Governance & Umsetzung
NIS2-Umsetzung mit ISMS und ISO 27001
NIS2-Umsetzung mit ISMS, die organisatorische Hälfte der Informationssicherheit: Gemeinsam mit KwerlingIT bauen wir ein gelebtes Informationssicherheits-Managementsystem (ISMS) auf, steuern Risiken und Lieferanten, schulen Leitung und Mitarbeitende und bereiten die Organisation auf interne und externe Audits vor.
Die technische Hälfte, von Logging bis Source of Truth, liefert Linoxa. Entscheidend ist das Zusammenspiel: Organisation und Technik werden gemeinsam so aufgebaut, dass Sicherheitsmaßnahmen nicht nur geplant, sondern praktisch umgesetzt und nachvollziehbar belegt werden. Wie beide zusammenwirken, zeigt die Übersicht.
Ausgangslage
Maßnahmen ja, System nein.
Gerade im Mittelstand sind viele Sicherheitsmaßnahmen bereits vorhanden: Firewalls, Backups, Zugriffsrechte, Dienstleister, einzelne Richtlinien. Häufig fehlt aber das verbindende System, das Verantwortlichkeiten, Risiken, Nachweise und Verbesserungen zusammenführt. Im Ernstfall fehlt dann der rote Faden, und vor dem Audit beginnt die Sammelei von vorn.
- Es gibt Maßnahmen, aber kein System, das sie zusammenhält und steuert.
- Risiken sind im Kopf, nicht erfasst, bewertet und mit Verantwortlichen hinterlegt.
- Richtlinien existieren verstreut oder veraltet, ohne klare Freigabe und Gültigkeit.
- Schulungen finden unregelmäßig statt und lassen sich nicht belegen.
- Kommt ein Audit, eine Versicherung oder ein Kunde mit Fragebogen, beginnt die Sammelei von vorn.
Die Haltung
Ein Zertifikat ist nicht der Startpunkt, sondern das Ergebnis eines gelebten Systems.
Wer Informationssicherheit nur für den Prüftag herstellt, baut sie jedes Jahr neu auf. Wir setzen ein Managementsystem auf, das im Alltag trägt: Risiken werden laufend gesteuert, Verantwortlichkeiten sind klar, Maßnahmen werden umgesetzt und Nachweise entstehen systematisch. Das Audit wird dann zur Bestätigung, nicht zum Kraftakt.
Was wir aufbauen
Das Managementsystem, Schritt für Schritt.
Angepasst an Ihre Größe und Ihren Auslöser. Kein überdimensioniertes Regelwerk, sondern ein System, das zu Ihrem Betrieb passt und mitwächst.
Management- und Verantwortungsstruktur
Wer entscheidet? Wer überwacht? Wer setzt um? Wir klären Rollen, Verantwortlichkeiten und Entscheidungswege, damit Informationssicherheit nicht nur bei der IT hängen bleibt.
Standortbestimmung & Gap-Analyse
Wo steht die Organisation gegenüber ISO 27001 und NIS2, und was fehlt konkret?
Risikomanagement
Risiken erfassen, bewerten und behandeln, mit Verantwortlichen und nachvollziehbarer Entscheidung.
Richtlinien & Erklärung zur Anwendbarkeit
Vorgaben, Rollen und Geltungsbereich definieren und freigeben, statt Dokumente zu sammeln.
Lieferantenmanagement
Sicherheit in den Beziehungen zu Dienstleistern steuern und in Verträgen verankern.
Awareness & Schulungen
Mitarbeitende und Leitung regelmäßig sensibilisieren und die Teilnahme belegbar machen.
Interne Audits
Die Wirksamkeit der Maßnahmen selbst prüfen, bevor eine externe Stelle prüft.
Die technische Hälfte
Technische Basis: Nachweise, die das System belegen
Logging, SIEM, Segmentierung und ein gemeinsamer Source of Truth liefern die Belege zu den organisatorischen Vorgaben. Beide Hälften greifen ineinander.
NIS2-spezifisch
Was NIS2 organisatorisch zusätzlich verlangt.
Ein ISMS deckt viele organisatorische Anforderungen ab. NIS2 ergänzt jedoch einige Pflichten, die nicht nur technisch, sondern vor allem organisatorisch vorbereitet werden müssen.
Verantwortung der Leitung
Die Geschäftsleitung muss die Maßnahmen umsetzen, ihre Umsetzung überwachen und regelmäßig an Schulungen teilnehmen. Wir bereiten die Leitung auf diese nicht delegierbare Rolle vor.
Registrierung beim BSI
Wir unterstützen dabei, die Registrierungspflicht organisatorisch sauber abzubilden und die nötigen Angaben bereitzuhalten.
Melde- und Reaktionsprozesse
Damit Vorfälle fristgerecht gemeldet werden können, verankern wir den Prozess organisatorisch, abgestimmt mit der technischen Detektion.
Vorgehen
Von der Standortbestimmung bis zur Zertifizierung.
Standortbestimmung
Wir prüfen vorhandene Maßnahmen, Dokumente, Verantwortlichkeiten und technische Nachweise. Daraus entsteht ein pragmatischer Fahrplan: vom niedrigschwelligen Einstieg bis zur ISO-27001-Zertifizierung.
Managementsystem aufbauen
Risikomanagement, Richtlinien, Rollen und Geltungsbereich aufsetzen, abgestimmt auf Ihre Größe.
Schulung & Verankerung
Leitung und Mitarbeitende schulen, Prozesse einüben und im Alltag verankern.
Internes Audit
Wirksamkeit prüfen, Abweichungen beheben und Nachweise zusammenführen.
Auditvorbereitung & Begleitung
Auf das externe Audit vorbereiten und den Zertifizierungsprozess begleiten.
Standortbestimmung
Wir prüfen vorhandene Maßnahmen, Dokumente, Verantwortlichkeiten und technische Nachweise. Daraus entsteht ein pragmatischer Fahrplan: vom niedrigschwelligen Einstieg bis zur ISO-27001-Zertifizierung.
Managementsystem aufbauen
Risikomanagement, Richtlinien, Rollen und Geltungsbereich aufsetzen, abgestimmt auf Ihre Größe.
Schulung & Verankerung
Leitung und Mitarbeitende schulen, Prozesse einüben und im Alltag verankern.
Internes Audit
Wirksamkeit prüfen, Abweichungen beheben und Nachweise zusammenführen.
Auditvorbereitung & Begleitung
Auf das externe Audit vorbereiten und den Zertifizierungsprozess begleiten.
Zur Klarstellung: die Zertifizierung selbst
Die eigentliche Zertifizierung erfolgt durch unabhängige, akkreditierte Zertifizierungsstellen. Auf Wunsch unterstützen wir bei der Vorbereitung und begleiten den Zertifizierungsprozess, von der Gap-Analyse bis zum externen Audit.
Bevor Sie starten
Fragen zu Governance und Umsetzung.
Antworten zu Einstieg, Zertifizierung, dem Zusammenspiel mit der Technik und dem Verhältnis von ISO 27001 und NIS2.
Vorhaben besprechenEin ISMS (Informationssicherheits-Managementsystem) bezeichnet einen systematischen Rahmen aus Richtlinien, Prozessen und Maßnahmen, mit dem eine Organisation ihre Informationssicherheit steuert und kontinuierlich verbessert. Es legt Risiken, Verantwortlichkeiten und Kontrollen fest und bildet die strukturelle Grundlage für Anforderungen aus NIS2, ISO 27001, Cyberversicherungen und Kundenaudits.
Beides ist möglich. Für kleinere Unternehmen gibt es niedrigschwellige Einstiege wie den CyberRisikoCheck nach DIN SPEC 27076, für andere ist ISO 27001 das Ziel. Wir bestimmen gemeinsam den passenden Weg, statt mit der größten Variante zu beginnen.
Nein. Die eigentliche Zertifizierung erfolgt durch unabhängige, akkreditierte Zertifizierungsstellen. KwerlingIT bereitet Ihr Unternehmen darauf vor, übernimmt Auditvorbereitung und Umsetzungsbegleitung und begleitet den Zertifizierungsprozess.
Das NIS2-Umsetzungsgesetz verankert in § 38 BSIG eine nicht delegierbare Verantwortung der Geschäftsleitung: Sie muss die Risikomanagementmaßnahmen billigen und ihre Umsetzung überwachen. Zusätzlich sind Geschäftsführerinnen und Geschäftsführer verpflichtet, an Schulungen zur Informationssicherheit teilzunehmen und diese Teilnahme nachzuweisen. Bei Verstößen können sie persönlich haftbar gemacht werden. Diese Anforderungen gehen über das hinaus, was ein ISMS allein abdeckt, und müssen organisatorisch verankert werden. Für eine rechtliche Einschätzung im Einzelfall empfehlen wir fachkundige Rechtsberatung.
Das Managementsystem definiert, was geschützt werden muss und wer wofür verantwortlich ist. Die technische Basis von Linoxa liefert die Umsetzung und die Nachweise dazu, etwa Logging, Segmentierung und einen Source of Truth. So entstehen Vorgaben und Belege aus einer Hand.
Ein ISMS deckt viele NIS2-Anforderungen ab, ersetzt das Gesetz aber nicht. Registrierung, Meldepflichten und die persönliche Verantwortung der Leitung bleiben eigenständige Rechtspflichten. Die Einordnung erläutert die Übersichtsseite, die rechtliche Bewertung im Einzelfall gehört in fachkundige Beratung.
Partner für Governance & Audit
Kristof Werling
ISO 27001 Lead Auditor
Dozent für Cybersecurity, Hochschule Reutlingen
KwerlingIT GmbH · Böblingen
Technik von uns, Governance und Auditvorbereitung von Kristof Werling.
Sicherheit endet nicht an der Technik. Für Governance, Auditvorbereitung und Umsetzungsbegleitung arbeiten wir mit Kristof Werling und der KwerlingIT GmbH zusammen. Kristof Werling ist ISO/IEC-27001-Lead-Auditor, Fachautor zu ISO 27001, NIS2 und dem Cyber Resilience Act sowie Dozent für Cybersecurity an der Hochschule Reutlingen.
Er verbindet Auditorenperspektive, langjährige technische IT-Erfahrung und praktische Umsetzungsbegleitung für mittelständische Unternehmen. Die Vorbereitung auf ein Audit beginnt nicht erst mit dem Audit, sondern damit zu verstehen, welche Nachweise später erwartet werden und wie Informationssicherheit im Alltag tatsächlich gelebt werden kann.
Die eigentliche Zertifizierung erfolgt durch unabhängige, akkreditierte Zertifizierungsstellen. KwerlingIT unterstützt bei Vorbereitung, internem Audit, Umsetzungsbegleitung und Begleitung des Zertifizierungsprozesses.
Stationen
Geschäftsführer & ISO 27001 Lead Auditor
KwerlingIT GmbH · seit 2021
Audits nach DIN Spec 27076, BSI Cybersecurity Check und Cert+.
Dozent für Cybersecurity
Hochschule Reutlingen · seit 2024
Lehre zu Cybersecurity, zuvor bereits Dozent für Java.
Software-Architekt
DXC Technology · 2015–2020
Kundenportal mit über 600.000 Nutzern, Leitung weltweiter Teams.
Trainer & Team Lead
Hewlett Packard Enterprise · 2012–2015
Software-Design und Schulung weltweit verteilter Entwicklungsteams.
Technischer Team-Leiter
HP · 2002–2012
Design und Aufbau von Infrastruktur für über 10.000 Server weltweit.
Dozent / Lehrbeauftragter
Staffordshire University · 1996/97
Vorlesungen in Projektmanagement und C++ in England.
Veröffentlichungen
Kristof Werling ist zudem Fachbuchautor. Gemeinsam mit Jo Tzschenscher veröffentlicht er eine englischsprachige Praxisreihe, die ISO/IEC 27001 mit EU-Regulatorik verzahnt: ISO/IEC 27001 Meets the NIS2 EU Directive, … Meets the Cyber Resilience Act und … Meets SOX 404. Jeweils mit Mapping-Tabellen, die zeigen, wo die Norm die Vorgaben abdeckt und wo ergänzt werden muss.
Bücher von Kristof Werling ansehenSo arbeiten wir zusammen
LINOXA
Technische Umsetzung und Härtung: Netzsegmentierung, Logging und sichere Infrastruktur als belastbare Basis.
Kristof Werling
Governance, Risikomanagement, Schulungen, Lieferkette, interne Audits und Auditvorbereitung. Die Zertifizierung selbst erfolgt durch unabhängige Zertifizierungsstellen; KwerlingIT unterstützt Vorbereitung und Begleitung.
Der nächste Schritt
Bauen wir Ihr Managementsystem auf.
Wir bestimmen den Standort, bauen ein ISMS, das zu Ihrer Größe passt, schulen Ihr Team und bereiten interne sowie externe Audits vor. Linoxa liefert die technische Umsetzung, KwerlingIT den organisatorischen Überbau. ISMS-Arbeit lebt von Gesprächen mit den Verantwortlichen. Workshops, Schulungen und Auditvorbereitung begleiten wir mit KwerlingIT im Raum Stuttgart und in Baden-Württemberg deshalb bei Bedarf auch vor Ort.