01 Wie lange dauert die Einführung eines ISMS nach ISO 27001?
Als Faustregel gilt für eine Erstzertifizierung ein Zeitraum von rund 6 bis 12 Monaten – abhängig von Unternehmensgröße, gewähltem Geltungsbereich und dem Reifegrad Ihrer Prozesse. Wer bereits dokumentierte Abläufe und ein grundlegendes IT-Sicherheitsniveau mitbringt, ist schneller auditfest; bei einem Aufbau „auf der grünen Wiese“ planen wir bewusst mehr Zeit ein. Nach unserer FIT-/GAP-Analyse nennen wir Ihnen einen belastbaren, terminierten Projektplan.
02 Was kostet eine ISO-27001-Einführung ungefähr?
Eine seriöse Pauschalzahl gibt es nicht – die Investition hängt von Größe, Standortanzahl, Umfang des Geltungsbereichs und Ihrem Reifegrad ab. Zwei Kostenblöcke sind zu unterscheiden: unser Beratungsaufwand für Aufbau und Begleitung sowie die separaten Gebühren der akkreditierten Zertifizierungsstelle für das externe Audit. Wir arbeiten mit erprobten Vorlagen und schlanken Prozessen, um den Aufwand gezielt niedrig zu halten. Nach Erstgespräch und GAP-Analyse erhalten Sie ein transparentes Angebot ohne versteckte Posten.
03 Sind wir von NIS2 betroffen?
NIS2 weitet die Cybersicherheits-Pflichten in der EU deutlich aus – spürbar mehr Unternehmen fallen unter die Regulierung, und die Verantwortung liegt ausdrücklich bei der Geschäftsleitung. Ob Sie betroffen sind, hängt von Branche, Größe und Ihrer Rolle in Lieferketten ab. Wichtig: Auch wer nicht direkt reguliert ist, wird häufig über Kunden und Auftraggeber mittelbar in die Pflicht genommen. Wir prüfen mit Ihnen strukturiert Ihre Betroffenheit und leiten die konkreten Handlungsschritte ab. Für Finanzunternehmen und deren IKT-Dienstleister gilt parallel DORA (verbindlich seit dem 17.01.2025).
04 Reicht VdS 10000 oder sollten wir gleich ISO 27001 machen?
Das hängt von Ihren Zielen und den Anforderungen Ihrer Kunden ab. VdS 10000 ist ein strukturierter, schlanker Einstieg speziell für KMU – ideal, wenn Sie zunächst ein solides Sicherheitsniveau aufbauen möchten, ohne den vollen Umfang einer ISO-Zertifizierung zu stemmen. Verlangen Ihre Auftraggeber, Ausschreibungen oder Ihr Marktumfeld einen international anerkannten Nachweis, führt an ISO 27001 kaum ein Weg vorbei. Das Gute: VdS 10000 ist so angelegt, dass Sie später planvoll auf ISO 27001 aufsetzen können. Wir helfen Ihnen, die wirtschaftlichste Route zu wählen.
05 Was ist der Unterschied zwischen ISO 27001 und BSI IT-Grundschutz?
Beide führen zu einem wirksamen ISMS, setzen aber unterschiedliche Schwerpunkte. ISO/IEC 27001:2022 ist der international anerkannte, risikobasierte Standard – schlank im Rahmenwerk, weltweit akzeptiert und ideal, wenn Sie international auftreten. Der BSI IT-Grundschutz (Standards 200-1/-2/-3 samt Kompendium) ist methodisch sehr detailliert und liefert mit seinen Bausteinen konkrete Umsetzungshilfen – besonders verbreitet in Verwaltung und im KRITIS-Umfeld. Beide sind kompatibel: Über „ISO 27001 auf Basis IT-Grundschutz“ lassen sie sich sogar verbinden. Welcher Ansatz passt, klären wir anhand Ihrer Branche, Kundenanforderungen und Ressourcen.
06 Brauchen wir einen externen ISB oder CISO?
In vielen KMU und KRITIS-Betrieben fehlt intern schlicht die Zeit oder die spezialisierte Expertise, um die Rolle des Informationssicherheitsbeauftragten (ISB) bzw. CISO dauerhaft und unabhängig auszufüllen. Ein externer ISB/CISO bringt sofort einsatzfähiges Fachwissen, referenzfähige Zertifizierungen und eine neutrale Außensicht – ohne dass Sie eine Vollzeitstelle aufbauen müssen. Gerade unter NIS2, wo die Geschäftsleitung stärker in die Pflicht genommen wird, ist eine fachlich abgesicherte Betreuung ein echter Entlastungsfaktor. Ob dauerhaft, auf Zeit oder als Sparringspartner – wir richten das Modell an Ihrem Bedarf aus.
07 Wie viel Aufwand entsteht intern bei uns?
Ein ISMS lässt sich nicht rein extern „einkaufen“ – es lebt von Ihren Prozessen und Ihrem Wissen. Realistisch müssen Schlüsselpersonen (etwa IT-Leitung, Fachbereiche, Geschäftsführung) punktuell Zeit in Workshops, Interviews und Freigaben investieren. Genau hier setzt unser Vorgehen an: Mit erprobten Word-/Excel-Vorlagen, klar strukturierten Workshops und – auf Wunsch – einem Dokumentations- und Risikomanagement-Tool halten wir Ihren internen Aufwand so gering wie möglich und übernehmen die Schwerarbeit. Sie bleiben Herr des Verfahrens, ohne im Tagesgeschäft ausgebremst zu werden.
08 Ist TISAX für Automobilzulieferer Pflicht?
TISAX® ist kein Gesetz – aber in der Automobilbranche faktisch unverzichtbar. Zahlreiche OEMs und Systemlieferanten setzen ein gültiges TISAX®-Label vertraglich voraus, bevor sie sensible Informationen oder Aufträge weitergeben. Ohne diesen Nachweis auf Basis des VDA-ISA-Katalogs riskieren Zulieferer, aus Ausschreibungen und Lieferketten zu fallen. Wir bereiten Sie gezielt auf das geforderte Reifegradniveau vor und begleiten Sie durch die Prüfung – aufsetzend auf den bewährten Strukturen der ISO 27001.
09 Was passiert im kostenlosen Erstgespräch?
Das Erstgespräch ist ein unverbindliches Kennenlernen von etwa 30–45 Minuten – ohne Verkaufsdruck. Sie schildern Ihre Ausgangslage, Ihre Ziele und Ihren zeitlichen Rahmen; wir hören zu, ordnen Ihre Situation fachlich ein und geben eine erste Einschätzung: Welcher Standard passt, welche Regulatorik betrifft Sie, wo liegen die nächsten sinnvollen Schritte? Sie gehen mit mehr Klarheit aus dem Gespräch – ganz gleich, ob wir am Ende zusammenarbeiten oder nicht.
10 Betreuen Sie uns auch nach der Zertifizierung laufend?
Ja. Ein Zertifikat ist kein Endpunkt, sondern der Beginn des kontinuierlichen Betriebs. Wir begleiten Sie im laufenden ISMS-Betrieb: interne Audits, Management-Reviews, Pflege der Risikobehandlung, Awareness-Maßnahmen sowie die Vorbereitung auf die jährlichen Überwachungs- und die Re-Zertifizierungsaudits. Auf Wunsch übernehmen wir dauerhaft die Rolle des externen ISB/CISO – damit Ihr Sicherheitsniveau nicht nur erreicht, sondern gehalten und weiterentwickelt wird.