
Informationssicherheit schützt Ihre Daten, digital wie auf Papier. Drei Ziele stehen dahinter: Vertraulichkeit, Integrität und Verfügbarkeit.
Welches davon vorrangig zählt, hängt von Ihrer Branche ab. Eine Bank stellt die Vertraulichkeit voran, ein Netzbetreiber die Verfügbarkeit. Der Schutz vor Manipulation, Verlust und Diebstahl gilt überall.
In regulierten Häusern kommt die Aufsicht hinzu. Die BAIT verlangen ein Informationssicherheitsmanagement, ebenso die KRITIS-Vorgaben und das BSI-Gesetz. Ein ISMS ist der Rahmen, in dem Sie diese Anforderungen erfüllen und belegen.

Ein Managementsystem für Informationssicherheit ruht auf fünf Säulen. Fehlt eine, trägt das Ganze nicht.


Ein ISMS nach ISO/IEC 27001 ordnet Ihre Sicherheit als System, nicht als Sammlung von Einzelmaßnahmen.
Es umfasst Menschen, Richtlinien, Prozesse und Technik. Zuständigkeiten sind benannt, Entscheidungen begründet, die Wirksamkeit messen Sie regelmäßig.
Der Kern ist Risikomanagement. Sie schützen nicht alles gleich stark, sondern das Wichtigste am stärksten. Genau diese Priorisierung erwartet auch Ihre Aufsicht, und sie erwartet eine Begründung dafür.
Ich baue Ihr ISMS auf oder bringe ein vorhandenes auf Stand.
Dazu klären wir zuerst die Zuständigkeiten und besetzen die Rolle des Informationssicherheitsbeauftragten, intern oder durch mich.
Ihre Richtlinien und Verfahren schreibe ich so, dass Ihre Leute damit arbeiten können. Sie erfüllen die Vorgaben aus BAIT, KRITIS und NIS-2 nachweisbar, ohne dass daneben ein zweites Regelwerk für die Ablage entsteht.


Am Anfang steht die Standortbestimmung. Ich vergleiche Ihren Ist-Stand mit den Anforderungen der Norm und Ihrer Aufsicht, Anforderung für Anforderung.
Das Ergebnis ist eine Lückenliste. Sie zeigt, was fehlt, wie schwer es wiegt und was die Schließung ungefähr kostet.
Daraus wird ein Plan mit Verantwortlichen und Terminen. Keine Sammlung guter Vorsätze, sondern eine Liste, die Ihre Fachbereiche abarbeiten können.
Risikomanagement ist der Kern jeder Norm und jeder Aufsichtsanforderung.
Ich erfasse Ihre Risiken, bewerte sie nach Eintrittswahrscheinlichkeit und Schadenshöhe und priorisiere den Handlungsbedarf gemeinsam mit Ihnen.
Entscheidend ist die Nachvollziehbarkeit. Jede Entscheidung, ein Risiko zu tragen statt es zu behandeln, braucht eine Begründung, die auch in zwei Jahren noch trägt. Genau danach fragt jede Prüfung.


Vorher muss klar sein, was Sie überhaupt schützen. Ich erhebe Ihre Informationswerte und Systeme in einem Katalog.
Für jeden Wert bestimmen wir den Schutzbedarf, getrennt nach Vertraulichkeit, Integrität und Verfügbarkeit. Daraus ergibt sich, wie stark er zu schützen ist.
Ohne diesen Schritt schützen Häuser regelmäßig das Falsche: viel Aufwand für Unwichtiges, Lücken beim Wesentlichen.
Ihre Dokumentation ist der Nachweis. Ohne sie gilt eine Maßnahme in der Prüfung als nicht umgesetzt, auch wenn Sie sie leben.
Ich lege den Geltungsbereich fest, formuliere die Leitlinie und beschreibe Ihre Prozesse so knapp wie möglich.
Ziel ist Rückverfolgbarkeit. Ein Prüfer soll in wenigen Minuten erkennen, wer was entschieden hat, auf welcher Grundlage und wann zuletzt überprüft wurde.


Ein ISMS scheitert selten an der Technik. Es scheitert daran, dass Vorgaben den Arbeitsalltag stören und deshalb umgangen werden.
Deshalb bringe ich Ihre Regelungen in die bestehenden Abläufe, statt daneben ein zweites System aufzubauen.
Ihre Teams schule ich an ihren eigenen Aufgaben, nicht an allgemeinen Beispielen. Bei Fragen bleibe ich auch nach der Einführung ansprechbar.
Dieses Vorhaben ist nicht als ein kurzfristiges Projekt zu verstehen, sondern vielmehr als eine fortlaufende Initiative, die stetig an neue Gegebenheiten und Anforderungen angeglichen werden muss. Durch die Analyse von Leistungsindikatoren sowie durch interne und externe Prüfungen ist es essentiell, in regelmäßigen Abständen zu evaluieren, ob die gesetzten Ziele im Bereich der Informationssicherheit erreicht werden.
In meiner Rolle als Berater unterstütze ich Sie aktiv bei der Überwachung und Optimierung der erforderlichen Maßnahmen, um eine wirksame und langfristige Implementierung Ihres Informationssicherheitsmanagementsystems (ISMS) sicherzustellen. Dank meiner fachlichen Expertise stehe ich Ihnen zur Klärung und Beantwortung von spezifischen Fragen beratend zur Seite.
Als unparteiischer Berater biete ich Ihnen meine umfassenden fachlichen Kenntnisse und sozialen Kompetenzen an. Profitieren Sie von diesen Qualitäten, um eine effiziente und dauerhafte Implementierung Ihres ISMS zu realisieren.

