- VerantwortungLäuft nebenbei mit, niemand ist offiziell zuständig
- SchwachstellenFallen erst bei einem Angriff oder Audit auf
- NachweiseJeder Fragebogen bedeutet Stress und Nachtschichten
- ErnstfallPanik statt Ablauf — Meldefristen laufen mit
- HaftungOffene Fragen bleiben liegen, das Risiko bleibt bei Ihnen
Compliance.
Ohne Overhead.
Cybersecurity und Compliance aus einer Hand:
Wir bauen Ihr Managementsystem auf, führen es im GRC-Portal
und stehen im Audit neben Ihnen.
So sieht Ihr Status aus?10 Fragen · 2 Minuten · Ergebnis sofort
Erkennen Sie sich wieder?
Die meisten kommen aus einer von drei Situationen zu uns. Wählen Sie Ihre — wir zeigen Ihnen direkt, was für Sie zählt.
„NIS-2 kommt auf uns zu — wir wissen nicht, ob wir betroffen sind.“
NIS-2 verpflichtet Unternehmen in 18 Sektoren EU-weit, wirksam über das jeweilige nationale Umsetzungsgesetz. Wir klären Ihre Betroffenheit und was daraus konkret folgt.
Betroffenheit prüfen→„Ein Großkunde verlangt ISO 27001 — sonst verlieren wir den Auftrag.“
Der häufigste Grund, warum Unternehmen bei uns anrufen. Wir bauen Ihr ISMS auf und begleiten Sie bis zum Zertifikat — typischerweise in 4 bis 6 Monaten statt 12 bis 18 im Alleingang.
Weg zur Zertifizierung ansehen→„Wir machen schon einiges — aber niemand kann es belegen.“
Technisch oft besser als gedacht, dokumentarisch selten auditfähig. Das GRC-Portal macht sichtbar, was da ist, was fehlt und wer wofür verantwortlich ist.
Plattform ansehen→Risiko laufen lassen —
oder sicher aufstellen
- VerantwortungBenannte Rolle, Plan mit Fristen, ein Ansprechpartner
- SchwachstellenRegelmäßig identifiziert, bewertet und geschlossen
- NachweiseLiegen im Portal bereit, Export auf Knopfdruck
- ErnstfallGeübter Ablauf inklusive 24- und 72-Stunden-Meldung
- HaftungDokumentiert und im Ernstfall belegbar
Compliance-Beratung und Plattform — aus einer Hand
Keine endlosen Beraterprojekte, keine generischen Templates. Wir bauen Ihr ISMS auf, begleiten Sie zur Zertifizierung und halten Ihren Status laufend aktuell.
Gap-Analyse & Erstbewertung
Wir ermitteln Ihren Compliance-Status gegenüber NIS-2, ISO 27001, DORA und weiteren Standards — mit klarem Maßnahmenplan und Prioritäten.
ISMS-Aufbau & Zertifizierung
Vom Scope über Risikoanalyse, SoA und Richtlinien bis zum bestandenen Zertifizierungsaudit — wir führen Sie Schritt für Schritt durch den gesamten Prozess.
GRC-Portal & laufende Compliance
Unser SaaS-Portal hält Dokumente, Risiken und Maßnahmen aktuell und ist jederzeit audit-ready. Auf Wunsch übernehmen wir auch den laufenden Betrieb — Fristen, Nachweise, Wiedervorlagen.
Ein Investment.
Mehrere Anforderungen.
Unsere Arbeit ist so aufgebaut, dass Sie nicht für jedes Framework von vorne beginnen — die Anforderungen überschneiden sich massiv. Ein sauberes ISMS deckt NIS-2, ISO 27001, DSGVO, DORA, TISAX, PCI DSS, CRA und den EU AI Act gemeinsam ab.
Ihre gesamte Compliance.
Eine Software.
GRC steht für Governance, Risk & Compliance — unsere Plattform bildet genau das ab: alle Regelwerke, Risiken und Nachweise an einem Ort, jederzeit sichtbar für die Geschäftsführung.
Alle Anforderungen aus NIS-2, ISO 27001 & Co. als klare Aufgaben — mit Status, Verantwortlichen und Nachweisen.
Software allein macht
noch keine Compliance
Ein Portal zeigt Ihnen, was offen ist. Es entscheidet nicht, was davon für Sie gilt, und es sitzt im Audit nicht neben Ihnen. Erst beides zusammen ergibt ein System, das hält.
Deshalb bekommen Sie bei uns beides — und trotzdem nur einen Ansprechpartner.
In 6 Monaten
vom Erstgespräch zum Zertifikat
Erstgespräch
30 Minuten am Telefon. Wir klären, was für Sie gilt und wo die größten Lücken liegen.
Gap-Analyse
Ist gegen Soll, Punkt für Punkt. Sie bekommen einen priorisierten Maßnahmenplan — schriftlich.
ISMS-Aufbau
Richtlinien, Controls, Risikoregister und Schulungen — alles im GRC-Portal, nichts von null.
Audit und Zertifikat
Wir sitzen im Audit neben Ihnen. Danach hält das Portal Ihren Stand aktuell.
Über 50 Unternehmen begleitet —
sicher und compliant gemacht
Vom Regionalmedium bis zum Weltkonzern, von der ersten Gap-Analyse bis zum bestandenen Audit. Was sie verbindet: Am Anfang stand die Frage, wo man überhaupt anfängt.
NIS-2 und ISO 27001
parallel, in 6 Monaten
Ein Projekt, wie es typischerweise läuft — mit den Leistungen, die dabei tatsächlich erbracht wurden.
Das Unternehmen war auf Wachstum ausgerichtet, IT-Sicherheit lief nebenher. Als NIS-2 näher rückte und gleichzeitig Kunden nach ISO 27001 fragten, musste beides zusammen gelöst werden — ohne dass jemand im Haus dafür freigestellt war.
- Kein Sicherheitskonzept, keine benannte Zuständigkeit
- Kein Risikoregister, keine Nachweise
- Kein Ablauf für den Ernstfall
- Zwei Regelwerke, kaum Zeit
- Woche 1 bis 3 Gap-Analyse Ist-Zustand gegen beide Regelwerke erhoben, jede Lücke nach Risiko bewertet — daraus eine Roadmap mit Reihenfolge und Aufwand.
- Monat 1 bis 4 ISMS aufgebaut und eingeführt Geltungsbereich, Richtlinien, Anwendbarkeitserklärung und Risikoregister erarbeitet, Verantwortliche benannt, Prozesse im Betrieb verankert. Das GRC-Portal führt Dokumentation und Nachweise — einmal erfasst, für NIS-2 und ISO 27001 gemeinsam verwendet.
- Parallel Technische Maßnahmen umgesetzt Zero Trust, Mehr-Faktor-Anmeldung, SIEM und Endpoint Security gemeinsam mit der internen IT eingeführt, Wirksamkeit geprüft und dokumentiert.
- Parallel Mitarbeitende geschult Schulungen gegen Phishing und Social Engineering, mit Teilnahmenachweis für das Audit — und einer simulierten Phishing-Welle als Probe.
- Monat 5 bis 6 Ernstfall geübt, Audit bestanden Incident-Response-Plan samt Meldefristen erstellt, eine Notfallübung durchgeführt, internes Audit abgeschlossen — und im Zertifizierungsaudit saßen wir daneben.
- ISO 27001-Zertifikat und NIS-2-Nachweisfähigkeit
- Ein benannter Verantwortlicher mit Berichtslinie
- Risiken bewertet, Maßnahmen mit Fristen hinterlegt
- Nachweise auf Knopfdruck für Kunden und Auditoren
- Ein System, das seither weiterläuft — nicht ein Projekt, das endete
Genau diese Leistungen stecken in unseren Paketen — der Unterschied ist nur, wie viel davon bei uns liegt.
Ähnliche Ausgangslage? Jetzt beraten lassen →Vier Gründe ohne
einen einzigen Paragrafen
Compliance beginnt meistens als Pflicht. Was danach bleibt, ist ein Unternehmen, das schwerer anzugreifen ist, mehr Aufträge gewinnt, seltener stillsteht — und im Ernstfall belegen kann, dass es sorgfältig gehandelt hat.
Kostenloser Sicherheits-Check — 30 Minuten →Neun von zehn Angriffen beginnen beim Menschen. Wer Zugriffe, Backups und Schulungen im Griff hat, ist für Angreifer schlicht der unattraktivere Fall.
Angreifer suchen sich das leichtere ZielBei Großkunden und in Ausschreibungen ist das Zertifikat die Eintrittskarte — ohne stehen Sie oft gar nicht erst auf der Liste.
Zertifikat als TüröffnerWer den Ernstfall geübt hat, ist in Stunden wieder am Netz statt in Wochen — und jeder weiß, was zuerst zu tun ist.
Stunden statt WochenDokumentierte Sorgfalt ist im Ernstfall der Unterschied zwischen Nachweis und Verdacht — für die Geschäftsführung persönlich.
Belegbar sorgfältig gehandeltDrei Wege — je nachdem,
wie viel bei uns liegen soll.
Alle laufen monatlich, enthalten das GRC-Portal und sind nach den ersten 30 Tagen kündbar. Der Unterschied ist nur, wer die Arbeit macht.
Guided
Wir planen und führen.
Sie setzen um.
- GRC-PortalIhr ganzes Managementsystem an einem Ort, vorbefüllt
- Fertige DokumenteRichtlinien, Verzeichnisse, Risikoregister, Formulare
- Ein System für allesEinmal erfassen, für jedes Regelwerk nachweisen
- Ein Workshop pro MonatWir arbeiten mit — statt Ihnen Aufgaben zu geben
- Roadmap und Check-inWer macht was bis wann, monatlich nachgezogen
- Sofort erreichbar bei FragenEigener Channel, Antwort noch am selben Tag — keine Ticketnummer
- Management-ReportingAufbereitet für Ihre Geschäftsführung
- 12 Stunden Beratung im MonatInklusive — für Workshop, Rückfragen und Abstimmung
Managed
Wir übernehmen die Rolle
und die Umsetzung.
- Ihr SicherheitsbeauftragterWir stellen die Rolle und nehmen sie wahr
- Wir setzen umOffene Punkte werden erledigt, nicht nur notiert
- Betrieb im vereinbarten UmfangDie abgestimmten wiederkehrenden Aufgaben laufen bei uns
- Zwei Workshops pro MonatNichts bleibt einen Monat liegen
- KundenanfragenSicherheitsfragebögen beantworten wir mit
- 25 Stunden Beratung im MonatInklusive — der Rahmen, in dem wir für Sie arbeiten
- Audit-GarantieNicht bestanden? Wir arbeiten kostenlos weiter
Enterprise
Wenn es größer, schneller
oder spezieller ist.
- Der Termin steht festAudit oder Behörde, und es muss bis dahin sitzen
- Mehrere GesellschaftenRollout über Standorte oder Länder hinweg
- SpezialthemenTISAX, DORA, EU AI Act und was sonst dazukommt
- Audit nicht bestandenAbweichungen aufarbeiten und schließen
- Zukauf oder UmbauZwei Organisationen sicherheitstechnisch zusammenführen
- vCISOIhr Chief Information Security Officer auf Zeit — mit Mandat und Berichtslinie
- Verstärkung für Ihr TeamSie haben CISO oder IT-Security schon im Haus und brauchen Zuarbeit
- Beratungsumfang nach BedarfStunden und Zeitplan werden gemeinsam festgelegt
Warum sich das rechnet
70.000 – 120.000 € kostet eine eigene Stelle im Jahr — wenn Sie überhaupt jemanden finden.
Dazu kommt ein halbes Jahr Suche, die Einarbeitung und das Risiko, bei einer Kündigung wieder von vorn zu beginnen. Wir sind ab dem ersten Tag da und fallen nicht aus.
Nichts zu tun ist teurer: NIS-2 sieht Strafen bis 10 Mio. € oder 2 % vom Jahresumsatz vor. Dazu verlorene Ausschreibungen mangels Nachweis — und ein nicht bestandenes Audit, das ein halbes Jahr kostet.
Drei Garantien
Wer Compliance einkauft, kauft ein Versprechen. Damit Sie das nicht allein tragen, übernehmen wir das Risiko an den drei Stellen, an denen es wehtun würde.
Häufige Fragen
Kontaktieren Sie uns.
Wir sehen uns gemeinsam Ihre Lage an.
Sie müssen nicht wissen, was für Sie gilt — genau dafür ist das Gespräch da. Rufen Sie an, buchen Sie 30 Minuten oder schreiben Sie kurz, was bei Ihnen ansteht.