Geprüfte InformationssicherheitInformations-
sicherheit

Sechs Gesellschaften, ein gemeinsames Informationssicherheits-Managementsystem, zertifiziert nach ISO/IEC 27001:2022 und jährlich extern überwacht.

Ein gemeinsames ISMS für die gesamte Gruppe

Alle Gesellschaften, die unter der Marke tegosgroup tätig sind, arbeiten nach denselben Sicherheitsvorgaben. Der Geltungsbereich umfasst die Standorte in Dortmund, Manchester und Breda und lässt keine Gesellschaft der Gruppe außen vor.

Ein ISO-27001-Zertifikat wird immer auf eine juristische Person ausgestellt. Das ist hier die tegos GmbH, weil sie die gemeinsam genutzte IT-Infrastruktur sowie die gemeinsamen Personal- und Finanzprozesse betreibt und das ISMS führt.

Aufbau des zertifizierten Geltungsbereichs

Richtlinien, Rollen und Sicherheitsmaßnahmen gelten für alle Gesellschaften im Geltungsbereich gleichermaßen. Für Kundinnen und Kunden bedeutet das ein einheitliches Sicherheitsniveau, unabhängig davon, welche Gesellschaft der tegosgroup den Auftrag erbringt.

Die tegos GmbH verantwortet das gemeinsame Informationssicherheits-Managementsystem für sechs Gesellschaften der tegosgroup.
Sechs Gesellschaften im zertifizierten Geltungsbereich
Gemeinsames Informationssicherheits-ManagementsystemISO/IEC 27001:2022
Gemeinsame GrundlageIT-Infrastruktur · Personal- und Finanzprozesse
Verantwortet durch die tegos GmbH
Zertifizierter GeltungsbereichOriginalwortlaut des Zertifikats, englisch
Design, development, production, distribution, implementation, support and training for software, hardware, network and communication technologies, management tools and consulting for all of the activities, in accordance with the Statement of Applicability (SoA) v3.0, dated 12.06.2026.

Zertifikat nach ISO/IEC 27001:2022

Die unabhängige Zertifizierungsstelle MSECB hat das Managementsystem auditiert und zertifiziert. Das Originalzertifikat rufen Sie direkt bei MSECB ab und können es dort jederzeit selbst verifizieren.

Originalzertifikat
Zertifikat gültigZertifizierungsstelleMSECB
Informationssicherheits-ManagementsystemISO/IEC 27001:2022Zertifizierungsnummer: CERT-002037
Zertifikatsinhaber
tegos GmbHOslostraße 2, 44269 Dortmund
Zertifiziert seit
28.08.2026
Gültig bis
27.08.2029

Umsetzung der Sicherheitsmaßnahmen

Das Statement of Applicability (SoA) v3.0 vom 12.06.2026 ordnet alle 93 Maßnahmen des Annex A ein. Davon sind 81 anwendbar und umgesetzt. Zwölf Maßnahmen sind begründet als nicht anwendbar eingestuft.

Maßnahmen in Annex A93in vier Themenfeldern
Verteilung der Maßnahmen
81 Anwendbar und umgesetzt; 12 Begründet nicht anwendbar81Maßnahmen87,1 %12Maßnahmen12,9 %
Anwendbar und umgesetzt81
Begründet nicht anwendbar12

Grundlage: Statement of Applicability v3.0, Stand 12.06.2026

A.5Organisatorische MaßnahmenSteuerung, Zuständigkeiten und betriebliche Verfahren37Maßnahmen

Die organisatorischen Maßnahmen bilden den verbindlichen Rahmen des ISMS. Sie regeln Verantwortlichkeiten, den Umgang mit Informationen und Zugriffsrechten sowie die Zusammenarbeit mit Lieferanten und Cloud-Anbietern. Dazu kommen Vorgaben für Sicherheitsvorfälle, Betriebsunterbrechungen, Datenschutz und die laufende Überprüfung des Managementsystems.

Schwerpunkte

Richtlinien und Rollen · Asset- und Zugriffsmanagement · Lieferanten und Cloud-Services · Incident Management · Business Continuity · Recht und Datenschutz

A.6Personenbezogene MaßnahmenVerpflichtungen, Qualifikation und verlässliche Meldewege8Maßnahmen

Informationssicherheit ist Bestandteil des gesamten Beschäftigungszyklus. Abhängig von der Rolle findet vor der Einstellung eine Überprüfung statt, Vertrags- und Vertraulichkeitspflichten sind schriftlich geregelt. Regelmäßige Schulungen, Regeln für mobiles Arbeiten und ein definierter Meldeweg für Sicherheitsereignisse ergänzen die organisatorischen Vorgaben.

Schwerpunkte

Eignungsprüfung · Vertrags- und Vertraulichkeitspflichten · Awareness · Mobiles Arbeiten · Meldung von Sicherheitsereignissen

A.7Physische MaßnahmenSchutz von Arbeitsplätzen, Geräten und Betriebsmitteln14Maßnahmen

Für Arbeitsplätze und Geräte gelten unter anderem Clear-Desk- und Clear-Screen-Regeln. Geräte außerhalb der Geschäftsräume werden geschützt, ordnungsgemäß gewartet und vor Entsorgung oder Wiederverwendung sicher gelöscht. Neun Maßnahmen zur Gebäude- und Rechenzentrumssicherheit sind als nicht anwendbar eingestuft, weil die Systeme im Geltungsbereich in Rechenzentren der Cloud-Anbieter und nicht in eigenen Räumlichkeiten betrieben werden.

Schwerpunkte

Clear Desk und Clear Screen · Geräte außerhalb der Geschäftsräume · Wartung · Sichere Löschung und Entsorgung

A.8Technologische MaßnahmenTechnischer Schutz über den gesamten Systemlebenszyklus34Maßnahmen

Die technologischen Maßnahmen decken Endgeräte, Identitäten, Anwendungen, Daten und Netze ab. Dazu zählen starke Authentifizierung, Schwachstellen- und Konfigurationsmanagement, Verschlüsselung, Datensicherung, Protokollierung und Monitoring. Für die Softwareentwicklung gelten definierte Sicherheitsanforderungen, getrennte Umgebungen und geregelte Änderungen.

Schwerpunkte

Endgeräte und Identitäten · Schwachstellen und Konfiguration · Kryptografie · Backups · Logging und Monitoring · Netzwerksicherheit · Sichere Entwicklung

Zertifikat und weitere Nachweise

Das Zertifikat ist öffentlich abrufbar. Das Statement of Applicability und weitere Sicherheitsnachweise stellen wir auf Anfrage bereit.

Sie benötigen weitere Sicherheitsunterlagen?

Für Vendor Assessments, das Statement of Applicability oder Fragen zum zertifizierten Geltungsbereich erreichen Sie unser Security-Team direkt.

Security-Team kontaktieren