Alle Beratungsthemen
Governance, Risk & Compliance

ISMS-Beratung

Wir bauen und betreiben Informationssicherheits-Managementsysteme, die im Alltag funktionieren: schlank zugeschnitten, risikoorientiert entlang Ihrer realen Bedrohungslage und passend zu Größe und Reifegrad Ihrer Organisation. Ob ISO 27001, BSI IT-Grundschutz, CISIS12 oder bewusst ohne Zertifizierung: Sie bekommen ein ISMS, das gelebt wird statt verwaltet.

Die Ausgangslage

Was ein ISMS leistet und wann Sie eines brauchen

Ein Informationssicherheits-Managementsystem (ISMS) ist der Rahmen, mit dem eine Organisation ihre Informationssicherheit systematisch steuert: Verantwortlichkeiten sind benannt, Risiken werden regelmäßig bewertet, Maßnahmen begründet ausgewählt und ihre Wirksamkeit überprüft. Aus Einzelaktionen wird ein Kreislauf, der Sicherheit planbar macht und Entscheidungen der Leitung auf eine belastbare Grundlage stellt.

Der Anlass ist selten akademisch: Großkunden fragen in Lieferantenbewertungen nach dem Sicherheitsmanagement, NIS2 verlangt von betroffenen Unternehmen Risikomanagement und Nachweise, Cyber-Versicherer knüpfen Konditionen an nachvollziehbare Strukturen. Und auch ohne äußeren Druck gilt: Wer seine Sicherheit steuern will, braucht Struktur. Ein ISMS ist dabei nicht dasselbe wie ein Zertifikat. Das System schafft die Sicherheit, das Zertifikat belegt sie nach außen. Ob Sie den Nachweis brauchen, klären wir im Erstgespräch ehrlich, auch wenn die Antwort lautet: nicht nötig.

Die Standardfrage

Welcher Standard zu Ihrer Organisation passt

Für ein ISMS gibt es mehrere etablierte Rahmenwerke, und sie unterscheiden sich in Zielgruppe, Aufwand und Nachweiswirkung deutlich. Die Wahl ist eine wirtschaftliche Entscheidung: Sie bestimmt, wie viel Systematik Sie aufbauen und welchen Nachweis Sie am Ende in der Hand halten. Die wichtigsten im Überblick:

StandardGeeignet fürNachweis
ISO/IEC 27001International anerkannt, von Großkunden und in Ausschreibungen am häufigsten gefordert; branchenunabhängig.Zertifikat einer akkreditierten Stelle, drei Jahre gültig mit jährlichen Überwachungsaudits.
BSI IT-GrundschutzBehörden, öffentliche Verwaltung und Unternehmen mit Bezug zum öffentlichen Sektor; sehr detaillierte Maßnahmenkataloge.ISO-27001-Zertifikat auf der Basis von IT-Grundschutz, geprüft durch das BSI.
CISIS12Kleinere und mittlere Organisationen, die strukturiert einsteigen wollen; zwölf klar definierte Schritte.Zertifikat, das sich später auf ISO 27001 ausbauen lässt.
VDA ISA / TISAX®Automotive-Zulieferer und Dienstleister, deren Kunden ein TISAX®-Label verlangen.TISAX®-Label nach einem Assessment durch einen ENX-zugelassenen Prüfdienstleister.

Und wenn niemand einen Nachweis verlangt? Dann bauen wir das ISMS trotzdem entlang der ISO-Systematik auf, nur ohne Zertifizierungsballast: gleiche Struktur, gleiche Risikoorientierung, kein Audit-Overhead. Kommt die Nachweispflicht später, etwa durch einen neuen Großkunden, ist der Weg zum Zertifikat kurz, weil nichts umgebaut werden muss. Wir beraten standardoffen und verdienen an keinem Rahmenwerk mit: Empfohlen wird, was zu Ihren Anforderungen passt.

Unsere Leistung

ISMS-Aufbau: vom Startpunkt zum gelebten System

Wir starten mit einer Standortbestimmung: Was ist an Strukturen, Richtlinien und Maßnahmen schon da, was fehlt, was ist überdimensioniert? Daraus entsteht ein priorisierter Fahrplan, den wir gemeinsam abarbeiten:

  • Geltungsbereich und Kontext: ein sauber geschnittener Scope, der Aufwand und Aussagekraft des Systems bestimmt
  • Risikomethodik und Risikoanalyse: bedrohungsorientiert priorisiert entlang der Techniken Ihrer realen Angreifer
  • Leitlinie und Richtlinien: kurz genug, dass sie gelesen werden, klar genug, dass sie tragen
  • Maßnahmenauswahl und Umsetzung: begründet aus der Risikobehandlung, technisch gestützt auf die CIS Controls, wo es passt
  • Kennzahlen und Management-Review: damit die Leitung steuern kann statt zu hoffen
  • Internes Audit: unabhängig durchgeführt, mit belastbaren Befunden statt Gefälligkeitsbericht

Mit dem Aufbau endet unsere Arbeit nicht, denn ein ISMS lebt vom Betrieb: Risikobewertungen aktualisieren, Maßnahmen nachhalten, Vorfälle auswerten, das Management-Review vorbereiten. Auf Wunsch übernehmen wir das dauerhaft als externer Informationssicherheitsbeauftragter oder externer CISO, mit vereinbartem Monatskontingent. Und wenn das Ziel die Zertifizierung ist, begleiten wir Sie den ganzen Weg durchs Audit: Wie das konkret aussieht, zeigt unsere Seite zur ISO 27001-Beratung.

Der Unterschied

Gelebt statt verwaltet: ein ISMS ohne Papierberge

Die meisten ISMS scheitern nicht an der Norm, sondern am Alltag: Dokumente, die niemand liest, Risikolisten, die einmal im Jahr kopiert werden, Maßnahmen, die auf dem Papier wirksam sind und sonst nirgends. Wir setzen dagegen auf zwei Prinzipien. Erstens Risikoorientierung, die den Namen verdient: Die Risikoanalyse startet bei den Techniken, die Angreifer gegen Organisationen wie Ihre tatsächlich einsetzen (Threat-Informed Defense). So bekommt jede Maßnahme eine nachvollziehbare Begründung, gegenüber der Geschäftsleitung wie gegenüber jedem Prüfer.

Zweitens Dokumentation mit Augenmaß: gelenkte, aktuelle, auffindbare Inhalte in den Werkzeugen, die Sie ohnehin nutzen, etwa Confluence oder SharePoint. Eine teure Speziallösung ist kein Auditkriterium, ein Word-Friedhof erst recht nicht. Das Ergebnis ist ein System, das Ihre Organisation trägt, statt sie zu beschäftigen: Sicherheit entsteht zuerst, die Nachweise fallen dabei ab.

FAQ

Häufige Fragen zur ISMS-Beratung

Was ist ein ISMS?

Ein Informationssicherheits-Managementsystem (ISMS) ist die Gesamtheit der Regeln, Verantwortlichkeiten und Prozesse, mit denen eine Organisation ihre Informationssicherheit steuert: Risiken bewerten, Maßnahmen auswählen und umsetzen, Wirksamkeit überprüfen und fortlaufend verbessern. Der bekannteste Rahmen dafür ist die ISO/IEC 27001, daneben existieren BSI IT-Grundschutz, CISIS12 und branchenspezifische Kataloge wie der VDA ISA.

Brauchen wir ein zertifiziertes ISMS oder reicht eines ohne Zertifikat?

Das Zertifikat brauchen Sie nur, wenn jemand den Nachweis verlangt: Kunden, Ausschreibungen oder die Aufsicht. Die Sicherheitswirkung entsteht aus dem System selbst, nicht aus der Urkunde. Ohne Nachweispflicht bauen wir das ISMS entlang der ISO-Systematik ohne Zertifizierungsaufwand auf; kommt die Pflicht später, ist der Weg zum Zertifikat kurz. Diese Frage beantworten wir im Erstgespräch ergebnisoffen.

Welcher Standard passt: ISO 27001, BSI IT-Grundschutz oder CISIS12?

Das hängt davon ab, wer den Nachweis sehen will und wie Ihre Organisation aufgestellt ist. ISO 27001 ist international der meistgeforderte Standard. IT-Grundschutz passt vor allem für Behörden und den behördennahen Bereich. CISIS12 bietet kleineren Organisationen einen strukturierten Einstieg in zwölf Schritten, der sich später auf ISO 27001 ausbauen lässt. Für Automotive-Zulieferer führt der Weg meist über den VDA ISA zum TISAX®-Label. Wir beraten standardoffen und empfehlen, was zu Ihren Anforderungen passt.

Wie lange dauert der Aufbau eines ISMS?

Das hängt von Größe, Komplexität und Reifegrad Ihrer Organisation ab: Wer bereits strukturiert arbeitet, ist deutlich schneller als eine Organisation, die bei null beginnt. Auch der gewählte Standard und der Zuschnitt des Geltungsbereichs wirken direkt auf den Aufwand. Nach der Standortbestimmung können wir den Weg für Ihre Situation konkret einschätzen; eine pauschale Zahl wäre unseriös.

Was kostet ISMS-Beratung?

Die Kosten richten sich nach dem Umfang der Begleitung: Standortbestimmung, Aufbau einzelner Bausteine oder das komplette System inklusive Betrieb. Den größten Hebel hat der Geltungsbereich, denn er bestimmt, wie viele Prozesse, Standorte und Systeme das ISMS abdecken muss. Kommt eine Zertifizierung dazu, entstehen zusätzlich die Auditkosten der Prüfstelle. Nach dem Erstgespräch erhalten Sie ein Angebot mit klar umrissenen Paketen statt offener Tagessatz-Rechnung.

Wer betreibt das ISMS nach dem Aufbau?

Ein ISMS braucht einen Kümmerer: Risikobewertungen aktualisieren, Maßnahmen nachhalten, Schulungen organisieren, das Management-Review vorbereiten. Diese Rolle kann intern besetzt werden; wir bauen das System dann übergabefähig auf und befähigen Ihre Mitarbeitenden. Alternativ übernehmen wir den Betrieb dauerhaft als externer Informationssicherheitsbeauftragter oder externer CISO, mit vereinbartem Monatskontingent und Erreichbarkeit im Sicherheitsvorfall.

Verlangt NIS2 ein ISMS?

NIS2 verlangt kein Zertifikat und nennt auch keinen Standard. Das Gesetz fordert aber Risikomanagement, konkrete Sicherheitsmaßnahmen und Nachweise gegenüber der Aufsicht, und die Leitungsorgane müssen die Umsetzung überwachen. Genau das leistet ein ISMS: Es ist der strukturierte Rahmen, in dem diese Pflichten nachvollziehbar erfüllt und belegt werden. Ob Sie unter NIS2 fallen und was daraus folgt, klären wir in der Betroffenheitsanalyse auf unserer NIS2-Seite.

Daniel Thomas Heessel
Daniel Thomas Heessel
Gründer & Geschäftsführer, Threat-Informed Cybersecurity Solutions GmbH

Daniel Thomas Heessel ist zertifizierter ISO 27001 Senior Lead Auditor, CISSP und CISM und wurde als CISO des Jahres 2026 ausgezeichnet. Er hat Managementsysteme als Berater aufgebaut, als Verantwortlicher betrieben und als Auditor geprüft. Deshalb weiß er, was ein ISMS im Alltag tragfähig macht und was nur Papier produziert.

Fachlich geprüft im August 2026. Die Systematik folgt der ISO/IEC 27001:2022 und dem Implementierungsleitfaden des ISACA Germany Chapters.