+49 541 9493 0
Kontaktformular
Newsletter

Blog

VdS 10000

Autor:in Stefan Ohlmeyer Team Lead Security & Network
Stefan Ohlmeyer

VdS 10000: Informationssicherheit für KMU

100%ige Sicherheit gibt es nicht! Sicherheit und insbesondere die Informationssicherheit werden leider viel zu oft subjektiv bewertet. Sie sind also dem Auge des Betrachters ausgeliefert und werden durch die Risikolust des jeweiligen Unternehmens stark beeinflusst. Nützlich wäre eine Checkliste, eine Vorlage oder eine Schablone, die Orientierung bietet, wie Informationssicherheit oder auch die Cyber-Security angemessen umgesetzt werden kann. Nur was bedeutet: „angemessen“?  

Fakt ist, dass IT-Vorfälle wie Cyber-Kriminalität, Erpressungstrojaner oder IT-Ausfälle zu den wichtigsten geschäftlichen Risiken gehören. Diese ziehen häufig eine Betriebsunterbrechung nach sich.

Erschwerend kommt dazu, dass sich Bedrohungen ständig verändern und beinahe täglich von neuen Gefahren berichtet wird. Informationssicherheit kann daher nicht einmal hergestellt und danach vernachlässigt werden. Ganz im Gegenteil: Informationssicherheit muss vielmehr ein niemals endender Prozess sein, der kontinuierlich verbessert wird. Solch ein Prozess kann auch als ISMS (Informationssicherheitsmanagementsystem) bezeichnet werden.  

Nun gibt es eine Herausforderung: Der Prozess der Informationssicherheit birgt in sich selbst die Gefahr einer zu hohen Komplexität (Stichwort: Papiertiger). Dieser Gefahr gilt es zu begegnen und stehts eine praktische Orientierung, also den eigentlichen Nutzen gegenüber zu stellen und entsprechend zu handeln.  

Die VdS 10000 setzt genau da an.

Was ist VdS 10000?

Rahmenwerk, Richtlinie, Anforderungskatalog, Checkliste – sind alles Begriffe, die der VdS 10000 durchaus gerecht werden. Die VdS-Richtlinie 10000 ist praktisch gesehen ein 47-seitiges Dokument, welches die Anforderungen an eine organisierte Informationssicherheit auf technischer und organisatorischer Ebene beschreibt. 

Sie ist speziell für KMU (Kleine und mittlere Unternehmen) konzipiert worden und dabei branchenneutral gehalten. Dies bedeutet aber nicht, dass die in der VdS 10000 beschriebenen Anforderungen nur für KMU gelten. Auch große Unternehmen nutzen die VdS 10000, ggf. als Sprungbrett zu den „großen“ und deutlich aufwändigeren Richtlinien wie z.B. der ISO 27001. Die VdS 10000 ist ein sehr flexibles Modell und kann entsprechend der Kritikalität und der Risiken auf das jeweilige Unternehmen angepasst werden.

Stellungnahme des Leitungsstab des Bundesamt für Sicherheit in der Informationstechnik (BSI)

„Das Regelwerk VdS 10000 „Informationssicherheitsmanagementsystem für KMU“ stellt ebenso wie die Basis-Absicherung des IT-Grundschutzes einen geregelten Prozess zur Einführung eines ISMS dar. Ebenfalls vergleichbar sind die beschriebenen Handlungsfelder, Unterschiede ergeben sich jedoch in der Ausprägung der einzelnen Anforderungen, die das VdS-Regelwerk in einigen Handlungsfeldern weniger konkret ausformuliert. 
Somit stellen die Anforderungen der VdS 10000 eine Teilmenge der Basis-Absicherung des IT-Grundschutzes dar und bilden eine gute Basis zur Implementierung eines ISMS gemäß IT-Grundschutz oder ISO 27001.“

Vorteile der Zertifizierung nach VdS 10000

Wenn ein Unternehmen die Anforderungen der VdS 10000 erfüllt, kann dies durch ein Audit der VdS Schadenverhütung überprüft und zertifiziert werden. Dies dient als Nachweis über die sachgemäße Umsetzung, der in der Richtlinie beschriebenen technischen und organisatorischen Maßnahmen (TOM). Ein solcher Nachweis, wird häufig von Cyber-Versicherern, Banken, Wirtschaftsprüfern sowie Kunden und Lieferanten begrüßt oder sogar gefordert. Ebenfalls kann ein VdS-Zertifikat auch die Rechenschaftsplicht unterstützen, die sich aus dem Datenschutz-Gesetz ergibt (Artikel 32. – Sicherheit der Verarbeitung).

Bei der Frage, ob die Informationssicherheit unabhängig zertifiziert wird oder nicht, sollte nicht vernachlässigt werden, dass solch eine Zertifizierung für die Beteiligten auch ein sehr plastisches Ziel darstellt, auf welches hingearbeitet werden kann.

Inhalte der VdS 10000

Grundsätzlich kann die VdS 10000 in zwei Bereiche unterteilt werden. Das eigentliche ISMS und die Basisanforderungen an die Informationssicherheit. 

Für das ISMS ist es erforderlich, Informationssicherheit in die DNA eines Unternehmens einzubetten, Verantwortlichkeiten festzulegen und den grundsätzlichen Stellenwert des Themas im Unternehmen oder der Organisation zu kommunizieren. 

In der übrigen Richtlinie werden die grundsätzlichen Anforderungen an die Informationssicherheit beschrieben, welche aus Sicht der Verfasser (und der SIEVERS-GROUP) das Mindestmaß an Informationssicherheit für jede Organisation darstellt. 

Thematisch werden in der VdS 10000-Richtlinie die folgenden Themen behandelt:

  • Verantwortlichkeiten 

  • Mitarbeiter:innen

  • Leit- & Richtlinien 

  • Awareness 

  • Identifizierung kritischer IT 

  • Vorbereitung auf Sicherheitsvorfälle 

  • IT-Systeme 

  • Mobile IT-Systeme & Datenträger 

  • Netzwerke & Verbindungen 

  • Umgebung 

  • Datensicherung 

  • Zugänge & Zugriffsrechte 

Cyber Security Check auf Basis der VdS 10000

Wir haben auf Basis der VdS 10000-Richtlinie, einen Workshop entwickelt, der im Wesentlichen die drei folgenden Zwecke erfüllt:

Klärung der konkreten Ausgangssituation und Risiken 

Im Workshop der auch oft 360° Security Check genannt wird, werden alle Themenbereiche der Informationssicherheit behandelt, diskutiert und bewertet. Dies erlaubt die konkrete Beurteilung der Ausgangssituation. Ganz objektiv, gemessen an den VdS 10000-Anforderungen. Folgende Fragen werden durch den Cyber-Security Check beantwortet: 

  • Auf welchem Niveau ist die Informationssicherheit meines Unternehmens? 
  • Wo steht mein Unternehmen im Vergleich zu anderen Unternehmen? 
  • Gibt es Risiken, die mit hoher Priorität behandelt werden sollten?

Sensibilisierung der Workshop-Teilnehmer

Der Cyber Security Check findet mit einem interdisziplinären Teilnehmerkreis als interaktiver Workshop statt. Die Anforderungen werden nicht nur abgefragt, sondern auch erklärt und diskutiert. Dadurch gibt es nicht selten „Aha-Effekte“, da Themen der Informationssicherheit aus neuen Perspektiven betrachtet werden. Die Beteiligung der Geschäftsleitung ist zumindest zeitweise zwingend erforderlich.    

Typische Teilnehmer des Workshops sind: 

  • Mitglied(er) der Geschäftsleitung (zeitweise) 

  • IT-Leitung 

  • IT-Administrator 

  • Datenschutzbeauftragter (optional) 

  • Betriebsratsmitglied (optional) 

  • Personalleitung (optional, zeitweise) 

  • Mitarbeiter

Roadmap & Aufwandsabschätzung zur Behandlung der Risiken

Als Ergebnis des Workshops erhält Ihr Unternehmen neben dem Status Quo auch konkrete Handlungsempfehlungen. Diese ermöglichen Ihnen Schritt für Schritt die offenen Anforderungen der VdS 10000 umzusetzen. Die Maßnahmen sind jeweils mit Aufwandsabschätzung versehen.

Mithilfe der gewonnenen Informationen ist es Ihnen möglich, zu entscheiden, wie eine weitere Umsetzung ausgestaltet werden kann und soll. Die konkrete Zielstellung, die nach einem Cyber Security Check verfolgt wird, gilt es im nächsten Schritt zu definieren.  

Nach dem Check

Nach dem ersten Schritt, dem Cyber Security Check wissen Sie, wie Ihr Unternehmen im Bereich der Informationssicherheit aufgestellt ist. Nun gilt es zu entscheiden, wie Sie mit diesen Ergebnissen umgehen und welche Ziele Sie für die Informationssicherheit verfolgen.  

Als Dienstleister unterstützen wir Sie gerne auf dem gesamten Weg. Von der gemeinsamen Zieldefinition, der Bereitstellung von Vorlagen, der Durchführung von Schulungen, der konkreten Umsetzung der Anforderungen bis hin zur anschließenden kontinuierlichen Weiterentwicklung.  

"Sie müssen nicht rennen, um ihr Ziel zu erreichen, aber bleiben Sie in Bewegung. - Gehen Sie heute den ersten Schritt!"

VdS 10000-2025

Die VdS 10000-Richtlinie bietet praxisnahe Leitlinien zur Informationssicherheit. In diesem Blogbeitrag beleuchten wir die Neuerungen der 3. Version von 2025.

Diese Artikel könnten Sie ebenfalls interessieren:

Business Solutions

Mehr Transparenz im Warenausgang: So automatisieren Sie Lagerprozesse in Business Central

Mehr Transparenz im Warenausgang: So automatisieren Sie Lagerprozesse in Business Central

Erfahren Sie, wie sich verschiedene Herausforderungen im Warenausgang und Versand mit der Lagerverwaltungslösung SIEVERS WMS auf Basis von Microsoft Dynamics 365 Business Central lösen lassen.
IT-Security
E-Mail-Security

Warum reichen Microsoft‑Bordmittel für die E‑Mail‑Security nicht aus?

Warum reichen Microsoft‑Bordmittel für die E‑Mail‑Security nicht aus?

Sicherheit entsteht nicht automatisch – sie braucht klare Verantwortung, laufenden Betrieb und den Blick für reale Angriffe.
Kontakt

Vereinbaren Sie ein
unverbindliches Erstgespräch

*“ zeigt erforderliche Felder an

Dieses Feld dient zur Validierung und sollte nicht verändert werden.
Dieses Feld wird bei der Anzeige des Formulars ausgeblendet
Newsletter
14:30 Uhr
Stage 4: Skål Pub

Das neue Zeitalter des Expense Managements mit Circula

Juliette Kronauer, Head of Partnerships, Circula

Eine Buchhaltung, die reibungslos läuft, strategische Freiräume schafft und mit innovativen Lösungen begeistert – inklusive smarten Schnittstellen zu Systemen wie ELO, DATEV und Microsoft Dynamics. Erfahren Sie mit Praxisbeispielen von Circula-Kunden, wie modernes Ausgabenmanagement Prozesse optimiert, Mitarbeitende entlastet und Unternehmen zukunftssicher macht. Werfen Sie einen Blick hinter die Kulissen von mitarbeiterzentrierten Finance-Teams und erleben Sie, wie die Automatisierung manueller Aufgaben und Schaffung nachhaltiger und smarter KI-Workflows in der Praxis umgesetzt werden.

14:30 Uhr
Stage 2: Bornholm

Cyberangriffe - Warum Backup & Desaster Recovery nicht mehr ausreichen

Christian Kubik, Director Sales Engineering DACH
11:30 Uhr
Stage 4: Skål Pub

TBA

TBA

11:30 Uhr
Stage 3: Seesauna

ELO und Microsoft: Gemeinsam stärker

Michael Vadas, Managing Technical Consultant, ELO 

Im Mittelpunkt steht die Frage, wie Unternehmen heute sicher, transparent und gleichzeitig effizient arbeiten können. Themen wie Compliance, Datensouveränität und Auditfähigkeit werden dabei ebenso beleuchtet wie leichtgewichtiges, modernes und teamorientiertes Arbeiten. Ergänzt wird dies durch den nativen, reibungslosen Austausch mit bestehenden ERP-Systemen. Erleben Sie, wie sich diese Anforderungen intelligent verbinden lassen – und wie durch das nahtlose Zusammenspiel leistungsstarker, nativ integrierter Lösungen ein echter, nachhaltiger Mehrwert für Ihr Unternehmen entsteht.

14:30 Uhr
Stage 3: Seesauna

Next Level Planning – KI als Treiber effizienter Unternehmenssteuerung

Christian Wagner, Executive Solution Specialist, IBM

Wie können Unternehmen ihre Planung zukunftssicher, integrierter und datengestützter aufstellen? In diesem Vortrag gibt Christian Wagner von IBM einen praxisnahen Einblick in IBM Planning Analytics (TM1). Neben den Grundlagen moderner Unternehmensplanung und deren Mehrwert stehen zentrale Funktionalitäten der Lösung im Fokus. Ein besonderer Schwerpunkt liegt auf den Einsatzmöglichkeiten künstlicher Intelligenz: von intelligenten Forecasts über Szenarien bis hin zu automatisierten Analysen – und wie KI dabei hilft, Planung effizienter, schneller und belastbarer zu gestalten.
Der Vortrag richtet sich an Fach- und Führungskräfte, die ihre Planungsprozesse modernisieren möchten und konkrete Impulse für den Einsatz von KI in der Unternehmenssteuerung suchen. Anhand praxisnaher Beispiele wird gezeigt, wie Planning Analytics (TM1) den Weg zu Next Level Planning ebnet.
14:30 Uhr
Stage 1: Atrium

Sichtbarkeit 2.0: Proaktive Cybersicherheit im Zeitalter der Künstlichen Intelligenz

Gökhan Aksan
Dennis Fiege

Erfahren Sie, wie Tenable One und generative KI komplexe Angriffspfade in Sekunden entlarven und Ihre Security-Teams von Reaktivität auf Prävention umpolen.

14:00 Uhr
Stage 4: Skål Pub

Vom Keller in die Cloud: Unsere CRM‑Reise mit Microsoft Dynamics

Tobias Thiemann, Vertriebsleiter, heroal
Matthias Baumann, Team Lead, SIEVERS GROUP

Nicht alles auf einmal, sondern mit klarem Fokus und Struktur: Sales und Service zuerst, Marketing später. Der Vortrag gibt Einblicke in unsere CRM‑Migration, die Systementscheidung zugunsten von Microsoft Dynamics und die Realität eines solchen Projekts. Ehrlich, bodenständig und mit Learnings, die wir gerne früher gekannt hätten.

14:00 Uhr
Stage 3: Seesauna

SIEVERS WMS live erleben: Intralogistikprozesse zum Anfassen!

Hendrik Ohlms, Head of ERP, SIEVERS-GROUP
Timm Wessels, Partner & Product Manager WMS, SIEVERS-GROUP

Erleben Sie die Leistungsfähigkeit von SIEVERS WMS – wir stellen Ihnen neue Highlights aus unserer Produktentwicklung vor.
 
Lassen Sie sich überraschen, wie SIEVER WMS Ihr Lager verbessert.
14:00 Uhr
Stage 2: Bornholm

Shadow AI: Die schönste Form von Kontrollverlust im Unternehmen

Roland Stritt, Chief Revenue Officer (CRO), Fast LTA
  • Shadow AI ist da: KI Nutzung jenseits jeder Kontrolle.
  • Komfort statt Sicherheit: Wenn Produktivität Governance verdrängt.
  • Session: Leitplanken statt Verbote – Schatten KI sicher steuern.
14:00 Uhr
Stage 1: Atrium

Refresh war gestern: Alternative Modernisierung für kritische Systeme

Thorsten Gießelmann, Head of Modern Infrastructure, SIEVERS-GROUP

Viele Umgebungen lassen sich länger nutzen – wenn man gezielt ansetzt. Wir zeigen, wie Unternehmen Refresh-Zyklen strecken und trotzdem Stabilität, Sicherheit und Performance verbessern: durch sauberes Sizing, Virtualisierungs- und Storage-Optimierung, Standardisierung, Automatisierung sowie passende Betriebs- und Servicebausteine. Der Vortrag liefert ein klares Bild, welche Optionen es gibt, wie man sie priorisiert und wie daraus ein umsetzbarer Plan entsteht.

13:15 Uhr
Stage 1: Atrium

KI ist keine Zauberei: Die Illusion durchschauen und den Hasen selbst aus dem Hut ziehen

Dr. Nils Haldenwang, Head of Data & AI, SIEVERS-GROUP

Wenn wir uns den aktuellen KI-Markt ansehen, hat das oft was von einer ziemlich guten Zaubershow. Man tippt ein paar Wörter ein, und wie von Geisterhand spuckt die Maschine fertige Konzepte aus. Fühlt sich an wie Magie. Wir sitzen im Publikum und staunen.
Aber mal ehrlich: Vom reinen Zuschauen ist noch kein Unternehmen zukunftsfähig geworden. Die viel spannendere Frage ist doch, was hinter den Kulissen passiert – und wie Sie diesen Trick für Ihr eigenes Geschäftsmodell nutzen können.
 
Verstehen Sie diesen Slot nach der Mittagspause als Ihren persönlichen Backstage-Pass. Wir lüften den Vorhang, sortieren die billigen Taschenspielertricks von den echten Innovationen aus und schauen uns die nackten Fakten an. Ein Reality-Check – entspannt, aber absolut auf den Punkt. Damit Sie am Ende nicht länger von der Technik geblendet werden, sondern den Hasen für Ihre Kunden selbst aus dem Hut ziehen.
11:30 Uhr
Stage 2: Bornholm

Self Driving Networks

Peter Behrens, AM Territory Enterprise Sales, HPE
11:30 Uhr
Stage 1: Atrium

Resolving hybrid chaos and virtualization uncertainties with Azure Local

Julian Rathfelder, Microsoft Business Development Manager CE, HPE

11:00 Uhr
Stage 4: Skål Pub

Zwischen Sturm und Zielgerade: Ein CRM Werkstattbericht über Vertrauen, das sich auszahlt.

Tobias Kern, Founder & MD, The Shoring Company
dennree

Wenn Projekte Tiefgang haben, braucht es mehr als nur einen Zeitplan. Kunde und Partner berichten gemeinsam, wie sie durch klare Kommunikation und echtes Teamwork auch schwierige Phasen gemeistert haben. Ein Blick hinter die Kulissen einer Zusammenarbeit, bei der Augenhöhe kein Schlagwort, sondern der entscheidende Erfolgsfaktor war.

11:00 Uhr
Stage 3: Seesauna

Agents in Action: KI-Power für Business Central – Teil III

Hendrik Ohlms, Head of ERP, SIEVERS-GROUP
Sebastian Büscher, Head of ERP, SIEVERS-GROUP

Nachdem wir in den letzten beiden Jahren die ersten Schritte vom Copilot angesehen haben, stehen dieses Jahr die Agenten in Business Central im Fokus.
 
Wir zeigen Ihnen anhand konkreter Use Cases, wie Sie dank der neuen anpassbaren Agenten Ihre Unternehmensprozesse automatisieren können, sodass sich viele Arbeitsschritte von Geisterhand erledigen.
 
Steigen Sie ein in ein neues Zeitalter der Arbeit!
11:00 Uhr
Stage 2: Bornholm

Cyberrisiken beherrschbar machen: Ein ganzheitlicher Security -Ansatz für Unternehmen

Marcel Weber, Channel Account Manager, WatchGuard
Jonas Spiekermann, Manager Sales Engineering Central Europe, WatchGuard)
Achim Kadar, Focus Sales Manager IT-Security, ADN

In diesem von ADN moderierten Interview zeigt WatchGuard, wie Unternehmen Cyberrisiken strategisch und nachhaltig beherrschbar machen. Zero Trust wird dabei als ganzheitlicher Ansatz vorgestellt, der Zugriffe konsequent prüft und moderne IT Umgebungen wirksam absichert. Open MDR ergänzt diesen Ansatz um kontinuierliche Überwachung, intelligente Ereigniskorrelation und schnelle Reaktionsfähigkeit. Gemeinsam entsteht ein integriertes Sicherheitskonzept, das Prävention, Detektion und Reaktion sinnvoll verbindet. Der Fokus liegt darauf, Security nicht als Tool Sammlung, sondern als klar strukturierte Strategie zu verstehen. Unternehmen erhalten Orientierung, wie sie Sicherheit effizient umsetzen und zugleich zukunftssicher aufstellen können.

11:00 Uhr
Stage 1: Atrium

Wenn Copilot zu viel weiß: Versteckte Datenfreigaben als Risiko

Lennart Gundelach, Teamlead Business Intelligence & Strategic Innovation, Hornetsecurity

Viele Organisationen haben keinen vollständigen Überblick über ihre Datenzugriffe. KI hebt diese Intransparenz auf und macht sensible Inhalte sichtbar. Erfahren Sie, wie Sie Risiken erkennen und mit strukturiertem Permission Management wirksam steuern.

Webcastaufzeichnung

*“ zeigt erforderliche Felder an

Dieses Feld dient zur Validierung und sollte nicht verändert werden.
Newsletteranmeldung

Whitepaper herunterladen

*“ zeigt erforderliche Felder an

Dieses Feld dient zur Validierung und sollte nicht verändert werden.
Newsletteranmeldung