Die Aufnahme
Wir messen, wie Ihre IT und Security stehen, und liefern Ihnen den Nachweis.
Ihre Systeme sind gewachsen oder ausgelagert. Eine gewachsene IT, das sind schnell zwanzig Jahre, vierzig Werkzeuge, drei angefangene Migrationen und vier Personen. Das ist Arithmetik, kein Versagen, und niemand hält das nach. Die Aufnahme misst den Zustand. Sie bekommen einen Befundbericht, den Sie dem Kunden, dem Investor, dem Auditor oder Ihrer Geschäftsführung vorlegen, bevor jemand fragt. Nur lesender Zugriff, Festpreis.
Die Aufnahme Festpreis, nach Systemlandschaft 7.500 bis 12.000 Euro
Ehrlichkeit
Was wir nicht tun, steht genauso groß da wie das, was wir tun.
Kein Incident Response, keine Forensik, auch nicht vermittelt. Haben Sie gerade einen laufenden Vorfall, ist Ihre Cyberversicherung die erste Adresse, nicht wir.
Nach einem Vorfall
Der Weg zurück, in dieser Reihenfolge
- Cyberversicherung Ihr erster Anruf
- Forensik läuft bei deren Dienstleister
- Aufnahme rund zwei Wochen, baut auf dem Bericht auf
- Wiederaufbau sechs bis acht Wochen: Zugänge, Erkennung, der Nachweis
Die akute Reaktion gehört Ihrer Versicherung. Wir kommen danach, mit dem Forensikbericht als Grundlage. Sie können sich auch schon melden, während die Forensik läuft; wir planen dann den Anschluss. Nach einem Vorfall richtet sich der Preis nach dem Forensikbericht. So lief es beim Software-Unternehmen.
Nur lesender Zugriff
Wir arbeiten in der Aufnahme nur lesend. Exporte, Konfigurationsauszüge, Interviews. Kein Domain Admin, keine Änderungen an Ihren Systemen.
Am Anfang steht keine Zielarchitektur. Eine Zielarchitektur auf einer Vermutung ist ein teures Missverständnis. Wir fangen mit dem an, was tatsächlich läuft.
Was Sie bekommen
- Eine Gap- und Reifegradanalyse: jede Maßnahme aus Anhang A der ISO 27001:2022 auf einer Fähigkeitsskala von null bis fünf nach ISO/IEC 33020, das Ergebnis zugeordnet zu den Funktionen und Kategorien von NIST CSF 2.0. Verlangt ein Kunde SOC 2, nehmen wir die Trust Services Criteria dazu.
- Den Bestand: Werkzeuge, Systeme, Verträge und ihre Überschneidungen.
- Welche Verträge und Systeme zur nächsten Verlängerung auslaufen.
- Was wirklich Wirkung hat und was nur Papier ist.
- Hat einer Ihrer Kunden oder Ihre Cyberversicherung Ihnen einen Sicherheits-Fragebogen geschickt, füllen wir ihn in der Aufnahme gleich mit aus. Kein eigenes Produkt, keine Zusatzrechnung.
- Baut Ihr Produkt auf KI oder LLMs, nehmen wir die Fragen mit auf, die ein Kunde dann stellt: welche Daten die Modelle sehen, welche Subprozessoren beteiligt sind, wie das dokumentiert ist.
- Einen Befundbericht, den Sie vorlegen können. Er gehört Ihnen.
7.500 bis
12.000 Euro
- Dauer
- Rund zwei Wochen
- Preis
- Festpreis, nach Systemlandschaft
- Ihr Aufwand
- Zwei bis drei Interviews
- Danach
- Sie entscheiden
Kein Rahmenvertrag, keine Verlängerungsautomatik. Was danach kommt, entscheiden Sie.
Der Preis richtet sich nach Ihrer Systemlandschaft, nicht nach der Mitarbeiterzahl. Eine gewachsene On-Prem-Landschaft, zwei bis drei Interviews mit den Verantwortlichen für Ihre Systeme: 7.500 Euro. Mehrere große Cloud-Umgebungen: rund 12.000 Euro. So können Sie sich vor dem Anruf selbst einordnen, auch wenn Sie eine Unterschriftsgrenze haben. Kaufen Sie den ISO-Fahrplan, ist die Aufnahme schon drin und kostet nichts extra.
Das ist der kleinste Schritt, mit dem Sie anfangen können, und der einzige, den Sie zuerst brauchen. Was danach kommt und was es kostet, entscheidet sich erst mit dem Befundbericht auf dem Tisch.
Musterdaten, kein Kundenmaterial
Auszug aus einem Befundbericht
| Risiko | Priorität | Aufwand | Kosten |
|---|---|---|---|
| Backup wird nicht getestet | hoch | gering | gering |
| Admin-Zugänge ohne Mehrfaktor-Anmeldung | hoch | gering | gering |
| Kein Patch-Prozess für Server | mittel | mittel | mittel |
| Altsystem ohne Wartungsvertrag | niedrig | entfällt bei Abschaltung zum nächsten Verlängerungstermin | |
So sieht der Befundbericht aus: Risiko, Priorität, Aufwand, Kosten. Ihr Bericht führt Ihre Systeme, nicht diese.
Worauf wir verzichten. Und was Sie behalten.
Wir sprechen nicht mit Ihrer Geschäftsführung ohne Sie.
Der Plan trägt Ihren Namen. Sie präsentieren ihn, wir sitzen hinten.
Sie können nach der ersten Phase aufhören.
Die Befunde gehen zuerst an Sie. Sie lesen den Entwurf, bevor ihn irgendjemand sonst sieht.
Was wir übergeben
Sie bekommen die Dokumentation, die Zugänge und das Wissen dahinter. Sie behalten die Hoheit über Ihre Systeme.
Wenn etwas dauerhaft Betreuung braucht, sagen wir Ihnen das vorher. Dann entscheiden Sie, ob wir es übernehmen.
Was danach kommt
Der Weg ergibt sich aus dem, was wir finden.
- ISO 27001 und ein ISMS, wenn ein Großkunde ein Zertifikat verlangt.
- Detection: MDR und EDR, wenn niemand sieht, was im Netz passiert.
- Die ISMS-Lücke geschlossen, mit einem Artefakt, das Ihre eigene IT versteht und betreiben kann.
- Konsolidierung und die Migration in die Cloud.
- Die technische Integration eines Zukaufs.
- Governance, Identitäten und Zugänge.
- Ein Mandat, wenn Governance oder eine Sicherheitsrolle fehlt: Fractional CISO oder Beteiligungen.
Welcher Weg es wird, entscheidet sich am Ende der Aufnahme. Alle Wege im Überblick.
Erstgespräch
Wir antworten innerhalb eines Werktags.
Was in die erste Mail gehört
- Wer Sie sind und Ihr Unternehmen.
- Worum es geht: der Auslöser, das eigentliche Problem. Ein, zwei Sätze reichen.
- Wenn ein Kunde, ein Investor oder eine Aufsicht eine Frist gesetzt hat: das Datum dazu.
- Nach einem Vorfall: der Stand der Forensik.