Ein ISMS (Informationssicherheits-Managementsystem) nach ISO27001 ist ein systematischer Ansatz zur Verwaltung der Informationssicherheit in einem Unternehmen. Es basiert auf einer Reihe von international anerkannten Standards und Best Practices, die helfen, die Risiken zu identifizieren, zu analysieren, zu behandeln und zu überwachen, die die Vertraulichkeit, Integrität und Verfügbarkeit von Informationen bedrohen.
Ein ISMS (Informationssicherheitsmanagementsystem) ist ein systematischer Ansatz zur Gewährleistung der Vertraulichkeit, Integrität und Verfügbarkeit von Informationen in einem Unternehmen.
Ein ISMS bietet mehrere Vorteile für ein Unternehmen, zum Beispiel:
SIDD kann beim Aufbau eines ISMS nach ISO27001 helfen, indem wir:
Die Kosten für ein zertifiziertes ISMS nach ISO27001 hängen von verschiedenen Faktoren ab, wie:
Eine pauschale Aussage über die Kosten ist daher nicht möglich, da sie von Fall zu Fall variieren können. Allgemein kann man jedoch sagen, dass kleine Unternehmen mit weniger als 50 Beschäftigten und einem einfachen Geschäftsmodell mit Kosten zwischen 20.000 und 50.000 CHF rechnen können. Grössere Unternehmen mit mehr als 250 Beschäftigten und einer komplexen IT-Landschaft müssen mit Kosten zwischen 50.000 und 200.000 CHF rechnen. Diese Kosten beinhalten sowohl die Beratungsleistungen von SIDD als auch die Gebühren für die Zertifizierung selbst.
Um Ihnen eine genaue Schätzung der Kosten für Ihr individuelles ISMS zu geben, bieten wir Ihnen gerne ein kostenloses Erstgespräch an, in dem wir Ihre Anforderungen und Erwartungen besprechen und Ihnen eine unverbindliche Offerte unterbreiten.
Der Betrieb eines ISMS nach ISO27001 erfordert einen kontinuierlichen Aufwand, um die Wirksamkeit und Aktualität der Sicherheitsmassnahmen zu überprüfen und zu verbessern.
Dies umfasst unter anderem die Durchführung regelmässiger interner Audits, die Analyse von Sicherheitsvorfällen, die Aktualisierung von Risikobewertungen und Dokumentationen, die Sensibilisierung und Schulung der Beschäftigten, die Überwachung der technischen Kontrollen und die Einhaltung der gesetzlichen Anforderungen. Der konkrete Aufwand hängt von der Grösse und Komplexität der Organisation, der Anzahl und Art der betrachteten Prozesse und Informationen, dem Reifegrad des bestehenden Managementsystems und den spezifischen Zielen und Anforderungen der Organisation ab.
SIDD unterstützt Sie dabei, den Betriebsaufwand so gering wie möglich zu halten, indem wir Ihnen geeignete Werkzeuge und Methoden zur Verfügung stellen, Ihnen bei der Planung und Durchführung der notwendigen Aktivitäten helfen und Ihnen regelmässiges Feedback und Verbesserungsvorschläge geben. Als externe Auditorin nehmen wir Ihnen ausserdem einen Teil der Verantwortung und der administrativen Arbeit ab, sodass Sie sich auf Ihr Kerngeschäft konzentrieren können.
Zudem arbeiten wir optional softwaregestützt mit der Priverion Plattform, um ein noch effizienteres Risikomanagement zu ermöglichen.
Nach der Beauftragung von SIDD erfolgt das Onboarding:
Wir schliessen einen Dienstleistungsvertrag ab, der die Rahmenbedingungen und den Leistungsumfang unserer Tätigkeit enthält. Natürlich digital 😉
Wir führen ein Kick-off Workshop mit Ihnen durch, um uns kennenzulernen, die Erwartungen abzustimmen und die nächsten Schritte zu besprechen.
Definition des Anwendungsbereichs, also welche Bereiche des Unternehmens vom ISMS abgedeckt werden.
Entwicklung einer Informationssicherheitspolitik, die die Verpflichtungen und Ziele des Unternehmens in Bezug auf Informationssicherheit festlegt.
· Identifikation von Assets (Informationen und Ressourcen), Bedrohungen und Schwachstellen
· Entwicklung von Massnahmen zur Risikobehandlung, um Risiken zu reduzieren oder zu akzeptieren
· Festlegung von Sicherheitskontrollen basierend auf den identifizierten Risiken und den Anforderungen der ISO 27001
· Integration von geeigneten Sicherheitskontrollen aus Annex A der ISO 27001
· Entwicklung von Dokumenten wie Sicherheitsrichtlinien, Verfahren und Arbeitsanweisungen.
· Erstellung eines Risikobehandlungsplans
· Implementierung der festgelegten Sicherheitskontrollen und Prozesse
· Schulung von Beschäftigten und Stakeholdern in Bezug auf die Informationssicherheitsrichtlinien und -verfahren
· Einführung von Überwachungs- und Messprozessen zur Bewertung der Leistung des ISMS
· Überprüfung und Überwachung von Sicherheitsereignissen
· Durchführung interner Audits, um die Konformität des ISMS mit ISO 27001 zu prüfen
· Bewertung der Wirksamkeit der implementierten Sicherheitskontrollen
· Regelmässige Überprüfung des ISMS durch das Top-Management
· Identifikation von Verbesserungsmöglichkeiten und Anpassungen an das ISMS
Einholung einer Zertifizierung durch eine unabhängige Zertifizierungsstelle, um die Konformität mit ISO 27001 zu bestätigen.