E-Books

ISO 27001 und TISAX®:
Informationssicherheit als Erfolgsfaktor in der Due Diligence

Beweisen Sie in der Due Diligence, dass Sie Ihre Informationswerte sichern und auf den Schutz von Daten Wert legen: Die Zertifizierung nach ISO 27001 und TISAX® ist dabei Ihr Beweis .

TISAX® ist eine eingetragene Marke der ENX Association. DataGuard steht in keiner geschäftlichen Verbindung zu ENX. Wir bieten lediglich Beratung und Unterstützung zur Vorbereitung auf das Assessment nach TISAX® an. Die ENX Association übernimmt keine Verantwortung für die auf der DataGuard-Website dargestellten Inhalte.

 

In diesem E-Book erfahren Sie:

  • Wie ein Due-Diligence-Verfahren abläuft und was dabei geprüft wird.
  • Warum die Informationssicherheit eine so große Rolle in der Due Diligence spielt.
  • Wie Informationssicherheits-Managementsysteme (ISMS) entwickelt werden sollten und welche Vorteile sie bringen.
  • Was die Normen ISO 27001 und TISAX® besagen und was Sie sich unter dem risikobasierten Ansatz beider Normen vorstellen können.
ISO 27001 & TISAX®
in der Due Diligence ISO 27001 & TISAX®
in der Due Diligence ISO 27001 & TISAX®
in der Due Diligence ISO 27001 & TISAX®
in der Due Diligence ISO 27001 & TISAX®
in der Due Diligence

DAS WICHTIGSTE IN KÜRZE

Bevor ein Unternehmensverkauf stattfindet, Investoren in ein Unternehmen einsteigen oder der Gang an die Börse infrage kommt, muss erstmal die Hürde der Due Diligence genommen werden. Im Fokus der Prüfungen steht unter anderem die Informationssicherheit. Wie diese gemanagt werden sollte und worauf es dabei ankommt, das definiert die internationale Norm ISO 27001. Wir erklären, was sie bedeutet und worauf Unternehmen bei der Umsetzung achten sollten.

  • Im Rahmen eines Due-Diligence-Verfahrens wird auch die Informationssicherheit des geprüften Unternehmens genau unter die Lupe genommen.

  • Informationssicherheit umfasst weit mehr als IT-Sicherheit. Es geht auch um die Prozesse und den Faktor Menschen im Unternehmen.

  • Managementsysteme für Informationssicherheit (ISMS) sollten gemäß ISO 27001 entwickelt werden.

  • Unternehmen mit ISO 27001-Zertifizierung genießen hohes Vertrauen und steigern dadurch ihren Unternehmenswert. Bei ihnen kann eine Due Diligence wesentlich kompakter ausfallen.

  • TISAX®-Freigaben sind das Pendant zur ISO 27001-Zertifikate für Dienstleister und Zulieferer in der Automobilindustrie
TISAX® vs ISO27001 was ist der Unterschied_

WAS BEDEUTET DUE DILIGENCE? WANN MÜSSEN UNTERNEHMEN EINE SOLCHE PRÜFUNG DURCHFÜHREN?

Wörtlich übersetzt bedeutet Due Diligence die „gebotene Sorgfalt“. Der Begriff bezeichnet ein Verfahren zur Überprüfung von Aussagen und Angaben eines Unternehmens über die eigenen Unternehmenswerte und die damit verbundenen Risiken. Durchgeführt wird die Due-Diligence Prüfung insbesondere dann, wenn sich ein Investor oder Käufer für ein Unternehmen interessiert oder ein Börsengang bevorsteht. Denn wer eine Unternehmensbeteiligung oder -übernahme plant, möchte sichergehen, dass seine Annahmen im Hinblick auf das Unternehmen und die künftige Zusammenarbeit auch der Realität entsprechen.

 

WAS WIRD BEI EINER DUE DILIGENCE GEPRÜFT? WER PRÜFT WEN?

Durchgeführt wird die Prüfung in der Regel von spezialisierten Wirtschaftsanwälten oder Unternehmensberatungen. Was geprüft wird, hängt von der Risikoexposition im Einzelfall ab. Verbindliche Vorgaben für eine Due Diligence gibt es außerhalb des US-amerikanischen Anlegerschutzrechts nicht. Das Minimum ist die komplette Prüfung der Buchhaltung. In der Regel kommen aber viele weitere Prüfbereiche hinzu – etwa mit Fragen zu sämtlichen relevanten Prozessen eines Unternehmens, zu seinen Vermögenswerten und Verbindlichkeiten, zu bestehenden Verträgen mit Mitarbeitern, Partnern und Lieferanten, zur Compliance, zu den Standards in der Produktentwicklung, der Sicherheit von Lieferketten sowie der Kommunikations- und Informationssicherheit. Letztere zu beurteilen ist sehr komplex und erfordert Spezialwissen.

DataGuard macht dieses Wissen über eine SaaS-Plattform zugänglich und bietet damit eine Prüflösung für die Informationssicherheit sowie für den Aufbau individuell optimierter Informationssicherheits-Managementsysteme (ISMS) an.

 

MASSSTAB FÜR INFORMATIONSSICHERHEIT IST DIE ISO 27001. WAS BESAGT DIESE NORM?

Der Begriff Informationssicherheit, soviel vorab, meint und beschreibt weit mehr als nur die IT-Sicherheit eines Unternehmens. Denn neben der technologischen Ausstattung stehen auch die Sicherheit sämtlicher Prozesse und Geschäftsaktivitäten eines Unternehmens im Fokus sowie die Qualifikation und Vertrauenswürdigkeit der involvierten Menschen – aus Belegschaft und Geschäftsführung, aber auch Lieferanten. Betrachtet wird also ein sehr weites Feld, welches wir nachfolgend abgebildet haben.

  1. Allgemeine Aspekte des ISMS, Risikomanagement-Aspekte

  2. Kontext, interessierte Parteien, Anwendungsbereich, Erklärung zur Anwendbarkeit

  3. Management: Informationssicherheitsrichtlinie und -ziele

  4. Organisation der Informationssicherheit

  5. Personalsicherheit

  6. Management der Werte

  7. Zugangssteuerung

  8. Kryptographie

  9. Physische Sicherheit und Umgebungssicherheit

  10. Betriebssicherheit

  11. Kommunikationssicherheit

  12. Anschaffung, Entwicklung und Instandhalten von Systemen

  13. Lieferantenbeziehungen

  14. Management von Informationssicherheitsvorfällen

  15. Betriebliches Kontinuitätsmanagement

  16. Compliance

Nun enthält die internationale Norm ISO 27001 keine Vorschriften, die besagen, wie dieses Feld im Einzelfall zu organisieren ist. Die Norm gibt lediglich vor, in welchen Bereichen und mit welchen Zielen eine Einschätzung und Behandlung der Risiken zu erfolgen hat. Das Unternehmen selbst muss einschätzen, welche Betrachtungstiefe sinnvoll ist.

Mindern Sie aktiv Risiken und stärken Sie Ihren Ruf: Jetzt nach ISO 27001 oder TISAX® zertifizieren lassen 



Schließen Sie bis zu 50 % der größten Risiken Ihres Unternehmens in nur 8 Wochen 

Erhalten Sie proaktive Beratung – ganz ohne juristische Fachausdrücke 

Demo buchen
Dataguard TISAX Certificate

Nehmen wir das Beispiel „Business Continuity Management“: Man stelle sich zwei Unternemen vor. Beide bieten „Software-as-a-Service“-Produkte über eine Cloud an. Die Angebote setzen also eine funktionierende Cloud voraus. Beim Überprüfen der Informationssicherheit nach ISO 27001 müsste darauf ein besonderes Augenmerk gelegt werden: Welche Cloud-Anbieter nutzen die Unternehmen, wie hoch ist die Wahrscheinlichkeit eines technischen Ausfalls, welche Ausmaße und Auswirkungen könnte er auf die Geschäftsaktivitäten haben und welche Maßnahmen sind für diesen Fall getroffen? Die Antworten können sehr unterschiedlich ausfallen.

Nehmen wir an, Unternehmen A bietet ein SaaS-Produkt zur automatischen Zeiterfassung an. Die Ausfallwahrscheinlichkeit ist sehr gering. Käme es dennoch zu einer Panne, müssten die Kunden ihre Zeiten vorübergehend in einer Tabellenkalkulation oder handschriftlich erfassen und sie später manuell in die Software eingeben. Das wäre ärgerlich, der Schaden bliebe aber überschaubar.

Anders sieht es bei Unternehmen B aus. Dieses bietet über die Cloud ein SaaS-Produkt zum automatisierten Aktienhandel an. Kommt es hier zu einem Ausfall, könnten nicht nur Ärger, sondern hohe finanzielle Schäden entstehen, ganz zu schweigen von einer bedeutenden Rufschädigung mit entsprechenden langfristigen Folgen. Das Risiko wäre deutlich höher. Entsprechend umfassendere Schutzmaßnahmen müssten im Rahmen eines Informationssicherheits-Managementsystems (ISMS) nach ISO 27001 definiert werden.

 

WAS IST EIN INFORMATIONSSICHERHEITS-MANAGEMENTSYSTEM (ISMS)?

Ein ISMS definiert Regeln, Methoden und Maßnahmen, um die Informationssicherheit einer Organisation zu gewährleisten. Die Umsetzung ist individuell und erfolgt prozessorientiert für die jeweilige Organisation als Ganzes. Dabei gelten durch die internationale Norm ISO 27001 weltweit einheitliche Standards für die Entwicklung sowie für den Betrieb eines ISMS. Werden sie überprüfbar und nachweislich eingehalten, kann ein Unternehmen das eigene ISMS entsprechend zertifizieren lassen. Interessant: Die mit Abstand meisten ISMS-Zertifikate nach ISO 27001 werden in China erteilt. Deutschland liegt in diesem Ranking nur auf Platz 6, direkt hinter Italien.

Anzahl-an-erteilten-ISMS-Zertifikate-nach-ISO-27001-nach-Standorte

 

WAS SIND DIE VORTEILE EINES ZERTIFIZIERTEN ISMS?

Unternehmen, die über ein zertifiziertes Managementsystem für Informationssicherheit verfügen, profitieren vielfach. Allen voran durch systematisch erkannte und minimierte Risiken im Hinblick auf ihre IT, ihre Geschäftsaktivitäten und Prozesse sowie nicht zuletzt das Verhalten der Menschen im Unternehmen. Richtiges Verhalten wird im Zuge der ISMS-Umsetzung eingeübt, potenzielle Gefahrenquellen werden eliminiert – beispielsweise durch Einführung einer Ende-zu-Ende-Verschlüsselung für Daten in der Cloud – und Reaktionspläne für mögliche Sicherheitspannen erarbeitet und regelmäßig getestet.

Sprich: Unternehmen mit zertifiziertem ISMS verfügen in puncto Informationssicherheit über ein nachweislich exzellentes Risikomanagement. Dies erhöht das Vertrauen der Kunden und potenziellen Partner oder Interessenten in die Leistungsfähigkeit eines Unternehmens und bringt somit wichtige Marktund Wettbewerbsvorteile. Je nach Branche dient ein zertifiziertes ISMS auch als Nachweis über das Erfüllen von Compliance-Anforderungen und weiteren gesetzlichen Vorgaben, wie sie etwa für Betreiber von kritischen Infrastrukturen (KRITIS) gelten.

Sicher ist: Die Investitionen und der Aufwand für die Zertifizierung rechnen sich in jedem Fall – erst recht, wenn eine Due-Diligence-Prüfung bevorsteht. Denn diese lässt sich wesentlich schneller und einfacher durchführen, wenn das zu prüfende Unternehmen bereits nach ISO 27001 zertifiziert ist. Dies verkürzt das Verfahren und steigert den Wert eines Unternehmens oft erheblich.

Sie haben weitere Fragen zum Thema ISMS, zur Einhaltung der DS-GVO oder suchen nach einem externen Datenschutzbeauftragten?

Bei DataGuard sind zertifizierte Experten auf Augenhöhe für Sie da. Fordern Sie jetzt kostenlose Informationen an oder buchen Sie direkt Ihr persönliches Gespräch mit einem Branchenexperten und lernen Sie uns persönlich kennen.

 

IN DER AUTOMOBILINDUSTRIE EXISTIERT MIT TISAX® EINE EIGENE NORM, WARUM?

TISAX® steht für Trusted Information Security Assessment Exchange. Es ist ein eigener, vom Verband der Automobilindustrie entwickelter Standard für die Informationssicherheit. Die TISAX®-Vorgaben wurden direkt aus der ISO 27001 abgeleitet. Sie sind etwas weniger umfangreich, dafür aber speziell an die Anforderungen der Automobilindustrie angepasst und richten sich explizit an die Dienstleister und Zulieferer der Hersteller. Die Automobilhersteller erwarten, dass ihre Geschäftspartner sich im Rahmen eines Information Security Assessments (ISA) regelmäßig überprüfen und zertifizieren lassen.

Ergänzend zum ISA-Anforderungskatalog wurde mit TISAX® 2017 ein Mechanismus für den vertrauenswürdigen Austausch der Prüfergebnisse geschaffen. Die damit gewährleistete Transparenz verhindert unnötige Mehrfachprüfungen. Die Prüfergebnisse werden branchenweit anerkannt. Das erleichtert das Knüpfen neuer Lieferantenbeziehungen und spart viel Zeit und Geld.

newsletter-image-cta-700

TISAX® UND ISO 27001 VERFOLGEN EINEN RISIKOBASIERTEN ANSATZ, WAS IST DAMIT GEMEINT?

Das Einschätzen und Optimieren der Informationssicherheit geschieht in beiden Regelsystemen nicht durch absolute Vorgaben. Das heißt, dass nicht geschrieben steht, was ein Unternehmen konkret zu tun hat, um seine Informationssicherheit zu erhöhen. Definiert wird nur der Weg zum Ziel. Und der führt stets über sorgfältiges Abwägen: Welchen Risiken ist mein Unternehmen ausgesetzt? Wie hoch sind die Eintrittswahrscheinlichkeiten und welche Schadenpotenziale haben die Risiken? Wer die Antworten auf diese Fragen kennt, kann und muss dann auch verhältnismäßige Risikomanagementmaßnahmen einführen und umsetzen.

Beispiel Personalsicherheit: Welche Risiken könnten von einem korrupten Mitarbeiter ausgehen? Welches Schadenpotenzial wäre damit verbunden? Die Antworten fallen wieder höchst unterschiedlich aus. Handelt es sich zum Beispiel um Mitarbeiter des Verfassungsschutzes, könnte ein Geheimnisverrat zu schweren diplomatischen Verwicklungen führen. Die Risiken wären enorm, entsprechend hoch müssten die Hürden und Sicherheitsmaßnahmen im Einstellungsprozess sein. Um die charakterliche Eignung eines Bewerbers zu prüfen, dürfte das Einholen eines polizeilichen Führungszeugnisses allein nicht ausreichen. Ein solches von einem Bewerber zu verlangen, der als Mitarbeiter in einer Nudelfabrik anfangen möchte, wäre dagegen unangemessen und in keiner Weise zielführend.

Risiko, Schadenpotenzial und risikominimierende Maßnahmen müssen also stets in ein individuell optimales Verhältnis gebracht werden. Sehr effizient und ressourcenoptimiert wird dies künftig mithilfe des Risikomanagementmodells der neuen ISMS-Plattform von DataGuard gelingen.

 

DAS FAZIT?

Unternehmen mit einem zertifizierten Managementsystem für Informationssicherheit gemäß ISO 27001 oder TISAX® genießen höchstes Vertrauen und haben entscheidende Wettbewerbsvorteile im Markt. Hinzu kommt speziell im Hinblick auf Due-Diligence-Verfahren, dass diese Zertifizierungen den Unternehmenswert steigern und die Dauer einer Due Diligence massiv verkürzen. Dies erspart viele Kosten und erhöht die Handlungsfähigkeit von Unternehmen auf der Suche nach neuen Partnern und Investoren.

 

Wenn Sie weitere Fragen haben stehen wir Ihnen gerne zur Verfügung Ein erstes Gespräch ist bei uns immer kostenlos.

Sprechen Sie uns an

 

Bereits über Kunden vertrauen auf DataGuard als externen Datenschutzbeauftragten

Canon-4
Hyatt-3
Holiday Inn Düsseldorf
Unicef UK-1

Sprechen Sie unser Sales-Team an

Erfahren Sie, wie DataGuard Ihnen helfen kann.

Finden Sie heraus, wie unsere Datenschutz-, Informationssicherheits- und Compliance-Lösung Vertrauen stärkt, Risiken minimiert und Umsatz steigert.

  • bis heute 100% Erfolgsquote bei ISO 27001 Audits
  • 40% Reduzierung bei Gesamtbetriebskosten (TCO)
  • Eine skalierbare und einfach zu verstehende Web-Plattform
  • Praktisch umsetzbare Handlungsempfehlungen unserer Experten

Vertrauen von mehr als Kunden

Canon  Logo Contact Holiday Inn  Logo Contact Unicef  Logo Contact Burger King  Logo Contact Veganz Logo Contact Fressnapf  Logo Contact Völkl Logo Contact Arri Logo Contact Free Now  Logo Contact

Lernen Sie DataGuard kennen

Fordern Sie noch heute Ihr Angebot an

Ihre Vorteile im Überblick

  • Benennung eines externen Datenschutzbeauftragten
  • Audit Ihrer Datenverarbeitungsvorgänge
  • Unterstützung rund um AV-Verträge, VVT, TOM, Schulung, u.v.m.
  • Personalisierte Betreuung durch Ihren Ansprechpartner 
  • Skalierbar für KMU und Konzerne
  • 100+ Experten aus den Bereichen Recht, Wirtschaft & IT

Vertrauen von mehr als Kunden

Canon  Logo Contact Holiday Inn  Logo Contact Unicef  Logo Contact Burger King  Logo Contact Veganz Logo Contact Fressnapf  Logo Contact Völkl Logo Contact Arri Logo Contact Free Now  Logo Contact

Lernen Sie DataGuard kennen

Vereinfachung Ihrer Compliance-Prozesse

Ihre Vorteile im Überblick

  • Kontinuierliche Unterstützung auf Ihrem Weg zur Zertifizierung nach ISO 27001 und TISAX®️, sowie NIS2 Compliance
  • Profitieren Sie von persönlicher Beratung
  • Bauen Sie ein strukturiertes ISMS mit unserer InfoSec-Plattform auf
  • Automatische Erstellung verpflichtender Dokumente
Certified-Icon

100% Erfolgsquote unserer Kunden bei Audits nach ISO 27001

TISAX® ist eine eingetragene Marke der ENX Association. DataGuard steht in keiner geschäftlichen Verbindung zu ENX. Wir bieten lediglich Beratung und Unterstützung zur Vorbereitung auf das Assessment nach TISAX® an. Die ENX Association übernimmt keine Verantwortung für die auf der DataGuard-Website dargestellten Inhalte.

Vertrauen von mehr als Kunden

Canon  Logo Contact Holiday Inn  Logo Contact Unicef  Logo Contact Burger King  Logo Contact Veganz Logo Contact Fressnapf  Logo Contact Völkl Logo Contact Arri Logo Contact Free Now  Logo Contact

Lernen Sie DataGuard kennen

Jetzt Angebot anfragen

  • Proaktive statt reaktive Unterstützung
  • Erstellung der wichtigsten Dokumente und Richtlinien
  • Umfassendes Compliance-Management
  • Mitarbeiterschulungen
  • Digitales Compliance-Management-System
  • Beratung durch erfahrene Branchenexperten

Vertrauen von mehr als Kunden

Canon  Logo Contact Holiday Inn  Logo Contact Unicef  Logo Contact Burger King  Logo Contact Veganz Logo Contact Fressnapf  Logo Contact Völkl Logo Contact Arri Logo Contact Free Now  Logo Contact

Lernen Sie DataGuard kennen

Jetzt Angebot anfragen

  • Einhalten der EU-Whistleblower-Richtlinie
  • Digitales Whistleblowing-System
  • Einfache und schnelle Implementierung
  • Zentrale Datenquelle
  • Sicher und gesetzeskonform
  • Klares und transparentes Reporting

Vertrauen von mehr als Kunden

Canon  Logo Contact Holiday Inn  Logo Contact Unicef  Logo Contact Burger King  Logo Contact Veganz Logo Contact Fressnapf  Logo Contact Völkl Logo Contact Arri Logo Contact Free Now  Logo Contact

Jetzt Termin vereinbaren