Compliance · Qualität & Sicherheit

Sicherheit, die man vorzeigen kann.

Ein gelebtes ISMS nach ISO 27001:2022 — mit Risikoregister, Maßnahmen und Nachweisen. NIS2, BSI und NIST sprechen dabei dieselbe Sprache: ein Control, viele Rahmenwerke.

§01 · ISO 27001:2022 — Annex A

93 Controls, vier Themen, ein Register.

37

Organisatorisch

Richtlinien, Rollen, Lieferanten, Vorfallmanagement.

8

Personenbezogen

Awareness, Onboarding/Offboarding, Verantwortung.

14

Physisch

Zutritt, Verkabelung, Entsorgung, Standortsicherheit.

34

Technologisch

Zugriff, Härtung, Logging, Backup, Kryptografie.

Qualitätsmanagement · ISO 9001

Ein Managementsystem für beides.

Qualität und Informationssicherheit teilen sich dasselbe System und dasselbe lebende Handbuch — kein zweiter Papierkram für das zweite Audit.

Dokumentenlenkung

Geprüft, freigegeben, versioniert — alle sehen die gültige Fassung, alte sind archiviert.

Interne Audits

Geplant, durchgeführt, dokumentiert — mit Findings, Fristen und Verantwortlichen.

Maßnahmen (CAPA)

Korrektur- und Vorbeugemaßnahmen bis zur nachgewiesenen Wirksamkeit verfolgt.

Abweichungen (NC)

Nichtkonformitäten erfassen, bewerten und abstellen — nichts versandet.

Reklamationen (8D)

Strukturierte Ursachenanalyse, Wiederholung verhindern — verknüpft mit Charge und Anlage.

Zertifikate & Nachweise

Prüfzeugnisse und Zertifikate je Charge und Anlage — auffindbar auf Knopfdruck.

Das Handbuch dahinter ist lebendig — eine Quelle, automatisch in ERP, Wiki und KI-Suche. Zum lebenden Handbuch →

§02 · Risiko-Heatmap

Wahrscheinlichkeit × Auswirkung. Klick ein Risiko — die Zelle leuchtet, die Maßnahme erscheint.

Auswirkung →
5
1
4
2
6
3
Wahrscheinlichkeit →

Wahrsch. /5 Auswirkung /5 Score

Maßnahmen

§03 · Ein Control, viele Rahmenwerke

Du pflegst die Maßnahme einmal — die Zuordnung zu den Normen läuft mit. Kein dreifaches Dokumentieren für drei Audits.

NIS2

EU-Richtlinie für kritische & wichtige Einrichtungen — Risiko, Meldepflicht, Lieferkette.

BSI IT-Grundschutz

Bausteine und Maßnahmen, anschlussfähig an die ISO-Controls.

NIST CSF 2.0

Govern · Identify · Protect · Detect · Respond · Recover.

§04 · Sehen, was passiert — und es belegen

Lückenlose technische Auditierbarkeit.

SIEM — Angriffserkennung

Wazuh

Auffälliges Verhalten auf Servern und Clients wird erkannt und alarmiert.

Metriken & Alarme

Zabbix

Auslastung, Verfügbarkeit, Schwellwerte — bevor etwas ausfällt.

Zentrale Logs

Graylog

Alle Log-Ströme an einem Ort, durchsuchbar und aufbewahrt.

Technische Revisionssicherheit

Audit-Trail

Wer hat wann was getan — nachvollziehbar, manipulationssicher.

Alles selbst gehostet, alle Logs im Haus. Mehr zur Datenhoheit →

Kommt NIS2 — oder seid ihr vorbereitet?

Ein ISMS ist kein Ordner, sondern ein laufender Betrieb. Wir richten ihn so ein, dass er trägt.

Pain-List schicken → Und wenn doch was passiert? ↗