Grundverständnis

Workshop statt Theorie.

Bevor das operative ISMS aufgebaut wird, sollten die methodischen Grundlagen sitzen. Welche Werte sind zu schützen? Welche Bedrohungen sind realistisch? Welche Maßnahmen passen zum Geschäfts­modell? Diese Fragen klären wir in einem strukturierten Workshop, der bewusst vor dem Aufbau-Mandat steht.

Was viele Mandanten überrascht: Auch Unternehmen mit jahrelanger IT-Erfahrung haben nach dem Workshop ein deutlich klareres Bild ihrer eigenen Sicherheits-Lage und ein präziseres Verständnis, was eine ISO 27001-Zertifizierung wirklich bedeutet. Die NIS-2-Richtlinie der EU trifft seit Oktober 2024 schätzungsweise 30.000 Unternehmen in Deutschland — Energieversorger, Bahnen, Banken, Krankenhaus-Träger, aber auch mittelständische Industrie, Chemie, Maschinen- und Anlagenbau, Logistik und IT-Provider. ISO 27001 ist die etablierte Methode, die geforderten Maßnahmen strukturiert nachzuweisen. Wer kein NIS-2-Verpflichteter ist, bekommt den Standard meist über Kundenforderungen, Cyber-Versicherer oder Konzern-Audits ins Haus.

Anlässe

Wann lohnt sich der Workshop?

Vier typische Auslöser bringen Mandantinnen und Mandanten zu uns. Sehr oft kommen zwei oder mehr zusammen, und in der Regel ist die Beratungs-Phase der erste konkrete Schritt nach einer eher abstrakten Vorgabe von außen.

Anlass 01 · regulatorisch

NIS-2 verpflichtet Ihr Unternehmen

Sie fallen als „wesentliche“ oder „wichtige“ Einrichtung unter die erweiterten NIS-2-Pflichten. Strukturierte Maßnahmen müssen nachweisbar sein, ISO 27001 ist der etablierte Anker.

Anlass 02 · vertraglich

Großkunde fordert den Nachweis

Bestands­mandate oder Neuauftragsvergaben verlangen ein anerkanntes ISMS. Konzern-Töchter müssen den Standard intern nachweisen, häufig mit klarem Termin und Reporting-Pflicht.

Anlass 03 · branchen-spezifisch

TISAX, KRITIS, BAIT, DORA

Automotive verlangt TISAX, KRITIS-Betreiber fallen unter erweiterte Pflichten, BAIT und VAIT regeln Finanzaufsicht, DORA betrifft den Banken-Sektor. Viele dieser Frameworks bauen auf ISO 27001 auf.

Anlass 04 · ökonomisch

Cyber-Versicherung erwartet Belege

Für höhere Deckungs-Summen verlangen Cyber-Versicherer zunehmend belastbare Schutz-Maßnahmen, oft ausdrücklich nach ISO 27001. Ein gereiftes ISMS senkt zusätzlich die Wahrscheinlichkeit teurer Vorfälle.

Methode 01 · Asset-Bewertung

Was schützen wir, und wie streng?

Im ersten Workshop-Block kartieren wir Ihre Schlüssel-Assets — Datenbanken, Systeme, Prozesse, Dokumente, Infrastruktur. Pro Asset bewerten wir entlang der CIA-Triade: Vertraulichkeit (wer darf wissen?), Integrität (wer darf verändern?), Verfügbarkeit (wann muss es laufen?). Daraus entsteht ein priorisiertes Schutzbedarfs-Register, das die Grundlage für die spätere Risiko- und Maßnahmen-Bewertung bildet.

Bewertung nach dem Maximums­prinzip.

Der höchste Wert aus Vertraulichkeit, Integrität und Verfügbarkeit bestimmt den Schutzbedarf des Assets. Eine Maschinen-Steuerung mit sehr hoher Verfügbarkeits-Anforderung erhält Schutzbedarf „sehr hoch“, auch wenn die Vertraulichkeit niedrig ist. Drei Stufen haben sich in der Praxis bewährt: normal, hoch, sehr hoch.

Workshop-Output · Beispiel-Auszug

Schutzbedarfs-Matrix der Schlüssel-Assets

Anonymisierter Auszug · Maschinen- und Anlagenbau, ca. 150 Mitarbeitende · Stand Q1/2026

Asset Vertraulichkeit Integrität Verfügbarkeit Schutzbedarf
Kundendaten-Datenbank sehr hoch hoch hoch sehr hoch
Personal- und HR-Daten hoch hoch normal hoch
Marketing-Webseite normal hoch hoch hoch
ERP-System hoch sehr hoch sehr hoch sehr hoch
Maschinen-Steuerung (OT) normal sehr hoch sehr hoch sehr hoch
E-Mail-Infrastruktur hoch hoch hoch hoch
Konstruktions- und CAD-Daten sehr hoch sehr hoch normal sehr hoch
Backup-Storage hoch hoch normal hoch
Cloud-Speicher Mitarbeitende hoch normal normal hoch
Lieferanten-Portal normal hoch normal hoch

Anonymisierter Auszug · 10 von 38 Schlüssel-Assets · Schutzbedarf nach Maximums­prinzip aus den drei CIA-Aspekten

Methode 02 · Bedrohungs-Bewertung

Was bedroht uns, und wie schlimm wäre es?

Im zweiten Workshop-Block erheben wir die relevanten Bedrohungen pro Asset — Ransomware, Phishing, Insider-Risiko, Hardware-Ausfall, Cloud-Provider-Probleme. Jede Bedrohung wird nach zwei Achsen bewertet: wie wahrscheinlich ist der Eintritt, und wie hoch wäre der Schaden. Das Ergebnis ist eine priorisierte Risiko-Karte, die zeigt, welche Maßnahmen vorrangig getroffen werden müssen.

Risiken im roten Quadranten (oben rechts: hohe Wahrscheinlichkeit, hoher Schaden) müssen mit Priorität behandelt werden, durch technische Controls, organisatorische Maßnahmen oder durch bewusste Risiko-Akzeptanz mit dokumentierter Begründung. Risiken im grünen Quadranten bleiben oft hinnehmbar und werden lediglich überwacht. Im Workshop entscheiden wir gemeinsam mit Ihrer Geschäfts­führung, welche Risiko-Toleranz angemessen ist.

SCHADENSHÖHE katastrophal gravierend erheblich mäßig gering sehr unwahrsch. unwahr- scheinlich möglich wahr- scheinlich sehr wahrsch. EINTRITTSWAHRSCHEINLICHKEIT 1 2 3 4
1
Ransomware-Angriff Verschlüsselung kritischer Daten
2
Phishing-Erfolg Kompromittierter Account
3
Insider-Datendiebstahl Gezielter Abfluss vertraulicher Daten
4
Cloud-Provider-Ausfall Längere Service-Unterbrechung
Methode 03 · Anwendbarkeits-Prüfung

Welche der 93 Controls passen?

Im dritten Workshop-Block prüfen wir die 93 Controls aus dem Annex A der ISO 27001:2022 systematisch auf Anwendbarkeit. Welche sind für Ihren Betrieb relevant, welche können begründet ausgeschlossen werden, wo bestehen bereits Vorarbeiten? Daraus entsteht der Vor-Entwurf des Statement of Applicability — das spätere zentrale Doku-Artefakt der ISO 27001-Zertifizierung. Die operative Implementierung der ausgewählten Controls erfolgt im nachgelagerten ISMS-Aufbau-Mandat.

37

Controls

Annex A.5

Organisatorisch

    Beispiele

  • Informationssicherheits-Policies
  • Rollen und Verantwortlichkeiten
  • Lieferanten-Beziehungen
  • Threat Intelligence
  • Incident-Management

8

Controls

Annex A.6

Personell

    Beispiele

  • Hintergrund-Prüfungen vor Einstellung
  • Vertraulichkeits-Verpflichtungen
  • Awareness-Schulungen
  • Disziplinar-Verfahren bei Verstößen
  • Remote- und Telearbeit

14

Controls

Annex A.7

Physisch

    Beispiele

  • Zutrittskontrolle für Gebäude
  • Sicherung von Arbeitsplätzen
  • Geräte-Verschlüsselung
  • Sichere Entsorgung von Datenträgern
  • Verkabelungs-Sicherheit

34

Controls

Annex A.8

Technologisch

    Beispiele

  • Zugriffs-Management und Privilegien
  • Verschlüsselung im Ruhezustand und im Transport
  • Logging und Monitoring
  • Backup und Wiederherstellung
  • Netzwerk-Segmentierung
Output

Was Sie nach acht Wochen in der Hand halten.

Der Workshop liefert vier konkrete Doku-Artefakte. Sie können diese direkt in die nachgelagerte ISMS-Aufbau-Phase einbringen oder eigenständig für Audit-Anforderungen nutzen — beispielsweise für eine Cyber-Versicherungs-Erneuerung, einen Kunden-Audit oder die NIS-2-Anwendbarkeits-Prüfung gegenüber der zuständigen Aufsicht.

01

Output · Doku-Artefakt

Asset- und Schutzbedarfs-Register

Inventar aller Schlüssel-Assets mit CIA-Bewertung pro Asset und resultierendem Schutzbedarf nach Maximumsprinzip. Strukturierte Tabelle, die direkt in ein ISMS-Asset-Register überführbar ist.

02

Output · Doku-Artefakt

Risiko-Register

Bedrohungs-Inventar mit Bewertung nach Eintrittswahrscheinlichkeit und Schadenshöhe, priorisiert nach Handlungs­dringlichkeit. Grundlage für die Risiko-Behandlungs-Strategie.

03

Output · Doku-Artefakt

Gap-Analyse mit SoA-Vor-Entwurf

Anwendbarkeits-Prüfung der 93 Annex-A-Controls mit Lücken-Bericht. Welche Controls sind bereits umgesetzt, welche fehlen, welche sind begründet nicht anwendbar. Vor-Entwurf des Statement of Applicability.

04

Output · Doku-Artefakt

Roadmap zur Zertifizierungs-Reife

Priorisierter Maßnahmen-Plan mit Quartals-Meilensteinen, Aufwands-Schätzung und Verantwortlichkeiten. Belastbare Grundlage für ein ISMS-Aufbau-Mandat oder für unabhängige Umsetzung im eigenen Team.

Übergang zum ISMS-Aufbau-Mandat

Die Beratungs-Phase ist die methodische Vor-Stufe. Im nachgelagerten ISMS-Aufbau-Mandat begleiten wir den vollständigen Aufbau des operativen Management-Systems: Implementierung der ausgewählten Controls, Erstellung der Doku-Landschaft (Policies, Verfahrens­anweisungen, Records), Aufbau des internen Audit-Programms, Vorbereitung auf das externe Zertifizierungs-Audit (Stage 1 und Stage 2 durch eine akkreditierte Zertifizierungs-Stelle). Nach erfolgter Zertifizierung übernimmt auf Wunsch unser externer Informations­sicherheits-Beauftragter die laufende Betreuung.

Workshop-Ablauf

Vom Erstgespräch zur Übergabe.

Vier Phasen über 4 bis 8 Wochen mit klar definierten Workshops und Zwischen-Ergebnissen. Workshops finden bevorzugt vor Ort statt — je nach Mandats-Umfang zwei bis drei Termine, dazwischen jeweils ein bis zwei Wochen für die Aufbereitung der Workshop-Ergebnisse.

01

Erstgespräch und Auftragsklärung

Mandantenprofil-Gespräch: Geschäfts­modell, Branche, regulatorischer Kontext, bestehende Vorarbeiten. Sichtung vorhandener Sicherheits-Dokumentation. Festlegung von Scope, Workshop-Format und Termin-Plan.

ca. 1 Woche

02

Asset- und Bedrohungs-Workshop

Erhebung des Asset-Inventars, Aufbau der Schutzbedarfs-Matrix, Ableitung des Bedrohungs-Katalogs für die wichtigsten Assets. Workshop typischerweise vor Ort, mit IT-Leitung, Fachbereichen und Geschäfts­führung. Dauer 1 bis 2 Tage.

1–2 Wochen

03

Risiko- und Gap-Analyse

Bewertung jedes erhobenen Risikos nach Wahrscheinlichkeit und Schaden. Abgleich des Ist-Zustands mit den 93 Annex-A-Controls. Identifikation der Lücken bis zur Zertifizierungs-Reife, mit Ihrer Geschäfts­führung priorisiert.

1–2 Wochen

04

SoA-Vor-Entwurf und Roadmap

Vor-Entwurf des Statement of Applicability, priorisierte Maßnahmen-Liste mit Aufwands-Schätzung, Roadmap mit Quartals-Meilensteinen. Abschluss-Workshop, Übergabe-Bericht und gemeinsame Bewertung der nächsten Schritte.

1–2 Wochen

Häufige Fragen

Was Geschäfts­führer und IT-Leitungen oft fragen.

Was unterscheidet diese Beratung vom späteren ISMS-Aufbau?

Die Beratungs-Phase klärt methodisch: Was ist zu schützen, welche Risiken bestehen, welche Controls sind anwendbar. Sie liefert Schutzbedarfs-Register, Risiko-Register, Gap-Analyse mit SoA-Vor-Entwurf und Roadmap. Der nachgelagerte ISMS-Aufbau implementiert die ausgewählten Controls, baut die Dokumentations-Landschaft auf, etabliert das interne Audit-Programm und führt durch das externe Zertifizierungs-Audit. Beide Mandate sind klar getrennt, auch finanziell und zeitlich.

Wie lange dauert der Workshop?

Vier bis acht Wochen, je nach Größe und Reife des Unternehmens. Mittelständische Unternehmen mit 100 bis 300 Mitarbeitenden liegen meist bei 5 bis 6 Wochen, mit zwei bis drei Workshop-Terminen vor Ort und mehrwöchiger Aufbereitung dazwischen. Größere Konzerne brauchen länger, weil mehr Geschäfts­bereiche eingebunden sind.

Brauchen wir ISO 27001, oder reicht BSI IT-Grundschutz oder TISAX?

Das hängt vom Zielmarkt ab. ISO 27001 ist international anerkannt und am breitesten gefordert. BSI IT-Grundschutz wird im öffentlichen Sektor und bei KRITIS-Unternehmen häufig verlangt. TISAX ist für Automotive-Zulieferer relevant. Im Workshop prüfen wir, welcher Standard für Ihr Geschäfts­modell der passende Anker ist — häufig ist es ISO 27001 als Hauptzertifikat, ergänzt um branchen-spezifische Standards.

Was kostet der Workshop?

Je nach Umfang zwischen 12.000 und 35.000 EUR netto. Wesentliche Variablen sind die Anzahl der Schlüssel-Assets, die Komplexität der IT-Landschaft, vorhandene Vorarbeiten und ob die Workshops vor Ort oder remote stattfinden. Wir kalkulieren ein Festpreis-Angebot nach dem Erstgespräch und nennen die Mandatsgröße transparent.

Müssen wir nach dem Workshop zwingend das ISMS aufbauen?

Nein. Manche Mandanten setzen den Workshop ein, um interne Klarheit zu schaffen — etwa vor einer Cyber-Versicherungs-Erneuerung oder als Vorbereitung auf eine NIS-2-Anwendbarkeits-Prüfung — und arbeiten dann eigenständig weiter. Andere geben das nachgelagerte ISMS-Aufbau-Mandat direkt nach dem Workshop. Beide Wege sind sinnvoll und mit der Roadmap planbar.

Wir haben schon Vorarbeiten — bringt der Workshop dann etwas?

Sehr viel. Häufig sind technische Maßnahmen vorhanden, aber Dokumentation, Risiko-Register oder SoA-Vor-Entwurf fehlen oder sind unvollständig. Der Workshop sortiert vorhandene Arbeiten in das Norm-Gerüst ein und zeigt präzise, wo Lücken bis zur Zertifizierungs-Reife bestehen. Die Aufwands-Schätzung in der Roadmap berücksichtigt vorhandene Vorarbeiten ausdrücklich.

Was passiert nach dem Workshop?

Sie haben die methodische Grundlage in der Hand: Schutzbedarfs-Register, Risiko-Register, Gap-Analyse mit SoA-Vor-Entwurf und Roadmap. Im nachgelagerten ISMS-Aufbau-Mandat begleiten wir die operative Umsetzung, das interne Audit und die Vorbereitung des externen Zertifizierungs-Audits. Nach erfolgter Zertifizierung übernimmt auf Wunsch unser externer Informations­sicherheits-Beauftragter die laufende Betreuung des etablierten ISMS.

Kontakt

Jetzt Beratungsgespräch vereinbaren!

Wir beraten Sie gerne zum Thema Informationssicherheit-Beratung. Kontaktieren Sie uns einfach per E-Mail oder Telefon oder nutzen Sie unser Kontaktformular!

Lieber telefonisch? +49 8912414 9000