Governance & Umsetzung

NIS2-Umsetzung mit ISMS und ISO 27001

NIS2-Umsetzung mit ISMS, die organisatorische Hälfte der Informationssicherheit: Gemeinsam mit KwerlingIT bauen wir ein gelebtes Informationssicherheits-Managementsystem (ISMS) auf, steuern Risiken und Lieferanten, schulen Leitung und Mitarbeitende und bereiten die Organisation auf interne und externe Audits vor.

Die technische Hälfte, von Logging bis Source of Truth, liefert Linoxa. Entscheidend ist das Zusammenspiel: Organisation und Technik werden gemeinsam so aufgebaut, dass Sicherheitsmaßnahmen nicht nur geplant, sondern praktisch umgesetzt und nachvollziehbar belegt werden. Wie beide zusammenwirken, zeigt die Übersicht.

Ausgangslage

Maßnahmen ja, System nein.

Gerade im Mittelstand sind viele Sicherheitsmaßnahmen bereits vorhanden: Firewalls, Backups, Zugriffsrechte, Dienstleister, einzelne Richtlinien. Häufig fehlt aber das verbindende System, das Verantwortlichkeiten, Risiken, Nachweise und Verbesserungen zusammenführt. Im Ernstfall fehlt dann der rote Faden, und vor dem Audit beginnt die Sammelei von vorn.

  • Es gibt Maßnahmen, aber kein System, das sie zusammenhält und steuert.
  • Risiken sind im Kopf, nicht erfasst, bewertet und mit Verantwortlichen hinterlegt.
  • Richtlinien existieren verstreut oder veraltet, ohne klare Freigabe und Gültigkeit.
  • Schulungen finden unregelmäßig statt und lassen sich nicht belegen.
  • Kommt ein Audit, eine Versicherung oder ein Kunde mit Fragebogen, beginnt die Sammelei von vorn.

Die Haltung

Ein Zertifikat ist nicht der Startpunkt, sondern das Ergebnis eines gelebten Systems.

Wer Informationssicherheit nur für den Prüftag herstellt, baut sie jedes Jahr neu auf. Wir setzen ein Managementsystem auf, das im Alltag trägt: Risiken werden laufend gesteuert, Verantwortlichkeiten sind klar, Maßnahmen werden umgesetzt und Nachweise entstehen systematisch. Das Audit wird dann zur Bestätigung, nicht zum Kraftakt.

Was wir aufbauen

Das Managementsystem, Schritt für Schritt.

Angepasst an Ihre Größe und Ihren Auslöser. Kein überdimensioniertes Regelwerk, sondern ein System, das zu Ihrem Betrieb passt und mitwächst.

Management- und Verantwortungsstruktur

Wer entscheidet? Wer überwacht? Wer setzt um? Wir klären Rollen, Verantwortlichkeiten und Entscheidungswege, damit Informationssicherheit nicht nur bei der IT hängen bleibt.

Standortbestimmung & Gap-Analyse

Wo steht die Organisation gegenüber ISO 27001 und NIS2, und was fehlt konkret?

Risikomanagement

Risiken erfassen, bewerten und behandeln, mit Verantwortlichen und nachvollziehbarer Entscheidung.

Richtlinien & Erklärung zur Anwendbarkeit

Vorgaben, Rollen und Geltungsbereich definieren und freigeben, statt Dokumente zu sammeln.

Lieferantenmanagement

Sicherheit in den Beziehungen zu Dienstleistern steuern und in Verträgen verankern.

Awareness & Schulungen

Mitarbeitende und Leitung regelmäßig sensibilisieren und die Teilnahme belegbar machen.

Interne Audits

Die Wirksamkeit der Maßnahmen selbst prüfen, bevor eine externe Stelle prüft.

Die technische Hälfte

Technische Basis: Nachweise, die das System belegen

Logging, SIEM, Segmentierung und ein gemeinsamer Source of Truth liefern die Belege zu den organisatorischen Vorgaben. Beide Hälften greifen ineinander.

Technische Basis ansehen

NIS2-spezifisch

Was NIS2 organisatorisch zusätzlich verlangt.

Ein ISMS deckt viele organisatorische Anforderungen ab. NIS2 ergänzt jedoch einige Pflichten, die nicht nur technisch, sondern vor allem organisatorisch vorbereitet werden müssen.

Verantwortung der Leitung

Die Geschäftsleitung muss die Maßnahmen umsetzen, ihre Umsetzung überwachen und regelmäßig an Schulungen teilnehmen. Wir bereiten die Leitung auf diese nicht delegierbare Rolle vor.

Registrierung beim BSI

Wir unterstützen dabei, die Registrierungspflicht organisatorisch sauber abzubilden und die nötigen Angaben bereitzuhalten.

Melde- und Reaktionsprozesse

Damit Vorfälle fristgerecht gemeldet werden können, verankern wir den Prozess organisatorisch, abgestimmt mit der technischen Detektion.

Vorgehen

Von der Standortbestimmung bis zur Zertifizierung.

01

Standortbestimmung

Wir prüfen vorhandene Maßnahmen, Dokumente, Verantwortlichkeiten und technische Nachweise. Daraus entsteht ein pragmatischer Fahrplan: vom niedrigschwelligen Einstieg bis zur ISO-27001-Zertifizierung.

02

Managementsystem aufbauen

Risikomanagement, Richtlinien, Rollen und Geltungsbereich aufsetzen, abgestimmt auf Ihre Größe.

03

Schulung & Verankerung

Leitung und Mitarbeitende schulen, Prozesse einüben und im Alltag verankern.

04

Internes Audit

Wirksamkeit prüfen, Abweichungen beheben und Nachweise zusammenführen.

05

Auditvorbereitung & Begleitung

Auf das externe Audit vorbereiten und den Zertifizierungsprozess begleiten.

Zur Klarstellung: die Zertifizierung selbst

Die eigentliche Zertifizierung erfolgt durch unabhängige, akkreditierte Zertifizierungsstellen. Auf Wunsch unterstützen wir bei der Vorbereitung und begleiten den Zertifizierungsprozess, von der Gap-Analyse bis zum externen Audit.

Bevor Sie starten

Fragen zu Governance und Umsetzung.

Antworten zu Einstieg, Zertifizierung, dem Zusammenspiel mit der Technik und dem Verhältnis von ISO 27001 und NIS2.

Vorhaben besprechen

Ein ISMS (Informationssicherheits-Managementsystem) bezeichnet einen systematischen Rahmen aus Richtlinien, Prozessen und Maßnahmen, mit dem eine Organisation ihre Informationssicherheit steuert und kontinuierlich verbessert. Es legt Risiken, Verantwortlichkeiten und Kontrollen fest und bildet die strukturelle Grundlage für Anforderungen aus NIS2, ISO 27001, Cyberversicherungen und Kundenaudits.

Beides ist möglich. Für kleinere Unternehmen gibt es niedrigschwellige Einstiege wie den CyberRisikoCheck nach DIN SPEC 27076, für andere ist ISO 27001 das Ziel. Wir bestimmen gemeinsam den passenden Weg, statt mit der größten Variante zu beginnen.

Nein. Die eigentliche Zertifizierung erfolgt durch unabhängige, akkreditierte Zertifizierungsstellen. KwerlingIT bereitet Ihr Unternehmen darauf vor, übernimmt Auditvorbereitung und Umsetzungsbegleitung und begleitet den Zertifizierungsprozess.

Das NIS2-Umsetzungsgesetz verankert in § 38 BSIG eine nicht delegierbare Verantwortung der Geschäftsleitung: Sie muss die Risikomanagementmaßnahmen billigen und ihre Umsetzung überwachen. Zusätzlich sind Geschäftsführerinnen und Geschäftsführer verpflichtet, an Schulungen zur Informationssicherheit teilzunehmen und diese Teilnahme nachzuweisen. Bei Verstößen können sie persönlich haftbar gemacht werden. Diese Anforderungen gehen über das hinaus, was ein ISMS allein abdeckt, und müssen organisatorisch verankert werden. Für eine rechtliche Einschätzung im Einzelfall empfehlen wir fachkundige Rechtsberatung.

Das Managementsystem definiert, was geschützt werden muss und wer wofür verantwortlich ist. Die technische Basis von Linoxa liefert die Umsetzung und die Nachweise dazu, etwa Logging, Segmentierung und einen Source of Truth. So entstehen Vorgaben und Belege aus einer Hand.

Ein ISMS deckt viele NIS2-Anforderungen ab, ersetzt das Gesetz aber nicht. Registrierung, Meldepflichten und die persönliche Verantwortung der Leitung bleiben eigenständige Rechtspflichten. Die Einordnung erläutert die Übersichtsseite, die rechtliche Bewertung im Einzelfall gehört in fachkundige Beratung.

Partner für Governance & Audit

Kristof Werling, ISO 27001 Lead Auditor und Geschäftsführer der KwerlingIT GmbH

Kristof Werling

ISO 27001 Lead Auditor

Dozent für Cybersecurity, Hochschule Reutlingen

KwerlingIT GmbH · Böblingen

KwerlingIT GmbH Otto-Lilienthal-Straße 36
71034 Böblingen
Germany
LinkedIn

Technik von uns, Governance und Auditvorbereitung von Kristof Werling.

Sicherheit endet nicht an der Technik. Für Governance, Auditvorbereitung und Umsetzungsbegleitung arbeiten wir mit Kristof Werling und der KwerlingIT GmbH zusammen. Kristof Werling ist ISO/IEC-27001-Lead-Auditor, Fachautor zu ISO 27001, NIS2 und dem Cyber Resilience Act sowie Dozent für Cybersecurity an der Hochschule Reutlingen.

Er verbindet Auditorenperspektive, langjährige technische IT-Erfahrung und praktische Umsetzungsbegleitung für mittelständische Unternehmen. Die Vorbereitung auf ein Audit beginnt nicht erst mit dem Audit, sondern damit zu verstehen, welche Nachweise später erwartet werden und wie Informationssicherheit im Alltag tatsächlich gelebt werden kann.

Die eigentliche Zertifizierung erfolgt durch unabhängige, akkreditierte Zertifizierungsstellen. KwerlingIT unterstützt bei Vorbereitung, internem Audit, Umsetzungsbegleitung und Begleitung des Zertifizierungsprozesses.

ISO 27001 BSI Cybersecurity Check DIN SPEC 27076 Cert+

Stationen

Geschäftsführer & ISO 27001 Lead Auditor

KwerlingIT GmbH · seit 2021

Audits nach DIN Spec 27076, BSI Cybersecurity Check und Cert+.

Dozent für Cybersecurity

Hochschule Reutlingen · seit 2024

Lehre zu Cybersecurity, zuvor bereits Dozent für Java.

Software-Architekt

DXC Technology · 2015–2020

Kundenportal mit über 600.000 Nutzern, Leitung weltweiter Teams.

Trainer & Team Lead

Hewlett Packard Enterprise · 2012–2015

Software-Design und Schulung weltweit verteilter Entwicklungsteams.

Technischer Team-Leiter

HP · 2002–2012

Design und Aufbau von Infrastruktur für über 10.000 Server weltweit.

Dozent / Lehrbeauftragter

Staffordshire University · 1996/97

Vorlesungen in Projektmanagement und C++ in England.

Veröffentlichungen

Kristof Werling ist zudem Fachbuchautor. Gemeinsam mit Jo Tzschenscher veröffentlicht er eine englischsprachige Praxisreihe, die ISO/IEC 27001 mit EU-Regulatorik verzahnt: ISO/IEC 27001 Meets the NIS2 EU Directive, … Meets the Cyber Resilience Act und … Meets SOX 404. Jeweils mit Mapping-Tabellen, die zeigen, wo die Norm die Vorgaben abdeckt und wo ergänzt werden muss.

Bücher von Kristof Werling ansehen

So arbeiten wir zusammen

LINOXA

Technische Umsetzung und Härtung: Netzsegmentierung, Logging und sichere Infrastruktur als belastbare Basis.

Kristof Werling

Governance, Risikomanagement, Schulungen, Lieferkette, interne Audits und Auditvorbereitung. Die Zertifizierung selbst erfolgt durch unabhängige Zertifizierungsstellen; KwerlingIT unterstützt Vorbereitung und Begleitung.

Der nächste Schritt

Bauen wir Ihr Managementsystem auf.

Wir bestimmen den Standort, bauen ein ISMS, das zu Ihrer Größe passt, schulen Ihr Team und bereiten interne sowie externe Audits vor. Linoxa liefert die technische Umsetzung, KwerlingIT den organisatorischen Überbau. ISMS-Arbeit lebt von Gesprächen mit den Verantwortlichen. Workshops, Schulungen und Auditvorbereitung begleiten wir mit KwerlingIT im Raum Stuttgart und in Baden-Württemberg deshalb bei Bedarf auch vor Ort.

Anfrage per E-Mail senden oder Formular ausfüllen