Bringing Information Security to Aviation.

ISMS Implementierung nach EASA Part-IS

Spezialisiert auf Informationssicherheit in der Luftfahrt – Beratung, Umsetzung und Schulung aus einer Hand.

Was ist EASA Part-IS?

Die EASA (Europäische Agentur für Flugsicherheit) ist für die Sicherheit der zivilen Luftfahrt in Europa zuständig. Mit den Easy Access Rules – Part-IS hat sie erstmals verbindliche Vorgaben zur Cybersicherheit für Organisationen der Luftfahrtbranche veröffentlicht. Ziel dieser EU-Verordnung für Luftfahrt-Unternehmen ist es, die Widerstandsfähigkeit gegenüber Cyberangriffen nachhaltig zu stärken.

Ab 2025/2026 sind betroffene Unternehmen verpflichtet, diese Anforderungen umzusetzen. Im Mittelpunkt steht die Einführung eines Informationssicherheits-Managementsystems (ISMS) sowie dessen Dokumentation in einem Information Security Management Manual (ISMM). Cybersicherheit wird damit zu einem integralen Bestandteil der regulatorischen Anforderungen in der europäischen Luftfahrt.

Welche Unternehmen sind betroffen?

Wichtig sind die EU-Verordnungen 
(EU) 2022/1645 und (EU) 2023/203

Ab 16. Oktober 2025

  • Herstellungs- und Entwicklungsbetriebe
  • Flughafenbetreiber
  • Vorfeldkontrolldienste


nach Verordnung (EU) 2022/1645

Ab 22. Februar 2026

  • Luftfahrtunternehmen
  • Instandhaltungsbetriebe
  • Flugschulen
  • Flugsicherungen
  • Zuständige Behörden inkl. der EASA selbst


nach Verordnung (EU) 2023/203

Warum AeroSec?

Cyberrisiken in der Luftfahrt nehmen zu. Gleichzeitig steigen die regulatorischen Anforderungen:
EASA, ISO/IEC 27001, NIS-2, DO-326A, ICAO, FAA – Sicherheit endet nicht beim Türschalter.

AeroSec unterstützt Sie dabei, Informationssicherheit verständlich, wirksam und branchenspezifisch umzusetzen.

Der Aufbau eines Managementsystems dauert in der Regel mehrere Monate. Mit unserer Hilfe können Sie Zeit und Geld sparen.

Unsere Leistungen

01

ISMS-Beratung & Zertifizierungs-vorbereitung

Aufbau & Pflege von Managementsystemen nach ISO 27001, EASA Part-IS, DO-326A u.a. – speziell für Luftfahrt-Unternehmen. Wir begleiten Ihr ISMS auch über die Einführung hinaus.

02

Audit & Risikoanalysen

Interne Audits, Gap-Analysen, Risiko-Workshops & Behördenvorbereitung.
Das Ergebnis: Ein zertifizierbares ISMS mit Handbuch (ISMM), das Sie bei der zuständigen Luftfahrtbehörde einreichen können.

03

Schulungen & Awareness

Schulungen in Informationssicherheit und Cybersecurity.
Für Technik, IT, Crew & Management – speziell für die Luftfahrt.

04

Technische Sicherheitskonzepte

Dokumentation aller Prozesse, Verfahren und Maßnahmen: IT-Infrastruktur, Cloud, Avionik-Systeme – mit Sicherheitsfokus.

05

Regulatorik & Behördenbegleitung

NIS-2, EASA, Part-145, Part-CAMO – wir übersetzen Vorschriften in Handlungen. Individuell abgestimmt auf die EASA-Genehmigung (z. B. ATO, CAMO, AOC).

Drei Schritte zu Ihrem ISMS für EASA Part-IS

Kickoff & Gap-Analyse

Wir starten mit einem strukturierten Kickoff und prüfen systematisch den Status Quo. In der Gap-Analyse identifizieren wir Schwachstellen, den aktuellen Reifegrad und regulatorische Lücken im Vergleich zu den EASA-Vorgaben (Part-IS). Das Ergebnis: Ein klarer Maßnahmenplan.

Erstellung der Dokumentation

Gemeinsam entwickeln wir alle erforderlichen Dokumente für ein konformes Informationssicherheits-Managementsystem (ISMS) – inklusive Information Security Management Manual (ISMM), Risikoanalysen, Richtlinien und Prozessen.

Zertifizierung & Begleitung

Ob interne Prüfung oder externe Auditvorbereitung: Wir begleiten Sie bis zur erfolgreichen Umsetzung – und darüber hinaus. Mit pragmatischer Beratung, Audit-Coaching und technischer Unterstützung für einen nachhaltigen Betrieb des ISMS.

Sie brauchen ein ISMS, um die EASA Part-IS Anforderungen zu erfüllen oder um eine Zertifizierung nach ISO/IEC 27001 zu erhalten?

Jetzt Kontakt aufnehmen

FAQs zu EASA Part-IS

Was ist Part-IS der EASA überhaupt?

Part-IS ist ein neuer Teil der EASA-Regularien und enthält erstmals verbindliche Anforderungen zur Informationssicherheit in der zivilen Luftfahrt. Ziel ist es, die Resilienz von Organisationen gegenüber Cyberbedrohungen zu erhöhen.

Wen betreffen die EASA Part-IS-Vorgaben konkret?

Alle Unternehmen mit EASA-Zulassung – darunter Airlines, Instandhaltungsbetriebe (Part-145), CAMOs, Design-Organisationen (Part-21), Flughäfen und Flugsicherungsdienste – müssen die Anforderungen umsetzen.

Ab wann gelten die EASA Part-IS-Vorschriften?

Die Umsetzungsfristen liegen zwischen 2025 und 2026, abhängig von der Art und Größe der Organisation. Je früher man beginnt, desto besser lassen sich Lücken schließen.

Was ist ein ISMS und warum brauche ich das?

Ein ISMS (Informationssicherheitsmanagementsystem) strukturiert, dokumentiert und überwacht alle Sicherheitsmaßnahmen im Unternehmen. Es ist der zentrale Baustein, um die Anforderungen aus Part-IS systematisch zu erfüllen.

Was ist ein ISMM?

Das Information Security Management Manual (ISMM) ist die zentrale Dokumentation deines ISMS. Es fasst Richtlinien, Prozesse, Rollen und Sicherheitsmaßnahmen in einem Handbuch zusammen – vergleichbar mit einem Safety Manual, aber für Informationssicherheit.

Brauche ich zwingend eine Zertifizierung nach ISO 27001?

Eine Zertifizierung ist nicht zwingend, aber sehr hilfreich. Sie zeigt Behörden und Partnern, dass dein ISMS einem anerkannten Standard entspricht – und erleichtert die Umsetzung der EASA-Vorgaben erheblich.

Was passiert, wenn ich die Anforderungen nicht umsetze?

Das kann im schlimmsten Fall zu aufsichtsrechtlichen Konsequenzen führen – etwa Einschränkungen im Betrieb, zusätzliche Audits oder Lizenzrisiken. Auch versicherungsrechtlich kann eine Nichterfüllung problematisch sein.

Wie lange dauert die Einführung eines ISMS nach Part-IS?

Das hängt von deinem aktuellen Reifegrad ab. Für kleinere Organisationen können 3–6 Monate ausreichen, größere Strukturen sollten mit 6–12 Monaten rechnen – inklusive Dokumentation, Maßnahmen und Auditvorbereitung.

Wer ist nach EASA Part-IS verantwortlich für Informationssicherheit?

Die EASA fordert eine benannte verantwortliche Person für Informationssicherheit – analog zur Rolle des Safety Managers. Diese Person muss organisatorisch verankert und ausreichend qualifiziert sein.

Wie unterstützt AeroSec bei der Umsetzung?

Wir begleiten dich in allen Phasen – von der Gap-Analyse über die Dokumentation bis zur Auditvorbereitung. Mit Fachwissen aus der Informationssicherheit und tiefem Verständnis für die Anforderungen der Luftfahrtbranche.