Konzeption, Einführung und Weiterentwicklung eines ISMS
Ausgangslage: Gemäß der Vorgaben war innerhalb des Kunden ein ISMS auf Basis der ISO 27001 zu entwickeln und in ca. 170 Organisationseinheiten für über 200 IT-Anwendungen innerhalb von 24 Monaten zu implementieren. Zwischen 2024 und 2025 wurden ca. 218 priorisierte IT-Anwendungen integriert und Reifegrad 3 des konzerninternen Fähigkeitenmodells erreicht.
Problem: Zu Beginn war der Reifegrad prozessualer, organisatorischer und technologischer Governance-Vorgaben gering und ein systematisches Einführungskonzept fehlte. Nach dem initialen Roll-out waren weitere ca. 250 IT-Anwendungen noch nicht integriert, während regulatorische Anforderungen und IS-Risiken weiter stiegen und hohe Management-Attention bestand.
Bedarf: Benötigt wurden ein systematischer Umsetzungsplan, die strategische und operative Begleitung der Einführung und Weiterentwicklung sowie die Integration weiterer 78 Anwendungen in das ISMS der Konzernleitung zur weiteren Erhöhung der Cyberabwehrfähigkeit.
Aufnahme der kundenspezifischen Anforderungen
Entwicklung, Vorstellung, Abstimmung und Beschluss eines systematischen Vorgehensmodells zur Einführung des ISMS
Ermittlung erforderlicher personeller und budgetärer Ressourcen sowie Unterstützung des internen Freigabeprozesses
Unterstützung bei der Entwicklung prozessualer, organisatorischer und technologischer Vorgaben sowie Erstellung einer IS-Leitlinie
Unterstützung bei der Entwicklung geeigneter Kompetenzformate für Anwendungsverantwortliche
Begleitung der ca. 170 Organisationseinheiten bei der Umsetzung der Anforderungen auf operativer und strategischer Ebene
Eine zeitliche und inhaltliche Roll-out-Planung samt Ressourcenabschätzung ist entwickelt, abgestimmt und freigegeben
Vorgaben der Governance sind entwickelt und innerhalb der Konzernleitung verbindlich verankert
Kompetenzformate sind entwickelt, eingeführt und werden stetig weiterentwickelt
Die ISMS-Anforderungen werden sukzessive gemäß der Roll-out-Planung in den Organisationseinheiten implementiert
Der Reifegrad des ISMS verbessert sich nachweislich kontinuierlich
Erforderliche Managementebenen und Gremien sind eingebunden
"Derart schnelle Fortschritte bei der Entwicklung und Einführung des ISMS wären uns ohne das Beratungsunternehmen nicht gelungen."
Das Vorhaben ist relevant für Konzerne und Unternehmensgruppen, die ein ISMS auf Basis der ISO 27001 konzernweit aufbauen und nach einem initialen Roll-out auf weitere Anwendungen ausweiten müssen. Besonders relevant ist der Ansatz bei vielen dezentralen Organisationseinheiten, engen zeitlichen Vorgaben, geringem Governance-Reifegrad sowie zunehmendem regulatorischem Druck und hoher Management-Attention. Er verbindet Konzeption, Governance, Ressourcen- und Kompetenzaufbau mit strategischer und operativer Roll-out-Steuerung.