMS im Alltag betreiben.

  5. Internes Audit & Review

    Wir führen das interne Audit und die Managementbewertung durch oder unterstützen dabei und schließen verbleibende Lücken.

  6. Zertifizierung & danach

    Wir begleiten Sie durch das Zertifizierungsaudit und – wenn Sie möchten – im Betrieb danach.

Ihr ISMS sollte Ihrer Organisation gehören – nicht Ihrem Berater

Wir dokumentieren in Ihren Systemen, erklären jede Entscheidung und übergeben Wissen Schritt für Schritt. Ziel ist ein ISMS, das Ihr Team versteht und betreiben kann – mit uns, solange es hilft, und ohne uns, wenn Sie so weit sind.

Neu aufbauen oder bestehendes ISMS weiterführen?

Verankerung in der Organisation

Ein Managementsystem soll nicht nur existieren. Es soll genutzt werden.

Ein ISMS kann perfekt dokumentiert sein und trotzdem scheitern – wenn Mitarbeitende es als Bürokratie sehen, Sicherheit für reine IT-Sache halten oder erst kurz vor dem Audit aktiv werden. Deshalb gehört die Verankerung zu jeder Umsetzung, die wir begleiten.

  1. „Ich muss das machen, weil die ISO es verlangt.“
  2. „Ich verstehe, warum es diesen Prozess gibt.“
  3. „Ich verstehe meine Rolle.“
  4. „Ich verstehe, wie das unsere Organisation schützt.“
  5. „Das gehört dazu, wie wir arbeiten.“

Verankerung entsteht nicht nur durch Schulungen

  • Prozessverantwortliche gestalten Prozesse mit
  • Erklärungen während der Arbeit, nicht nur in Schulungsterminen
  • Verständliche Verantwortlichkeiten und nützliche Dokumentation
  • ISMS-Aufgaben in bestehende Abläufe und Werkzeuge integriert
  • Weniger Doppelarbeit und weniger Bürokratie
  • Einbindung der Geschäftsführung und regelmäßige Kommunikation
  • Rückmeldungen von Mitarbeitenden – und Konsequenzen daraus
  • Automatisierung wiederkehrender Arbeit, wo sie hilft

Ein stärkeres internes Team

Mit der Zeit können Ihre Mitarbeitenden zunehmend selbst Verantwortung wahrnehmen, Risiken und Veränderungen erkennen, Prozesse und Nachweise pflegen, Audits vorbereiten und Verbesserungen vorschlagen. Wir können Sie weiter unterstützen – aber Ihre eigene ISMS-Reife soll wachsen.

Was Sie davon haben

  • Ein ISMS, das abbildet, wie Sie tatsächlich arbeiten
  • Risiken, Maßnahmen und Nachweise verbunden statt verstreut
  • Mitarbeitende, die ihre Rolle kennen und wissen, warum sie wichtig ist
  • Bereitschaft für das Zertifizierungsaudit nach ISO/IEC 27001

Häufige Fragen

Was ist ein ISMS?

Ein Informationssicherheits-Managementsystem (ISMS) ist die Gesamtheit aus Richtlinien, Prozessen, Verantwortlichkeiten und Maßnahmen, mit der eine Organisation Informationssicherheitsrisiken systematisch steuert. ISO/IEC 27001 ist die internationale Norm, die die Anforderungen an ein solches System beschreibt.

Wie lange dauert die Einführung von ISO 27001?

Das hängt von Größe, Geltungsbereich und Ausgangslage ab. Viele kleine und mittlere Organisationen brauchen etwa sechs bis zwölf Monate vom Start bis zur Zertifizierungsreife. Nach der Gap-Analyse erhalten Sie einen realistischen Plan statt eines pauschalen Versprechens.

Können wir unsere vorhandenen Werkzeuge für das ISMS nutzen?

Sehr oft ja. Wenn Sie bereits ein Wiki, ein Dokumentenmanagement, ein Ticket- oder Projektsystem nutzen, kann ein großer Teil des ISMS dort abgebildet werden. Zusätzliche Software schlagen wir nur vor, wenn sie klar hilft – auch unsere eigene App.

Zertifizieren Sie uns?

Nein. Die Zertifizierung erfolgt durch eine unabhängige, akkreditierte Zertifizierungsstelle. Wir bereiten Sie auf das Audit vor und können Sie dabei begleiten – gerade die Trennung von Beratung und Zertifizierung macht das Zertifikat glaubwürdig.

Übernehmen Sie die Verantwortung für unser ISMS?

Wir helfen Ihnen, die Arbeit zu erledigen – wir koordinieren, bereiten vor, moderieren, setzen um und fassen nach, an der Seite Ihres Teams. Managementverantwortung, Risikoverantwortung, Prozessverantwortung und Entscheidungen bleiben bei Ihrer Organisation, sofern nichts anderes vertraglich vereinbart ist. Genau das lässt ein ISMS funktionieren: Wer die Risiken verantwortet, versteht sie auch.

Was, wenn unser ISMS etwas aufdeckt, das Sie nicht selbst anbieten – etwa einen Penetrationstest?

Dann helfen wir, die Anforderung zu definieren, geeignete Spezialisten, Anbieter oder Open-Source-Optionen zu finden und das Ergebnis zurück ins ISMS zu integrieren. Wir behaupten nicht, jede Spezialleistung selbst zu erbringen (etwa 24/7-SOC, Penetrationstests oder Forensik), sorgen aber dafür, dass die Maßnahme gut gewählt wird und das ISMS in Bewegung bleibt.

Was passiert nach der Zertifizierung?

Das ISMS muss weiter funktionieren: Risiken werden überprüft, Maßnahmen überwacht, interne Audits und Managementbewertungen wiederholt, und jährlich folgen Überwachungsaudits. Dabei unterstützen wir mit der ISMS-Betreuung.

Hilft ISO 27001 bei NIS2?

Ja. NIS2 verlangt Risikomanagementmaßnahmen, die sich stark mit ISO/IEC 27001 überschneiden. Ein ISMS gibt Ihnen die Struktur, diese umzusetzen und nachzuweisen. Es deckt aber nicht automatisch jede NIS2-Pflicht ab, etwa die Registrierung oder bestimmte Meldepflichten.

Passende Leistungen

Passend dazu in der FeldmannCyber App: Anbieter-Datenbank

Weiterlesen

Sie planen ISO 27001?

Erzählen Sie uns, wo Sie stehen. Sie bekommen eine ehrliche Einschätzung des Aufwands und einen sinnvollen ersten Schritt.

contact@feldmanncyber.com · +49 (0)151 6275 6121