IT-Sicherheit für die Rüstungs- und Verteidigungsindustrie

Regulierungen und Standards einhalten, Sicherheitslücken schließen, Aufträge sichern.

Ob Sie neu in die Rüstungsindustrie einsteigen oder Ihr bestehendes Geschäft dort ausbauen: NIS2, Geheimschutz, ISO 27001 und CADIS bringen unterschiedliche Anforderungen mit sich. Wir ordnen ein, was in Ihrem Fall gilt, und begleiten Sie dabei, sicher zu liefern.

16+

Jahre Erfahrung in Informationssicherheit und Datenschutz

800+

Kunden, die auf unsere Beratung vertrauen

25+

Consultants aus Recht und Technik unter einem Dach

Wir konnten das Projekt in Rekordzeit abschließen. Die fachliche Expertise und Erfahrung von ISiCO war ein wesentlicher Erfolgsfaktor.

Die Herausforderung

Was Sicherheit in der Rüstungsindustrie schwierig macht

Ob Sie neu in der Branche sind oder seit Jahren liefern: Unternehmen in der Rüstungsindustrie treffen auf ein Zusammenspiel aus Regelwerken, technischen Anforderungen und einer Lieferkette mit unterschiedlichem Sicherheitsniveau. Drei Punkte tauchen dabei besonders häufig auf.

Regeln, die sich überschneiden

Aerospace & Defense Regulatorik, wie u.a. aber nicht abschließend NIS2, das Geheimschutzhandbuch (GHB), die Verschlusssachenanweisung (VSA) auf Behördenseite, IEC 62443, der Cyber Resilience Act (CRA), CADIS, ISO 27001, ISO 15408 / Common Criteria (CC) und ISO 9001 gelten oft gleichzeitig, aber nicht deckungsgleich. Und die Einordnung bleibt in Bewegung: Neue Aufträge, neue Produkte oder neue Vorschriften wie NIS2 verändern laufend, was für Sie gilt, auch wenn Sie die Branche längst kennen.

Sicherheit im laufenden Betrieb

Netzwerksegmentierung, Verschlüsselung, Zugriffsrechte und Notfallpläne brauchen kontinuierliche Pflege. Gerade im Tagesgeschäft geraten sie leicht unter Druck, etwa durch Ausnahmen oder Berechtigungen, die länger laufen als geplant.

Die Lieferkette als Einfallstor

Ob Sie selbst zuliefern oder eigene Zulieferer haben: Ihre Kunden prüfen Sie, und Sie hängen von Partnern ab, deren Sicherheitsniveau Sie kaum kennen. Ein einziger schwacher Punkt in der Kette reicht als Zugang zum gesamten Netzwerk.

Ein Beispiel aus der Praxis: Bei einem öffentlich bekannt gewordenen Datenabfluss bei einem deutschen Rüstungshersteller wurden über 100 in den Unterlagen genannte Zulieferfirmen nicht aktiv über das Leck informiert. Funktionierende Meldeketten in der Lieferkette sind kein Randthema, sondern eine Grundvoraussetzung.

Ihr Ergebnis

Was sich für Sie ändert

Aufträge sichern und ausbauen

Nachgewiesene Sicherheitsreife wird selbst zum Argument im Vergabeprozess, ob beim ersten Auftrag oder beim nächsten. Sie erfüllen die Voraussetzung, bevor der Auftraggeber danach fragt.

Klarheit statt Rätselraten

Sie wissen, welche Vorgaben für Ihr Unternehmen tatsächlich gelten, statt sich allein durch verschiedene Regularien zur Informationssicherheit zu arbeiten.

Auditfest, wenn geprüft wird

Ihr Informationssicherheits-Managementsystem hält der Prüfung durch Auftraggeber und Zertifizierungsstellen stand, dokumentiert und nachvollziehbar. Auf regulatorische Nachweispflichten, etwa die ab 2027 greifenden unter NIS2, sind Sie zusätzlich vorbereitet.

Eine Anlaufstelle für alles

Recht und Technik aus einer Hand: von der ersten Einordnung bis zur laufenden Begleitung als externe Informationssicherheitsbeauftragte.

Warum ISiCO

Was uns von anderen unterscheidet

Regulatorik-Expertise trifft auf Tech, Forensik und Kryptografie, alles im selben Team.

Team

Recht und Technik aus einer Hand

Unser Team verbindet IT-Sicherheitsrecht und AI-Regulatorik in der Drohnen- und Luftfahrttechnologie mit technischer Umsetzung, von Forensik bis Kryptografie. Sie sprechen mit einem erfahrenen, vielseitig aufgestellten Team statt mit wechselnden Spezialisten.

Erfahrung

Wir wissen, worauf es ankommt

Ob Hersteller oder Zulieferer, öffentlicher oder privater Auftraggeber, ob neu in der Branche oder seit Jahren aktiv: Wir erkennen schnell, welche Anforderungen bei Ihnen zusammenhängen und wo der Aufwand oft unterschätzt wird.

Regelwerke

Täglich angewendet, nicht nur gelesen

ISO 27001, BSI-IT-Grundschutz und NIS2 sind unser Kerngeschäft. Branchenspezifische Aufsätze wie z. B. CADIS oder ZDv A-960/1 oder andere denken wir von Anfang an mit.

Betrifft Sie das?

Für wen sich das lohnt

Neu in der Branche

Der erste Auftrag aus der Rüstungsindustrie

Sie haben eine Anfrage von einem privaten Auftraggeber wie einem Rüstungskonzern oder Systemhaus erhalten, oder planen, an einer Ausschreibung der Bundeswehr oder einer anderen öffentlichen Stelle teilzunehmen. Oder Sie planen als Hersteller den Einstieg mit einem eigenen Produkt und wissen noch nicht, welche Anforderungen damit verbunden sind.

Im Wachstum

Mehr Aufträge, mehr Anforderungen

Sie sind als Hersteller oder Zulieferer bereits in der Branche aktiv, aber ein dokumentiertes Informationssicherheits-Managementsystem oder die Vorbereitung auf Verschlusssachen fehlt noch.

Sicherheitskritische Produkte

Software, Elektronik, vernetzte Systeme

Ihre Produkte enthalten Software oder Funkschnittstellen, etwa in Drohnen oder vernetzten Systemen, und brauchen einen Sicherheitsansatz, der über klassische Büro-IT hinausgeht.

Unsere Leistungen

Die Bausteine im Überblick

Einzeln buchbar, aber aufeinander abgestimmt. Im Erstgespräch legen wir gemeinsam fest, wo Sie am sinnvollsten anfangen.

Standortbestimmung

Der kompakte Einstieg: Wir klären, welche Vorgaben für Sie gelten und wo Ihre IT-Sicherheit heute steht.

Mehr erfahren

ISMS-Aufbau nach ISO 27001

Von der Strukturanalyse bis zur Auditreife, wahlweise auf Basis von ISO 27001 oder BSI-IT-Grundschutz. Auf Wunsch berücksichtigen wir CADIS-Anforderungen von Anfang an als Standard, statt sie nachträglich aufzusetzen.

Mehr erfahren

NIS2-Einordnung und Umsetzung

Klare Einordnung nach NACE-Tätigkeit und Größenschwelle, plus Begleitung bei Risikomanagement, Meldeprozessen und Registrierung.

Mehr erfahren

Vorbereitung auf Geheimschutz (VS-NfD)

Geheimschutzbeauftragte Person, Strukturanalyse, geheimschutzkonforme IT-Umgebung und die notwendigen physischen Prozesse.

Mehr erfahren

Penetrationstests

Technische Überprüfung der aufgebauten Maßnahmen, von einzelnen Systemen bis zur gesamten IT-Umgebung vor der nächsten Auftraggeber-Auditierung.

Mehr erfahren

Lieferketten-Sicherheitsmanagement

Sicherheitsanforderungen für Subunternehmer, ein wirksames Lieferanten-Assessment und funktionierende Meldeketten in beide Richtungen.

Mehr erfahren

So läuft es ab

Von der ersten Einschätzung zur laufenden Sicherheit

Erstgespräch

30 Minuten, unverbindlich. Wir hören uns an, wo Sie stehen, und geben eine erste Einschätzung, was für Sie gilt.

Priorisierung

Gemeinsam legen wir fest, ob ISMS-Aufbau, NIS2-Umsetzung oder Geheimschutz-Vorbereitung zuerst steht, oft mehrere davon gleichzeitig.

Umsetzung

Wir begleiten den Aufbau bis zur Auditreife, inklusive Penetrationstest vor der nächsten Auftraggeber-Prüfung.

Laufende Begleitung

Als externe Informationssicherheitsbeauftragte bleiben wir Ansprechpartner, auch nach dem Projektabschluss.

Dr. Jan Scharfenberg – Partner, Geschäftsführer, Director IT-Sicherheit

„Unternehmen in der Rüstungsindustrie unterschätzen selten das Risiko. Sie unterschätzen den Aufwand, es korrekt einzuordnen. Wer weiß, was NIS2, CADIS oder der Cyber Resilience Act im eigenen Fall tatsächlich verlangen, gewinnt Handlungssicherheit, beim ersten Auftrag genauso wie beim nächsten. Genau das schaffen wir: eine klare Einordnung, ein belastbares ISMS und eine Sicherheitsarbeit, die zur Routine wird statt zum Stresstest.“

Häufige Fragen

Was Unternehmen uns oft fragen

Nein. Ausgenommen sind ausschließlich staatliche Stellen wie die Bundeswehr oder Sicherheitsbehörden. Private Hersteller und Zulieferer unterliegen NIS2 wie jedes andere Unternehmen, sofern sie die Größenschwellen erreichen.

Nein. ISO 27001 deckt die allgemeine Informationssicherheit ab und bildet eine gute Grundlage. Sobald Verschlusssachen ab VS-NfD im Spiel sind, kommen zusätzliche Anforderungen hinzu, etwa BSI-zugelassene Verschlüsselung und das Need-to-Know-Prinzip.

CADIS ist ein branchenspezifischer Prüfstandard, der auf ISO 27001 und NIST-Frameworks aufbaut und um Themen wie physische Sicherheit und Exportkontrolle ergänzt. Auf Wunsch berücksichtigen wir CADIS-Anforderungen bereits beim ISMS-Aufbau als Standard, sodass Sie nicht doppelt aufsetzen müssen.

Das hängt stark vom Umfang und Ausgangspunkt Ihres Unternehmens ab, eine pauschale Zeitangabe wäre hier nicht seriös. Die Standortbestimmung zu Beginn zeigt, welcher Umfang und Zeitrahmen für Sie realistisch ist.

Das hängt von Ihrem Ausgangspunkt und dem gewünschten Umfang ab. Im kostenlosen Erstgespräch schätzen wir das gemeinsam mit Ihnen ein.

Bereit für den ersten Schritt?

Klären Sie in einem kostenlosen Erstgespräch, welche Anforderungen für Sie gelten und wie Sie sie umsetzen.

Kostenloses Erstgespräch. 30 Minuten, unverbindlich.