Vertraulichkeit, Integrität und Verfügbarkeit werden nicht durch eine Sammlung von Richtlinien geschützt, sondern durch ein lebendiges Informationssicherheitsmanagementsystem: risikoorientiert, verhältnismäßig und auf ISO 27001 ausgerichtet.
Die Beratung im Bereich Informationssicherheit etabliert das Managementsystem, das die Informationen einer Organisation hinsichtlich dreier Eigenschaften schützt: Vertraulichkeit, sodass nur die richtigen Personen sie einsehen können; Integrität, sodass sie korrekt und unverfälscht bleiben; und Verfügbarkeit, sodass sie verfügbar sind, wenn das Unternehmen sie benötigt. Dieses System ist als ISMS gemäß ISO 27001 strukturiert.
Sicherheit scheitert in der Praxis, wenn sie als IT-Anschaffung statt als Managementdisziplin behandelt wird. Ein effektives Informationssicherheitsmanagementsystem (ISMS) geht von den relevanten Informationswerten und den damit verbundenen Risiken aus, wählt risikogerechte Kontrollen aus, verankert Verantwortung und Betrieb im Unternehmen und überprüft und verbessert sich kontinuierlich – genau den Kreislauf, den Zertifizierungsstellen und Aufsichtsbehörden zunehmend erwarten.
Wir konzipieren und implementieren dieses System von A bis Z: Identifizierung von Vermögenswerten und Risiken, Auswahl von Kontrollmaßnahmen und Erstellung der Anwendbarkeitserklärung, Entwicklung von Richtlinien und Prozessen, Sensibilisierung der gesamten Belegschaft, interne Audits und Vorbereitung auf die ISO 27001-Zertifizierung, sofern dies das Ziel ist. Da dieselbe Vorgehensweise Kontinuität und Cyberresilienz gewährleistet, ist Ihr ISMS eng mit der Reaktion auf und der Wiederherstellung nach Sicherheitsvorfällen verknüpft und nicht nur parallel dazu.
Ein Informationssicherheitsmanagementsystem: die in ISO 27001 definierte Struktur von Governance, Risikobewertung, Kontrollen, Betrieb und Überprüfung, durch die eine Organisation die Vertraulichkeit, Integrität und Verfügbarkeit ihrer Informationen kontinuierlich schützt, anstatt durch einmalige Projekte.
Informationssicherheit schützt die Vermögenswerte; Cyberresilienz gewährleistet den reibungslosen Betrieb des Unternehmens, wenn der Schutz versagt. Beide Bereiche teilen das gleiche Risikobild und sollten daher gemeinsam entwickelt werden. Genau so sind unsere zur Cyberresilienz und dieser Service konzipiert.
Es kommt darauf an, wem Sie vertrauen müssen. Zertifizierungen werden in Ausschreibungen, Lieferketten und regulierten Branchen zunehmend gefordert; andernorts kann ein abgestimmtes ISMS ohne Zertifikat angemessen sein. Wir entwickeln Lösungen, die auf Ihre Ziele zugeschnitten sind.
Direkt. Die Maßnahmen nach Artikel 21 der NIS2 entsprechen weitgehend den Kontrollen der ISO 27001, und die Betreiber kritischer Infrastrukturen in der Schweiz benötigen gemäß ISG genau die Disziplin zur Erkennung und zum Umgang mit Vorfällen, die ein ISMS institutionalisiert. Ein System, mehrere Aufsichtsbehörden sind zufrieden.
Von der Bedarfsanalyse bis zur Zertifizierung vergehen in der Regel mehrere Monate, abhängig von Größe, Reifegrad und Umfang des Projekts. Wir staffeln die Umsetzung, sodass die Anlagen mit dem höchsten Risiko zuerst geschützt werden und die Zertifizierung der Fähigkeit folgt, nicht umgekehrt.
Über die Prävention hinaus: die Fähigkeit, Widerstand zu leisten, zu reagieren und sich zu erholen, während die grundlegenden Dienstleistungen weiterlaufen.
Das Risiko, das Sie von Lieferanten und gemeinsam genutzten Plattformen übernehmen: erfasst, zugesichert, vertraglich festgelegt und ausgeübt, gemäß ISO 28000, NIS2 und DORA.
Von der Festlegung des Anwendungsbereichs bis hin zu den Maßnahmen nach Artikel 21 und der 24-Stunden-Meldebereitschaft gemäß Richtlinie (EU) 2022/2555.
Die fünf Säulen der Verordnung (EU) 2022/2554, die für Finanzinstitute und ihre kritischen IKT-Anbieter umgesetzt wurden.
Vom Risikouniversum zum kontrollierten Risiko: Identifizierung, stressbewusste Bewertung, eigenverantwortliche Behandlung und Live-Überwachung.
BIA, ISO 22301-konforme Strategie, Pläne und Validierung: ein Kontinuitätsprogramm, das so konzipiert ist, dass es auch bei einer echten Störung bestehen kann.
Die Struktur über den Plänen: Risiko, Kontinuität, Krise, Cyber und Personal auf einer gemeinsamen Grundlage gemäß ISO 22316.
Governance ist in jede Ebene intelligenter Systeme integriert, vom Modellverhalten bis zur Rechenschaftspflicht des Vorstands und der ISO 42001.
Doktrin, Strukturen und Kommunikationsmaßnahmen, die den Höhepunkt eindämmen und die Erholung verkürzen, verankert in ISO 22361.
Planspiele, Funktionsübungen, Cyber-Übungen und Großübungen, die die Pläne und Nachweise gemäß ISO 22301, NIS2 und DORA belegen.
Unser firmeneigenes, entscheidungsorientiertes Betriebsmodell: Exposition und Entscheidungssicherheit werden für den Vorstand separat gemessen.
Das Airport Resilience Framework: fünf Domänen als ein Betriebsmodell für den gesamten Flugplatz, angetrieben vom 7A-Motor, in den Editionen für kommerzielle Luftfahrt, Fracht- und Geschäftsluftfahrt.
Fordern Sie bei uns eine ISMS-Gap-Analyse im Vergleich zu ISO 27001 an; Sie erfahren dann in wenigen Wochen, wie weit Sie von der Zertifizierung entfernt sind.
Vereinbaren Sie einen Beratungstermin