Beratung und technische Prüfungen für Ihre IT-Sicherheit.

Aktuell anfragbar: Website Security Check und Agentic Security Assessment. Organisatorische Unternehmensberatung ist in Vorbereitung und beginnt erst nach Erteilung der dafür erforderlichen Gewerbeberechtigung. Umfang und Ergebnis vereinbaren wir vor jedem Auftrag.

Security Strategy & Organisation

In Short

Dieses Servicefeld adressiert Fragen der organisatorischen Verankerung von IT Sicherheit. Im Fokus stehen Zuständigkeiten, Entscheidungsstrukturen und die Frage, wie Sicherheitsziele im Unternehmen definiert und gesteuert werden. Typische Themen sind die Entwicklung einer Sicherheitsstrategie, die Klärung von Rollen und Verantwortlichkeiten sowie die Bewertung bestehender Strukturen auf Managementebene.

Security Strategy & Zielbild

Entwicklung einer Sicherheitsstrategie auf Managementebene, ausgehend von den Geschäftszielen und den vorhandenen Strukturen. Aus der Bewertung entsteht ein Zielbild mit einer Reihenfolge, die zu Budget und Kapazität des Unternehmens passt.

Ergebnis
Sicherheitszielbild · priorisierte Roadmap über 6 bis 24 Monate · Rollen- und Verantwortlichkeitsmodell
Organisational Security Assessment

Strukturierte Bestandsaufnahme der organisatorischen IT-Sicherheit: Governance, Rollen, Prozesse, Entscheidungswege und das vorhandene Sicherheitsverständnis. Bewertet wird der Reifegrad, nicht die Technik.

Ergebnis
Reifegradbewertung über Governance, Prozesse, Rollen, Risiko und Awareness · priorisierte Handlungsempfehlungen · Zusammenfassung für die Geschäftsführung
Roles, Responsibilities & Governance Setup

Klärung, wer im Unternehmen welche Sicherheitsentscheidung trifft und wer sie vorbereitet. Ergebnis ist eine Zuständigkeitsordnung, die im Alltag trägt und nicht nur im Organigramm existiert.

Ergebnis
Security Operating Model · Rollenbeschreibungen mit Schnittstellen · RACI für Security und GRC
Incident Readiness auf Organisationsebene

Prüfung, ob das Unternehmen im Ernstfall handlungsfähig ist: wer entscheidet, wer meldet, wer spricht nach außen. Betrachtet werden Rollen, Meldewege und Abläufe, nicht die technische Wiederherstellung.

Ergebnis
Lückenliste zu Rollen, Meldewegen und Eskalation · Sofortmaßnahmen · 90-Tage-Plan

Governance, Risk & Compliance

In Short

Dieses Servicefeld umfasst die strukturierte Steuerung von Risiken, Richtlinien und regulatorischen Anforderungen. Unterstützt wird bei der Einordnung bestehender Vorgaben, der Bewertung von Risiken aus organisatorischer Sicht sowie der Entwicklung praktikabler Governance- und Policy-Strukturen. Ziel ist eine nachvollziehbare und steuerbare GRC-Landschaft ohne unnötige Bürokratie.

Risk Management & Entscheidungsgrundlagen

Einordnung der Risikolandschaft aus organisatorischer Sicht, mit Blick auf die Auswirkung auf das Geschäft. Ziel ist eine Risikosicht, mit der die Geschäftsführung priorisieren kann.

Ergebnis
Risikoprofil mit Geschäftsauswirkung · Maßnahmenkatalog · Risikoübersicht als weiterführbare Arbeitsdatei
Policy & Governance Framework

Aufbau oder Verschlankung des Richtlinienwerks. Vorhandene Policies werden geprüft, zusammengeführt und auf ein Maß gebracht, das gepflegt werden kann.

Ergebnis
4 bis 12 Richtlinien je nach Umfang · Governance-Modell mit Zuständigkeiten · Review- und Aktualisierungsprozess
Regulatory Readiness & Gap-Analyse

Abgleich der bestehenden Organisation mit den Anforderungen aus NIS2 beziehungsweise dem NISG 2026, ISO 27001 oder DORA. Die Leistung ist nicht zertifizierend.

Ergebnis
Gap-Analyse je Anforderung · priorisierter Maßnahmenplan · Roadmap mit Verantwortlichkeiten und Terminen
Third Party & Outsourcing Governance

Steuerung der Risiken aus ausgelagerten Leistungen und externen Dienstleistern. Betrachtet werden Zuständigkeiten, vertragliche Anforderungen und die laufende Überwachung.

Ergebnis
Dienstleisterbewertung nach Kritikalität · Governance-Check der Auslagerungssteuerung · Maßnahmenkatalog
Dokumentation & Nachweisfähigkeit

Ordnen der sicherheitsrelevanten Dokumentation, sodass sie einer Prüfung standhält. Redundanzen werden entfernt, Lücken benannt, Verantwortlichkeiten festgehalten.

Ergebnis
Inventar mit Version, Verantwortung und Gültigkeit · Redundanzen und Lücken · Vorschlag für ein schlankes Dokumentenset

Awareness, Training & Organisational Resilience

In Short

Der Schwerpunkt liegt auf dem Zusammenspiel von Menschen, Prozessen und Entscheidungsverhalten. Betrachtet werden Awareness-Niveau, Sicherheitskultur und die Fähigkeit der Organisation, auf sicherheitsrelevante Ereignisse vorbereitet zu reagieren. Leistungen reichen von der Einordnung des aktuellen Stands bis zur Konzeption geeigneter Awareness- und Resilience-Maßnahmen.

Awareness & Needs Assessment

Feststellung, wo das Sicherheitsverständnis im Unternehmen tatsächlich steht, je Rolle und Bereich. Grundlage sind kurze Interviews und eine Befragung.

Ergebnis
Awareness-Stand je Rolle · Themenpriorisierung · Schulungsplan für zwölf Monate
Security Awareness Trainings

Schulungen für Mitarbeitende oder einzelne Gruppen, remote oder vor Ort. Inhalt und Tiefe richten sich nach Rolle und Verantwortung.

Ergebnis
Training von ein bis zwei Stunden · Unterlagen zur Weiterverwendung im Unternehmen · Leitfäden für den Arbeitsalltag
Executive Awareness & Entscheidungsunterstützung

Kompaktes Briefing für Geschäftsführung und Leitungsorgan. Sicherheitsthemen werden eingeordnet, Risiken verständlich dargestellt und Entscheidungsoptionen gegenübergestellt.

Ergebnis
Briefing von 30 bis 60 Minuten · Entscheidungsgrundlagen · Priorisierungsempfehlung
Resilience & Sicherheitskultur

Verankerung von Sicherheit in Kommunikation, Lernprozessen und im Umgang mit Vorfällen. Ziel ist eine Kultur, in der Meldungen früh kommen statt spät.

Ergebnis
Kommunikationskonzept · Trainings- und Maßnahmenplan · Materialsammlung

Continuous Advisory & Security Management Support

In Short

Dieses Servicefeld richtet sich an Unternehmen, die laufende Unterstützung bei Sicherheits- und Governance-Fragestellungen benötigen. Die Begleitung erfolgt in Form regelmäßiger Abstimmungen oder punktueller Unterstützung bei konkreten Entscheidungen. Ziel ist es, Kontinuität und Konsistenz in der Steuerung sicherheitsrelevanter Themen sicherzustellen.

Monthly Advisory

Laufende Begleitung mit festem Monatskontingent. Themen werden regelmäßig eingeordnet und priorisiert, ohne dass jedes Mal ein Projekt aufgesetzt werden muss.

Ergebnis
regelmäßiger Review-Termin · Priorisierung der offenen Themen · laufende Fragen zwischendurch
Extended Advisory & GRC-Begleitung

Für Unternehmen mit laufendem Abstimmungsbedarf in Governance, Risk und Compliance. Enthält Dokumentenreviews und die Vorbereitung auf regulatorische Änderungen.

Ergebnis
strukturierte GRC-Begleitung · Dokumentenreviews · Vorbereitung auf regulatorische Änderungen
Security Sparring & Entscheidungsunterstützung

Punktuelle Unterstützung, wenn kurzfristig eine Entscheidung ansteht. Ohne Mindestlaufzeit und ohne Bindung.

Ergebnis
Entscheidungsgrundlage innerhalb weniger Tage · strukturierte Optionen · klare Empfehlung
Interim Security Management

Befristete Übernahme abgegrenzter organisatorischer Aufgaben, etwa während einer Vakanz. Nicht operativ und nicht technisch.

Ergebnis
Übernahme etwa der Policy-Verantwortung, der Risk-Owner-Unterstützung oder der Governance-Steuerung · schriftliche Übergabe zum Ende

Technical Security Testing & Agentic Assurance

In Short

Der Website Security Check betrachtet eine benannte Website von außen. Das KI-gestützte Agentic Security Assessment untersucht freigegebene Code- oder Konfigurationskomponenten. Beide Prüfungen sind einzeln buchbar und liefern nachvollziehbare Ergebnisse mit klaren Prüfgrenzen.

Website Security Check

Sie möchten wissen, ob Ihre Website von außen erkennbare Sicherheitsprobleme aufweist? Wir prüfen eine genau benannte, öffentlich erreichbare Website. Dazu betrachten wir Domain-Einträge (DNS), verschlüsselte Verbindungen (TLS/HTTPS), Sicherheitsvorgaben in HTTP-Antworten, Cookies, sichtbare Formularstruktur und -ziele sowie ausgewählte Standardpfade. Eingaben, Übermittlungen, Anmeldung und aktive Anwendungstests sind nicht enthalten.

Ergebnis
Kurzbericht mit bestätigten Beobachtungen, getrennten Härtungshinweisen und priorisierten Maßnahmen
Agentic Security Assessment

Sie möchten Sicherheitsrisiken in einer Code- oder Konfigurationskomponente besser verstehen? Wir prüfen freigegebene Dateien mit einem KI-gestützten, agentischen Analysewerkzeug. Es entwickelt Prüfhinweise, die wir am Code fachlich überprüfen; erst validierte Hinweise werden als Befund berichtet. Enthalten sind lesende Quellprüfung und ausdrücklich vereinbarte lokale Gegenproben; ein Live-Test der Anwendung ist nicht enthalten.

Ergebnis
Bericht mit validierten Befunden, verworfenen Hypothesen, Maßnahmen, Nachtestkriterien und Prüfgrenzen