Wo stehen Sie wirklich? Und was ist als nächstes dran?
Sicherheitsaudits, die nicht in einer 80-Seiten-PDF enden, sondern in einer priorisierten Maßnahmenliste mit konkretem Aufwand. Realistisch, umsetzbar, ohne Panikmache, und ohne dass Sie nachher 14 Tools von 9 Anbietern kaufen müssen.
Vier Phasen, klar getrennt.
Bestandsaufnahme
Inventarisierung von Systemen, Diensten, Identitäten, Netzwerksegmenten, Datenflüssen und externen Anbindungen. Wo Dokumentation fehlt oder veraltet ist, entsteht oder aktualisiert sie hier.
Schwachstellen-Analyse
Identifikation kritischer Lücken, von veralteten Systemen über fehlende MFA, ungehärtete Cloud-Konfigurationen bis zu offen exponierten Diensten. Inklusive Quick-Check entlang DIN SPEC 27076.
Bewertung & Priorisierung
Risikobewertung nach Eintrittswahrscheinlichkeit und Geschäfts-Impact. Klare Empfehlung, was zuerst, was später, was bewusst akzeptiert werden kann, verständlich auch für die Geschäftsführung.
Maßnahmenplan & Umsetzung
Konkreter, umsetzbarer Plan mit Zeit- und Budgetschätzung. Auf Wunsch begleite ich auch die Umsetzung, oder übergebe sauber dokumentiert an Ihr internes Team oder an einen vertrauten Dienstleister.
Vier Formate, passend zu Ihrer Reife und Ihrem Druck.
Nicht jedes Unternehmen braucht ein Vollaudit. Ein 25-Personen-Mittelständler mit drei Servern fährt mit dem CyberRisikoCheck besser als mit einer 200-Punkte-Checkliste. Ein 200-Personen-Betrieb mit eigener Cloud-Infrastruktur braucht etwas anderes. Was bei Ihnen passt, klären wir im Erstgespräch.
CyberRisikoCheck nach DIN SPEC 27076
Standardisierter BSI-Quickcheck für KMU. Idealer Einstieg, wenn noch nichts strukturiert dokumentiert ist, Ergebnis ist ein offizielles Risikoprofil mit Sofortmaßnahmen, häufig BAFA-förderfähig.
NIS2-Vorbereitung
Strukturierte Standortbestimmung entlang der NIS2-Anforderungen: Risikomanagement, Meldepflichten, Lieferkette, Incident-Response. Inklusive Klärung, ob Sie überhaupt betroffen sind (50 MA / 10 Mio € Schwelle).
E-Mail-Security-Audit
Tiefen-Audit Ihrer Mail-Security-Infrastruktur: Gateway-Konfiguration (Cisco ESA, Microsoft Defender, Proofpoint), SPF/DKIM/DMARC-Zustand, Phishing-Resistenz, BEC-Risiko, Forwarding-Edge-Cases.
Vollaudit nach BSI-Grundschutz-Logik
Wenn ein Quickcheck nicht reicht, strukturiertes Audit angelehnt an BSI-IT-Grundschutz. Modular durchführbar, fokussiert auf Ihre tatsächlich kritischen Geschäftsprozesse statt auf 1.500 Pseudo-Maßnahmen.
Die Schwelle ist niedriger, als viele denken.
Das deutsche NIS2-Umsetzungsgesetz ist seit dem 6. Dezember 2025 in Kraft, ohne Übergangsfrist. Betroffen ist Ihr Unternehmen, sobald eine dieser Schwellen erreicht ist:
- 50 oder mehr Mitarbeitende
- Jahresumsatz oder Bilanzsumme über 10 Mio €
- Tätigkeit in einem der NIS2-Sektoren (z.B. Energie, Gesundheit, IT-Dienstleister, Finanzwesen, Lieferanten kritischer Branchen)
Auch als Lieferant oder Dienstleister eines NIS2-pflichtigen Unternehmens kommen Anforderungen indirekt auf Sie zu. Die NIS2-Standortbestimmung klärt, was tatsächlich relevant ist, und was nicht.
Was im NIS2-Audit konkret geprüft wird
- Risikomanagement-Prozesse: existieren sie, werden sie gelebt?
- Incident-Response: Erkennung, Meldung an BSI binnen 24h, Eskalation
- Lieferketten-Risiko: welche Drittparteien haben Zugriff worauf?
- Zugriffskontrolle, MFA, Privileged Access
- Verschlüsselung in Ruhe und in Transit
- Backup-, Recovery- und Notfallpläne, getestet, nicht nur dokumentiert
- Awareness-Schulungen: Pflicht, nachweisbar
- Geschäftsleitungs-Verantwortung: persönliche Haftung
Worauf ich besonders achte.
Audits enden oft generisch. Diese Punkte werden häufig übersehen oder zu oberflächlich behandelt, bei mir nicht. Mein Hintergrund in Banking-IT bringt einen Bias zu E-Mail-Security, Logging-Tiefe und Notfall-Wiederanlauf mit, den ich offenlege statt zu verstecken.
Was Sie sonst noch wissen wollen.
Die Fragen, die in Erstgesprächen am häufigsten kommen, von Audit-Kosten über NIS2-Betroffenheit bis zu staatlicher Förderung.
Was kostet ein IT-Sicherheitsaudit für KMU?
Was ist NIS2 und betrifft mich das?
Wie lange dauert ein IT-Sicherheitsaudit?
Was ist der Unterschied zu einer ISO-27001-Zertifizierung?
Welche Unterlagen brauchen Sie für das Audit?
Wird der CyberRisikoCheck staatlich gefördert?
Begleiten Sie auch die Umsetzung der Maßnahmen?
Audits vor Ort im Rheinland.
IT-Sicherheitsaudits funktionieren am besten vor Ort, Begehung der Server-Räume, Gespräche mit IT-Operations, Blick auf reale Netzwerk-Topologie. Kein Audit ist mit Webex-Screenshare so gut wie mit Vor-Ort-Termin. Anfragen bekomme ich vor allem aus Leverkusen und Umgebung: Köln, Düsseldorf, Bonn, Bergisch Gladbach, Solingen, Langenfeld, Leichlingen, Monheim am Rhein. Anfahrt unter 30 Minuten, keine Anfahrtspauschale. NIS2-Standortbestimmungen und reine DIN-SPEC-27076-CyberRisikoChecks gehen auch bundesweit, dann allerdings mit Reise-Tagessatz.
Audit anfragen
Sagen Sie mir grob, wie Ihre Umgebung aussieht (Anzahl Mitarbeitende, Hauptsysteme, ggf. NIS2-Betroffenheit), ich melde mich mit einem konkreten Vorschlag, welches Audit-Format passt und was es kostet.