ISMS-Aufbau & ISO 27001-Zertifizierung · Kassel & bundesweit

Jemand verlangt einen Sicherheitsnachweis von Ihnen. Wir bauen mit Ihnen das ISMS, das die Antwort liefert.

Ob Kundenanforderung, Ausschreibung oder NIS2: Wenn Sie schnell ein ISO 27001-Zertifikat benötigen, begleiten wir Sie vom Gap-Assessment bis zur Zertifizierungsreife, gemeinsam mit qualifizierten Auditoren und akkreditierten Partnern.

ab 4.000 €

Projektbezogene Beratung, je nach Ausgangslage und gewünschter Eigenleistung.

Ø 9 Monate

Vom ersten Gespräch bis zur Zertifizierungsreife, neben dem Tagesgeschäft.

93 Controls

Wir bewerten die 93 Controls aus Anhang A der ISO/IEC 27001:2022 gemeinsam mit Ihnen. Nur relevante Maßnahmen finden ins Dokument.

ISO 27001 Lead Auditor · CISSP · ISO 27017 und ISO 27018 · über zehn Jahre Auditierungserfahrung im Team · gelistet bei gängigen Förderstellen

So kommt das Thema meistens auf den Tisch

Kaum ein Unternehmen beschließt morgens, ein Informationssicherheits-Managementsystem aufzubauen. Der Auslöser kommt von außen. Ein Kunde schickt einen Security-Fragebogen, den intern niemand vollständig beantwortet. Eine Ausschreibung fordert ISO 27001 als Mindestkriterium. Ein OEM verschickt neue Lieferantenvorgaben. Oder NIS2 rückt mit einer Frist auf Sie zu.

Und plötzlich sitzt jemand in Ihrem Unternehmen vor zehn Excel-Listen, alten Auditordnern und ein paar Tickets, und am Ende fehlt immer noch etwas. Genau hier fängt unsere Arbeit an. Nicht mit einer Norm, sondern mit Ihrer konkreten Situation.

Vielleicht finden Sie sich in einer dieser Situationen wieder

Die Norm ist überall gleich. Der Weg dorthin nicht. Wir arbeiten vorwiegend mit vier Ausgangslagen. Sie unterscheiden sich in den Auslösern, im Zeitdruck und im Umfang der Umsetzung.

01
Für SaaS-, KI- und Tech-Unternehmen

ISO 27001 als Türöffner für Enterprise-Deals

Sie haben ein Produkt, das Enterprise-Kunden interessiert. Und beim ersten Gespräch kommt die Frage nach ISO 27001. Ohne Zertifikat oder belastbaren Zertifizierungsfahrplan fällt Ihr Unternehmen im Vendor-Onboarding raus.

Passenden Einstieg besprechen
02
Für Maschinenbau, Produktion und Automotive-Zulieferer

OEM-Anforderungen, TISAX und Fernwartung im Griff

Sie liefern gute Technik, verkaufen schnelle Fernwartung und halten Reaktionszeiten. Und jetzt sollen historisch gewachsene VPNs, Herstellerzugänge und Service-Accounts im Kundenaudit plötzlich ein sauberes Sicherheitskonzept ergeben.

Passenden Einstieg besprechen
03
Für Energieunternehmen und Kraftwerksumfeld

NIS2, KRITIS und die IT-/OT-Schnittstelle

Energieerzeugung, Netzbetrieb und Versorgung stehen im Zentrum der aktuellen Regulierung. NIS2 und KRITIS verlangen strukturierte Nachweise. Der eigentliche Reibungspunkt ist häufig die Schnittstelle zwischen IT und OT.

Passenden Einstieg besprechen
04
Für kleine Unternehmen bis 50 Mitarbeitende

Der CyberRisikoCheck als strukturierter Einstieg

Wenn Ihr Unternehmen kleiner ist und noch nicht sicher ist, ob ein vollständiges ISMS sinnvoll ist, ist der CyberRisikoCheck nach DIN SPEC 27076 der ehrlichere erste Schritt. Ein Termin, strukturierte Bewertung, Klarheit über den nächsten sinnvollen Schritt.

Zum CyberRisikoCheck

Was ein ISMS ist, wenn man den Marketing-Filter weglässt

Ein ISMS in klaren Worten

Ein ISMS ist kein Produkt und keine Software.

Es ist ein strukturierter Rahmen aus Zielen, Rollen, Prozessen, Maßnahmen und Nachweisen. Er regelt Informationssicherheit in Ihrem Unternehmen nachvollziehbar und beantwortet die zentralen Fragen im Alltag.

Die vier Fragen, die ein ISMS beantwortet:

01

Wer trägt Verantwortung?

02

Wer greift worauf zu?

03

Was passiert bei einem Vorfall?

04

Wie belegen wir das gegenüber Kunden und Auditoren?

Der Rahmen

ISO/IEC 27001:2022

international anerkannt

93

Controls aus Anhang A

Deren Anwendbarkeit wird im Rahmen der Risikobehandlung bewertet und in einer Anwendbarkeitserklärung dokumentiert. Ein zertifiziertes ISMS heißt: eine unabhängige akkreditierte Zertifizierungsstelle bestätigt Ihrem System die Erfüllung der Norm-Anforderungen.

Drei Phasen, die zu Ihrer Ausgangslage passen

Nicht sicher, ob Sie ein ISMS brauchen? Der CyberRisikoCheck (500 €, ein Termin) zeigt, wo Sie stehen und ob ein ISMS der nächste Schritt ist.

01

Sichten und einordnen

Wir schauen, was in Ihrem Unternehmen schon vorhanden ist. Richtlinien, Prozessbeschreibungen, Dokumentationen, frühere Auditberichte, Assetlisten, Notfallpläne. Häufig ist mehr da, als Sie denken. Es fehlt nur die Struktur, die es prüffähig macht. Wir kartieren die Lücken zur ISO 27001 und zu Ihren konkreten Kunden- oder Regulierungsanforderungen.

Ergebnis: Sie wissen, was fehlt, was Sie sich sparen und wo Sie stärker aufgestellt sind, als Ihnen bewusst war. Sie haben einen realistischen Fahrplan mit Aufwandsschätzung.

Bestandsaufnahme · Gap-Analyse · Zertifizierungsfahrplan · ISO-27001 Readiness Check

02

Aufbauen, was Sie im Alltag tragen

Auf Basis der Bestandsaufnahme bauen wir das ISMS gezielt auf. Wir bewerten die 93 Controls aus Anhang A auf ihre Anwendbarkeit, definieren mit Ihnen die Risiko-Methodik, dokumentieren Scope, Ziele und Kennzahlen, und legen Rollen und Verantwortlichkeiten fest. Beim Umsetzen entscheiden Sie, welche Aufgaben intern übernommen werden und welche wir mitbauen. So steuern Sie Budget und internen Aufwand.

Ergebnis: Ein ISMS, das zu Ihrer Größe passt und im Alltag getragen wird. Kein Dokument ohne Zweck, keine Prozessbeschreibung, die niemand versteht. Anwendbarkeitserklärung, Behandlungsplan und Nachweise stehen prüffähig bereit.

Risikoanalyse · Anwendbarkeitserklärung · Behandlungsplan · technische Umsetzung · Dokumentenlenkung

03

Auf das externe Audit vorbereiten

Vor dem externen Audit führen wir ein internes Audit mit der notwendigen Unabhängigkeit durch. Der eingesetzte Auditor prüft dabei nicht seine eigene Umsetzungsleistung. Wir arbeiten mit qualifizierten unabhängigen Auditoren und haben Kontakte zu mehreren akkreditierten Zertifizierungsstellen, aus denen Sie auswählen. Die eigentliche Zertifizierung erteilt eine unabhängige akkreditierte Stelle.

Ergebnis: Ihr ISMS ist bis zur belastbaren Zertifizierungsreife begleitet. Wenn Sie sich zunächst gegen die Zertifizierung entscheiden, bleibt das System trotzdem in Betrieb und ist jederzeit nachziehbar.

Internes Vor-Audit · Vorbereitung externes Audit · Auswahl Zertifizierungsstelle · ab 4.000 Euro

Aus der Praxis · Kassel

„Unser vorheriger Dienstleister hat uns nicht weitergebracht. NIS2 lief ab, und wir standen ohne funktionierendes ISMS da."

Ein Müllheizkraftwerk mit 80 Mitarbeitern aus Kassel, KRITIS und von NIS2 direkt betroffen. Die Fristen liefen, ein ISMS gab es nur auf dem Papier, und der bisherige Dienstleister hatte weder geliefert noch Vertrauen geschaffen.

Was wir gemacht haben:

Gap-Analyse gegen ISO 27001 und NIS2, Beratung zu Technik und Organisation, Unterstützung bei der Dokumentation, internes Audit und komplette Audit-Vorbereitung, alles neben dem laufenden Betrieb. In knapp einem Jahr zum Zertifikat.

BRANCHE

Stromerzeugung (KRITIS)

GRÖSSE

80 Mitarbeiter

DAUER

Ca. 1 Jahr

ERGEBNIS

ISO 27001 zertifiziert / externer ISB beauftragt

Kosten, Dauer und Fördermöglichkeiten

Statt einer nichtssagenden Preisangabe zeigen wir Ihnen den Rahmen. Die konkrete Zahl steht nach dem ersten Gespräch fest.

01

ab 4.000 €

Beratungsanteil

Startet bei kleineren Unternehmen mit hoher Eigenleistung. Bei komplexeren Organisationen entsprechend höher. Sie entscheiden, wie viel Sie intern erledigen.

02

~10.000 €

Zertifizierungsstelle, 3 Jahre

Zusätzlich zur Beratung durch die unabhängige akkreditierte Stelle. Wir helfen bei der Auswahl aus mehreren Zertifizierungsstellen.

03

6–12 Monate

Bis zur Zertifizierungsreife

Mit vorhandener Dokumentation, klarer Verantwortung und guter Terminfähigkeit geht es schneller. Wir arbeiten neben Ihrem Tagesgeschäft.

Bei gängigen Förderstellen gelistet

Wir beraten Sie zu Fördermöglichkeiten für ISMS-Aufbau und Umsetzung. Vom CyberRisikoCheck über Digital Jetzt bis zu regionalen Programmen. Im Erstgespräch prüfen wir, ob Ihr Vorhaben förderfähig ist.

Was Sie danach anders erleben

01 Sie beantworten Kundenanfragen in Tagen statt Wochen

Security-Fragebögen, Auditvorbereitungen und Lieferantenanforderungen werden wiederholbar und belastbar beantwortet. Vertrieb und Geschäftsführung bekommen die Nachweise ohne wochenlange Suche in Excel-Listen und alten Tickets.

02 Sie zeigen belastbare Nachweise, wenn jemand fragt

Kunden, Versicherungen, Auditoren und Behörden bekommen strukturierte, prüffähige Antworten. Nicht ein Screenshot und drei Erklärungen dazu, sondern dokumentierte Prozesse, Rollen, Kontrollen und Auswertungen.

03 Nicht nur die IT trägt, sondern das ganze Unternehmen

Informationssicherheit wird zu einem gemeinsamen Rahmen, den Ihr Team versteht und im Alltag anwendet. Der IT-Beauftragte steht nicht mehr allein.

Was wir nicht versprechen

Ein ISMS macht Sie nicht über Nacht sicher. Es ist ein Rahmen, kein Schutzschild. Wer behauptet, nach der Zertifizierung sei die Arbeit erledigt, hat Informationssicherheit missverstanden. Ein ISMS wird nicht abgeschlossen, sondern gelebt und weiterentwickelt.

Was wir versprechen

Ein System, das zu Ihrer Größe passt, dass Ihr Team ein Jahr nach dem Audit noch versteht und anwendet, und ein Partner, der ansprechbar bleibt, wenn Fragen kommen oder Anforderungen sich ändern.

Fragen zum ISMS und zur ISO 27001-Zertifizierung

01

Was ist ein ISMS und brauchen wir eines?

Ein ISMS ist ein strukturiertes System aus Zielen, Rollen, Prozessen und Maßnahmen, das Informationssicherheit nachvollziehbar umsetzt. Sinnvoll ist es, wenn Kunden oder Ausschreibungen einen Nachweis verlangen, wenn NIS2 Sie betrifft oder wenn Sie Informationssicherheit strukturiert angehen wollen. Wir sagen Ihnen auch ehrlich, wenn kein ISMS erforderlich ist.

02

Brauchen wir zwingend die ISO-27001-Zertifizierung?

Nicht unbedingt, aber sinnvoll, wenn Kunden oder Partner sie verlangen oder wenn Sie in einem regulierten Umfeld arbeiten, beispielsweise KRITIS, Finanzen oder TISAX. Für viele Mittelständler ist ein ISMS ohne Zertifikat der bessere erste Schritt. Die Struktur ist die gleiche, ohne den Audit-Aufwand. Die Basis für die spätere Zertifizierung liegt dann schon.

03

Wie lange dauert der Aufbau bis zur Zertifizierungsreife?

In der Regel 6 bis 12 Monate, je nach Ausgangslage und Größe. Mit vorhandener Dokumentation, klarer Verantwortung im Haus und guter Terminfähigkeit geht es schneller. Wir bauen neben Ihrem Tagesgeschäft auf, in Schritten, die in den Alltag passen.

04

Was kostet ein ISMS-Aufbau und die Begleitung bis zur Zertifizierung?

Der ISMS-Aufbau startet ab rund 4.000 Euro netto in der Beratung, je nach Größe, Ausgangslage und Umfang. Für ein kleines Unternehmen liegen die Kosten der Zertifizierungsstelle typischerweise bei rund 10.000 Euro über drei Zertifizierungsjahre. Im Erstgespräch schätzen wir den Aufwand ehrlich ein, ohne versteckte Kosten. Orientierungswerte stehen auf unserer Seite So arbeiten wir.

05

Arbeiten Sie auch außerhalb von Kassel?

Ja. Unser Büro ist in Lohfelden bei Kassel, wir arbeiten aber bundesweit. Vieles läuft remote, für Workshops und Vor-Ort-Termine kommen wir zu Ihnen.

06

Was ist der Unterschied zwischen einem reinen Norm-Berater und BLUVIT?

Ein reiner Norm-Berater erklärt Ihnen die Norm. Wir kommen aus dem Systemhaus-Umfeld und setzen technisch mit um. Wenn im Projekt konkrete Fragen zur Umsetzung kommen, blättern wir keine Norm herunter, sondern haben Antworten aus der Praxis. Das ist der Unterschied, den unsere Kunden nach der ersten Woche merken.

07

Wie ist der Ablauf, wenn wir uns bei Ihnen melden?

Wir sprechen 15 bis 30 Minuten unverbindlich über Ihre Ausgangslage und die konkrete Auslöser-Situation, beispielsweise eine Ausschreibung oder einen Kundenfragebogen. Danach schlagen wir ein passendes Einstiegsangebot vor, meistens einen ISO-27001 Readiness Check, ein strukturiertes ISMS-Gap-Assessment oder die Prüfung eines konkreten Anforderungskatalogs. Erst danach entscheiden Sie über ein größeres Projekt.

ECHTE MENSCHEN. KEIN CHATBOT. KEIN CALLCENTER.

Bereit für den ersten Schritt?

ANRUFEN

0561 9402 6666

Mo–Fr 08:00–16:30

ERSTGESPRÄCH BUCHEN

15-30 Min · kostenlos · unverbindlich