03676 CISIS12 – Informationssicherheit in zwölf Schritten
|
Wie lässt sich Informationssicherheit strukturiert, wirtschaftlich und nachweisbar umsetzen? CISIS12 verbindet einen klaren Zwölf-Schritte-Ansatz mit Anforderungen an Compliance, Governance, Risikomanagement und Zertifizierung. Der Beitrag zeigt, warum das Informationssicherheitsmanagementsystem (ISMS) besonders für Mittelstand, Kommunen und kleinere Organisationen interessant ist und wie es als praxisorientierte Brücke zu ISO/IEC 27001, BSI IT-Grundschutz, TISAX und NIS2 genutzt werden kann. von: |
1 Einordnung und aktuelle Entwicklung
CISIS12 ist ein ISMS, das Organisationen einen strukturierten und praxisnahen Aufbau von Informationssicherheit ermöglicht. Der Ansatz richtet sich insbesondere an kleine und mittlere Unternehmen, Kommunen sowie Organisationen mit begrenzten personellen und finanziellen Ressourcen.
Vom ISIS12 zu CISIS12
Das Verfahren wurde 2010 vom IT-Sicherheitscluster e. V. entwickelt – ursprünglich unter dem Namen ISIS12 – und seit 2021 schrittweise zum heutigen CISIS12 weiterentwickelt. Der Name steht für „Compliance-Informations-Sicherheitsmanagement-System in 12 Schritten” und verdeutlicht die stärkere Ausrichtung auf Compliance, Governance, Risikomanagement und organisatorische Prozesse.
Das Verfahren wurde 2010 vom IT-Sicherheitscluster e. V. entwickelt – ursprünglich unter dem Namen ISIS12 – und seit 2021 schrittweise zum heutigen CISIS12 weiterentwickelt. Der Name steht für „Compliance-Informations-Sicherheitsmanagement-System in 12 Schritten” und verdeutlicht die stärkere Ausrichtung auf Compliance, Governance, Risikomanagement und organisatorische Prozesse.
Während ISIS12 ursprünglich vor allem als pragmatischer Einstieg in ein ISMS diente, verfolgt CISIS12 heute einen deutlich breiteren Ansatz. Dazu gehören insbesondere:
| • | Integration von Complianceanforderungen |
| • | stärkere Prozessorientierung |
| • | Risikomanagement als Kernelement |
| • | bessere Skalierbarkeit |
| • | Anschlussfähigkeit an ISO/IEC 27001, BSI IT-Grundschutz, TISAX und NIS2 |
| • | kontinuierliche Erweiterbarkeit durch Zusatzkataloge |
Die Grundidee bleibt dabei unverändert: Informationssicherheit muss praktikabel, nachvollziehbar und wirtschaftlich umsetzbar sein.
1.1 Weiterentwicklungen gegenüber ISIS12
Managementsystem statt Technikfokus
CISIS12 führt den bekannten Zwölf-Schritte-Ansatz fort, erweitert ihn jedoch deutlich in Richtung eines vollständigen Managementsystems für Informationssicherheit, Compliance und Risiko. Der Schwerpunkt liegt nicht mehr ausschließlich auf technischen Sicherheitsmaßnahmen, sondern verstärkt auf
CISIS12 führt den bekannten Zwölf-Schritte-Ansatz fort, erweitert ihn jedoch deutlich in Richtung eines vollständigen Managementsystems für Informationssicherheit, Compliance und Risiko. Der Schwerpunkt liegt nicht mehr ausschließlich auf technischen Sicherheitsmaßnahmen, sondern verstärkt auf
| • | Organisation, |
| • | Governance, |
| • | Prozessen, |
| • | Verantwortlichkeiten, |
| • | Risikomanagement sowie |
| • | Nachweisfähigkeit. |
Damit wird Informationssicherheit stärker als organisatorische und strategische Aufgabe verstanden.
1.2 Abgrenzung zu ISO/IEC 27001 und BSI IT-Grundschutz
Die ISO/IEC 27001 definiert Anforderungen an ein ISMS, beschreibt jedoch nur begrenzt die praktische Umsetzung. CISIS12 ergänzt diesen Ansatz durch ein strukturiertes Vorgehensmodell mit klaren Umsetzungsschritten und nachvollziehbarer Reihenfolge.
Der BSI IT-Grundschutz bietet einen sehr hohen Detaillierungsgrad, ist jedoch insbesondere für kleinere Organisationen häufig mit erheblichem Aufwand verbunden. CISIS12 reduziert die Komplexität bewusst und ermöglicht einen pragmatischen Einstieg in ein belastbares Informationssicherheitsmanagement.
Vorteile von CISIS12
Die wesentlichen Vorteile von CISIS12 liegen insbesondere in
Die wesentlichen Vorteile von CISIS12 liegen insbesondere in
| • | geringerer Einstiegshürde, |
| • | strukturierter Vorgehensweise, |
| • | besserer Umsetzbarkeit mit begrenzten Ressourcen, |
| • | schnellerer Herstellung von Nachweisfähigkeit, |
| • | großer Praxisnähe für KMU und Kommunen, |
| • | schrittweiser Erweiterbarkeit. |
CISIS12 versteht sich dabei nicht als Ersatz für die ISO/IEC 27001 oder den BSI IT-Grundschutz, sondern als praxisorientierter Mittelstandsansatz mit ausgeprägter Anschlussfähigkeit an weiterführende Standards und regulatorische Anforderungen.
1.3 Bedeutung unter NIS2
Mit den Anforderungen aus NIS2 wächst der Bedarf an dokumentierten Sicherheitsprozessen, Risikomanagement, Governancestrukturen und nachvollziehbarer Nachweisfähigkeit erheblich.
NIS2 strukturiert umsetzen
CISIS12 unterstützt Organisationen dabei, diese Anforderungen strukturiert und schrittweise umzusetzen. Insbesondere mittelständische Unternehmen erhalten damit einen praktikablen Ansatz, um Informationssicherheit organisatorisch zu verankern und regulatorische Anforderungen nachvollziehbar zu adressieren.
CISIS12 unterstützt Organisationen dabei, diese Anforderungen strukturiert und schrittweise umzusetzen. Insbesondere mittelständische Unternehmen erhalten damit einen praktikablen Ansatz, um Informationssicherheit organisatorisch zu verankern und regulatorische Anforderungen nachvollziehbar zu adressieren.
1.4 Bewertung und Fazit
Die größte Stärke von CISIS12 liegt in der Verbindung aus Struktur, Verständlichkeit und praktischer Umsetzbarkeit. Während die ISO/IEC 27001 primär Anforderungen beschreibt und der BSI IT-Grundschutz sehr detailliert aufgebaut ist, bietet CISIS12 einen geführten und praxisnahen Mittelweg.
CISIS12 eignet sich insbesondere für Organisationen, die Informationssicherheit systematisch aufbauen möchten, jedoch nur über begrenzte personelle, organisatorische oder finanzielle Ressourcen verfügen.
Umfassendes System
Der Kern des Systems bleibt die klare Zwölf-Schritte-Struktur. Die Weiterentwicklung zeigt jedoch deutlich, dass CISIS12 heute weit über ein reines Einstiegsmodell hinausgeht und sich zunehmend zu einem umfassenden Managementsystem für Informationssicherheit, Compliance und Risiko entwickelt.
Der Kern des Systems bleibt die klare Zwölf-Schritte-Struktur. Die Weiterentwicklung zeigt jedoch deutlich, dass CISIS12 heute weit über ein reines Einstiegsmodell hinausgeht und sich zunehmend zu einem umfassenden Managementsystem für Informationssicherheit, Compliance und Risiko entwickelt.
1.5 Aktueller Stand 2026
CISIS12 wird heute von der SWI – Informationssicherheit für den Mittelstand GmbH gemeinsam mit dem IT-Sicherheitscluster weiterentwickelt und vermarktet. Das Verfahren hat sich insbesondere im kommunalen Umfeld und im deutschen Mittelstand etabliert.
Aktuelle Kennzahlen laut CISIS12:
| • | über 500 Implementierungen |
| • | über 250 zertifizierte Organisationen |
| • | über 50 zertifizierte Dienstleister |
Weiterentwicklung
Die Weiterentwicklung orientiert sich inzwischen stark an
Die Weiterentwicklung orientiert sich inzwischen stark an
| • | NIS2, |
| • | DSGVO, |
| • | Cyber Resilience Act (CRA), |
| • | AI Act, |
| • | Lieferkettenanforderungen, |
| • | TISAX und |
| • | branchenspezifischen Sicherheitsstandards. |
Damit entwickelt sich CISIS12 zunehmend vom klassischen Einstiegssystem zu einem modular erweiterbaren Sicherheits- und Complianceframework.
2.1 Voraussetzungen für CISIS12-Beratende
CISIS12 als eingetragene Marke der SWI GmbH wird ausschließlich über die SWI GmbH entwickelt, betrieben und weiterentwickelt. Dabei folgt der Betrieb folgender Struktur:
Autorisierte Fachpersonen
Beratungs- und Zertifizierungsleistungen im Rahmen von CISIS12 dürfen ausschließlich durch autorisiertes Fachpersonal erbracht werden. Voraussetzung dafür ist die erfolgreiche Teilnahme an einer CISIS12-Berater- beziehungsweise -Auditorenschulung der SWI GmbH. Die Schulung wird mit einer Prüfung abgeschlossen, die von einer unabhängigen Prüfungsstelle oder einem von der SWI GmbH benannten Zertifizierungspartner abgenommen wird.
Beratungs- und Zertifizierungsleistungen im Rahmen von CISIS12 dürfen ausschließlich durch autorisiertes Fachpersonal erbracht werden. Voraussetzung dafür ist die erfolgreiche Teilnahme an einer CISIS12-Berater- beziehungsweise -Auditorenschulung der SWI GmbH. Die Schulung wird mit einer Prüfung abgeschlossen, die von einer unabhängigen Prüfungsstelle oder einem von der SWI GmbH benannten Zertifizierungspartner abgenommen wird.
