Fälle

Jedes Mandat begann gleich. Keines endete gleich.

Jedes fing mit einer Aufnahme an. Was danach kam, ergab sich aus dem, was wir fanden.

Nicht jedes Gespräch endet in einem Mandat. Zeigt die Aufnahme, dass Sie es selbst können, steht das im Bericht, und wir schlagen kein Mandat vor.

Die Fälle

Die Aufnahme

Ein Handelsunternehmen

Der größte Kunde hatte eine Frist gesetzt: ISO 27001 oder kein neuer Rahmenvertrag. Kein ISMS, kein Security-Personal.

  • Nach drei Wochen stand eine Strategie mit belastbarer Timeline. Der Kunde akzeptierte sie. Der Druck war raus.
  • Nach acht Monaten stand das ISMS: Risikoregister, SoA, 22 Managementdokumente, Freigabe durch die Geschäftsführung. Die Zertifizierung läuft.
  • Eine GRC-Plattform ist eingerichtet, danach vCISO im Mandat.
  • Seit dem ersten Tag führen wir die Gespräche mit dem Risikoteam des Großkunden.

Zum ISO-27001-Fahrplan

Ein Unternehmen in Fondsbesitz

Die IT war gewachsen statt gebaut. Keine Governance, keine Dokumentation, kein CIO. Bei der nächsten Due Diligence wäre genau das ein Abzug gewesen.

  • Die IT-Landschaft dokumentiert und konsolidiert: doppelte Werkzeuge und Lizenzen abgeschafft, laufende Kosten gesenkt.
  • Von On-Prem in die Cloud migriert.
  • Zwei Zukäufe technisch integriert.
  • Governance eingezogen: Entscheidungswege, Verantwortlichkeiten, Identitäten und Zugänge, das HR-System als Quelle, Reporting an den Fonds.
  • Das Mandat wurde verlängert.

Zu Beteiligungen

Ein Fintech

Reguliert, aber kein Blick auf Angriffe im eigenen Haus. Das ISMS stand auf dem Papier, nicht im Betrieb.

  • Managed Detection ausgewählt und eingerichtet. Betrieben wird sie von einem Partner, der das rund um die Uhr kann.
  • EDR im ganzen Haus ausgerollt.
  • ISMS-Beratung, aus dem, was die Aufnahme gefunden hatte.
  • Am Ende ein Pentest, mit einem Partner für Offensive Security.
  • Heute sieht der Betrieb Angriffe und das ISMS ist prüfbar.

Zu Detection: MDR und EDR

Ein Versicherer

Das ISMS stand, aber die Standards waren für die eigene IT nicht ausführbar. Der CISO sah seine DORA-Vorgaben nicht umgesetzt, die IT bekam nicht gesagt, was technisch zu tun ist. Vor der DORA-Frist musste ein verbindlicher Kryptostandard vorliegen, kein ganzes Programm.

  • Ein Kryptostandard auf Basis von DORA und ISO 27001.
  • Ein Logging-Standard und ein Logging-Konzept.
  • Zwischen CISO und IT übersetzt: ein Dokument, das exakt auf den eigenen Stack passt. Die IT-Leitung konnte präzise umsetzen und den Erfolg messen, der CISO bekam die DORA-Erfüllung.
  • Beides so geschrieben, dass das eigene Team es versteht und betreiben kann. Das war die Bedingung, nicht die Zugabe.

Zu Standards, die Ihre IT ausführen kann

Ein Software-Unternehmen

Nach einem Vorfall: Angreifer hatten Konten per Phishing übernommen. Die akute Reaktion lief über die Cyberversicherung; wir kamen danach, für den Wiederaufbau. Im Haus sah niemand, was passiert war, und die Zugänge waren nie geordnet.

  • Zugänge und Identitäten geordnet: Konten, Rechte, wer worauf darf, aus einer Quelle.
  • MDR und EDR im ganzen Haus ausgerollt.
  • Ein ISMS aufgesetzt: Governance, Verantwortlichkeiten, ein Zustand, der sich halten lässt.
  • Sechs bis acht Wochen vom Forensikbericht bis zum prüfbaren Zustand.
  • Heute sieht der Betrieb einen Angriff und die Tür, durch die es damals ging, ist zu.

Zu Detection: MDR und EDR

Referenzen

Sie bekommen keine Logo-Wand.

Sie bekommen ein Telefonat: dreißig Minuten mit einem unserer Kunden, vertraulich.

Erstgespräch anfragen