Modul 16 von 24
VerfügbarISO 27001 ohne Excel-Hölle und Beraterkosten von 50.000 Euro
Pflege Risiko-Inventory, Statement of Applicability und TOMs strukturiert in einem Modul. Audit-Trail unveränderbar mit Hash-Verkettung, Incident-Response mit NIS2-Frist-Tracker, Pflichtmaßnahmen-Reifegrad pro Bereich. DSGVO-konform, multi-mandant-isoliert auf Postgres mit Row-Level-Security, in Deutschland gehostet bei Hetzner Nürnberg. 49 Euro pro Nutzer und Monat all-in, kein Modul-Bingo.
Was ISMS kann
Risiko-Inventory mit Bewertungs-Matrix
Pflege alle Informations-Risiken strukturiert mit Schadenshöhe, Eintrittswahrscheinlichkeit und Risiko-Score. Bewertungs-Matrix konfigurierbar pro Mandant, etwa drei mal drei oder fünf mal fünf, qualitativ oder quantitativ in Euro-Beträgen mit erwarteter Schadenshöhe pro Jahr. Risiken werden Assets, Prozessen oder Personen zugeordnet, Verkettungen sind sichtbar und nachvollziehbar etwa wenn ein Asset-Ausfall mehrere Prozesse trifft und damit kaskadiert. Behandlungsplan pro Risiko mit Maßnahmen, Verantwortlichem und Fälligkeitsdatum, Notifications bei Überfälligkeit eskalieren automatisch. Restrisiko-Berechnung automatisch nach Maßnahmen-Umsetzung, Akzeptanz-Workflow durch Geschäftsleitung dokumentiert mit elektronischer Signatur nach eIDAS. Heatmap im Dashboard, Drill-Down von Risiko-Kategorie bis zum Einzel-Eintrag, Filter nach Asset-Typ, Prozess, Verantwortlichem oder Restrisiko-Kategorie. Trends im Zeitverlauf für Management-Reviews mit Quartals-Vergleich und Benchmarking gegen Branche. Vier-Augen-Prinzip bei Risiko-Akzeptanz optional aktivierbar, Pflicht für Risiken über bestimmten Schadenshöhen-Schwellwert.
Statement of Applicability mit allen 93 Annex-A-Controls
Alle 93 Controls aus ISO 27001 Annex A 2022 sind vorbereitet, du markierst pro Control 'anwendbar' oder 'nicht anwendbar' mit Begründung und Verweis auf Risiko-Inventory. Implementierungs-Status (geplant, in Umsetzung, umgesetzt, im Review, dokumentiert), Verantwortlicher und Verweis auf Maßnahmen werden zentral gepflegt mit Verlinkung zu Belegen. Auf Knopfdruck generierst du das SOA-Dokument für deinen ISO-Auditor, audit-ready ohne Excel-Export oder manuelle Konsolidierung. Änderungen werden versioniert, du siehst die Historie pro Control inklusive Begründung und Genehmiger mit Zeitstempel. Vergleich mit ISO 27002 Implementierungs-Leitfaden direkt verlinkt, du siehst die empfohlene Umsetzung neben der eigenen. Bei jährlicher SOA-Review werden veraltete Begründungen markiert, du musst nur die Änderungen pflegen, nicht die ganze Liste, das spart pro Review-Zyklus mehrere Personentage. Mapping zu BSI IT-Grundschutz, NIST CSF und CIS Controls automatisch verfügbar, Doppelpflege entfällt. Export als Word, PDF oder strukturiertes XML für GRC-Tools mit elektronischer Signatur nach eIDAS.
TOMs nach Artikel 32 DSGVO dokumentiert
Technisch-organisatorische Maßnahmen werden strukturiert nach Vertraulichkeit, Integrität, Verfügbarkeit und Belastbarkeit dokumentiert, ergänzt um Wiederherstellbarkeit und regelmäßige Überprüfung. Verschlüsselung, Pseudonymisierung, Zugriffskontrolle, Backup-Konzept und Wiederherstellungs-Verfahren werden mit Verweis auf den jeweiligen Prozess gepflegt und mit Belegen verlinkt. Auf Knopfdruck exportierst du das TOM-Dokument für deine Auftraggeber, etwa als Anhang zum Auftragsverarbeitungsvertrag mit oder ohne Vertragsbezug, Mehrsprachigkeit pro Empfänger konfigurierbar. Funktioniert auch für eigene AVVs mit Sub-Prozessoren, Mehrsprachigkeit deutsch und englisch automatisch synchronisiert. Mapping zu ISO-27001-Annex-A-Controls automatisch, doppelte Pflege entfällt komplett. Verfahrensverzeichnis nach Artikel 30 DSGVO im selben Modul, einheitliche Datenbasis, kein Excel-Doppelpflege und keine Inkonsistenzen zwischen TOM und Verzeichnis. Datenschutz-Folgenabschätzungen (DSFA) nach Artikel 35 DSGVO werden im selben Workflow erstellt, mit Vorlagen nach DSK-Standard und Beratungs-Pflicht-Trigger ab kritischen Risiko-Schwellwerten.
Audit-Trail unveränderbar
Jede Änderung an Risiken, Controls, Maßnahmen, Vorfällen oder Dokumenten wird unveränderbar mit Zeitstempel, Nutzer und Diff gespeichert. Der Audit-Bericht ist auf Knopfdruck abrufbar, gefiltert nach Zeitraum, Akteur, Objekt-Typ oder Modul. ISO-27001-Auditoren und ISMS-Auditoren bekommen lückenlose Nachvollziehbarkeit ohne Logfile-Wühlerei oder Datenbank-Dumps. Speicherdauer konfigurierbar, Standard sind zehn Jahre, längere Aufbewahrung für regulierte Branchen möglich, etwa 30 Jahre für Versicherungen oder Energie-Versorger. Cryptographic-Hash-Verkettung sichert gegen nachträgliche Manipulation, Hash-Kette ist vom Auditor verifizierbar mit Standard-Tools. Export als PDF mit elektronischer Signatur (eIDAS-konform) oder als CSV für DATEV-artige Audit-Tools. Audit-Trail ist immutabel selbst für Admins, kein Insider-Risiko durch Privilege-Escalation.
Incident-Response mit Eskalations-Pfaden
Erfasse Sicherheitsvorfälle mit Kategorie, Schweregrad und Betroffenen, Eskalations-Pfade werden automatisch ausgelöst je nach Schwere und Art des Vorfalls. Stufe drei triggert Notification an CISO, Stufe vier an Geschäftsleitung, NIS2-Meldepflicht-Trigger bei kritischen Vorfällen mit Frist-Tracker für 24-Stunden-Frühwarn-Report, 72-Stunden-Update und 30-Tage-Abschlussbericht. Maßnahmen werden im Vorfall-Ticket gepflegt, Wiederherstellungs-Zeiten gemessen, Lessons Learned strukturiert ergänzt mit Verknüpfung zu Risiko-Inventory für künftige Prävention. Bei NIS2-meldepflichtigen Vorfällen wird der Frühwarn-Report mit Pflichtfeldern automatisch vorbefüllt, du ergänzt nur Details. Der KI-Helfer schlägt Sofortmaßnahmen vor basierend auf Vorfall-Kategorie und schlägt Verknüpfungen zu vergleichbaren Vorfällen vor. Crisis-Communication-Templates für Kunden, Behörden und Presse vorinstalliert, anpassbar pro Mandant.
NIS2-Reifegrad und Pflichtmaßnahmen-Tracker
Die zehn Pflichtmaßnahmen aus NIS2 Artikel 21 werden strukturiert getrackt mit Reifegrad-Bewertung pro Bereich auf einer Fünf-Stufen-Skala. Du siehst sofort wo Lücken sind und welche Maßnahmen Priorität haben, Roadmap zur NIS2-Compliance ableitbar mit Aufwands-Schätzung in Personentagen. Management-Haftung nach Artikel 20 dokumentiert, Vorstands-Trainings audit-fest hinterlegt, Quartals-Reviews automatisch terminiert mit Erinnerungen. Bei Geltung als wichtige oder wesentliche Einrichtung passt sich der Tracker automatisch an die jeweiligen Anforderungen an, etwa strengere Meldepflichten oder erweiterte Auditpflicht. Lieferketten-Risikomanagement nach Artikel 21 Absatz 2d integriert, Sub-Prozessoren werden im AVV-Modul gepflegt, Risiko-Bewertung pro Lieferant mit Eskalation bei kritischen Findings. Geltungs-Prüfung beim Onboarding eines neuen Auftraggebers, indirekte Geltung über Lieferanten-Status erkannt.
Wer nutzt das Modul
Geschäftsführer
Du willst ISO 27001 ohne fünfstellige Beraterkosten und Excel-Sammlungen, die nach drei Monaten niemand mehr pflegt und die beim ersten Audit-Termin nicht mehr aktuell sind. Im ISMS-Modul siehst du im Dashboard den Implementierungs-Stand pro Control, Risiko-Heatmap und offene Maßnahmen mit Fristen, Drill-Down vom Top-Level bis zum Einzel-Eintrag. Der KI-Helfer beantwortet 'Welche Annex-A-Controls sind noch nicht implementiert und welche haben die höchste Risiko-Reduktion?' im Chat, mit Aufwands-Schätzung. Statement of Applicability ist auf Knopfdruck abrufbar, ebenso TOMs für AVV-Anhänge mit Mehrsprachigkeit. NIS2-Reifegrad zeigt dir, ob du als wichtige oder wesentliche Einrichtung die Pflichtmaßnahmen erfüllst, Lücken werden mit Aufwands-Schätzung priorisiert. Vorstands-Reportings für Management-Reviews quartalsweise vorgefüllt, du ergänzt nur strategische Kommentare und entscheidest über Maßnahmen-Budget.
Teamleiter
Als CISO oder Informationssicherheits-Beauftragter pflegst du Risiken, Maßnahmen und Vorfälle zentral statt in zehn verteilten Excel-Sheets. Bei einem Sicherheitsvorfall startest du Incident-Response per Klick, Eskalations-Pfade laufen automatisch zur Geschäftsleitung und zum BSI bei NIS2-Pflicht, der 24-Stunden-Frühwarn-Report wird vorbereitet mit allen Pflichtfeldern, 72-Stunden-Update und 30-Tage-Abschlussbericht ebenfalls im selben Workflow mit Frist-Tracker. Audit-Trail dokumentiert jeden Schritt mit Zeitstempel und Hash-Verkettung. Im internen Audit zeigst du Auditoren das SOA und die TOMs auf Knopfdruck, ohne Excel-Export. Bei externen Audits durch TÜV oder DEKRA exportierst du Audit-Pakete mit Schritten, Verantwortlichen und Belegen, der Auditor arbeitet direkt mit dem PDF-Paket und prüft Hash-Verkettung selbst.
Mitarbeiter
Du bist Maßnahmen-Verantwortlicher für 'Verschlüsselung von mobilen Geräten' im Rahmen der ISO-27001-Implementierung deines Unternehmens. Im ISMS-Modul siehst du die offene Aufgabe mit Fälligkeitsdatum und Verweis auf den ISO-27001-Annex-A-Control, lädst Nachweise hoch (etwa MDM-Konfiguration als PDF, Screenshot der erzwungenen Festplatten-Verschlüsselung) und markierst die Maßnahme als umgesetzt. Der KI-Helfer schlägt vor, welche weiteren Controls oder Prozesse mit dieser Maßnahme verknüpft sind, etwa Annex A 8.24 Cryptography und Annex A 8.1 User Endpoint Devices, du verknüpfst mit zwei Klicks. Dein Vorgesetzter approved den Abschluss elektronisch, der Audit-Trail dokumentiert alles unveränderbar inklusive Zeitstempel und Hash. Bei wiederkehrenden Maßnahmen (etwa jährliche Pen-Tests) wird die Aufgabe automatisch erneuert, Frist-Mahnungen laufen ohne dein Zutun.
Verzahnt mit
Google WorkspaceJiraConfluenceSlack
Geplante Anbindungen
Diese Anbindungen sind angekündigt und noch nicht verfügbar. Sie gehören nicht zum heutigen Funktionsumfang.
Microsoft 365
Häufige Fragen
Bereit für DARION-AI ISMS?
49 € netto pro Nutzer und Monat, alle Module inklusive
Andere Module aus diesem Bereich
Verfügbar
DSGVO-Compliance
Datenschutz-Compliance mit Richtlinien-Verwaltung und Acceptance-Nachweis, Betroffenenanfragen nach Art. 12 DSGVO mit automatischer 30-Tage-Frist, Verarbeitungsverzeichnis nach Art. 30 und DSFA-Überblick aus dem ISMS-Modul. Harte Mandantentrennung, Audit-tauglich, gehostet in Deutschland (Nürnberg).
Kostenlos testen
Verfügbar
Dokumente
GoBD-konformes Dokumenten-Management mit OCR-Volltextsuche, Versionierung und einem KI-Helfer für Akten-Struktur, Klassifikation und revisionssichere Archivierung
Kostenlos testen
Verfügbar
Wissen
Strukturierte Wissensdatenbank mit KI-Suche, automatischer FAQ-Generation aus Tickets, rollenbasierten Onboarding-Pfaden, Skill-Inventar und Stale-Detection. DSGVO-konform, multi-mandant-isoliert, in Deutschland gehostet bei Hetzner Nürnberg, ohne Excel-Nachpflege.
Kostenlos testen
Verfügbar
Berichte
Modulübergreifende Reporting-Übersicht mit Dashboards, geplanten Exporten und KI-Helfer für Run-Analyse und veraltete Berichte
Kostenlos testen
Bald verfügbar
Works
Gemeinsames Schreiben im Team: Dokumente mit Live-Zusammenarbeit, gesicherten Ständen und Freigaben je Dokument, mandantengetrennt, DSGVO-konform und in Deutschland gehostet bei Hetzner