Wo stehen Sie wirklich? Und was ist als nächstes dran?
Sicherheitsaudits, die nicht in einer 80-Seiten-PDF enden, sondern in einer priorisierten Maßnahmenliste mit konkretem Aufwand. Realistisch, umsetzbar, ohne Panikmache — und ohne dass Sie nachher 14 Tools von 9 Anbietern kaufen müssen.
Vier Phasen, klar getrennt.
Bestandsaufnahme
Inventarisierung von Systemen, Diensten, Identitäten, Netzwerksegmenten, Datenflüssen und externen Anbindungen. Wo Dokumentation fehlt oder veraltet ist, entsteht oder aktualisiert sie hier.
Schwachstellen-Analyse
Identifikation kritischer Lücken — von veralteten Systemen über fehlende MFA, ungehärtete Cloud-Konfigurationen bis zu offen exponierten Diensten. Inklusive Quick-Check entlang DIN SPEC 27076.
Bewertung & Priorisierung
Risikobewertung nach Eintrittswahrscheinlichkeit und Geschäfts-Impact. Klare Empfehlung, was zuerst, was später, was bewusst akzeptiert werden kann — verständlich auch für die Geschäftsführung.
Maßnahmenplan & Umsetzung
Konkreter, umsetzbarer Plan mit Zeit- und Budgetschätzung. Auf Wunsch begleite ich auch die Umsetzung — oder übergebe sauber dokumentiert an Ihr internes Team oder an einen vertrauten Dienstleister.
Vier Formate — passend zu Ihrer Reife und Ihrem Druck.
Nicht jedes Unternehmen braucht ein Vollaudit. Ein 25-Personen-Mittelständler mit drei Servern fährt mit dem CyberRisikoCheck besser als mit einer 200-Punkte-Checkliste. Ein 200-Personen-Betrieb mit eigener Cloud-Infrastruktur braucht etwas anderes. Was bei Ihnen passt, klären wir im Erstgespräch.
CyberRisikoCheck nach DIN SPEC 27076
Standardisierter BSI-Quickcheck für KMU. Idealer Einstieg, wenn noch nichts strukturiert dokumentiert ist — Ergebnis ist ein offizielles Risikoprofil mit Sofortmaßnahmen, häufig BAFA-förderfähig.
NIS2-Vorbereitung
Strukturierte Standortbestimmung entlang der NIS2-Anforderungen: Risikomanagement, Meldepflichten, Lieferkette, Incident-Response. Inklusive Klärung, ob Sie überhaupt betroffen sind (50 MA / 10 Mio € Schwelle).
E-Mail-Security-Audit
Tiefen-Audit Ihrer Mail-Security-Infrastruktur: Gateway-Konfiguration (Cisco ESA, Microsoft Defender, Proofpoint), SPF/DKIM/DMARC-Zustand, Phishing-Resistenz, BEC-Risiko, Forwarding-Edge-Cases.
Vollaudit nach BSI-Grundschutz-Logik
Wenn ein Quickcheck nicht reicht — strukturiertes Audit angelehnt an BSI-IT-Grundschutz. Modular durchführbar, fokussiert auf Ihre tatsächlich kritischen Geschäftsprozesse statt auf 1.500 Pseudo-Maßnahmen.
Die Schwelle ist niedriger, als viele denken.
Das deutsche NIS2-Umsetzungsgesetz ist seit dem 6. Dezember 2025 in Kraft — ohne Übergangsfrist. Betroffen ist Ihr Unternehmen, sobald eine dieser Schwellen erreicht ist:
- 50 oder mehr Mitarbeitende
- Jahresumsatz oder Bilanzsumme über 10 Mio €
- Tätigkeit in einem der NIS2-Sektoren (z.B. Energie, Gesundheit, IT-Dienstleister, Finanzwesen, Lieferanten kritischer Branchen)
Auch als Lieferant oder Dienstleister eines NIS2-pflichtigen Unternehmens kommen Anforderungen indirekt auf Sie zu. Die NIS2-Standortbestimmung klärt, was tatsächlich relevant ist — und was nicht.
Was im NIS2-Audit konkret geprüft wird
- Risikomanagement-Prozesse: existieren sie, werden sie gelebt?
- Incident-Response: Erkennung, Meldung an BSI binnen 24h, Eskalation
- Lieferketten-Risiko: welche Drittparteien haben Zugriff worauf?
- Zugriffskontrolle, MFA, Privileged Access
- Verschlüsselung in Ruhe und in Transit
- Backup-, Recovery- und Notfallpläne — getestet, nicht nur dokumentiert
- Awareness-Schulungen: Pflicht, nachweisbar
- Geschäftsleitungs-Verantwortung: persönliche Haftung
Worauf ich besonders achte.
Audits enden oft generisch. Diese Punkte werden häufig übersehen oder zu oberflächlich behandelt — bei mir nicht. Mein Hintergrund in Banking-IT bringt einen Bias zu E-Mail-Security, Logging-Tiefe und Notfall-Wiederanlauf mit, den ich offenlege statt zu verstecken.
Was Sie sonst noch wissen wollen.
Die Fragen, die in Erstgesprächen am häufigsten kommen — von Audit-Kosten über NIS2-Betroffenheit bis zu staatlicher Förderung.
Was kostet ein IT-Sicherheitsaudit für KMU?
Was ist NIS2 und betrifft mich das?
Wie lange dauert ein IT-Sicherheitsaudit?
Was ist der Unterschied zu einer ISO-27001-Zertifizierung?
Welche Unterlagen brauchen Sie für das Audit?
Wird der CyberRisikoCheck staatlich gefördert?
Begleiten Sie auch die Umsetzung der Maßnahmen?
Audits vor Ort im Rheinland.
IT-Sicherheitsaudits funktionieren am besten vor Ort — Begehung der Server-Räume, Gespräche mit IT-Operations, Blick auf reale Netzwerk-Topologie. Kein Audit ist mit Webex-Screenshare so gut wie mit Vor-Ort-Termin. Anfragen bekomme ich vor allem aus Leverkusen und Umgebung — Köln, Düsseldorf, Bonn, Bergisch Gladbach, Solingen, Langenfeld, Leichlingen, Monheim am Rhein. Anfahrt unter 30 Minuten, keine Anfahrtspauschale. NIS2-Standortbestimmungen und reine DIN-SPEC-27076-CyberRisikoChecks gehen auch bundesweit, dann allerdings mit Reise-Tagessatz.
Audit anfragen
Sagen Sie mir grob, wie Ihre Umgebung aussieht (Anzahl Mitarbeitende, Hauptsysteme, ggf. NIS2-Betroffenheit) — ich melde mich mit einem konkreten Vorschlag, welches Audit-Format passt und was es kostet.