Zum Hauptinhalt springen

ISMS und prüffähige Nachweise

Informationssicherheit und ISO 27001

Ich unterstütze Sie beim Aufbau und bei der Weiterentwicklung Ihres Managementsystems für Informationssicherheit (ISMS) nach ISO/IEC 27001:2022 – von der Bestandsaufnahme bis zur Vorbereitung auf die Zertifizierung.

Zusammenarbeit

Ein ISMS aufbauen oder weiterentwickeln

Wir knüpfen an Ihren Ist-Stand an und legen fest, welche Bausteine neu entstehen oder gezielt verbessert werden.

ISMS-Aufbau

Ein ISMS aufbauen

Für Unternehmen, die Informationssicherheit erstmals systematisch organisieren oder bislang verteilte Einzelmaßnahmen zusammenführen möchten. Vorhandene Dokumente und Abläufe werden auf ihre Eignung geprüft und weiterverwendet.

  • Geltungsbereich, Anforderungen und Verantwortlichkeiten klären
  • Risikobewertung und Maßnahmenplanung aufsetzen
  • Nachweise und regelmäßige Überprüfungen verankern
ISMS-Aufbau besprechen

ISMS-Weiterentwicklung

Ein bestehendes ISMS weiterentwickeln

Für Unternehmen mit vorhandener Dokumentation, offenen Auditfeststellungen oder veränderten Anforderungen. Ich unterstütze dabei, Lücken einzuordnen, Maßnahmen nachzuverfolgen und die nächste Prüfung vorzubereiten.

  • Ist-Stand und Wirksamkeit nachvollziehbar bewerten
  • Feststellungen, Risiken und Änderungen zusammenführen
  • Managementbewertung und Zertifizierungsvorbereitung strukturieren
ISMS-Weiterentwicklung besprechen

Was Sie in der Hand haben

Geltungsbereich, Risikobehandlung und Nachweise

Die folgenden Beispiele zeigen mögliche Arbeitsergebnisse. Umfang und Tiefe richten sich nach dem vereinbarten Auftrag und Ihrem Ist-Stand.

Meine Arbeitsweise kennenlernen
Dokumentierter Geltungsbereich
Organisationseinheiten, Prozesse, Informationen und Schnittstellen sind beschrieben. Relevante gesetzliche, vertragliche und betriebliche Anforderungen werden zugeordnet.
Risikobehandlung und SoA
Risiken, Behandlungsentscheidungen und ausgewählte Maßnahmen sind nachvollziehbar. Die Erklärung zur Anwendbarkeit (SoA) dokumentiert Auswahl, Umsetzung und begründete Ausschlüsse.
Maßnahmenplan mit Nachweisen
Aufgaben erhalten Verantwortliche und Termine. Dokumente, Entscheidungen und Wirksamkeitsnachweise werden so verbunden, dass sie im Alltag und im Audit auffindbar bleiben.
Grundlagen für die Managementbewertung
Interne Auditfeststellungen, Kennzahlen und offene Maßnahmen sind als Grundlage für Entscheidungen der Leitung aufbereitet.

Der gemeinsame Weg

Vom Geltungsbereich zur Wirksamkeitsbewertung

  1. Auftrag und Geltungsbereich klären

    Wir besprechen Anlass, Ziel, Verantwortlichkeiten und verfügbare Ressourcen. Ein möglicher Zertifizierungsumfang wird frühzeitig abgegrenzt.

  2. Ist-Stand und Risiken bewerten

    Ich prüfe vorhandene Strukturen und Nachweise mit Ihnen. Lücken und Informationssicherheitsrisiken werden anhand vereinbarter Kriterien bewertet.

  3. Maßnahmen umsetzen und belegen

    Wir priorisieren die Risikobehandlung, begründen die Kontrollauswahl und ordnen Umsetzung, Zuständigkeiten und Nachweise in einer gemeinsamen Planung.

  4. Wirksamkeit prüfen und nachsteuern

    Offene Punkte, interne Audits und Managementbewertung werden vorbereitet. Die Ergebnisse fließen in Verbesserungen und gegebenenfalls die Zertifizierungsvorbereitung ein.

Für ein erstes Gespräch

Mit einem Überblick beginnen

Ein kurzer Überblick reicht zunächst aus. Vorhandene Unterlagen sichten wir anschließend im vereinbarten Rahmen.

  • Anlass, gewünschter Geltungsbereich und mögliche Prüfungstermine
  • Vorhandene Richtlinien, Prozessübersichten und Zuständigkeiten
  • Risikobewertungen, Maßnahmenlisten und verfügbare Nachweise
  • Auditberichte sowie relevante Kunden- und Vertragsanforderungen

Häufige Fragen

Fragen zu ISMS und ISO 27001

Die wichtigsten Fragen zu Umfang, Zusammenarbeit und Verantwortung.

Müssen alle Kontrollen aus Annex A umgesetzt werden?

Nein. Die erforderlichen Kontrollen werden aus Risiken und Anforderungen abgeleitet und mit Annex A der ISO/IEC 27001:2022 abgeglichen. Die SoA begründet ihre Einbeziehung, den Umsetzungsstand und etwaige Ausschlüsse. Eine pauschale Übernahme aller Kontrollen ersetzt diese Bewertung nicht.

Kann ich mit vorhandener Dokumentation starten?

Ja. Bestehende Richtlinien, Risikoanalysen, Maßnahmen und Auditnachweise sind eine sinnvolle Ausgangsbasis. Zuerst prüfen wir, was zum tatsächlichen Geltungsbereich passt, aktuell ist und im Betrieb angewendet wird. Fehlende Bausteine werden gezielt ergänzt.

Wie werden NIS-2 und DSGVO berücksichtigt?

Gemeinsame Maßnahmen und Nachweise können im ISMS koordiniert werden, etwa zu Risiken, Zugriffen und Vorfällen. Die jeweiligen Anwendungsbereiche und gesetzlichen Pflichten bleiben eigenständig. Eine ISO-27001-Zertifizierung belegt daher nicht automatisch die vollständige Erfüllung von NIS-2 oder DSGVO.

Welche Rolle übernimmt die Unternehmensleitung?

Die Leitung trägt Verantwortung für Ausrichtung, Ressourcen und Wirksamkeit des ISMS. Entscheidungen über Risiken werden ihr nachvollziehbar vorgelegt. Risikobehandlungsplan und verbleibende Risiken müssen durch die zuständigen Risikoeigentümer genehmigt beziehungsweise akzeptiert werden; Zuständigkeiten und Entscheidungswege werden ausdrücklich festgelegt.

Den passenden Einstieg in Ihr ISMS klären

Schildern Sie kurz Ihre Ausgangslage und den Anlass. Im Erstkontakt klären wir, welcher nächste Schritt für Ihr Unternehmen sinnvoll ist.