Schutz-Ziele

Was Informations­sicherheit eigentlich schützt.

Informations­sicherheit ist nicht IT-Security, und schon gar nicht „nur Cyber“. Sie schützt drei Eigen­schaften jeder Information — egal ob digital, auf Papier oder im Kopf der Mitarbeitenden — und sie schützt diese Eigen­schaften in jeder Phase: bei der Speicherung, der Übertragung und der Verarbeitung. Dieses Verständnis trennt einen methodisch geschulten ISB von einem IT-Leiter, der „auch noch das Sicherheits-Thema mitmacht“. Wer die drei Schutz-Ziele nicht kennt, schützt das falsche.

Confidentiality · 1. Schutz-Ziel

Vertraulich­keit

Informationen sind nur den Personen und Systemen zugänglich, die berechtigt sind. Schutz vor unbefugter Kenntnis­nahme — durch Außen­täter, Innen­täter, fehl­konfigurierte Schnitt­stellen und unklare Berechtigungs­konzepte gleichermaßen.

Typische BedrohungDatenleak durch falsch konfigurierten Cloud-Speicher, Phishing-Angriff auf Geschäfts­führung, Insider-Diebstahl durch ausscheidende Mitarbeitende, Industrie­spionage durch staatliche Akteure.

Integrity · 2. Schutz-Ziel

Integrität

Informationen sind richtig, unverändert und vollständig. Schutz vor unbefugter Änderung, Verfälschung oder Manipulation — und Schutz vor unbeab­sichtigter Verfälschung durch fehler­hafte Datenein­gabe, Übertragungs­fehler oder System­ausfälle.

Typische BedrohungManipulation von Bestell­daten im ERP, Veränderung von Konstruktions­zeichnungen durch Lieferanten-Account, Überweisungs-Manipulation per CEO-Fraud, Verfälschung von Mess­daten in der Produktion.

Availability · 3. Schutz-Ziel

Verfügbar­keit

Informationen und Systeme sind dann erreichbar, wenn sie gebraucht werden — innerhalb der definierten Wieder­anlauf-Zeit­fenster. Schutz vor Ausfall durch technische Störung, Strom­ausfall, Natur­ereignis und gezielte Angriffe (DDoS, Ransomware).

Typische BedrohungRansomware-Angriff verschlüsselt Produktiv­systeme, DDoS-Welle legt Online-Shop lahm, Cloud-Provider fällt aus, Schlüssel-Mitarbeiter mit System­wissen kündigt von heute auf morgen.

Warum das verkaufs­relevant ist

Wer Informations­sicherheit auf „Cyber“ reduziert, übersieht zwei der drei Schutz-Ziele. Die meisten Sicherheits­vorfälle in mittel­ständischen Unter­nehmen betreffen nicht reine Cyber-Angriffe, sondern Mitarbeiter-Fehler, Insider, Lieferanten-Schnittstellen und physische Zugriffs­situationen — also primär Vertraulich­keit und Integrität. Ein methodisch geschulter ISB denkt in allen drei Dimensionen, ein technisch fokussierter IT-Leiter typischerweise nur in der dritten. Genau diese Lücke schließt das externe Mandat.

Regulatorische Welt

Welche Welt betrifft Sie?

Anders als beim Datenschutz-Beauftragten gibt es keine pauschale gesetzliche Bestellungs­pflicht für den ISB — die Notwendigkeit ergibt sich aus regulatorischen Welten, die sich teilweise überschneiden. NIS-2 ist seit Dezember 2025 die mit Abstand wirkungs­stärkste, weitere können parallel greifen. Eine einzige Konstellation reicht, um den ISB zur Pflicht zu machen.

Wichtigste Welt · seit 6. 12. 2025

NIS-2-Umsetzungs­gesetz — die neue Pflicht-Welt für 18 Sektoren

Das NIS-2-Umsetzungs­gesetz (NIS2UmsuCG) gilt ohne Übergangs­frist. Es unterscheidet zwischen besonders wichtigen Einrichtungen (ab 250 MA oder 50 Mio. € Umsatz in bestimmten Sektoren) und wichtigen Einrichtungen (ab 50 MA oder 10 Mio. € Umsatz). Größen­unabhängig erfasst sind KRITIS-Betreiber, Telekommunikations­anbieter, qualifizierte Vertrauens­dienste, TLD- und DNS-Anbieter. § 30 BSIG verlangt zehn Mindest­maßnahmen, § 32 BSIG verankert die gestufte Meldepflicht, § 38 BSIG die persönliche Haftung der Geschäfts­leitung.

29.500+

betroffene Unter­nehmen in Deutschland — viele wissen es nicht

10 Mio. € / 2 %

Bußgeld-Obergrenze für besonders wichtige Einrichtungen — der jeweils höhere Wert gilt

§ 38 BSIG

persönliche Haftung der Geschäfts­führung mit Privat­vermögen

Weitere Welten — eine Konstellation reicht

KRITIS · §§ 8a ff. BSIG

Kritische Infrastruktur

Energie, Wasser, Ernährung, Gesundheit, Finanz, Transport. Stand-der-Technik-Pflicht und Nachweis alle zwei Jahre an das BSI. Überschneidet sich umfangreich mit NIS-2.

DORA · seit 17. 01. 2025

Finanz-Sektor

Banken, Versicherungen, KVGs, IKT-Dienst­leister. Operational Resilience inklusive ICT-Risk-Management — verschärft die bestehenden BAIT/VAIT/KAIT-Anforderungen.

ISO/IEC 27001:2022

Konzern- & Lieferanten-Druck

Konzern­mütter, Großkunden im B2B und Cyber-Versicherer fordern ISO-27001-Zertifizierung als Voraussetzung der Lieferanten-Liste oder besserer Konditionen.

TISAX · B3S · CRA

Branchen-Standards

TISAX für Automotive, B3S sektor­spezifisch (z. B. Krankenhaus), Cyber Resilience Act ab 2027 für Produkte mit Software- oder Netzwerk-Komponenten.

Häufige Falle

Wenn der ISB die IT-Leitung ist — der teuerste Audit-Fehler.

In den meisten mittel­ständischen Unter­nehmen läuft die Bestellung des Informations­sicherheits-Beauftragten gleich: „Das macht der IT-Leiter, der weiß doch am besten Bescheid.“ Diese Konstellation wirkt pragmatisch — und ist normativ wie wirtschaftlich der teuerste Fehler im ISMS-Aufbau. ISO/IEC 27001 Klausel 5.3 verlangt ausdrücklich, dass die ISB-Funktion frei von Interessen­konflikten ausgeübt wird. Der Stage-2-Auditor sieht in der Personal­union ISB = IT-Leitung eine Major-Abweichung — und die Zertifizierung scheitert.

Anti-Pattern · die häufige Praxis

IT-Leiter trägt zwei Hüte.

  • Selbst-Überwachung — Wer die Informations­sicherheits-Maßnahmen operativ umsetzt, kann sie nicht zugleich unab­hängig kontrollieren. Die Norm fordert genau diese Trennung.
  • IT-Fokus statt Informations-Fokus — IT-Leitungen denken in Systemen, Servern, Netzwerken. ISMS-Methodik denkt in Schutz-Zielen, Geschäfts­prozessen, Risiko-Inventaren. Zwei unter­schiedliche Disziplinen.
  • Zeit-Konflikt im Tages­geschäft — Eine IT-Leitung mit voller operativer Verantwortung kann ISMS-Pflege, Risiko-Bewertung, Schulung und Reporting nicht „nebenher“ leisten. Die Funktion wird zur Alibi-Rolle.
  • Geschlossener Bericht­schaft­raum — Wenn die Informations­sicherheits-Lage über die IT-Leitung an die Geschäfts­führung berichtet wird, fehlt eine externe Perspektive. Schwächen werden weichgezeichnet, weil sie auf den eigenen Verantwortungs­bereich zurück­fallen.
  • Zertifizierungs-Hindernis — In ISO-27001-Stage-2-Audits wird die fehlende Trennung als Major-Abweichung gewertet. Das Zertifikat wird nicht erteilt — und das Audit-Investment ist verloren.
Sauberes Pattern · externe Bestellung

Trennung der Rollen — von Anfang an.

  • Strukturelle Unabhängigkeit per Definition — keine Personal­union mit IT-Leitung, keine arbeit­geberische Aufsicht, keine Doppel­funktion. ISO 27001 Klausel 5.3 ist ohne weitere Maßnahmen erfüllt.
  • Methodische ISMS-Fokussierung — Die Beratung denkt von Anfang an in Schutz-Zielen, Geschäfts­prozessen, Risiken — nicht in Servern und Firewalls. Die IT-Leitung bleibt operativ verantwortlich, der ISB liefert die Methodik.
  • Sofort einsatz­bereit — Kein Recruiting, kein Onboarding, keine sechs­monatige Lernkurve. Die Funktion läuft vom ersten Tag mit Lead-Auditor-Erfahrung aus vergleichbaren Mandaten.
  • Vertretung im Mandat — bei Urlaub, Krankheit oder Vorfall übernimmt eine zweite geschulte Fach­kraft. Die NIS-2-24-Stunden-Frist und die Aufsichts­behörden-Kommunikation laufen ohne Lücke.
  • Audit-Festigkeit ab Tag eins — Die externe Bestellung ist im ISO-27001-Audit selbst Beleg der struktur­ellen Trennung. Stage-2-Hürde aus dem Anti-Pattern entfällt.

Was nicht heißt: IT-Leitung wird ersetzt

Der externe ISB ersetzt nicht Ihre IT-Leitung — er entlastet sie. Die operative Sicherheits-Umsetzung (Firewall, Patches, Backup, Endpoint Protection, Identity Management) bleibt bei der IT. Der ISB übernimmt die methodische Steuerung, Risiko-Bewertung, Doku-Pflege und die Schnitt­stelle zu BSI und Auditoren. Diese Aufgaben­teilung entspricht dem Norm-Wortlaut — und entlastet Ihre IT-Leitung von Doku- und Reporting-Aufwand, der nicht zu ihrem Kern­geschäft gehört.

Leistungs­bausteine

Sechs Bausteine im laufenden Mandat.

Ein ISB-Mandat bei Dreyfield deckt sechs operative Bausteine ab — von der formalen Bestellung über den ISMS-Aufbau und die laufende Risiko-Steuerung bis zur Vorfallsreaktion und der Begleitung von Zertifizierungs-Audits. Pauschal­preis monatlich oder quartalsweise, im Erst­gespräch festgelegt und für die Mandats­laufzeit unverändert. Bei gleichzeitiger DSB-Bestellung lassen sich beide Funktionen aus einer Hand führen — ein integriertes Management-System spart bis zu 50 % Audit- und Doku-Aufwand gegenüber zwei getrennten Systemen.

Tag 1

Bestellung & ISMS-Aufstellung

Schriftliche Bestellung als ISB, Bekannt­machung in Ihrer Organisation, Definition des ISMS-Geltungs­bereichs (Scoping). Festlegung der Berichts­linie zur Geschäfts­leitung nach § 38 BSIG. Bei NIS2-Pflicht: Begleitung der BSI-Registrierung innerhalb der Drei-Monats-Frist.

Onboarding

Gap-Assessment & Roadmap

Strukturierte Bestands­aufnahme Ihrer Sicherheits-Maßnahmen, Doku­mentation und Verfahren. Soll-Ist-Vergleich gegen ISO 27001:2022, BSI IT-Grundschutz oder die zehn Mindest­maßnahmen nach § 30 BSIG. Priorisierte Maßnahmen-Roadmap mit Quick Wins und strategischen Schritten.

Laufende Steuerung

Risiko- und Maßnahmen­management

Methodische Risiko-Analyse nach ISO 27005 oder BSI 200-3, Bewertung nach Eintritts­wahrscheinlichkeit und Schadens­höhe, Maßnahmen­katalog mit Verantwortlichkeiten. Zuordnung zu den drei Schutz-Zielen, Integration in die laufende Geschäfts­steuerung — keine Sicherheits­dokumente in der Schublade.

Awareness

Schulungen für Belegschaft & GF

Sensibilisierung der Beleg­schaft zu Phishing, Social Engineering, Passwort-Hygiene, mobilen Geräten — online oder vor Ort, mit audit-fester Schulungs­dokumentation. Plus die separate Geschäfts­leitungs-Schulung nach § 38 Abs. 3 BSIG: ohne nachweisbare GF-Schulung greift die Sorgfalts­pflicht-Haftung schneller.

Notfall

Vorfalls-Reaktion innerhalb 1 Stunde

Im Sicherheits­vorfall innerhalb einer Stunde erreichbar — Risiko-Bewertung, Frühwarnung an das BSI binnen 24 Stunden, Erstmeldung binnen 72 Stunden, Abschluss­bericht binnen einem Monat. Schnitt­stellen zu Forensik (extern), Cyber-Versicherer und Kunden­kommunikation laufen über das Mandat.

Audit & Reporting

Tätigkeits­bericht & Audit-Begleitung

Jährlicher Tätigkeits­bericht an die Geschäfts­leitung als Nachweis der Sorgfalts­pflicht-Erfüllung. Vorbereitung und Begleitung von ISO-27001-Stage-1- und -Stage-2-Audits, KRITIS-Nachweis-Prüfungen, TISAX-Assessments und Lieferanten-Audits Ihrer Großkunden.

Was nicht enthalten ist

Wir leisten Beratung und Methode — keine forensische Incident Response im akuten Cyber-Vorfall, keine Penetrations-Tests, keine Beschaffung oder Konfiguration von Security-Hardware oder Software-Lizenzen, kein 24/7-SOC. Diese Leistungen liegen bei spezialisierten Dienst­leistern oder bei Ihrer IT-Leitung — wir vermitteln auf Wunsch den Kontakt zu geprüften Partnern. Ebenfalls separat beauftragt: ein vollständiger ISMS-Erst­aufbau, falls Sie bei null beginnen, sowie die Audit-Vorbereitung mit dokumentierter Stage-1-Doku.

Im Vorfall

Fünf Phasen der Reaktion, drei Stationen der Meldung.

Ein Sicherheits­vorfall ist mehr als die NIS-2-Meldepflicht — er ist ein operativer Lebenszyklus, der parallel zur Aufsichts­behörden-Kommunikation läuft. Das international etablierte Phasen-Modell aus NIST SP 800-61 unter­scheidet fünf Phasen: Erkennung, Eindämmung, Beseitigung, Wieder­herstellung, Lernen. Über diese fünf Phasen legt § 32 BSIG drei Compliance-Stationen mit harten Fristen — die Frühwarnung in 24 Stunden, die Erstmeldung in 72 Stunden, der Abschluss­bericht in einem Monat. Beide Spuren laufen gleichzeitig.

Phase 1

Detect

Vorfall erkennen — durch Monitoring, SOC-Alert, Mitarbeiter-Hinweis oder externe Quelle. Erst-Bewertung der Erheblichkeit. Vorfalls-Doku starten.

Phase 2

Contain

Ausbreitung stoppen — Netzwerk­segmente isolieren, kompromittierte Accounts sperren, infizierte Systeme vom Netz nehmen. Beweise sichern.

Phase 3

Eradicate

Ursache eliminieren — Schadsoftware entfernen, ausgenutzte Schwachstelle schließen, Konfigurations­fehler beheben, betroffene Identitäten neu aufsetzen.

Phase 4

Recover

Geschäfts­fähigkeit wieder­herstellen — Systeme aus Backup, kontrollierte Wieder­anschaltung, intensives Monitoring auf Wieder­auftreten.

Phase 5

Learn

Lessons Learned dokumentieren, ISMS anpassen, Schulungen ergänzen, Maßnahmen­katalog erweitern. Vorfalls-Bericht in den Tätigkeits­bericht.

Compliance-Spur · § 32 BSIG · NIS-2-Meldepflicht

Drei harte Fristen ans BSI — parallel zur operativen Reaktion.

+ 24 Std.

Frühwarnung an das BSI

Erste Meldung über das BSI-Melde- und Informations­portal. Annahme der Recht­widrig­keit oder Bösartig­keit, mögliche grenz­über­schreitende Auswirkungen. § 32 Abs. 4 Satz 1 Nr. 1 BSIG.

+ 72 Std.

Erstmeldung mit Bewertung

Strukturierte Bewertung des Vorfalls, Schwere und Auswirkungen, Indikatoren für Kompromittierung, bisherige und geplante Gegen­maßnahmen. § 32 Abs. 4 Satz 1 Nr. 2 BSIG.

+ 1 Monat

Abschluss­bericht

Detaillierte Vorfalls-Analyse, Bewertung der Bedrohungs­art und der Auswirkungen, ergriffene Maßnahmen und Lessons Learned. § 32 Abs. 4 Satz 1 Nr. 4 BSIG.

In laufenden Mandaten

Im Vorfall sind wir innerhalb einer Stunde erreichbar — übernehmen die Frühwarnung an das BSI, koordinieren die Erstmeldung und begleiten den Abschluss­bericht. Schnittstellen zu externer Forensik, Cyber-Versicherer und Kunden­kommunikation laufen über das Mandat. Eine versäumte Meldung ist nach § 60 BSIG mit Bußgeldern bis 10 Mio. € oder 2 % des welt­weiten Konzern­umsatzes sanktions­bewehrt — und § 38 BSIG verankert die persönliche Haftung der Geschäfts­führung.

Norm-Landschaft

Sechs Normen, sechs Logiken — welche passt zu welcher Welt?

Die Informations­sicherheits-Welt ist keine Einheits-Norm. Je nach Branche, Regulierung und Lieferketten-Anforderung sind verschiedene Standards einschlägig — manche Pflicht, andere Wahl, einige sich überschneidend. Wer die richtige Norm wählt, spart Doku-Aufwand und Audit-Kosten erheblich. Wer falsch wählt, baut ein Management-System, das die Pflicht nicht erfüllt — oder ein zweites parallel, weil das erste die Anforderung verfehlt.

01

International · zertifizier­bar

ISO/IEC 27001:2022

Internationaler De-facto-Standard für ISMS, direkt zertifizier­bar durch akkreditierte Stellen (DEKRA, DQS, TÜV). Mit 93 Maßnahmen aus Annex A in vier Themen: Organisatorisch, Personell, Physisch, Technologisch. Erfüllt einen Großteil der NIS-2-Mindest­maßnahmen automatisch — die häufigste Wahl bei B2B-Lieferketten-Druck.

02

National · gestuft

BSI IT-Grundschutz

Deutsches Rahmen­werk mit drei Reife­stufen: Basis-, Kern-, Standard-Absicherung. BSI-Standards 200-1 (ISMS-Anforderungen), 200-2 (Methodik), 200-3 (Risiko-Analyse) plus IT-Grundschutz-Kompendium mit konkreten Bausteinen. Pflicht-Wahl im KRITIS-Kontext und bei Behörden­bezug. Standard-Absicherung ist konform zu ISO 27001.

03

Sektoral · Automotive

TISAX (VDA-ISA)

Trusted Information Security Assessment Exchange — der Sicherheits­standard der deutschen Automobil­industrie. Pflicht für Lieferanten der OEMs, drei Assessment-Stufen (AL1–AL3). Methodisch nahe an ISO 27001, aber mit branchen­spezifischen Erweiterungen für Prototypen-Schutz und Daten­schutz-Anforderungen.

04

Sektoral · KRITIS / B3S

Branchen­spezifische Sicherheits­standards (B3S)

Für KRITIS-Sektoren entwickelt eine Branche selbst einen Standard, der vom BSI anerkannt wird — z. B. B3S „Medizinische Versorgung“ für Krankenhäuser, B3S für Wasser­wirt­schaft, Energie­versorgung. Erfüllt die Stand-der-Technik-Pflicht aus § 8a BSIG für die jeweilige Branche.

05

Regulatorisch · Finanz

DORA

Digital Operational Resilience Act — direkt anwendbare EU-Verordnung für Finanz­unter­nehmen seit Januar 2025. Verschärft und ergänzt die bestehenden BAIT/VAIT/KAIT-Anforderungen um ICT-Risk-Management, Drittparteien-Steuerung und konzern­weite Operational Resilience.

06

Regulatorisch · NIS-2

10 Mindest­maßnahmen nach § 30 BSIG

Keine Norm im engeren Sinne, sondern eine gesetzliche Maßnahmen-Liste — Risiko­analyse, Vorfalls­bewältigung, Geschäfts­fortführung, Lieferketten-Sicherheit, Beschaffungs­sicherheit, Bewertung der Wirksamkeit, Cyber-Hygiene, Verschlüsselung, Personal­sicherheit, Multi-Faktor-Authentifizierung. Wird durch ISO 27001 oder BSI IT-Grundschutz weitgehend abgedeckt.

Beratung — nicht Zertifizierung

Wir beraten zur Zertifizierung, zertifizieren aber nicht selbst. Diese Trennung ist normativ vorgegeben — Beratung und Zertifizierung dürfen nach ISO/IEC 17021 nicht aus einer Hand kommen, weil sonst die Unab­hängigkeit der Zertifizierungs­entscheidung kompromittiert wäre. Die Zertifizierung selbst erteilt eine akkreditierte Stelle wie DEKRA, DQS, TÜV — Ihre Wahl, wir vermitteln den Kontakt.

Erstgespräch

15 Minuten reichen, um Ihre Betroffen­heit, die richtige Norm und den passenden Mandats­umfang zu klären.

Häufige Fragen

Was Mandantinnen und Mandanten häufig fragen.

Wir sind unsicher, ob NIS-2 uns überhaupt betrifft. Können Sie das klären?

Genau das ist das häufigste Erst­gespräch. Die NIS-2-Betroffen­heit hängt von drei Faktoren ab: Sektor (einer der 18 NIS-2-Sektoren?), Größe (mindestens 50 MA oder 10 Mio. € Umsatz?) und Klassifikation (besonders wichtig oder wichtig?). Wir prüfen das in 15 Minuten gemeinsam, dokumentieren das Ergebnis nachweisbar — und wenn keine Pflicht greift, ist die Beratung beendet, ohne dass ein Mandat zwingend folgt. Wenn Pflicht greift, ist die Drei-Monats-Frist für die BSI-Registrierung der erste Meilen­stein.

Was kostet ein externer ISB bei Dreyfield?

Pauschal­preis monatlich oder quartalsweise — abhängig von Beschäftigten­zahl, Branche, IT-Komplexität und gewähltem Standard. Im Standard-Mandat sind laufende Beratung, ISMS-Pflege, Schulungen, Vorfalls­reaktion und der jährliche Tätigkeits­bericht enthalten — ohne Stunden­satz-Abrechnung im Standard-Umfang. Bei einem mittel­ständischen Unter­nehmen mit 50–250 Beschäftigten und mittlerer IT-Komplexität liegt die Pauschale typischerweise im mittleren bis höheren drei­stelligen Bereich pro Monat. Im Erst­gespräch erhalten Sie ein konkretes Festangebot.

Welche Norm passt zu uns — ISO 27001 oder BSI IT-Grundschutz?

Wenn Konzern­mutter, Großkunde oder Cyber-Versicherer ein international anerkanntes Zertifikat fordern: ISO 27001. BSI IT-Grundschutz ist die Pflicht-Wahl im KRITIS-Kontext und bei Behörden­bezug — und bietet mit den drei Stufen (Basis-, Kern-, Standard-Absicherung) einen schritt­weisen Aufbau ohne sofortigen Vollkonformitäts-Druck. In der Praxis empfehlen wir ISO 27001 bei externer Anforderung und BSI IT-Grundschutz bei Eigen­initiative oder KRITIS-Bezug. Beide Wege erfüllen die NIS-2-Mindest­maßnahmen weitgehend automatisch.

Können Sie auch ergänzend zu unserer IT-Leitung beraten?

Ja — das ist sogar das gängige Modell. Die operative Sicherheits-Umsetzung bleibt bei Ihrer IT-Leitung; der ISB übernimmt die methodische Steuerung, Risiko-Bewertung, Doku-Pflege und die Behörden- und Audit-Schnitt­stelle. Diese Aufgaben­teilung entspricht dem Norm-Wortlaut: Der ISB überwacht und berät, die IT setzt um. Konflikte mit Ihrer IT-Leitung entstehen daraus nicht — im Gegenteil, die externe Funktion entlastet die IT von Doku- und Reporting-Aufwand.

Wer haftet im Sicherheits­vorfall — Sie oder wir?

Die Verantwortung für die Informations­sicherheit verbleibt nach § 38 BSIG und allgemeinen Sorgfalts­pflichten bei der Geschäfts­leitung — also bei Ihrem Unter­nehmen. Das ist gesetzlich festgelegt und unab­hängig vom Mandat. Wir haften vertraglich für die fachliche Qualität unserer ISB-Tätigkeit im üblichen Rahmen einer Beratungs­leistung; eine Berufshaftpflicht-Versicherung ist Teil unseres Standards.

Wie verhält sich der ISB zum Datenschutz-Beauftragten?

Beide Funktionen überschneiden sich, sind aber gesetzlich getrennt. Der DSB nach Art. 37 DSGVO schützt personen­bezogene Daten; der ISB nach NIS2/ISO 27001 schützt alle Informations­werte des Unter­nehmens — Geschäfts­geheimnisse, Lieferanten­daten, Patente, Customer Data, technische Konfigurationen. Wenn Sie beide Pflichten haben, lohnt sich ein integriertes Management-System — gemeinsame Risiko-Methodik, gemeinsamer Audit-Zyklus, gemeinsamer Doku-Stamm. Bis zu 50 % Audit- und Doku-Aufwand lassen sich gegenüber zwei getrennten Systemen einsparen. Beide Mandate aus einer Hand — siehe Externer DSB nach Art. 37 DSGVO.

Wie lange dauert der ISMS-Aufbau bis zur Zertifizierungs­reife?

Sechs bis zwölf Monate vom Projekt-Start bis zur Zertifizierungs-Reife — abhängig von Geltungs­bereich, vorhandener Reife und Tiefe der einbezogenen Prozesse. Mandanten mit vorhandenem BCM-System aus unserer BCM-Beratung oder Datenschutz-Mandaten erreichen den unteren Rand des Korridors, weil viele Management-System-Bausteine bereits stehen. Bei BSI IT-Grundschutz über das Stufen­modell sind auch gestufte Pfade über zwei bis drei Jahre möglich — mit der Basis-Absicherung als erste belastbare Zwischen­reife.

Was, wenn wir nicht NIS-2-pflichtig sind?

Auch ohne NIS-2-Pflicht ist ein externer ISB häufig der pragmatischere Weg — etwa wenn ein B2B-Großkunde ISO-27001-Zertifizierung verlangt, eine Cyber-Police bessere Konditionen bei strukturierter Sicherheits­lage bietet oder die Geschäfts­leitung die Sorgfalts­pflicht aus § 91 Abs. 2 AktG / § 43 GmbHG strukturiert erfüllen will. Wenn der Bedarf eher punktuell ist (z. B. ein einzelnes Audit vorbereiten), ist die Informations­sicherheits-Beratung als projekt­bezogenes Format der bessere Weg.

Kontakt

Jetzt Beratungsgespräch vereinbaren!

Wir beraten Sie gerne zum Thema Externer Informationssicherheits-Beauftragter. Kontaktieren Sie uns einfach per E-Mail oder Telefon oder nutzen Sie unser Kontaktformular!

Lieber telefonisch? +49 8912414 9000