Ihre Situation

ISO-27001-Beratung: ein ISMS für Ihre Organisation

Sie möchten Ihr Informationssicherheitsniveau durch die Einführung eines ISMS nach ISO 27001 verbessern oder gegenüber Kunden nachweisen?

Kostenfrei und unverbindlich.

  • Eigenes ISO-27001-zertifiziertes ISMS
  • ISO-27001-Lead-Auditoren im Team
  • BSI-zertifiziert für IS-Beratung und IS-Revision
Vier Mitglieder des secuvera-Teams verfolgen die Arbeit mit einem Messzirkel auf einer Karte
ISO-27001-Beratung: mit klarem Kurs von der Gap-Analyse bis zum Audit.

Ihre Situation

Sie sollen ein ISMS nach ISO 27001 einführen oder gegenüber Auftraggebern nachweisen?

Ein Auftraggeber verlangt ein ISO-27001-Zertifikat, als Netzbetreiber gilt für Sie der IT-Sicherheitskatalog nach EnWG, oder das bestehende ISMS soll das nächste Audit bestehen. Auch NIS2 kann ein Anlass für ein ISMS nach ISO 27001 sein. Einzelne Richtlinien gibt es vielleicht schon – aber Anwendungsbereich, Risikomanagement und Verantwortlichkeiten greifen noch nicht ineinander.

Die ISO/IEC 27001 hilft dabei nur begrenzt: Sie ist kompakt gehalten und beschreibt Sicherheitsmaßnahmen nur grob. Wie Sie Risiken bewerten, ab wann Sie ein Risiko akzeptieren und wie Sie Maßnahmen angemessen umsetzen, muss Ihre Organisation selbst festlegen. Pauschale Vorlagen beantworten diese Fragen nicht.

Hier setzen wir an: Wir erarbeiten mit Ihnen eine Herangehensweise, die zu Ihren Prozessen passt, und begleiten alle Phasen – vom Einstiegsworkshop über das Risikomanagement bis zum internen Audit und zur Begleitung des Zertifizierungsaudits. Fehlt Ihnen für den laufenden Betrieb des ISMS eine eigene Person, übernimmt das ein externer Informationssicherheitsbeauftragter. In der IT-Sicherheit beraten wir seit 1988. Im Verzeichnis des BSI ist secuvera unter der Kennung BSI-APS-9002 als zertifizierter IT-Sicherheitsdienstleister für IS-Revision und IS-Beratung geführt.

Leistungsumfang

Womit wir Sie bei ISO 27001 unterstützen

Einzeln oder als durchgehende Begleitung – je nach Ausgangslage Ihrer Organisation.

Aufbau und Weiterentwicklung

  • Einstiegsworkshops und GAP-Analysen
  • Entwicklung individueller Managementprozesse
  • Erarbeitung und Begleitung des Risikomanagements
  • Entwurf und Abstimmung von Richtlinien
  • Projektplanung und -steuerung
  • Sensibilisierungen

Prüfung und Nachweis

Branchenanforderungen

Leistung & Ergebnisse

Ihr ISMS nach ISO 27001 – vom Einstieg bis zum Zertifizierungsaudit

Sie erhalten ein ISMS nach ISO/IEC 27001:2022, das zu Ihren Prozessen passt: vom Einstiegsworkshop oder einer Gap-Analyse über Anwendungsbereich, Risikomanagement und Richtlinien bis zum internen Audit vor der Zertifizierung. Wie lange die Einführung dauert, hängt von Anwendungsbereich, vorhandenen Prozessen und Ihrer Mitarbeit ab. Unser eigenes ISMS ist nach ISO/IEC 27001:2022 zertifiziert.

Wir integrieren die Prozesse des Managementsystems möglichst in Ihre bestehenden Abläufe, statt ein Parallelsystem aufzubauen. Die Anforderungen der Norm werden erfüllt, die Eigenheiten Ihrer Organisation bleiben berücksichtigt.

Einstieg: Workshop oder GAP-Analyse

Für die Entscheidung, ob und wie Sie ein ISMS einführen, genügt oft ein 1-Tages-Workshop vor Ort oder per Videokonferenz. Wir erläutern den Standard und mögliche Vorgehensweisen, lassen uns Ihr Unternehmen und Ihre Prozesse darstellen und prüfen ausgesuchte, repräsentative Themengebiete.

Wenn Sie belastbar wissen müssen, welche Normanforderungen schon erfüllt sind, ist eine GAP-Analyse der passende Einstieg.

Erste Indikation

Welche Themen bei Ihnen gut behandelt sind, wo Verbesserungsbedarf besteht – und eine Indikation für Umsetzungsdauer, Aufwand und Kosten.

Anwendungsbereich und Risikomanagement

Wir legen mit Ihnen den Anwendungsbereich fest (Kapitel 4 „Kontext der Organisation“) und führen ein Risikomanagement ein, das zu Ihrer Organisation passt: Risiken für Informationen und die davon abhängigen Geschäftsprozesse identifizieren, bewerten und behandeln – bezogen auf Vertraulichkeit, Integrität und Verfügbarkeit (Kapitel 6.1.2 Risikobeurteilung und 6.1.3 Risikobehandlung).

Die Kriterien für Risikobewertung und Risikoakzeptanz bestimmt Ihre Leitung; wir erarbeiten sie mit Ihnen und begleiten die ersten Durchläufe.

Managementprozesse und Richtlinien

Wir entwickeln individuelle Managementprozesse, entwerfen Richtlinien – von der Informationssicherheitspolitik (Kapitel 5.2) bis zu den Maßnahmen aus Anhang A und der Erklärung zur Anwendbarkeit – und stimmen sie mit Ihren Verantwortlichen ab. Die neuen Prozesse des Managementsystems integrieren wir möglichst in Ihre bestehenden Abläufe.

Auf Wunsch übernehmen wir Projektplanung und -steuerung und führen Sensibilisierungen für Ihre Mitarbeitenden durch.

Branchenanforderungen einbeziehen

Viele Branchen ergänzen die ISO 27001 um eigene Standards. Diese sind nicht zertifizierungsfähig und keine generelle Anforderung an ein ISMS, können für Sie aber verbindlich sein. Wir analysieren, welche für Sie gelten.

Für Netzbetreiber bauen wir das ISMS entsprechend dem IT-Sicherheitskatalog nach § 11 Absatz 1a EnWG auf.

Interne Audits und Zertifizierungsaudit

Vor der Zertifizierung prüfen unsere Auditor:innen, darunter ISO 27001 Lead Auditor:innen, Ihr ISMS in einem internen Audit nach Kapitel 9.2 – mit vorgelagerter Dokumentenprüfung und einem Bericht, den eine nicht beteiligte Fachperson prüft. Die Ergebnisse fließen in die Managementbewertung nach Kapitel 9.3 ein. Das externe Audit begleiten wir.

Verlangt Ihr Auditor zusätzlich technische Nachweise, führen wir einen Penetrationstest für ISO-27001-Audits durch.

Auditbereit

Dokumentierte Feststellungen aus dem internen Audit und eine Liste der Punkte, die vor dem Zertifizierungsaudit noch zu bearbeiten sind.

Unsere Expertise

ISMS sind Kern unserer Arbeit – im IT-Grundschutz ebenso wie nach ISO/IEC 27001. IT-Sicherheitsberatung bietet secuvera seit 1988 an, seit Dezember 2011 als BSI-zertifizierter IT-Sicherheitsdienstleister.

Im Haus arbeiten Berater:innen und Auditor:innen nebeneinander: ISO 27001 Lead Auditor:innen, IS-Revisor:innen und Auditor:innen für ISO 27001 auf Basis von IT-Grundschutz, die mit mehreren Zertifizierungsstellen zusammenarbeiten. Diese Auditpraxis fließt in die Beratung ein.

Weil Beratung, interne Audits und Penetrationstests aus einer Hand kommen, lassen sich organisatorische und technische Nachweise für Ihr ISMS aufeinander abstimmen.

PIAQ-Zertifikat nach ISO/IEC 27001 für Informationssicherheit

Unser eigenes ISMS ist zertifiziert

Wir beraten nicht nur zu ISO 27001. Auch unser eigenes Informationssicherheitsmanagementsystem ist nach ISO/IEC 27001:2022 zertifiziert. Es umfasst unsere Prüf- und Beratungsleistungen sowie die zugehörigen Unterstützungsprozesse.

Veröffentlichung zu unserem zertifizierten ISMS lesen

ISO/IEC 27001 Lead Auditor

Mehrere unserer Kolleg:innen verfügen über die Qualifikation ISO/IEC 27001 Lead Auditor. Unsere Beratung berücksichtigt damit auch die Nachweise und Fragestellungen eines Audits.

Qualifikationsprofil ISO/IEC 27001 Lead Auditor bei PECB
BSI-zertifizierter IT-Sicherheitsdienstleister

IS-Beratung und IS-Revision: unabhängig geprüft

secuvera ist als IT-Sicherheitsdienstleister für IS-Beratung und IS-Revision vom BSI zertifiziert. Dieser Nachweis betrifft unsere Beratungs- und Revisionsleistungen; Zertifizierungsentscheidungen treffen die zuständigen Zertifizierungsstellen.

Zertifizierung für IS-Beratung und IS-Revision ansehen

Projektron auf dem Weg zur ISO-27001-Zertifizierung

Projektron beschreibt, wie secuvera mit Schulungen, Konzeption, Gap-Analyse und internen Audits zum ISMS beitrug. Der Softwarehersteller berichtet auch über die Umstellung auf ISO/IEC 27001:2022 und die Zertifizierung durch den TÜV.

Projektbericht lesen

Ihr Einstieg

Zertifizierungsreife einschätzen, Einführung planen

1-Tages-Workshop als Einstieg

Sie stehen an der Entscheidung zur Einführung eines ISMS nach ISO 27001 und wünschen eine erste Einschätzung? Im Rahmen eines 1-Tages-Workshops vor Ort oder per Videokonferenz erläutern wir Ihnen den Standard und mögliche Vorgehensweisen. Nach einer Darstellung Ihres Unternehmens und Ihrer Prozesse prüfen wir ausgesuchte, repräsentative Themengebiete. Abschließend erhalten Sie eine erste Indikation, welche dieser Themengebiete bei Ihnen gut behandelt werden und welche Verbesserungsbedarf aufweisen.

Festpreis und individuelle Anpassung

Für den Workshop gilt ein Festpreis von 1.500,00 EUR netto. Individuelle Anpassungen oder alternative Möglichkeiten, in ein Projekt einzusteigen, können wir gerne mit Ihnen planen.

ISMS-Stand besprechen
Ein Messzirkel bestimmt eine Position auf der Weltkarte
Wo steht Ihr ISMS heute? Die ehrliche Standortbestimmung zuerst.

Die Agenda für Ihren Einstiegsworkshop

Eine erste Einschätzung anhand ausgewählter Themengebiete.

  1. Einordnung

    Kurzvorstellung Informationssicherheitsmanagement nach ISO 27001

  2. Ihre Organisation

    Verstehen der Anforderungen der Organisation und Festlegen des Anwendungsbereiches

  3. Ausgewählte Themen

    Abgleich der erforderlichen Richtlinien zur Informationssicherheit

  4. Managementprozesse

    Abgleich der erforderlichen Informationssicherheitsmanagement-Prozesse

  5. Erste Einschätzung

    Indikation für Umsetzungsdauer, Aufwände bzw. Kosten.

Das ISMS braucht interne Verantwortliche

Der Einstiegsworkshop betrachtet ausgewählte Themen; er ersetzt keine vollständige Gap-Analyse. Bei einer Zertifizierung wird das ISMS gesondert auditiert. Die internen Verantwortlichen müssen die Prozesse auch nach dem Projekt weiterführen können.

Fragen vor der Einführung eines ISMS nach ISO 27001

Wie weit sind wir von der Zertifizierungsreife nach ISO 27001 entfernt?

Das lässt sich erst nach einem Abgleich von Anwendungsbereich, Prozessen und Nachweisen beurteilen. Im eintägigen Einstiegsworkshop betrachten wir repräsentative Themen und geben eine erste Einschätzung. Eine umfassende Bewertung der Lücken erfordert eine entsprechend angelegte Gap-Analyse.

Brauchen wir vor der ISO-27001-Beratung eine Gap-Analyse?

Wenn Sie belastbar wissen müssen, welche Normanforderungen bereits umgesetzt sind, ist eine Gap-Analyse ein sinnvoller Einstieg. Für die grundsätzliche Entscheidung zur ISMS-Einführung kann zunächst der Workshop ausreichen. Er untersucht ausgewählte Themen und ersetzt die vollständige Analyse nicht.

Welche Eigenleistung ist beim Aufbau des ISMS nötig?

Ihre Verantwortlichen bringen Prozesskenntnis ein, stimmen Richtlinien ab und betreiben die eingeführten Abläufe. Die Leitung trifft Entscheidungen über Risiken und Ressourcen. secuvera unterstützt bei Ausarbeitung und Umsetzung; wie viel Arbeit intern möglich ist, fließt in die Projektplanung ein.

Wie lange dauert die Einführung eines ISMS nach ISO 27001?

Anwendungsbereich, vorhandene Prozesse und verfügbare Mitarbeit bestimmen den Zeitbedarf. Ein bestehendes Managementsystem kann Grundlagen liefern. Nach der Bestandsaufnahme benennen wir die noch erforderlichen Arbeiten und planen deren Abfolge. Eine pauschale Zertifizierungsfrist wäre ohne diese Informationen nicht belastbar.

Unterstützt secuvera bei der Auditvorbereitung?

Ja. Zum Angebot gehören interne Audits, die Bearbeitung einzelner Fachthemen und die Begleitung externer Audits. Wir betrachten, ob Richtlinien, gelebte Prozesse und Nachweise zusammenpassen. Über die Zertifizierung entscheidet die zuständige Zertifizierungsstelle.

Beiträge zu diesem Thema

Alle 22 Beiträge zum Thema

Wie dürfen wir Sie bei ISO 27001 unterstützen?