Informationssicherheit für KMU und Praxen: audit-fähig und praxisnah

Informationssicherheit ist heute Pflicht und Wettbewerbsfaktor, ob ISO 27001 für Kunden, Auftraggeber und Lieferketten oder §390 SGB V für Praxen. Ich baue Ihr ISMS praxisnah auf: vom schlanken Einstieg (z. B. CISIS12 / VdS 10000) bis zur ISO 27001, und mache Sie audit-fähig, on-premise, EU/DSGVO, ohne Cloud-Zwang.

  • §390 SGB V (vormals §75b) für Praxen
  • DSGVO und Kunden-/Lieferketten-Audits
  • NIS2 zur Orientierung für größere Betriebe
  • Schlankes ISMS bis ISO 27001: Gap-Analyse, Umsetzung, Betrieb
isms@iso27001:~$

Audit-fähig dokumentiert

Maßnahmen, Nachweise und Doku, die einer Prüfung standhalten.

Datenhoheit & DSGVO

On-Premise/EU und Open-Source-nah. Kein Cloud-Zwang, kein Vendor-Lock-in.

Technik und Regulatorik aus einer Hand

Region Bergstraße/Odenwald/Darmstadt/Rhein-Neckar.

Warum Informationssicherheit jetzt

Pflicht und Wettbewerbsfaktor zugleich

Gesetzliche Pflicht

Die IT-Sicherheitsrichtlinie nach §390 SGB V (vormals §75b) verpflichtet Praxen zu technischen und organisatorischen Maßnahmen, gestaffelt nach Praxisgröße (Anlagen 1-3), ergänzt um Anlagen 4-5 für Medizingeräte und weitere Komponenten. Verstöße bedeuten Honorarkürzung und Bußgeldrisiko.

DSGVO

Nachweisbare technische und organisatorische Maßnahmen (TOMs), besonders bei sensiblen Daten (Art. 9).

Kunden- & Lieferketten-Audits

Immer mehr Auftraggeber verlangen nachweisbare Informationssicherheit, oft ISO 27001 oder vergleichbar.

NIS2 (Orientierung)

Größere/umsatzstarke Betriebe und Einrichtungen können unter erweiterte Pflichten fallen. Ich gebe Orientierung, aber keine Rechtsberatung. Details: NIS2-Beratung.

Was ein ISMS leistet

Ein ISMS macht Informationssicherheit systematisch und nachweisbar statt zufällig: Risiken werden erkannt und priorisiert, Maßnahmen dokumentiert, Verantwortlichkeiten geklärt, Vorfälle beherrschbar. Das Ergebnis: weniger Ausfälle, belegbare Compliance, Vertrauen bei Kunden und Auditoren.

Mein Vorgehen in fünf Schritten

Gap-Analyse

Ist-Aufnahme gegen ISO 27001 / §390-Anlage. Wo stehen Sie?

Risikoanalyse

Bedrohungen und Schutzbedarf bewerten, priorisieren.

Maßnahmen & Dokumentation

Technische und organisatorische Maßnahmen umsetzen, Richtlinien/Nachweise erstellen (Backup mit Restore-Test, Zugriffskonzept, Patch-/Endpoint-Security, Schulung, TOMs).

Auditvorbereitung

Sie werden audit-fähig: Dokumentenlage, Nachweise und internes Audit für die externe Prüfung vorbereiten.

Begleitung

Durch das Zertifizierungsaudit (durch eine akkreditierte Zertifizierungsstelle) und laufende Pflege des ISMS.

ISMS-Lösungen

So setze ich Ihr ISMS konkret um

Ich liefere nicht nur Beratung, sondern die Umsetzung als Lösung: ein laufendes, dokumentiertes ISMS, technisch umgesetzt und tool-gestützt.

ISMS-Quickstart (Einstieg, Festpreis)

Gap-Analyse gegen ISO 27001 / §390, Risiko-Kurzbewertung, priorisierter Maßnahmenplan, Entwurf der Anwendbarkeitserklärung (SoA). Ergebnis: klarer Fahrplan.

ISMS-Aufbau (Projekt)

Vollständige Umsetzung: Leitlinie, Richtlinien & Verfahren, SoA, Umsetzung der technischen und organisatorischen Maßnahmen (Annex-A-Controls), Mitarbeiter-Awareness, internes Audit, Managementbewertung, Auditvorbereitung.

ISMS-Betreuung (Retainer)

Laufende Pflege Ihres ISMS: Maßnahmen-/Fristen-Tracking, interne Audits, Vorfall-/Änderungsmanagement. Die volle externe ISB-Rolle und die Begleitung einer (Re-)Zertifizierung setze ich in Kooperation mit Partnern und einer Zertifizierungsstelle um.

Was ich tue und was nicht

Ich baue Ihr ISMS auf, setze Maßnahmen um, dokumentiere und mache Sie audit-fähig.

Ich begleite Sie bis zur Zertifizierung und kooperiere mit Zertifizierungsstellen.

Ich bin keine Zertifizierungsstelle und stelle keine Zertifikate aus.

Das ISO-27001-Zertifikat vergibt ausschließlich eine akkreditierte Zertifizierungsstelle (aus Gründen der Unparteilichkeit ist Beratung von Zertifizierung getrennt). Genau das macht meine Arbeit für Sie sauber und anerkennungsfähig.

Preis-Orientierung

ISMS-Retainer (laufende Pflege)

ca. 99-399 €/Monat für kleinere Organisationen. Die volle ISO-27001-Begleitung (inkl. externer ISB-Rolle, in Kooperation) kalkuliere ich projektbezogen.

Projekt (ISMS-Aufbau / §390-Umsetzung / Gap-Analyse)

Nach Aufwand, Tagessätze marktüblich. Konkretes Festpreis-Angebot nach kurzem Erst-Check.

FAQ

Häufige Fragen

Zertifizieren Sie uns nach ISO 27001?

Nein. Ich baue Ihr ISMS auf und mache Sie audit-fähig. Das Zertifikat stellt eine akkreditierte Zertifizierungsstelle aus, mit der ich kooperiere. Beratung und Zertifizierung müssen getrennt sein.

Was ist der Unterschied zwischen §390 SGB V und ISO 27001?

§390 SGB V (vormals §75b) ist die gesetzliche Pflicht für Praxen mit gestaffelten Mindestmaßnahmen. ISO 27001 ist der internationale, zertifizierbare ISMS-Standard. Ich setze beides anschlussfähig um.

Müssen wir gleich die volle ISO 27001 machen?

Nein. Ich starte mit dem für Sie Pflichtigen/Sinnvollen (z. B. §390 oder ein schlankes ISMS) und baue bei Bedarf Richtung ISO 27001 aus.

Arbeiten Sie on-premise / DSGVO-konform?

Ja, das ist mein Schwerpunkt (digitale Souveränität, EU/DSGVO).

Machen wir Ihre Informationssicherheit prüfsicher.

Unverbindliches Erstgespräch. Per Telefon oder E-Mail an mail@jabi-it.de.