Informationssicherheit für KMU und Praxen: audit-fähig und praxisnah
Informationssicherheit ist heute Pflicht und Wettbewerbsfaktor, ob ISO 27001 für Kunden, Auftraggeber und Lieferketten oder §390 SGB V für Praxen. Ich baue Ihr ISMS praxisnah auf: vom schlanken Einstieg (z. B. CISIS12 / VdS 10000) bis zur ISO 27001, und mache Sie audit-fähig, on-premise, EU/DSGVO, ohne Cloud-Zwang.
- • §390 SGB V (vormals §75b) für Praxen
- • DSGVO und Kunden-/Lieferketten-Audits
- • NIS2 zur Orientierung für größere Betriebe
- • Schlankes ISMS bis ISO 27001: Gap-Analyse, Umsetzung, Betrieb
Audit-fähig dokumentiert
Maßnahmen, Nachweise und Doku, die einer Prüfung standhalten.
Datenhoheit & DSGVO
On-Premise/EU und Open-Source-nah. Kein Cloud-Zwang, kein Vendor-Lock-in.
Technik und Regulatorik aus einer Hand
Region Bergstraße/Odenwald/Darmstadt/Rhein-Neckar.
Warum Informationssicherheit jetzt
Pflicht und Wettbewerbsfaktor zugleich
Gesetzliche Pflicht
Die IT-Sicherheitsrichtlinie nach §390 SGB V (vormals §75b) verpflichtet Praxen zu technischen und organisatorischen Maßnahmen, gestaffelt nach Praxisgröße (Anlagen 1-3), ergänzt um Anlagen 4-5 für Medizingeräte und weitere Komponenten. Verstöße bedeuten Honorarkürzung und Bußgeldrisiko.
DSGVO
Nachweisbare technische und organisatorische Maßnahmen (TOMs), besonders bei sensiblen Daten (Art. 9).
Kunden- & Lieferketten-Audits
Immer mehr Auftraggeber verlangen nachweisbare Informationssicherheit, oft ISO 27001 oder vergleichbar.
NIS2 (Orientierung)
Größere/umsatzstarke Betriebe und Einrichtungen können unter erweiterte Pflichten fallen. Ich gebe Orientierung, aber keine Rechtsberatung. Details: NIS2-Beratung.
Was ein ISMS leistet
Mein Vorgehen in fünf Schritten
Gap-Analyse
Ist-Aufnahme gegen ISO 27001 / §390-Anlage. Wo stehen Sie?
Risikoanalyse
Bedrohungen und Schutzbedarf bewerten, priorisieren.
Maßnahmen & Dokumentation
Technische und organisatorische Maßnahmen umsetzen, Richtlinien/Nachweise erstellen (Backup mit Restore-Test, Zugriffskonzept, Patch-/Endpoint-Security, Schulung, TOMs).
Auditvorbereitung
Sie werden audit-fähig: Dokumentenlage, Nachweise und internes Audit für die externe Prüfung vorbereiten.
Begleitung
Durch das Zertifizierungsaudit (durch eine akkreditierte Zertifizierungsstelle) und laufende Pflege des ISMS.
ISMS-Lösungen
So setze ich Ihr ISMS konkret um
ISMS-Quickstart (Einstieg, Festpreis)
Gap-Analyse gegen ISO 27001 / §390, Risiko-Kurzbewertung, priorisierter Maßnahmenplan, Entwurf der Anwendbarkeitserklärung (SoA). Ergebnis: klarer Fahrplan.
ISMS-Aufbau (Projekt)
Vollständige Umsetzung: Leitlinie, Richtlinien & Verfahren, SoA, Umsetzung der technischen und organisatorischen Maßnahmen (Annex-A-Controls), Mitarbeiter-Awareness, internes Audit, Managementbewertung, Auditvorbereitung.
ISMS-Betreuung (Retainer)
Laufende Pflege Ihres ISMS: Maßnahmen-/Fristen-Tracking, interne Audits, Vorfall-/Änderungsmanagement. Die volle externe ISB-Rolle und die Begleitung einer (Re-)Zertifizierung setze ich in Kooperation mit Partnern und einer Zertifizierungsstelle um.
Was ich tue und was nicht
Ich baue Ihr ISMS auf, setze Maßnahmen um, dokumentiere und mache Sie audit-fähig.
Ich begleite Sie bis zur Zertifizierung und kooperiere mit Zertifizierungsstellen.
Ich bin keine Zertifizierungsstelle und stelle keine Zertifikate aus.
Das ISO-27001-Zertifikat vergibt ausschließlich eine akkreditierte Zertifizierungsstelle (aus Gründen der Unparteilichkeit ist Beratung von Zertifizierung getrennt). Genau das macht meine Arbeit für Sie sauber und anerkennungsfähig.
Preis-Orientierung
ISMS-Retainer (laufende Pflege)
ca. 99-399 €/Monat für kleinere Organisationen. Die volle ISO-27001-Begleitung (inkl. externer ISB-Rolle, in Kooperation) kalkuliere ich projektbezogen.
Projekt (ISMS-Aufbau / §390-Umsetzung / Gap-Analyse)
Nach Aufwand, Tagessätze marktüblich. Konkretes Festpreis-Angebot nach kurzem Erst-Check.
Passende Leistungen
Die technischen Maßnahmen setze ich mit denselben Bausteinen um, die ich auch einzeln anbiete:
Passende Artikel aus dem Ratgeber:
Zur Vertiefung:
FAQ
Häufige Fragen
Zertifizieren Sie uns nach ISO 27001?
Nein. Ich baue Ihr ISMS auf und mache Sie audit-fähig. Das Zertifikat stellt eine akkreditierte Zertifizierungsstelle aus, mit der ich kooperiere. Beratung und Zertifizierung müssen getrennt sein.
Was ist der Unterschied zwischen §390 SGB V und ISO 27001?
§390 SGB V (vormals §75b) ist die gesetzliche Pflicht für Praxen mit gestaffelten Mindestmaßnahmen. ISO 27001 ist der internationale, zertifizierbare ISMS-Standard. Ich setze beides anschlussfähig um.
Müssen wir gleich die volle ISO 27001 machen?
Nein. Ich starte mit dem für Sie Pflichtigen/Sinnvollen (z. B. §390 oder ein schlankes ISMS) und baue bei Bedarf Richtung ISO 27001 aus.
Arbeiten Sie on-premise / DSGVO-konform?
Ja, das ist mein Schwerpunkt (digitale Souveränität, EU/DSGVO).
Machen wir Ihre Informationssicherheit prüfsicher.
Unverbindliches Erstgespräch. Per Telefon oder E-Mail an mail@jabi-it.de.
