Ein Paket gibt es, weil die Alternative — ein offenes Programm, das nach einer Analysephase bepreist wird — die Art ist, wie Mittelstandsprojekte sterben. Hier ist der Umfang schriftlich fixiert, die Ergebnisse sind aufgelistet, und der Preis steht vor dem ersten Arbeitstag fest.
Die Spannen sind Richtwerte und verstehen sich zzgl. MwSt. Wo Sie innerhalb der Spanne liegen, hängt von der Zahl der Einheiten, Standorte und Systeme im Umfang ab und wird nach dem Qualifizierungsgespräch im Angebot fixiert. Was sich danach nicht ändert, ist der Umfang: Wenn wir uns verschätzt haben, ist das unser Problem, keine Änderungsanforderung.
Cyber 360 Flash
Drei Wochen bis zu einem klaren Bild: Reifegrad, Exposition und die zehn Dinge, die zuerst zu beheben sind.
- Dauer
- 3 Wochen
- Preis
- 6.000 € bis 9.000 €
- zzgl. MwSt., Richtwert
Gemacht für
Eine erste objektive Standortbestimmung, meist vor einer Budgetentscheidung oder einer Gremiensitzung.
Enthalten ist
- Reifegradbewertung gegen NIST CSF 2.0
- Prüfung der externen Angriffsfläche
- Gespräche mit IT, Fachbereichen und Leitung
- Bepreister Maßnahmenplan über zwölf Monate
- Abschlusspräsentation vor der Leitung
OffensivBewertung
Über dieses Paket sprechen — Cyber 360 Flash
NIS2 Ready
Von der Anwendbarkeit zu einer belastbaren Compliance-Position, mit abgedeckten Leitungspflichten.
- Dauer
- 8–12 Wochen
- Preis
- 18.000 € bis 35.000 €
- zzgl. MwSt., Richtwert
Gemacht für
Wesentliche oder wichtige Einrichtungen, die Fortschritt zeigen müssen, nicht Absichten.
Enthalten ist
- Anwendbarkeit und Abgrenzung der Einheiten
- Lückenanalyse gegen Artikel 20 und 21
- Meldeverfahren für Vorfälle und Leitfäden
- Schulung des Leitungsorgans mit Teilnahmenachweis
- Compliance-Programm mit Verantwortlichkeiten und Terminen
GRCSOC
Über dieses Paket sprechen — NIS2 Ready
DORA Essentials
Die vier DORA-Säulen abgedeckt, einschließlich eines einreichungsfertigen Informationsregisters.
- Dauer
- 10–16 Wochen
- Preis
- 30.000 € bis 60.000 €
- zzgl. MwSt., Richtwert
Gemacht für
Finanzunternehmen und die IKT-Dienstleister, von denen sie abhängen.
Enthalten ist
- Rahmenwerk für IKT-Risikomanagement
- Gefülltes und validiertes Informationsregister
- Verfahren zur Klassifizierung und Meldung von Vorfällen
- Lückenprüfung der Drittanbieterverträge
- Resilienztests und TLPT-Bereitschaft
GRC
Über dieses Paket sprechen — DORA Essentials
ISO 27001 in 9 Monaten
Ein Zertifizierungsprojekt mit Termin, Festpreis und früh eingebundener Zertifizierungsstelle.
- Dauer
- 9 Monate
- Preis
- 25.000 € bis 45.000 €
- zzgl. MwSt., Richtwert, ohne Gebühren der Zertifizierungsstelle
Gemacht für
Unternehmen, deren Kunden begonnen haben, nach dem Zertifikat zu fragen.
Enthalten ist
- Geltungsbereich, Risikobeurteilung und Erklärung zur Anwendbarkeit
- Vollständig dokumentiertes ISMS
- Unterstützung bei der Umsetzung der Kontrollen
- Internes Audit und Managementbewertung
- Begleitung der Audits Stufe 1 und 2
GRC
Über dieses Paket sprechen — ISO 27001 in 9 Monaten
SOC 2 Fast Track
Typ I, anschließend das Beobachtungsfenster für Typ II, mit automatisch erhobenen Nachweisen.
- Dauer
- 4–6 Monate
- Preis
- 20.000 € bis 40.000 €
- zzgl. MwSt., Richtwert, ohne Honorar des Prüfers
Gemacht für
SaaS-Anbieter, die nach Nordamerika oder an Sicherheitsabteilungen großer Kunden verkaufen.
Enthalten ist
- Auswahl der Trust-Services-Kriterien
- Kontrollentwurf und Automatisierung der Nachweise
- Richtlinienwerk und Mitarbeitererklärungen
- Bereitschaftsprüfung
- Koordination mit dem Prüfer bis zum Bericht
GRC
Über dieses Paket sprechen — SOC 2 Fast Track
Secure Cloud Start
Eine Landing Zone als Code in Ihrem Repository, mit Guardrails und Kostenkontrolle ab dem ersten Konto.
- Dauer
- 6–10 Wochen
- Preis
- 20.000 € bis 40.000 €
- zzgl. MwSt., Richtwert
Gemacht für
Organisationen, die bei einem Hyperscaler starten — oder sauber neu starten.
Enthalten ist
- Konten- und Netztopologie
- Basis für Identität, Protokollierung und Verschlüsselung
- Infrastructure-as-Code-Module in Ihrem Repository
- Guardrail-Richtlinien und Ausnahmeprozess
- Kostenzuordnung und Budgetwarnungen
Bewertung
Über dieses Paket sprechen — Secure Cloud Start
DevSecOps Kickstart
Sicherheitskontrollen in Ihrer Pipeline, so abgestimmt, dass das Team sie nach unserem Weggang behält.
- Dauer
- 6–8 Wochen
- Preis
- 18.000 € bis 30.000 €
- zzgl. MwSt., Richtwert
Gemacht für
Engineering-Teams, die wöchentlich ausliefern und Sicherheit noch außen vor lassen.
Enthalten ist
- Bedrohungsmodell und Härtung der Pipeline
- SAST, SCA und IaC-Scans integriert und abgestimmt
- Secrets aus Repositories und Pipelines entfernt
- Blockierregeln und Triage-Prozess
- Befähigungssitzung für die Entwicklung
Bewertung
Über dieses Paket sprechen — DevSecOps Kickstart
Kubernetes Secure
Ein Clusteraudit gegen den CIS-Benchmark, mit angewandter und überprüfter Härtung.
- Dauer
- 3–4 Wochen
- Preis
- 8.000 € bis 15.000 €
- zzgl. MwSt., Richtwert
Gemacht für
Teams mit produktiven Workloads auf Kubernetes ohne eigene Verantwortlichkeit für Plattformsicherheit.
Enthalten ist
- Bewertung gegen den CIS-Kubernetes-Benchmark
- Prüfung von RBAC und Admission Control
- Entwurf und Ausrollen der Netzwerkrichtlinien
- Korrekturen bei Secrets und Workload Identity
- Nachtest zur Überprüfung
Bewertung
Über dieses Paket sprechen — Kubernetes Secure
Supply-Chain Shield (CRA-ready)
SBOM, Signierung und Provenienz eingerichtet, abgebildet auf das, was der Cyber Resilience Act verlangen wird.
- Dauer
- 5–8 Wochen
- Preis
- 15.000 € bis 28.000 €
- zzgl. MwSt., Richtwert
Gemacht für
Softwareanbieter und Hersteller, die Produkte auf dem EU-Markt bereitstellen.
Enthalten ist
- Produkteinstufung nach dem CRA
- SBOM-Erzeugung und -Ablage
- Artefaktsignierung und SLSA-Provenienz
- Prozess zur Schwachstellenbehandlung
- Gerüst der technischen Dokumentation
BewertungGRC
Über dieses Paket sprechen — Supply-Chain Shield (CRA-ready)
AI Act Check
Jedes KI-System inventarisiert, eingestuft und terminiert, mit den daraus folgenden Pflichten.
- Dauer
- 3–4 Wochen
- Preis
- 6.000 € bis 12.000 €
- zzgl. MwSt., Richtwert
Gemacht für
Jede Organisation, die KI ohne klare regulatorische Position einsetzt.
Enthalten ist
- Inventar der KI-Systeme einschließlich Schatten-KI
- Bestimmung der Rolle als Anbieter oder Betreiber
- Risikoeinstufung je System
- Pflichtenmatrix mit Anwendungsterminen
- Maßnahmenplan und dokumentierte Entscheidung
KIGRC
Über dieses Paket sprechen — AI Act Check
GenAI Secure Launch
Ein Assistent unternehmensweit ausgerollt, ohne damit zugleich den ganzen Dateiserver zu öffnen.
- Dauer
- 4–6 Wochen
- Preis
- 12.000 € bis 25.000 €
- zzgl. MwSt., Richtwert
Gemacht für
Unternehmen, die Copilot, ChatGPT Enterprise, Gemini oder Claude einschalten.
Enthalten ist
- Behebung von Berechtigungen und Überfreigaben
- Konfiguration von Tenant, Daten und Protokollierung
- Nutzungsrichtlinie und Nutzerleitfaden
- Tests auf Prompt Injection und Datenabfluss
- Plan für Einführung und Überwachung
KI
Über dieses Paket sprechen — GenAI Secure Launch
In 30 Tagen krisenbereit
Ein Krisenstab, der zusammengekommen ist, geübt hat und weiß, wer die Aufsicht anruft.
- Dauer
- 4 Wochen
- Preis
- 8.000 € bis 15.000 €
- zzgl. MwSt., Richtwert
Gemacht für
Organisationen mit einem nie getesteten Reaktionsplan — oder ganz ohne.
Enthalten ist
- Incident-Response-Plan und Schweregradskala
- Leitfäden für Ransomware und Datenpanne
- Regulatorische Meldefristen
- Moderierte Krisenübung
- Beobachtungsbericht und Verbesserungsplan
SOCSchulung
Über dieses Paket sprechen — In 30 Tagen krisenbereit
Cyber-Due-Diligence (M&A)
Was Sie sicherheitstechnisch kaufen — rechtzeitig, damit es den Preis beeinflussen kann.
- Dauer
- 2–3 Wochen
- Preis
- 8.000 € bis 18.000 €
- zzgl. MwSt., Richtwert
Gemacht für
Käufer und Investoren, die eine belastbare Sicht auf die Cyber-Lage einer Zielgesellschaft brauchen.
Enthalten ist
- Bewertung der Lage der Zielgesellschaft
- Prüfung externer Exposition und Vorfallhistorie
- Prüfung von Compliance und vertraglicher Haftung
- Schätzung der Behebungskosten
- Zusammenfassung transaktionsrelevanter Warnzeichen
BeratungGRC
Über dieses Paket sprechen — Cyber-Due-Diligence (M&A)