Ihre Situation

BSI-Grundschutz-Beratung für ein anwendbares ISMS

Sie wollen IT-Grundschutz einführen oder Ihr bestehendes Sicherheitsmanagement weiterentwickeln. Wir erarbeiten mit Ihnen die Methodik und Dokumente für Ihren Informationsverbund. Die BSI-Standards bilden den Rahmen; Ihre Prozesse und Verantwortlichkeiten bestimmen die Umsetzung.

Kostenfrei und unverbindlich.

  • BSI-zertifizierte IT-Grundschutz-Berater im Team
  • BSI-zertifiziert für IS-Beratung und IS-Revision
  • BSI-Auditteamleiter für ISO 27001 auf Basis von IT-Grundschutz
Vier Mitglieder des secuvera-Teams planen ein Projekt an einer Karte mit Navigationsinstrumenten
BSI-Grundschutz, der im Alltag trägt, gemeinsam mit Ihrem Team.

Ihre Situation

Sie sollen ein ISMS nach BSI IT-Grundschutz einführen oder nachweisen?

Eine Aufsicht, ein Auftraggeber oder die eigene Leitung verlangt ein Informationssicherheitsmanagement nach IT-Grundschutz. Manchmal geht es um ein Testat zur Basis-Absicherung, manchmal um eine ISO-27001-Zertifizierung auf Basis von IT-Grundschutz, manchmal um ein bestehendes Grundschutz-ISMS, das nicht mehr zum Informationsverbund passt.

Zu Beginn steht oft der Wunsch nach fertigen Vorlagen. Übernommene Dokumente beschreiben aber selten Ihre tatsächlichen Abläufe – und landen nach dem Audit wieder in der Schublade. Offen bleibt dann, welches Nachweisziel Sie wirklich brauchen und wie viel Grundschutz dafür nötig ist.

Hier setzen wir an: Wir klären mit Ihnen das Nachweisziel und bauen das ISMS so auf, dass es formal korrekt ist und im Alltag funktioniert. Ein vorhandenes Grundschutz-ISMS entwickeln wir weiter; der Informationsverbund muss dabei den heutigen Prozessen entsprechen. Ein bewährter Einstieg ist die Basis-Absicherung. Sie ist schlank, jederzeit erweiterbar und lässt sich bereits durch ein Testat nach dem Prüfschema des BSI nachweisen.

Mit ISMS beschäftigen wir uns seit den Zeiten des BSI-Sicherheitshandbuchs. Im Verzeichnis des BSI ist secuvera unter der Kennung BSI-APS-9002 als zertifizierter IT-Sicherheitsdienstleister für IS-Revision und IS-Beratung geführt. Steht die Prüfung selbst an, übernehmen unsere Auditor:innen sie im Rahmen der Grundschutz-Zertifizierung oder IS-Revision – nicht aber für eine Organisation, die wir zuvor beraten haben. Für Projekte nach IT-Grundschutz der Bundeswehr oder mit Verschlusssachen erstellen wir prüffähige Sicherheitskonzepte.

Leistung & Ergebnisse

Vom Nachweisziel zum Grundschutz-ISMS, das Ihre Leute selbst betreiben

Sie erhalten ein IT-Grundschutz-ISMS nach den BSI-Standards, neu eingeführt oder weiterentwickelt, auf Wunsch mit der Basis-Absicherung als schlankem, erweiterbarem Einstieg. Am Ende steht der Nachweis, den Sie brauchen: ein Testat zur Basis-Absicherung, eine ISO-27001-Zertifizierung auf Basis von IT-Grundschutz oder eine IS-Revision, begleitet von BSI-zertifizierten IT-Grundschutz-Berater:innen.

Wir setzen die BSI-Standards nicht sklavisch um, sondern passen sie sinnvoll auf Ihre Organisation an. Ziel ist ein lebbarer und zugleich formal korrekter Stand – und ein ISMS, das Ihre Verantwortlichen ohne uns weiterführen.

Nachweisziel und Informationsverbund klären

Zuerst klären wir, welcher Nachweis verlangt ist: ein Testat zur Basis-Absicherung, eine ISO-27001-Zertifizierung auf Basis von IT-Grundschutz oder eine IS-Revision ohne Zertifikat. Danach grenzen wir den Informationsverbund ab – Standorte, Prozesse, Systeme und Dienstleister.

Für eine erste Bestandsaufnahme genügt oft ein ein- bis zweitägiger Workshop mit Ihren fachlichen Ansprechpersonen.

Ihr Nachweisziel

Ein abgegrenzter Informationsverbund und ein festgelegtes Nachweisziel als Grundlage für Aufwand und Projektplan.

Mit der Basis-Absicherung beginnen

Ein bewährter Weg ist, das Grundschutz-ISMS entlang der Basis-Absicherung aufzubauen. Der Ansatz ist schlank und jederzeit erweiterbar, wenn Ihr Nachweisziel später mehr verlangt.

Schon die Basis-Absicherung ermöglicht ein offizielles Testat des BSI, ausgestellt durch den Auditor.

Methodik und Dokumente gemeinsam erarbeiten

Auf Schubladendokumente setzen wir nicht: Aus vielen Projekten bringen wir erprobte Inhalte mit, doch jedes Dokument passen wir mit Ihren Verantwortlichen an die tatsächlichen Abläufe an. Vorhandene Sicherheitskonzepte und Unterlagen beziehen wir ein.

So entsteht eine Dokumentation, die angewendet wird – und nicht nach dem Audit wieder in der Schublade verschwindet.

Methodisch arbeiten wir nach der IT-Grundschutz-Methodik des BSI-Standards 200-2. Je nach Absicherungsvariante gehören dazu:

  • Strukturanalyse des Informationsverbunds
  • Schutzbedarfsfeststellung
  • Modellierung mit den Bausteinen des IT-Grundschutz-Kompendiums
  • IT-Grundschutz-Check
  • Risikoanalyse nach BSI-Standard 200-3

Ihre ISMS-Dokumentation

Referenzdokumente und Prozesse, die Ihre tatsächliche Organisation beschreiben und von Ihren Verantwortlichen fortgeschrieben werden können.

Auf Testat oder Zertifizierung vorbereiten

Unsere BSI-zertifizierten IT-Grundschutz-Berater:innen bereiten Sie auf den vereinbarten Nachweis vor. Weil im Team auch BSI-zertifizierte Auditteamleiter:innen für ISO 27001 auf Basis von IT-Grundschutz arbeiten, fließt die Sicht aus der Auditpraxis in die Vorbereitung ein.

Das Audit selbst führt eine unabhängige Stelle durch: Beratung und Zertifizierungsaudit lassen sich nach dem Zertifizierungsschema nicht für dieselbe Organisation kombinieren.

Übergabe: Ihr ISMS läuft ohne uns

Ein ISMS muss von den eigenen Verantwortlichen und Mitarbeitenden aufrechterhalten werden. Unser Ziel ist erreicht, wenn Ihre Organisation unsere Unterstützung nicht mehr benötigt und das ISMS so funktioniert, wie es implementiert ist.

Wünschen Sie dennoch eine laufende Betreuung, kann ein externer Informationssicherheitsbeauftragter von secuvera diese Rolle übernehmen.

Unsere Expertise

Mit Informationssicherheitsmanagementsystemen arbeiten wir seit den Zeiten des BSI-Sicherheitshandbuchs – ein Computerwoche-Artikel von 1993 dokumentiert das. IT-Sicherheitsberatung bietet secuvera seit 1988 an, seit Dezember 2011 als BSI-zertifizierter IT-Sicherheitsdienstleister.

Im Team arbeiten BSI-zertifizierte IT-Grundschutz-Berater:innen und BSI-zertifizierte Auditteamleiter:innen für ISO 27001 auf Basis von IT-Grundschutz. Viele der von uns begleiteten Organisationen sind heute zertifiziert – meist, weil sie sich mit unserer Unterstützung gut vorbereitet haben, teils nach einem Audit durch unsere Auditor:innen.

BSI-zertifizierter IT-Grundschutz-Berater

BSI-zertifizierte IT-Grundschutz-Berater

Mehrere unserer Cyber-Sicherheitsberater:innen sind vom BSI als IT-Grundschutz-Berater zertifiziert. Diese Personenqualifikation ergänzt die BSI-Zertifizierung von secuvera für IS-Beratung.

Personenqualifikationen im BSI-Verzeichnis ansehen
BSI-zertifizierter IT-Sicherheitsdienstleister

IS-Beratung und IS-Revision: unabhängig geprüft

secuvera ist als IT-Sicherheitsdienstleister für IS-Beratung und IS-Revision vom BSI zertifiziert. Dieser Nachweis betrifft unsere Beratungs- und Revisionsleistungen; Zertifizierungsentscheidungen treffen die zuständigen Zertifizierungsstellen.

Zertifizierung für IS-Beratung und IS-Revision ansehen

BSI-zertifizierte Auditteamleiter

Mehrere unserer Kolleg:innen sind vom BSI als Auditteamleiter für ISO-27001-Audits auf der Basis von IT-Grundschutz zertifiziert. Die Qualifikation betrifft die Durchführung der Audits; die Zertifizierungsentscheidung bleibt beim BSI.

Auditteamleiter im BSI-Verzeichnis ansehen

TDT AG bis zur Zertifizierung nach IT-Grundschutz begleitet

Wir unterstützten den Hersteller von Routern und Gateways bei der Umsetzung der Grundschutz-Anforderungen bis zur Zertifizierungsreife. Das BSI zertifizierte den Informationsverbund nach ISO 27001 auf Basis von IT-Grundschutz.

Projektbericht lesen

Ihr Einstieg

Informationsverbund und Nachweisziel abgrenzen

Basis-Absicherung oder vollständiges Grundschutz-ISMS?

Beschreiben Sie den Informationsverbund, vorhandene Sicherheitskonzepte und das gewünschte Nachweisziel. Für eine Basis-Absicherung stehen zunächst die grundlegenden Anforderungen im Vordergrund. Soll ein bestehendes Grundschutz-ISMS weiterentwickelt oder eine Zertifizierung vorbereitet werden, beziehen wir Modellierung, Risikoanalyse und vorhandene Auditfeststellungen ein.

Grundschutz-Einstieg klären
Messzirkel und Kompass auf einer historischen Weltkarte
Informationsverbund klar abgegrenzt, Aufwand realistisch geplant.

Pflege des Informationsverbunds einplanen

Basis-Absicherung, ein Testat dazu und eine ISO-27001-Zertifizierung auf Basis von IT-Grundschutz sind unterschiedliche Ziele. Wir klären zu Beginn, welcher Umfang für Ihre Anforderungen benötigt wird.

Fragen zur Umsetzung von IT-Grundschutz

Ist die Basis-Absicherung ein geeigneter Einstieg in IT-Grundschutz?

Sie kann einen begrenzten, später erweiterbaren Aufbau des ISMS ermöglichen. Entscheidend ist, welches Sicherheits- und Nachweisziel Sie verfolgen. Die Vorbereitung eines Testats zur Basis-Absicherung unterscheidet sich von der Vorbereitung einer ISO-27001-Zertifizierung auf Basis von IT-Grundschutz.

Erhalten wir fertige Grundschutz-Dokumente?

Wir bringen Erfahrung und erprobte Vorgehensweisen mit, passen die Unterlagen aber an Ihren Informationsverbund an. Ein unverändert übernommenes Dokument beschreibt selten Ihre tatsächlichen Abläufe. Die gemeinsame Ausarbeitung soll es Ihren Mitarbeitenden ermöglichen, die Unterlagen später selbst zu pflegen.

Ist ein Testat zur Basis-Absicherung dasselbe wie eine Zertifizierung?

Nein. Das Testat weist die geprüfte Umsetzung der Basis-Absicherung nach. Eine ISO-27001-Zertifizierung auf Basis von IT-Grundschutz folgt einem anderen Verfahren. Wir klären das verlangte Nachweisziel, bevor die Vorbereitung beginnt.

Kann secuvera uns beraten und später auch zertifizieren?

Nicht beides für dieselbe Organisation. Nach dem Zertifizierungsschema lassen sich Beratung oder Coaching und das Zertifizierungsaudit nicht kombinieren. Sie entscheiden, ob wir Sie auf das Audit vorbereiten oder das Audit durchführen.

Hilft ein vorhandenes ISO-27001-Zertifikat beim Umstieg auf IT-Grundschutz?

Es erleichtert die Vorbereitung, reicht aber nicht aus. Die ISMS-Dokumente müssen für IT-Grundschutz anders aufbereitet werden. Wie schnell das gelingt, hängt von Ihrem bestehenden ISMS ab; das klären wir im Erstgespräch.

Beiträge zu diesem Thema

Alle 32 Beiträge zum Thema

Ältere Beiträge geben den Rechtsstand ihres Erscheinungsdatums wieder. Den aktuellen Stand fassen die Abschnitte oben zusammen.

Wie dürfen wir Sie bei Grundschutz unterstützen?