Zum Inhalt springen
Der Plenarsaal des Europäischen Parlaments in Straßburg, die Sitzreihen in Rängen um das Rednerpult gebogen.

Leistungen

Governance, Risiko & Compliance

Einmal nachweisen. Den Nachweis überall verwenden.

Einmal nachweisen. Den Nachweis überall verwenden.

Compliance wird in dem Moment teuer, in dem sie zerfällt. Ein NIS2-Programm bei einem Team, ein ISO-27001-Projekt bei einem anderen, ein SOC-2-Audit, das ein Drittes beantwortet, und ein DSGVO-Verzeichnis, das seit seiner Erstellung niemand geöffnet hat. Dieselbe Kontrolle wird dreimal umgesetzt, auf drei Arten belegt und von niemandem gepflegt.

Wir gehen umgekehrt vor. Ein vereinheitlichtes Kontrollrahmenwerk, abgebildet auf NIS2, DORA, ISO 27001, SOC 2, DSGVO und AI Act. Eine Kontrolle wird einmal entworfen, einmal umgesetzt, ihr Nachweis einmal erzeugt — und dann von jedem Audit wiederverwendet, das danach fragt. In der Praxis liegt die Überschneidung bei etwa siebzig Prozent.

Die andere Hälfte dieses Praxisfelds ist der Kalender. Zertifikate wollen gepflegt, Verzeichnisse aktualisiert werden, und Regelwerke ändern sich. Diese Arbeit geschieht besser fortlaufend zu bekannten Monatskosten als acht Wochen vor einem Überwachungsaudit wiederentdeckt.

Governance, Risiko & Compliance

Bewertung von Cybersicherheit und Compliance

Wo Sie stehen – gegenüber einer Norm, einer Verordnung, einem Risikomodell oder einem Zulassungsschema – bevor sich jemand zu einem Programm verpflichtet.

  • InformationssicherheitsbewertungRegeldauer: 3–5 Wochen

    Eine strukturierte Prüfung Ihrer Sicherheitsorganisation, Kontrollen und Praktiken gegen ISO 27001 oder NIST CSF, je Domäne bewertet und nach Exposition geordnet.

    Sie erhalten

    • Bewertete Einschätzung je Domäne
    • Geordnetes Lückenregister mit Verantwortlichen
    • Zusammenfassung für die Geschäftsleitung
  • Anwendbarkeitsanalyse zu NIS2, DORA und CRARegeldauer: 2–4 Tage

    Eine kurze, klare Antwort auf die Frage, die alles andere blockiert: welche Regelwerke für welche Ihrer Einheiten gelten, in welchen Mitgliedstaaten und ab wann.

    Sie erhalten

    • Anwendbarkeitsanalyse Einheit für Einheit
    • Einstufung als wesentlich, wichtig oder außerhalb des Anwendungsbereichs
    • Registrierungs- und Meldepflichten
    • Fristenkalender je Rechtsordnung
  • NormkonformitätsbewertungRegeldauer: 2–4 Wochen

    Wo Sie gegenüber einer benannten Norm stehen – ISO 27001, 27701, 22301 oder 42001 – Klausel für Klausel, bevor Sie sich zur Zertifizierung verpflichten.

    Sie erhalten

    • Konformitätsmatrix Klausel für Klausel
    • Aufwandsschätzung bis zur Zertifizierung
    • Empfohlene Arbeitsreihenfolge
  • Risikoanalyse (EBIOS RM / ISO 27005)Regeldauer: 8–20 Tage

    Eine Risikoanalyse auf Basis Ihrer realen Geschäftsszenarien: was ein Angreifer wollte, welche Wege offenstehen und welche Behandlungsentscheidungen daraus folgen.

    Sie erhalten

    • Inventar geschäftlicher und technischer Werte
    • Strategische und operative Angriffsszenarien
    • Risikoregister mit Behandlungsentscheidungen
    • Restrisikoerklärung für die Leitung
  • Zulassungs- und AkkreditierungsbewertungRegeldauer: 2–4 Wochen

    Das Nachweispaket und die Lückenprüfung für ein System, das eine förmliche Betriebsfreigabe braucht – öffentliche, Gesundheits- und KRITIS-Schemata eingeschlossen.

    Sie erhalten

    • Kontrollzuordnung zum Schema
    • Nachweispaket bereit für die Behörde
    • Restrisikoerklärung

Europäische Cybersicherheitsregulierung

NIS2, DORA und CRA, aus dem Gesetzestext in einen Plan mit Terminen und Verantwortlichkeiten übersetzt.

  • NIS2-Lückenanalyse und Compliance-ProgrammRegeldauer: 10–30 Tage

    Bewertung gegen die zehn Maßnahmen des Artikels 21 und die Leitungspflichten des Artikels 20, gefolgt von einem Programm, das die Lücken in der Reihenfolge schließt, die eine Aufsicht erwarten würde.

    Sie erhalten

    • Lückenanalyse gegen Artikel 20 und 21
    • Schulung des Leitungsorgans und Verantwortlichkeitsnachweis
    • Meldeverfahren für Vorfälle (24 h, 72 h, ein Monat)
    • Compliance-Programm mit Verantwortlichkeiten und Terminen
  • DORA-Compliance-ProgrammRegeldauer: 20–60 Tage

    Der volle DORA-Umfang für Finanzunternehmen und ihre IKT-Dienstleister: IKT-Risikomanagement, Vorfallklassifizierung und -meldung, das Informationsregister und die Vorbereitung auf bedrohungsgeleitete Penetrationstests.

    Sie erhalten

    • Rahmenwerk für IKT-Risikomanagement
    • Informationsregister, bereit zur Einreichung
    • Verfahren zur Klassifizierung und Meldung von Vorfällen
    • Behebungsplan für Drittanbieterverträge und TLPT-Bereitschaft
  • Cyber-Resilience-Act-ComplianceRegeldauer: 15–40 Tage

    Für Hersteller und Softwareanbieter, die Produkte auf dem EU-Markt bereitstellen: Security by Design, Schwachstellenbehandlung, SBOM und die technische Dokumentation, die der CRA vorschreibt.

    Sie erhalten

    • Produkteinstufung und Konformitätsweg
    • Prozess für sichere Entwicklung und Schwachstellenbehandlung
    • SBOM-Erzeugung und -Pflege
    • Technische Dokumentation und Konformitätserklärung
  • Lieferanten-Compliance und SicherheitsnachweispläneRegeldauer: 3–8 Tage

    Die Sicherheitsanhänge, Nachweispläne und Prüfrechte, die Ihre Verträge belastbar machen — ob Sie der fragende Kunde oder der antwortende Lieferant sind.

    Sie erhalten

    • Vorlage für einen Sicherheitsnachweisplan
    • Vertraglicher Sicherheitsanhang
    • Prüfung der Lieferantennachweise
    • Prüf- und Ausstiegsklauseln

Regulatorische Compliance und Zertifizierung

ISO 27001, 27701, 22301 und 42001, SOC 2, SWIFT CSP und die Branchenschemata, bis zum Zertifikat oder zur Bescheinigung geführt.

  • Begleitung der Zertifizierung nach ISO/IEC 27001:2022Regeldauer: 6–14 Monate

    Vom Geltungsbereich bis zum Zertifizierungsaudit: Erklärung zur Anwendbarkeit, Risikobehandlung, dokumentierte Information, internes Audit und Managementbewertung, mit früh gewählter Zertifizierungsstelle.

    Sie erhalten

    • Geltungsbereich, SoA und Risikobehandlungsplan
    • Vollständig dokumentiertes ISMS
    • Internes Audit und Managementbewertung
    • Begleitung der Audits Stufe 1 und 2
  • Internes Audit und Aufrechterhaltung nach ISO 27001Regeldauer: Laufend

    Der Jahreszyklus, der das Zertifikat hält: internes Auditprogramm, Managementbewertung, Korrekturmaßnahmen und Vorbereitung des Überwachungsaudits, ohne Ihr Team zu binden.

    Sie erhalten

    • Jährliches internes Auditprogramm
    • Auditberichte und Abweichungen
    • Unterlagen für die Managementbewertung
    • Vorbereitung des Überwachungsaudits
  • Begleitung zur ISO-22301-ZertifizierungRegeldauer: 4–8 Monate

    Ein Business-Continuity-Managementsystem nach der Norm, bis zur Zertifizierung geführt: Analyse, Strategien, Pläne, Übungen, Audit.

    Sie erhalten

    • Business-Impact-Analyse und Kontinuitätsstrategien
    • Dokumentiertes BCMS, bereit für das Audit
    • Übungsprotokoll und Managementbewertung
  • Erweiterungen ISO 27017, 27018, 27701 und 22301Regeldauer: 10–30 Tage

    Erweiterungen auf einem bestehenden ISO-27001-System: Cloud-Kontrollen, personenbezogene Daten in der Cloud, ein Datenschutzmanagementsystem oder Geschäftsfortführung.

    Sie erhalten

    • Abgrenzung der Erweiterung und Delta-Analyse
    • Zusätzliche Kontrollen und Dokumentation
    • Integration in das bestehende ISMS
    • Auditvorbereitung
  • SOC 2 Typ I und Typ IIRegeldauer: 4–12 Monate

    Trust-Services-Kriterien nach dem ausgewählt, wonach Ihre Kunden tatsächlich fragen, Kontrollen so entworfen, dass sie sich automatisch belegen lassen, und ein Prüfer zum richtigen Zeitpunkt beauftragt.

    Sie erhalten

    • Kriterienauswahl und Kontrollmatrix
    • Kontrollentwurf und Automatisierung der Nachweise
    • Bereitschaftsprüfung vor dem Audit
    • Koordination des Audits bis zum Bericht
  • SWIFT-CSP-ComplianceRegeldauer: 4–8 Wochen

    Die jährliche Bescheinigung des Customer Security Programme: Kontrollbewertung gegen das aktuelle CSCF, Behebung und die von SWIFT verlangte unabhängige Prüfung.

    Sie erhalten

    • CSCF-Kontrollbewertung
    • Behebungsplan für offene Kontrollen
    • Unterstützung der Bescheinigung im KYC-SA-Portal
  • HDS, SecNumCloud, PCI DSS und TISAXRegeldauer: Umfang je AuftragMit einem qualifizierten Partner erbracht

    Branchen- und nationale Qualifikationen mit qualifizierten Partnern vorbereitet, sodass die schemaspezifischen Anforderungen von Personen bearbeitet werden, die die Qualifikation selbst halten.

    Sie erhalten

    • Anwendbarkeit und Abgrenzung des Schemas
    • Lückenanalyse gegen das Referenzrahmenwerk
    • Behebungsplan mit Partnerunterstützung
    • Koordination der Bewertung

Personenbezogene Daten

Die DSGVO und die lokalen Gesetze, die dort gelten, wo Ihre Daten tatsächlich liegen.

  • DSGVO-Audit und UmsetzungRegeldauer: 8–20 Tage

    Ein Verarbeitungsverzeichnis, das die Realität abbildet, Rechtsgrundlagen, die tragen, tatsächlich durchgesetzte Löschfristen und ein Betroffenenverfahren, das die Monatsfrist hält.

    Sie erhalten

    • Verzeichnis von Verarbeitungstätigkeiten
    • Analyse von Rechtsgrundlagen und Löschfristen
    • Verfahren für Betroffenenrechte
    • Priorisierter Behebungsplan
  • Externer DatenschutzbeauftragterRegeldauer: Laufend

    Ein benannter Datenschutzbeauftragter mit der von der Verordnung geforderten Unabhängigkeit, der das Verzeichnis führt, Folgenabschätzungen erstellt, Anfragen bearbeitet und die Aufsichtsbehörde betreut.

    Sie erhalten

    • Benennung und Meldung des Datenschutzbeauftragten
    • Pflege von Verzeichnis und Folgenabschätzungen
    • Bearbeitung von Betroffenenanfragen
    • Jahresbericht an die Leitung
  • Datenschutz-Folgenabschätzung und Privacy by DesignRegeldauer: 3–10 Tage

    Folgenabschätzungen für die Verarbeitungen, die eine brauchen, und Entwurfsprüfungen früh genug, dass die Antwort die Architektur noch ändern kann.

    Sie erhalten

    • Vorprüfung und vollständige Folgenabschätzungen
    • Entwurfsprüfung mit Datenschutzanforderungen
    • Abhilfemaßnahmen und Restrisiko
    • Konsultationsunterlagen, falls erforderlich
  • Internationale Übermittlungen und lokale GesetzeRegeldauer: 5–15 Tage

    Übermittlungsmechanismen, Folgenabschätzungen und lokale Registrierungspflichten in den von uns abgedeckten Rechtsordnungen: Tunesien, Marokko, Senegal, Côte d’Ivoire, Brasilien (LGPD), Argentinien und Kolumbien.

    Sie erhalten

    • Kartierung der Übermittlungen und Wahl der Mechanismen
    • Übermittlungs-Folgenabschätzungen
    • Lückenanalyse zum lokalen Recht je Land
    • Unterstützung bei lokalen Registrierungen und Meldungen

Künstliche Intelligenz

Der AI Act und ISO 42001, angewandt auf die Systeme, die Sie bereits einsetzen.

  • Einstufung nach dem AI ActRegeldauer: 3–8 Tage

    Für jedes KI-System: sind Sie Anbieter oder Betreiber, ist es verboten, hochriskant, begrenzt riskant oder minimal, und welche Pflichten beginnen zu welchem Datum.

    Sie erhalten

    • Inventar der KI-Systeme
    • Rollen- und Risikoeinstufung je System
    • Pflichtenmatrix mit Terminen
    • Entscheidungsdokumentation für die Akte
  • AI-Act-Compliance für HochrisikosystemeRegeldauer: 15–40 Tage

    Der vollständige Pflichtenkatalog für Hochrisikosysteme: Risikomanagement, Daten-Governance, technische Dokumentation, Protokollierung, menschliche Aufsicht, Genauigkeit und Robustheit sowie Konformitätsbewertung.

    Sie erhalten

    • KI-Risikomanagementsystem
    • Maßnahmen zu Daten-Governance und -qualität
    • Technische Dokumentationsakte
    • Entwurf der menschlichen Aufsicht und Konformitätsweg
  • KI-Managementsystem nach ISO/IEC 42001Regeldauer: 20–40 Tage

    Ein Managementsystem für KI, das einen großen Teil der AI-Act-Nachweise mitbringt, aufgebaut auf Ihrem bestehenden ISO-27001-System statt daneben.

    Sie erhalten

    • Geltungsbereich und KI-Richtlinie
    • Prozess zur KI-Folgenabschätzung
    • Kontrollen und dokumentierte Information
    • Internes Audit und Zertifizierungsvorbereitung
  • Nutzungsrichtlinie für generative KIRegeldauer: 3–6 Tage

    Eine kurze, brauchbare Richtlinie, die sagt, welche Werkzeuge freigegeben sind, was hineinkopiert werden darf, wer die Ausgabe prüft und was mit bereits genutzter Schatten-KI geschieht.

    Sie erhalten

    • Nutzungsrichtlinie
    • Liste freigegebener Werkzeuge und Freigabeweg
    • Regeln zur Datenklassifizierung in Prompts
    • Kommunikationspaket für die Belegschaft

GRC-Beratung

Richtlinien, Kontinuitätspläne, Datenklassifizierung, ein virtueller CISO oder DSB und der Ausschuss, der das Risikoregister ehrlich hält.

  • RichtlinienwerkRegeldauer: 8–15 Tage

    Ein Satz von Informationssicherheitsrichtlinien, denen Ihre Teams tatsächlich folgen können, abgebildet auf die für Sie geltenden Rahmenwerke, mit bereits definiertem Freigabe- und Überprüfungszyklus.

    Sie erhalten

    • Informationssicherheitsrichtlinie und Leitlinie
    • Themenspezifische Richtlinien und Standards
    • Zuordnung von Kontrollen zu Richtlinien
    • Kalender für Überprüfung und Freigabe
  • Geschäftsfortführung und WiederanlaufRegeldauer: 10–25 Tage

    Business-Impact-Analyse, Fortführungsstrategie und ein Wiederanlaufplan, der getestet und nicht nur geschrieben wurde, mit dem Cyber-Szenario als gleichrangigem Fall.

    Sie erhalten

    • Business-Impact-Analyse
    • Fortführungs- und Wiederanlaufstrategie
    • Wiederanlauf-Leitfäden
    • Testplan und Übungsergebnisse
  • DatenklassifizierungRegeldauer: 3–6 Wochen

    Ein Klassifizierungsschema, das Ihre Mitarbeitenden ohne Juristen anwenden können, die Labels in Microsoft Purview oder einem Äquivalent verdrahtet, und die Umgangsregeln, die aus jeder Stufe folgen.

    Sie erhalten

    • Klassifizierungsschema und Umgangsregeln
    • Konfigurierte und ausgerollte Labels
    • Adoptionszahlen nach sechzig Tagen
  • Virtueller CISO und DSBRegeldauer: Laufend

    Ein erfahrener Spezialist mit einer festen Zahl von Tagen im Monat, der die Sicherheitsfunktion, die Datenschutzfunktion oder beide trägt und dafür gegenüber Vorstand und Aufsicht geradesteht.

    Sie erhalten

    • Benannte Person und Monatstage
    • Roadmap-Verantwortung und Gremienteilnahme
    • Ansprechpartner für Aufsicht und Prüfer
  • Unterstützung für Governance und RisikomanagementRegeldauer: Laufend

    Der Sicherheitsausschuss, für Sie geführt: Tagesordnung, aktuelles Risikoregister, protokollierte Entscheidungen, nachverfolgte Maßnahmen und der Quartalsbericht, den Ihr Vorstand liest.

    Sie erhalten

    • Ausschussrhythmus und Protokolle
    • Monatlich gepflegtes Risikoregister
    • Quartalsbericht an den Vorstand
  • Vereinheitlichtes KontrollrahmenwerkRegeldauer: 5–12 Tage

    Ein Satz Kontrollen, abgebildet auf NIS2, DORA, ISO 27001, SOC 2, DSGVO und AI Act, sodass Nachweise einmal erzeugt werden und jedes Audit bedienen, das danach fragt.

    Sie erhalten

    • Vereinheitlichter Kontrollkatalog
    • Zuordnungsmatrix über die Rahmenwerke
    • Nachweisplan je Kontrolle
    • Leitfaden zur Auditbeantwortung
  • GRC-WerkzeugeRegeldauer: 5–15 Tage

    Auswahl und Einführung einer Compliance-Plattform — Vanta, Drata, Secureframe oder eine europäische Alternative — konfiguriert um Ihr Kontrollrahmenwerk herum statt um die Voreinstellungen des Anbieters.

    Sie erhalten

    • Anforderungen und Werkzeugauswahl
    • Plattformkonfiguration und Integrationen
    • Automatisierte Nachweiserhebung
    • Übergabe an das Team und Betriebsleitfaden
  • Compliance as a ServiceRegeldauer: Laufend

    Compliance als Abonnement geführt: der Kalender, die Nachweise, die internen Audits, die Lieferantenprüfungen und die regulatorische Beobachtung, fortlaufend statt in jährlicher Hektik.

    Sie erhalten

    • Jährlicher Compliance-Kalender
    • Fortlaufende Nachweiserhebung
    • Quartalsbericht zur Compliance
    • Beobachtung regulatorischer Änderungen

Governance und Risiko

Was Sie besitzen, was es wert ist, von wem Sie abhängen und was wehtäte, wenn es fiele.

  • Sicherheit von Dritten und LieferketteRegeldauer: 5–15 Tage

    Lieferantenrisiko als Prozess statt als Tabelle: Einstufung, Due Diligence, vertragliche Sicherheitsklauseln und die Nachweise, die NIS2 und DORA von Ihnen erwarten.

    Sie erhalten

    • Einstufungsmodell und Lieferantenregister
    • Due-Diligence-Fragebögen je Stufe
    • Vertragliche Sicherheits- und Prüfklauseln
    • Überwachungs- und Überprüfungsprozess
  • Cyber-Versicherung und M&A-Due-DiligenceRegeldauer: 3–10 Tage

    Die Nachweise, die ein Versicherer oder Käufer verlangen wird, gesammelt und hinterfragt, bevor er fragt, damit Prämie oder Bewertung Ihre tatsächliche Lage abbilden.

    Sie erhalten

    • Antwortpaket zum Versichererfragebogen mit Nachweisen
    • Lückenanalyse gegen die Policenbedingungen
    • Bewertung der Zielgesellschaft bei M&A
    • Behebungsplan mit Kostenschätzung

NIS2 Ready

Von der Anwendbarkeit zu einer belastbaren Compliance-Position, mit abgedeckten Leitungspflichten.

Dauer
8–12 Wochen
Preis
18.000 € bis 35.000 €
zzgl. MwSt., Richtwert

Über dieses Paket sprechen — NIS2 Ready

ISO 27001 in 9 Monaten

Ein Zertifizierungsprojekt mit Termin, Festpreis und früh eingebundener Zertifizierungsstelle.

Dauer
9 Monate
Preis
25.000 € bis 45.000 €
zzgl. MwSt., Richtwert, ohne Gebühren der Zertifizierungsstelle

Über dieses Paket sprechen — ISO 27001 in 9 Monaten

SOC 2 Fast Track

Typ I, anschließend das Beobachtungsfenster für Typ II, mit automatisch erhobenen Nachweisen.

Dauer
4–6 Monate
Preis
20.000 € bis 40.000 €
zzgl. MwSt., Richtwert, ohne Honorar des Prüfers

Über dieses Paket sprechen — SOC 2 Fast Track

Compliance as a Service

Ihre Compliance-Pflichten fortlaufend geführt: Nachweise erhoben, sobald sie entstehen, interne Audits termingerecht, regulatorische Änderungen beobachtet und das Audit ohne Hektik beantwortet.

Enthalten ist

  • Jährlicher Compliance-Kalender
  • Fortlaufende Nachweiserhebung
  • Internes Auditprogramm
  • Quartalsbericht zur Compliance
  • Beobachtung regulatorischer Änderungen

Verfügbare Stufen

  • Ein Rahmenwerk
  • Zwei Rahmenwerke
  • Mehrere Rahmenwerke
GRC

Über diese Leistung sprechen — Compliance as a Service

Externer Datenschutzbeauftragter

Ein benannter Datenschutzbeauftragter mit der von der DSGVO geforderten Unabhängigkeit, der das Verzeichnis führt, Folgenabschätzungen erstellt, Anfragen bearbeitet und die Aufsichtsbehörde betreut.

Enthalten ist

  • Benennung und Meldung des Datenschutzbeauftragten
  • Pflege von Verzeichnis und Folgenabschätzungen
  • Bearbeitung von Betroffenenanfragen
  • Beratung und Schulung der Belegschaft
  • Jahresbericht an die Leitung
GRC

Über diese Leistung sprechen — Externer Datenschutzbeauftragter

Regulatorische Unterstützung über mehrere Länder

Ein Ansprechpartner für regulatorische Fragen in Europa, im französischsprachigen Afrika und in Südamerika, beantwortet mit lokalen Partnern, die in der jeweiligen Rechtsordnung tätig sind.

Enthalten ist

  • Regulatorische Beobachtung je Land
  • Unterstützung bei lokalen Meldungen und Registrierungen
  • Pflege grenzüberschreitender Übermittlungen
  • Koordination der lokalen Partner
  • Konsolidierte Quartalsübersicht
GRC

Über diese Leistung sprechen — Regulatorische Unterstützung über mehrere Länder

vCISO

Eine erfahrene Sicherheitsleitung in Ihrem Führungsteam für eine feste Zahl von Tagen im Monat: Strategie, Gremienberichte, Lieferantenprüfungen, Entscheidungen im Vorfall und der Compliance-Kalender.

Enthalten ist

  • Benannte:r Senior-Berater:in
  • Verantwortung für Sicherheits-Roadmap und -Budget
  • Berichte an Gremium und Geschäftsleitung
  • Sicherheitsprüfungen bei Lieferanten und Kunden
  • Eskalationsbereitschaft während Vorfällen

Verfügbare Stufen

  • Basis · 2 Tage pro Monat
  • Standard · 4 Tage pro Monat
  • Erweitert · 8 Tage pro Monat
BeratungGRC

Über diese Leistung sprechen — vCISO

Mit der Anwendbarkeit beginnen

Zwei bis vier Tage klären, welche Regelwerke für welche Einheit gelten, ab wann und was zu melden ist. Alles Weitere lässt sich danach leichter planen.