Geprüfte Sicherheit für Ihre Unternehmensdaten

Ihre ESG-, Lieferketten- und GRC-Daten sind besonders schützenswert. Deshalb sichern wir Ihre Daten mit einem nach ISO/IEC 27001:2022 zertifizierten ISMS, dokumentierten Kontrollen und regelmäßig geprüften Prozessen.

ISO/IEC 27001:2022

Informationssicherheits-Managementsystem, zertifiziert durch TÜV Rheinland

TÜV Rheinland ISO 27001:2022

Geltungsbereich

Gesamte CONSUST GmbH

Letztes Audit

April 2026

Annex A Controls

93 anwendbar / 93 umgesetzt

Überprüfung

Jährliche Überprüfungsaudits

93 / 93

Controls aus Anhang A der ISO/IEC 27001:2022 anwendbar und umgesetzt

0

Ausschlüsse im Statement of Applicability nach Prüfung im Zertifizierungsaudit

≤ 48 h

Wiederanlaufziel (RTO), ab dem Prozesse als kritisch gelten und einen getesteten Notfallplan erhalten

EU

Hosting von FramesCube bei einem ISO-27001-zertifizierten Rechenzentrumsbetreiber

Normen und Vorgaben an denen wir uns messen lassen

Zertifiziert

ISO/IEC 27001:2022

Zertifiziertes ISMS nach PDCA-Zyklus mit risikobasierter Auswahl der Controls, internen Audits und jährlichem Management-Review.

Umgesetzt

DSGVO und BDSG

Technische und organisatorische Maßnahmen, Auftragsverarbeitungsverträge und Verzeichnis von Verarbeitungstätigkeiten. Datenminimierung und Zweckbindung als Grundsatz.

Gemappt

NIS2UmsuCG

CONSUST fällt nach eigener Bewertung derzeit nicht unter die NIS2-Pflichten. Unser Statement of Applicability ist dennoch auf die Anforderungen des NIS2UmsuCG gemappt.

Unsere ISMS-Dokumentation für Ihre Lieferantenprüfung

Zertifikat und öffentliche SoA stehen allen offen. Richtlinien und Arbeitsanweisungen sind als restricted klassifiziert und werden nach Abschluss einer Vertraulichkeitsvereinbarung übermittelt.

ISO-27001-Zertifikat

Zertifikat der TÜV Rheinland mit Geltungsbereich und Gültigkeit

ISO/IEC 27001

Statement of Applicability (öffentliche Fassung)

Alle 93 Controls aus Anhang A mit Anwendbarkeit, Status und NIS2-Mapping

STA.IT.003

ISMS-Richtlinie

Sicherheitsstrategie, Geltungsbereich, Risikomanagement und PDCA-Zyklus

POL.IT.003

ISMS Charter

Auftrag, Ziele und Governance des ISMS, unterzeichnet von der Geschäftsführung

POL.IT.004

Richtlinie sicherer Betrieb

Technologische Controls nach Anhang A.8: Endgeräte, Zugriff, Kryptografie, Entwicklung

POL.IT.001

Informationssicherheit und Datenschutz

Klassifizierung, Passwort- und Informationsmanagement, Nutzung von KI-Tools

STA.IT.002

Richtlinie Lieferantenmanagement

Risikoklassen, Vertragsanforderungen und jährliche Prüfung von Lieferanten

POL.SC.001

Business-Continuity-Richtlinie

Business Impact Analyse, Notfall- und Wiederherstellungspläne, jährliche Übungen

POL.IT.005

Incident Management

Meldewege, Klassifizierung, Eskalation und Nachbereitung von Sicherheitsvorfällen

WI.IT.002

Change Management

Geprüfte und freigegebene Änderungen an produktiven Systemen

WI.IT.001

Richtlinie sichere HR-Prozesse

Screening, Vertraulichkeit, Schulung, On- und Offboarding

POL.HR.001

Richtlinie mobiles Arbeiten und BYOD

Clean Desk, Bildschirmsperre, Schutz von Geräten außerhalb der Räumlichkeiten

POL.HR.002

Richtlinie physische Sicherheit

Zutritt, Schutz vor Umweltgefahren, sichere Entsorgung von Betriebsmitteln

POL.IT.002

Vertrauliche ISMS-Dokumente erhalten Sie nach Abschluss eines NDA

Für Ihre Lieferantenprüfung stellen wir Ihnen gern weitere Unterlagen aus unserem ISMS bereit, darunter Richtlinien und Arbeitsanweisungen. Diese Dokumente sind bei uns als „restricted“ klassifiziert. Deshalb übermitteln wir sie nach Abschluss einer Vertraulichkeitsvereinbarung (NDA). Fordern Sie die Unterlagen über das Formular an. Wir senden Ihnen dann das NDA zu und stellen die Dokumente nach Unterzeichnung bereit.

So schützen wir Ihre Daten im Alltag

Eine Auswahl der umgesetzten Maßnahmen, gegliedert nach Themen. Die Nummer verweist auf das jeweilige Control aus Anhang A der ISO/IEC 27001:2022.

Organisation und Governance

Quelle: POL.IT.003, POL.IT.004

Informationssicherheitspolitik

Von der Geschäftsführung freigegeben, an alle Mitarbeitenden kommuniziert und jährlich überprüft.

A.5.1

Benannter CISO mit klaren Rollen

Rollen und Verantwortlichkeiten für Geschäftsleitung, CISO, BCM, Datenschutz und Lieferantenmanagement sind dokumentiert.

A.5.2

Risikobasierter Ansatz

Risiken werden mindestens jährlich und anlassbezogen bewertet, im Risikoregister geführt und mit Maßnahmen hinterlegt.

Kl. 6.1

Klassifizierung von Informationen

Drei Schutzklassen: public, restricted, confidential. Nicht gekennzeichnete Dokumente gelten als restricted.

A.5.12

Interne Audits und Management-Review

Internes Audit durch einen externen Auditor und Management-Review mindestens einmal jährlich.

Kl. 9.2, 9.3

Gelenkte Dokumentation

Alle ISMS-Dokumente unterliegen Versionskontrolle, Freigabeprozess und Aufbewahrungsfristen.

Kl. 7.5

Personal und Awareness

Quelle: POL.HR.001, STA.IT.002

Risikobasierte Sicherheitsüberprüfung

Rollen werden in Risikostufen eingeteilt, der Prüfumfang richtet sich danach. Einwilligungen werden vorab eingeholt.

A.6.1

Vertraulichkeitsvereinbarungen

Alle Mitarbeitenden und Externen mit Zugriff auf Systeme und Daten unterzeichnen eine Geheimhaltungsvereinbarung.

A.6.6

Verpflichtende Sicherheitsschulung

Schulung zu Phishing, Passwörtern, Datenschutz und Vorfallmeldung, mindestens jährlich aufgefrischt.

A.6.3

Strukturiertes On- und Offboarding

Checklisten für HR, IT und Führungskraft. Zugriffsrechte werden beim Austritt fristgerecht entzogen.

A.5.11, A.6.5

Meldepflicht für Sicherheitsereignisse

Niederschwellige Meldewege über Service-Portal und E-Mail. Grundsatz: Melden schlägt Perfektion.

A.6.8

Endgeräte und Zugriff

Quelle: POL.IT.001, STA.IT.002

Zentral verwaltete Firmengeräte

Alle Arbeitsplatzgeräte werden über Microsoft Intune mit einer Sicherheits-Baseline verwaltet. Keine lokalen Administratorrechte.

A.8.1, A.8.9

Festplattenverschlüsselung

Durchgängige Verschlüsselung mobiler Endgeräte mit BitLocker.

A.8.24

EDR und Host-Firewall

Zentral verwaltete Endpoint Detection and Response sowie aktivierte Firewall auf allen Firmengeräten.

A.8.7

Zeitnahes Patch-Management

Sicherheitsupdates werden automatisch verteilt und binnen fünf Werktagen installiert. Kritische Schwachstellen unverzüglich.

A.8.8

Multi-Faktor-Authentifizierung

Pflicht für zentrale Cloud-Dienste und alle privilegierten Konten. Legacy-Authentifizierung ist deaktiviert.

A.8.5

Least Privilege und Need-to-Know

Zugriffsrechte rollenbasiert und auf das Notwendige beschränkt, regelmäßig überprüft und protokolliert.

A.5.15, A.5.18

Infrastruktur und Betrieb

Quelle: POL.IT.001, WI.IT.001

Verschlüsselte Übertragung

Zugriff auf Unternehmensinformationen ausschließlich über sichere Protokolle wie TLS/HTTPS.

A.8.20, A.8.21

Verschlüsselte Speicherung in der Cloud

Daten in Microsoft 365 sind bei Speicherung verschlüsselt. Eine Deaktivierung ist nicht zulässig.

A.8.24

Getrennte Datensicherung

Backups werden getrennt von produktiven Systemen, zugriffsgeschützt und verschlüsselt aufbewahrt und stichprobenartig wiederhergestellt.

A.8.13

Protokollierung und Überwachung

Sicherheitsrelevante Ereignisse in Cloud-Diensten und auf Endgeräten werden zentral erfasst und ausgewertet.

A.8.15, A.8.16

Change-Management

Änderungen an produktiven Systemen werden beantragt, bewertet, freigegeben und dokumentiert.

A.8.32

Sichere Löschung

Vernichtung von Daten und Datenträgern in Anlehnung an DIN 66399, mindestens Sicherheitsstufe 4 für vertrauliche Daten.

A.8.10

Produkt und Entwicklung

Quelle: POL.IT.001

Sicherer Entwicklungslebenszyklus

Sicherheitsanforderungen von Planung über Design und Test bis zur Bereitstellung und Wartung.

A.8.25

Secure Coding

Verbindliche Coding-Standards, Code-Reviews, Scans von Abhängigkeiten. Secrets werden nie im Quellcode abgelegt.

A.8.28

Sicherheitsprüfung vor Release

Automatisierte Analysen, Schwachstellenscans und Penetrationstests. Release nur nach dokumentierter Freigabe.

A.8.29

Getrennte Umgebungen

Produktions-, Entwicklungs- und Testumgebungen sind strikt voneinander getrennt.

A.8.31

Geschützter Quellcode

Zentral verwaltete Repositories mit starker Authentifizierung und rollenbasierten Berechtigungen.

A.8.4

Ausgelagerte Entwicklung

Externe Entwicklungspartner unterliegen denselben Anforderungen und werden jährlich auditiert.

A.8.30

Lieferanten und Cloud-Dienste

Quelle: POL.SC.001

Zentrales Lieferantenverzeichnis

Einstufung aller Lieferanten in die Risikoklassen gering, mittel, hoch und kritisch.

A.5.19

Sicherheitsanforderungen im Vertrag

NDA für alle Lieferanten. Für hohe und kritische Lieferanten zusätzlich Klauseln zu Vorfallmeldung, Subunternehmern und Datenrückgabe.

A.5.20

Jährliche Prüfung kritischer Lieferanten

Nachweis durch ISO-27001-Zertifikat oder ein an ISO 27001 angelehntes Lieferantenaudit.

A.5.22

Lebenszyklus von Cloud-Diensten

Erwerb, Nutzung und Ausstieg aus Cloud-Diensten sind verbindlich geregelt. Private Cloud-Speicher sind untersagt.

A.5.23

Geregeltes Vertragsende

Daten werden gelöscht oder zurückgegeben, Zugänge deaktiviert, die Abschlussprüfung dokumentiert.

A.5.20

Vorfälle und Business Continuity

Quelle: WI.IT.002, POL.IT.005, STA.IT.005

Definierter Incident-Prozess

Erfassung, Triage, Eindämmung, Analyse, Wiederherstellung und Lessons Learned mit klarer RACI-Zuordnung.

A.5.24–A.5.27

Schnelle Eskalation

Vorfälle hoher Kritikalität werden innerhalb von 24 Stunden mit der Geschäftsführung erörtert.

A.5.26

Datenschutzvorfälle

Unverzügliche Prüfung. Meldung an die Aufsichtsbehörde innerhalb von 72 Stunden, sofern meldepflichtig.

A.5.34

Business Impact Analyse

Jährliche Identifikation kritischer Prozesse und ihrer Abhängigkeiten.

A.5.29

Notfallpläne und Übungen

Dokumentierte Reaktions-, Wiederherstellungs- und Kommunikationspläne für alle Prozesse mit RTO bis 48 Stunden, jährlich geübt.

A.5.30

Physische Sicherheit

Quelle: POL.IT.002, POL.HR.002

Remote-first ohne eigene Serverräume

CONSUST betreibt keine eigenen Rechenzentren. Systeme laufen bei zertifizierten Cloud- und Hosting-Anbietern.

A.7.1

Clean Desk und Clear Screen

Vertrauliche Unterlagen werden verschlossen, Bildschirme sperren spätestens nach fünf Minuten Inaktivität.

A.7.7

Schutz von Geräten unterwegs

Geräte werden nicht unbeaufsichtigt gelassen. Verlust oder Diebstahl wird sofort gemeldet.

A.7.9

Sichere Entsorgung

Sichere und nachhaltige Vernichtung von Daten und Datenträgern.

A.7.14

Vertrauen beginnt mit Transparenz: Prüfen Sie unsere Informationssicherheit selbst

Ihre Fragen zur Informationssicherheit. Unsere Antworten.

Der Schutz Ihrer Daten hat für CONSUST höchste Priorität. Hier finden Sie die wichtigsten Antworten.

Nach oben scrollen