Häufige Fragen

Antworten rund um Informationssicherheit

ISO 27001, BSI-Grundschutz, NIS2, DORA, ISMS und externer ISB: die wichtigsten Fragen, klar und ehrlich beantwortet.

NIS2 betrifft Unternehmen ab 50 Mitarbeitern oder 10 Mio. EUR Umsatz in 18 Sektoren sowie als kritisch eingestufte kleinere Betriebe. In der kostenlosen Ersteinschätzung klären wir Ihre Betroffenheit und den konkreten Handlungsbedarf.

Ein Informationssicherheits-Managementsystem (ISMS) ist der organisatorische Rahmen aus Richtlinien, Prozessen und Kontrollen, mit dem ein Unternehmen seine Informationssicherheit systematisch steuert. Es sorgt dafür, dass Risiken erkannt, Maßnahmen umgesetzt und deren Wirksamkeit regelmäßig überprüft werden. ISO 27001 und BSI-Grundschutz sind die verbreitetsten Rahmenwerke dafür.

Nein. IT-Sicherheit schützt technische Systeme wie Netzwerke und Server. Informationssicherheit ist weiter gefasst und schützt Informationen in jeder Form, also auch Papierdokumente, Prozesse und das Wissen der Mitarbeitenden. Ein ISMS deckt beide Aspekte ab und ergänzt sie um organisatorische Maßnahmen.

Je nach Ausgangslage typischerweise vier bis neun Monate: von der Gap-Analyse über den ISMS-Aufbau bis zum externen Zertifizierungsaudit. Wir begleiten jeden Schritt bis zur Schließung der Findings.

Die Kosten hängen von Unternehmensgröße, Scope und vorhandener Dokumentation ab. Nach einer kostenlosen Ersteinschätzung erhalten Sie ein festes Angebot statt einer Pauschale.

Wir starten mit einer Gap-Analyse, definieren den Geltungsbereich und erstellen eine priorisierte Roadmap. Anschließend bauen wir Richtlinien und Kontrollen auf, führen interne Audits durch und begleiten Sie bis zum externen Zertifizierungsaudit.

Sie erhalten einen erfahrenen Informationssicherheitsbeauftragten als Managed Service, ohne eine eigene Vollzeitstelle schaffen zu müssen. Er steuert Ihr ISMS, bereitet Audits vor und hält die laufende Compliance aufrecht.

Ein interner Informationssicherheitsbeauftragter kennt das Unternehmen genau, verursacht aber Fixkosten und Vertretungsrisiken. Ein externer ISB as a Service bringt sofort Erfahrung aus vielen Projekten, bleibt unabhängig und skaliert mit dem Bedarf. Für den Mittelstand ist das externe Modell meist wirtschaftlicher.

ISO 27001 ist international anerkannt und risikobasiert, BSI-Grundschutz ist maßnahmenorientiert und im deutschen Behördenumfeld verbreitet. International tätige Unternehmen fahren meist mit ISO 27001 besser, im öffentlichen Sektor ist oft BSI-Grundschutz gefragt. Beide lassen sich kombinieren.

TISAX basiert auf ISO 27001, ist aber der verbindliche Prüfstandard der Automobilindustrie. Wer an OEMs oder Zulieferer liefert, braucht in der Regel TISAX; ein bestehendes ISMS nach ISO 27001 ist die ideale Grundlage und verkürzt den Weg erheblich.

DORA gilt seit Januar 2025 für Finanzunternehmen in der EU, darunter Banken, Versicherer, Zahlungsdienstleister und Wertpapierfirmen, sowie für deren IKT-Drittdienstleister. Die Verordnung verlangt ein belastbares IKT-Risikomanagement, Vorfallsmeldungen und Resilienztests.

Die DSGVO schützt personenbezogene Daten, NIS2 regelt die Cybersicherheit wichtiger und kritischer Einrichtungen. NIS2 verlangt technische und organisatorische Maßnahmen sowie Meldepflichten, unabhängig davon, ob personenbezogene Daten betroffen sind. Viele Unternehmen müssen beide erfüllen.

Bei Verstößen gegen NIS2 drohen je nach Einrichtungstyp Bußgelder von bis zu 10 Mio. EUR oder 2 % des weltweiten Jahresumsatzes. Hinzu kommt die persönliche Haftung der Geschäftsleitung. Wir helfen Ihnen, die Anforderungen fristgerecht zu erfüllen und dieses Risiko zu vermeiden.

Wir betreuen Unternehmen im gesamten DACH-Raum, also in Deutschland, Österreich und der Schweiz, auf Deutsch, Englisch und Französisch. Die Zusammenarbeit erfolgt remote und bei Bedarf vor Ort, etwa am Audittag.

Ihre Frage war nicht dabei?

Stellen Sie uns Ihre Situation in einer kostenlosen Ersteinschätzung. Wir antworten klar und unverbindlich.

Ersteinschätzung anfragen