ISMS-Aufbau & ISO 27001-Zertifizierung · Kassel & bundesweit

Jemand verlangt einen Sicherheitsnachweis von Ihnen. Wir bauen mit Ihnen das ISMS, das die Antwort liefert.

Ein ISMS ist die Grundlage für nachhaltige IT-Sicherheit und Pflicht für viele ISO- und NIS2-Anforderungen. Ob Kundenanforderung, Ausschreibung oder Regulierung: Wir begleiten den ISMS Aufbau von der Gap-Analyse bis zur Zertifizierungsreife. Gemeinsam mit unabhängigen Auditoren und akkreditierten Zertifizierungsstellen.

ab 4.000 €

Projektbezogene Beratung, je nach Ausgangslage und gewünschter Eigenleistung.

Ø 9 Monate

Vom ersten Gespräch bis zur Zertifizierungsreife, neben dem Tagesgeschäft.

93 Controls

Wir bewerten die 93 Controls aus Anhang A der ISO/IEC 27001:2022 gemeinsam mit Ihnen. Nur relevante Maßnahmen finden ins Dokument.

ISO 27001 Lead Auditor · CISSP · ISO 27017 und ISO 27018 · über zehn Jahre Auditierungserfahrung im Team · gelistet bei gängigen Förderstellen

So kommt das Thema meistens auf den Tisch

Kaum ein Unternehmen beschließt morgens, ein ISMS aufzubauen. Der Auslöser kommt von außen: Ein Kunde schickt einen Security-Fragebogen, eine Ausschreibung fordert ISO 27001, ein OEM verschärft die Lieferantenvorgaben, oder NIS2 greift seit Dezember 2025 für Ihr Unternehmen.

Am Ende sitzt jemand vor zehn Excel-Listen und alten Auditordnern, und es fehlt immer noch etwas. Genau hier setzen wir an.

Vielleicht finden Sie sich in einer dieser Situationen wieder

01
Für SaaS-, KI- und Tech-Unternehmen

ISO 27001 als Türöffner für Enterprise-Deals

Sie haben ein Produkt, das Enterprise-Kunden interessiert. Und beim ersten Gespräch kommt die Frage nach ISO 27001. Ohne Zertifikat oder belastbaren Zertifizierungsfahrplan fällt Ihr Unternehmen im Vendor-Onboarding raus.

Passenden Einstieg besprechen
Mehr zur IT-Sicherheit für SaaS-Unternehmen
02
Für Maschinenbau, Produktion und Automotive-Zulieferer

OEM-Anforderungen, TISAX und Fernwartung im Griff

Sie liefern gute Technik, verkaufen schnelle Fernwartung und halten Reaktionszeiten. Und jetzt sollen historisch gewachsene VPNs, Herstellerzugänge und Service-Accounts im Kundenaudit plötzlich ein sauberes Sicherheitskonzept ergeben.

Passenden Einstieg besprechen
Mehr zur IT-Sicherheit im Maschinenbau
03
Für Energieunternehmen und Kraftwerksumfeld

NIS2, KRITIS und die IT-/OT-Schnittstelle

Energieerzeugung, Netzbetrieb und Versorgung stehen im Zentrum der aktuellen Regulierung. NIS2 und KRITIS verlangen strukturierte Nachweise. Der eigentliche Reibungspunkt ist häufig die Schnittstelle zwischen IT und OT.

Passenden Einstieg besprechen
Mehr zu KRITIS & NIS2 für Energieversorger
04
Für kleine Unternehmen bis 50 Mitarbeitende

Der CyberRisikoCheck als strukturierter Einstieg

Wenn Ihr Unternehmen kleiner ist und noch nicht sicher ist, ob ein vollständiges ISMS sinnvoll ist, ist der CyberRisikoCheck nach DIN SPEC 27076 der ehrlichere erste Schritt. Ein Termin, strukturierte Bewertung, Klarheit über den nächsten sinnvollen Schritt.

Zum CyberRisikoCheck

Was ein ISMS ist, wenn man den Marketing-Filter weglässt

Ein ISMS in klaren Worten

Ein ISMS ist kein Produkt und keine Software.

Es ist ein Rahmen aus Zielen, Rollen, Prozessen und Nachweisen, der vier Fragen beantwortet:

01

Wer trägt Verantwortung?

02

Wer greift worauf zu?

03

Was passiert bei einem Vorfall?

04

Wie belegen wir das gegenüber Kunden und Auditoren?

Der Rahmen

ISO/IEC 27001:2022

international anerkannt

93

Controls aus Anhang A

Deren Anwendbarkeit bewerten wir gemeinsam mit Ihnen. Ein zertifiziertes ISMS heißt: eine unabhängige akkreditierte Stelle bestätigt, dass Ihr System die Norm-Anforderungen erfüllt.

Drei Phasen, die zu Ihrer Ausgangslage passen

Nicht sicher, ob Sie ein ISMS brauchen? Der CyberRisikoCheck (500 €, ein Termin) zeigt, wo Sie stehen und ob ein ISMS der nächste Schritt ist.

01

Sichten und einordnen

Wir schauen, was in Ihrem Unternehmen schon vorhanden ist: Richtlinien, Dokumentationen, Assetlisten, Notfallpläne. Häufig ist mehr da, als Sie denken. Wir kartieren die Lücken zur ISO 27001 und zu Ihren Kundenanforderungen.

Ergebnis: ein realistischer Fahrplan mit Aufwandsschätzung.

02

Aufbauen, was Sie im Alltag tragen

Wir bewerten die 93 Controls auf Anwendbarkeit, definieren die Risiko-Methodik, dokumentieren Scope und Ziele und legen Rollen fest. Sie entscheiden, welche Aufgaben intern laufen und welche wir mitbauen.

Ergebnis: Anwendbarkeitserklärung, Behandlungsplan und Nachweise, prüffähig bereit.

03

Auf das externe Audit vorbereiten

Vor dem externen Audit führen wir ein internes Audit mit der notwendigen Unabhängigkeit durch. Wir haben Kontakte zu mehreren akkreditierten Zertifizierungsstellen, aus denen Sie auswählen. Wenn Sie sich zunächst gegen die Zertifizierung entscheiden, bleibt das System trotzdem in Betrieb.

Aus der Praxis · Kassel

„Unser vorheriger Dienstleister hat uns nicht weitergebracht. NIS2 lief ab, und wir standen ohne funktionierendes ISMS da."

Ein Müllheizkraftwerk mit 80 Mitarbeitern aus Kassel, KRITIS und von NIS2 direkt betroffen. Die Fristen liefen, ein ISMS gab es nur auf dem Papier, und der bisherige Dienstleister hatte weder geliefert noch Vertrauen geschaffen.

Was wir gemacht haben:

Gap-Analyse gegen ISO 27001 und NIS2, Beratung zu Technik und Organisation, Unterstützung bei der Dokumentation, internes Audit und komplette Audit-Vorbereitung, alles neben dem laufenden Betrieb. In knapp einem Jahr zum Zertifikat.

BRANCHE

Stromerzeugung (KRITIS)

GRÖSSE

80 Mitarbeiter

DAUER

Ca. 1 Jahr

ERGEBNIS

ISO 27001 zertifiziert / externer ISB beauftragt

Kosten, Dauer und Fördermöglichkeiten

Statt einer nichtssagenden Preisangabe zeigen wir Ihnen den Rahmen. Die konkrete Zahl steht nach dem ersten Gespräch fest.

01

ab 4.000 €

Beratungsanteil

Startet bei kleineren Unternehmen mit hoher Eigenleistung. Bei komplexeren Organisationen entsprechend höher. Sie entscheiden, wie viel Sie intern erledigen.

02

~10.000 €

Zertifizierungsstelle, 3 Jahre

Zusätzlich zur Beratung durch die unabhängige akkreditierte Stelle. Wir helfen bei der Auswahl aus mehreren Zertifizierungsstellen.

03

6–12 Monate

Bis zur Zertifizierungsreife

Mit vorhandener Dokumentation, klarer Verantwortung und guter Terminfähigkeit geht es schneller. Wir arbeiten neben Ihrem Tagesgeschäft.

Bei gängigen Förderstellen gelistet

Wir beraten Sie zu Fördermöglichkeiten für ISMS-Aufbau und Umsetzung. Vom CyberRisikoCheck über Digital Jetzt bis zu regionalen Programmen. Im Erstgespräch prüfen wir, ob Ihr Vorhaben förderfähig ist.

Was Sie danach anders erleben

01 Sie beantworten Kundenanfragen in Tagen statt Wochen

Security-Fragebögen und Lieferantenanforderungen beantworten Sie in Tagen statt Wochen.

02 Sie zeigen belastbare Nachweise, wenn jemand fragt

Kunden, Versicherungen und Auditoren bekommen strukturierte, prüffähige Nachweise.

03 Nicht nur die IT trägt, sondern das ganze Unternehmen

Informationssicherheit wird zum gemeinsamen Rahmen, den Ihr Team im Alltag anwendet.

Was wir nicht versprechen

Ein ISMS macht Sie nicht über Nacht sicher. Es ist ein Rahmen, kein Schutzschild. Wer behauptet, nach der Zertifizierung sei die Arbeit erledigt, hat Informationssicherheit missverstanden. Ein ISMS wird nicht abgeschlossen, sondern gelebt und weiterentwickelt.

Was wir versprechen

Ein System, das zu Ihrer Größe passt und das Ihr Team ein Jahr nach dem Audit noch versteht. Und ein Partner, der ansprechbar bleibt, wenn sich Anforderungen ändern.

NÄCHSTER SCHRITT

Security Monitoring

Ergänzend zum ISMS: Unser SOC überwacht Ihre Systeme rund um die Uhr auf Angriffe und verdächtiges Verhalten.

HÄUFIG KOMBINIERT

Ihre Compliance in Betreuung

Compliance lebt nur, wenn jemand sie pflegt und aktuell hält. Als externer ISB übernehmen wir das dauerhaft, ab 140 € im Monat. 

Bei Bedarf

Schwachstellen finden

Ein Penetrationstest prüft, ob Ihre technischen Schutzmaßnahmen im Alltag halten.

Fragen zum ISMS und zur ISO 27001-Zertifizierung

01

Was ist ein ISMS und brauchen wir eines?

Ein ISMS ist ein strukturiertes System aus Zielen, Rollen, Prozessen und Maßnahmen für Informationssicherheit. Sinnvoll ist es, wenn Kunden einen Nachweis verlangen, NIS2 Sie betrifft oder Sie Informationssicherheit strukturiert angehen wollen.

02

Brauchen wir zwingend die ISO-27001-Zertifizierung?

Nicht unbedingt, aber sinnvoll, wenn Kunden oder Partner sie verlangen oder wenn Sie in einem regulierten Umfeld arbeiten, beispielsweise KRITIS, Finanzen oder TISAX. Für viele Mittelständler ist ein ISMS ohne Zertifikat der bessere erste Schritt. Die Struktur ist die gleiche, ohne den Audit-Aufwand. Die Basis für die spätere Zertifizierung liegt dann schon.

03

Wie lange dauert der Aufbau bis zur Zertifizierungsreife?

In der Regel 6 bis 12 Monate, je nach Ausgangslage und Größe. Mit vorhandener Dokumentation, klarer Verantwortung im Haus und guter Terminfähigkeit geht es schneller. Wir bauen neben Ihrem Tagesgeschäft auf, in Schritten, die in den Alltag passen.

04

Was kostet ein ISMS-Aufbau und die Begleitung bis zur Zertifizierung?

Der ISMS-Aufbau startet ab rund 4.000 Euro netto in der Beratung, je nach Größe, Ausgangslage und Umfang. Für ein kleines Unternehmen liegen die Kosten der Zertifizierungsstelle typischerweise bei rund 10.000 Euro über drei Zertifizierungsjahre. Im Erstgespräch schätzen wir den Aufwand ehrlich ein, ohne versteckte Kosten. Orientierungswerte stehen auf unserer Seite So arbeiten wir.

05

Arbeiten Sie auch außerhalb von Kassel?

Ja. Unser Büro ist in Lohfelden bei Kassel, wir arbeiten aber bundesweit. Vieles läuft remote, für Workshops und Vor-Ort-Termine kommen wir zu Ihnen.

06

Was ist der Unterschied zwischen einem reinen Norm-Berater und BLUVIT?

Ein reiner Norm-Berater erklärt Ihnen die Norm. Wir kommen aus dem Systemhaus-Umfeld und setzen technisch mit um. Wenn im Projekt konkrete Fragen zur Umsetzung kommen, blättern wir keine Norm herunter, sondern haben Antworten aus der Praxis. Das ist der Unterschied, den unsere Kunden nach der ersten Woche merken.

07

Wie ist der Ablauf, wenn wir uns bei Ihnen melden?

Wir sprechen 15 bis 30 Minuten unverbindlich über Ihre Ausgangslage und die konkrete Auslöser-Situation, beispielsweise eine Ausschreibung oder einen Kundenfragebogen. Danach schlagen wir ein passendes Einstiegsangebot vor, meistens einen ISO-27001 Readiness Check, ein strukturiertes ISMS-Gap-Assessment oder die Prüfung eines konkreten Anforderungskatalogs. Erst danach entscheiden Sie über ein größeres Projekt.

ECHTE MENSCHEN. KEIN CHATBOT. KEIN CALLCENTER.

Bereit für den ersten Schritt?

ANRUFEN

0561 9402 6666

Mo–Fr 08:00–16:30

ERSTGESPRÄCH BUCHEN

15-30 Min · kostenlos · unverbindlich