ISMS bei einem Infrastrukturbetreiber

Konzeption, Einführung und Weiterentwicklung eines ISMS

Gemäß Vorgaben musste innerhalb von 24 Monaten ein ISMS auf Basis der ISO 27001 aufgebaut und in rund 170 Organisationseinheiten für über 200 IT-Anwendungen implementiert werden. Zwischen 2024 und 2025 wurden rund 218 priorisierte IT-Anwendungen integriert und Reifegrad 3 des konzerninternen Fähigkeitenmodells erreicht. Wir haben das Vorgehensmodell, die Governance und den Roll-out begleitet und steuern anschließend die strategische Einbindung weiterer 78 IT-Anwendungen in das ISMS der Konzernleitung.

Herausforderung

Ausgangslage: Gemäß der Vorgaben war innerhalb des Kunden ein ISMS auf Basis der ISO 27001 zu entwickeln und in ca. 170 Organisationseinheiten für über 200 IT-Anwendungen innerhalb von 24 Monaten zu implementieren. Zwischen 2024 und 2025 wurden ca. 218 priorisierte IT-Anwendungen integriert und Reifegrad 3 des konzerninternen Fähigkeitenmodells erreicht.

Problem: Zu Beginn war der Reifegrad prozessualer, organisatorischer und technologischer Governance-Vorgaben gering und ein systematisches Einführungskonzept fehlte. Nach dem initialen Roll-out waren weitere ca. 250 IT-Anwendungen noch nicht integriert, während regulatorische Anforderungen und IS-Risiken weiter stiegen und hohe Management-Attention bestand.

Bedarf: Benötigt wurden ein systematischer Umsetzungsplan, die strategische und operative Begleitung der Einführung und Weiterentwicklung sowie die Integration weiterer 78 Anwendungen in das ISMS der Konzernleitung zur weiteren Erhöhung der Cyberabwehrfähigkeit.

Vorgehensweise

1

Aufnahme der kundenspezifischen Anforderungen

2

Entwicklung, Vorstellung, Abstimmung und Beschluss eines systematischen Vorgehensmodells zur Einführung des ISMS

3

Ermittlung erforderlicher personeller und budgetärer Ressourcen sowie Unterstützung des internen Freigabeprozesses

4

Unterstützung bei der Entwicklung prozessualer, organisatorischer und technologischer Vorgaben sowie Erstellung einer IS-Leitlinie

5

Unterstützung bei der Entwicklung geeigneter Kompetenzformate für Anwendungsverantwortliche

6

Begleitung der ca. 170 Organisationseinheiten bei der Umsetzung der Anforderungen auf operativer und strategischer Ebene

Ergebnis

Eine zeitliche und inhaltliche Roll-out-Planung samt Ressourcenabschätzung ist entwickelt, abgestimmt und freigegeben

Vorgaben der Governance sind entwickelt und innerhalb der Konzernleitung verbindlich verankert

Kompetenzformate sind entwickelt, eingeführt und werden stetig weiterentwickelt

Die ISMS-Anforderungen werden sukzessive gemäß der Roll-out-Planung in den Organisationseinheiten implementiert

Der Reifegrad des ISMS verbessert sich nachweislich kontinuierlich

Erforderliche Managementebenen und Gremien sind eingebunden

"Derart schnelle Fortschritte bei der Entwicklung und Einführung des ISMS wären uns ohne das Beratungsunternehmen nicht gelungen."

Anwendungsbereiche

Das Vorhaben ist relevant für Konzerne und Unternehmensgruppen, die ein ISMS auf Basis der ISO 27001 konzernweit aufbauen und nach einem initialen Roll-out auf weitere Anwendungen ausweiten müssen. Besonders relevant ist der Ansatz bei vielen dezentralen Organisationseinheiten, engen zeitlichen Vorgaben, geringem Governance-Reifegrad sowie zunehmendem regulatorischem Druck und hoher Management-Attention. Er verbindet Konzeption, Governance, Ressourcen- und Kompetenzaufbau mit strategischer und operativer Roll-out-Steuerung.

Weitere Projektbeispiele