Beratung auf CISO-Level

Cyber-Security

Wir beraten Behörden, KRITIS-Betreiber und Unternehmen in allen Fragen der Informationssicherheit: von der Strategie über NIS2 und ISMS bis zur Auswahl und Einführung konkreter Sicherheitslösungen. Mit tiefer Marktkenntnis und aus der Praxis realer Sicherheitsvorfälle und Vergaben.

Hinter IT-LV steht mit Kritera Erfahrung, die Ransomware-Großlagen begleitet, Cyber-Assessments bei internationalen Konzernen durchgeführt und Security-Ausschreibungen von EDR/XDR/SOC über MFA bis BCM geleitet hat. Diese Erfahrung bringen wir in Ihr Vorhaben ein.

CISSP-zertifiziert GCIH (SANS SEC504) Ü2-sicherheitsüberprüft
29.500
von NIS2 betroffene Einrichtungen
24 h
Frist für die Erstmeldung an das BSI
10 Mio. €
Bußgeldrahmen für wesentliche Einrichtungen
Erstgespräch anfragen → Leistungen ansehen

Warum jetzt: NIS2 ist geltendes Recht, der CRA folgt

Seit Dezember 2025 ist das NIS2-Umsetzungsgesetz in Kraft. Rund 29.500 Einrichtungen in Deutschland müssen ein Risikomanagement mit zehn Maßnahmenbereichen nach §30 BSIG nachweisen, sich beim BSI registrieren und Sicherheitsvorfälle in gestuften Fristen melden: Erstmeldung binnen 24 Stunden, bewertete Folgemeldung nach 72 Stunden, Abschlussbericht nach einem Monat. Betroffen sind wesentliche Einrichtungen ab 250 Beschäftigten oder 50 Mio. € Umsatz in elf Sektoren sowie wichtige Einrichtungen ab 50 Beschäftigten oder 10 Mio. € Umsatz in sieben weiteren Sektoren.

Für die Geschäftsleitung ist das Thema nicht delegierbar: Sie haftet persönlich für die Umsetzung. Die Bußgelder reichen bis 10 Mio. € oder 2 % des weltweiten Jahresumsatzes. Parallel bringt der europäische Cyber Resilience Act ab Ende 2027 verbindliche Sicherheitsanforderungen an Produkte mit digitalen Elementen, die auch in Beschaffungen berücksichtigt werden müssen.

Unsere Beratung setzt genau hier an: Wir übersetzen die Anforderungen in einen machbaren, priorisierten Plan und begleiten die Umsetzung bis zu geübten Prozessen, statt nur ein Gutachten abzuliefern.

Unsere Leistungen im Überblick

Vier Bereiche, ein Anspruch: pragmatische Sicherheit, die zu Ihrer Organisation passt. Preise nach Scoping, das Erstgespräch ist kostenlos.

Strategie & Governance

Interim CISO as a Service

Sicherheitsverantwortung auf Zeit: Wir übernehmen die CISO-Rolle im Interim, priorisieren Ihr Sicherheitsprogramm, berichten direkt an die Geschäftsleitung und bauen interne Strukturen auf, bis eine dauerhafte Besetzung steht. Flexibel von wenigen Tagen im Monat bis zu mehreren Tagen pro Woche, remote oder vor Ort.

Mehr zum Interim CISO →

NIS2 Gap Assessment & Umsetzungsfahrplan

In vier Schritten zur Compliance: Betroffenheitsanalyse, Gap-Workshop mit Ihren Fachbereichen (1 bis 2 Tage), priorisierter Maßnahmenplan entlang der zehn Maßnahmenbereiche nach §30 BSIG und Begleitung der Umsetzung, bis Registrierung, Risikomanagement und die 24h/72h-Meldeprozesse stehen und geübt sind.

Mehr zum NIS2 Gap Assessment →

C-Level-Briefing: NIS2 & Cyber-Risiken

Kompaktes Halbtagsformat für Geschäftsführung und Vorstand: Was verlangt NIS2 konkret, wofür haftet die Leitung persönlich, welche Entscheidungen stehen an. Wir kennen die Vorstandsperspektive aus Reportings in realen Sicherheitsvorfällen und sprechen die Sprache des Managements, nicht die der Technik.

Mehr zum C-Level-Briefing →

ISMS-Aufbau & -Redesign

Nach ISO 27001 oder BSI IT-Grundschutz: vom schlanken Erstaufbau bis zum Redesign gewachsener Managementsysteme, die im Alltag nicht gelebt werden. Wir schärfen Scope und Risikomethodik, entrümpeln die Richtlinienlandschaft, definieren Kennzahlen und bereiten auf Audits vor.

Mehr zum ISMS-Aufbau und -Redesign →

Cyber-Risikoanalysen & Security-Assessments

Strukturierte Bewertung Ihrer Richtlinien, Verfahren und Reaktionspläne mit klarem Reifegrad-Ergebnis und priorisierten Empfehlungen. Diese Methodik haben wir unter anderem im Cyber-Assessment eines globalen Automobilzulieferers (OEM-Tier-1) angewendet.

Mehr zu Assessments →

Security-Richtlinien & Governance

Klare Verantwortlichkeiten statt Papierberge: Rollen und Gremien, RACI-Zuordnung, eine schlanke, widerspruchsfreie Richtlinienlandschaft und Management-Kennzahlen, mit denen Sicherheitsarbeit steuerbar und nachweisbar wird.

Mehr zu Richtlinien & Governance →

Versicherung & Risiko

Risikodialoge mit Cyber-Versicherern

Wir bereiten das Underwriting-Gespräch mit Ihrem Cyber-Versicherer vor und begleiten es: Sicherheitsreifegrad ehrlich und belastbar darstellen, Nachweise strukturieren, technische Rückfragen auf Augenhöhe beantworten. Das verbessert Konditionen, vermeidet Deckungslücken und falsche Angaben, die im Schadensfall teuer werden.

Mehr zu Risikodialogen →

Cyber-Versicherungs-Readiness

Versicherer verlangen heute konkrete Kontrollen: MFA, getestete Backups, EDR, Incident-Response-Plan. Wir prüfen Ihre Antworten auf die Fragebögen, schließen Lücken vor der Antragstellung und dokumentieren die Nachweise so, dass sie auch einer Prüfung im Schadensfall standhalten.

Mehr zur Versicherungs-Readiness →

Auswahl & Beschaffung

Security-Markterkundungen (SIEM, SOC, EDR/XDR/MDR)

Unser erprobtes Zwei-Modul-Format: Modul 1 (2 Personentage) mit Kick-off-Workshop, Markt- und Lösungsanalyse und Anforderungskatalog inklusive NIS2 und BSI IT-Grundschutz; Modul 2 (3 Personentage) mit strukturierter Anbieterabfrage, Wertungsmatrix auf Basis von Use Cases und MITRE ATT&CK sowie Management-Präsentation mit Shortlist. Wir kennen die führenden Anbieter und starten mit einer kuratierten Vorauswahl: beim SOC zum Beispiel die Top 10 statt 100+ Anbieter vergleichen.

Mehr zur Security-Markterkundung →

Security-Ausschreibungen & Anbieterauswahl

Von der Leistungsbeschreibung über die Bewertungsmatrix bis zum Verfahren: Wir haben Ausschreibungen für EDR, XDR, MDR, SIEM, SOC, BCM und MFA fachlich geleitet, für öffentliche wie private Auftraggeber. Dazu greifen wir auf unsere Muster-LVs und das Vergabe-Archiv mit über 100.000 realen Vergabeunterlagen zurück.

Mehr zu Security-Ausschreibungen →

Angebots- & Wertungsbewertung

Eingehende Angebote normieren, technisch prüfen und nachvollziehbar bewerten: mit dokumentierter Zuschlagsempfehlung, die auch einer Nachprüfung standhält. Auf Wunsch inklusive Nachverhandlungsvorbereitung auf Basis unserer Analyse.

Mehr zur Angebotsbewertung →

PoC-Begleitung

Bevor Sie sich festlegen: Wir definieren Testszenarien und Erfolgskriterien entlang Ihrer Use Cases, begleiten den Proof of Concept mit den Finalisten und werten die Ergebnisse neutral aus, damit die Entscheidung auf Fakten statt auf Demos beruht.

Mehr zur PoC-Begleitung →

Umsetzung & Betrieb

MFA-Einführung

Vom Konzept bis zum Rollout: Faktoren und Verfahren (inklusive Phishing-resistenter Methoden wie FIDO2), Umgang mit Sonderfällen, Anbieterauswahl und Steuerung der Einführung samt Kommunikation an die Nutzer. Zur MFA-Marktlage haben wir eine eigene Marktstudie veröffentlicht.

Mehr zur MFA-Einführung →

IAM/PAM-Programmsteuerung

Identitäten und privilegierte Zugänge in den Griff bekommen: Rollenmodell, Berechtigungsprozesse, Schutz administrativer Konten. Wir steuern Ihr IAM- oder PAM-Programm mit der Methodik aus unserem unabhängigen Projektmanagement, von der Anforderung bis zur Abnahme.

Mehr zur IAM/PAM-Programmsteuerung →

Incident-Response-Readiness

Wenn es brennt, entscheidet die Vorbereitung: IR-Pläne und Playbooks, Übungen mit IT und Management, Meldeprozesse nach NIS2 und die Auswahl eines passenden IR-Retainers, zu dem wir einen eigenen Buyer's Guide publiziert haben. Unsere Empfehlungen stammen aus der Begleitung realer Ransomware-Großlagen.

Mehr zur Incident-Response-Readiness →

BCM & Notfallmanagement

Business-Impact-Analyse, Notfall- und Wiederanlaufpläne, klare Krisenorganisation und regelmäßige Übungen: damit Ihre Organisation auch bei einem schweren Vorfall handlungsfähig bleibt und die Kernprozesse priorisiert wieder anlaufen.

Mehr zu BCM & Notfallmanagement →

Security-Awareness

Sicherheitskultur statt Pflichtschulung: zielgruppengerechte Formate von der Sachbearbeitung bis zur Geschäftsleitung, aufgebaut auf echten Vorfallsgeschichten statt abstrakten Folien, mit messbarer Wirkung.

Mehr zur Security-Awareness →

Erfahrung aus realen Vorfällen und Vergaben

Keine Theorie aus dem Lehrbuch: Unser Beratungsansatz ist in Incident-Response-Mandaten, Konzern-Assessments und Security-Ausschreibungen entstanden.

Incident Response & Forensik

Wir haben Ransomware-Großlagen bei internationalen Konzernen begleitet: von der forensischen Datenakquise bis zum täglichen Reporting an den Vorstand. Außerdem haben wir an den Zulassungsunterlagen eines APT-Response-Dienstleisters nach §3 BSIG mitgewirkt. Diese Vorfallspraxis fließt in jede unserer Empfehlungen ein.

Security-Beschaffung

Wir haben öffentliche und private Security-Ausschreibungen fachlich geleitet: EDR, XDR, MDR, SIEM, SOC, BCM und MFA, mit Anforderungskatalogen, Wertungsmatrizen und Anbietergesprächen. Aus zahlreichen Anbietergesprächen wissen wir, wer wirklich liefert, und kommen so schnell zu einer klaren Entscheidungsvorlage für das Management.

Qualifikationen

Unsere Beratung ist fundiert unterlegt: CISSP (ISC2), GCIH (GIAC, SANS SEC504) und Zertifizierter VergabePraktiker, dazu die erweiterte Sicherheitsüberprüfung Ü2 nach §9 SÜG und BSI-Fortbildungen (Vorfall-Experte, IT-Grundschutz). Unser Wissen teilen wir öffentlich: im Incident-Response-Retainer Buyer's Guide, in einer MFA-Marktstudie und in Fachvorträgen.

Projektbeispiel: SIEM-Markterkundung

Projektbeispiel · Kritera

SIEM-Anforderungs- und Markterkundung bei einer gesetzlichen Krankenkasse

Gesundheitswesen · IT-Sicherheit · 5 Personentage in zwei Modulen
Ausgangslage
EDR/MDR war vorhanden, die SIEM-Entscheidung stand an: getrieben durch NIS2-Anforderungen, ohne internes SIEM-Spezialwissen und ohne neutrale Marktübersicht.
Unsere Leistung
Kick-off-Workshop vor Ort · Markt- und Lösungsanalyse · Anforderungskatalog inkl. NIS2 und BSI IT-Grundschutz · Anbieterabfrage mit Preiskomponenten · Wertungsmatrix mit Use Cases und MITRE ATT&CK · Management-Präsentation.
Ergebnis
Belastbare Shortlist für den Proof of Concept in nur 5 Personentagen · neutrale, dokumentierte Entscheidungsgrundlage für das Management · alle Stakeholder fachlich abgeholt.
SIEM Gesundheitswesen NIS2 Markterkundung
Ähnliches Projekt anfragen →

So arbeiten wir

1

Erstgespräch

30 bis 45 Minuten, kostenlos: Wir hören zu, ordnen Ihr Anliegen ein und sagen ehrlich, ob und wie wir helfen können.

2

Scoping & Angebot

Klar umrissener Leistungsumfang mit Festpreis oder Personentagen, ohne versteckte Folgekosten. Wo das Ergebnis messbar ist, bieten wir gerne erfolgsbasierte Modelle statt Personentage an.

3

Durchführung

Workshops, Analysen und Begleitung, remote oder vor Ort. Ein fester Ansprechpartner über den gesamten Projektverlauf, kein Junior-Staffing.

4

Übergabe

Dokumentierte Ergebnisse, die Ihre Organisation selbst weiterführen kann: Maßnahmenpläne, Vorlagen, geschulte Ansprechpartner.

Top 10 statt 100+: unser Anbieter-Netzwerk

Egal ob SOC, MFA, IAM oder IR-Retainer: Fast jede Sicherheitsmaßnahme führt zu einer Anbieterfrage. Unsere Antwort gilt für alle Bereiche gleichermaßen.

Marktkenntnis aus Erfahrung

Aus fachlich geleiteten Ausschreibungen, hunderten Anbietergesprächen und eigenen Marktstudien wissen wir, wer in welchem Feld wirklich liefert. Dieses Wissen halten wir aktuell, mit jedem Projekt und jedem Anbietergespräch.

Kuratierte Shortlist statt Marktschlacht

Statt 100+ Anbieter zu vergleichen, starten Sie mit den Top-Kandidaten für Ihren Fall: beim SOC zum Beispiel die Top 10. Das spart Monate, verhindert Fehlgriffe und macht Entscheidungen schneller und besser zugleich.

Freie Anbieterwahl, sauber dokumentiert

Wir sind an keinen festen Partner gebunden und fragen bei Bedarf jeden Anbieter am Markt an: gemeinsam mit Ihnen, nicht als Vermittler dazwischen. Wir sitzen zusammen in den Anbietergesprächen, Sie entscheiden, und jede Empfehlung ist in einer nachvollziehbaren Wertungsmatrix begründet, die auch Gremien, Rechnungsprüfung und Vergabekammern überzeugt.

Häufige Fragen zur Cyber-Security

Für wen ist unsere Cyber-Security-Beratung gedacht?
Für öffentliche Auftraggeber (Behörden, Kommunen, Kliniken, Stadtwerke), KRITIS-Betreiber und mittelständische Unternehmen, die Sicherheitsentscheidungen fundiert treffen müssen, ohne dafür eine eigene Security-Abteilung in Konzerngröße zu haben. Viele unserer Formate sind bewusst kompakt gehalten.
Was kostet die Beratung?
Der Preis richtet sich nach dem Scoping im kostenlosen Erstgespräch. Wir arbeiten bevorzugt mit Festpreisen oder klar definierten Personentagen; kompakte Formate wie eine Markterkundung beginnen bei etwa 5 Personentagen, ein C-Level-Briefing ist ein halber Tag. Wo sich der Erfolg messen lässt, bieten wir gerne auch erfolgsbasierte Vergütungsmodelle statt Personentage an.
Woher wissen wir, ob wir von NIS2 betroffen sind?
Als Faustregel: wesentliche Einrichtungen ab 250 Beschäftigten oder 50 Mio. € Umsatz in elf Sektoren, wichtige Einrichtungen ab 50 Beschäftigten oder 10 Mio. € Umsatz in sieben weiteren Sektoren; dazu Sonderfälle unabhängig von der Größe. Die belastbare Antwort liefert unsere Betroffenheitsanalyse als erster Schritt des Gap Assessments.
Was unterscheidet Sie von großen Beratungsgesellschaften?
Sie bekommen die Senior-Erfahrung aus Big-4-Mandaten, aber ohne deren Overhead: ein fester Ansprechpartner statt wechselnder Teams, kompakte Formate statt Beratermannschaften, Festpreise statt offener Tagessatz-Budgets. Und durch unsere Vergabe-Expertise denken wir Beschaffung und Vergaberecht von Anfang an mit.
Wie spielt das mit den IT-LV-Produkten zusammen?
Nahtlos: Für Beschaffungsprojekte nutzen wir unsere Muster-Leistungsverzeichnisse, das Vergabe-Archiv mit über 100.000 realen Vergabeunterlagen und die KI-Generatoren für Leistungsbeschreibungen und Leistungsverzeichnisse. So entsteht aus der Beratung direkt eine ausschreibungsreife Unterlage.

Sprechen wir über Ihre Sicherheit

Ob NIS2, Versicherungsdialog oder die nächste Security-Beschaffung: Im kostenlosen Erstgespräch klären wir, was Ihnen wirklich weiterhilft.


Sie haben Fragen?

Vertriebsteam
Unser Vertriebsteam
Wir helfen Ihnen gerne weiter.
sales@it-lv.de 06124 6059217

Quellen

  1. Europäische Union: "Richtlinie (EU) 2022/2555 (NIS-2-Richtlinie)", eur-lex.europa.eu, 2022. Rechtsgrundlage für Cybersicherheits-Pflichten wesentlicher und wichtiger Einrichtungen.
  2. Bundesamt für Sicherheit in der Informationstechnik (BSI): "NIS-2: Informationen für regulierte Unternehmen", bsi.bund.de. Betroffenheit, Registrierung und Meldewege nach dem NIS2-Umsetzungsgesetz.
  3. Europäische Union: "Verordnung (EU) 2024/2847 (Cyber Resilience Act)", eur-lex.europa.eu, 2024. Sicherheitsanforderungen an Produkte mit digitalen Elementen.
  4. BSI: "IT-Grundschutz: Methode und Standards zur Informationssicherheit", bsi.bund.de. Methodische Basis unserer ISMS- und Anforderungsarbeit.
Inhalt
Auf dieser Seite
Warum jetzt: NIS2 & CRA Leistungen im Überblick Erfahrung & Referenzen Projektbeispiel SIEM So arbeiten wir Anbieter-Netzwerk Häufige Fragen