2 Tage. 10+ Experten. Neue Impulse für IAM & GRC. Jetzt registrieren für die NEXIS INVOLVE | 9. & 10. September | Regensburg

Techem baut ein robustes Informationssicherheits- und Risikomanagementsystem mit NEXIS GRC auf

Techem implementierte NEXIS GRC, um ein unternehmensweites, standardisiertes ISMS aufzubauen, Risiken auf einer validen Datengrundlage zu bewerten und seine Sicherheitsreife kontinuierlich weiterzuentwickeln.

Über Techem

Techem ist ein international führendes Unternehmen in der Energieabrechnung und im Energiemanagement. In Deutschland ist das Unternehmen Marktführer bei der verbrauchsgerechten Erfassung und Abrechnung von Wärme und Wasser für die Immobilienwirtschaft. Das Leistungsspektrum umfasst Energiebeschaffung, die Erfassung und Abrechnung des Wärme- und Wasserverbrauchs sowie detaillierte Analysen.

Als einer der führenden Servicepartner für grüne und smarte Gebäude konzentriert sich Techem auf Energieeffizienz entlang der gesamten Wertschöpfungskette der Immobilienwirtschaft und fördert gesundes Wohnen, Prozesseffizienz und Klimaschutz. Vom Hauptsitz in Eschborn aus steuert das Unternehmen seine weltweiten Aktivitäten.

  • Hauptsitz: Eschborn, Deutschland
  • Mitarbeiter: ~ 3.750
  • Präsenz: ~150 Standorte weltweit, in mehr als 20 europäischen Ländern sowie Brasilien und den Vereinigten Arabischen Emiraten
  • Abrechnung: ~ 11 Millionen Haushalte

Mit NEXIS GRC konnte Techem

Ein unternehmensweites, standardisiertes ISMS aufbauen

Einen konsistenten Ansatz im gesamten Unternehmen etablieren, der vergleichbare, valide Ergebnisse liefert.

Risiken auf einer zuverlässigen Datengrundlage bewerten

Bedrohungen und Schwachstellen strukturiert erfassen und pro Asset mit vollständiger Nachvollziehbarkeit bewerten.

ISMS-Reifegrad messen und weiterentwickeln

Die Controls aus ISO/IEC 27001 Anhang A nach Reifegrad bewerten und daraus ein Statement of Applicability ableiten.

ISO/IEC 27001 und 27005 vollständig abbilden

Alle Anforderungen an Informationssicherheit und Risikomanagement in einer einzigen Lösung implementieren.

Fachabteilungen aktiv einbeziehen

Hohe Nutzerakzeptanz über die IT hinaus durch Workflow-gestützte Prozesse erreichen, die wenig Schulungsaufwand erfordern.

Das ISMS effizient betreiben

Sicherheitsaktivitäten kontinuierlich überwachen, dokumentieren und nachweisen, mit minimalem Ressourceneinsatz.

Die Herausforderung

Techem wollte ein leistungsfähiges Informationssicherheitsmanagementsystem aufbauen, um Risiken nachhaltig und effizient zu bewerten. Aus dieser Bewertung wollte das Unternehmen Risikobehandlungsmaßnahmen ableiten und seine Aktivitäten auf Basis des Reifegrades messen und weiterentwickeln.

Eine zentrale Anforderung war ein unternehmensweiter, standardisierter Ansatz, der vergleichbare, valide Daten als Entscheidungsgrundlage liefert. Die Aufgabe war komplex und die Anforderungen breit gefächert. Es wurde daher frühzeitig klar, dass eine professionelle Softwareunterstützung wirtschaftlicher und effizienter ist, als ein ISMS mit eigenen Mitteln zu betreiben oder eine individuelle Lösung zu entwickeln.

Das Ziel war:

  • Ein leistungsfähiges, unternehmensweit standardisiertes ISMS aufbauen
  • Risiken nachhaltig und effizient bewerten und Behandlungsmaßnahmen ableiten
  • Aktivitäten nach Reifegrad messen und kontinuierlich weiterentwickeln
  • Vergleichbare, valide Daten als Entscheidungsgrundlage produzieren
  • Moderne, datenbankgestützte und flexibel anpassbare Softwareunterstützung finden, die schrittweise im gesamten Unternehmen ausgerollt werden kann

Der Ansatz

Techem und Nexis strukturierten das Projekt entlang des ISMS-Lebenszyklus (Plan, Do, Check, Act) und konfigurierten NEXIS GRC schrittweise nach den Anforderungen von Techem.

Anforderungsdefinition und Auswahl von NEXIS

Techem definierte zunächst die Kriterien für die Softwareauswahl. NEXIS GRC überzeugte mit seiner datenbankgestützten Webanwendung, die bereits umfangreiche Standardinhalte bietet und durch Customizing flexibel anpassbar bleibt. Die Bedienung mit geringem Schulungsaufwand, umfassende Workflow-Unterstützung und eine unternehmensweit standardisierte Methodik rundeten das Bild ab.

Plan-Phase: Struktur und Scope

Basierend auf ISO/IEC 27001 und ISO/IEC 27005 erfassten die Teams die gesamte rechtliche Entitätsstruktur und die zu überprüfenden Bereiche in NEXIS GRC. Die Teams importierten autorisierte Mitarbeiter aus dem Active Directory; diese Mitarbeiter melden sich über Single Sign-On an. Techem übernahm dann seine Richtlinien und Policies, übertrug sie in das System und verknüpfte sie mit den Controls aus ISO/IEC 27001.

Check-Phase: Reifegradbewertung und Statement of Applicability

Die Teams bewerteten die Controls aus ISO/IEC 27001 Anhang A nach Reifegrad und leiteten daraus das Statement of Applicability (SoA) ab. Dies schuf eine transparente Grundlage, um den Zustand der Informationssicherheit zu messen und gezielt weiterzuentwickeln.

Do-Phase: Prozesse, Assets und Schutzbedarfe

Die Teams verknüpften Kernprozesse mit Informationsobjekten und bewerteten diese hinsichtlich Vertraulichkeit, Integrität und Verfügbarkeit. Diese Klassifizierungen bestimmten die Schutzbedarfe der zugehörigen Assets. Mithilfe maßgeschneiderter Bedrohungs- und Schwachstellenkataloge bewertete Techem die Risiken pro Asset und dokumentierte sie in einem Risikobehandlungsplan.

Act-Phase: Einbindung der Fachabteilungen

Die benutzerfreundlichen Workflows in NEXIS GRC erfordern wenig Schulungsaufwand. Sie ermöglichten eine reibungslose Einbindung der Fachabteilungen in die Prozessbewertung und lieferten eine hohe Nutzerakzeptanz über die IT hinaus, was das ISMS kontinuierlich verbessert.

Das Ergebnis

Mit NEXIS GRC führte Techem ein Informationssicherheits- und Risikomanagementsystem ein, durch das alle zugehörigen Aktivitäten konsistent durchgeführt, lückenlos dokumentiert und nachgewiesen werden. Die Erkenntnisse aus der Implementierung ermöglichen Compliance- und risikorelevante Entscheidungen auf einer validen Datengrundlage. Die Zusammenarbeit mit Nexis erwies sich über alle Projektphasen hinweg als vertrauenswürdig und kompetent.

  • Valide Datengrundlage: Compliance- und risikorelevante Entscheidungen basieren auf vergleichbaren, validen Daten
  • Vollständige Nachvollziehbarkeit: Alle Sicherheitsaktivitäten werden konsistent durchgeführt, dokumentiert und nachgewiesen
  • Ressourceneffizienter Betrieb: Die Reifegradansicht ermöglicht eine kontinuierliche Überwachung und eine ressourcenschonende Weiterentwicklung des ISMS
  • Hohe Nutzerakzeptanz: Fachabteilungen werden durch Workflows, die wenig Schulungsaufwand erfordern, aktiv eingebunden
  • Zertifizierungsreife: Mit Unterstützung des Vorstands bereitete Techem seine ISO/IEC 27001 Zertifizierung vor
  • Erweiterbar: Techem prüft, ob weitere Themen wie Qualitätsmanagement in NEXIS GRC abgebildet werden können

Erfahren Sie, wie softwaregestütztes Sicherheitsmanagement in der Praxis funktioniert

Erfahren Sie, wie NEXIS GRC Unternehmen dabei hilft, ihr ISMS auf einer validen Datengrundlage aufzubauen, Risiken mit vollständiger Nachvollziehbarkeit zu bewerten und ihre Sicherheitsreife kontinuierlich weiterzuentwickeln.