ISO 27001, TISAX und NIS2: Beratung in Kempten
Kunden aus der Automobilindustrie verlangen TISAX, Konzerne und öffentliche Auftraggeber fragen nach ISO 27001, und mit NIS2 ist Informationssicherheit für viele Unternehmen gesetzliche Pflicht geworden. Wir bereiten Sie auf Zertifizierung und Assessment vor, bauen das Managementsystem mit Ihnen auf und begleiten das Audit.
Was dazugehört
Gap-Analyse
Wir vergleichen den Ist-Stand mit den Anforderungen der Norm oder des VDA-ISA-Katalogs und zeigen, was fehlt.
ISMS aufbauen
Geltungsbereich, Risikoanalyse, Maßnahmen nach Anhang A, Erklärung zur Anwendbarkeit und Richtlinien. So schlank, dass es im Alltag funktioniert.
TISAX
Festlegung von Prüfzielen und Assessment-Level, Registrierung bei ENX und Vorbereitung auf das Assessment durch den Prüfdienstleister.
NIS2
Prüfung der Betroffenheit, Registrierung beim BSI, Risikomanagement nach § 30 BSIG, Meldeweg für Sicherheitsvorfälle und Schulung der Geschäftsleitung.
Interne Audits
Vor dem Zertifizierungsaudit prüfen wir intern, ob alles umgesetzt und nachweisbar ist.
Begleitung beim Audit
Wir sind beim Audit dabei und helfen, Abweichungen zu beheben. Auch bei Überwachungs- und Rezertifizierungsaudits.
So gehen wir vor
Gap-Analyse
Wo stehen Sie heute, und was fehlt bis zum Zertifikat oder Assessment?
Projektplan
Maßnahmen, Zuständigkeiten und ein realistischer Termin für das Audit.
Aufbau und Umsetzung
Richtlinien, Prozesse und technische Maßnahmen, gemeinsam mit Ihren Leuten.
Internes Audit
Eine Generalprobe, damit im echten Audit nichts überrascht.
Zertifizierung
Audit durch die Zertifizierungsstelle oder den TISAX-Prüfdienstleister, mit uns an Ihrer Seite.
Häufige Fragen
Wie lange dauert es bis zum ISO-27001-Zertifikat?
Das hängt vom Ausgangszustand und vom Geltungsbereich ab. Bei mittelständischen Unternehmen sind sechs bis zwölf Monate üblich.
Ist TISAX dasselbe wie ISO 27001?
Nein. TISAX ist ein Prüfverfahren der Autoindustrie auf Grundlage des VDA-ISA-Katalogs. Das Ergebnis wird über die ENX-Plattform mit Ihren Kunden geteilt und gilt drei Jahre. Vieles, was Sie für ISO 27001 aufbauen, können Sie für TISAX aber weiterverwenden.
Fällt unser Betrieb unter NIS2?
Das hängt von Branche, Mitarbeiterzahl und Umsatz ab. Das BSI bietet dafür eine Online-Prüfung an. Oft ist aber die wichtigere Frage, ob Ihre Kunden Sicherheitsnachweise verlangen, obwohl Sie selbst gar nicht betroffen sind. Das gehen wir gern mit Ihnen durch.
Welche Pflichten hat die Geschäftsleitung unter NIS2?
Sie muss die Maßnahmen zum Risikomanagement billigen, ihre Umsetzung überwachen und regelmäßig an Schulungen teilnehmen. Bei Verstößen kann sie persönlich haften (§ 38 BSIG).
Welches TISAX-Level brauchen wir?
Das gibt meist Ihr Auftraggeber vor. Für Informationen mit hohem Schutzbedarf reicht in der Regel Assessment-Level 2. Bei sehr hohem Schutzbedarf oder beim Schutz von Prototypen ist Level 3 nötig.
Was ist ein ISMS?
Ein Informationssicherheits-Managementsystem umfasst die Regeln, Zuständigkeiten und Abläufe, mit denen ein Unternehmen Informationssicherheit plant, umsetzt, überprüft und verbessert. ISO/IEC 27001 beschreibt, was ein solches System leisten muss.
Wie lange ist ein ISO-27001-Zertifikat gültig?
Drei Jahre. In dieser Zeit gibt es jährliche Überwachungsaudits, danach folgt ein Rezertifizierungsaudit.