IT und Informationssicherheit für Unternehmen mit 10 bis 500 Mitarbeitern

Der Kunde, der Investor oder der Auditor fragen: Ist der Beweis da, dass Ihre IT und Security in Ordnung sind?

Ihre Systeme sind gewachsen oder ausgelagert. Das Wissen ist verstreut, und keiner kann den Zustand messen. Das ist Arithmetik, kein Versagen. Wir messen den Zustand, bringen zuerst in Ordnung, was das größte Risiko trägt, und liefern den Nachweis, bevor jemand danach fragt.

Die Aufnahme Festpreis, nach Systemlandschaft 7.500 bis 12.000 Euro

Wenn ein Kunde ISO 27001 verlangt

In den meisten Fällen brauchen Sie das Zertifikat nicht sofort. Das Risikoteam muss ein Risiko dokumentieren können.

Ausnahme: bei einem K.-o.-Kriterium in einer Ausschreibung, bei der öffentlichen Hand oder als DORA-kritischer Lieferant brauchen Sie oft doch das bestandene Zertifikat. Der Fahrplan.

Wenn ein Fragebogen auf Ihrem Tisch liegt

Hat einer Ihrer Kunden oder Ihre Cyberversicherung Ihnen einen Sicherheits-Fragebogen geschickt, füllen wir ihn in der Aufnahme gleich mit aus. Kein eigenes Produkt, keine Zusatzrechnung.

Auslöser

Egal, wer als Nächstes fragt

Sieben Auslöser, eine Wurzel. Jedes unserer Mandate hat deshalb an derselben Stelle angefangen.

Der erste Schritt

Wir fangen mit einer Aufnahme an.

Ein Kontrollpunkt ist ein fest eingemessener Referenzpunkt. Von ihm aus vermisst man unbekanntes Gelände. Genau das ist die Aufnahme: der feste Bezugspunkt in einer gewachsenen IT.

  • Eine Gap- und Reifegradanalyse. Wir bewerten jede Maßnahme aus Anhang A der ISO 27001:2022 auf einer Fähigkeitsskala von null bis fünf nach ISO/IEC 33020. Das Ergebnis ordnen wir den Funktionen und Kategorien von NIST CSF 2.0 zu. Verlangt ein Kunde SOC 2, nehmen wir die Trust Services Criteria dazu. Technisch messen wir gegen benannte Referenzen: die CIS Benchmarks, das Well-Architected Framework von AWS oder Azure und die Zero-Trust-Architektur nach NIST SP 800-207. Grundlage sind Interviews mit den Verantwortlichen für Ihre Systeme.
  • Den Bestand: Werkzeuge, Systeme, Verträge und ihre Überschneidungen.
  • Was wirklich Wirkung hat und was nur Papier ist.
  • Einen offenen Sicherheits-Fragebogen von Kunde oder Versicherer füllen wir gleich mit aus.
  • Einen Befundbericht, den Sie Ihrer Geschäftsführung vorlegen können. Er gehört Ihnen.

7.500 bis
12.000 Euro

Dauer
Rund zwei Wochen
Preis
Festpreis, nach Systemlandschaft
Danach
Sie entscheiden

Kein Rahmenvertrag, keine Verlängerungsautomatik. Was danach kommt, entscheiden Sie.

Der Preis richtet sich nach Ihrer Systemlandschaft, nicht nach der Mitarbeiterzahl: eine gewachsene On-Prem-Landschaft mit zwei bis drei Interviews kostet 7.500 Euro, mehrere große Cloud-Umgebungen kosten rund 12.000 Euro. Kaufen Sie den ISO-Fahrplan, ist die Aufnahme schon drin. Sie zahlen sie nicht doppelt.

Beraterschreiben Kontrollen auf
controlpunktmacht beides
Dienstleisterbauen IT ein

Der Markt ist geteilt, wir nicht. Gute Sicherheit ist gute IT. Was zu tun ist, entscheidet keiner, bevor er sieht, was tatsächlich da ist.

Die Gespräche mit dem Risikoteam führen wir, von Anfang an und dauerhaft. Der Fahrplan.

Ehrlichkeit

Was wir nicht tun, steht genauso groß da wie das, was wir tun.

Wenn Sie gerade einen laufenden Vorfall haben

Wir sind nicht die Richtigen. Rufen Sie Ihre Cyberversicherung an: Ein Incident-Response-Dienstleister steht schon in Ihrem Vertrag. Kommen Sie wieder, wenn der Forensikbericht da ist. Bringen Sie ihn mit, die Aufnahme baut darauf auf. Sie können sich auch schon melden, während die Forensik läuft; wir planen dann den Anschluss. Danach beginnt der Wiederaufbau: Zugänge ordnen, Erkennung einziehen, den Zustand wieder prüfbar machen. Genau das haben wir nach einem Phishing-Vorfall gemacht, der Fall steht hier.

Kein Incident Response, keine Forensik, auch nicht vermittelt.

Wenn es einen IT-Leiter gibt, arbeiten wir für ihn, nicht an seiner Stelle.

Wir sprechen nicht mit Ihrer Geschäftsführung ohne Sie.

Der Plan trägt Ihren Namen. Sie präsentieren ihn, wir sitzen hinten.

Sie können nach der ersten Phase aufhören.

Die Befunde gehen zuerst an Sie. Sie lesen den Entwurf, bevor ihn irgendjemand sonst sieht.

Was danach kommt, ergibt sich aus dem, was wir finden.

Die Aufnahmezwei Wochen 7.500 bis 12.000 Euro

Fünf Mandate stehen unten als Fälle, wirklich gelaufen und nicht ausgedacht. Jedes begann mit einer Aufnahme. Welcher Weg es wird, steht am Ende der Aufnahme fest, nicht davor. Der ganze Weg bis zum ISO-Zertifikat: Fahrplan 15.000 bis 25.000 Euro plus ISMS 40.000 bis 80.000 Euro, macht 55.000 bis 105.000 Euro. Die Aufnahme ist im Fahrplan enthalten. Die Zertifizierungsstelle wählen Sie selbst und zahlen sie direkt. Die Fälle.

Fälle

Jedes Mandat begann gleich. Keines endete gleich.

Die Aufnahme

Ein Handelsunternehmen

ISO-Fahrplan

Kein ISMS, ein Großkunde mit einer Frist.

Nach drei Wochen stand eine Strategie mit belastbarer Timeline. Der Kunde akzeptierte sie. Der Druck war raus.

Daraus: das ISMS in acht Monaten, eine GRC-Plattform eingerichtet, danach vCISO im Mandat.

Ein Unternehmen in Fondsbesitz

Beteiligungen

Die IT war gewachsen, keine Governance, keine Dokumentation.

Daraus: die IT-Landschaft dokumentiert, konsolidiert, von On-Prem in die Cloud migriert, zwei Zukäufe technisch integriert, Governance eingezogen (IAM, HR-System).

Ein Fintech

Detection: MDR und EDR

Reguliert, aber kein Blick auf Angriffe im eigenen Haus, ein ISMS nur auf dem Papier.

Daraus: Managed Detection, EDR im ganzen Haus, ISMS-Beratung, am Ende ein Pentest.

Ein Versicherer

ISMS-Lücken schließen

Das ISMS stand, aber die Standards waren für die eigene IT nicht ausführbar.

Daraus: ein Kryptostandard und ein Logging-Konzept, die das eigene Team versteht und betreiben kann.

Ein Software-Unternehmen

Detection: MDR und EDR

Nach einem Vorfall: Konten per Phishing übernommen, keine Erkennung im Haus.

Daraus: Zugänge geordnet, MDR und EDR ausgerollt, ein ISMS aufgesetzt. Heute sieht der Betrieb einen Angriff.

Bevor jemand von uns Zugriff auf Ihr System bekommt

  • Vermögensschadenhaftpflicht über 1 Million Euro, dazu Betriebs- und Produkthaftpflicht über 5 Millionen Euro für Personen- und Sachschäden. Beide dreifach maximiert im Jahr, ohne Selbstbehalt. Die Police legen wir im Erstgespräch vor.
  • Geheimhaltung und Auftragsverarbeitung sind unterschrieben, bevor jemand zugreift.
  • Unsere Spezialisten sind vertraglich gebunden und geprüft, bevor sie in einem Mandat arbeiten. Wer bei Ihnen im System ist, steht namentlich in Ihrem Vertrag.

Sie bekommen ein Telefonat.

Dreißig Minuten mit einem unserer Kunden, vertraulich.

Wir nennen unsere Kunden nicht öffentlich. Namen und Referenzen liegen im ersten Gespräch auf dem Tisch.

Vertrauen im Detail

Werkzeuge und Personen

Wir arbeiten mit einem Stack, den wir bis in die Tiefe kennen: Microsoft Security, Cloudflare, Zscaler, Tailscale, Azure, Google Cloud und Workspace. Passt ein anderes Werkzeug besser zu Ihrer Landschaft, empfehlen wir es, auch wenn wir es nicht liefern. Unsere Partnerschaften nennen wir offen, damit Sie einordnen können, was wir empfehlen.

Beim SOC wählen wir aus und richten ein. Den Betrieb übernimmt ein Anbieter, der das rund um die Uhr kann. Das leistet niemand nebenbei, wir auch nicht.

Wir sind ein fester Kreis zertifizierter Spezialisten für Netzwerk, Cloud, Microsoft Security, Identity und GRC, dazu Partner für Offensive Security. Der Gründer ist Lead Implementer für ISO 27001 (PECB). Im Kreis kommen Zertifizierungen für AWS, Azure und Google Cloud dazu.

Die Beteiligten stellen wir im ersten Gespräch namentlich vor.

Der Gründer

Tomislav Ljubas, Gründer von controlpunkt

Tomislav Ljubas

Gründer und Geschäftsführer, controlpunkt GmbH

LinkedIn-Profil

Ich habe die Systeme gebaut, bevor ich sie verantwortet habe. Das ist der Unterschied zu einem Berater, der Kontrollen nur aufschreibt.

Tomislav Ljubas

Zwölf Jahre Konzern-IT einer börsennotierten Gruppe: angefangen als Data Engineer, dann IT Compliance, dann IT-Architektur, bis in die Leitung von Corporate IT und Security. Fünf Jahre davon, 2018 bis 2023, als CISO, parallel zur Linienrolle.

Erstgespräch

hello@controlpunkt.com Auf LinkedIn vernetzen

Wir antworten innerhalb eines Werktags.

Was in die erste Mail gehört

  • Wer Sie sind und Ihr Unternehmen.
  • Worum es geht: der Auslöser, das eigentliche Problem. Ein, zwei Sätze reichen.
  • Wenn ein Kunde, ein Investor oder eine Aufsicht eine Frist gesetzt hat: das Datum dazu.
  • Nach einem Vorfall: der Stand der Forensik.