ISMS-Aufbau & ISO 27001-Zertifizierung · Kassel & bundesweit
Jemand verlangt einen Sicherheitsnachweis von Ihnen. Wir bauen mit Ihnen das ISMS, das die Antwort liefert.
Ein ISMS ist die Grundlage für nachhaltige IT-Sicherheit und Pflicht für viele ISO- und NIS2-Anforderungen. Ob Kundenanforderung, Ausschreibung oder Regulierung: Wir begleiten den ISMS Aufbau von der Gap-Analyse bis zur Zertifizierungsreife. Gemeinsam mit unabhängigen Auditoren und akkreditierten Zertifizierungsstellen.
ab 4.000 €
Projektbezogene Beratung, je nach Ausgangslage und gewünschter Eigenleistung.
Ø 9 Monate
Vom ersten Gespräch bis zur Zertifizierungsreife, neben dem Tagesgeschäft.
93 Controls
Wir bewerten die 93 Controls aus Anhang A der ISO/IEC 27001:2022 gemeinsam mit Ihnen. Nur relevante Maßnahmen finden ins Dokument.
ISO 27001 Lead Auditor · CISSP · ISO 27017 und ISO 27018 · über zehn Jahre Auditierungserfahrung im Team · gelistet bei gängigen Förderstellen
So kommt das Thema meistens auf den Tisch
Kaum ein Unternehmen beschließt morgens, ein ISMS aufzubauen. Der Auslöser kommt von außen: Ein Kunde schickt einen Security-Fragebogen, eine Ausschreibung fordert ISO 27001, ein OEM verschärft die Lieferantenvorgaben, oder NIS2 greift seit Dezember 2025 für Ihr Unternehmen.
Am Ende sitzt jemand vor zehn Excel-Listen und alten Auditordnern, und es fehlt immer noch etwas. Genau hier setzen wir an.
Vielleicht finden Sie sich in einer dieser Situationen wieder
ISO 27001 als Türöffner für Enterprise-Deals
Sie haben ein Produkt, das Enterprise-Kunden interessiert. Und beim ersten Gespräch kommt die Frage nach ISO 27001. Ohne Zertifikat oder belastbaren Zertifizierungsfahrplan fällt Ihr Unternehmen im Vendor-Onboarding raus.
Passenden Einstieg besprechen →Mehr zur IT-Sicherheit für SaaS-Unternehmen →
OEM-Anforderungen, TISAX und Fernwartung im Griff
Sie liefern gute Technik, verkaufen schnelle Fernwartung und halten Reaktionszeiten. Und jetzt sollen historisch gewachsene VPNs, Herstellerzugänge und Service-Accounts im Kundenaudit plötzlich ein sauberes Sicherheitskonzept ergeben.
Passenden Einstieg besprechen →Mehr zur IT-Sicherheit im Maschinenbau →
NIS2, KRITIS und die IT-/OT-Schnittstelle
Energieerzeugung, Netzbetrieb und Versorgung stehen im Zentrum der aktuellen Regulierung. NIS2 und KRITIS verlangen strukturierte Nachweise. Der eigentliche Reibungspunkt ist häufig die Schnittstelle zwischen IT und OT.
Passenden Einstieg besprechen →Mehr zu KRITIS & NIS2 für Energieversorger →
Der CyberRisikoCheck als strukturierter Einstieg
Wenn Ihr Unternehmen kleiner ist und noch nicht sicher ist, ob ein vollständiges ISMS sinnvoll ist, ist der CyberRisikoCheck nach DIN SPEC 27076 der ehrlichere erste Schritt. Ein Termin, strukturierte Bewertung, Klarheit über den nächsten sinnvollen Schritt.
Zum CyberRisikoCheck →Was ein ISMS ist, wenn man den Marketing-Filter weglässt
Ein ISMS in klaren Worten
Ein ISMS ist kein Produkt und keine Software.
Es ist ein Rahmen aus Zielen, Rollen, Prozessen und Nachweisen, der vier Fragen beantwortet:
01
Wer trägt Verantwortung?
02
Wer greift worauf zu?
03
Was passiert bei einem Vorfall?
04
Wie belegen wir das gegenüber Kunden und Auditoren?
Der Rahmen
ISO/IEC 27001:2022
international anerkannt
93
Controls aus Anhang A
Deren Anwendbarkeit bewerten wir gemeinsam mit Ihnen. Ein zertifiziertes ISMS heißt: eine unabhängige akkreditierte Stelle bestätigt, dass Ihr System die Norm-Anforderungen erfüllt.
Drei Phasen, die zu Ihrer Ausgangslage passen
Nicht sicher, ob Sie ein ISMS brauchen? Der CyberRisikoCheck (500 €, ein Termin) zeigt, wo Sie stehen und ob ein ISMS der nächste Schritt ist.
01
Sichten und einordnen
Wir schauen, was in Ihrem Unternehmen schon vorhanden ist: Richtlinien, Dokumentationen, Assetlisten, Notfallpläne. Häufig ist mehr da, als Sie denken. Wir kartieren die Lücken zur ISO 27001 und zu Ihren Kundenanforderungen.
Ergebnis: ein realistischer Fahrplan mit Aufwandsschätzung.
02
Aufbauen, was Sie im Alltag tragen
Wir bewerten die 93 Controls auf Anwendbarkeit, definieren die Risiko-Methodik, dokumentieren Scope und Ziele und legen Rollen fest. Sie entscheiden, welche Aufgaben intern laufen und welche wir mitbauen.
Ergebnis: Anwendbarkeitserklärung, Behandlungsplan und Nachweise, prüffähig bereit.
03
Auf das externe Audit vorbereiten
Vor dem externen Audit führen wir ein internes Audit mit der notwendigen Unabhängigkeit durch. Wir haben Kontakte zu mehreren akkreditierten Zertifizierungsstellen, aus denen Sie auswählen. Wenn Sie sich zunächst gegen die Zertifizierung entscheiden, bleibt das System trotzdem in Betrieb.
Aus der Praxis · Kassel
„Unser vorheriger Dienstleister hat uns nicht weitergebracht. NIS2 lief ab, und wir standen ohne funktionierendes ISMS da."
Ein Müllheizkraftwerk mit 80 Mitarbeitern aus Kassel, KRITIS und von NIS2 direkt betroffen. Die Fristen liefen, ein ISMS gab es nur auf dem Papier, und der bisherige Dienstleister hatte weder geliefert noch Vertrauen geschaffen.
Was wir gemacht haben:
Gap-Analyse gegen ISO 27001 und NIS2, Beratung zu Technik und Organisation, Unterstützung bei der Dokumentation, internes Audit und komplette Audit-Vorbereitung, alles neben dem laufenden Betrieb. In knapp einem Jahr zum Zertifikat.
BRANCHE
Stromerzeugung (KRITIS)
GRÖSSE
80 Mitarbeiter
DAUER
Ca. 1 Jahr
ERGEBNIS
ISO 27001 zertifiziert / externer ISB beauftragt
Kosten, Dauer und Fördermöglichkeiten
Statt einer nichtssagenden Preisangabe zeigen wir Ihnen den Rahmen. Die konkrete Zahl steht nach dem ersten Gespräch fest.
01
ab 4.000 €
Beratungsanteil
Startet bei kleineren Unternehmen mit hoher Eigenleistung. Bei komplexeren Organisationen entsprechend höher. Sie entscheiden, wie viel Sie intern erledigen.
02
~10.000 €
Zertifizierungsstelle, 3 Jahre
Zusätzlich zur Beratung durch die unabhängige akkreditierte Stelle. Wir helfen bei der Auswahl aus mehreren Zertifizierungsstellen.
03
6–12 Monate
Bis zur Zertifizierungsreife
Mit vorhandener Dokumentation, klarer Verantwortung und guter Terminfähigkeit geht es schneller. Wir arbeiten neben Ihrem Tagesgeschäft.
Bei gängigen Förderstellen gelistet
Wir beraten Sie zu Fördermöglichkeiten für ISMS-Aufbau und Umsetzung. Vom CyberRisikoCheck über Digital Jetzt bis zu regionalen Programmen. Im Erstgespräch prüfen wir, ob Ihr Vorhaben förderfähig ist.
Was Sie danach anders erleben
01 Sie beantworten Kundenanfragen in Tagen statt Wochen
Security-Fragebögen und Lieferantenanforderungen beantworten Sie in Tagen statt Wochen.
02 Sie zeigen belastbare Nachweise, wenn jemand fragt
Kunden, Versicherungen und Auditoren bekommen strukturierte, prüffähige Nachweise.
03 Nicht nur die IT trägt, sondern das ganze Unternehmen
Informationssicherheit wird zum gemeinsamen Rahmen, den Ihr Team im Alltag anwendet.
Was wir nicht versprechen
Ein ISMS macht Sie nicht über Nacht sicher. Es ist ein Rahmen, kein Schutzschild. Wer behauptet, nach der Zertifizierung sei die Arbeit erledigt, hat Informationssicherheit missverstanden. Ein ISMS wird nicht abgeschlossen, sondern gelebt und weiterentwickelt.
Was wir versprechen
Ein System, das zu Ihrer Größe passt und das Ihr Team ein Jahr nach dem Audit noch versteht. Und ein Partner, der ansprechbar bleibt, wenn sich Anforderungen ändern.
NÄCHSTER SCHRITT
Security Monitoring
Ergänzend zum ISMS: Unser SOC überwacht Ihre Systeme rund um die Uhr auf Angriffe und verdächtiges Verhalten.
HÄUFIG KOMBINIERT
Ihre Compliance in Betreuung
Compliance lebt nur, wenn jemand sie pflegt und aktuell hält. Als externer ISB übernehmen wir das dauerhaft, ab 140 € im Monat.
Bei Bedarf
Schwachstellen finden
Ein Penetrationstest prüft, ob Ihre technischen Schutzmaßnahmen im Alltag halten.
Fragen zum ISMS und zur ISO 27001-Zertifizierung
01
Was ist ein ISMS und brauchen wir eines?
Ein ISMS ist ein strukturiertes System aus Zielen, Rollen, Prozessen und Maßnahmen für Informationssicherheit. Sinnvoll ist es, wenn Kunden einen Nachweis verlangen, NIS2 Sie betrifft oder Sie Informationssicherheit strukturiert angehen wollen.
02
Brauchen wir zwingend die ISO-27001-Zertifizierung?
Nicht unbedingt, aber sinnvoll, wenn Kunden oder Partner sie verlangen oder wenn Sie in einem regulierten Umfeld arbeiten, beispielsweise KRITIS, Finanzen oder TISAX. Für viele Mittelständler ist ein ISMS ohne Zertifikat der bessere erste Schritt. Die Struktur ist die gleiche, ohne den Audit-Aufwand. Die Basis für die spätere Zertifizierung liegt dann schon.
03
Wie lange dauert der Aufbau bis zur Zertifizierungsreife?
In der Regel 6 bis 12 Monate, je nach Ausgangslage und Größe. Mit vorhandener Dokumentation, klarer Verantwortung im Haus und guter Terminfähigkeit geht es schneller. Wir bauen neben Ihrem Tagesgeschäft auf, in Schritten, die in den Alltag passen.
04
Was kostet ein ISMS-Aufbau und die Begleitung bis zur Zertifizierung?
Der ISMS-Aufbau startet ab rund 4.000 Euro netto in der Beratung, je nach Größe, Ausgangslage und Umfang. Für ein kleines Unternehmen liegen die Kosten der Zertifizierungsstelle typischerweise bei rund 10.000 Euro über drei Zertifizierungsjahre. Im Erstgespräch schätzen wir den Aufwand ehrlich ein, ohne versteckte Kosten. Orientierungswerte stehen auf unserer Seite So arbeiten wir.
05
Arbeiten Sie auch außerhalb von Kassel?
Ja. Unser Büro ist in Lohfelden bei Kassel, wir arbeiten aber bundesweit. Vieles läuft remote, für Workshops und Vor-Ort-Termine kommen wir zu Ihnen.
06
Was ist der Unterschied zwischen einem reinen Norm-Berater und BLUVIT?
Ein reiner Norm-Berater erklärt Ihnen die Norm. Wir kommen aus dem Systemhaus-Umfeld und setzen technisch mit um. Wenn im Projekt konkrete Fragen zur Umsetzung kommen, blättern wir keine Norm herunter, sondern haben Antworten aus der Praxis. Das ist der Unterschied, den unsere Kunden nach der ersten Woche merken.
07
Wie ist der Ablauf, wenn wir uns bei Ihnen melden?
Wir sprechen 15 bis 30 Minuten unverbindlich über Ihre Ausgangslage und die konkrete Auslöser-Situation, beispielsweise eine Ausschreibung oder einen Kundenfragebogen. Danach schlagen wir ein passendes Einstiegsangebot vor, meistens einen ISO-27001 Readiness Check, ein strukturiertes ISMS-Gap-Assessment oder die Prüfung eines konkreten Anforderungskatalogs. Erst danach entscheiden Sie über ein größeres Projekt.
ECHTE MENSCHEN. KEIN CHATBOT. KEIN CALLCENTER.
Bereit für den ersten Schritt?
ANRUFEN
0561 9402 6666
Mo–Fr 08:00–16:30
© 2026 BLUVIT GmbH. Alle Rechte vorbehalten.