IT-Dienstleister im Allgäu

ISO 27001, TISAX und NIS2: Beratung in Kempten

Kunden aus der Automobilindustrie verlangen TISAX, Konzerne und öffentliche Auftraggeber fragen nach ISO 27001, und mit NIS2 ist Informationssicherheit für viele Unternehmen gesetzliche Pflicht geworden. Wir bereiten Sie auf Zertifizierung und Assessment vor, bauen das Managementsystem mit Ihnen auf und begleiten das Audit.

Was dazugehört

Gap-Analyse

Wir vergleichen den Ist-Stand mit den Anforderungen der Norm oder des VDA-ISA-Katalogs und zeigen, was fehlt.

ISMS aufbauen

Geltungsbereich, Risikoanalyse, Maßnahmen nach Anhang A, Erklärung zur Anwendbarkeit und Richtlinien. So schlank, dass es im Alltag funktioniert.

TISAX

Festlegung von Prüfzielen und Assessment-Level, Registrierung bei ENX und Vorbereitung auf das Assessment durch den Prüfdienstleister.

NIS2

Prüfung der Betroffenheit, Registrierung beim BSI, Risikomanagement nach § 30 BSIG, Meldeweg für Sicherheitsvorfälle und Schulung der Geschäftsleitung.

Interne Audits

Vor dem Zertifizierungsaudit prüfen wir intern, ob alles umgesetzt und nachweisbar ist.

Begleitung beim Audit

Wir sind beim Audit dabei und helfen, Abweichungen zu beheben. Auch bei Überwachungs- und Rezertifizierungsaudits.

So gehen wir vor

  1. Gap-Analyse

    Wo stehen Sie heute, und was fehlt bis zum Zertifikat oder Assessment?

  2. Projektplan

    Maßnahmen, Zuständigkeiten und ein realistischer Termin für das Audit.

  3. Aufbau und Umsetzung

    Richtlinien, Prozesse und technische Maßnahmen, gemeinsam mit Ihren Leuten.

  4. Internes Audit

    Eine Generalprobe, damit im echten Audit nichts überrascht.

  5. Zertifizierung

    Audit durch die Zertifizierungsstelle oder den TISAX-Prüfdienstleister, mit uns an Ihrer Seite.

Häufige Fragen

Wie lange dauert es bis zum ISO-27001-Zertifikat?

Das hängt vom Ausgangszustand und vom Geltungsbereich ab. Bei mittelständischen Unternehmen sind sechs bis zwölf Monate üblich.

Ist TISAX dasselbe wie ISO 27001?

Nein. TISAX ist ein Prüfverfahren der Autoindustrie auf Grundlage des VDA-ISA-Katalogs. Das Ergebnis wird über die ENX-Plattform mit Ihren Kunden geteilt und gilt drei Jahre. Vieles, was Sie für ISO 27001 aufbauen, können Sie für TISAX aber weiterverwenden.

Fällt unser Betrieb unter NIS2?

Das hängt von Branche, Mitarbeiterzahl und Umsatz ab. Das BSI bietet dafür eine Online-Prüfung an. Oft ist aber die wichtigere Frage, ob Ihre Kunden Sicherheitsnachweise verlangen, obwohl Sie selbst gar nicht betroffen sind. Das gehen wir gern mit Ihnen durch.

Welche Pflichten hat die Geschäftsleitung unter NIS2?

Sie muss die Maßnahmen zum Risikomanagement billigen, ihre Umsetzung überwachen und regelmäßig an Schulungen teilnehmen. Bei Verstößen kann sie persönlich haften (§ 38 BSIG).

Welches TISAX-Level brauchen wir?

Das gibt meist Ihr Auftraggeber vor. Für Informationen mit hohem Schutzbedarf reicht in der Regel Assessment-Level 2. Bei sehr hohem Schutzbedarf oder beim Schutz von Prototypen ist Level 3 nötig.

Was ist ein ISMS?

Ein Informationssicherheits-Managementsystem umfasst die Regeln, Zuständigkeiten und Abläufe, mit denen ein Unternehmen Informationssicherheit plant, umsetzt, überprüft und verbessert. ISO/IEC 27001 beschreibt, was ein solches System leisten muss.

Wie lange ist ein ISO-27001-Zertifikat gültig?

Drei Jahre. In dieser Zeit gibt es jährliche Überwachungsaudits, danach folgt ein Rezertifizierungsaudit.