Compliance · Zertifizierung

Durchs Audit, ohne Drama.

Standard Anwendung Reifegrad-Fokus
ISO 27001 alle Branchen, alle Größen Informationssicherheits-Managementsystem (ISMS) Zur Seite → TISAX® Automotive · Zulieferer VDA-ISA-Katalog · Assessment Level 1–3 Zur Seite → BSI IT-Grundschutz KRITIS · Behörden · öffentliche Hand Grundschutz-Kompendium · 10 Bausteinschichten Zur Seite →

Wir begleiten Sie von der Gap-Analyse bis zum bestandenen Audit – und übersetzen die Norm in konkrete Schritte. Kein Beraterprosa, keine Excel-Landschaften ohne Sinn.

Wie wir Zertifizierung angehen
Drei Prinzipien, die verhindern, dass ein Audit zum Ordner-Karneval wird.
Prinzip 01

Substanz vor Dokumentation.

Wir bauen Sicherheit auf, die im Alltag greift – die Dokumentation folgt daraus. Nicht umgekehrt. Kein Papier für den Aktenordner, während der Betrieb ungeschützt bleibt.

Prinzip 02

Ein System, mehrere Zertifikate.

ISO 27001, TISAX® und BSI IT-Grundschutz überlappen zu 60–80 %. Wir bauen ein Grundgerüst und mappen es auf die konkreten Anforderungen – statt drei parallele Zertifizierungs-Silos.

Prinzip 03

Sie stehen alleine im Audit.

Wenn wir gehen, ist Ihr Team so vorbereitet, dass der Auditor keine offenen Fragen an uns hat. Wir sitzen nicht dauerhaft daneben – wir hinterlassen Sie handlungsfähig.

Der Weg zum Zertifikat
Fünf Phasen, die für alle drei Standards gelten – Details unterscheiden sich je nach Norm.
01

Gap-Analyse

Wo stehen Sie heute, was fordert die Norm, was fehlt? Wir bringen Ist- und Soll-Zustand auf ein Blatt und schätzen den realistischen Aufwand ein – nüchtern, ohne Schönfärben.

02

Scope & Governance

Was wird zertifiziert? Welche Standorte, Prozesse, Assets? Wer ist verantwortlich, welche Rollen brauchen wir (ISB, DSB, Krisenstab)? Der Scope entscheidet über Aufwand und Nachweislast.

03

Umsetzung

Richtlinien, Verfahren, technische Maßnahmen, Awareness. Wir arbeiten mit Ihren Leuten, nicht neben ihnen – jede Regelung wird direkt in bestehende Prozesse eingebaut, statt daneben zu existieren.

04

Interner Audit & Managementbewertung

Bevor der externe Auditor kommt, prüfen wir intern: Wo wackelt es noch, was muss nachgezogen werden? Die Managementbewertung dokumentiert die Reife – auditfest.

05

Zertifizierungsaudit

Wir begleiten Sie durch das Audit (Stufe 1 & 2 bei ISO), bereiten Interviews vor und unterstützen bei Nachforderungen. Ziel: Zertifikat ohne offene Findings der Kategorie „Major".

Am Ende
/ Zertifikat & funktionierendes System

Ein Zertifikat, das auf einem funktionierenden System steht – nicht auf einem Ordner voll Absichtserklärungen.

Am Ende steht das Zertifikat Ihrer Wahl, ein dokumentiertes System, das gelebt wird, und ein Team, das den nächsten Überwachungsaudit ohne uns bewältigt.

Bei Bedarf begleiten wir die jährliche Überwachung und den Re-Zertifizierungs- Zyklus (3 Jahre) – aber nicht als Dauerauftrag, sondern als punktuelle Hilfe.

Ergebnis 01
Zertifikat ISO / TISAX / BSI
Ergebnis 02
ISMS gelebt, nicht abgelegt
Ergebnis 03
Interner Auditor im Team ausgebildet
Danach
Überwachung punktuell, kein Dauerauftrag
Häufige Fragen
Was wir zur Zertifizierung immer wieder gefragt werden.
01

Welche Zertifizierung passt zu mir?

Kunden aus der Automotive-Kette (Zulieferer, Dienstleister) brauchen meist TISAX®. Behörden und KRITIS-Betreiber müssen BSI IT-Grundschutz oder ISO 27001 mit Bezug zum BSI nachweisen. Für alle anderen ist ISO 27001 der internationale Standard. Wir klären das im Erstgespräch anhand Ihrer Kundenverträge und Aufsichtspflichten.

02

Wie lange dauert eine Erstzertifizierung?

Bei einem mittleren Unternehmen realistisch 9–15 Monate – abhängig von Reifegrad, Scope und Ressourcen. TISAX® lässt sich oft schneller erreichen (6–9 Monate), BSI IT-Grundschutz dauert eher länger. Nach der Gap-Analyse (2–4 Wochen) bekommen Sie eine belastbare Roadmap.

03

Sind Sie selbst Auditor bzw. Zertifizierungsstelle?

Nein – und das ist wichtig. Wir sind Ihre Vorbereitung, nicht Ihr Prüfer. Zertifizierungsstellen (DAkkS-akkreditiert) sind organisatorisch getrennt – ansonsten wäre die Zertifizierung wertlos. Wir arbeiten mit mehreren etablierten Stellen zusammen und stellen den Kontakt her.

Ein System, mehrere Zertifikate.

Ein Erstgespräch reicht, um zu klären, welche Norm in Ihrem Fall überhaupt sinnvoll ist – und wie eine realistische Roadmap aussieht. Unverbindlich.