Workshop statt Theorie.
Bevor das operative ISMS aufgebaut wird, sollten die methodischen Grundlagen sitzen. Welche Werte sind zu schützen? Welche Bedrohungen sind realistisch? Welche Maßnahmen passen zum Geschäftsmodell? Diese Fragen klären wir in einem strukturierten Workshop, der bewusst vor dem Aufbau-Mandat steht.
Was viele Mandanten überrascht: Auch Unternehmen mit jahrelanger IT-Erfahrung haben nach dem Workshop ein deutlich klareres Bild ihrer eigenen Sicherheits-Lage und ein präziseres Verständnis, was eine ISO 27001-Zertifizierung wirklich bedeutet. Die NIS-2-Richtlinie der EU trifft seit Oktober 2024 schätzungsweise 30.000 Unternehmen in Deutschland — Energieversorger, Bahnen, Banken, Krankenhaus-Träger, aber auch mittelständische Industrie, Chemie, Maschinen- und Anlagenbau, Logistik und IT-Provider. ISO 27001 ist die etablierte Methode, die geforderten Maßnahmen strukturiert nachzuweisen. Wer kein NIS-2-Verpflichteter ist, bekommt den Standard meist über Kundenforderungen, Cyber-Versicherer oder Konzern-Audits ins Haus.
Wann lohnt sich der Workshop?
Vier typische Auslöser bringen Mandantinnen und Mandanten zu uns. Sehr oft kommen zwei oder mehr zusammen, und in der Regel ist die Beratungs-Phase der erste konkrete Schritt nach einer eher abstrakten Vorgabe von außen.
NIS-2 verpflichtet Ihr Unternehmen
Sie fallen als „wesentliche“ oder „wichtige“ Einrichtung unter die erweiterten NIS-2-Pflichten. Strukturierte Maßnahmen müssen nachweisbar sein, ISO 27001 ist der etablierte Anker.
Großkunde fordert den Nachweis
Bestandsmandate oder Neuauftragsvergaben verlangen ein anerkanntes ISMS. Konzern-Töchter müssen den Standard intern nachweisen, häufig mit klarem Termin und Reporting-Pflicht.
TISAX, KRITIS, BAIT, DORA
Automotive verlangt TISAX, KRITIS-Betreiber fallen unter erweiterte Pflichten, BAIT und VAIT regeln Finanzaufsicht, DORA betrifft den Banken-Sektor. Viele dieser Frameworks bauen auf ISO 27001 auf.
Cyber-Versicherung erwartet Belege
Für höhere Deckungs-Summen verlangen Cyber-Versicherer zunehmend belastbare Schutz-Maßnahmen, oft ausdrücklich nach ISO 27001. Ein gereiftes ISMS senkt zusätzlich die Wahrscheinlichkeit teurer Vorfälle.
Was schützen wir, und wie streng?
Im ersten Workshop-Block kartieren wir Ihre Schlüssel-Assets — Datenbanken, Systeme, Prozesse, Dokumente, Infrastruktur. Pro Asset bewerten wir entlang der CIA-Triade: Vertraulichkeit (wer darf wissen?), Integrität (wer darf verändern?), Verfügbarkeit (wann muss es laufen?). Daraus entsteht ein priorisiertes Schutzbedarfs-Register, das die Grundlage für die spätere Risiko- und Maßnahmen-Bewertung bildet.
Bewertung nach dem Maximumsprinzip.
Der höchste Wert aus Vertraulichkeit, Integrität und Verfügbarkeit bestimmt den Schutzbedarf des Assets. Eine Maschinen-Steuerung mit sehr hoher Verfügbarkeits-Anforderung erhält Schutzbedarf „sehr hoch“, auch wenn die Vertraulichkeit niedrig ist. Drei Stufen haben sich in der Praxis bewährt: normal, hoch, sehr hoch.
Workshop-Output · Beispiel-Auszug
Schutzbedarfs-Matrix der Schlüssel-Assets
| Asset | Vertraulichkeit | Integrität | Verfügbarkeit | Schutzbedarf |
|---|---|---|---|---|
| Kundendaten-Datenbank | sehr hoch | hoch | hoch | sehr hoch |
| Personal- und HR-Daten | hoch | hoch | normal | hoch |
| Marketing-Webseite | normal | hoch | hoch | hoch |
| ERP-System | hoch | sehr hoch | sehr hoch | sehr hoch |
| Maschinen-Steuerung (OT) | normal | sehr hoch | sehr hoch | sehr hoch |
| E-Mail-Infrastruktur | hoch | hoch | hoch | hoch |
| Konstruktions- und CAD-Daten | sehr hoch | sehr hoch | normal | sehr hoch |
| Backup-Storage | hoch | hoch | normal | hoch |
| Cloud-Speicher Mitarbeitende | hoch | normal | normal | hoch |
| Lieferanten-Portal | normal | hoch | normal | hoch |
Anonymisierter Auszug · 10 von 38 Schlüssel-Assets · Schutzbedarf nach Maximumsprinzip aus den drei CIA-Aspekten
Was bedroht uns, und wie schlimm wäre es?
Im zweiten Workshop-Block erheben wir die relevanten Bedrohungen pro Asset — Ransomware, Phishing, Insider-Risiko, Hardware-Ausfall, Cloud-Provider-Probleme. Jede Bedrohung wird nach zwei Achsen bewertet: wie wahrscheinlich ist der Eintritt, und wie hoch wäre der Schaden. Das Ergebnis ist eine priorisierte Risiko-Karte, die zeigt, welche Maßnahmen vorrangig getroffen werden müssen.
Risiken im roten Quadranten (oben rechts: hohe Wahrscheinlichkeit, hoher Schaden) müssen mit Priorität behandelt werden, durch technische Controls, organisatorische Maßnahmen oder durch bewusste Risiko-Akzeptanz mit dokumentierter Begründung. Risiken im grünen Quadranten bleiben oft hinnehmbar und werden lediglich überwacht. Im Workshop entscheiden wir gemeinsam mit Ihrer Geschäftsführung, welche Risiko-Toleranz angemessen ist.
Welche der 93 Controls passen?
Im dritten Workshop-Block prüfen wir die 93 Controls aus dem Annex A der ISO 27001:2022 systematisch auf Anwendbarkeit. Welche sind für Ihren Betrieb relevant, welche können begründet ausgeschlossen werden, wo bestehen bereits Vorarbeiten? Daraus entsteht der Vor-Entwurf des Statement of Applicability — das spätere zentrale Doku-Artefakt der ISO 27001-Zertifizierung. Die operative Implementierung der ausgewählten Controls erfolgt im nachgelagerten ISMS-Aufbau-Mandat.
37
Controls
Annex A.5
Organisatorisch
- Informationssicherheits-Policies
- Rollen und Verantwortlichkeiten
- Lieferanten-Beziehungen
- Threat Intelligence
- Incident-Management
Beispiele
8
Controls
Annex A.6
Personell
- Hintergrund-Prüfungen vor Einstellung
- Vertraulichkeits-Verpflichtungen
- Awareness-Schulungen
- Disziplinar-Verfahren bei Verstößen
- Remote- und Telearbeit
Beispiele
14
Controls
Annex A.7
Physisch
- Zutrittskontrolle für Gebäude
- Sicherung von Arbeitsplätzen
- Geräte-Verschlüsselung
- Sichere Entsorgung von Datenträgern
- Verkabelungs-Sicherheit
Beispiele
34
Controls
Annex A.8
Technologisch
- Zugriffs-Management und Privilegien
- Verschlüsselung im Ruhezustand und im Transport
- Logging und Monitoring
- Backup und Wiederherstellung
- Netzwerk-Segmentierung
Beispiele
Was Sie nach acht Wochen in der Hand halten.
Der Workshop liefert vier konkrete Doku-Artefakte. Sie können diese direkt in die nachgelagerte ISMS-Aufbau-Phase einbringen oder eigenständig für Audit-Anforderungen nutzen — beispielsweise für eine Cyber-Versicherungs-Erneuerung, einen Kunden-Audit oder die NIS-2-Anwendbarkeits-Prüfung gegenüber der zuständigen Aufsicht.
01
Output · Doku-Artefakt
Asset- und Schutzbedarfs-Register
Inventar aller Schlüssel-Assets mit CIA-Bewertung pro Asset und resultierendem Schutzbedarf nach Maximumsprinzip. Strukturierte Tabelle, die direkt in ein ISMS-Asset-Register überführbar ist.
02
Output · Doku-Artefakt
Risiko-Register
Bedrohungs-Inventar mit Bewertung nach Eintrittswahrscheinlichkeit und Schadenshöhe, priorisiert nach Handlungsdringlichkeit. Grundlage für die Risiko-Behandlungs-Strategie.
03
Output · Doku-Artefakt
Gap-Analyse mit SoA-Vor-Entwurf
Anwendbarkeits-Prüfung der 93 Annex-A-Controls mit Lücken-Bericht. Welche Controls sind bereits umgesetzt, welche fehlen, welche sind begründet nicht anwendbar. Vor-Entwurf des Statement of Applicability.
04
Output · Doku-Artefakt
Roadmap zur Zertifizierungs-Reife
Priorisierter Maßnahmen-Plan mit Quartals-Meilensteinen, Aufwands-Schätzung und Verantwortlichkeiten. Belastbare Grundlage für ein ISMS-Aufbau-Mandat oder für unabhängige Umsetzung im eigenen Team.
Übergang zum ISMS-Aufbau-Mandat
Die Beratungs-Phase ist die methodische Vor-Stufe. Im nachgelagerten ISMS-Aufbau-Mandat begleiten wir den vollständigen Aufbau des operativen Management-Systems: Implementierung der ausgewählten Controls, Erstellung der Doku-Landschaft (Policies, Verfahrensanweisungen, Records), Aufbau des internen Audit-Programms, Vorbereitung auf das externe Zertifizierungs-Audit (Stage 1 und Stage 2 durch eine akkreditierte Zertifizierungs-Stelle). Nach erfolgter Zertifizierung übernimmt auf Wunsch unser externer Informationssicherheits-Beauftragter die laufende Betreuung.
Vom Erstgespräch zur Übergabe.
Vier Phasen über 4 bis 8 Wochen mit klar definierten Workshops und Zwischen-Ergebnissen. Workshops finden bevorzugt vor Ort statt — je nach Mandats-Umfang zwei bis drei Termine, dazwischen jeweils ein bis zwei Wochen für die Aufbereitung der Workshop-Ergebnisse.
Erstgespräch und Auftragsklärung
Mandantenprofil-Gespräch: Geschäftsmodell, Branche, regulatorischer Kontext, bestehende Vorarbeiten. Sichtung vorhandener Sicherheits-Dokumentation. Festlegung von Scope, Workshop-Format und Termin-Plan.
ca. 1 Woche
Asset- und Bedrohungs-Workshop
Erhebung des Asset-Inventars, Aufbau der Schutzbedarfs-Matrix, Ableitung des Bedrohungs-Katalogs für die wichtigsten Assets. Workshop typischerweise vor Ort, mit IT-Leitung, Fachbereichen und Geschäftsführung. Dauer 1 bis 2 Tage.
1–2 Wochen
Risiko- und Gap-Analyse
Bewertung jedes erhobenen Risikos nach Wahrscheinlichkeit und Schaden. Abgleich des Ist-Zustands mit den 93 Annex-A-Controls. Identifikation der Lücken bis zur Zertifizierungs-Reife, mit Ihrer Geschäftsführung priorisiert.
1–2 Wochen
SoA-Vor-Entwurf und Roadmap
Vor-Entwurf des Statement of Applicability, priorisierte Maßnahmen-Liste mit Aufwands-Schätzung, Roadmap mit Quartals-Meilensteinen. Abschluss-Workshop, Übergabe-Bericht und gemeinsame Bewertung der nächsten Schritte.
1–2 Wochen
Was Geschäftsführer und IT-Leitungen oft fragen.
Was unterscheidet diese Beratung vom späteren ISMS-Aufbau?
Die Beratungs-Phase klärt methodisch: Was ist zu schützen, welche Risiken bestehen, welche Controls sind anwendbar. Sie liefert Schutzbedarfs-Register, Risiko-Register, Gap-Analyse mit SoA-Vor-Entwurf und Roadmap. Der nachgelagerte ISMS-Aufbau implementiert die ausgewählten Controls, baut die Dokumentations-Landschaft auf, etabliert das interne Audit-Programm und führt durch das externe Zertifizierungs-Audit. Beide Mandate sind klar getrennt, auch finanziell und zeitlich.
Wie lange dauert der Workshop?
Vier bis acht Wochen, je nach Größe und Reife des Unternehmens. Mittelständische Unternehmen mit 100 bis 300 Mitarbeitenden liegen meist bei 5 bis 6 Wochen, mit zwei bis drei Workshop-Terminen vor Ort und mehrwöchiger Aufbereitung dazwischen. Größere Konzerne brauchen länger, weil mehr Geschäftsbereiche eingebunden sind.
Brauchen wir ISO 27001, oder reicht BSI IT-Grundschutz oder TISAX?
Das hängt vom Zielmarkt ab. ISO 27001 ist international anerkannt und am breitesten gefordert. BSI IT-Grundschutz wird im öffentlichen Sektor und bei KRITIS-Unternehmen häufig verlangt. TISAX ist für Automotive-Zulieferer relevant. Im Workshop prüfen wir, welcher Standard für Ihr Geschäftsmodell der passende Anker ist — häufig ist es ISO 27001 als Hauptzertifikat, ergänzt um branchen-spezifische Standards.
Was kostet der Workshop?
Je nach Umfang zwischen 12.000 und 35.000 EUR netto. Wesentliche Variablen sind die Anzahl der Schlüssel-Assets, die Komplexität der IT-Landschaft, vorhandene Vorarbeiten und ob die Workshops vor Ort oder remote stattfinden. Wir kalkulieren ein Festpreis-Angebot nach dem Erstgespräch und nennen die Mandatsgröße transparent.
Müssen wir nach dem Workshop zwingend das ISMS aufbauen?
Nein. Manche Mandanten setzen den Workshop ein, um interne Klarheit zu schaffen — etwa vor einer Cyber-Versicherungs-Erneuerung oder als Vorbereitung auf eine NIS-2-Anwendbarkeits-Prüfung — und arbeiten dann eigenständig weiter. Andere geben das nachgelagerte ISMS-Aufbau-Mandat direkt nach dem Workshop. Beide Wege sind sinnvoll und mit der Roadmap planbar.
Wir haben schon Vorarbeiten — bringt der Workshop dann etwas?
Sehr viel. Häufig sind technische Maßnahmen vorhanden, aber Dokumentation, Risiko-Register oder SoA-Vor-Entwurf fehlen oder sind unvollständig. Der Workshop sortiert vorhandene Arbeiten in das Norm-Gerüst ein und zeigt präzise, wo Lücken bis zur Zertifizierungs-Reife bestehen. Die Aufwands-Schätzung in der Roadmap berücksichtigt vorhandene Vorarbeiten ausdrücklich.
Was passiert nach dem Workshop?
Sie haben die methodische Grundlage in der Hand: Schutzbedarfs-Register, Risiko-Register, Gap-Analyse mit SoA-Vor-Entwurf und Roadmap. Im nachgelagerten ISMS-Aufbau-Mandat begleiten wir die operative Umsetzung, das interne Audit und die Vorbereitung des externen Zertifizierungs-Audits. Nach erfolgter Zertifizierung übernimmt auf Wunsch unser externer Informationssicherheits-Beauftragter die laufende Betreuung des etablierten ISMS.
Jetzt Beratungsgespräch vereinbaren!
Wir beraten Sie gerne zum Thema Informationssicherheit-Beratung. Kontaktieren Sie uns einfach per E-Mail oder Telefon oder nutzen Sie unser Kontaktformular!
Lieber telefonisch? +49 8912414 9000
Vielen Dank — Ihre Anfrage ist bei uns eingegangen. Wir melden uns zeitnah bei Ihnen.















