Wir machen IT-Sicherheit und Compliance zum natürlichen Bestandteil Ihres IT-Betriebs. Vom CyberRisikoCheck über die ISMS-Einführung bis zum KI-gestützten Betrieb – modular buchbar mit persönlicher Begleitung durch erfahrene Berater.
Regulatorische Vorgaben und Anforderungen von Kunden erhöhen den Handlungsdruck auf Unternehmen. NIS-2 betrifft dabei nicht nur unmittelbar regulierte Organisationen. Auch über die Lieferkette steigen die Anforderungen: Kunden fordern Sicherheitsnachweise, strukturierte Fragebögen sowie nachvollziehbare Prozesse für Risikomanagement, Informationssicherheit und das Reagieren auf Sicherheitsvorfälle.
Mit dem Cyber Resilience Act (CRA) kommen zusätzliche Anforderungen für Hersteller von Produkten mit digitalen Elementen hinzu. Besonders im Maschinen- und Anlagenbau müssen Unternehmen deshalb prüfen, welche gesetzlichen, normativen und kundenspezifischen Anforderungen für sie gelten.
Gerade mittelständische Unternehmen stehen vor der Aufgabe, diese Anforderungen mit begrenzten personellen und organisatorischen Ressourcen in den laufenden IT-Betrieb zu integrieren.
CyberRisikoCheck und IT Compliance Assessment helfen dabei, den aktuellen Stand einzuordnen und konkreten Handlungsbedarf sichtbar zu machen. Welcher Einstieg sinnvoll ist, hängt von der Ausgangssituation ab: Während der CyberRisikoCheck vor allem einen kompakten Überblick über das bestehende Sicherheitsniveau bietet, betrachtet das IT Compliance Assessment gezielt regulatorische, normative und kundenspezifische Anforderungen.
Der CyberRisikoCheck nach DIN SPEC 27076 richtet sich an kleine und mittlere Unternehmen, die ihren aktuellen Stand der IT-Sicherheit strukturiert überprüfen möchten. In einem standardisierten Verfahren werden relevante Sicherheitsbereiche betrachtet und bestehende Risiken eingeordnet.
Das Ergebnis ist ein dokumentierter Überblick mit priorisierten Handlungsempfehlungen. So wird sichtbar, welche Maßnahmen zuerst angegangen werden sollten und an welchen Stellen weiterer Prüf- oder Beratungsbedarf besteht.
Dauer: ca. ein halber Tag
Das IT Compliance Assessment eignet sich für Unternehmen, bei denen regulatorische Vorgaben, Audits oder Anforderungen von Kunden und Geschäftspartnern im Vordergrund stehen.
Im Assessment wird zunächst geklärt, welche Vorgaben für das Unternehmen relevant sind. Dazu können beispielsweise NIS-2/BSIG, ISO 27001, BSI IT-Grundschutz, Cyber Resilience Act oder DSGVO gehören. Anschließend wird der bestehende Status betrachtet und dokumentiert: Welche Anforderungen sind bereits umgesetzt, wo bestehen Lücken und welche nächsten Schritte sind erforderlich?
Die strukturierte IST-Dokumentation kann unter anderem als Grundlage für weitere Maßnahmen, interne Abstimmungen, Audits oder die Bearbeitung von Sicherheits- und Lieferkettenfragebögen dienen.
Dauer: ca. 1-2 Tage, abhängig vom betrachteten Geltungsbereich
Security-Lösungen, Compliance-Prozesse und ein ISMS entfalten ihren Nutzen vor allem dann, wenn Informationen und Prozesse nicht isoliert nebeneinanderstehen. Unser Ansatz ist deshalb, IT Security, Compliance und IT-Betrieb stärker miteinander zu vernetzen.
KI-gestützte Automatisierung kann dabei definierte Aufgaben übernehmen, Informationen aus vorhandenen Systemen zusammenführen und wiederkehrende Prozesse unterstützen. Entscheidungen, Freigaben und Eskalationen bleiben nachvollziehbar und werden über definierte Regeln gesteuert.
Drei Zielbilder zeigen, wie sich ein stärker vernetzter IT-Security- und Compliance-Betrieb entwickeln kann:
IT-Security-Ereignisse werden kontinuierlich überwacht, bewertet und priorisiert. KI-gestützte Verfahren unterstützen bei der Analyse und Reaktion. Definierte Maßnahmen können automatisiert angestoßen und dokumentiert werden.
Der virtuelle CISO-Assistent unterstützt CISOs, IT-Sicherheitsverantwortliche und IT-Verantwortliche bei der strukturierten Bewertung von Risiken, der Vorbereitung von Entscheidungen und der Priorisierung von Sicherheitsmaßnahmen. Die fachliche und organisatorische Verantwortung bleibt beim Menschen.
Informationen aus Security-, GRC- und weiteren IT-Systemen werden so zusammengeführt, dass Policies, Maßnahmen und Nachweise kontinuierlich gepflegt und für Audits nachvollziehbar dokumentiert werden können.
KI kann bewerten, strukturieren und Empfehlungen vorbereiten. Automatisierte Schritte erfolgen innerhalb definierter Freigabe- und Eskalationsregeln. Audit-Trails und nachvollziehbare Prozesse sorgen dafür, dass Entscheidungen und ausgeführte Maßnahmen dokumentiert bleiben.
Ein Informationssicherheits-Managementsystem (ISMS) nach ISO 27001 organisiert Informationssicherheit nicht als Sammlung einzelner Maßnahmen, sondern als dauerhaftes Zusammenspiel aus Regeln, Verantwortlichkeiten, Prozessen und Kontrollen.
Ein ISMS legt unter anderem den Geltungsbereich, die bestehenden Informationssicherheitsrisiken, den Umgang mit diesen Risiken, geltende Richtlinien sowie die Dokumentation von Maßnahmen und deren Wirksamkeit fest.
Damit schafft ein ISMS eine nachvollziehbare Grundlage, um Informationssicherheit systematisch zu planen, umzusetzen, zu überwachen und kontinuierlich weiterzuentwickeln.
Ein ISMS kann abhängig vom bestehenden Reifegrad schrittweise aufgebaut werden. Unser Vorgehen verbindet strategische Einordnung, technische Analyse und den anschließenden dauerhaften Betrieb.
Die einzelnen Leistungen können aufeinander aufbauen. Ein Einstieg ist jedoch auch an einer späteren Stelle möglich, wenn bereits entsprechende Grundlagen vorhanden sind.
Der Compliance- & Strategie-Workshop überführt vorhandene Erkenntnisse zu regulatorischen Anforderungen, Lücken und Reifegrad in konkrete strategische Entscheidungen.
Unter anderem werden gemeinsam Zielnormen, das Schutzniveau, der Geltungsbereich, die notwendigen Ressourcen und die organisatorischen Rahmenbedingungen betrachtet. Das Ergebnis bildet die Grundlage für die weitere Planung und für Entscheidungen der Geschäftsführung.
Dauer: ca. 6 Stunden Basis-Workshop plus ca. 2 Stunden Strategie-Workshop
Der Technische Deep-Dive untersucht den technischen IST-Zustand der bestehenden IT-Umgebung. Betrachtet werden definierte Prüfbereiche wie Systemlandschaft, Netzwerk, Identitäten und Berechtigungen, Schwachstellen, Kryptographie, Monitoring und Lieferanten.
Die Analyse orientiert sich an relevanten Controls der ISO 27002:2022. Das Ergebnis zeigt technische Lücken, den aktuellen Reifegrad und priorisierte Maßnahmen für die weitere Umsetzung.
Dauer: ca. 1-2 Tage, abhängig von der Infrastruktur
Das ISMS-Bundle verbindet eine Plattform für Governance, Risk und Compliance (GRC) mit der laufenden Begleitung durch einen erfahrenen GRC-Consultant. Ziel ist nicht nur die Einführung eines ISMS, sondern dessen dauerhafte Pflege und Weiterentwicklung im laufenden Betrieb.
Die Plattform unterstützt bei der strukturierten Verwaltung von Richtlinien, Maßnahmen und Nachweisen. Der GRC-Consultant begleitet die Nutzung, unterstützt bei fachlichen Fragestellungen und kann abhängig vom vereinbarten Leistungsumfang Aufgaben übernehmen.
Dauer: laufende Begleitung auf Basis einer Monatspauschale
Das ISMS-Bundle kann auch direkt eingesetzt werden, wenn bereits ein belastbarer Compliance-Status, vorhandene Dokumentationen oder andere geeignete Grundlagen bestehen.
Wurden die vorherigen Schritte gemeinsam durchgeführt, können vorhandene Ergebnisse unmittelbar in die weitere Arbeit einfließen. Richtlinien, Maßnahmen und Nachweise lassen sich damit gezielter auf die tatsächliche Ausgangssituation des Unternehmens ausrichten und teilweise KI-gestützt vorbereiten.
Nicht jedes Unternehmen kann oder möchte die Funktion eines IT-Sicherheitsbeauftragten dauerhaft intern besetzen. In diesem Fall kann ein externer IT-Sicherheitsbeauftragter kontinuierlich bei der Organisation und Weiterentwicklung der Informationssicherheit unterstützen.
Je nach vereinbartem Umfang, begleitet der externe ISB interne Sicherheitsprozesse, unterstützt bei fachlichen und regulatorischen Fragestellungen und fungiert als Ansprechpartner für Management, Fachbereiche, Kunden oder weitere Beteiligte.
Auf einen Blick
Externer ISB oder ISMS-Bundle?
Der externe ISB unterstützt kontinuierlich in einer definierten fachlichen Funktion. Das ISMS-Bundle konzentriert sich auf den Aufbau und dauerhaften Betrieb eines Informationssicherheits-Managementsystems. Beide Leistungen können miteinander kombiniert werden.
Unternehmen müssen heute unterschiedliche gesetzliche, normative und branchenspezifische Anforderungen berücksichtigen. Welche davon tatsächlich relevant sind, hängt unter anderem von Branche, Unternehmensgröße, Produkten, Kundenstruktur und Lieferketten ab.
Wir unterstützen Sie dabei, Anforderungen einzuordnen, Überschneidungen sichtbar zu machen und daraus konkrete Maßnahmen für die Bereiche Informationssicherheit, Compliance und IT-Betrieb abzuleiten.
Zu unseren relevanten Themenfeldern gehören:
Informationssicherheit endet nicht bei Konzepten, Assessments und Richtlinien. Wenn aus identifizierten Maßnahmen konkrete technische Veränderungen entstehen, können weitere Teams der ISO-Gruppe bei der Umsetzung und dem Betrieb unterstützen.
Managed Security Services übernehmen definierte Aufgaben im laufenden Betrieb der Security-Infrastruktur – beispielsweise Konfiguration, Überwachung und Entstörung ausgewählter Security-Komponenten.
Security Engineering & Integration unterstützt bei Auswahl, Einführung und Einbindung von Security-Lösungen in bestehende IT-Infrastrukturen. Dazu gehören sowohl die technische Konzeption als auch die Umsetzung und Übergabe an den eigenen IT-Betrieb.
Ob Ihr Unternehmen direkt unter NIS-2 fällt, hängt unter anderem von Branche, Unternehmensgröße und Tätigkeit ab. Das BSI stellt hierfür eine eigene Betroffenheitsprüfung zur Verfügung.
Unabhängig von einer direkten gesetzlichen Betroffenheit können zusätzliche Sicherheitsanforderungen über Kunden und Lieferketten entstehen. Wenn Sie klären möchten, welche Anforderungen für Ihr Unternehmen tatsächlich relevant sind, betrachten wir sowohl Ihre eigene Situation als auch bestehende Kunden- und Lieferkettenanforderungen.
Das hängt davon ab, was Sie aktuell klären möchten:
Wenn Sie in kurzer Zeit einen strukturierten Überblick über Ihren IT-Sicherheitsstand sowie konkrete Handlungsfelder erhalten möchten, ist der CyberRisikoCheck nach DIN SPEC 27076 die richtige Wahl. Normalerweise ist dafür ein halber Tag eingeplant.
Stehen für Sie Regulatorik, Audits oder konkrete Anforderungen Ihrer Kunden im Vordergrund, ist für Sie das IT Compliance Assessment der passende Einstieg. Innerhalb von etwa ein bis zwei Tagen betrachten wir die für Sie relevanten Vorgaben, dokumentieren den IST-Stand und identifizieren bestehende Lücken.
Das hängt vom gewählten Angebot und Ihrer Ausgangslage ab. Unsere Einstiegsangebote sind bewusst so angelegt, dass Sie zunächst mit überschaubarem Aufwand Klarheit gewinnen können.
Für den CyberRisikoCheck ist beispielsweise ein halber Tag vorgesehen, das IT Compliance Assessment umfasst in der Regel ein bis zwei Tage. Bei weiterführenden Leistungen stimmen wir vorab transparent ab, welche Personen und Informationen benötigt werden und welcher interne Aufwand zu erwarten ist.
Die Angebote sind modular aufgebaut und können je nach Ausgangslage einzeln genutzt werden.
Wenn Sie beispielsweise bereits über einen dokumentierten Compliance-Status verfügen, müssen Sie nicht mit einer erneuten Standortbestimmung beginnen. Das ISMS-Bundle kann ebenfalls ohne die vorherigen Stufen gestartet werden. Gemeinsam klären wir, welcher Einstieg für Ihre Situation am sinnvollsten ist.
Diese Frage lässt sich nicht pauschal beantworten. Dauer und Aufwand hängen unter anderem vom Geltungsbereich, dem vorhandenen Sicherheitsniveau, den bestehenden Prozessen und den verfügbaren internen Ressourcen ab.
Deshalb schaffen wir zunächst Klarheit über die Ausgangslage und das Zielbild. Im Compliance- und Strategie-Workshop werden die wesentlichen Rahmenbedingungen definiert, im technischen Deep-Dive wird die technische Situation betrachtet. Auf dieser Grundlage kann der dauerhaft organisierte ISMS-Betrieb aufbauen. Automatisierung und KI können dabei definierte Aufgaben unterstützen und den manuellen Aufwand reduzieren.
Ja. Welche Lösung sinnvoll ist, hängt davon ab, welche Kompetenzen und Verantwortlichkeiten bei Ihnen bereits vorhanden sind.
Mit dem ISMS-Bundle bleiben Sie für Ihr ISMS verantwortlich und werden durch die Plattform sowie einen Consultant für Governance, Risk & Compliance (GSR) beim Aufbau und dem laufenden Betrieb unterstützt. Fehlt intern eine entsprechende Security-Rolle, kann alternativ oder ergänzend ein externer IT-Sicherheitsbeauftragter (ISB) eingesetzt werden.
So lässt sich Informationssicherheit auch dann strukturiert organisieren, wenn intern keine eigene Security-Funktion aufgebaut werden soll oder vorhandene Ressourcen entlastet werden müssen.
Möchten Sie den aktuellen Stand Ihrer Informationssicherheit einordnen, ein ISMS aufbauen oder bestehende Security- und Compliance-Prozesse weiterentwickeln?
In einem ersten Gespräch klären wir Ihre Ausgangssituation und ordnen ein, welche der beschriebenen Leistungen für den nächsten Schritt sinnvoll ist.
Vertiefende Informationen zu NIS-2, IT Security und autonomem IT-Betrieb