• Newsroom
  • Join us!
  • Newsletter
  • Kontakt
  • English English Englisch en
  • Deutsch Deutsch Deutsch de
+49 (0)6321 969210
Experts Institut
  • Business Consulting
    • Business Solutions
      • Digitalisierung
      • Sustainability
      • Managementsysteme
      • Projektmanagement
      • Strategie & Performance
      • Transformation & Leadership
  • GXP Consulting
    • GMP Beratung
      • GMP Audits & Inspektionen
      • GMP-/GDP-Schulungen
      • GMP-/Pharmaengineering
      • Continuous Manufacturing
  • Industries
    • Pharma
    • Dienstleister & Handel
    • Automotive
    • Food & Beverages
    • Finanzdienstleister & Versicherungen
    • Informationstechnik (IT)
    • Luft & Raumfahrt
  • Academy
    • Individuelle Inhouse-Schulungen
      • GMP / GxP
    • Experts Institut Events
      • Academy
    • Direkt buchen
      • Live-Events
      • On-Demand Webinar
  • Kunden
  • Über uns
    • Über uns
      • Leitlinie
      • Portrait
      • Team
      • Geschäftsführung
      • Vision
      • Events
      • Historie
      • Nachhaltigkeit
      • Soziale Verantwortung
    • Wissen
      • GMP Glossar
      • FAQ
      • Videos
    • Blog
      • Newsroom
  • Click to open the search input field Click to open the search input field Suche
  • Menü Menü
  • Link zu LinkedIn
  • Link zu Xing

Schlagwortarchiv für: Informationssicherheit

GMP, GXP

NIS2, Business Continuity, ISO 27001 & der Annex 11: Warum Cyberresilienz in der Pharmabranche stärker in den Fokus rücken muss 

Die Pharmabranche steht seit Jahren unter hohem regulatorischem Druck. Qualität, Patientensicherheit, Validierung, Lieferfähigkeit und Dokumentation sind fest in den Prozessen verankert. Was dabei jedoch in der Vergangenheit häufig weniger sichtbar war, rückt nun unweigerlich in den Mittelpunkt: Auch Informationssicherheit und Business Continuity werden zunehmend zu kritischen Erfolgsfaktoren. 

Denn moderne Pharmaunternehmen sind längst nicht mehr nur Produktions- oder Forschungsorganisationen. Sie sind digitale Ökosysteme. Forschung, klinische Daten, Produktionsanlagen, Laborinformationssysteme, Lieferketten, Qualitätsmanagement, Cloud-Dienste und externe Dienstleister greifen ineinander. Wird eines dieser Systeme gestört, kann das weit über einen klassischen IT-Ausfall hinausgehen und direkte Auswirkungen auf die Datenintegrität (ALCOA+) und letztlich die Patientensicherheit haben. 

Diesen Paradigmenwechsel untermauert die anstehende Revision des EU GMP Annex 11. Der neue Entwurf macht unmissverständlich klar, dass Cybersicherheit, Identity Management, Audit Trails und Backup-Strategien keine losgelösten IT-Aufgaben mehr sind, sondern elementare Bestandteile der GMP-Compliance werden. Genau an dieser Schnittstelle zwischen IT-Betrieb, Qualitätsmanagement und gesetzlicher Pflicht setzen NIS2, Business Continuity, ISO 27001 und der neue Annex 11 gemeinsam an, um die Resilienz des gesamten Ökosystems systematisch und auditfest zu gewährleisten. 

Cyber

Warum NIS2 für die Pharmabranche relevant ist 

Mit der NIS2-Richtlinie wurde der Kreis der regulierten Organisationen deutlich erweitert. Besonders relevant für die Pharmabranche ist, dass der Gesundheitssektor und angrenzende Bereiche ausdrücklich adressiert werden. Dazu zählen unter anderem Einrichtungen, die Forschungs- und Entwicklungstätigkeiten in Bezug auf Arzneimittel ausüben, Hersteller pharmazeutischer Erzeugnisse sowie bestimmte Hersteller von Medizinprodukten. 

Damit verschiebt sich der Blick: Cybersicherheit ist nicht mehr nur eine technische Aufgabe der IT-Abteilung. Sie wird zu einer Frage der organisatorischen Resilienz, der Geschäftsfortführung und letztlich auch der Versorgungssicherheit. 

Für betroffene Unternehmen bedeutet das: Es reicht nicht aus, einzelne Schutzmaßnahmen umzusetzen. Gefordert ist ein systematischer Ansatz, der Risiken erkennt, bewertet, behandelt und regelmäßig überprüft. Dazu gehören technische, organisatorische und operative Maßnahmen – von Zugriffskontrollen und Backup-Konzepten über Incident Response bis hin zu Lieferketten- und Krisenmanagement. 

Business Continuity: Mehr als „IT wieder hochfahren“ 

Gerade in der Pharmabranche ist Business Continuity mehr als klassische Notfall-IT. Es geht nicht nur darum, Server wiederherzustellen oder Daten aus einem Backup zurückzuspielen. Entscheidend ist die Frage: Welche Prozesse müssen weiterlaufen, damit Forschung, Produktion, Qualitätssicherung, Freigabeprozesse oder Lieferfähigkeit nicht zum Stillstand kommen? 

Ein Cyberangriff auf ein Produktionssystem, ein Ausfall eines validierten Laborinformationssystems oder eine Störung bei einem kritischen IT-Dienstleister kann direkte Auswirkungen auf Termine, Chargenfreigaben, Dokumentationspflichten und Lieferketten haben. 

Business Continuity muss deshalb fachlich gedacht werden. Welche Prozesse sind kritisch? Welche Abhängigkeiten bestehen zu IT, OT, Cloud-Diensten oder externen Partnern? Wie lange darf ein Prozess ausfallen? Welche manuellen Alternativprozesse sind realistisch? Und wurden diese Szenarien tatsächlich getestet? 

NIS2 macht diesen Gedanken besonders deutlich, indem Business Continuity, Backup-Management, Wiederherstellung nach Notfällen und Krisenmanagement ausdrücklich zu den relevanten Risikomanagementmaßnahmen zählen. 

ISO 27001 als strukturierter Rahmen 

Während NIS2 regulatorische Anforderungen formuliert, bietet ISO 27001 einen bewährten Managementrahmen, um Informationssicherheit systematisch zu steuern. Die Norm fordert ein Informationssicherheitsmanagementsystem, kurz ISMS, das Risiken nicht punktuell, sondern dauerhaft betrachtet. 

Für Pharmaunternehmen ist das besonders wertvoll, weil ISO 27001 gut zu bestehenden Managementsystemen passt. Viele Unternehmen arbeiten bereits mit etablierten Strukturen für Qualität, Compliance, Auditierung und dokumentierte Prozesse. Ein ISMS kann daran anschließen und Informationssicherheit in die bestehende Governance integrieren. 

ISO 27001 hilft insbesondere dabei, Verantwortlichkeiten zu klären, Risiken nachvollziehbar zu bewerten, Maßnahmen zu priorisieren, deren Wirksamkeit zu überprüfen und kontinuierlich nachzubessern. Genau diese Nachvollziehbarkeit ist in regulierten Branchen entscheidend: Nicht nur die Maßnahme selbst zählt, sondern auch die Begründung, Dokumentation und regelmäßige Überprüfung. 

Annex 11: Cybersicherheit wird zur GMP-Pflicht  

Der neue Entwurf des Annex 11 (veröffentlicht im Juli 2025) vollzieht einen klaren Paradigmenwechsel weg von einer rein projektbezogenen Systemvalidierung hin zu einem kontinuierlichen Lifecycle- und Governance-Ansatz. Die Richtlinie harmonisiert GMP-Systeme ausdrücklich mit europäischen Cybersicherheitserwartungen wie der NIS2-Richtlinie und der ISO 27001. Das bedeutet: Ein Cybervorfall (z.B. Ransomware) ist nicht mehr nur ein IT-Problem, sondern ein direkter GMP-Verstoß, da er die Datenintegrität (ALCOA+) gefährdet. 

Nahtlose Überschneidung mit NIS2- und BCM-Anforderungen  

Die neuen Annex-11-Vorgaben fordern für computergestützte Systeme im GMP-Umfeld exakt die Maßnahmen, die auch NIS2 und BCM verlangen: 

  • Business Continuity und Backups: Der Annex 11 fordert nun explizit und detailliert Backup-, Archivierungs- und Wiederherstellungskonzepte (Disaster Recovery). Das Testen von Wiederherstellungsprozessen wird zur zwingenden Vorgabe, was sich mit dem BCM-Fokus von NIS2 deckt. 
  • Lieferkettensicherheit und Cloud: Während NIS2 das Management von Lieferkettenrisiken fordert, verlangt Annex 11 dies spezifisch für Software- und Cloud-Anbieter. Das Pharmaunternehmen bleibt für die Compliance voll verantwortlich und muss formale Service Level Agreements (SLAs), Risikoaudits und Exit-Strategien für IT-Dienstleister etablieren. 
  • Identitäts- und Zugriffsmanagement: Moderne Standards wie Multi-Faktor-Authentifizierung (MFA), das Least-Privilege-Prinzip (nur so viele Rechte wie nötig) und strikte Aufgabentrennung (Segregation ofDuties) sind auch im GMP-Umfeld vorgeschrieben. 

Der blinde Fleck: Lieferkette und Dienstleister 

Ein wesentlicher Risikofaktor in der Pharmabranche liegt in der Vernetzung mit Dritten. Forschungspartner, CROs, CDMOs, Cloud-Anbieter, Softwareanbieter, Logistikpartner und externe IT-Dienstleister sind häufig tief in kritische Abläufe eingebunden. Ein Sicherheitsvorfall muss daher nicht im eigenen Unternehmen entstehen, um Auswirkungen auf die eigene Organisation zu haben. Wenn ein Dienstleister ausfällt, Daten nicht verfügbar sind oder ein externer Zugang kompromittiert wird, kann dies unmittelbar die eigene Betriebsfähigkeit beeinträchtigen. 

Deshalb sollten Lieferantenbeziehungen nicht nur aus Qualitäts- und Beschaffungssicht bewertet werden, sondern auch aus Sicht der Informationssicherheit und Business Continuity. Dazu gehören klare Sicherheitsanforderungen, definierte Meldewege, Notfallkontakte, Wiederherstellungszeiten und regelmäßige Überprüfungen. 

Was für Pharmaunternehmen jetzt wichtig ist 

Unternehmen sollten prüfen, ob sie unter NIS2 beziehungsweise das nationale Umsetzungsgesetz fallen, welche Prozesse wirklich kritisch sind und wie gut diese Prozesse gegen Cybervorfälle, Systemausfälle und Dienstleisterstörungen abgesichert sind. 

Besonders wichtig sind dabei fünf Fragen: 

  1. Welche Geschäftsprozesse sind für Forschung, Produktion, Qualität und Lieferfähigkeit kritisch?  
  1. Welche IT-, OT- und Dienstleisterabhängigkeiten bestehen in diesen Prozessen?  
  1. Sind Risikoanalyse, Incident Response, Backup, Wiederanlauf und Krisenmanagement dokumentiert und getestet?  
  1. Sind Verantwortlichkeiten bis zur Leitungsebene klar geregelt?  
  1. Gibt es ein Managementsystem, das Informationssicherheit regelmäßig überprüft und verbessert?  

Wer diese Fragen belastbar beantworten kann, ist nicht automatisch vollständig compliant. Aber er schafft die Grundlage für einen reifen und prüfbaren Umgang mit Cyberrisiken. 

Fazit 

NIS2, Business Continuity, ISO 27001 und der überarbeitete Annex 11 sollten in der Pharmabranche nicht isoliert betrachtet werden. Sie verfolgen unterschiedliche Ansätze, zielen jedoch auf dasselbe Ziel ab: die Widerstandsfähigkeit von Unternehmen gegenüber Cyberrisiken, Systemausfällen und Störungen in der Lieferkette nachhaltig zu stärken. 

Während NIS2 den regulatorischen Rahmen für Cybersicherheit und organisatorische Resilienz setzt, bietet ISO 27001 eine etablierte Methodik zur strukturierten Steuerung von Informationssicherheit. Business Continuity stellt sicher, dass kritische Geschäftsprozesse auch im Krisenfall aufrechterhalten werden können. Der neue Annex 11 macht darüber hinaus deutlich, dass Themen wie Cybersecurity, Backup- und Recovery-Konzepte, Lieferantenmanagement sowie Identity & Access Management künftig fester Bestandteil der GMP-Compliance sind. 

Der Schlüssel zur Erfüllung der Regulatorik und zur Vermeidung von Risiken liegt in genau dieser Verzahnung von IT-Sicherheit, operativer Ausfallsicherheit (Resilienz) und Unternehmens-Compliance. 

Wir unterstützen Unternehmen dabei, Cyberresilienz und regulatorische Anforderungen ganzheitlich zu betrachten. Von der Standortbestimmung und Risikoanalyse über den Aufbau von Managementsystemen bis hin zur Umsetzung von Business-Continuity- und Informationssicherheitsmaßnahmen. Get ahead and in touch with us – info@expertsinstitut.de  

Referenzen: 

  1. Richtlinie (EU) 2022/2555 des Europäischen Parlaments und des Rates vom 14. Dezember 2022 — NIS-2-Richtlinie 
    Grundlage für den NIS2-Bezug, insbesondere Anwendungsbereich, betroffene Sektoren, Risikomanagementmaßnahmen, Meldepflichten und Business-Continuity-Anforderungen. 
    https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX%3A32022L2555 
  1. DIN EN ISO/IEC 27001:2024-01 — Informationssicherheit, Cybersicherheit und Datenschutz; Informationssicherheitsmanagementsysteme — Anforderungen 
    Grundlage für den ISO-27001-Bezug, insbesondere ISMS, Risikobeurteilung, Risikobehandlung, Governance, dokumentierte Informationen und fortlaufende Verbesserung. 
  1. Bundesamt für Sicherheit in der Informationstechnik (BSI): NIS-2-Starterpaket / Informationen für NIS-2-regulierte Unternehmen 
    Ergänzende Quelle für den Deutschlandbezug, insbesondere zur Einordnung betroffener Unternehmen, Registrierung, Meldepflichten und Risikomanagementmaßnahmen. 
    https://www.bsi.bund.de/DE/Themen/Regulierte-Wirtschaft/NIS-2-regulierte-Unternehmen/NIS-2-Starterpaket/nis-2-start_node.html 
  1. Europäische Kommission: Stakeholder Consultation on the Revision of EU-GMP Annex 11, Annex 22 and Chapter 4 
    Grundlage für den Bezug zur Revision des EU-GMP Annex 11, insbesondere zu den erweiterten Anforderungen an Cybersecurity. https://health.ec.europa.eu/consultations/stakeholders-consultation-eudralex-volume-4-good-manufacturing-practice-guidelines-chapter-4-annex_en

Lesen Sie hier unseren gesamten Blog: https://experts-institut.de/newsroom/
Und folgen Sie uns gerne auf LinkedIn: https://de.linkedin.com/company/expertsinstitut

1 Monat /von Lirim Smajli
https://experts-institut.de/wp-content/uploads/2026/06/LinkedIn-Kopie.jpg 1080 1920 Lirim Smajli https://experts-institut.de/wp-content/uploads/2023/02/GEMI_Logo_Slogan_color_RGB.webp Lirim Smajli2026-06-15 17:56:042026-06-15 17:56:06NIS2, Business Continuity, ISO 27001 & der Annex 11: Warum Cyberresilienz in der Pharmabranche stärker in den Fokus rücken muss 
Business Solutions

Business Continuity Management: Wie Unternehmen ihre Resilienz strategisch sichern

In einer Welt, in der Unterbrechungen längst zur Normalität geworden sind, ist Business Continuity Management (BCM) keine Option mehr, sondern eine Notwendigkeit. Ob Cyberangriffe, Naturkatastrophen, Lieferkettenstörungen oder IT-Ausfälle: Krisen treffen Unternehmen heute schneller und komplexer als je zuvor. Die zentrale Frage lautet daher nicht ob, sondern wann eine Störung eintritt – und wie gut das Unternehmen darauf vorbereitet ist.

Business Continuity

Warum Business Continuity Management so wichtig ist

Ein wirksames BCM schützt die Existenz eines Unternehmens, indem es sicherstellt, dass kritische Geschäftsprozesse selbst unter außergewöhnlichen Umständen weitergeführt werden können. Das Ziel: betriebliche Kontinuität, Schutz der Mitarbeitenden, Sicherung der Datenintegrität und Minimierung finanzieller Verluste.

BCM ist damit weit mehr als reines Krisenmanagement. Es ist eine strategische Disziplin, die Unternehmen hilft, Risiken frühzeitig zu erkennen, Strukturen zu schaffen und auf unerwartete Szenarien vorbereitet zu sein, mit klaren Handlungsanweisungen statt improvisierten Reaktionen.

Von der Risikoanalyse zur gelebten Resilienz

Ein starkes BCM basiert auf einer systematischen Vorgehensweise. Der Prozess beginnt mit einer Business Impact Analyse (BIA): Welche Prozesse sind kritisch für den Fortbestand des Unternehmens? Welche Ressourcen – etwa IT-Systeme, Personal, Lieferanten oder Infrastrukturen – werden dafür benötigt?

Auf dieser Grundlage wird eine Risikobewertung durchgeführt, die mögliche Bedrohungen (z. B. Cyberangriffe, Stromausfälle, Pandemien) bewertet und in Szenarien übersetzt. Im Anschluss werden Notfallstrategien und Wiederanlaufpläne entwickelt, die festlegen, wie schnell und in welchem Umfang Prozesse nach einer Störung wiederhergestellt werden sollen.

Ein praxisnahes BCM endet aber nicht auf Papier. Entscheidend sind regelmäßige Tests und Übungen, die sicherstellen, dass alle Beteiligten im Ernstfall wissen, was zu tun ist. Diese Übungen fördern nicht nur die Reaktionsfähigkeit, sondern schaffen auch ein gemeinsames Bewusstsein für Verantwortung und Sicherheit im gesamten Unternehmen.

BCM als Teil moderner Managementsysteme

Ein professionelles BCM steht heute nicht isoliert, sondern ist Teil eines integrierten Managementsystems. Besonders in regulierten Branchen – etwa der Pharma-, Biotech- oder Medizintechnikindustrie – sind die Anforderungen hoch.

Die Integration von BCM in bestehende Systeme wie:

  • ISO 9001 (Qualitätsmanagement),
  • ISO 27001 (Informationssicherheitsmanagement),
  • ISO 22301 (Business Continuity Management-Systeme)
    ermöglicht Synergien, vermeidet Doppelarbeit und schafft einen ganzheitlichen Blick auf Unternehmensrisiken.

Darüber hinaus gewinnen regulatorische Vorgaben wie NIS2, DORA (Digital Operational Resilience Act) oder der Cyber Resilience Act (CRA) an Bedeutung. Diese verpflichten Unternehmen – insbesondere in kritischen Infrastrukturen – zu einem strukturierten Nachweis ihrer Krisen- und Ausfallsicherheit.

Digitalisierung und BCM – neue Anforderungen an Krisenresilienz

Die zunehmende Digitalisierung bringt neue Chancen, aber auch neue Verwundbarkeiten mit sich. Cloud-Systeme, KI-basierte Anwendungen oder automatisierte Lieferketten erhöhen die Komplexität und erfordern angepasste BCM-Strategien.

Ein modernes Business Continuity Management nutzt daher digitale Monitoring-Tools, Risikomanagement-Software und automatisierte Kommunikationssysteme, um im Krisenfall schnell und präzise reagieren zu können. Wichtig ist dabei, dass Cyber-Resilienz und Business Continuity ineinandergreifen. Ein Cybervorfall darf nicht automatisch zum Stillstand des gesamten Betriebs führen.

Schulung, Kommunikation und Unternehmenskultur

Ein funktionierendes BCM lebt von den Menschen, die es umsetzen. Schulungen und Awareness-Maßnahmen sind daher unverzichtbar, um sicherzustellen, dass Mitarbeitende ihre Rolle im Krisenfall kennen. Neben klaren Prozessen braucht es eine Kultur der Achtsamkeit, in der Risiken offen angesprochen und kontinuierlich bewertet werden.

Kommunikation ist also ebenfalls ein zentraler Bestandteil, intern wie extern. Wer in der Krise transparent agiert, erhält Vertrauen von Kund:innen, Geschäftspartner:innen und Behörden.

Leistungen des Experts Instituts im Bereich Business Continuity Management

Das Experts Institut begleitet Unternehmen bei der Entwicklung, Implementierung und Optimierung ihres BCM. Unsere Leistungen umfassen:

  • Analyse bestehender Prozesse und Systeme (Gap-Analyse)
  • Aufbau und Implementierung von BCM-Systemen nach ISO 22301
  • Entwicklung von Notfall- und Wiederanlaufkonzepten
  • Integration von BCM in Qualitäts- und Informationssicherheitsmanagementsysteme
  • Simulationen und Krisenübungen zur realitätsnahen Überprüfung
  • Schulungen und Awareness-Programme für Mitarbeitende und Führungskräfte
  • Beratung zur Erfüllung regulatorischer Anforderungen wie NIS2 oder DORA

Unser Ziel: Ihr Unternehmen so aufzustellen, dass es auch in außergewöhnlichen Situationen stabil, handlungsfähig und vertrauenswürdig bleibt.

Fazit: Stabilität ist planbar

Business Continuity Management ist keine theoretische Übung, sondern gelebte Resilienz. Wer BCM strategisch angeht, stärkt seine Wettbewerbsfähigkeit, reduziert Risiken und gewinnt langfristig das Vertrauen seiner Stakeholder. Ob für mittelständische Unternehmen oder internationale Konzerne: Ein starkes BCM bedeutet, vorbereitet zu sein, bevor es kritisch wird.

Sie möchten Ihr Business Continuity Management auf das nächste Level bringen? Get ahead and in touch with us – info@expertsinstitut.de

Lesen Sie unseren gesamten Blog: https://experts-institut.de/newsroom/
Und folgen Sie uns gerne auf LinkedIn: https://de.linkedin.com/company/expertsinstitut

22. Oktober 2025/von Lirim Smajli
https://experts-institut.de/wp-content/uploads/2025/10/LinkedIn-Kopie.png 1080 1920 Lirim Smajli https://experts-institut.de/wp-content/uploads/2023/02/GEMI_Logo_Slogan_color_RGB.webp Lirim Smajli2025-10-22 14:16:562025-10-22 14:18:08Business Continuity Management: Wie Unternehmen ihre Resilienz strategisch sichern
Business Solutions

ISMS 2024: Was Unternehmen jetzt zu NIS2, DORA, CRA und ISO/IEC 42001 wissen müssen

Die Anforderungen an die Informationssicherheit steigen rasant und mit ihnen der regulatorische Druck. Cyberangriffe wie Ransomware, Supply-Chain-Attacken und gezielte Angriffe auf kritische Infrastrukturen sind längst Alltag. Gleichzeitig treten mit NIS2, DORA, CRA und der ISO/IEC 42001 vier zentrale Regelwerke in Kraft, die Unternehmen aller Branchen und Größen betreffen. Ein strukturiertes ISMS (Informationssicherheitsmanagementsystem) wird damit zur unverzichtbaren Grundlage für eine rechtskonforme und widerstandsfähige Sicherheitsarchitektur. Wer jetzt nicht handelt, riskiert nicht nur Bußgelder, sondern auch erhebliche Wettbewerbsnachteile.

ISMS

NIS2 – Die neue Basisanforderung für viele Unternehmen  

Ab Oktober 2024 gilt die überarbeitete NIS2-Richtlinie. Bereits Unternehmen ab 50 Mitarbeitenden oder einem Jahresumsatz von über 10 Millionen Euro können betroffen sein. insbesondere, wenn sie in kritischen Sektoren tätig sind. Zu den wichtigsten Anforderungen zählen die Einführung eines Informationssicherheitsmanagementsystems (ISMS), regelmäßige Risikoanalysen, Maßnahmen zur Business Continuity sowie Meldepflichten für Sicherheitsvorfälle. Die Geschäftsführung trägt dabei eine persönliche Haftung. Unser Tipp: Starten Sie mit einer Gap-Analyse, um Ihren aktuellen Umsetzungsstand zu ermitteln.

DORA – Resilienz für den Finanzsektor  

Ab Januar 2025 ist DORA für alle Finanzunternehmen in der EU verpflichtend. Banken, Versicherungen und relevante IT-Dienstleister müssen ihre digitale Resilienz, das ICT-Risikomanagement und die Incident-Meldungen stärken. Auch hier empfiehlt sich eine frühzeitige GAP-Analyse und die Überprüfung bestehender Notfallmanagementsysteme.

CRA und ISO/IEC 42001 – Sicherheit für digitale Produkte und KI  

Mit dem Cyber Resilience Act (CRA) wird ab 2026 die gesamte Wertschöpfungskette digitaler Produkte – von der Entwicklung bis zur Inverkehrbringung – reguliert. Hersteller, Entwickler und Importeure von Hard- und Software sind verpflichtet, „Security by Design“ umzusetzen und ein Schwachstellenmanagement zu etablieren. Die neue ISO/IEC 42001 wiederum ist der internationale Standard für den sicheren Umgang mit Künstlicher Intelligenz und adressiert KI-spezifische Risiken wie Bias, Intransparenz und mangelnde Nachvollziehbarkeit.

Handlungsempfehlungen für eine zukunftssichere ISMS-Strategie

Unternehmen sollten jetzt Maßnahmen priorisieren, GAP-Analysen durchführen und neue Normen wie ISO 42001 in bestehende Managementsysteme integrieren. Sensibilisieren Sie Führungskräfte und Fachabteilungen, denn Informationssicherheit ist längst keine reine IT-Aufgabe mehr, sondern eine strategische Kernfunktion.

Fazit:  

Ein ganzheitliches ISMS, das IT, OT, KI, Datenschutz und Business Continuity integriert, ist die Grundlage für nachhaltige Sicherheit und Compliance. Wer frühzeitig handelt, minimiert Risiken und sichert sich klare Wettbewerbsvorteile. Gerne unterstützen wir Sie von der GAP-Analyse bis zur Implementierung praxisnaher Lösungen.

Sie möchten mehr erfahren oder direkt starten?  
Kontaktieren Sie unser Team – gemeinsam machen wir Ihr Unternehmen fit für die neuen Anforderungen der Informationssicherheit! Get ahead and in touch with us – info@expertsinstitut.de

Lesen Sie unseren gesamten Blog: https://experts-institut.de/newsroom/
Und folgen Sie uns gerne auf LinkedIn: https://de.linkedin.com/company/expertsinstitut

3. Juli 2025/von Carsten Pickel
https://experts-institut.de/wp-content/uploads/2025/07/LinkedIn-Kopie.png 1080 1920 Carsten Pickel https://experts-institut.de/wp-content/uploads/2023/02/GEMI_Logo_Slogan_color_RGB.webp Carsten Pickel2025-07-03 12:32:392025-07-03 12:32:40ISMS 2024: Was Unternehmen jetzt zu NIS2, DORA, CRA und ISO/IEC 42001 wissen müssen
Business Solutions

Informationssicherheit – Ein Muss für moderne Unternehmen

In der heutigen digitalen Welt ist Informationssicherheit mehr als nur ein technisches Anliegen: sie ist eine geschäftskritische Notwendigkeit. Unternehmen müssen sensible Daten schützen und gleichzeitig gesetzliche Anforderungen erfüllen. Dieser Beitrag beleuchtet die wichtigsten Aspekte der Informationssicherheit mit einem Fokus auf die Implementierung eines ISMS nach ISO 27001 und der neuen EU NIS2-Richtlinie, die 2024 in Kraft tritt.

Warum ist Informationssicherheit wichtig?

Informationssicherheit gewährleistet die Vertraulichkeit, Integrität und Verfügbarkeit von Daten und IT-Systemen. Sie schützt nicht nur vor Cyberangriffen, sondern sichert auch die Kontinuität der Geschäftsprozesse. Ein effektives Informationssicherheitsmanagementsystem (ISMS) hilft Unternehmen, Risiken zu identifizieren und zu minimieren.

Implementierung eines ISMS durch ISO 27001

ISO 27001 ist ein international anerkannter Standard, der Unternehmen hilft, ein ISMS zu entwickeln und zu implementieren. Er bietet einen systematischen Ansatz, um Informationen zu schützen und Risiken zu minimieren. 

Warum ist ISO 27001 wichtig?

  • Durch die Einhaltung von ISO 27001 können Unternehmen das Vertrauen ihrer Kunden und Partner stärken
  • Viele Branchen erfordern die Einhaltung bestimmter Sicherheitsstandards, ISO 27001 hilft, diese Anforderungen zu erfüllen
  • Der Standard bietet einen klaren Rahmen, um Sicherheitsrisiken zu identifizieren und zu managen

Schritte zur Implementierung

  1. Ein Projektteam wird aufgebaut, das die Verantwortung für die Implementierung des ISMS übernimmt
  2. Es werden klare Rollen und Verantwortlichkeiten definiert, um eine reibungslose Umsetzung zu gewährleisten
  3. Ein Delta-Audit sowie eine Bestandsaufnahme werden durchgeführt, um Schwachstellen und den aktuellen Sicherheitsstatus zu ermitteln
  4. Alle beteiligten Mitarbeiter werden durch gezielte Schulungen sensibilisiert und qualifiziert
  5. Fachbereiche erhalten wöchentliche Aufgabenpakete, die verschiedene Kapitel der ISO 27001 abdecken
  6. Ein umfassendes, digitalisiertes ISMS wird erstellt, um die Informationssicherheit nachhaltig zu gewährleisten
  7. Interne Auditoren werden ausgebildet, um regelmäßige Überprüfungen im Unternehmen durchzuführen
  8. Regelmäßige interne Audits stellen sicher, dass alle Maßnahmen ordnungsgemäß eingehalten werden
  9. Durch eine Lückenanalyse werden Schwachstellen identifiziert und mit einem konkreten Aktionsplan behoben
  10. Der Aktionsplan wird umgesetzt, indem die geplanten Maßnahmen zielgerichtet implementiert werden
  11. Es erfolgt eine kontinuierliche Begleitung des Zertifizierungsprozesses bis zum erfolgreichen Abschluss der ISO 27001-Zertifizierung

NIS2 und der Zusammenhang zu ISO 27001

Die im Oktober 2024 in Kraft tretende NIS2-Richtlinie verschärft die Anforderungen an die Informationssicherheit, insbesondere für Betreiber kritischer Infrastrukturen (KRITIS), und betrifft rund 21.600 neue Unternehmen in Europa. Ziel der Richtlinie ist es, den Schutz vor Cyberangriffen und die Widerstandsfähigkeit zu stärken.

ISO 27001 und NIS2 verfolgen beide das Ziel der Informationssicherheit, unterscheiden sich jedoch im Umfang. Während ISO 27001 einen flexiblen Rahmen für die Implementierung eines ISMS bietet, fügt NIS2 zusätzliche Anforderungen hinzu, die speziell auf KRITIS-Betreiber und wichtige Einrichtungen abzielen. Unternehmen, die ISO 27001-konform sind, haben bereits viele der NIS2-Vorgaben erfüllt.

NIS2 führt folgende Pflichten für Unternehmen ein:

  • Unternehmen müssen ihre Sicherheitsstandards weiter ausbauen und regelmäßig Audits durchführen, um sowohl Cyber-Sicherheit als auch physische Resilienz zu gewährleisten
  • Sicherheitsvorfälle müssen innerhalb von 24 Stunden gemeldet werden, da es strengere Meldepflichten gibt
  • Bei Verstößen drohen Sanktionen in Form von Bußgeldern in Höhe von bis zu 10 Millionen Euro oder 2 % des weltweiten Umsatzes

Fazit: Warum Informationssicherheit für Unternehmen unverzichtbar ist

Die Bedeutung der Informationssicherheit in der modernen Geschäftswelt kann nicht genug betont werden. Mit der zunehmenden Vernetzung und der stetigen Zunahme von Cyberbedrohungen wird es für Unternehmen unerlässlich, robuste Sicherheitsstrategien zu entwickeln und die gesetzlichen Anforderungen, wie die NIS2-Richtlinie, zu erfüllen. Durch die Implementierung eines effektiven Informationssicherheitsmanagementsystems nach ISO 27001 können Unternehmen nicht nur ihr Risiko minimieren, sondern auch das Vertrauen ihrer Kunden und Partner stärken. Angesichts der neuen Herausforderungen, die mit NIS2 einhergehen, ist es entscheidend, dass Unternehmen proaktiv handeln, um sich den gestiegenen Anforderungen an die Informationssicherheit anzupassen und mögliche Sanktionen zu vermeiden.

Wie wir als Experts Institut helfen können

Als Experts Institut bieten wir umfassende Beratungsleistungen zur Implementierung und Optimierung von ISMS nach ISO 27001. Zudem unterstützen wir Unternehmen bei der Umsetzung der neuen Anforderungen der NIS2-Richtlinie. Unser Fokus liegt darauf, Kunden bei der Einhaltung von IT-Compliance-Vorgaben zu begleiten und ihre Informationssicherheit zu stärken.

Überlegen Sie, die Sicherheitsmaßnahmen in Ihrem Unternehmen zu optimieren? Get ahead and in touch with us – info@expertsinstitut.de

Lesen Sie unseren gesamten Blog: https://experts-institut.de/newsroom/

Und folgen Sie uns gerne auf LinkedIn: https://de.linkedin.com/company/expertsinstitut

9. Oktober 2024/von Carsten Pickel
https://experts-institut.de/wp-content/uploads/2024/10/LinkedIn.png 1080 1920 Carsten Pickel https://experts-institut.de/wp-content/uploads/2023/02/GEMI_Logo_Slogan_color_RGB.webp Carsten Pickel2024-10-09 08:49:402024-10-09 08:49:40Informationssicherheit – Ein Muss für moderne Unternehmen
Kürzlich
  • Cyber
    NIS2, Business Continuity, ISO 27001 & der Annex 11:...1 Monat 
  • Fatigue
    Zu viele Audits, zu wenig Wirkung? Audit Fatigue im GMP-Umfeld...23. April 2026 - 21:43
  • Lieferantenmanagement
    Lieferantenmanagement in der GMP-Branche: Regulatorischer...23. Februar 2026 - 15:36
  • AI
    Pharmatauglicher Einsatz von generativer KI: Regularien,...4. Februar 2026 - 15:19
Beliebt
  • Qualitätssicherungsvereinbarungen
    Einblicke in unsere Projekterfahrungen: Qualitätssicherungsvereinbarungen...4. Dezember 2024 - 8:59
  • QMS
    So gelingt ein wirksames Qualitätsmanagementsystem (QMS)...31. Juli 2025 - 10:39
  • ISMS
    ISMS 2024: Was Unternehmen jetzt zu NIS2, DORA, CRA und...3. Juli 2025 - 12:32
  • Deviation Management
    Enhancing Process Stability through Effective Deviation...27. März 2025 - 11:07

Schlagwörter

AI Annex Annex 11 Apotheke Artificial Intelligence Audit Business Continuity Management Cannabis Computergestützte Systeme Continuous Manufacturing CRA Cultures Data Integrity DORA Draft Erkenntnisse 2025 GMP GXP Informationssicherheit inspections Inspektionen ISMS ISO-Norm ISO/IEC 42001 ISO 9001 ISO 27001 Keimzahl Keimzahl-Monitoring KI Krankenkasse Labor Machine Learning Nachhaltigkeit NIS-2 NIS2 Prognosen 2026 QMS Qualitätsmanagementsystem Reagenzien Regularien Reinraum Retaxation Transformation Zertifizierung Zytostatika

Kategorien

  • Business Solutions
  • GMP
  • GXP
  • KI
  • News
  • Retaxierung
  • Sustainability
  • Unkategorisiert

Archiv

  • Juni 2026 (1)
  • April 2026 (1)
  • Februar 2026 (2)
  • Januar 2026 (1)
  • Dezember 2025 (1)
  • November 2025 (1)
  • Oktober 2025 (1)
  • September 2025 (1)
  • Juli 2025 (2)
  • März 2025 (1)
  • Januar 2025 (1)
  • Dezember 2024 (1)
  • November 2024 (1)
  • Oktober 2024 (3)
  • September 2024 (2)
  • August 2024 (2)
  • Juli 2024 (1)
  • Mai 2024 (1)
  • April 2024 (2)
  • März 2024 (2)
  • Februar 2023 (10)
Logo Experts Institut

Webpräsenz der Allianz für Cyber- Sicherheit
kununu widget

Business Solutions

  • Digitalisierung
  • Sustainability
  • Managementsysteme
  • Projektmanagement
  • Strategie & Performance
  • Transformation & Leadership

GMP / GXP Beratung

  • GMP Beratung
  • GMP Audits & Inspektionen
  • GMP-/GDP-Schulungen
  • GMP-/Pharmaengineering
  • Continuous Manufacturing

EI Academy

  • GMP / GxP
  • Academy
  • Live-Events
  • On-Demand Webinar

Neustadt

Experts Institut Beratungs GmbH
Weinstraße 85

D-67434 Neustadt a. d. Weinstraße

Tel.: +49 (0)6321 969210
E-Mail: info@expertsinstitut.de

Fax: +49 (0)6321 9692199

Bamberg

Experts Institut Beratungs GmbH
Untere Sandstraße 53

D-96049 Bamberg

Tel.: +49 (0)951 51939330
E-Mail: info@expertsinstitut.de

St. Gilgen (Österreich)

Experts Institut Beratungs GmbH
Helenenstraße 16

A-5340 St. Gilgen, Österreich

Tel.: +43 (0)6227 21068
E-Mail: info@expertsinstitut.de

  • Link to LinkedIn
  • Link to Xing

© 2024 Experts Institut Beratungs GmbH
  • Impressum
  • Datenschutz
  • AGBs
  • Cookie-Richtlinie (EU)
Nach oben scrollen Nach oben scrollen Nach oben scrollen