
Ein Informationssicherheits-Managementsystem, kurz ISMS, schafft die organisatorische Grundlage, um Informationssicherheitsrisiken systematisch zu erkennen, zu bewerten und zu steuern. RM Risk Management AG unterstützt Schweizer Unternehmen beim Aufbau, der Umsetzung und Weiterentwicklung eines ISMS nach ISO/IEC 27001 – pragmatisch, auditfähig und auf die tatsächlichen Geschäftsrisiken ausgerichtet.
Unsere ISMS Beratung verbindet Governance, Risikoanalyse, Sicherheitsmassnahmen, Dokumentation, Rollen, Schulung, interne Audits und Management-Review zu einem belastbaren Managementsystem für Informationssicherheit, Cyber Security und Compliance.
Seit 1988 produktunabhängige Beratung für Risiko-, Sicherheits-, Notfall-, Krisen- und Resilienz-Management in der Schweiz.
Ein ISMS nach ISO/IEC 27001 hilft Unternehmen, Informationssicherheit nicht nur technisch, sondern organisatorisch und strategisch zu steuern. Im Zentrum stehen Schutzbedarf, Risiken, Verantwortlichkeiten, Sicherheitsziele, Richtlinien, Kontrollen, Nachweise und kontinuierliche Verbesserung.
RM Risk Management AG begleitet Unternehmen beim Aufbau eines ISMS, das zu Organisation, Branche, Risikolage, regulatorischen Anforderungen und vorhandenen Ressourcen passt. Ziel ist kein theoretisches Dokumentationssystem, sondern ein wirksames und praxistaugliches Informationssicherheits-Managementsystem.
ISO/IEC 27001 ist der international bekannte Standard für Informationssicherheits-Managementsysteme und definiert Anforderungen an Aufbau, Umsetzung, Betrieb und kontinuierliche Verbesserung eines ISMS. Die Norm verbindet Informationssicherheit mit Risikomanagement, organisatorischen Prozessen, Rollen, Richtlinien und technischen Massnahmen.
Ein ISMS ist besonders sinnvoll, wenn Informationssicherheit nicht mehr nur punktuell, sondern nachvollziehbar, messbar und auditfähig gesteuert werden soll. Typische Auslöser sind: Kunden verlangen Nachweise zur Informationssicherheit. Ausschreibungen fordern ISO 27001, ISMS oder Sicherheitskonzepte. Cyberrisiken, Ransomware und Datenabfluss sollen systematisch reduziert werden. Geschäftsleitung, Verwaltungsrat oder Aufsicht verlangen eine belastbare Steuerung. Datenschutz, Lieferantenmanagement, Cloud-Nutzung oder Outsourcing erhöhen die Anforderungen. Interne Sicherheitsmassnahmen sind vorhanden, aber Rollen, Nachweise und Wirksamkeit sind unklar. Eine ISO-27001-Zertifizierung ist geplant oder wird geprüft. Ein ISMS schafft Transparenz darüber, welche Informationen, Systeme, Prozesse und Dienstleister kritisch sind, welche Risiken bestehen und welche Massnahmen notwendig, angemessen und wirksam sind.
1. Standortbestimmung und Zielbild
Zu Beginn wird geklärt, wo das Unternehmen heute steht und welches Ziel mit dem ISMS erreicht werden soll. Dabei betrachten wir Organisation, Geschäftsprozesse, IT, Daten, bestehende Sicherheitsmassnahmen, regulatorische Anforderungen und Erwartungen von Kunden oder Partnern.
Ergebnisse:
2. ISMS-Scope und Kontext der Organisation
Der Geltungsbereich des ISMS ist entscheidend. Er legt fest, welche Standorte, Geschäftsprozesse, Organisationseinheiten, Systeme, Daten, Lieferanten und Schnittstellen einbezogen werden.
Ein zu enger Scope kann wichtige Risiken ausblenden. Ein zu breiter Scope kann das Projekt unnötig komplex machen. Deshalb unterstützen wir bei einer sinnvollen, begründeten und auditfähigen Scope-Definition.
Ergebnisse:
3. Informationssicherheits-Risikoanalyse
Die Risikoanalyse ist das zentrale Steuerungsinstrument des ISMS. Sie zeigt, welche Bedrohungen, Schwachstellen und Auswirkungen für Informationen, Systeme, Prozesse und Dienstleister relevant sind.
Wir unterstützen bei einer praxisnahen Methodik zur Bewertung von Informationssicherheitsrisiken, Schutzbedarf, Eintrittswahrscheinlichkeit, Auswirkung und Risikobehandlung.
Ergebnisse:
4. Sicherheitsmassnahmen und Statement of Applicability
Auf Basis der Risikoanalyse werden organisatorische, technische und personelle Sicherheitsmassnahmen definiert. Dazu gehören Governance, Zugriffsschutz, Lieferantensicherheit, Incident Management, Awareness, Backup, Notfallmanagement, Cloud Security und weitere Kontrollen.
Das Statement of Applicability, kurz SoA, dokumentiert, welche Kontrollen relevant sind, welche umgesetzt werden und wie Abweichungen begründet werden.
Ergebnisse:
5. ISMS-Dokumentation, Rollen und Prozesse
Ein ISMS benötigt klare Dokumente, Rollen und Prozesse. Diese müssen verständlich, pflegbar und im Alltag nutzbar sein. Wir helfen, die notwendige Dokumentation schlank und wirksam aufzubauen.
Typische ISMS-Dokumente:
6. Umsetzung, Schulung und Verankerung
Ein ISMS wirkt nur, wenn es im Unternehmen verstanden und gelebt wird. Deshalb unterstützen wir nicht nur bei Dokumenten, sondern auch bei Einführung, Kommunikation, Schulung und Verankerung im Managementsystem.
Schwerpunkte:
7. Internes Audit, Management-Review und Zertifizierungsvorbereitung
Vor einer ISO-27001-Zertifizierung sollte geprüft werden, ob das ISMS wirksam, vollständig und auditfähig ist. Wir unterstützen bei internen Audits, Gap-Analysen, Massnahmenplänen und Management-Reviews.
Ergebnisse:
Im Rahmen der ISMS Beratung erhalten Kunden konkrete und nutzbare Ergebnisse:
| Bereich | Deliverables |
|---|---|
| Standort- bestimmung | ISMS-Reifegrad, Gap Analyse, Roadmap |
| Scope & Kontext | ISMS-Geltungsbereich, Stakeholder- und Anforderungsanalyse |
| Risikoanalyse | Schutzbedarfsanalyse, Risikoregister, Risikobehandlungsplan |
| Governance | Rollenmodell, Verantwortlichkeiten, Informationssicherheitsleitlinie |
| Massnahmen | Sicherheitsmassnahmen, Umsetzungsplan, Priorisierung |
| ISO 27001 | Statement of Applicability, Auditnachweise, Management-Review |
| Schulung | Awareness-Inhalte, Management-Briefing, Rollen-Schulung |
| Prüfung | internes Audit, Auditbericht, Zertifizierungsvorbereitung |
Unsere ISMS Beratung richtet sich an Schweizer Unternehmen und Organisationen, die Informationssicherheit professionell und nachvollziehbar steuern wollen.
Typische Zielgruppen:
Diese Begriffe werden oft vermischt.
ISMS Beratung
Die ISMS Beratung unterstützt beim Aufbau, Betrieb und der Weiterentwicklung des Informationssicherheits-Managementsystems. Sie umfasst Governance, Risikoanalyse, Dokumentation, Massnahmen, Rollen, Prozesse und Nachweise.
ISO 27001 Gap Analyse
Die ISO 27001 Gap Analyse prüft, welche Anforderungen bereits erfüllt sind und welche Lücken bis zur Zertifizierungsreife noch bestehen. Sie eignet sich besonders als Einstieg oder vor einem externen Audit.
ISO 27001 Zertifizierungsvorbereitung
Die Zertifizierungsvorbereitung fokussiert auf Auditfähigkeit, Nachweise, interne Audits, Management-Review, Korrekturmassnahmen und Begleitung bis zum Zertifizierungsaudit.
RM Risk Management AG verbindet Informationssicherheit, Cyber Security, Risikomanagement, Business Continuity, IT-Notfallmanagement, Krisenmanagement und Compliance. Dadurch wird ein ISMS nicht isoliert aufgebaut, sondern in die gesamte Unternehmensresilienz integriert.
Unsere Beratung ist:
Fragen
Sie haben ein Anliegen oder suchen fachliche Unterstützung bei der Umsetzung der Informationssicherheit & ISMS? Gerne zeigen wir Ihnen Lösungsansätze und helfen weiter.



Seit 1988 produktunabhängige und neutrale Resilienz-Management & GRC Beratung.
Folgen Sie uns: