
ISMS und Lieferantenmanagement für einen KRITIS-Energieversorger
ISMS nach ISO 27001 im regulierten Umfeld kritischer Infrastruktur.
Ein Energieversorger mit kritischer Infrastruktur baut sein Cybersecurity-Programm aus. ODCUS verantwortet ISMS, Risiko- und Lieferantenmanagement in Abstimmung mit den regulatorischen Anforderungen.
Ausgangslage
Als Betreiber kritischer Infrastruktur muss das Unternehmen ein ISMS nach ISO 27001 und den IKT-Minimalstandard (BWL/BFE) erfüllen. Assets, Schutzbedarf und Lieferantenrisiken waren nicht strukturiert erfasst.
Vorgehen
- Vollständige Asset-Inventarisierung mit Owner, Datenklassifikation und Schutzbedarfsstufen
- Schutzbedarfserhebung über geführte Workshops mit den Fachbereichen
- ISMS nach ISO 27001 aufgebaut und operativ gepflegt
- Risikoanalysen und Datenschutzfolgeabschätzungen (DSFA) nach revDSG und DSGVO
- Strukturiertes Third-Party Risk Management nach ISO 27036
- Verbindlicher Massnahmenkatalog, harmonisiert über ISO 27001 Annex A, IKT-Minimalstandard und NIST CSF 2.0
Ergebnis
- Ein auditfähiges, gelebtes ISMS mit klaren Rollen und Kontrollnachweisen
- Ein vollständiges Asset- und Schutzbedarfsinventar, nachvollziehbar dokumentiert
- Ein etablierter Lieferanten-Reviewprozess mit standardisierten Assessments
- Eine messbare Sicherheitsorganisation mit KPI-Reporting
Eingesetzte Frameworks und Werkzeuge
ISO 27001IKT-MinimalstandardNIST CSF 2.0IEC 62443ISO 27036