Schutz, der hält wenn es ernst wird.

Informationssicherheit ist keine einmalige Aufgabe. Wir begleiten Sie von der ersten Gap-Analyse bis zur erfolgreichen Zertifizierung und darüber hinaus.

Das BKA verzeichnete 2025 über 333.000 Cybercrime-Fälle in Deutschland, ein neuer Höchststand. Der wirtschaftliche Schaden erreichte 202 Milliarden Euro, rund 4,5 Prozent des Bruttoinlandsprodukts. Laut BSI Bundeslagebild sind 80 Prozent aller Ransomware-Opfer kleine und mittlere Unternehmen. Zugleich zeigt die Schadensbilanz, dass 64 Prozent der betroffenen KMU ihre Daten nach einer Lösegeldzahlung nicht vollständig wiederherstellen können. Gleichzeitig wachsen die regulatorischen Anforderungen durch NIS2, KRITIS-DachG und den Cyber Resilience Act.

Ein funktionierendes Informationssicherheitsmanagementsystem (ISMS) ist vor diesem Hintergrund keine Kür, sondern Grundlage für belastbare Geschäftsbeziehungen. Wir helfen Ihnen, die für Ihr Unternehmen relevanten Normen und gesetzlichen Anforderungen zu identifizieren, effizient umzusetzen und im Betrieb zu verankern. Ohne unnötigen Overhead.

Hintergrund

Zwei neue Anforderungsrahmen erweitern das Pflichtenprogramm für Hersteller und Betreiber digitaler Systeme: Der Cyber Resilience Act (CRA) ist seit Dezember 2024 in Kraft. Am 11. Juni 2026 wird der Notifizierungsrahmen für Konformitätsbewertungsstellen anwendbar. Ab 11. September 2026 greifen die Meldepflichten nach Art. 14 CRA: Hersteller müssen aktiv ausgenutzte Schwachstellen innerhalb von 24 Stunden an ENISA melden. Der vollständige Anforderungsrahmen gilt ab Dezember 2027. Parallel hat das BSI im April 2026 den ersten Leitfaden zur Methodik BSI-Grundschutz++ veröffentlicht. Grundschutz++ nutzt den maschinenlesbaren OSCAL-Standard, folgt dem PDCA-Zyklus und deckt Cloud- und KI-Umgebungen besser ab. Die parallele Nutzung beider Methoden ist bis 2028 möglich. Ab dann soll Grundschutz++ verbindlich werden.

202 Mrd. €
Jährlicher Cyberschaden in Deutschland laut BKA Bundeslagebild 2025
80 %
Aller Ransomware-Opfer sind kleine und mittlere Unternehmen (BSI Bundeslagebild 2025)
64 %
der KMU-Opfer können Daten nach Lösegeldzahlung nicht vollständig wiederherstellen (2026)

Hintergrund

Das BSI hat im Mai 2026 kritische Schwachstellen in zwei weit verbreiteten Unternehmensanwendungen gewarnt: Ivanti EPMM (CVE-2026-1281, CVE-2026-1340, CVSS 9.8) erlaubt Remote Code Execution ohne Authentifizierung; deutsche Behörden und KRITIS-Betreiber waren betroffen. Fortinet-Produkte (CVE-2026-24858, CVSS 9.8) umfassen FortiOS, FortiAnalyzer, FortiManager und FortiProxy und ermöglichen über eine Schwachstelle in der SAML-SSO-Schnittstelle die vollständige Systemübernahme.

Das BSI-CVD-Team hat seit dem 4. Mai 2026 keine neuen Schwachstellenmeldungen außerhalb der Bundesverwaltung veröffentlicht. Betreiber kritischer Systeme sollten BSI-Sicherheitswarnungen aktiv beziehen und Patches priorisieren.

Wir helfen beim Aufbau & Betrieb

Kerndisziplin

ISMS aufbauen & betreiben

Von der Scoping-Entscheidung über Risikobehandlung bis zum laufenden Betrieb. Wir strukturieren Ihre Informationssicherheit nachhaltig und auditfest.

Zur Leistung
Operative Sicherheit

Risikomanagement

Strukturierte Risikoidentifikation, -bewertung und -behandlung nach ISO 27005. Verständlich dokumentiert und direkt in den ISMS-Betrieb integriert.

Zur Leistung
Audit & Prüfung

Informationssicherheits-Audits

Interne Audits, Gap-Analysen und Zertifizierungsbegleitung. Wir bereiten Ihr ISMS auf externe Prüfungen vor und begleiten Sie durch den gesamten Auditprozess.

Zur Leistung
Awareness

Schulung & Awareness

Technische Maßnahmen greifen nur, wenn Menschen sie mittragen. Wir entwickeln zielgruppengerechte Schulungen, die im Alltag ankommen.

Zur Leistung
Incident Management

Sicherheitsvorfälle

Strukturierte Reaktion auf Sicherheitsvorfälle: von der ersten Einschätzung über die Meldepflicht bis zur Dokumentation und Ursachenanalyse.

Zur Leistung
Behörden & Meldungen

Behördenkommunikation

Art. 33 Datenpannen-Meldungen, NIS2/BSI-Meldepflichten, Behördenanfragen: Wir begleiten Sie bei der Kommunikation mit Aufsichtsbehörden. Sicher und fristgerecht.

Zur Leistung
Audit & Assurance

Audit-Services

Systematischer Soll-Ist-Abgleich gegen die relevante Norm oder den Prüfrahmen — für alle relevanten Compliance-Bereiche.

Zur Leistung
Dokumentation

Richtlinien & Dokumentation

IS-Policy, Passwort- und Zugriffsrichtlinien sowie operative Vorgaben. Das Fundament jeder prüfungsfesten Informationssicherheitsorganisation.

Zur Leistung

Standards, die wir umsetzen

Internationaler Standard

ISO 27001

Der führende internationale Standard für Informationssicherheitsmanagementsysteme. Wir begleiten Sie von der Gap-Analyse bis zum Zertifizierungsaudit.

Zur Leistung
Automotive

TISAX

Branchenstandard der Automobilindustrie (VDA ISA). Pflicht für Zulieferer und Dienstleister. Wir bereiten Sie effizient auf die TISAX-Prüfung vor.

Zur Leistung
Finanzsektor

DORA

Digital Operational Resilience Act ist seit Januar 2025 verpflichtend für Finanzunternehmen und ihre IKT-Dienstleister. Wir sichern Ihre Compliance.

Zur Leistung
Internationaler Nachweis

SOC 2

Sicherheitsnachweis für internationale Kunden und Partner: Wir begleiten Sie durch die Trust Service Criteria und den Auditprozess für Typ I und Typ II.

Zur Leistung
EU-Richtlinie

NIS2

Erweiterte Cybersicherheitsanforderungen für 18 Sektoren. Wir prüfen Ihre Betroffenheit, strukturieren die Umsetzung und übernehmen die Meldeprozesse.

Zur Leistung
Kritische Infrastruktur

KRITIS

Besondere Anforderungen nach NIS2UmsuCG und KRITIS-DachG für Betreiber kritischer Infrastrukturen. Von der Betroffenheitsanalyse bis zum Nachweis geeigneter Maßnahmen.

Zur Leistung
Cloud-Sicherheit

BSI C5

Cloud Computing Compliance Controls Catalogue des BSI. Pflichtanforderung für Behörden und zunehmend Standard im Unternehmenseinsatz.

Zur Leistung
Produktsicherheit

Cyber Resilience Act

EU-Verordnung für Hersteller von Produkten mit digitalen Elementen. Meldepflichten ab September 2026, vollständige Anforderungen ab Dezember 2027.

Zur Leistung
Cloud-Sicherheit

BSI C5:2026

Systematischer Abgleich Ihrer bestehenden C5:2020-Basis mit den neuen Anforderungen. Rechtzeitig auf den Prüfrahmen 2026 vorbereiten.

Zur Leistung

Hintergrundwissen zur Informationssicherheit.

Ratgeber

BSI IT-Grundschutz

Methodik, Absicherungsstufen, Kompendium und Zertifizierung. Und wie IT-Grundschutz und ISO 27001 zusammenhängen.

Zum Ratgeber ...
Ratgeber

Post-Quanten-Kryptographie

Quantencomputer bedrohen RSA und ECC. NIST-Standards, BSI-Empfehlungen und wie die Migration zu quantenresistenter Kryptographie gelingt.

Zum Ratgeber ...
Ratgeber

NIS2-Prüfphase

Sektorcheck, Größenschwellen, Einrichtungstyp und BSI-Registrierung. Die NIS2-Betroffenheit strukturiert feststellen und die Umsetzung planen.

Zum Ratgeber ...
Ratgeber

Ransomware-Prävention

Wie Ransomware-Angriffe ablaufen, was Double Extortion bedeutet und welche Schutzmaßnahmen KMU konkret ergreifen sollten.

Zum Ratgeber
Ratgeber

SBOM & CRA-Anforderungen

Was eine Software Bill of Materials ist, warum der Cyber Resilience Act sie vorschreibt und wie die Umsetzung für KMU aussieht.

Zum Ratgeber
Ratgeber

Phishing-resistente MFA

Warum TOTP nicht mehr reicht, was AiTM-Angriffe sind und wie FIDO2 und Passkeys die NIS2-Anforderung an phishing-resistente Authentifizierung erfüllen.

Zum Ratgeber
Tool

NIS2-Checkliste

Bin ich NIS2-pflichtig? Schritt-für-Schritt-Prüfung für Unternehmen: Sektorzuordnung, Schwellenwerte und konkreter Handlungsbedarf.

Zur Checkliste
Tool

KRITIS-Checkliste

Bin ich KRITIS-Betreiber nach KRITIS-DachG? Sektorprüfung, Schwellenwerte, Registrierungspflicht und Fristen auf einen Blick.

Zur Checkliste
Tool

DORA-Checkliste

Bin ich DORA-pflichtig? Betroffenheitsprüfung für Finanzunternehmen und IKT-Drittdienstleister mit konkreten Handlungsschritten.

Zur Checkliste

Häufige Fragen zur Informationssicherheit.

Verwandte Themen

Informationssicherheit umfasst alle Maßnahmen zum Schutz der Vertraulichkeit, Integrität und Verfügbarkeit von Informationen. Sie gilt für digitale und physische Informationen und bezieht technische, organisatorische und personelle Schutzmaßnahmen ein.

Informationssicherheit ist der weiteste Begriff: Sie schützt alle Informationen eines Unternehmens, ob digital oder auf Papier, ob personenbezogen oder nicht. IT-Sicherheit ist enger gefasst und bezieht sich nur auf digitale Systeme, Netzwerke und Anwendungen. Datenschutz wiederum ist rechtlich geprägt und fokussiert ausschließlich auf personenbezogene Daten natürlicher Personen. Informationssicherheit ist damit der übergeordnete Rahmen, der wirksame IT-Sicherheit ermöglicht und strukturierten Datenschutz erheblich erleichtert.

Das Bedrohungsspektrum ist breiter als viele erwarten. Cyberangriffe und Ransomware stehen zwar im Vordergrund der öffentlichen Wahrnehmung, doch Social Engineering und Phishing, also die gezielte Manipulation von Mitarbeitenden durch gefälschte E-Mails oder Anrufe, sind mindestens ebenso gefährlich. Hinzu kommen Bedrohungen durch eigene Mitarbeitende, physischer Diebstahl von Geräten sowie menschliche Fehler und technische Ausfälle, die in der Praxis häufig unterschätzt werden.

Ein ISMS ist ein strukturierter Rahmen, der alle Maßnahmen zur Informationssicherheit in einem Unternehmen bündelt und steuerbar macht. Ob ein ISMS sinnvoll ist, hängt von regulatorischen Anforderungen, Kundenvorgaben und der eigenen Risikosituation ab. Ausführliche Informationen dazu finden Sie auf unserer Seite zum ISMS-Aufbau.

Sicherheitsvorfälle verursachen im Schnitt weit höhere Kosten als präventive Maßnahmen. Direkte Schäden durch Datenverlust oder Betriebsunterbrechung sind oft nur der sichtbare Teil. Hinzu kommen Bußgelder, Wiederherstellungskosten und, schwerer zu beziffern, Reputationsschäden, die Kundenvertrauen und Geschäftsbeziehungen langfristig beschädigen. Investitionen in Informationssicherheit amortisieren sich deshalb in der Regel sehr schnell.

Mehr als die meisten zunächst vermuten. Dazu gehören Kundendaten und Verträge, Finanzdaten und Kalkulationen, technische Dokumentation und Quellcode, Personaldaten, strategische Planungen und internes Know-how. Aber auch physische Informationen wie Besprechungsnotizen, Ausdrucke oder Zugangsdaten auf Haftnotizen sind schutzwürdig. Ein systematischer Ansatz beginnt damit, alle Informationen zu inventarisieren und nach Schutzbedarf zu klassifizieren.

Welche Norm ist für Sie relevant?

Nicht jede Anforderung trifft jedes Unternehmen. Im kostenlosen Erstgespräch analysieren wir Ihren Kontext und empfehlen den richtigen Einstieg.

Erstgespräch buchen