Governance & Compliance

    ISO 27001 Beratung für den Mittelstand

    Von der ersten Standortbestimmung bis zum Zertifikat, in vier klaren Schritten. Wir schreiben nicht nur die Unterlagen, wir erbringen sieben der geforderten Maßnahmen gleich selbst und liefern die Nachweise Monat für Monat mit.

    93
    Controls im Annex A
    in vier Themenbereichen
    3 Jahre
    Gültigkeit des Zertifikats
    mit jährlichem Überwachungsaudit
    7
    Controls aus dem Betrieb
    von uns erbracht und belegt
    Der Weg zum Zertifikat

    Vier Schritte, keine Überraschungen

    Die meisten Projekte scheitern nicht an der Norm, sondern daran, dass niemand den Aufwand vorher kennt. Deshalb steht am Anfang eine Lückenliste mit Zahlen.

    01

    Standortbestimmung

    Wir gleichen ab, was bei Ihnen bereits gelebt wird, und was die Norm zusätzlich verlangt. Ergebnis ist eine Lückenliste mit Aufwandsschätzung je Punkt, damit Sie wissen, worauf Sie sich einlassen, bevor Sie Geld ausgeben.

    • Abgleich gegen alle 93 Controls des Annex A
    • Festlegung des Geltungsbereichs
    • Lückenliste mit Aufwand und Priorität
    • Grobplan bis zum Zertifikat
    02

    ISMS aufbauen

    Wir schreiben die Richtlinien, bauen die Risikoanalyse auf und erstellen die Erklärung zur Anwendbarkeit. Alles in einer Sprache, die Ihre Mitarbeiter verstehen, nicht in Normzitaten.

    • Risikoanalyse und Risikobehandlungsplan
    • Richtlinien und Verfahrensanweisungen
    • Erklärung zur Anwendbarkeit (SoA)
    • Rollen, Verantwortlichkeiten und Schulung
    03

    Nachweise und internes Audit

    Ein Zertifikat bekommt nicht, wer die schönsten Dokumente hat, sondern wer belegen kann, dass das System läuft. Wir sammeln die Nachweise, führen das interne Audit durch und bereiten die Managementbewertung vor.

    • Kennzahlen und Wirksamkeitsnachweise
    • Internes Audit mit Feststellungen
    • Managementbewertung vorbereitet
    • Korrekturmaßnahmen nachverfolgt
    04

    Zertifizierungsaudit begleiten

    Wir begleiten Sie durch beide Auditstufen, bereiten Ihr Team auf die Fragen vor und arbeiten die Feststellungen ab. Das Zertifikat selbst erteilt eine akkreditierte Zertifizierungsstelle, nicht wir.

    • Auswahl und Abstimmung der Zertifizierungsstelle
    • Vorbereitung auf Stufe 1 (Dokumentenprüfung)
    • Begleitung in Stufe 2 (Umsetzungsprüfung)
    • Abarbeitung der Feststellungen
    Unser Unterschied

    Sieben Controls erledigen wir selbst

    Die meisten Beratungen liefern Ihnen Dokumente und gehen wieder. Bei uns können Sie die laufenden Leistungen gleich mitbuchen, dann sind die folgenden Maßnahmen nicht nur beschrieben, sondern erbracht und mit Monatsberichten belegt.

    A.5.7 Bedrohungsinformationen
    A.5.25 Bewertung von Sicherheitsereignissen
    A.5.26 Reaktion auf Sicherheitsvorfälle
    A.5.27 Lernen aus Vorfällen
    A.6.3 Sensibilisierung und Schulung
    A.8.7 Schutz vor Schadsoftware
    A.8.16 Überwachung von Aktivitäten

    Was wir Ihnen nicht abnehmen

    Richtlinien müssen bei Ihnen gelebt werden, physische Sicherheit, Datensicherung und Netztrennung bleiben in Ihrer Hand, und die Geschäftsleitung muss das Managementsystem tatsächlich steuern. Von den 93 Maßnahmen decken unsere laufenden Leistungen sieben vollständig ab und liefern für acht weitere den Nachweis. Alles andere begleiten wir beratend. Das Zertifikat selbst erteilt eine akkreditierte Zertifizierungsstelle nach einem unabhängigen Audit.

    Wie weit sind Sie wirklich?

    Im Erstgespräch klären wir Geltungsbereich, Zeitrahmen und was bei Ihnen schon vorhanden ist. Danach wissen Sie, ob sich ein Zertifizierungsprojekt für Sie lohnt, und was es ungefähr kostet.

    Erstgespräch vereinbaren