NIS2 Ready
Von der Anwendbarkeit zu einer belastbaren Compliance-Position, mit abgedeckten Leitungspflichten.
- Dauer
- 8–12 Wochen
- Preis
- 18.000 € bis 35.000 €
- zzgl. MwSt., Richtwert
KI & Cybersicherheit
KI einsetzen, die Sie verteidigen können – und mit KI verteidigen.
Rechtliches

Leistungen
Einmal nachweisen. Den Nachweis überall verwenden.
Compliance wird in dem Moment teuer, in dem sie zerfällt. Ein NIS2-Programm bei einem Team, ein ISO-27001-Projekt bei einem anderen, ein SOC-2-Audit, das ein Drittes beantwortet, und ein DSGVO-Verzeichnis, das seit seiner Erstellung niemand geöffnet hat. Dieselbe Kontrolle wird dreimal umgesetzt, auf drei Arten belegt und von niemandem gepflegt.
Wir gehen umgekehrt vor. Ein vereinheitlichtes Kontrollrahmenwerk, abgebildet auf NIS2, DORA, ISO 27001, SOC 2, DSGVO und AI Act. Eine Kontrolle wird einmal entworfen, einmal umgesetzt, ihr Nachweis einmal erzeugt — und dann von jedem Audit wiederverwendet, das danach fragt. In der Praxis liegt die Überschneidung bei etwa siebzig Prozent.
Die andere Hälfte dieses Praxisfelds ist der Kalender. Zertifikate wollen gepflegt, Verzeichnisse aktualisiert werden, und Regelwerke ändern sich. Diese Arbeit geschieht besser fortlaufend zu bekannten Monatskosten als acht Wochen vor einem Überwachungsaudit wiederentdeckt.
Wo Sie stehen – gegenüber einer Norm, einer Verordnung, einem Risikomodell oder einem Zulassungsschema – bevor sich jemand zu einem Programm verpflichtet.
Eine strukturierte Prüfung Ihrer Sicherheitsorganisation, Kontrollen und Praktiken gegen ISO 27001 oder NIST CSF, je Domäne bewertet und nach Exposition geordnet.
Eine kurze, klare Antwort auf die Frage, die alles andere blockiert: welche Regelwerke für welche Ihrer Einheiten gelten, in welchen Mitgliedstaaten und ab wann.
Wo Sie gegenüber einer benannten Norm stehen – ISO 27001, 27701, 22301 oder 42001 – Klausel für Klausel, bevor Sie sich zur Zertifizierung verpflichten.
Eine Risikoanalyse auf Basis Ihrer realen Geschäftsszenarien: was ein Angreifer wollte, welche Wege offenstehen und welche Behandlungsentscheidungen daraus folgen.
Das Nachweispaket und die Lückenprüfung für ein System, das eine förmliche Betriebsfreigabe braucht – öffentliche, Gesundheits- und KRITIS-Schemata eingeschlossen.
NIS2, DORA und CRA, aus dem Gesetzestext in einen Plan mit Terminen und Verantwortlichkeiten übersetzt.
Bewertung gegen die zehn Maßnahmen des Artikels 21 und die Leitungspflichten des Artikels 20, gefolgt von einem Programm, das die Lücken in der Reihenfolge schließt, die eine Aufsicht erwarten würde.
Der volle DORA-Umfang für Finanzunternehmen und ihre IKT-Dienstleister: IKT-Risikomanagement, Vorfallklassifizierung und -meldung, das Informationsregister und die Vorbereitung auf bedrohungsgeleitete Penetrationstests.
Für Hersteller und Softwareanbieter, die Produkte auf dem EU-Markt bereitstellen: Security by Design, Schwachstellenbehandlung, SBOM und die technische Dokumentation, die der CRA vorschreibt.
Die Sicherheitsanhänge, Nachweispläne und Prüfrechte, die Ihre Verträge belastbar machen — ob Sie der fragende Kunde oder der antwortende Lieferant sind.
ISO 27001, 27701, 22301 und 42001, SOC 2, SWIFT CSP und die Branchenschemata, bis zum Zertifikat oder zur Bescheinigung geführt.
Vom Geltungsbereich bis zum Zertifizierungsaudit: Erklärung zur Anwendbarkeit, Risikobehandlung, dokumentierte Information, internes Audit und Managementbewertung, mit früh gewählter Zertifizierungsstelle.
Der Jahreszyklus, der das Zertifikat hält: internes Auditprogramm, Managementbewertung, Korrekturmaßnahmen und Vorbereitung des Überwachungsaudits, ohne Ihr Team zu binden.
Ein Business-Continuity-Managementsystem nach der Norm, bis zur Zertifizierung geführt: Analyse, Strategien, Pläne, Übungen, Audit.
Erweiterungen auf einem bestehenden ISO-27001-System: Cloud-Kontrollen, personenbezogene Daten in der Cloud, ein Datenschutzmanagementsystem oder Geschäftsfortführung.
Trust-Services-Kriterien nach dem ausgewählt, wonach Ihre Kunden tatsächlich fragen, Kontrollen so entworfen, dass sie sich automatisch belegen lassen, und ein Prüfer zum richtigen Zeitpunkt beauftragt.
Die jährliche Bescheinigung des Customer Security Programme: Kontrollbewertung gegen das aktuelle CSCF, Behebung und die von SWIFT verlangte unabhängige Prüfung.
Branchen- und nationale Qualifikationen mit qualifizierten Partnern vorbereitet, sodass die schemaspezifischen Anforderungen von Personen bearbeitet werden, die die Qualifikation selbst halten.
Die juristische Lesart Ihrer Sicherheits- und Datenpflichten – Verträge, Branchenregeln, grenzüberschreitende Übermittlungen – mit den Kanzleien, mit denen wir arbeiten, in ein pflegbares Register überführt.
Die DSGVO und die lokalen Gesetze, die dort gelten, wo Ihre Daten tatsächlich liegen.
Ein Verarbeitungsverzeichnis, das die Realität abbildet, Rechtsgrundlagen, die tragen, tatsächlich durchgesetzte Löschfristen und ein Betroffenenverfahren, das die Monatsfrist hält.
Ein benannter Datenschutzbeauftragter mit der von der Verordnung geforderten Unabhängigkeit, der das Verzeichnis führt, Folgenabschätzungen erstellt, Anfragen bearbeitet und die Aufsichtsbehörde betreut.
Folgenabschätzungen für die Verarbeitungen, die eine brauchen, und Entwurfsprüfungen früh genug, dass die Antwort die Architektur noch ändern kann.
Übermittlungsmechanismen, Folgenabschätzungen und lokale Registrierungspflichten in den von uns abgedeckten Rechtsordnungen: Tunesien, Marokko, Senegal, Côte d’Ivoire, Brasilien (LGPD), Argentinien und Kolumbien.
Der AI Act und ISO 42001, angewandt auf die Systeme, die Sie bereits einsetzen.
Für jedes KI-System: sind Sie Anbieter oder Betreiber, ist es verboten, hochriskant, begrenzt riskant oder minimal, und welche Pflichten beginnen zu welchem Datum.
Der vollständige Pflichtenkatalog für Hochrisikosysteme: Risikomanagement, Daten-Governance, technische Dokumentation, Protokollierung, menschliche Aufsicht, Genauigkeit und Robustheit sowie Konformitätsbewertung.
Ein Managementsystem für KI, das einen großen Teil der AI-Act-Nachweise mitbringt, aufgebaut auf Ihrem bestehenden ISO-27001-System statt daneben.
Eine kurze, brauchbare Richtlinie, die sagt, welche Werkzeuge freigegeben sind, was hineinkopiert werden darf, wer die Ausgabe prüft und was mit bereits genutzter Schatten-KI geschieht.
Richtlinien, Kontinuitätspläne, Datenklassifizierung, ein virtueller CISO oder DSB und der Ausschuss, der das Risikoregister ehrlich hält.
Ein Satz von Informationssicherheitsrichtlinien, denen Ihre Teams tatsächlich folgen können, abgebildet auf die für Sie geltenden Rahmenwerke, mit bereits definiertem Freigabe- und Überprüfungszyklus.
Business-Impact-Analyse, Fortführungsstrategie und ein Wiederanlaufplan, der getestet und nicht nur geschrieben wurde, mit dem Cyber-Szenario als gleichrangigem Fall.
Ein Klassifizierungsschema, das Ihre Mitarbeitenden ohne Juristen anwenden können, die Labels in Microsoft Purview oder einem Äquivalent verdrahtet, und die Umgangsregeln, die aus jeder Stufe folgen.
Ein erfahrener Spezialist mit einer festen Zahl von Tagen im Monat, der die Sicherheitsfunktion, die Datenschutzfunktion oder beide trägt und dafür gegenüber Vorstand und Aufsicht geradesteht.
Der Sicherheitsausschuss, für Sie geführt: Tagesordnung, aktuelles Risikoregister, protokollierte Entscheidungen, nachverfolgte Maßnahmen und der Quartalsbericht, den Ihr Vorstand liest.
Ein Satz Kontrollen, abgebildet auf NIS2, DORA, ISO 27001, SOC 2, DSGVO und AI Act, sodass Nachweise einmal erzeugt werden und jedes Audit bedienen, das danach fragt.
Auswahl und Einführung einer Compliance-Plattform — Vanta, Drata, Secureframe oder eine europäische Alternative — konfiguriert um Ihr Kontrollrahmenwerk herum statt um die Voreinstellungen des Anbieters.
Compliance als Abonnement geführt: der Kalender, die Nachweise, die internen Audits, die Lieferantenprüfungen und die regulatorische Beobachtung, fortlaufend statt in jährlicher Hektik.
Was Sie besitzen, was es wert ist, von wem Sie abhängen und was wehtäte, wenn es fiele.
Lieferantenrisiko als Prozess statt als Tabelle: Einstufung, Due Diligence, vertragliche Sicherheitsklauseln und die Nachweise, die NIS2 und DORA von Ihnen erwarten.
Die Nachweise, die ein Versicherer oder Käufer verlangen wird, gesammelt und hinterfragt, bevor er fragt, damit Prämie oder Bewertung Ihre tatsächliche Lage abbilden.
Von der Anwendbarkeit zu einer belastbaren Compliance-Position, mit abgedeckten Leitungspflichten.
Die vier DORA-Säulen abgedeckt, einschließlich eines einreichungsfertigen Informationsregisters.
Ein Zertifizierungsprojekt mit Termin, Festpreis und früh eingebundener Zertifizierungsstelle.
Typ I, anschließend das Beobachtungsfenster für Typ II, mit automatisch erhobenen Nachweisen.
Was Sie sicherheitstechnisch kaufen — rechtzeitig, damit es den Preis beeinflussen kann.
Ihre Compliance-Pflichten fortlaufend geführt: Nachweise erhoben, sobald sie entstehen, interne Audits termingerecht, regulatorische Änderungen beobachtet und das Audit ohne Hektik beantwortet.
Ein benannter Datenschutzbeauftragter mit der von der DSGVO geforderten Unabhängigkeit, der das Verzeichnis führt, Folgenabschätzungen erstellt, Anfragen bearbeitet und die Aufsichtsbehörde betreut.
Über diese Leistung sprechen — Externer Datenschutzbeauftragter
Ein Ansprechpartner für regulatorische Fragen in Europa, im französischsprachigen Afrika und in Südamerika, beantwortet mit lokalen Partnern, die in der jeweiligen Rechtsordnung tätig sind.
Über diese Leistung sprechen — Regulatorische Unterstützung über mehrere Länder
Eine erfahrene Sicherheitsleitung in Ihrem Führungsteam für eine feste Zahl von Tagen im Monat: Strategie, Gremienberichte, Lieferantenprüfungen, Entscheidungen im Vorfall und der Compliance-Kalender.
Zwei bis vier Tage klären, welche Regelwerke für welche Einheit gelten, ab wann und was zu melden ist. Alles Weitere lässt sich danach leichter planen.