Typische Ausgangslage
- Controls sind benannt, aber Nachweise und Verantwortlichkeiten sind lückenhaft
- Risk Treatment, Maßnahmenverfolgung und Management Review sind nicht konsistent
- Das Audit rückt näher, aber der Reifegrad ist unklar
Sie möchten ISO 27001 vorbereiten oder Ihr bestehendes ISMS weiterentwickeln? A-R-C verbindet die Gap-Analyse mit konkreten Maßnahmen, klaren Verantwortlichkeiten und den Nachweisen, die Sie für den nächsten Schritt benötigen.
Diese Unterstützung passt, wenn ein Informationssicherheitsmanagementsystem (ISMS) aufgebaut oder weiterentwickelt werden soll und eine gemeinsame Sicht auf Anforderungen, Prioritäten und Nachweise fehlt. Steht bereits ein konkreter Prüftermin im Vordergrund, kann der Audit Readiness Snapshot den gezielten Einstieg bilden.
Im Mittelpunkt steht nicht die bloße Zuordnung von Controls. Entscheidend ist, ob Scope, Risiken, Maßnahmen, Verantwortlichkeiten und Nachweise so zusammenwirken, dass das Management Prioritäten und verbleibende Risiken nachvollziehbar entscheiden kann.
Zu Beginn werden Ziel, Systemgrenze, vorhandene Unterlagen und beteiligte Rollen geklärt. Darauf folgt eine gemeinsame Bestandsaufnahme von Organisation, Risiken, Prozessen und Evidenzen. Die Betrachtung verbindet dabei Anforderung, verantwortliche Rolle, Arbeitsstand und belegenden Nachweis.
Aus den Befunden entsteht keine abstrakte Normenliste, sondern eine priorisierte Arbeitsgrundlage: welche Entscheidungen anstehen, welche Maßnahmen voneinander abhängen und welche Nachweise für den nächsten Entwicklungsschritt fehlen oder geschärft werden sollten.
Das Ergebnis kann eine Gap-Analyse mit priorisierter Maßnahmen-Roadmap, eine Nachweisübersicht oder eine managementfähige Entscheidungsgrundlage für Restlücken und Risiken sein. Welche Form sinnvoll ist, richtet sich nach dem Reifegrad und dem nächsten konkreten Vorhaben.
Für eine belastbare Einordnung braucht es Zugang zu den relevanten Dokumenten, fachliche Ansprechpartner und Klarheit über Entscheidungswege. Der Aufwand wird insbesondere durch ISMS-Scope, Qualität und Verteilung vorhandener Evidenzen, Zahl der beteiligten Bereiche sowie offene Risiko- und Governance-Fragen beeinflusst.
A-R-C hat eine CISO-Funktion im regulierten Umfeld über mehrere Jahre beim ISMS-Aufbau begleitet. Die Zusammenarbeit umfasste Sicherheitskonzeption, Risiko- und Bedrohungsanalyse, Awareness und technische Vertiefungen. Wiederkehrende Beauftragungen verbinden dabei die Entwicklung des Systems mit den Fragen aus dem laufenden Betrieb.
Für Ihr Vorhaben heißt das: Dokumente, Risiken und Nachweise werden nicht losgelöst betrachtet. Sie sollen Verantwortlichen helfen, Maßnahmen zu steuern und Entscheidungen nachvollziehbar vorzubereiten.
Ausgewählte Projekterfahrung und Arbeitsweise: Capability Statement (PDF)
Sie zeigt, welche Anforderungen bereits belastbar erfüllt sind, wo Nachweise fehlen und welche Maßnahmen vor Audit oder Zertifizierung priorisiert werden sollten.
Nein. ISO 27001 kann auch genutzt werden, um Informationssicherheit unabhängig von einer Zertifizierung steuerbarer und nachvollziehbarer zu machen.
Das hängt vom Ausgangspunkt ab. Fehlen Scope, Rollen oder eine tragfähige Risiko- und Maßnahmensteuerung, steht die Weiterentwicklung des ISMS im Vordergrund. Für einen bereits absehbaren Prüfungsanlass lässt sich die Arbeit gezielt auf Nachweise und offene Punkte zuschneiden.
Hilfreich sind der aktuelle Scope, vorhandene Risiko- und Maßnahmenstände, einschlägige Richtlinien sowie eine erste Sicht auf Verantwortlichkeiten und Nachweise. Der Einstieg kann auch mit einer strukturierten Bestandsaufnahme beginnen.
Maßgeblich sind unter anderem Systemgrenze, Reifegrad, Zahl beteiligter Bereiche, Qualität der vorhandenen Evidenzen und die offenen Entscheidungen. Der passende Zuschnitt wird nach Scopeklärung festgelegt.
Ordnet ein, warum umgestellte Dokumente erst mit einer belastbaren Entscheidungs- und Nachweiskette auditfähig werden.
Erklärt die Abgrenzung zwischen ISO 27001, CISO-Funktion und fortbestehender Verantwortung der Geschäftsleitung.
Zeigt, wie bestehende ISMS-Artefakte für eine Weiterentwicklung vorbereitet werden können, ohne eine unfertige Methodik vorwegzunehmen.
Kurzes Erstgespräch zu Zielbild, Rahmenbedingungen, Dringlichkeit und geeignetem Einsatzmodell.