ISMS-Aufbau & ISO 27001-Zertifizierung · Kassel & bundesweit
Jemand verlangt einen Sicherheitsnachweis von Ihnen. Wir bauen mit Ihnen das ISMS, das die Antwort liefert.
Ob Kundenanforderung, Ausschreibung oder NIS2: Wenn Sie schnell ein ISO 27001-Zertifikat benötigen, begleiten wir Sie vom Gap-Assessment bis zur Zertifizierungsreife, gemeinsam mit qualifizierten Auditoren und akkreditierten Partnern.
ab 4.000 €
Projektbezogene Beratung, je nach Ausgangslage und gewünschter Eigenleistung.
Ø 9 Monate
Vom ersten Gespräch bis zur Zertifizierungsreife, neben dem Tagesgeschäft.
93 Controls
Wir bewerten die 93 Controls aus Anhang A der ISO/IEC 27001:2022 gemeinsam mit Ihnen. Nur relevante Maßnahmen finden ins Dokument.
ISO 27001 Lead Auditor · CISSP · ISO 27017 und ISO 27018 · über zehn Jahre Auditierungserfahrung im Team · gelistet bei gängigen Förderstellen
So kommt das Thema meistens auf den Tisch
Kaum ein Unternehmen beschließt morgens, ein Informationssicherheits-Managementsystem aufzubauen. Der Auslöser kommt von außen. Ein Kunde schickt einen Security-Fragebogen, den intern niemand vollständig beantwortet. Eine Ausschreibung fordert ISO 27001 als Mindestkriterium. Ein OEM verschickt neue Lieferantenvorgaben. Oder NIS2 rückt mit einer Frist auf Sie zu.
Und plötzlich sitzt jemand in Ihrem Unternehmen vor zehn Excel-Listen, alten Auditordnern und ein paar Tickets, und am Ende fehlt immer noch etwas. Genau hier fängt unsere Arbeit an. Nicht mit einer Norm, sondern mit Ihrer konkreten Situation.
Vielleicht finden Sie sich in einer dieser Situationen wieder
Die Norm ist überall gleich. Der Weg dorthin nicht. Wir arbeiten vorwiegend mit vier Ausgangslagen. Sie unterscheiden sich in den Auslösern, im Zeitdruck und im Umfang der Umsetzung.
ISO 27001 als Türöffner für Enterprise-Deals
Sie haben ein Produkt, das Enterprise-Kunden interessiert. Und beim ersten Gespräch kommt die Frage nach ISO 27001. Ohne Zertifikat oder belastbaren Zertifizierungsfahrplan fällt Ihr Unternehmen im Vendor-Onboarding raus.
Passenden Einstieg besprechen →OEM-Anforderungen, TISAX und Fernwartung im Griff
Sie liefern gute Technik, verkaufen schnelle Fernwartung und halten Reaktionszeiten. Und jetzt sollen historisch gewachsene VPNs, Herstellerzugänge und Service-Accounts im Kundenaudit plötzlich ein sauberes Sicherheitskonzept ergeben.
Passenden Einstieg besprechen →NIS2, KRITIS und die IT-/OT-Schnittstelle
Energieerzeugung, Netzbetrieb und Versorgung stehen im Zentrum der aktuellen Regulierung. NIS2 und KRITIS verlangen strukturierte Nachweise. Der eigentliche Reibungspunkt ist häufig die Schnittstelle zwischen IT und OT.
Passenden Einstieg besprechen →Der CyberRisikoCheck als strukturierter Einstieg
Wenn Ihr Unternehmen kleiner ist und noch nicht sicher ist, ob ein vollständiges ISMS sinnvoll ist, ist der CyberRisikoCheck nach DIN SPEC 27076 der ehrlichere erste Schritt. Ein Termin, strukturierte Bewertung, Klarheit über den nächsten sinnvollen Schritt.
Zum CyberRisikoCheck →Was ein ISMS ist, wenn man den Marketing-Filter weglässt
Ein ISMS in klaren Worten
Ein ISMS ist kein Produkt und keine Software.
Es ist ein strukturierter Rahmen aus Zielen, Rollen, Prozessen, Maßnahmen und Nachweisen. Er regelt Informationssicherheit in Ihrem Unternehmen nachvollziehbar und beantwortet die zentralen Fragen im Alltag.
Die vier Fragen, die ein ISMS beantwortet:
01
Wer trägt Verantwortung?
02
Wer greift worauf zu?
03
Was passiert bei einem Vorfall?
04
Wie belegen wir das gegenüber Kunden und Auditoren?
Der Rahmen
ISO/IEC 27001:2022
international anerkannt
93
Controls aus Anhang A
Deren Anwendbarkeit wird im Rahmen der Risikobehandlung bewertet und in einer Anwendbarkeitserklärung dokumentiert. Ein zertifiziertes ISMS heißt: eine unabhängige akkreditierte Zertifizierungsstelle bestätigt Ihrem System die Erfüllung der Norm-Anforderungen.
Drei Phasen, die zu Ihrer Ausgangslage passen
Nicht sicher, ob Sie ein ISMS brauchen? Der CyberRisikoCheck (500 €, ein Termin) zeigt, wo Sie stehen und ob ein ISMS der nächste Schritt ist.
01
Sichten und einordnen
Wir schauen, was in Ihrem Unternehmen schon vorhanden ist. Richtlinien, Prozessbeschreibungen, Dokumentationen, frühere Auditberichte, Assetlisten, Notfallpläne. Häufig ist mehr da, als Sie denken. Es fehlt nur die Struktur, die es prüffähig macht. Wir kartieren die Lücken zur ISO 27001 und zu Ihren konkreten Kunden- oder Regulierungsanforderungen.
Ergebnis: Sie wissen, was fehlt, was Sie sich sparen und wo Sie stärker aufgestellt sind, als Ihnen bewusst war. Sie haben einen realistischen Fahrplan mit Aufwandsschätzung.
Bestandsaufnahme · Gap-Analyse · Zertifizierungsfahrplan · ISO-27001 Readiness Check
02
Aufbauen, was Sie im Alltag tragen
Auf Basis der Bestandsaufnahme bauen wir das ISMS gezielt auf. Wir bewerten die 93 Controls aus Anhang A auf ihre Anwendbarkeit, definieren mit Ihnen die Risiko-Methodik, dokumentieren Scope, Ziele und Kennzahlen, und legen Rollen und Verantwortlichkeiten fest. Beim Umsetzen entscheiden Sie, welche Aufgaben intern übernommen werden und welche wir mitbauen. So steuern Sie Budget und internen Aufwand.
Ergebnis: Ein ISMS, das zu Ihrer Größe passt und im Alltag getragen wird. Kein Dokument ohne Zweck, keine Prozessbeschreibung, die niemand versteht. Anwendbarkeitserklärung, Behandlungsplan und Nachweise stehen prüffähig bereit.
Risikoanalyse · Anwendbarkeitserklärung · Behandlungsplan · technische Umsetzung · Dokumentenlenkung
03
Auf das externe Audit vorbereiten
Vor dem externen Audit führen wir ein internes Audit mit der notwendigen Unabhängigkeit durch. Der eingesetzte Auditor prüft dabei nicht seine eigene Umsetzungsleistung. Wir arbeiten mit qualifizierten unabhängigen Auditoren und haben Kontakte zu mehreren akkreditierten Zertifizierungsstellen, aus denen Sie auswählen. Die eigentliche Zertifizierung erteilt eine unabhängige akkreditierte Stelle.
Ergebnis: Ihr ISMS ist bis zur belastbaren Zertifizierungsreife begleitet. Wenn Sie sich zunächst gegen die Zertifizierung entscheiden, bleibt das System trotzdem in Betrieb und ist jederzeit nachziehbar.
Internes Vor-Audit · Vorbereitung externes Audit · Auswahl Zertifizierungsstelle · ab 4.000 Euro
Aus der Praxis · Kassel
„Unser vorheriger Dienstleister hat uns nicht weitergebracht. NIS2 lief ab, und wir standen ohne funktionierendes ISMS da."
Ein Müllheizkraftwerk mit 80 Mitarbeitern aus Kassel, KRITIS und von NIS2 direkt betroffen. Die Fristen liefen, ein ISMS gab es nur auf dem Papier, und der bisherige Dienstleister hatte weder geliefert noch Vertrauen geschaffen.
Was wir gemacht haben:
Gap-Analyse gegen ISO 27001 und NIS2, Beratung zu Technik und Organisation, Unterstützung bei der Dokumentation, internes Audit und komplette Audit-Vorbereitung, alles neben dem laufenden Betrieb. In knapp einem Jahr zum Zertifikat.
BRANCHE
Stromerzeugung (KRITIS)
GRÖSSE
80 Mitarbeiter
DAUER
Ca. 1 Jahr
ERGEBNIS
ISO 27001 zertifiziert / externer ISB beauftragt
Kosten, Dauer und Fördermöglichkeiten
Statt einer nichtssagenden Preisangabe zeigen wir Ihnen den Rahmen. Die konkrete Zahl steht nach dem ersten Gespräch fest.
01
ab 4.000 €
Beratungsanteil
Startet bei kleineren Unternehmen mit hoher Eigenleistung. Bei komplexeren Organisationen entsprechend höher. Sie entscheiden, wie viel Sie intern erledigen.
02
~10.000 €
Zertifizierungsstelle, 3 Jahre
Zusätzlich zur Beratung durch die unabhängige akkreditierte Stelle. Wir helfen bei der Auswahl aus mehreren Zertifizierungsstellen.
03
6–12 Monate
Bis zur Zertifizierungsreife
Mit vorhandener Dokumentation, klarer Verantwortung und guter Terminfähigkeit geht es schneller. Wir arbeiten neben Ihrem Tagesgeschäft.
Bei gängigen Förderstellen gelistet
Wir beraten Sie zu Fördermöglichkeiten für ISMS-Aufbau und Umsetzung. Vom CyberRisikoCheck über Digital Jetzt bis zu regionalen Programmen. Im Erstgespräch prüfen wir, ob Ihr Vorhaben förderfähig ist.
Was Sie danach anders erleben
01 Sie beantworten Kundenanfragen in Tagen statt Wochen
Security-Fragebögen, Auditvorbereitungen und Lieferantenanforderungen werden wiederholbar und belastbar beantwortet. Vertrieb und Geschäftsführung bekommen die Nachweise ohne wochenlange Suche in Excel-Listen und alten Tickets.
02 Sie zeigen belastbare Nachweise, wenn jemand fragt
Kunden, Versicherungen, Auditoren und Behörden bekommen strukturierte, prüffähige Antworten. Nicht ein Screenshot und drei Erklärungen dazu, sondern dokumentierte Prozesse, Rollen, Kontrollen und Auswertungen.
03 Nicht nur die IT trägt, sondern das ganze Unternehmen
Informationssicherheit wird zu einem gemeinsamen Rahmen, den Ihr Team versteht und im Alltag anwendet. Der IT-Beauftragte steht nicht mehr allein.
Was wir nicht versprechen
Ein ISMS macht Sie nicht über Nacht sicher. Es ist ein Rahmen, kein Schutzschild. Wer behauptet, nach der Zertifizierung sei die Arbeit erledigt, hat Informationssicherheit missverstanden. Ein ISMS wird nicht abgeschlossen, sondern gelebt und weiterentwickelt.
Was wir versprechen
Ein System, das zu Ihrer Größe passt, dass Ihr Team ein Jahr nach dem Audit noch versteht und anwendet, und ein Partner, der ansprechbar bleibt, wenn Fragen kommen oder Anforderungen sich ändern.
Fragen zum ISMS und zur ISO 27001-Zertifizierung
01
Was ist ein ISMS und brauchen wir eines?
Ein ISMS ist ein strukturiertes System aus Zielen, Rollen, Prozessen und Maßnahmen, das Informationssicherheit nachvollziehbar umsetzt. Sinnvoll ist es, wenn Kunden oder Ausschreibungen einen Nachweis verlangen, wenn NIS2 Sie betrifft oder wenn Sie Informationssicherheit strukturiert angehen wollen. Wir sagen Ihnen auch ehrlich, wenn kein ISMS erforderlich ist.
02
Brauchen wir zwingend die ISO-27001-Zertifizierung?
Nicht unbedingt, aber sinnvoll, wenn Kunden oder Partner sie verlangen oder wenn Sie in einem regulierten Umfeld arbeiten, beispielsweise KRITIS, Finanzen oder TISAX. Für viele Mittelständler ist ein ISMS ohne Zertifikat der bessere erste Schritt. Die Struktur ist die gleiche, ohne den Audit-Aufwand. Die Basis für die spätere Zertifizierung liegt dann schon.
03
Wie lange dauert der Aufbau bis zur Zertifizierungsreife?
In der Regel 6 bis 12 Monate, je nach Ausgangslage und Größe. Mit vorhandener Dokumentation, klarer Verantwortung im Haus und guter Terminfähigkeit geht es schneller. Wir bauen neben Ihrem Tagesgeschäft auf, in Schritten, die in den Alltag passen.
04
Was kostet ein ISMS-Aufbau und die Begleitung bis zur Zertifizierung?
Der ISMS-Aufbau startet ab rund 4.000 Euro netto in der Beratung, je nach Größe, Ausgangslage und Umfang. Für ein kleines Unternehmen liegen die Kosten der Zertifizierungsstelle typischerweise bei rund 10.000 Euro über drei Zertifizierungsjahre. Im Erstgespräch schätzen wir den Aufwand ehrlich ein, ohne versteckte Kosten. Orientierungswerte stehen auf unserer Seite So arbeiten wir.
05
Arbeiten Sie auch außerhalb von Kassel?
Ja. Unser Büro ist in Lohfelden bei Kassel, wir arbeiten aber bundesweit. Vieles läuft remote, für Workshops und Vor-Ort-Termine kommen wir zu Ihnen.
06
Was ist der Unterschied zwischen einem reinen Norm-Berater und BLUVIT?
Ein reiner Norm-Berater erklärt Ihnen die Norm. Wir kommen aus dem Systemhaus-Umfeld und setzen technisch mit um. Wenn im Projekt konkrete Fragen zur Umsetzung kommen, blättern wir keine Norm herunter, sondern haben Antworten aus der Praxis. Das ist der Unterschied, den unsere Kunden nach der ersten Woche merken.
07
Wie ist der Ablauf, wenn wir uns bei Ihnen melden?
Wir sprechen 15 bis 30 Minuten unverbindlich über Ihre Ausgangslage und die konkrete Auslöser-Situation, beispielsweise eine Ausschreibung oder einen Kundenfragebogen. Danach schlagen wir ein passendes Einstiegsangebot vor, meistens einen ISO-27001 Readiness Check, ein strukturiertes ISMS-Gap-Assessment oder die Prüfung eines konkreten Anforderungskatalogs. Erst danach entscheiden Sie über ein größeres Projekt.
ECHTE MENSCHEN. KEIN CHATBOT. KEIN CALLCENTER.
Bereit für den ersten Schritt?
ANRUFEN
0561 9402 6666
Mo–Fr 08:00–16:30