Ratgeber · Informationssicherheit

9 Min. Lesezeit

Was ist ein ISMS? Definition, Aufbau und Umsetzung für KMU

Ein ISMS (Informationssicherheits-Managementsystem) ist ein strukturiertes System aus Leitlinie, Richtlinien, Rollen, Prozessen und Nachweisen, mit dem ein Unternehmen seine Informationssicherheit gezielt steuert – statt sie dem Zufall zu überlassen. Es legt fest, wie Risiken erkannt, Maßnahmen umgesetzt, die Wirksamkeit geprüft und Nachweise geführt werden. Üblich sind die Standards ISO 27001, BSI-Grundschutz und – für KMU besonders schlank – VdS 10100.

Was bedeutet ISMS?

ISMS steht für Informationssicherheits-Managementsystem, englisch Information Security Management System. Es ist kein einzelnes Programm und keine Firewall, sondern der organisatorische Rahmen, der Technik, Prozesse und Verantwortlichkeiten für die Informationssicherheit zusammenführt. Das Ziel: Informationssicherheit wird planbar, wiederholbar und nachweisbar – nicht abhängig vom Wissen einzelner Personen.

Wozu dient ein ISMS? Die drei Schutzziele

Ein ISMS schützt Informationen entlang dreier Schutzziele. Diese drei Begriffe sind der Kern jeder Informationssicherheit:

Der Nutzen für ein Unternehmen ist konkret: weniger Ausfälle und Datenpannen, belastbare Nachweise gegenüber Kunden und Auditoren sowie eine klare Grundlage, um gesetzliche Pflichten wie NIS2 oder die DSGVO zu erfüllen.

Wie ist ein ISMS aufgebaut?

Ein ISMS besteht aus wenigen, klar benannten Bausteinen. Wer diese Bestandteile kennt, versteht den Aufbau:

Die Bausteine eines ISMS

  • Leitlinie zur Informationssicherheit – das Bekenntnis der Geschäftsleitung und der Rahmen für alles Weitere.
  • Richtlinien und Verfahren – konkrete Vorgaben für Passwörter, Zugriffe, Backups, Lieferanten und mehr.
  • Rollen und Verantwortlichkeiten – wer entscheidet, wer setzt um, wer prüft.
  • Asset- und Risikoregister – welche Werte es gibt, welche Risiken bestehen und wie sie behandelt werden.
  • Maßnahmen – die technischen und organisatorischen Kontrollen, die die Risiken senken.
  • Interne Audits und Management-Review – die regelmäßige Prüfung, ob das System wirkt.

Diese Bausteine bilden einen Kreislauf: Sie werden geplant, umgesetzt, geprüft und verbessert. Genau das ist der PDCA-Zyklus (Plan – Do – Check – Act), den alle gängigen Standards verlangen.

Welche Rollen gibt es in einem ISMS?

Informationssicherheit ist Chefsache, aber sie braucht klare Zuständigkeiten. Typische Rollen sind:

In kleinen Unternehmen werden mehrere Rollen gebündelt, oft mit Unterstützung durch einen externen Informationssicherheitsbeauftragten.

ISMS und die Normen: ISO 27001, BSI-Grundschutz, VdS 10100

Ein ISMS kann nach verschiedenen Standards betrieben werden. Die drei wichtigsten im deutschsprachigen Raum:

ISO 27001

Die internationale Norm. Weltweit anerkannt und zertifizierbar – ideal, wenn Kunden oder Konzernmütter ein Zertifikat verlangen. Umfangreich und entsprechend aufwendig.

BSI IT-Grundschutz

Der deutsche Standard des BSI mit sehr detaillierten Bausteinen. Stark im Behörden- und KRITIS-Umfeld, in der Tiefe aber anspruchsvoll.

VdS 10100

Der schlanke, pragmatische Standard speziell für kleine und mittlere Unternehmen. Er deckt die wesentlichen Maßnahmen ab, ohne den vollen ISO-Apparat – ein guter, prüffähiger Einstieg, der sich später zu ISO 27001 ausbauen lässt.

Wie führt man ein ISMS ein?

Die Einführung folgt dem PDCA-Zyklus und lässt sich in nachvollziehbare Schritte gliedern:

Wer mit vorausgefüllten Vorlagen und Registern startet, kommt deutlich schneller zu vorzeigbaren Ergebnissen als beim Start mit einem leeren Blatt.

Welche Dokumente gehören zu einem ISMS?

Ein prüffähiges ISMS lebt von seiner Dokumentation. Dazu gehören typischerweise die Leitlinie, ein Satz Richtlinien und Verfahren, das Asset- und Risikoregister, der Risikobehandlungsplan, die Anwendbarkeitserklärung (Statement of Applicability, SoA) sowie die Nachweise zu Schulungen, Tests und Vorfällen. Diese Dokumente sind zugleich der Nachweis gegenüber Auditoren und – bei NIS2 – gegenüber dem BSI.

Was kostet ein ISMS?

Die Kosten hängen von Unternehmensgröße, gewähltem Standard und Eigenleistung ab. Eine rein beratungsgetriebene ISO-27001-Einführung kann fünfstellig werden. Mit einem schlanken Standard wie VdS 10100 und vorausgefüllter Software sinkt der Aufwand deutlich, weil Vorlagen, Register und Beispiel-Inhalte nicht von Grund auf erstellt werden müssen. Der größte Hebel ist, möglichst viel selbst zu erledigen und Beratung nur dort einzukaufen, wo sie wirklich nötig ist.

Brauche ich eine ISMS-Software?

Zwingend nötig ist sie nicht, aber sie spart viel Zeit und Fehler: Eine ISMS-Software hält Anforderungen, Register, Risiken, Dokumente und Nachweise an einem Ort und erzeugt Berichte und die SoA auf Knopfdruck. Bei der Auswahl ist ein Punkt besonders wichtig – wo liegen Ihre Sicherheitsdaten? Cloud-Lösungen speichern sie beim Anbieter; eine lokal laufende Software hält sie auf Ihrem eigenen Rechner. Mehr dazu auf unserer Seite zum NIS2 Manager, der lokal und ohne Cloud läuft und auch als ISMS-Software nach ISO 27001 einsetzbar ist.

ISMS und NIS2: Wie hängt das zusammen?

NIS2 nennt den Begriff ISMS nicht wörtlich, fordert aber in §30 BSIG genau das, was ein ISMS leistet: systematisches Risikomanagement, technische und organisatorische Maßnahmen, Nachweise und Meldewege. Wer NIS2-betroffen ist, erfüllt seine Pflichten am saubersten mit einem ISMS – schlank etwa nach VdS 10100. Eine Übersicht der Pflichten finden Sie im NIS-2-Bereich.

ISMS selbst aufbauen – vorausgefüllt und ohne Cloud

Der TSMONDO NIS2 Manager bringt 351 Anforderungen, 32 Register und über 80 Dokumentvorlagen mit – nach VdS 10100, lokal auf Ihrem Rechner. So setzen Sie Ihr ISMS Schritt für Schritt selbst um — in Eigenregie.

NIS2 Manager ansehen
TS
Thorsten Schmitz-Hübsch
ISO 27001 Lead Auditor & Lead Implementer, ISACA CISM – TSMONDO GmbH, Münster

Weiterlesen

Thorsten Schmitz-Hübsch, Gründer der TSMONDO GmbH und Entwickler von NIS2-Manager und KI-Manager.

Geprüft von Thorsten Schmitz-Hübsch, Gründer der TSMONDO GmbH und Entwickler der NIS2-Manager-Software. Als externer CISO und Informationssicherheitsbeauftragter begleitet er aktuell mehrere Unternehmen bei ihrer NIS2-Umsetzung auf Basis von ISO 27001.