So läuft es heute in vielen mittelständischen Unternehmen
Informationssicherheit beginnt im Mittelstand selten mit einem Projekt. Sie beginnt mit einer Anforderung von außen: Ein Großkunde verlangt im Lieferantenfragebogen einen Nachweis nach ISO 27001, die Versicherung fragt nach Maßnahmen gegen Ransomware, und seit der Umsetzung der NIS2-Richtlinie prüft die Geschäftsführung, ob das Unternehmen selbst in den Anwendungsbereich fällt. Wer an die Automobilindustrie liefert, hat zusätzlich eine TISAX-Anfrage auf dem Tisch.
Die Aufgabe landet meist beim IT-Leiter oder bei einer Person, die zur Informationssicherheitsbeauftragten ernannt wurde, ohne dass jemand ihren übrigen Aufgaben etwas abgenommen hätte. Sie beginnt mit dem, was verfügbar ist: „ISO27001_Annex_A.xlsx" mit 93 Controls und einer Spalte für den Umsetzungsstand, daneben „TISAX_Selbstbewertung.xlsx" aus dem Katalog des Branchenverbands und ein Ordner „NIS2" mit Merkblättern und einer Notiz zu den Meldefristen.
Drei Regelwerke, drei Dateien – obwohl sich die Anforderungen in großen Teilen überschneiden. Eine Zugriffsregel, eine Backup-Richtlinie oder ein Schulungsnachweis erfüllen Anforderungen in allen drei, werden aber dreimal gepflegt, mit drei verschiedenen Ständen. Nachweise liegen als Screenshots in Ordnern, und welcher davon noch gültig ist, weiß nur die Person, die ihn abgelegt hat.
Wenn eine Software angeschafft werden soll, beginnt die Suche mit Fragen wie „Welche ISMS-Software eignet sich für ISO 27001?" oder „Software für die NIS2-Umsetzung im Mittelstand?". Die Antworten sind Anbieterlisten, in denen jedes Produkt Normen, Risikomanagement und Dashboards nennt. Ob ein Werkzeug mehrere Regelwerke auf einer gemeinsamen Basis führt oder je Norm eine eigene Checkliste anlegt, steht dort selten.
Der Moment, in dem es auffällt
Spätestens bei der ersten Zertifizierung oder dem ersten Assessment wird es eng. Die Auditorin fragt nach der Erklärung zur Anwendbarkeit in der Fassung, die zum Stichtag galt, und nach dem Nachweis für eine bestimmte Maßnahme. Der Kunde will wissen, wie ein Sicherheitsvorfall gemeldet würde und wer das entscheidet. Und bei einem echten Vorfall läuft eine Frühwarnfrist von 24 Stunden, während jemand im Ordner „NIS2" nach der richtigen Vorlage sucht.
Dann zeigt sich: Die Tabellen bilden einzelne Anforderungen ab, aber nicht die Zusammenhänge – zwischen Anforderung und Maßnahme, zwischen Maßnahme und Nachweis, zwischen Asset und Risiko. Genau danach fragt jede Prüfung.
Die Analyse
Fünf Fragen für die Auswahl einer ISMS-Software
Sie trennen eine Software, die ein Audit trägt, von einer, die nur die Tabelle in eine Weboberfläche verlegt.
Maßnahmen und Regelwerke ansehenMehrere Regelwerke, eine Maßnahme
Eine Maßnahme sollte mehrere Anforderungen erfüllen können, ohne kopiert zu werden. Sonst wird jede Änderung dreimal gepflegt, und spätestens nach einem Jahr widersprechen sich die Stände.
Nachweise mit Verfallsdatum
Ein Zertifikat läuft ab, eine Richtlinie wird überarbeitet. Erkennt die Software veraltete Nachweise nicht, fällt die Lücke erst im Audit auf – und dann unter Zeitdruck.
Meldefristen im Vorfall
NIS2 verlangt eine Frühwarnung binnen 24 Stunden, eine Meldung binnen 72 Stunden und einen Abschlussbericht nach einem Monat. Ohne Vorlagen und Fristenstatus wird jeder Vorfall zur Suche nach dem richtigen Formular.
Bedienbar ohne Spezialabteilung
In KMU arbeiten Fachbereiche zu, die keine ISMS-Experten sind. Sehen sie nur ihre eigenen Anforderungen und Aufgaben, liefern sie zu; sehen sie den ganzen Katalog, liefern sie nicht.
Stände, die sich belegen lassen
Ein Audit prüft einen Stichtag. Lässt sich die Erklärung zur Anwendbarkeit nicht als datierte Fassung ablegen, wird der damalige Stand aus Erinnerung und Dateidatum rekonstruiert.
Der Soll-Prozess in sechs Schritten
Ein ISMS in einer Software trägt dann, wenn Anforderungen, Maßnahmen, Nachweise und Assets miteinander verbunden sind. Die folgenden Schritte führen dorthin.
1. Geltungsbereich und Regelwerke festlegen. Klären Sie, welche Standorte und Gesellschaften dazugehören und welche Regelwerke gelten: ISO/IEC 27001 als Grundlage, NIS2, wenn das Unternehmen in den Anwendungsbereich fällt, TISAX bei Kunden aus der Automobilindustrie. In preeco | informationssicherheit werden einsatzbereite Anforderungskataloge je Organisation aktiviert, etwa für ISO/IEC 27001 oder BSI IT-Grundschutz.
2. Assets erfassen. Systeme, Anwendungen und Standorte bilden den Bestand, auf den sich Risiken und Maßnahmen beziehen. Am Asset werden Verantwortlichkeiten, Hosting, Verschlüsselung und die NIS2-Relevanz dokumentiert, der Schutzbedarf wird über eine Schadensszenarien-Matrix festgestellt und nach dem Maximumprinzip über den Asset-Baum vererbt. Anforderungen lassen sich einzelnen Assets zuordnen und für viele Assets zugleich bewerten.
3. Anforderungen bewerten. Jede Anforderung erhält Umsetzungsstatus, Reifegrad und eine zuständige Person. Nicht anwendbare Anforderungen werden begründet ausgeschlossen; daraus entsteht die Erklärung zur Anwendbarkeit, die sich als unveränderliche Fassung mit Datum und Verfasser:in ablegen lässt.
4. Maßnahmen einmal pflegen. Eine Maßnahme wird mit allen Anforderungen verknüpft, die sie erfüllt, je Verknüpfung mit Umsetzungsgrad, Verantwortlichen und Frist. Das Cockpit zeigt als Kennzahl, wie viele anwendbare Anforderungen mindestens eine Maßnahme haben. Bewusst akzeptierte Restrisiken werden als dokumentierte Ausnahme erfasst, statt eine Anforderung stillschweigend offen zu lassen.
5. Nachweise anfordern statt einsammeln. Nachweise werden an der Anforderung hinterlegt oder von anderen Personen angefordert, auch von externen. Sie zählen erst nach Bestätigung durch die verantwortliche Person, und auslaufende Nachweise lösen automatisch eine Überprüfung aus.
6. Den Betrieb steuern. Das Cockpit zeigt den Erfüllungsgrad je Kategorie als Heatmap und seine Entwicklung über die Zeit. Fachbereiche erhalten eine persönliche Arbeitsliste mit genau ihren Anforderungen, Aufgaben und Fristen. Wiedervorlagen erinnern an die regelmäßige Überprüfung einzelner Anforderungen, und jede Bewertungsänderung steht im Aktivitätenprotokoll.
NIS2 und TISAX im selben System
Ein ISMS nach ISO/IEC 27001 deckt viele organisatorische Anforderungen der NIS2-Richtlinie ab, ersetzt aber nicht deren eigene Pflichten. preeco | informationssicherheit liefert neun Meldevorlagen mit, darunter Frühwarnung, Meldung und Abschlussmeldung an das BSI nach § 32 BSIG, und zeigt je Meldung den Status der Frist. Eine NIS2-Schulung für die Geschäftsleitung dient als Nachweis der Schulungspflicht der Leitungsorgane. Für TISAX steht der Audit-Katalog VdA ISA als optionale Erweiterung bereit; Prüfobjekte werden mit den vorhandenen Assets verknüpft, und der Fortschritt wird grafisch angezeigt. So bauen alle drei Regelwerke auf denselben Assets, Maßnahmen und Nachweisen auf, statt jeweils eine eigene Dokumentation zu erzeugen.
Vorher und nachher im direkten Vergleich
| Kriterium | Vorher: eine Tabelle je Regelwerk | Nachher: ISMS-Software |
|---|---|---|
| Regelwerke | Drei Dateien mit getrennten Ständen | Anforderungskataloge je Organisation |
| Maßnahmen | Je Regelwerk kopiert | Einmal gepflegt, mit mehreren Anforderungen verknüpft |
| Nachweise | Screenshots im Ordner | Angefordert, bestätigt, mit Überprüfung bei Ablauf |
| Anwendbarkeit | Spalte in der Tabelle | Erklärung zur Anwendbarkeit als datierte Fassung |
| Vorfälle | Merkblatt und Suche nach Vorlagen | Meldevorlagen mit Fristenstatus |
| Zusammenarbeit | Fragebögen per Mail | Persönliche Arbeitslisten für Fachbereiche |
| Überblick | Zählen von Häkchen | Heatmap, Erfüllungsgrad und Trend im Cockpit |
| Nachweisfähigkeit | Dateidatum | Aktivitätenprotokoll und Revisionen |
In der Praxis
So sieht das in preeco | informationssicherheit aus
Die drei Bausteine, die ein ISMS in einem mittelständischen Unternehmen tragen.
Anforderungskataloge und Maßnahmen
Einsatzbereite Kataloge, Bewertung mit Umsetzungsstatus und Reifegrad, Erklärung zur Anwendbarkeit als unveränderliche Fassung und Maßnahmen, die mehrere Anforderungen zugleich erfüllen.
Risikoanalysen
Frei definierbare Ereignisse, Schadensbewertung und Risikostufen, verknüpft mit Assets und Dokumenten, mit Export als PDF oder DOCX einschließlich grafischer Darstellung der Risiken.
Vorfallmanagement
Sicherheitsvorfälle mit Schweregrad und Meldepflicht-Bewertung, neun Meldevorlagen für BSI und Aufsichtsbehörde, eindeutiger Fristenstatus und Lessons Learned.
Was der Umstieg praktisch bedeutet
Die bisherige Arbeit geht nicht verloren. Bewertungen, Maßnahmenbeschreibungen und Nachweise aus den Tabellen werden in eine Struktur übertragen, in der jede Maßnahme weiß, welche Anforderungen sie trägt. Was dabei sichtbar wird, sind Doppelungen und Lücken: dieselbe Richtlinie in drei Fassungen, eine Anforderung ohne Maßnahme. Wer Datenschutz und Informationssicherheit gemeinsam lizenziert, wechselt per Schalter zwischen beiden Arbeitsumgebungen.
Eine Software ersetzt dabei weder die Zertifizierungsstelle noch das Assessment. Sie sorgt dafür, dass der Stand jederzeit belegbar ist, wenn danach gefragt wird.
Der zeitliche Rahmen hängt vor allem von der inhaltlichen Vorarbeit ab. Eine Cloud-Umgebung steht innerhalb von 48 Stunden an Werktagen bereit; zum Onboarding gehören das Einrichten von Organisationsstruktur, Benutzergruppen und Berechtigungen sowie Online-Schulungen für Administratoren und Anwender. Klären Sie vorher, wer welche Kategorie von Anforderungen verantwortet.
Drei Fehler, die den Umstieg unnötig schwer machen
Jedes Regelwerk als eigenes Projekt führen. Wer ISO 27001, NIS2 und TISAX getrennt angeht, baut drei Dokumentationen auf. Beginnen Sie mit einer gemeinsamen Basis aus Assets und Maßnahmen.
Nachweise am Ende sammeln. Nachweise, die erst vor dem Audit eingesammelt werden, sind oft veraltet. Fordern Sie sie dort an, wo sie entstehen, und lassen Sie sie bestätigen. Ein Nachweis mit Ablaufdatum erinnert dann selbst daran, dass er erneuert werden muss, lange bevor die Auditorin danach fragt.
Die Fachbereiche mit dem ganzen Katalog konfrontieren. Wer hunderte Anforderungen sieht, bearbeitet keine. Persönliche Arbeitslisten mit wenigen, klar zugewiesenen Punkten funktionieren besser.
Woran Sie erkennen, dass es Zeit ist
Eine Tabelle ist für eine erste Bestandsaufnahme kein Fehler. Zum Risiko wird sie, wenn mindestens einer dieser Punkte zutrifft:
- Mehr als ein Regelwerk verlangt Nachweise von Ihnen.
- Dieselbe Maßnahme steht in mehreren Dateien mit unterschiedlichem Stand.
- Sie können nicht sagen, welche Nachweise im nächsten Quartal ablaufen.
- Der Stand der Erklärung zur Anwendbarkeit zu einem früheren Stichtag lässt sich nicht belegen.
- Bei einem Sicherheitsvorfall wüsste niemand sofort, welche Meldung bis wann fällig ist.
FAQ
Häufige Fragen zu ISMS-Software für KMU
Eine Software mit einsatzbereitem ISO/IEC 27001-Katalog, einer Erklärung zur Anwendbarkeit, die sich als datierte Fassung ablegen lässt, Maßnahmen, die mehrere Anforderungen erfüllen, und Nachweisen mit Überprüfung bei Ablauf. preeco | informationssicherheit wird in ISO 27001-zertifizierten Rechenzentren in Deutschland betrieben.
Sie bildet die NIS2-spezifischen Pflichten ab, die über ein ISMS hinausgehen: preeco | informationssicherheit enthält Meldevorlagen für Frühwarnung, Meldung und Abschlussmeldung an das BSI mit Fristenstatus, kennzeichnet die NIS2-Relevanz je Asset und liefert eine NIS2-Schulung für die Geschäftsleitung mit. Ob ein Unternehmen unter NIS2 fällt, bewertet es selbst.
TISAX-Assessments beruhen auf dem VDA-Katalog zur Informationssicherheit. In preeco | informationssicherheit steht dieser Katalog als optionaler Audit-Katalog VdA ISA bereit; Prüfobjekte werden mit den vorhandenen Assets verknüpft, und der Fortschritt wird grafisch angezeigt und als PDF oder DOCX exportiert.
Nein, die Zertifizierung erteilt eine akkreditierte Zertifizierungsstelle nach einem Audit. Eine Software bereitet darauf vor, indem sie Anforderungen, Maßnahmen, Nachweise und die Erklärung zur Anwendbarkeit belegbar zusammenführt.
Über klar zugewiesene Aufgaben statt über den ganzen Katalog. In preeco | informationssicherheit gibt es dafür ein eigenes Benutzerrecht: Eine Benutzergruppe sieht ausschließlich die ihr zugewiesenen Anforderungen samt Aufgaben, Nachweisen und Fristen. Nachweise lassen sich auch von externen Personen per Datei oder Link anfordern.
Ihre Regelwerke gemeinsam sortieren
Bringen Sie Ihre Tabellen mit. In 30 Minuten zeigen wir, wie ISO 27001, NIS2 und TISAX in preeco | informationssicherheit auf einer gemeinsamen Basis aufbauen.