Die Ausgangslage: Das ISMS funktionierte, band aber zu viel Aufmerksamkeit
Wenn ein Unternehmen seit mehr als einem Jahrzehnt zertifiziert ist, liegt die Herausforderung nicht im Verständnis der Norm. Das Team um ISB Gunnar Mentzel kannte jede Kontrollfrage, jeden Auditzyklus und jeden geforderten Beleg aus dem Effeff.
Über die Jahre war das ISMS jedoch mit den Werkzeugen gewachsen, die ohnehin auf jedem Rechner installiert waren: Microsoft SharePoint, Excel, Outlook und Netzlaufwerke.
Das funktionierte lange zuverlässig. Mit wachsendem Kundenstamm, neuen Kundensystemen und steigender Nachweisdichte stieß dieses Setup aber an seine Grenzen. Denn eine Excel-Liste weiß nicht, wer heute was erledigen muss. Ein Dateiordner weiß nicht, zu welchem Control ein Nachweis gehört. Und du als ISB musst am Ende dafür sorgen, dass alles zusammenpasst. CSN hatte kein Compliance-Problem, sondern ein Skalierungsproblem.
Wo das ISMS im Alltag unnötig Zeit kostete
Selbst in einem eingespielten Sicherheitsumfeld erzeugten die getrennten Werkzeuge spürbare Reibungsverluste:
- Das typische Nachweis-Dilemma: Kollegen im IT-Betrieb erzeugten täglich wichtige Belege, etwa Backup-Wiederherstellungstests, Firewall-Reviews oder Freigaben. Im Alltag tauchten aber immer wieder dieselben Fragen auf: In welchen Unterordner gehört die Datei? Wie muss sie benannt werden? In welcher Excel-Zeile muss der Link stehen? Die Folge: Nachweise blieben auf Desktops liegen oder landeten am falschen Ort.
- Aufgaben und Belege waren entkoppelt: To-dos liefen über Tickets, E-Mails oder Kalender. Die Nachweise lagen irgendwo im SharePoint. Es gab keine logische Brücke zwischen „Was muss getan werden?“ und „Wo liegt der gültige Beleg?“.
- Hoher Nachfassaufwand für den ISB: Weil die Ablagestruktur nur im Kopf der Beteiligten existierte, verbrachte Gunnar viel Zeit damit, Kollegen hinterherzulaufen, Dateien umzubenennen und veraltete Tabellenlinks zu reparieren.
- Auditvorbereitung als Sonderprojekt: Vor jedem Re-Zertifizierungs- oder Überwachungsaudit wiederholte sich derselbe Ablauf: Dokumentenstände verifizieren, Freigabedaten abgleichen, Belege zusammensuchen.
- Administrativer Flaschenhals: Das bloße Verwalten von Dateien band Arbeitszeit, die für die inhaltliche Sicherheitsarbeit und die Risikobewertung fehlte.
Warum jetzt? Wachsende Compliance-Komplexität
Der Anstoß zum Wechsel kam nicht durch ein akutes Auditproblem, sondern durch den Blick nach vorne.
Als moderner Managed Service Provider wächst das Anforderungsspektrum von CSN stetig. Neben der bestehenden ISO 27001 hat sich CSN vorgenommen, Business Continuity Management (BCM) strukturiert auszubauen, die Anforderungen der NIS-2-Richtlinie vorzubereiten und das Qualitätsmanagement (QMS) einzubinden.
Dem Team war klar: Wenn schon das Verwalten eines einzelnen Standards spürbar Zeit frisst, führt ein Multi-Standard-Betrieb in getrennten Tabellen und Ordnern zu noch mehr Verwaltungsaufwand.
Was CSN brauchte: weniger suchen, mehr steuern
CSN wollte nicht einfach eine bessere Dokumentenablage. Gesucht war ein System, das dich und dein Team strukturiert durch die tägliche ISMS-Arbeit führt. Fünf Punkte gaben den Ausschlag:
- Alles an einem Ort vernetzt: Richtlinien, Norm-Controls, operative Nachweise und Zuständigkeiten dürfen keine Silos sein. Jeder Nachweis soll direkt im richtigen Kontext landen.
- Prozessführung statt Ablagesuche: Die Software leitet die Anwender. Statt Ordnerpfade auswendig zu kennen, folgen die Verantwortlichen klaren Prüfpfaden direkt zur richtigen Aktion.
- Nachweise in Sekunden erfassen: Die Hürde für Kollegen im IT-Betrieb muss minimal sein. Ein Nachweis gehört mit wenigen Klicks direkt an das Control.
- Integriertes Aufgabenmanagement: Wiederkehrende Kontrollen hängen als Aufgabe direkt am jeweiligen Control, mit klaren Fristen, Zuweisungen und direktem Beleg-Upload.
- Multi-Standard-Fähigkeit: Neben der kompletten ISO 27001 sollten rund 100 unternehmenseigene Maßnahmen und künftig weitere Standards auf demselben Fundament Platz finden.
Die Wahl fiel auf Kopexa.
„Dadurch, dass in Kopexa alles miteinander verknüpft ist und das Aufgabenmanagement direkt integriert ist, leitet das System einen förmlich durch. Der eigentliche Mehrwert liegt für mich im gewonnenen Fokus: Ich muss mich nicht mehr im Nachweis-Management verzetteln, sondern habe den Kopf frei, um Risiken fundierter einzuschätzen und strategische Themen wie BCM, NIS-2 und QMS voranzutreiben.“
Der Umstieg: Bestehendes übernehmen statt neu aufbauen
Ein Managementsystem wechselt man nicht leichtfertig. Entscheidend war, dass der laufende Rechenzentrums- und Supportbetrieb nahtlos weiterlief. Bestehende Inhalte wurden nicht neu erfunden, sondern gezielt in eine vernetzte Struktur überführt:
- Strukturübernahme und Norm-Abbildung: Die über zehn Jahre gewachsenen Richtlinien und Controls wurden vollständig in Kopexa abgebildet, ergänzt um rund 100 unternehmensspezifische Maßnahmen.
- Aufgabenmanagement aktivieren: Wiederkehrende Prüfpflichten und Sicherheitskontrollen wurden als feste Aufgaben mit konkreten Verantwortlichen und Fälligkeiten eingerichtet.
- Team an Bord holen: Kollegen im IT-Betrieb laden Nachweise jetzt direkt bei der Aufgabenerledigung hoch. Der ISB muss deutlich weniger nachfassen, weil Kopexa die Beteiligten durch die notwendigen Schritte führt.
- Audit direkt in der Plattform: Statt vor dem Audit Ordnerpakete zusammenzustellen, navigierte CSN gemeinsam mit dem Auditor direkt durch Kopexa.
Der Praxistest: die Re-Zertifizierung im neuen System
Die erste ISO/IEC 27001:2022-Re-Zertifizierung mit Kopexa zeigte unmittelbar, wie sich die neue Arbeitsweise im Auditalltag bewährt:
- Geführter Prüfungsablauf: Auditor und ISB navigierten im Prüfungsgespräch direkt durch die relevanten Controls. Weil Nachweise mit Aufgaben und Richtlinien verknüpft sind, lagen Belege ohne Verzögerung vor.
- Nachweisablage in Sekunden: Ohne unübersichtliche Dateipfade sank die Hemmschwelle im Team spürbar. Nachweise landen heute bei der Aufgabenerledigung innerhalb von Sekunden am richtigen Control.
- Verbindlichkeit im Tagesgeschäft: Jeder sieht seine offenen Aufgaben, Fristen werden überwacht, und Belege landen sofort am vorgesehenen Platz.
- Weniger Auditvorbereitung: Weil Nachweise kontinuierlich im laufenden Betrieb abgelegt werden, muss vor der Re-Zertifizierung deutlich weniger gesucht, sortiert und abgeglichen werden.
Dass Kopexa den Arbeitsalltag erleichtert, ist nicht nur internes Feedback. Im offiziellen Bericht zur Re-Zertifizierung hat der Auditor den Einsatz von Kopexa unter „Stärken: Die Anforderungen der Norm(en) werden übertroffen“ festgehalten. Kopexa war im Audit also nicht nur ein Werkzeug, sondern wurde ausdrücklich als Stärke bewertet.
Was sich wirklich verändert hat
Der größte Hebel liegt nicht nur in der gesparten Zeit bei der ISMS-Pflege, sondern in der Qualität des Sicherheitsmanagements.
Gunnar weiß heute nicht mehr nur, wo ein Nachweis liegt. Durch die vernetzte Darstellung von Controls, Maßnahmen, Verantwortlichkeiten und Nachweisen behält er den tatsächlichen Sicherheitsstatus im Blick und kann Risiken im Betriebsalltag fundierter bewerten.
Gleichzeitig schafft die Plattform mehr Wirkung mit denselben Ressourcen:
- Mehr Standards auf demselben Fundament: Die nächsten Themen von CSN, also BCM, NIS-2 und QMS, müssen nicht in neuen Insellösungen entstehen, sondern können auf dieselbe organisatorische Struktur aufbauen.
- Entlastung des IT-Betriebs: Sicherheitsmanagement wird vom lästigen Sonderprojekt zur geführten Routine, die im Hintergrund mitläuft.
- Sicherheit, die im Alltag funktioniert: Das ISMS lebt nicht nur in Dokumenten und Ordnern. Es ist Teil des täglichen IT-Betriebs und damit auch im Audit nachvollziehbar.
