Zur Startseite
Zur Startseite

03676 CISIS12 – Informationssicherheit in zwölf Schritten

Wie lässt sich Informationssicherheit strukturiert, wirtschaftlich und nachweisbar umsetzen? CISIS12 verbindet einen klaren Zwölf-Schritte-Ansatz mit Anforderungen an Compliance, Governance, Risikomanagement und Zertifizierung. Der Beitrag zeigt, warum das Informationssicherheitsmanagementsystem (ISMS) besonders für Mittelstand, Kommunen und kleinere Organisationen interessant ist und wie es als praxisorientierte Brücke zu ISO/IEC 27001, BSI IT-Grundschutz, TISAX und NIS2 genutzt werden kann.
von:

1 Einordnung und aktuelle Entwicklung

CISIS12 ist ein ISMS, das Organisationen einen strukturierten und praxisnahen Aufbau von Informationssicherheit ermöglicht. Der Ansatz richtet sich insbesondere an kleine und mittlere Unternehmen, Kommunen sowie Organisationen mit begrenzten personellen und finanziellen Ressourcen.
Vom ISIS12 zu CISIS12
Das Verfahren wurde 2010 vom IT-Sicherheitscluster e. V. entwickelt – ursprünglich unter dem Namen ISIS12 – und seit 2021 schrittweise zum heutigen CISIS12 weiterentwickelt. Der Name steht für „Compliance-Informations-Sicherheitsmanagement-System in 12 Schritten” und verdeutlicht die stärkere Ausrichtung auf Compliance, Governance, Risikomanagement und organisatorische Prozesse.
Während ISIS12 ursprünglich vor allem als pragmatischer Einstieg in ein ISMS diente, verfolgt CISIS12 heute einen deutlich breiteren Ansatz. Dazu gehören insbesondere:
Integration von Complianceanforderungen
stärkere Prozessorientierung
Risikomanagement als Kernelement
bessere Skalierbarkeit
Anschlussfähigkeit an ISO/IEC 27001, BSI IT-Grundschutz, TISAX und NIS2
kontinuierliche Erweiterbarkeit durch Zusatzkataloge
Die Grundidee bleibt dabei unverändert: Informationssicherheit muss praktikabel, nachvollziehbar und wirtschaftlich umsetzbar sein.

1.1 Weiterentwicklungen gegenüber ISIS12

Managementsystem statt Technikfokus
CISIS12 führt den bekannten Zwölf-Schritte-Ansatz fort, erweitert ihn jedoch deutlich in Richtung eines vollständigen Managementsystems für Informationssicherheit, Compliance und Risiko. Der Schwerpunkt liegt nicht mehr ausschließlich auf technischen Sicherheitsmaßnahmen, sondern verstärkt auf
Organisation,
Governance,
Prozessen,
Verantwortlichkeiten,
Risikomanagement sowie
Nachweisfähigkeit.
Damit wird Informationssicherheit stärker als organisatorische und strategische Aufgabe verstanden.

1.2 Abgrenzung zu ISO/IEC 27001 und BSI IT-Grundschutz

Die ISO/IEC 27001 definiert Anforderungen an ein ISMS, beschreibt jedoch nur begrenzt die praktische Umsetzung. CISIS12 ergänzt diesen Ansatz durch ein strukturiertes Vorgehensmodell mit klaren Umsetzungsschritten und nachvollziehbarer Reihenfolge.
Der BSI IT-Grundschutz bietet einen sehr hohen Detaillierungsgrad, ist jedoch insbesondere für kleinere Organisationen häufig mit erheblichem Aufwand verbunden. CISIS12 reduziert die Komplexität bewusst und ermöglicht einen pragmatischen Einstieg in ein belastbares Informationssicherheitsmanagement.
Vorteile von CISIS12
Die wesentlichen Vorteile von CISIS12 liegen insbesondere in
geringerer Einstiegshürde,
strukturierter Vorgehensweise,
besserer Umsetzbarkeit mit begrenzten Ressourcen,
schnellerer Herstellung von Nachweisfähigkeit,
großer Praxisnähe für KMU und Kommunen,
schrittweiser Erweiterbarkeit.
CISIS12 versteht sich dabei nicht als Ersatz für die ISO/IEC 27001 oder den BSI IT-Grundschutz, sondern als praxisorientierter Mittelstandsansatz mit ausgeprägter Anschlussfähigkeit an weiterführende Standards und regulatorische Anforderungen.

1.3 Bedeutung unter NIS2

Mit den Anforderungen aus NIS2 wächst der Bedarf an dokumentierten Sicherheitsprozessen, Risikomanagement, Governancestrukturen und nachvollziehbarer Nachweisfähigkeit erheblich.
NIS2 strukturiert umsetzen
CISIS12 unterstützt Organisationen dabei, diese Anforderungen strukturiert und schrittweise umzusetzen. Insbesondere mittelständische Unternehmen erhalten damit einen praktikablen Ansatz, um Informationssicherheit organisatorisch zu verankern und regulatorische Anforderungen nachvollziehbar zu adressieren.

1.4 Bewertung und Fazit

Die größte Stärke von CISIS12 liegt in der Verbindung aus Struktur, Verständlichkeit und praktischer Umsetzbarkeit. Während die ISO/IEC 27001 primär Anforderungen beschreibt und der BSI IT-Grundschutz sehr detailliert aufgebaut ist, bietet CISIS12 einen geführten und praxisnahen Mittelweg.
CISIS12 eignet sich insbesondere für Organisationen, die Informationssicherheit systematisch aufbauen möchten, jedoch nur über begrenzte personelle, organisatorische oder finanzielle Ressourcen verfügen.
Umfassendes System
Der Kern des Systems bleibt die klare Zwölf-Schritte-Struktur. Die Weiterentwicklung zeigt jedoch deutlich, dass CISIS12 heute weit über ein reines Einstiegsmodell hinausgeht und sich zunehmend zu einem umfassenden Managementsystem für Informationssicherheit, Compliance und Risiko entwickelt.

1.5 Aktueller Stand 2026

CISIS12 wird heute von der SWI – Informationssicherheit für den Mittelstand GmbH gemeinsam mit dem IT-Sicherheitscluster weiterentwickelt und vermarktet. Das Verfahren hat sich insbesondere im kommunalen Umfeld und im deutschen Mittelstand etabliert.
Aktuelle Kennzahlen laut CISIS12:
über 500 Implementierungen
über 250 zertifizierte Organisationen
über 50 zertifizierte Dienstleister
Weiterentwicklung
Die Weiterentwicklung orientiert sich inzwischen stark an
NIS2,
DSGVO,
Cyber Resilience Act (CRA),
AI Act,
Lieferkettenanforderungen,
TISAX und
branchenspezifischen Sicherheitsstandards.
Damit entwickelt sich CISIS12 zunehmend vom klassischen Einstiegssystem zu einem modular erweiterbaren Sicherheits- und Complianceframework.

2 Überblick

2.1 Voraussetzungen für CISIS12-Beratende

CISIS12 als eingetragene Marke der SWI GmbH wird ausschließlich über die SWI GmbH entwickelt, betrieben und weiterentwickelt. Dabei folgt der Betrieb folgender Struktur:
Autorisierte Fachpersonen
Beratungs- und Zertifizierungsleistungen im Rahmen von CISIS12 dürfen ausschließlich durch autorisiertes Fachpersonal erbracht werden. Voraussetzung dafür ist die erfolgreiche Teilnahme an einer CISIS12-Berater- beziehungsweise -Auditorenschulung der SWI GmbH. Die Schulung wird mit einer Prüfung abgeschlossen, die von einer unabhängigen Prüfungsstelle oder einem von der SWI GmbH benannten Zertifizierungspartner abgenommen wird.
Loading...