Referenzen
Über 50 Zertifizierungsprojekte, jedes mit Ergebnis.
Fünf davon im Detail: ein Fall pro Standard, Zahlen statt Adjektive. In mehreren Mandaten stellt IX bis heute den externen Informationssicherheitsbeauftragten. Weitere Referenzen auf Anfrage im Erstgespräch.
Fall 1 · TISAX
Orange Business
Ausgangslage
Mehrere OEM-Kunden forderten ein TISAX-Label, mit zwölf Monaten Frist. Ein ISMS bestand, teilweise an anderen Standorten; TISAX-Vorerfahrung gab es nicht. Ursprünglich standen mehrere Standorte für Assessment Level 3 im Scope.
Auftrag an IX
TISAX-Readiness (Assessment Level 3) für den Standort Deutschland. IX verantwortete das Scoping, den vollständigen Dokumentenstack, die Reifegradnachweise, das interne Audit inklusive Risikomanagement sowie die Assessment-Begleitung, und stellte den externen Informationssicherheitsbeauftragten.
Verlauf
Die entscheidende Weichenstellung war das Scoping: Aufgrund der internen Organisation wurden die Scope-Grenzen klar gezogen und Standorte gezielt außerhalb des Scopes gehalten, statt alle Standorte durch das Assessment zu zwingen. Im vereinbarten Scope. Termingerecht. Im Budget.
Ergebnis
TISAX-Label für Assessment Level 3 erteilt im Juni 2024.
Working with ISEGRIM X AG on our TISAX® implementation was a seamless and efficient experience. Their team not only brought deep expertise in information security but also ensured a highly structured and cost-conscious approach. Through close collaboration and well-coordinated project management, we were able to achieve the TISAX® label exactly as planned, without delays and within budget. Their role as external Information Security Officers was instrumental in making the process smooth and stress-free.
Fall 2 · ISO 27001
PROBIS
Ausgangslage
PROBIS betreibt eine cloudbasierte Kostenmanagement-Plattform für die Immobilienwirtschaft; zu den Nutzern zählen Banken im Rahmen der Immobilienfinanzierung. Wer Finanz- und Projektdaten dieser Klientel verarbeitet, kommt an einem zertifizierten ISMS nicht vorbei: Kunden- und Due-Diligence-Anforderungen machten ISO 27001 zur Voraussetzung. Ausgangslage: Greenfield. Kein ISMS, lediglich Datenschutzstrukturen vorhanden. Unter 50 Mitarbeiter an zwei Standorten.
Auftrag an IX
ISO-27001-Zertifizierungsreife aus dem Stand. IX verantwortete den vollständigen Dokumentenstack, das Statement of Applicability, die Risikoanalyse, die Auswahl der Zertifizierungsstelle und die Auditbegleitung, und stellt den externen Informationssicherheitsbeauftragten.
Verlauf
Der Fall zeigt das IX-Modell in Reinform: Die Rolle von PROBIS beschränkte sich auf drei Dinge, entscheiden, Informationen bereitstellen, implementieren. Alles andere, von der Dokumentation bis zur Auditvorbereitung, lag bei IX. Alle Findings wurden vor dem Zertifizierungsaudit geschlossen, sämtliche Deliverables von PROBIS geprüft und freigegeben.
Ergebnis
ISO-27001-Zertifikat erteilt im September 2025.
Fall 3 · TISAX · anonymisiert
Automobilzulieferer, USA und Mexiko
Ausgangslage
Ein Automobilzulieferer mit Headquarter in den USA und Produktion in Mexiko stand vor zwei parallelen TISAX-Anforderungen von US-OEMs: gefordert war ein Label auf Assessment Level 3, dem höchsten Prüfniveau mit Vor-Ort-Assessment, an beiden Standorten. Ausgangslage: kein ISMS, keine ISO-Vorerfahrung, keinerlei bestehende Dokumentation.
Auftrag an IX
Turnkey: Begleitung von Anfang bis Ende über beide Standorte. IX verantwortete den vollständigen Dokumentenstack, die Reifegradnachweise und die Assessment-Begleitung vor Ort in den USA und in Mexiko, und stellt den externen Informationssicherheitsbeauftragten.
Verlauf
Hier musste nicht ein bestehendes ISMS auf TISAX-Niveau gehoben, sondern alles von null aufgebaut werden, und zwar in zwei Ländern parallel. Neben der Dokumentation hieß das vor allem Change Management: Prozesse und Verantwortlichkeiten mussten an beiden Standorten erst etabliert und gelebt werden, bevor sie nachweisbar waren. Vom Start bis zum temporären Label vergingen 7 Monate.
Ergebnis
Temporäres TISAX-Label auf Assessment Level 3 für beide Standorte im April 2026.
Fall 4 · NIS 2 · anonymisiert
Maschinenbauer, Süddeutschland
Ausgangslage
Ein süddeutscher Maschinenbauer, rund 140 Mitarbeitende, wurde von zwei strategischen Kunden gleichzeitig mit Sicherheitsfragebögen, Lieferantennachweisen und NIS-2-Rückfragen konfrontiert. Die IT lief stabil, aber es gab kein Compliance-Team, keine belastbare NIS-2-Einordnung und keine Dokumentation, die Kunden, Auditoren oder der Geschäftsführung standgehalten hätte. Die Geschäftsführung wollte keine monatelange Beratungsstrecke, sondern eine Entscheidungsvorlage: Sind wir betroffen? Was müssen wir nachweisen? Was kostet der erste belastbare Schritt?
Auftrag an IX
Ein kompakter Readiness- und Scope-Check: Betroffenheit, Unternehmensstruktur, Kundenanforderungen, bestehende IT-Sicherheitsmaßnahmen und Dokumentationslage, gespiegelt gegen NIS-2-Anforderungen und ISO-27001-orientierte Nachweislogik.
Verlauf
Aus dem Check entstand kein Gutachten, sondern ein Umsetzungsfahrplan: Lückenbild, Prioritäten, Verantwortlichkeiten und direkt verwendbare Nachweise für Kundenfragebögen und Lieferantenprüfungen.
Ergebnis
NIS-2-Betroffenheit und Kundenanforderungen belastbar eingeordnet; die wichtigsten Lücken priorisiert statt gesammelt; ein Nachweispaket für Kundenprüfungen übergeben. Die Geschäftsführung gab Budget und Verantwortlichkeiten frei, ohne ein eigenes Compliance-Team aufzubauen. Die Umsetzung läuft; das ISO-27001-Zertifizierungsaudit ist für November 2026 terminiert.
Fall 5 · CMMC · anonymisiert
US-Dienstleister der Verteidigungsindustrie
Ausgangslage
Ein US-Dienstleister mit Aufträgen im Umfeld des US-Verteidigungsministeriums musste seine Readiness für CMMC Level 2 nachweisen und benötigte dafür ein belastbares Bild seiner Lücken gegenüber den Anforderungen.
Auftrag an IX
Gap-Analyse gegen die Anforderungen von CMMC Level 2 (NIST SP 800-171), durchgeführt gemeinsam mit einem US-Partner. Die Lieferung lief vollständig über US-Infrastruktur; keine Projektdaten verließen die USA.
Verlauf
Vom Workshop bis zu den Ergebnissen vergingen 5 Tage. In dieser Zeit entstanden 28 dokumentierte Findings und 5 Deliverables, darunter das vollständige Lückenbild und der priorisierte Maßnahmenplan.
Ergebnis
Der Kunde erhielt innerhalb einer Woche ein assessmentfähiges Lückenbild mit priorisiertem Maßnahmenplan für CMMC Level 2, ohne dass Projektdaten die USA verließen.
Nächster Schritt
Ihr Fall ist der nächste.
Eine E-Mail genügt. IX ordnet Ihre Ausgangslage ein und schlägt den sinnvollen nächsten Schritt vor.
TISAX® ist eine eingetragene Marke der ENX Association. ISEGRIM X AG steht in keiner geschäftlichen Verbindung zur ENX Association.