Zum Inhalt springen
Eine generierte Datenlandschaft: ein Feld stehender Signale auf einer erleuchteten Ebene, das zu einem dunstigen Horizont zurückläuft.

Festpreis

Pakete

Benannte Aufträge mit definiertem Umfang, veröffentlichtem Zeitplan und einer Preisspanne, die Sie in eine Budgetrunde mitnehmen können.

Ein Paket gibt es, weil die Alternative — ein offenes Programm, das nach einer Analysephase bepreist wird — die Art ist, wie Mittelstandsprojekte sterben. Hier ist der Umfang schriftlich fixiert, die Ergebnisse sind aufgelistet, und der Preis steht vor dem ersten Arbeitstag fest.

Die Spannen sind Richtwerte und verstehen sich zzgl. MwSt. Wo Sie innerhalb der Spanne liegen, hängt von der Zahl der Einheiten, Standorte und Systeme im Umfang ab und wird nach dem Qualifizierungsgespräch im Angebot fixiert. Was sich danach nicht ändert, ist der Umfang: Wenn wir uns verschätzt haben, ist das unser Problem, keine Änderungsanforderung.

Cyber 360 Flash

Drei Wochen bis zu einem klaren Bild: Reifegrad, Exposition und die zehn Dinge, die zuerst zu beheben sind.

Dauer
3 Wochen
Preis
6.000 € bis 9.000 €
zzgl. MwSt., Richtwert

Gemacht für

Eine erste objektive Standortbestimmung, meist vor einer Budgetentscheidung oder einer Gremiensitzung.

Enthalten ist

  • Reifegradbewertung gegen NIST CSF 2.0
  • Prüfung der externen Angriffsfläche
  • Gespräche mit IT, Fachbereichen und Leitung
  • Bepreister Maßnahmenplan über zwölf Monate
  • Abschlusspräsentation vor der Leitung
OffensivBewertung

Über dieses Paket sprechen — Cyber 360 Flash

NIS2 Ready

Von der Anwendbarkeit zu einer belastbaren Compliance-Position, mit abgedeckten Leitungspflichten.

Dauer
8–12 Wochen
Preis
18.000 € bis 35.000 €
zzgl. MwSt., Richtwert

Gemacht für

Wesentliche oder wichtige Einrichtungen, die Fortschritt zeigen müssen, nicht Absichten.

Enthalten ist

  • Anwendbarkeit und Abgrenzung der Einheiten
  • Lückenanalyse gegen Artikel 20 und 21
  • Meldeverfahren für Vorfälle und Leitfäden
  • Schulung des Leitungsorgans mit Teilnahmenachweis
  • Compliance-Programm mit Verantwortlichkeiten und Terminen
GRCSOC

Über dieses Paket sprechen — NIS2 Ready

DORA Essentials

Die vier DORA-Säulen abgedeckt, einschließlich eines einreichungsfertigen Informationsregisters.

Dauer
10–16 Wochen
Preis
30.000 € bis 60.000 €
zzgl. MwSt., Richtwert

Gemacht für

Finanzunternehmen und die IKT-Dienstleister, von denen sie abhängen.

Enthalten ist

  • Rahmenwerk für IKT-Risikomanagement
  • Gefülltes und validiertes Informationsregister
  • Verfahren zur Klassifizierung und Meldung von Vorfällen
  • Lückenprüfung der Drittanbieterverträge
  • Resilienztests und TLPT-Bereitschaft
GRC

Über dieses Paket sprechen — DORA Essentials

ISO 27001 in 9 Monaten

Ein Zertifizierungsprojekt mit Termin, Festpreis und früh eingebundener Zertifizierungsstelle.

Dauer
9 Monate
Preis
25.000 € bis 45.000 €
zzgl. MwSt., Richtwert, ohne Gebühren der Zertifizierungsstelle

Gemacht für

Unternehmen, deren Kunden begonnen haben, nach dem Zertifikat zu fragen.

Enthalten ist

  • Geltungsbereich, Risikobeurteilung und Erklärung zur Anwendbarkeit
  • Vollständig dokumentiertes ISMS
  • Unterstützung bei der Umsetzung der Kontrollen
  • Internes Audit und Managementbewertung
  • Begleitung der Audits Stufe 1 und 2
GRC

Über dieses Paket sprechen — ISO 27001 in 9 Monaten

SOC 2 Fast Track

Typ I, anschließend das Beobachtungsfenster für Typ II, mit automatisch erhobenen Nachweisen.

Dauer
4–6 Monate
Preis
20.000 € bis 40.000 €
zzgl. MwSt., Richtwert, ohne Honorar des Prüfers

Gemacht für

SaaS-Anbieter, die nach Nordamerika oder an Sicherheitsabteilungen großer Kunden verkaufen.

Enthalten ist

  • Auswahl der Trust-Services-Kriterien
  • Kontrollentwurf und Automatisierung der Nachweise
  • Richtlinienwerk und Mitarbeitererklärungen
  • Bereitschaftsprüfung
  • Koordination mit dem Prüfer bis zum Bericht
GRC

Über dieses Paket sprechen — SOC 2 Fast Track

Secure Cloud Start

Eine Landing Zone als Code in Ihrem Repository, mit Guardrails und Kostenkontrolle ab dem ersten Konto.

Dauer
6–10 Wochen
Preis
20.000 € bis 40.000 €
zzgl. MwSt., Richtwert

Gemacht für

Organisationen, die bei einem Hyperscaler starten — oder sauber neu starten.

Enthalten ist

  • Konten- und Netztopologie
  • Basis für Identität, Protokollierung und Verschlüsselung
  • Infrastructure-as-Code-Module in Ihrem Repository
  • Guardrail-Richtlinien und Ausnahmeprozess
  • Kostenzuordnung und Budgetwarnungen
Bewertung

Über dieses Paket sprechen — Secure Cloud Start

DevSecOps Kickstart

Sicherheitskontrollen in Ihrer Pipeline, so abgestimmt, dass das Team sie nach unserem Weggang behält.

Dauer
6–8 Wochen
Preis
18.000 € bis 30.000 €
zzgl. MwSt., Richtwert

Gemacht für

Engineering-Teams, die wöchentlich ausliefern und Sicherheit noch außen vor lassen.

Enthalten ist

  • Bedrohungsmodell und Härtung der Pipeline
  • SAST, SCA und IaC-Scans integriert und abgestimmt
  • Secrets aus Repositories und Pipelines entfernt
  • Blockierregeln und Triage-Prozess
  • Befähigungssitzung für die Entwicklung
Bewertung

Über dieses Paket sprechen — DevSecOps Kickstart

Kubernetes Secure

Ein Clusteraudit gegen den CIS-Benchmark, mit angewandter und überprüfter Härtung.

Dauer
3–4 Wochen
Preis
8.000 € bis 15.000 €
zzgl. MwSt., Richtwert

Gemacht für

Teams mit produktiven Workloads auf Kubernetes ohne eigene Verantwortlichkeit für Plattformsicherheit.

Enthalten ist

  • Bewertung gegen den CIS-Kubernetes-Benchmark
  • Prüfung von RBAC und Admission Control
  • Entwurf und Ausrollen der Netzwerkrichtlinien
  • Korrekturen bei Secrets und Workload Identity
  • Nachtest zur Überprüfung
Bewertung

Über dieses Paket sprechen — Kubernetes Secure

Supply-Chain Shield (CRA-ready)

SBOM, Signierung und Provenienz eingerichtet, abgebildet auf das, was der Cyber Resilience Act verlangen wird.

Dauer
5–8 Wochen
Preis
15.000 € bis 28.000 €
zzgl. MwSt., Richtwert

Gemacht für

Softwareanbieter und Hersteller, die Produkte auf dem EU-Markt bereitstellen.

Enthalten ist

  • Produkteinstufung nach dem CRA
  • SBOM-Erzeugung und -Ablage
  • Artefaktsignierung und SLSA-Provenienz
  • Prozess zur Schwachstellenbehandlung
  • Gerüst der technischen Dokumentation
BewertungGRC

Über dieses Paket sprechen — Supply-Chain Shield (CRA-ready)

AI Act Check

Jedes KI-System inventarisiert, eingestuft und terminiert, mit den daraus folgenden Pflichten.

Dauer
3–4 Wochen
Preis
6.000 € bis 12.000 €
zzgl. MwSt., Richtwert

Gemacht für

Jede Organisation, die KI ohne klare regulatorische Position einsetzt.

Enthalten ist

  • Inventar der KI-Systeme einschließlich Schatten-KI
  • Bestimmung der Rolle als Anbieter oder Betreiber
  • Risikoeinstufung je System
  • Pflichtenmatrix mit Anwendungsterminen
  • Maßnahmenplan und dokumentierte Entscheidung
KIGRC

Über dieses Paket sprechen — AI Act Check

GenAI Secure Launch

Ein Assistent unternehmensweit ausgerollt, ohne damit zugleich den ganzen Dateiserver zu öffnen.

Dauer
4–6 Wochen
Preis
12.000 € bis 25.000 €
zzgl. MwSt., Richtwert

Gemacht für

Unternehmen, die Copilot, ChatGPT Enterprise, Gemini oder Claude einschalten.

Enthalten ist

  • Behebung von Berechtigungen und Überfreigaben
  • Konfiguration von Tenant, Daten und Protokollierung
  • Nutzungsrichtlinie und Nutzerleitfaden
  • Tests auf Prompt Injection und Datenabfluss
  • Plan für Einführung und Überwachung
KI

Über dieses Paket sprechen — GenAI Secure Launch

In 30 Tagen krisenbereit

Ein Krisenstab, der zusammengekommen ist, geübt hat und weiß, wer die Aufsicht anruft.

Dauer
4 Wochen
Preis
8.000 € bis 15.000 €
zzgl. MwSt., Richtwert

Gemacht für

Organisationen mit einem nie getesteten Reaktionsplan — oder ganz ohne.

Enthalten ist

  • Incident-Response-Plan und Schweregradskala
  • Leitfäden für Ransomware und Datenpanne
  • Regulatorische Meldefristen
  • Moderierte Krisenübung
  • Beobachtungsbericht und Verbesserungsplan
SOCSchulung

Über dieses Paket sprechen — In 30 Tagen krisenbereit

Cyber-Due-Diligence (M&A)

Was Sie sicherheitstechnisch kaufen — rechtzeitig, damit es den Preis beeinflussen kann.

Dauer
2–3 Wochen
Preis
8.000 € bis 18.000 €
zzgl. MwSt., Richtwert

Gemacht für

Käufer und Investoren, die eine belastbare Sicht auf die Cyber-Lage einer Zielgesellschaft brauchen.

Enthalten ist

  • Bewertung der Lage der Zielgesellschaft
  • Prüfung externer Exposition und Vorfallhistorie
  • Prüfung von Compliance und vertraglicher Haftung
  • Schätzung der Behebungskosten
  • Zusammenfassung transaktionsrelevanter Warnzeichen
BeratungGRC

Über dieses Paket sprechen — Cyber-Due-Diligence (M&A)

Was nach einem Paket geschieht

Jedes Paket endet mit einem bepreisten Maßnahmenplan. Manche Kunden nehmen ihn und setzen ihn intern um; das ist ein legitimes Ergebnis, das wir einplanen: Der Plan ist zur Übergabe geschrieben, nicht um uns unentbehrlich zu machen.

Die meisten bitten uns, ihn weiterzuführen — entweder als gezielte Aufträge aus dem Katalog oder als laufende Leistung, die die Arbeit zu bekannten Monatskosten am Leben hält. Dieses Angebot legen wir innerhalb von fünfzehn Tagen nach der Abschlusspräsentation vor, ohne jede Bindung.

Laufende Leistungen ansehen →

Unsicher, welches Paket passt?

Beschreiben Sie die Frist, auf die Sie hinarbeiten. Wir sagen Ihnen, welches Paket sie beantwortet — oder sagen klar, dass es keines tut.