Besprechung in einem hellen Meetingraum

ISMS und Lieferantenmanagement für einen KRITIS-Energieversorger

ISMS nach ISO 27001 im regulierten Umfeld kritischer Infrastruktur.

Ein Energieversorger mit kritischer Infrastruktur baut sein Cybersecurity-Programm aus. ODCUS verantwortet ISMS, Risiko- und Lieferantenmanagement in Abstimmung mit den regulatorischen Anforderungen.

Ausgangslage

Als Betreiber kritischer Infrastruktur muss das Unternehmen ein ISMS nach ISO 27001 und den IKT-Minimalstandard (BWL/BFE) erfüllen. Assets, Schutzbedarf und Lieferantenrisiken waren nicht strukturiert erfasst.

Vorgehen

  • Vollständige Asset-Inventarisierung mit Owner, Datenklassifikation und Schutzbedarfsstufen
  • Schutzbedarfserhebung über geführte Workshops mit den Fachbereichen
  • ISMS nach ISO 27001 aufgebaut und operativ gepflegt
  • Risikoanalysen und Datenschutzfolgeabschätzungen (DSFA) nach revDSG und DSGVO
  • Strukturiertes Third-Party Risk Management nach ISO 27036
  • Verbindlicher Massnahmenkatalog, harmonisiert über ISO 27001 Annex A, IKT-Minimalstandard und NIST CSF 2.0

Ergebnis

  • Ein auditfähiges, gelebtes ISMS mit klaren Rollen und Kontrollnachweisen
  • Ein vollständiges Asset- und Schutzbedarfsinventar, nachvollziehbar dokumentiert
  • Ein etablierter Lieferanten-Reviewprozess mit standardisierten Assessments
  • Eine messbare Sicherheitsorganisation mit KPI-Reporting

Eingesetzte Frameworks und Werkzeuge

ISO 27001IKT-MinimalstandardNIST CSF 2.0IEC 62443ISO 27036