VISMS verstehenisms-bauplan.deZum Bauplan↗
VORGEHEN · VOM START ZUM SYSTEM

ISMS aufbauen.

Nicht mit 100 Dokumenten beginnen.

DAS PRINZIP

Erst das Unternehmen verstehen. Dann den passenden Bauplan wählen.

Ein ISMS beginnt mit Verantwortung, Zielen und einem klaren Geltungsbereich. Erst danach werden Risiken, Regeln, Maßnahmen und Nachweise passend zum Unternehmen ausgestaltet.

Sieben Schritte geben Orientierung.

  1. Auftrag und Verantwortung klärenDie Leitung initiiert den Sicherheitsprozess, benennt Verantwortung und stellt Zeit, Personal und Budget bereit.
  2. Ziele und Geltungsbereich festlegenWelche Unternehmensteile, Prozesse, Standorte und Informationen gehören zum ISMS?
  3. Unternehmen aufnehmenWichtige Geschäftsprozesse, Informationen, Anwendungen, Systeme, Räume und Abhängigkeiten werden sichtbar gemacht.
  4. Risiken einordnenWas kann die Vertraulichkeit, Integrität oder Verfügbarkeit beeinträchtigen – und wie relevant ist das?
  5. Bauplan und Maßnahmen wählenISO 27001, IT-Grundschutz oder VdS 10000 können den Aufbau unterschiedlich ausgestalten.
  6. Im Alltag umsetzenVerantwortliche führen Maßnahmen, Regeln und Abläufe tatsächlich ein und halten passende Nachweise fest.
  7. Prüfen und verbessernReviews, interne Überprüfungen und Veränderungen fließen zurück in Ziele, Risiken und Maßnahmen.

Die Methode bestimmt die Tiefe – nicht den Kern.

Der Kern bleibt ähnlich: Verantwortung, Überblick, Risikobehandlung, Schutz im Alltag und Verbesserung. Der gewählte Bauplan legt fest, wie detailliert, formal und prüfbar diese Elemente ausgestaltet werden.

Häufige Fragen

Welches Dokument entsteht zuerst?

Vor umfangreichen Richtlinien sollten Auftrag, Geltungsbereich, Ziele und Verantwortlichkeiten klar sein. Die genaue Reihenfolge hängt von Ausgangslage und gewählter Methodik ab.

Kann ein kleines Unternehmen schlank starten?

Ja. Umfang und Formalität sollten zur Größe, den Risiken und den Anforderungen passen. Entscheidend ist, dass das System tatsächlich funktioniert und weiterentwickelt wird.

Steht ein Audit am Anfang?

Nein. Zuerst wird das ISMS aufgebaut und betrieben. Eine interne Prüfung hilft später bei der Bewertung; ein externes Audit oder Assessment ist eine mögliche Nachweisstufe.

Primärquelle

Der dargestellte Ablauf orientiert sich an den Phasen des Sicherheitsprozesses im BSI-Standard 200-2.

BSI-Standard 200-2: IT-Grundschutz-Methodik

Welcher Umfang passt?

Der Konfigurator ordnet Kern, Bauplan und mögliche Zusatzanforderungen ein.

ISMS konfigurieren ↗