Cybervize
ISMS-Modul von OdySecure, der Sicherheitsplattform von Cybervize

ISMS-Software für ISO 27001 und NIS-2, fokussiert auf den Mittelstand

ISMS-Betrieb mit Organisationsstruktur, BIA, Incident Management, Asset-Inventar, dualer Risikobewertung, Maßnahmensteuerung und Statement of Applicability, alles in einer Plattform, geteilt mit BCM, TPRM und Assessment. Hosting in Deutschland.

Kostenlose Demo buchen

Was das ISMS-Modul abdeckt

Das ISMS-Modul setzt ISO 27001:2022 als Betriebs-System um. Keine Excel-Tabelle, kein Word-Handbuch.

Organisations-Struktur

Geltungsbereich, Rollen, ISMS-Komitee, Verantwortlichkeitsmatrix. Default-Templates nach ISO 27001:2022 oder anpassbar an bestehende Aufbauorganisation.

Asset-Inventar mit Abhängigkeitsgraph

Assets, Asset-Owner, Datenklassifizierung, Abhängigkeiten zwischen Anwendungen, Servern, Lieferanten. Cross-Modul-Datenfluss zum BCM (BIA) und TPRM (Lieferanten-Risiko).

Duale Risikobewertung

Inhärentes vs. residuales Risiko mit Maßnahmen-Verknüpfung. Eintrittswahrscheinlichkeit und Schadenshöhe nach kundenspezifischer Matrix. Akzeptanz-Workflow mit Vier-Augen-Prinzip.

Maßnahmen-Steuerung und SoA

ISO-27001-Anhang-A-Controls aus Assessments oder Audits, Maßnahmen-Pflege, Termin- und Verantwortlichkeits-Tracking. Statement of Applicability automatisch generiert.

Incident Management mit Meldepflichten

Vorfall-Erfassung, Klassifikation, Eskalation. DSGVO-72-Stunden-Frist, NIS-2-Meldepflichten (24h Frühwarnung, 72h Vorfall, 1 Monat Abschlussbericht), KRITIS-Berichte. Templates mit Datenfeldern für die zuständigen Behörden.

Management Review und Reporting

Auto-befüllte KPIs aus laufendem ISMS-Betrieb. Vorlagen für Vorstands-Reporting, Aufsichtsrat, Wirtschaftsprüfer und Versicherer. Snapshots für Auditoren mit revisionssicherer Versionierung.

So sieht die duale Risikobewertung aus

Dasselbe Register in drei Sichten: Restrisiko nach Maßnahmen, aktueller Stand aus der Evidenz, inhärentes Risiko davor. Der hinterlegte Risikoappetit markiert, was angenommen ist und was eskaliert.

Risiko-Heatmap in OdySecure: 5x5-Raster aus Eintrittswahrscheinlichkeit und Auswirkung mit 60 Risiken, davon 51 bewertet im Raster, dazu die Zählung nach Schweregrad und der markierte Risikoappetit

Dahinter liegt das Register selbst. Jedes Risiko trägt seine Herkunft: NIST SP 800-82, MITRE ATT&CK ICS, ENISA Threat Landscape oder den eigenen Vorfall. Die Kopfzahlen sagen, was über dem Appetit liegt und was noch keine Behandlung hat.

Risikoregister in OdySecure: Liste von 60 Risiken mit Bewertungszahl und Quellenangabe je Eintrag, darunter NIST SP 800-82 und MITRE ATT&CK ICS, daneben der Graph der verknüpften Objekte

Ein Klick auf ein Risiko hebt seine Kausalkette hervor: welche Anlagen es betrifft, welche Maßnahmen darauf wirken und an welcher Norm es hängt. Das ist der Unterschied zwischen einer Liste und einem Register, das Auskunft geben kann.

Kausalkette eines Risikos in OdySecure: das gewählte Risiko ist im Graphen mit den betroffenen OT-Anlagen, den wirkenden Maßnahmen und der Norm NIST SP 800-82 verbunden

Kein eigener CISO?

Im vCISO-Mandat arbeitet Ihr vCISO mit OdySecure, die Plattform ist enthalten. Ab 3.600 €/Monat.

Noch in der Auswahl? Der ehrliche Vergleich der vier Wege zu ISO 27001 zeigt, wann Excel, Einzeltool oder GRC-Suite der bessere Weg sind.

Mehr zum ISMS-Modul

Von Excel zum Zertifizierungsaudit

Das ISMS-Modul führt Ihr Managementsystem in acht Schritten von der ersten Bestandsaufnahme bis zum auditfähigen Nachweis und danach in den laufenden Betrieb. Jeder Schritt entsteht in der Plattform, nicht in Tabellen und Word-Handbüchern.

Asset-Register in OdySecure: zehn Assets mit Taxonomie nach Katalog, Schutzbedarf für Vertraulichkeit, Integrität und Verfügbarkeit, Status und zuständiger Einheit.
01

Geltungsbereich und Organisation

Scope, Rollen, ISMS-Komitee und Verantwortlichkeitsmatrix nach ISO 27001:2022 anlegen, mit Vorlagen oder an die eigene Aufbauorganisation angepasst.

02

Assets und Informationswerte

Asset-Inventar mit Ownern, Datenklassifizierung und Abhängigkeitsgraph. Dieselbe Datenbasis speist BCM (BIA) und Lieferantenrisiko (TPRM).

03

Gap-Assessment

Ist-Stand gegen ISO 27001 Anhang A aufnehmen, Reifegrad je Control und priorisierte Lückenliste aus dem Assessment-Modul.

04

Risiken bewerten

Duale Bewertung von inhärentem und residualem Risiko nach eigener Matrix, mit Akzeptanz-Workflow im Vier-Augen-Prinzip.

05

Controls wählen und SoA erstellen

Anhang-A-Controls auswählen und begründen; das Statement of Applicability wird automatisch aus diesen Entscheidungen generiert.

06

Maßnahmen und Nachweise steuern

Maßnahmen mit Termin und Verantwortlichkeit, Nachweisstatus je Control. Der Fortschritt bleibt jederzeit sichtbar.

07

Internes Audit und Management Review

Kennzahlen füllen sich automatisch aus dem laufenden Betrieb; Vorlagen für internes Audit, Management Review und Vorstands-Reporting.

08

Auditoren-Snapshot und Betrieb

Revisionssicheren Snapshot für die Zertifizierungsstelle exportieren; danach betreibt die Plattform das ISMS kontinuierlich weiter.

Wie lange dauert was?

Drei Meilensteine, drei Zeitachsen. Die Zahlen beschreiben verschiedene Dinge, nicht dieselbe Spanne.

Migration der Bestandsinhalte

Gewachsenes Word/Excel-ISMS über das Assessment-Modul mit OSCAL-Import einlesen, inklusive Pflege-Übergang an die internen Verantwortlichen.

6 bis 10 Wochen
Audit-fähiger Betrieb

Im vCISO-Mandat führt ein Senior-CISO die Einführung von der Bestandsaufnahme bis zum zertifizierungsreifen Betrieb und arbeitet dabei mit diesem Modul.

6 bis 9 Monate
Einführungsprojekt bis zum Self-Service

Plattform-Lizenz, auf Wunsch mit Einführungsprojekt; danach betreibt Ihr internes Team die Plattform selbst.

6 bis 12 Monate

So sieht die Vorfallbearbeitung aus

Offene Vorfälle nach Fälligkeit gruppiert, mit Schweregrad, Kennung, Verantwortlichem und Status. Aus der Software, nicht nachgebaut.

Sicherheitsvorfälle in OdySecure: zwei kritische Vorfälle heute fällig, ein mittlerer bald fällig, je mit Kennung, Verantwortlichem und Status

Standards und Frameworks im ISMS-Modul

Das ISMS-Modul deckt die ISO-27001-Familie ab und integriert die für DACH relevanten Komplementärstandards. Keine fragmentierte Multi-Tool-Architektur.

  • ISO/IEC 27001:2022 als Hauptstandard inklusive Anhang A und Statement of Applicability
  • ISO/IEC 27002:2022 als Control-Referenz
  • NIS-2-Mindestmaßnahmen nach § 30 BSIG, abgebildet auf ISO-27001-Controls
  • DSGVO-Pflichten (TOMs, Verarbeitungstätigkeiten, 72-Stunden-Meldung) integriert
  • BSI IT-Grundschutz: Bausteine via OSCAL-Import aus dem Assessment-Modul
  • KRITIS-Melde- und Nachweispflichten nach §§ 32 und 39 BSIG
  • DORA-relevante Controls für Finanzdienstleister
50Rahmenwerke als Katalog in der Plattform:Normen und Frameworks, regulatorische Vorgaben, Anforderungsdatensätze je Eintrag.Zur vollständigen Übersicht

Für wen das ISMS-Modul gebaut ist

Drei Konstellationen, in denen das ISMS-Modul den Excel-Word-SharePoint-Ansatz wirtschaftlich ablöst.

Mittelständler vor erster ISO-27001-Zertifizierung

200 bis 500 Mitarbeitende, NIS-2-betroffen, will zertifizieren statt nur konform sein. Ohne eigene ISMS-Praxis: Im vCISO-Mandat führt ein Senior-CISO die Einführung bis zum Audit und arbeitet dabei mit diesem Modul, die Plattform ist im Mandat enthalten. Audit-fähig in 6 bis 9 Monaten.

Zum vCISO-Mandat

Konzern mit bestehendem ISMS und Tool-Wechsel

Bestehende Excel/Word/SharePoint-Lösung gewachsen, Multi-Standort schwer abzubilden, Auditoren beanstanden Revisionssicherheit. Migration über das Assessment-Modul: Bestehende Controls importiert, Lücken markiert, Pflege ab Tag 1 in der Plattform.

Beratung mit mehreren Mandanten

vCISO-Beratung mit 5 bis 30 Kunden braucht Mandantenfähigkeit, ohne Daten zu vermischen. ISMS-Modul mit strikter Tenant-Isolierung, RBAC für Berater-übergreifende Sicht, ohne Cross-Kontamination.

Häufige Fragen zum ISMS-Modul

Was ist der Unterschied zwischen einem ISMS-Tool und einer ISMS-Plattform?
Ein ISMS-Tool ist eine eigenständige Software, die nur das Informationssicherheits-Management-System abdeckt. Eine ISMS-Plattform integriert das ISMS mit verwandten Disziplinen wie BCM, TPRM und Assessment in einer Datenbasis. Vorteil: BIA-Daten validieren BCM-Pläne automatisch, aus Assessment-Lücken legen Sie ISMS-Maßnahmen per Klick an, kritische Lieferanten erzeugen BCM-Bedrohungsszenarien. Bei einer reinen ISMS-Software entstehen diese Verknüpfungen nur über manuelle Synchronisation oder gar nicht.
Welche ISO-27001-Version unterstützt das ISMS-Modul?
ISO/IEC 27001:2022 als Hauptstandard, inklusive Anhang A mit den 93 Controls in vier Themengebieten. Migration aus 2013er-Implementierungen wird über Mapping-Templates begleitet. ISO 27002:2022 dient als Control-Referenz.
Wie unterstützt das ISMS-Modul NIS-2 konkret?
Die zehn Mindestmaßnahmen nach § 30 BSIG sind als Pflichtcontrols vorkonfiguriert und auf den ISO-27001-Anhang A gemappt, sodass kein Doppel-Aufwand entsteht. Die NIS-2-Meldepflichten (24 Stunden Frühwarnung, 72 Stunden Vorfallsmeldung, ein Monat Abschlussbericht) sind im Incident Management als Workflow hinterlegt. Für die Geschäftsführung gibt es ein Management-Briefing-Template, das Haftungsfragen und Wirksamkeitskontrolle abdeckt. Maßgeblich für die rechtliche Bewertung der NIS-2-Betroffenheit bleibt eine Kanzlei; das ISMS-Modul liefert die operative Umsetzung.
Können wir bestehende ISMS-Inhalte aus Excel oder Word migrieren?
Ja, über das Assessment-Modul mit OSCAL-Import. Eingelesen wird Ihr Katalog: Controls, Abschnitte und Fragen entstehen daraus als Assessment-Rahmenwerk, das Sie dann durcharbeiten. Bestehende Risiken und Maßnahmen übernimmt dieser Weg nicht; sie entstehen aus den Antworten. Typische Migration aus einem gewachsenen Word/Excel-ISMS dauert sechs bis zehn Wochen, inklusive Pflege-Übergang an die internen Verantwortlichen.
Wer kann das ISMS-Modul ohne externe Beratung betreiben?
Häuser mit eigenem ISB oder CISO und eigener ISO-27001-Praxis betreiben das Modul nach einer zwei- bis vierwöchigen Einführungs-Phase eigenständig. Ohne eigene ISMS-Praxis: Im vCISO-Mandat führt ein Senior-CISO die Einführung bis zum Audit und arbeitet dabei mit diesem Modul, die Plattform ist im Mandat enthalten. Wer das Modul selbst betreiben will, bekommt die Plattform-Lizenz auf Wunsch mit Einführungsprojekt.
Wo wird das ISMS gehostet?
Hosting der Plattform und die Verarbeitung Ihrer Daten darin ausschließlich in Rechenzentren in Deutschland, bei einem europäischen Anbieter ohne US-Mutterkonzern, der nach derzeitiger Rechtslage nicht dem US CLOUD Act unterliegt. KI-Modelle werden im Sovereign-Mode selbst betrieben, ohne Datenweitergabe an externe Modellanbieter; im Modus BYOK binden Sie einen eigenen Anbieter an, und die an ihn gesendeten Inhalte verlassen diesen Rahmen. DSGVO-konform mit JSON-Datenexport, der seine Grenzen selbst ausweist und terminierter Datenlöschung.

ISMS ist ein Modul von OdySecure

Das ISMS-Modul teilt Datenbasis, Berechtigungsmodell und Audit-Trail mit den Modulen BCM (Business Continuity, ISO 22301), TPRM (Third-Party Risk Management) und Assessment (OSCAL-Import und eigene Kataloge). Pflicht-Module gibt es nicht: Lizenzierung modular, Module bauen aufeinander auf, ohne sich gegenseitig zu erzwingen.

Komplette Plattform-Übersicht

Grundlagen in der Wissensbasis

Vertiefung ohne Verkaufsabsicht: die Fachgrundlagen aus der Cybervize-Wissensbasis.

Mitgliedschaften, Programme und Partnerschaften

  • BSI Allianz für Cyber-Sicherheit
  • CISPA Helmholtz-Zentrum für Informationssicherheit
  • TeleTrusT - Bundesverband IT-Sicherheit
  • IT Security Made in Germany - TeleTrusT