Skip to content

ISMS-Beratung

ISMS-Beratung

Schlanker und ganzheitlicher Ansatz für KRITIS-Organisationen

Unsere Beratungsleistungen greifen ineinander und unterstützen KRITIS-Organisationen ganzheitlich bei der Absicherung ihrer kritischen Dienstleistungen.

Regulatorik, Managementsysteme und Technik gehören zusammen. Deshalb begleiten wir Sie über alle Leistungsbereiche hinweg – von der Einordnung Ihrer Pflichten bis zum laufenden, überwachten Betrieb. Dabei gilt: so viel wie nötig, so schlank wie möglich. Wir konzentrieren Maßnahmen und Dokumentation auf das, was Ihre kritische Dienstleistung wirklich absichert – und auf belastbare Nachweise, etwa nach IT-Sicherheitskatalog (EnWG) oder § 39 BSIG.

  • Externer ISB

    Als externer – auch stellvertretender – Informationssicherheitsbeauftragter übernehmen wir alle ISMS-Aufgaben (ausgenommen die Durchführung von externen Audits) und halten das nötige Know-how dauerhaft in Ihrer Organisation verfügbar. Die Rolle lässt sich zu einem großen Teil remote ausfüllen und entlastet Ihr Team gerade in Stoßzeiten.

  • GAP-Analyse

    Wir ermitteln den aktuellen organisatorischen und technischen Umsetzungsgrad Ihrer Informations- und IT/OT-Sicherheit sowie des physischen Schutzes im Vergleich zu, den für sie geltenden, gesetzlichen und regulatorischen Vorgaben. Sie erhalten einen strukturierten, detaillierten Ergebnisbericht mit priorisierten, praxiserprobten Lösungsvorschlägen.

  • NIS-2-Integration

    Wir setzen die zehn NIS-2-Risikomanagementmaßnahmen um und integrieren sie schlank in Ihren bestehenden oder erweiterten Anwendungsbereich – Verbundunternehmen eingeschlossen: Entsteht die Betroffenheit erst im Unternehmensverbund oder erstreckt sie sich über mehrere Gesellschaften, steuern wir Anwendungsbereich, Maßnahmen und Nachweisführung übergreifend. Dazu gehören Schulungen für die Geschäftsführung (§ 38) und Mitarbeitende (§ 30). Ohne bestehendes ISMS bietet unser NIS-2-Umsetzungskonzept einen schnellen Start mit praxisnahen Vorlagen.

  • BCM / Notfallmanagement

    Wir bauen ein Business-Continuity-Management auf, das den Betrieb auch im Ernstfall aufrechterhält – beginnend mit der Business-Impact-Analyse, die zeigt, welche Prozesse wie schnell wieder verfügbar sein müssen. Individualisierte IT-Notfallpläne sichern den strukturierten Wiederanlauf, die Informationssicherheit bleibt auch im Störfall gewahrt, Beweismaterial wird verwertbar gesichert (ISO 27002, 5.28–5.30). Angesichts der aktuellen Bedrohungslage und der Anforderungen aus NIS-2 und KRITIS-Dachgesetz ist belastbare Resilienz Pflicht. Notfallübungen führen wir vor Ort durch.

  • Awareness-Schulungen

    Informationssicherheit ist für viele Mitarbeitende eine Nebenaufgabe – das Bewusstsein dafür entsteht vor allem durch Schulungen. Unser bewährtes, auf Ihre Organisation zugeschnittenes Konzept lässt sich remote oder vor Ort durchführen.

  • Interne Audits & Lieferantenaudits

    Weisungsfreie Auditoren ohne Projektbezug prüfen Ihr ISMS praxisnah und vollständig. Sie erhalten einen schriftlichen Auditbericht als Nachweis für Auditoren und Geschäftspartner.

  • Begleitung externer Audits

    Eine zusätzliche Stimme mit Auditerfahrung erhöht die Chance einer erfolgreichen Zertifizierung oder Nachweiserbringung. Wir unterstützen fachlichfundiert bei Erst- und Rezertifizierung und bringen aktuelles Wissen zu Auditschwerpunkten ein – remote oder vor Ort.

  • Physische Sicherheit

    Physische Sicherheit schützt Ihre Anlagen und Standorte vor Bedrohungen wie Einbruch, Sabotage oder Naturkatastrophen – ein zentraler Baustein für die Verfügbarkeit und Resilienz kritischer Dienstleistungen, auch im Rahmen des
    KRITIS-Dachgesetzes. Wir unterstützen die Erstellung von Schutzkonzepten für KRITIS-Standorte, führen Schwachstellenanalysen und Sicherheitsüberprüfungen durch und verzahnen die physische Sicherheit auf Wunsch mit Ihrem bestehenden ISMS. Implementierung und Betrieb sind remote möglich; die Betrachtung des Ist-Stands erfolgt vor Ort

FAQ

Der Umfang unserer Unterstützung richtet sich nach Ihrem konkreten Bedarf. Wir können einzelne Aufgaben übernehmen oder Ihr ISMS umfassend begleiten – von der Steuerung konkreter Maßnahmen über das Risikomanagement und die Vorbereitung und Begleitung von Audits bis hin zur Rolle des externen Informationssicherheitsbeauftragten.

 

Unabhängig vom Umfang benötigen wir einen festen Ansprechpartner in Ihrer Organisation. Er bildet die Schnittstelle zu uns, bringt interne Informationen und Entwicklungen ein und stellt sicher, dass relevante Themen aus der Organisation bei uns ankommen.

Ja. Je nach Ausgangssituation entwickeln wir entweder die bestehende Struktur weiter oder setzen die Dokumentation mit einer neuen, einheitlichen Logik auf. Dabei versuchen wir, die Zahl einzelner Dokumente so weit wie sinnvoll zu reduzieren und Inhalte in einer zentralen, verlinkten Struktur zusammenzuführen.

 

Ziel ist ein ISMS, dessen Aufbau, Anforderungen und Zusammenhänge einfacher nachvollziehbar sind. Dadurch wird Wissen leichter übertragbar und das Managementsystem kann möglichst unabhängig von einzelnen Personen dauerhaft weitergeführt werden.

Für wesentliche Termine und Themen arbeiten wir gerne persönlich bei Ihnen vor Ort. Viele Aufgaben lassen sich gleichzeitig effizient remote bearbeiten. Dadurch können wir auch kleinere Fragestellungen kurzfristig aufgreifen und regelmäßige Abstimmungen ohne unnötigen organisatorischen Aufwand durchführen.

 

Sie erhalten grundsätzlich einen festen Ansprechpartner, der möglichst viele Themen für Sie koordiniert und bearbeitet. Erfordert ein größeres Projekt mehrere Spezialisten, stellen wir ein abgestimmtes Beratungsteam zusammen. Die Zusammenarbeit bleibt für Sie dennoch koordiniert und die unterschiedlichen Ansprechpartner arbeiten über die betroffenen Organisations- und Fachebenen hinweg zusammen.

Das hängt vom erforderlichen Umfang und unseren zum jeweiligen Zeitpunkt verfügbaren Kapazitäten ab. Eine pauschale Vorlaufzeit können wir deshalb nicht nennen. Bei langjährigen Kunden versuchen wir insbesondere bei kurzfristig auftretendem Unterstützungsbedarf, im Rahmen unserer Möglichkeiten zusätzliche Kapazitäten bereitzustellen.

 

Je früher ein anstehendes Audit oder Nachweisverfahren bekannt ist, desto gezielter können wir die Vorbereitung planen und begleiten.

Verbesserungen zeigen sich beispielsweise in einer schlankeren Dokumentation, eindeutigeren Richtlinien, einem verständlicheren Risikomanagement und besseren Ergebnissen bei Audits und Nachweisen. Ebenso wichtig ist, dass Verantwortlichkeiten und Zusammenhänge für die beteiligten Personen leichter nachvollziehbar werden.

 

Informationssicherheit lässt sich allerdings nicht allein daran messen, ob ein Sicherheitsvorfall eintritt oder ausbleibt. Risikomanagement bedeutet, Risiken systematisch zu erkennen, zu bewerten und angemessen zu behandeln – es kann nicht ausschließen, dass unvorhersehbare Ereignisse eintreten. Ein gutes ISMS zeigt sich deshalb vor allem daran, wie nachvollziehbar Risiken behandelt werden und wie belastbar die Organisation mit ihnen umgehen kann.