NIS-2ISO 27001DSGVODORACRAAI Act

Compliance.
Ohne Overhead.

Cybersecurity und Compliance aus einer Hand:
Wir bauen Ihr Managementsystem auf, führen es im GRC-Portal und stehen im Audit neben Ihnen.

Kostenloses Erstgespräch
Zertifiziert in 4 bis 6 Monaten statt in 12 bis 18 Sicherheit, die im Ernstfall hält — nicht nur am Papier Ihr direkter Draht — Antwort innerhalb von 4 Stunden Ab 1.990 € im Monat, mit Zufriedenheitsgarantie
Compliance-Status Live-Tracking
NIS-20 %
7 von 10 Maßnahmenbereichen umgesetztEU-weit verpflichtend
ISO 27001:20220 %
41 von 93 Controls umgesetztNorm-Version 2022
DORA0 %
2 von 5 Säulen abgedecktEU-Verordnung, seit 01/2025

So sieht Ihr Status aus?10 Fragen · 2 Minuten · Ergebnis sofort

Ihre Entscheidung

Risiko laufen lassen —
oder sicher aufstellen

Ohne SEComplySo sieht es heute bei den meisten aus
  • VerantwortungLäuft nebenbei mit, niemand ist offiziell zuständig
  • SchwachstellenFallen erst bei einem Angriff oder Audit auf
  • NachweiseJeder Fragebogen bedeutet Stress und Nachtschichten
  • ErnstfallPanik statt Ablauf — Meldefristen laufen mit
  • HaftungOffene Fragen bleiben liegen, das Risiko bleibt bei Ihnen
So sollte es bei Ihnen aussehen
Mit SEComplySo sieht es nach 12 Monaten aus
  • VerantwortungBenannte Rolle, Plan mit Fristen, ein Ansprechpartner
  • SchwachstellenRegelmäßig identifiziert, bewertet und geschlossen
  • NachweiseLiegen im Portal bereit, Export auf Knopfdruck
  • ErnstfallGeübter Ablauf inklusive 24- und 72-Stunden-Meldung
  • HaftungDokumentiert und im Ernstfall belegbar
Was wir machen

Compliance-Beratung und Plattform — aus einer Hand

Keine endlosen Beraterprojekte, keine generischen Templates. Wir bauen Ihr ISMS auf, begleiten Sie zur Zertifizierung und halten Ihren Status laufend aktuell.

Gap-Analyse & Erstbewertung

Wir ermitteln Ihren Compliance-Status gegenüber NIS-2, ISO 27001, DORA und weiteren Standards — mit klarem Maßnahmenplan und Prioritäten.

NIS-2-CheckISO 27001Risikoanalyse

ISMS-Aufbau & Zertifizierung

Vom Scope über Risikoanalyse, SoA und Richtlinien bis zum bestandenen Zertifizierungsaudit — wir führen Sie Schritt für Schritt durch den gesamten Prozess.

Richtlinien-TemplatesAudit-SupportSoA

GRC-Portal & laufende Compliance

Unser SaaS-Portal hält Dokumente, Risiken und Maßnahmen aktuell und ist jederzeit audit-ready. Auf Wunsch übernehmen wir auch den laufenden Betrieb — Fristen, Nachweise, Wiedervorlagen.

Live-DashboardLaufender BetriebReports
Frameworks

Ein Investment.
Mehrere Anforderungen.

Unsere Arbeit ist so aufgebaut, dass Sie nicht für jedes Framework von vorne beginnen — die Anforderungen überschneiden sich massiv. Ein sauberes ISMS deckt NIS-2, ISO 27001, DSGVO, DORA, TISAX, PCI DSS, CRA und den EU AI Act gemeinsam ab.

GRC-Plattform

Ihre gesamte Compliance.
Eine Software.

GRC steht für Governance, Risk & Compliance — unsere Plattform bildet genau das ab: alle Regelwerke, Risiken und Nachweise an einem Ort, jederzeit sichtbar für die Geschäftsführung.

Compliance Manager
🔍Interne Audits
🔗Lieferanten-Audits
⚠️Risikomanagement
📁Dokumenten-Manager
🗂️Asset-Manager
🤝Lieferanten-Manager
📊Management-Dashboard
Compliance Manager

Alle Anforderungen aus NIS-2, ISO 27001 & Co. als klare Aufgaben — mit Status, Verantwortlichen und Nachweisen.

portal.secomply.com
📊 Dashboard✅ Compliance⚠️ Risiken🔍 Audits 🔗 Lieferanten📁 Dokumente🗂️ Assets
78 %
Gesamt-Compliance
6
Offene Maßnahmen
0
Überfällige Audits
NIS-2
82 %
ISO 27001
91 %
DORA
64 %
TISAX
73 %
Lieferanten
58 %
Beratung + Plattform

Software allein macht
noch keine Compliance

Ein Portal zeigt Ihnen, was offen ist. Es entscheidet nicht, was davon für Sie gilt, und es sitzt im Audit nicht neben Ihnen. Erst beides zusammen ergibt ein System, das hält.

Die BeratungDer Mensch, der weiß, was ein Auditor sehen will
Gap-Analyse und Erstbewertung Ist-Zustand gegen NIS-2, ISO 27001 oder DORA — mit priorisiertem Maßnahmenplan.
ISMS-Aufbau und Zertifizierung Geltungsbereich, Risikoanalyse, Richtlinien, internes Audit, Begleitung bis zum Zertifikat.
Externer Sicherheitsbeauftragter Auf Wunsch übernehmen wir die Rolle samt Bestellurkunde und Berichtslinie.
Das GRC-PortalDie Software, die den Papierkram übernimmt
Alles an einem Ort Dokumente, Risiken, Maßnahmen und Nachweise — versioniert und verknüpft.
Fristen und Wiedervorlagen Das Portal erinnert, bevor etwas überfällig wird. Der Reifegrad steht auf einer Seite.
Nachweise auf Knopfdruck Export für Kunden, Auditoren und Versicherer — jederzeit, ohne Vorlauf.

Deshalb bekommen Sie bei uns beides — und trotzdem nur einen Ansprechpartner.

Unser gemeinsamer Weg

In 6 Monaten
vom Erstgespräch zum Zertifikat

Diese Woche

Erstgespräch

30 Minuten am Telefon. Wir klären, was für Sie gilt und wo die größten Lücken liegen.

Woche 2 bis 3

Gap-Analyse

Ist gegen Soll, Punkt für Punkt. Sie bekommen einen priorisierten Maßnahmenplan — schriftlich.

Monat 1 bis 4

ISMS-Aufbau

Richtlinien, Controls, Risikoregister und Schulungen — alles im GRC-Portal, nichts von null.

Monat 4 bis 6

Audit und Zertifikat

Wir sitzen im Audit neben Ihnen. Danach hält das Portal Ihren Stand aktuell.

Ihr nächster Schritt Erstgespräch vereinbaren
Unsere Kunden

Über 50 Unternehmen begleitet —
sicher und compliant gemacht

Vom Regionalmedium bis zum Weltkonzern, von der ersten Gap-Analyse bis zum bestandenen Audit. Was sie verbindet: Am Anfang stand die Frage, wo man überhaupt anfängt.

Fallbeispiel

NIS-2 und ISO 27001
parallel, in 6 Monaten

Ein Projekt, wie es typischerweise läuft — mit den Leistungen, die dabei tatsächlich erbracht wurden.

T.I.P.S Medienunternehmen · Österreich
6Monate bis zum Zertifikat
2Regelwerke, ein System
80 %weniger offene Risiken
Ausgangslage

Das Unternehmen war auf Wachstum ausgerichtet, IT-Sicherheit lief nebenher. Als NIS-2 näher rückte und gleichzeitig Kunden nach ISO 27001 fragten, musste beides zusammen gelöst werden — ohne dass jemand im Haus dafür freigestellt war.

  • Kein Sicherheitskonzept, keine benannte Zuständigkeit
  • Kein Risikoregister, keine Nachweise
  • Kein Ablauf für den Ernstfall
  • Zwei Regelwerke, kaum Zeit
Was wir gemacht haben
  1. Woche 1 bis 3 Gap-Analyse Ist-Zustand gegen beide Regelwerke erhoben, jede Lücke nach Risiko bewertet — daraus eine Roadmap mit Reihenfolge und Aufwand.
  2. Monat 1 bis 4 ISMS aufgebaut und eingeführt Geltungsbereich, Richtlinien, Anwendbarkeitserklärung und Risikoregister erarbeitet, Verantwortliche benannt, Prozesse im Betrieb verankert. Das GRC-Portal führt Dokumentation und Nachweise — einmal erfasst, für NIS-2 und ISO 27001 gemeinsam verwendet.
  3. Parallel Technische Maßnahmen umgesetzt Zero Trust, Mehr-Faktor-Anmeldung, SIEM und Endpoint Security gemeinsam mit der internen IT eingeführt, Wirksamkeit geprüft und dokumentiert.
  4. Parallel Mitarbeitende geschult Schulungen gegen Phishing und Social Engineering, mit Teilnahmenachweis für das Audit — und einer simulierten Phishing-Welle als Probe.
  5. Monat 5 bis 6 Ernstfall geübt, Audit bestanden Incident-Response-Plan samt Meldefristen erstellt, eine Notfallübung durchgeführt, internes Audit abgeschlossen — und im Zertifizierungsaudit saßen wir daneben.
Was danach da war
  • ISO 27001-Zertifikat und NIS-2-Nachweisfähigkeit
  • Ein benannter Verantwortlicher mit Berichtslinie
  • Risiken bewertet, Maßnahmen mit Fristen hinterlegt
  • Nachweise auf Knopfdruck für Kunden und Auditoren
  • Ein System, das seither weiterläuft — nicht ein Projekt, das endete

Genau diese Leistungen stecken in unseren Paketen — der Unterschied ist nur, wie viel davon bei uns liegt.

Ähnliche Ausgangslage? Jetzt beraten lassen →
Warum sich das lohnt

Vier Gründe ohne
einen einzigen Paragrafen

Compliance beginnt meistens als Pflicht. Was danach bleibt, ist ein Unternehmen, das schwerer anzugreifen ist, mehr Aufträge gewinnt, seltener stillsteht — und im Ernstfall belegen kann, dass es sorgfältig gehandelt hat.

Kostenloser Sicherheits-Check — 30 Minuten →
Weniger Angriffsfläche

Neun von zehn Angriffen beginnen beim Menschen. Wer Zugriffe, Backups und Schulungen im Griff hat, ist für Angreifer schlicht der unattraktivere Fall.

Angreifer suchen sich das leichtere Ziel
Mehr Aufträge

Bei Großkunden und in Ausschreibungen ist das Zertifikat die Eintrittskarte — ohne stehen Sie oft gar nicht erst auf der Liste.

Zertifikat als Türöffner
Weniger Ausfall

Wer den Ernstfall geübt hat, ist in Stunden wieder am Netz statt in Wochen — und jeder weiß, was zuerst zu tun ist.

Stunden statt Wochen
Weniger Haftung

Dokumentierte Sorgfalt ist im Ernstfall der Unterschied zwischen Nachweis und Verdacht — für die Geschäftsführung persönlich.

Belegbar sorgfältig gehandelt
Preise

Drei Wege — je nachdem,
wie viel bei uns liegen soll.

Alle laufen monatlich, enthalten das GRC-Portal und sind nach den ersten 30 Tagen kündbar. Der Unterschied ist nur, wer die Arbeit macht.

Welches Paket passt zu mir? Sechs Fragen, ehrliche Empfehlung

Guided

Wir planen und führen.
Sie setzen um.

1.990 €/ Monat
Für wenSie haben jemanden im Haus, der Zeit hat — aber niemanden, der weiß, was zu tun ist.
Das bekommen Sie
  • GRC-PortalIhr ganzes Managementsystem an einem Ort, vorbefüllt
  • Fertige DokumenteRichtlinien, Verzeichnisse, Risikoregister, Formulare
  • Ein System für allesEinmal erfassen, für jedes Regelwerk nachweisen
  • Ein Workshop pro MonatWir arbeiten mit — statt Ihnen Aufgaben zu geben
  • Roadmap und Check-inWer macht was bis wann, monatlich nachgezogen
  • Sofort erreichbar bei FragenEigener Channel, Antwort noch am selben Tag — keine Ticketnummer
  • Management-ReportingAufbereitet für Ihre Geschäftsführung
  • 12 Stunden Beratung im MonatInklusive — für Workshop, Rückfragen und Abstimmung
Passt das? Kurz sprechen

Enterprise

Wenn es größer, schneller
oder spezieller ist.

Auf Anfrage
Für wenBei Ihnen ist es komplizierter — fixer Termin, mehrere Gesellschaften oder schon ein Team, das Verstärkung braucht.
Typische Fälle
  • Der Termin steht festAudit oder Behörde, und es muss bis dahin sitzen
  • Mehrere GesellschaftenRollout über Standorte oder Länder hinweg
  • SpezialthemenTISAX, DORA, EU AI Act und was sonst dazukommt
  • Audit nicht bestandenAbweichungen aufarbeiten und schließen
  • Zukauf oder UmbauZwei Organisationen sicherheitstechnisch zusammenführen
  • vCISOIhr Chief Information Security Officer auf Zeit — mit Mandat und Berichtslinie
  • Verstärkung für Ihr TeamSie haben CISO oder IT-Security schon im Haus und brauchen Zuarbeit
  • Beratungsumfang nach BedarfStunden und Zeitplan werden gemeinsam festgelegt
Situation schildern

Warum sich das rechnet

70.000 – 120.000 € kostet eine eigene Stelle im Jahr — wenn Sie überhaupt jemanden finden.

Dazu kommt ein halbes Jahr Suche, die Einarbeitung und das Risiko, bei einer Kündigung wieder von vorn zu beginnen. Wir sind ab dem ersten Tag da und fallen nicht aus.

Nichts zu tun ist teurer: NIS-2 sieht Strafen bis 10 Mio. € oder 2 % vom Jahresumsatz vor. Dazu verlorene Ausschreibungen mangels Nachweis — und ein nicht bestandenes Audit, das ein halbes Jahr kostet.

Drei Garantien

Wer Compliance einkauft, kauft ein Versprechen. Damit Sie das nicht allein tragen, übernehmen wir das Risiko an den drei Stellen, an denen es wehtun würde.

1
30 Tage testen — ohne Bindung Passt es nicht, kündigen Sie innerhalb der ersten 30 Tage. Ohne Begründung, ohne Kosten, ohne Rückfragen. Sie riskieren keinen Euro
2
Audit-Garantie Bestehen Sie Ihr Zertifizierungsaudit nicht, arbeiten wir ohne weitere Kosten weiter — so lange, bis Sie es bestehen. Bisher war es nie nötig
3
Zufriedenheit oder wir bessern nach Sind Sie mit etwas nicht zufrieden, sagen Sie es. Wir setzen uns zusammen, klären die Erwartung und arbeiten nach — bis es passt. Ohne Diskussion über Zusatzaufwand
FAQ

Häufige Fragen

Was ist Informationssicherheit überhaupt — und warum betrifft mich das?
Informationssicherheit heißt: Ihre Daten und Systeme sind vor Ausfall, Diebstahl und Manipulation geschützt, und Sie können das belegen. Betroffen sind Sie über drei Wege — der Gesetzgeber verpflichtet Sie, Ihre Kunden verlangen Nachweise, oder ein Vorfall zwingt Sie dazu. In der Praxis kommt meistens der Kunde zuerst.
Wir haben eine IT-Firma und eine Firewall. Reicht das nicht?
Nein. Ihre IT betreibt die Technik — Compliance verlangt zusätzlich Nachweise, Prozesse und Verantwortlichkeiten, die ein Auditor prüfen kann. Über 90 Prozent der Angriffe beginnen ohnehin beim Menschen, nicht an der Firewall. Wir ersetzen Ihren IT-Partner nicht: Er setzt technisch um, wir liefern Struktur, Dokumentation und Auditfähigkeit.
Welche Frameworks gelten für uns — und wie finde ich das heraus?
Das hängt an Branche, Größe und Ihren Kunden: NIS-2 trifft 18 Sektoren ab einer bestimmten Größe, die DSGVO gilt immer, DORA im Finanzumfeld, TISAX in der Automobilindustrie, PCI DSS bei Kartenzahlungen, der Cyber Resilience Act bei Produkten mit Software. Der Compliance-Check auf dieser Seite beantwortet das in zwei Minuten, der Paketfinder ausführlicher.
Was ist eine Gap-Analyse — und warum fangen wir damit an?
Die Gap-Analyse ist der Abgleich zwischen dem, was ein Framework verlangt, und dem, was bei Ihnen schon da ist. Wir gehen Ihre Prozesse, Dokumente und Systeme durch und schreiben auf, was fehlt, was reicht und was nur anders belegt werden muss. Ohne diesen Schritt arbeitet man an Symptomen: Man baut Dinge, die es längst gibt, und übersieht die, an denen später das Audit scheitert. Am Ende steht ein priorisierter Plan — und Sie wissen, was das Ganze wirklich kostet.
Was macht SEComply konkret für uns?
Wir bauen Ihr Managementsystem auf und führen es: Geltungsbereich festlegen, Risiken bewerten, Richtlinien und Verzeichnisse bereitstellen, Maßnahmen planen und nachhalten, Nachweise sammeln, Audit vorbereiten und begleiten. Alles läuft im GRC-Portal, das im Preis enthalten ist. Auf Wunsch stellen wir auch Ihren Informationssicherheitsbeauftragten.
Bietet ihr auch etwas außerhalb der Pakete an?
Ja. Gap-Analyse, Risikoanalyse, ein internes Audit, Schulungen oder die Vorbereitung auf einen einzelnen Kundenfragebogen gehen auch einzeln. Ebenso Sonderfälle wie ein fixer Audittermin, ein Konzernrollout oder die Interimsbesetzung der Rolle — das läuft dann über geblockte Tage statt über ein Monatspaket. Die laufende Betreuung finden Sie bei den Preisen, alles andere kalkulieren wir nach einem kurzen Gespräch.
Kontakt

Kontaktieren Sie uns.
Wir sehen uns gemeinsam Ihre Lage an.

Sie müssen nicht wissen, was für Sie gilt — genau dafür ist das Gespräch da. Rufen Sie an, buchen Sie 30 Minuten oder schreiben Sie kurz, was bei Ihnen ansteht.