Zwölf Wochen bis zum DAkkS-akkreditierten Zertifikat: Wie CIRCUS SE die ISO 27001 mit SECJUR erreichte

Über das Unternehmen

‍

Die Circus SE (XETRA: CA1) ist ein börsennotiertes Technologieunternehmen mit Hauptsitz in München, das autonome KI-Robotik für die Nahrungsmittelversorgung entwickelt. Das Geschäftsmodell ruht auf zwei Säulen: dem patentierten Roboter CA-1, der den gesamten Produktionsprozess von der Rohzutat bis zur Ausgabe übernimmt, und dem eigenen Betriebssystem CircusOS, das diesen Prozess steuert, überwacht und optimiert. Gegründet von Nikolas Bullwinkel, fertigt das Unternehmen den CA-1 heute in Serie und beliefert Kunden in der Gemeinschaftsverpflegung sowie im Verteidigungsbereich.

Mit Circus Defence betreibt das Unternehmen einen eigenen Geschäftsbereich für autonome Versorgungssysteme für Streitkräfte und Behörden. Circus SE wurde offiziell als Lieferant für US-Regierungsbehörden und die US-Streitkräfte zugelassen und kann damit an öffentlichen Beschaffungsverfahren der Vereinigten Staaten teilnehmen. In Europa erhielt das Unternehmen Anfang 2026 einen Auftrag der Bundeswehr sowie den Zuschlag im öffentlichen Ausschreibungsverfahren für die autonome Verpflegungsversorgung der litauischen Streitkräfte an der NATO-Ostflanke. Hinzu kommt ein Rahmenvertrag mit der ukrainischen Verteidigungstechnologie-Plattform BRAVE1.

Damit bewegt sich Circus SE in einem Umfeld, in dem Kunden, öffentliche Auftraggeber und Kapitalmarkt Sicherheit und ihre Nachweisbarkeit priorisieren. Genau diese Konstellation, ein börsennotiertes Deep-Tech-Unternehmen mit Dual-Use-Technologie und internationalen Beschaffungsprozessen, machte eine zertifizierte Informationssicherheit zur Voraussetzung für den nächsten Schritt.

‍

Die Herausforderung

Circus SE stand unter einer eng gesetzten Frist: Innerhalb von zwölf Wochen musste ein nach ISO 27001 zertifiziertes Informationssicherheits-Managementsystem vorliegen, und zwar mit einem Zertifikat einer DAkkS-akkreditierten Zertifizierungsstelle. Die Akkreditierung war dabei kein rein formales Detail. In Ausschreibungen und Lieferantenprüfungen wird nicht nur gefragt, ob ein Zertifikat vorliegt, sondern wer es ausgestellt hat. Die DAkkS überwacht als nationale Akkreditierungsstelle die Zertifizierungsstellen selbst und stellt damit sicher, dass hinter dem Zertifikat ein vergleichbar strenger Prüfmaßstab steht. Für Einkaufsabteilungen und öffentliche Auftraggeber ist genau das die Grundlage, auf der sie einem Nachweis vertrauen können.

Auf technischer Ebene verfügte das Unternehmen bereits über ein belastbares Fundament. Wer vernetzte Systeme in Serie fertigt und ein eigenes Betriebssystem betreibt, arbeitet notwendigerweise mit etablierten Sicherheitspraktiken im Entwicklungs- und Betriebsprozess. Was noch ergänzt werden musste, war die formale Struktur darüber. Ein zertifizierungsfähiges ISMS verlangt einen klar abgegrenzten Anwendungsbereich, eine dokumentierte und nachvollziehbare Risikobewertung, ein vollständiges Richtlinienwerk, eine Erklärung zur Anwendbarkeit sowie belegbare Nachweise über Schulungen und die Wirksamkeit der getroffenen Maßnahmen. Diese Dokumentationsebene bildet die Grundlage der Auditprüfung und lässt sich nicht kurzfristig nachbilden, da sie einen über einen gewissen Zeitraum gelebten Prozess voraussetzt.

Ein naheliegender Weg wäre die interne Besetzung einer Stelle für Informationssicherheit gewesen. Nach genauerer Betrachtung schlossen die Entscheidenden im Unternehmen diesen Weg jedoch aus: Eine geeignete Person zu finden, zu verhandeln, einzustellen und einzuarbeiten hätte den Zwölf-Wochen-Rahmen allein im Recruiting verbraucht, bevor die erste Richtlinie geschrieben gewesen wäre. Dazu kamen die laufenden Personalkosten für eine Funktion, deren Aufwand nach der Zertifizierung deutlich sinkt. Klassische Beratung hätte das Fachwissen mitgebracht, aber die Umsetzungsarbeit wäre vollständig beim eigenen Team verblieben, in einer Phase, in der dieses Team Serienfertigung, internationale Expansion und den Aufbau des Verteidigungsgeschäfts parallel verantwortete.

Circus SE suchte daher eine Lösung, die das Unternehmen zu einem zertifizierungsfähigen ISMS führt, die Umsetzung im Haus fachlich ebenso stringent anleitet wie eine externe Beratung und auch die folgenden Überwachungsaudits und die spätere Rezertifizierung begleitet.

‍

„SECJUR nimmt uns bei der Informationssicherheit den entscheidenden Teil der Arbeit ab. Wir hatten nur wenige Wochen bis zum Zertifizierungsaudit und im Unternehmen niemanden, der ein ISMS aufbaut. Dank SECJUR mussten wir bis heute keine eigene Stelle besetzen und haben dennoch problemlos das Audit bestanden."
Jan Sorgenfrei
Jan Sorgenfrei, Vice President of Engineering, Circus SE

Die Lösung

‍

Circus SE entschied sich für das Expert-Managed-Modell von SECJUR. Hierbei verantwortete ein dedizierter SECJUR Experte den Aufbau des Managementsystems: Er definierte gemeinsam mit dem Unternehmen den Anwendungsbereich, erhob die Assets, führte die Risikobewertung durch, erstellte das Richtlinienwerk und die Erklärung zur Anwendbarkeit und leitete daraus den Risikobehandlungsplan ab.

Die Umsetzung der darin festgelegten technischen und organisatorischen Maßnahmen lag bei Circus SE, denn sie greift unmittelbar in Systeme, Prozesse und Arbeitsweisen des Unternehmens ein und kann von außen weder verantwortet noch ersetzt werden. Die fachliche Anleitung dazu kam vollständig von SECJUR: welche Maßnahme in welcher Reihenfolge und in welcher Tiefe umzusetzen ist, welcher Nachweis dafür erforderlich ist und ob das Ergebnis den Anforderungen des Standards standhält. Für Circus SE entfiel damit der Teil, der ohne einschlägige Erfahrung den größten Zeitaufwand verursacht: die Klärung, was konkret zu tun ist und wann es den Anforderungen genügt.

Möglich macht dieses Modell das Digital Compliance Office, die SECJUR-Plattform. Sie dient in diesem Projekt nicht der eigenständigen Bearbeitung durch den Kunden, sondern als Arbeitsgrundlage des Experten. Anforderungen, Richtlinien, Nachweise, Aufgaben und Fristen liegen an einer Stelle und sind jederzeit auf den Zertifizierungsstand hin auswertbar. Diese Struktur ermöglicht eine Begleitung in dieser Tiefe zu Software-Konditionen statt zu Tagessätzen klassischer Beratung.

Für Circus SE bedeutete das einen Aufwand von rund 0,3 Vollzeitäquivalenten (FTE) pro Woche. Die Zuarbeit umfasste im Wesentlichen Interviewtermine, Freigaben, die Umsetzung der zugewiesenen Maßnahmen sowie Nachweiszulieferungen aus IT und Fachbereichen.

In der Vorbereitung auf das Zertifizierungsaudit führte SECJUR das interne Audit durch, bereitete die Managementbewertung für die Geschäftsführung vor, arbeitete die dabei identifizierten Punkte gemeinsam mit dem Unternehmen ab und begleitete Stage 1 und Stage 2.

Die Geschäftsführung und das Projektteam traten das Zertifizierungsaudit damit auf einer geprüften Grundlage an. Das interne Audit hatte die Wirksamkeit der Dokumentation bereits bestätigt, offene Punkte waren zuvor abgearbeitet, und der Ausgang des Audits war entsprechend kalkulierbar.

Circus SE bestand das Zertifizierungsaudit und erhielt das ISO 27001-Zertifikat einer DAkkS-akkreditierten Zertifizierungsstelle innerhalb der gesetzten zwölf Wochen.

‍

Der Impact

‍

Der unmittelbare Effekt war die Handlungsfähigkeit im Markt. Mit einem akkreditierten Zertifikat kann Circus SE in Beschaffungsprozessen antreten, in denen der Nachweis eine formale Eintrittsbedingung ist, und zwar im zivilen Geschäft mit Konzern- und Infrastrukturkunden ebenso wie im Verteidigungsumfeld. Ein Nachweis, der zwölf Wochen später vorgelegen hätte, hätte den Ausschluss von einzelnen Verfahren bedeutet.

Wirtschaftlich lag der Vorteil gegenüber dem internen Aufbau in drei Punkten. Circus SE erreichte die Zertifizierung ohne zusätzliche Vollzeitstelle, ohne Recruiting-Zyklus und ohne Einarbeitungsphase. Für ein börsennotiertes Unternehmen zählt dabei auch die Budgetsicherheit: Der Umfang stand fest, bevor das Projekt begann.

Ebenso entscheidend wie die ISO 27001-Zertifizierung ist der anschließende Betrieb. Ein ISMS erfordert fortlaufende Pflege, und erfahrungsgemäß entsteht der größere Aufwand nicht bei der Erstzertifizierung, sondern beim Nachweis der Wirksamkeit im Überwachungsaudit. Genau diese Pflege begleitet SECJUR weiter.

Aus dem Audit resultierende Feststellungen bearbeitet Circus SE deshalb nicht als eigenständiges internes Projekt. Der SECJUR Experte bewertet die Feststellung, leitet die erforderliche Korrekturmaßnahme und die Ursachenanalyse ab, begleitet deren Umsetzung im Unternehmen und dokumentiert das Ergebnis im Digital Compliance Office. Circus SE entscheidet und setzt um, die fachliche Führung und die Fristenkontrolle liegen bei SECJUR.

Dieselbe Arbeitsteilung gilt für die Überwachungsaudits und die Rezertifizierung. Weil Richtlinien, Nachweise, Schulungsstände und Risikobewertungen fortlaufend aktuell gehalten werden, ist der Zertifizierungsstand keine Momentaufnahme, die alle drei Jahre rekonstruiert werden muss. Die Vorbereitung auf das nächste Audit baut auf dem laufenden Stand auf. Das aufgebaute Wissen bleibt dokumentiert und personenunabhängig im System verfügbar.

Da das ISMS modular angelegt ist, lassen sich zudem weitere Compliance Frameworks wie NIS2, TISAX® oder ISO 27017 auf der bestehenden Basis aufsetzen, statt parallele Strukturen zu errichten. Für ein Unternehmen, das KI-Systeme in regulierte und sicherheitskritische Umgebungen liefert, ist das ein hochrelevanter Wettbewerbsvorteil.

Circus SE hat die Informationssicherheit damit nicht nur zertifiziert, sondern dauerhaft strukturiert. Die Verantwortung für das ISMS bleibt im Unternehmen, aber die zeitraubende fachliche Führung und der laufende Erhalt der Dokumentation liegen bei SECJUR.