Glossar · Begriff

ISMS einfach erklärt

Ein ISMS (Information Security Management System) ist der strukturierte Rahmen, mit dem ein Unternehmen seine Informationssicherheit steuert – planbar, nachvollziehbar und überprüfbar statt zufällig.

Auf einen Blick
Bedeutung
Information Security Management System (Informationssicherheits-Managementsystem)
Häufiger Standard
ISO/IEC 27001
Grundprinzip
PDCA-Zyklus (Plan – Do – Check – Act)
Nutzen für NIS2
Zentrales Werkzeug zur Umsetzung der Anforderungen
Stand
Juni 2026
Redaktion
Compliance Compass

Was ist ein ISMS?

Ein ISMS (Information Security Management System) ist kein einzelnes Produkt oder Tool, sondern ein Management-Rahmen: eine Sammlung aus Richtlinien, Prozessen, Rollen und Maßnahmen, die zusammen sicherstellen, dass Informationen geschützt sind. Es ist kein Kauf, sondern eine Methode. Es bündelt Verantwortlichkeiten und macht Informationssicherheit zu einem steuerbaren, überprüfbaren Prozess statt zu einer Sammlung einzelner Schutzmaßnahmen. Während ein Standard wie ISO 27001 beschreibt, welche Anforderungen ein gutes ISMS erfüllen muss, ist das ISMS selbst der gelebte Betrieb dieser Anforderungen im Unternehmen – es kann standardbasiert oder firmeneigen aufgebaut sein.

Woraus besteht ein ISMS?

Der PDCA-Zyklus

Ein ISMS lebt von kontinuierlicher Verbesserung nach dem PDCA-Zyklus: Plan (Risiken bewerten und Maßnahmen planen), Do (umsetzen), Check (Wirksamkeit anhand von Audits und Kennzahlen prüfen) und Act (nachbessern). Dieser Kreislauf sorgt dafür, dass die Sicherheit nicht zu einem einmaligen Projekt verkommt, sondern auch bei neuen Bedrohungen, neuen Systemen oder Organisationsänderungen aktuell bleibt.

ISMS-Roadmap: In sechs Schritten zum laufenden System

Der PDCA-Zyklus klingt abstrakt. Die folgende Reihenfolge macht ihn praktisch. Sie zeigt, in welcher Sequenz die meisten Einführungsprojekte ablaufen – vom ersten Scoping bis zum Punkt, an dem das ISMS sich selbst trägt. Schritt eins bis drei sind die einmalige Aufbauarbeit; ab Schritt vier wird der Kreislauf zur Routine.

  1. Kontext & Geltungsbereich klären (Plan). Welche Standorte, Systeme und Prozesse fallen unter das ISMS? Den Scope schriftlich abgrenzen und die Rolle des Leitungsorgans festlegen. Ohne klare Grenze wird das Projekt uferlos.
  2. Risikoanalyse durchführen (Plan). Werte (Daten, Anwendungen, Infrastruktur) erfassen, Bedrohungen und Schwachstellen bewerten und je Risiko entscheiden: vermeiden, mindern, übertragen oder akzeptieren – das Kernstück des Risikomanagements.
  3. Maßnahmen festlegen und SoA dokumentieren (Plan). Aus den Risiken konkrete TOMs und Policies ableiten und in einer Anwendbarkeitserklärung (Statement of Applicability) begründen, welche Controls gelten und welche nicht.
  4. Maßnahmen umsetzen und Betrieb aufnehmen (Do). Technik konfigurieren, Prozesse einführen, Mitarbeitende schulen, Meldewege und Zuständigkeiten produktiv schalten.
  5. Wirksamkeit prüfen (Check). Über interne Audits, Kennzahlen und Management-Reviews messen, ob die Maßnahmen tatsächlich wirken – nicht nur, ob sie auf dem Papier existieren.
  6. Verbessern und den Zyklus neu starten (Act). Abweichungen korrigieren, Lehren aus Vorfällen einarbeiten und mit dem aktualisierten Risikobild zurück zu Schritt zwei – jährlich oder bei wesentlichen Änderungen.

ISMS, ISO 27001 und NIS2

Am häufigsten wird ein ISMS nach ISO 27001 aufgebaut. Für NIS2 ist ein ISMS das ideale Fundament: Es erfüllt die geforderte systematische Herangehensweise an Risikomanagement und Sicherheitsmaßnahmen und liefert zugleich die für Behörden nötigen Nachweise. NIS2 gilt in Deutschland seit dem 6. Dezember 2025. Betroffene Einrichtungen mussten sich bis zum 6. März 2026 beim BSI registrieren; diese Erstfrist ist verstrichen, eine Nachregistrierung bleibt aber möglich und sollte nicht weiter aufgeschoben werden.

Beispiel: Ein als wichtige Einrichtung eingestuftes IT-Dienstleistungsunternehmen führt zunächst eine ISMS-Risikoanalyse durch, leitet daraus Maßnahmen und Richtlinien ab und verankert klare Meldewege. Tritt später ein erheblicher Sicherheitsvorfall ein, greift der bereits definierte ISMS-Prozess, sodass die gesetzlich vorgeschriebene Meldekette ohne Hektik abläuft: Innerhalb von 24 Stunden geht die Erstmeldung an die zuständige Behörde, nach 72 Stunden folgt die Bestätigung mit Erstbewertung und spätestens nach einem Monat der Abschlussbericht. Ohne ISMS müsste all das unter Zeitdruck improvisiert werden. Das wird teuer: Verstöße können bei wesentlichen Einrichtungen mit bis zu 10 Mio. EUR oder 2 % des weltweiten Jahresumsatzes geahndet werden, bei wichtigen Einrichtungen mit bis zu 7 Mio. EUR oder 1,4 %.

Was müssen Sie konkret tun?

Weiterführende Quelle: ISO/IEC 27001 – offizielle Standardseite der ISO

Häufige Fragen

Was ist ein ISMS einfach erklärt?

Ein ISMS (Information Security Management System) ist ein strukturierter Management-Rahmen aus Richtlinien, Prozessen, Rollen und Maßnahmen, mit dem ein Unternehmen seine Informationssicherheit planbar und nachweisbar steuert. Es ist kein einzelnes Produkt und kein Kauf, sondern eine gelebte Methode, die Informationssicherheit zu einem steuerbaren, überprüfbaren Prozess macht statt zu einer Sammlung einzelner Schutzmaßnahmen. Häufig wird ein ISMS nach ISO/IEC 27001 aufgebaut.

Was ist der PDCA-Zyklus im ISMS?

PDCA steht für Plan, Do, Check, Act und ist das Herzstück eines ISMS. Der Kreislauf zur kontinuierlichen Verbesserung umfasst vier Schritte: Plan (Risiken bewerten und Maßnahmen planen), Do (umsetzen), Check (Wirksamkeit anhand von Audits und Kennzahlen prüfen) und Act (nachbessern). So bleibt die Sicherheit auch bei neuen Bedrohungen, neuen Systemen oder Organisationsänderungen aktuell und wird nicht zu einem einmaligen Projekt.

Braucht man für NIS2 ein ISMS?

NIS2 schreibt kein bestimmtes ISMS vor, verlangt aber systematisches Risikomanagement und geeignete Sicherheitsmaßnahmen. Ein ISMS ist das zentrale Werkzeug, um diese Anforderungen strukturiert zu erfüllen und die für Behörden nötigen Nachweise zu liefern. NIS2 gilt in Deutschland seit dem 6. Dezember 2025; die BSI-Registrierungsfrist vom 6. März 2026 ist verstrichen, eine Nachregistrierung bleibt jedoch möglich.

Informationssicherheit

Vom Scope bis zum Management-Review

Compliance Compass führt Ihr ISMS durch alle sechs Roadmap-Schritte: Risiken bewerten, SoA pflegen, Maßnahmen nachweisen und den PDCA-Zyklus am Laufen halten – ohne Excel-Wildwuchs.