Wir beraten Behörden, KRITIS-Betreiber und Unternehmen in allen Fragen der Informationssicherheit: von der Strategie über NIS2 und ISMS bis zur Auswahl und Einführung konkreter Sicherheitslösungen. Mit tiefer Marktkenntnis und aus der Praxis realer Sicherheitsvorfälle und Vergaben.
Hinter IT-LV steht mit Kritera Erfahrung, die Ransomware-Großlagen begleitet, Cyber-Assessments bei internationalen Konzernen durchgeführt und Security-Ausschreibungen von EDR/XDR/SOC über MFA bis BCM geleitet hat. Diese Erfahrung bringen wir in Ihr Vorhaben ein.
Seit Dezember 2025 ist das NIS2-Umsetzungsgesetz in Kraft. Rund 29.500 Einrichtungen in Deutschland müssen ein Risikomanagement mit zehn Maßnahmenbereichen nach §30 BSIG nachweisen, sich beim BSI registrieren und Sicherheitsvorfälle in gestuften Fristen melden: Erstmeldung binnen 24 Stunden, bewertete Folgemeldung nach 72 Stunden, Abschlussbericht nach einem Monat. Betroffen sind wesentliche Einrichtungen ab 250 Beschäftigten oder 50 Mio. € Umsatz in elf Sektoren sowie wichtige Einrichtungen ab 50 Beschäftigten oder 10 Mio. € Umsatz in sieben weiteren Sektoren.
Für die Geschäftsleitung ist das Thema nicht delegierbar: Sie haftet persönlich für die Umsetzung. Die Bußgelder reichen bis 10 Mio. € oder 2 % des weltweiten Jahresumsatzes. Parallel bringt der europäische Cyber Resilience Act ab Ende 2027 verbindliche Sicherheitsanforderungen an Produkte mit digitalen Elementen, die auch in Beschaffungen berücksichtigt werden müssen.
Unsere Beratung setzt genau hier an: Wir übersetzen die Anforderungen in einen machbaren, priorisierten Plan und begleiten die Umsetzung bis zu geübten Prozessen, statt nur ein Gutachten abzuliefern.
Vier Bereiche, ein Anspruch: pragmatische Sicherheit, die zu Ihrer Organisation passt. Preise nach Scoping, das Erstgespräch ist kostenlos.
Sicherheitsverantwortung auf Zeit: Wir übernehmen die CISO-Rolle im Interim, priorisieren Ihr Sicherheitsprogramm, berichten direkt an die Geschäftsleitung und bauen interne Strukturen auf, bis eine dauerhafte Besetzung steht. Flexibel von wenigen Tagen im Monat bis zu mehreren Tagen pro Woche, remote oder vor Ort.
In vier Schritten zur Compliance: Betroffenheitsanalyse, Gap-Workshop mit Ihren Fachbereichen (1 bis 2 Tage), priorisierter Maßnahmenplan entlang der zehn Maßnahmenbereiche nach §30 BSIG und Begleitung der Umsetzung, bis Registrierung, Risikomanagement und die 24h/72h-Meldeprozesse stehen und geübt sind.
Kompaktes Halbtagsformat für Geschäftsführung und Vorstand: Was verlangt NIS2 konkret, wofür haftet die Leitung persönlich, welche Entscheidungen stehen an. Wir kennen die Vorstandsperspektive aus Reportings in realen Sicherheitsvorfällen und sprechen die Sprache des Managements, nicht die der Technik.
Nach ISO 27001 oder BSI IT-Grundschutz: vom schlanken Erstaufbau bis zum Redesign gewachsener Managementsysteme, die im Alltag nicht gelebt werden. Wir schärfen Scope und Risikomethodik, entrümpeln die Richtlinienlandschaft, definieren Kennzahlen und bereiten auf Audits vor.
Strukturierte Bewertung Ihrer Richtlinien, Verfahren und Reaktionspläne mit klarem Reifegrad-Ergebnis und priorisierten Empfehlungen. Diese Methodik haben wir unter anderem im Cyber-Assessment eines globalen Automobilzulieferers (OEM-Tier-1) angewendet.
Klare Verantwortlichkeiten statt Papierberge: Rollen und Gremien, RACI-Zuordnung, eine schlanke, widerspruchsfreie Richtlinienlandschaft und Management-Kennzahlen, mit denen Sicherheitsarbeit steuerbar und nachweisbar wird.
Wir bereiten das Underwriting-Gespräch mit Ihrem Cyber-Versicherer vor und begleiten es: Sicherheitsreifegrad ehrlich und belastbar darstellen, Nachweise strukturieren, technische Rückfragen auf Augenhöhe beantworten. Das verbessert Konditionen, vermeidet Deckungslücken und falsche Angaben, die im Schadensfall teuer werden.
Versicherer verlangen heute konkrete Kontrollen: MFA, getestete Backups, EDR, Incident-Response-Plan. Wir prüfen Ihre Antworten auf die Fragebögen, schließen Lücken vor der Antragstellung und dokumentieren die Nachweise so, dass sie auch einer Prüfung im Schadensfall standhalten.
Unser erprobtes Zwei-Modul-Format: Modul 1 (2 Personentage) mit Kick-off-Workshop, Markt- und Lösungsanalyse und Anforderungskatalog inklusive NIS2 und BSI IT-Grundschutz; Modul 2 (3 Personentage) mit strukturierter Anbieterabfrage, Wertungsmatrix auf Basis von Use Cases und MITRE ATT&CK sowie Management-Präsentation mit Shortlist. Wir kennen die führenden Anbieter und starten mit einer kuratierten Vorauswahl: beim SOC zum Beispiel die Top 10 statt 100+ Anbieter vergleichen.
Von der Leistungsbeschreibung über die Bewertungsmatrix bis zum Verfahren: Wir haben Ausschreibungen für EDR, XDR, MDR, SIEM, SOC, BCM und MFA fachlich geleitet, für öffentliche wie private Auftraggeber. Dazu greifen wir auf unsere Muster-LVs und das Vergabe-Archiv mit über 100.000 realen Vergabeunterlagen zurück.
Eingehende Angebote normieren, technisch prüfen und nachvollziehbar bewerten: mit dokumentierter Zuschlagsempfehlung, die auch einer Nachprüfung standhält. Auf Wunsch inklusive Nachverhandlungsvorbereitung auf Basis unserer Analyse.
Bevor Sie sich festlegen: Wir definieren Testszenarien und Erfolgskriterien entlang Ihrer Use Cases, begleiten den Proof of Concept mit den Finalisten und werten die Ergebnisse neutral aus, damit die Entscheidung auf Fakten statt auf Demos beruht.
Vom Konzept bis zum Rollout: Faktoren und Verfahren (inklusive Phishing-resistenter Methoden wie FIDO2), Umgang mit Sonderfällen, Anbieterauswahl und Steuerung der Einführung samt Kommunikation an die Nutzer. Zur MFA-Marktlage haben wir eine eigene Marktstudie veröffentlicht.
Identitäten und privilegierte Zugänge in den Griff bekommen: Rollenmodell, Berechtigungsprozesse, Schutz administrativer Konten. Wir steuern Ihr IAM- oder PAM-Programm mit der Methodik aus unserem unabhängigen Projektmanagement, von der Anforderung bis zur Abnahme.
Wenn es brennt, entscheidet die Vorbereitung: IR-Pläne und Playbooks, Übungen mit IT und Management, Meldeprozesse nach NIS2 und die Auswahl eines passenden IR-Retainers, zu dem wir einen eigenen Buyer's Guide publiziert haben. Unsere Empfehlungen stammen aus der Begleitung realer Ransomware-Großlagen.
Business-Impact-Analyse, Notfall- und Wiederanlaufpläne, klare Krisenorganisation und regelmäßige Übungen: damit Ihre Organisation auch bei einem schweren Vorfall handlungsfähig bleibt und die Kernprozesse priorisiert wieder anlaufen.
Sicherheitskultur statt Pflichtschulung: zielgruppengerechte Formate von der Sachbearbeitung bis zur Geschäftsleitung, aufgebaut auf echten Vorfallsgeschichten statt abstrakten Folien, mit messbarer Wirkung.
Keine Theorie aus dem Lehrbuch: Unser Beratungsansatz ist in Incident-Response-Mandaten, Konzern-Assessments und Security-Ausschreibungen entstanden.
Wir haben Ransomware-Großlagen bei internationalen Konzernen begleitet: von der forensischen Datenakquise bis zum täglichen Reporting an den Vorstand. Außerdem haben wir an den Zulassungsunterlagen eines APT-Response-Dienstleisters nach §3 BSIG mitgewirkt. Diese Vorfallspraxis fließt in jede unserer Empfehlungen ein.
Wir haben öffentliche und private Security-Ausschreibungen fachlich geleitet: EDR, XDR, MDR, SIEM, SOC, BCM und MFA, mit Anforderungskatalogen, Wertungsmatrizen und Anbietergesprächen. Aus zahlreichen Anbietergesprächen wissen wir, wer wirklich liefert, und kommen so schnell zu einer klaren Entscheidungsvorlage für das Management.
Unsere Beratung ist fundiert unterlegt: CISSP (ISC2), GCIH (GIAC, SANS SEC504) und Zertifizierter VergabePraktiker, dazu die erweiterte Sicherheitsüberprüfung Ü2 nach §9 SÜG und BSI-Fortbildungen (Vorfall-Experte, IT-Grundschutz). Unser Wissen teilen wir öffentlich: im Incident-Response-Retainer Buyer's Guide, in einer MFA-Marktstudie und in Fachvorträgen.
30 bis 45 Minuten, kostenlos: Wir hören zu, ordnen Ihr Anliegen ein und sagen ehrlich, ob und wie wir helfen können.
Klar umrissener Leistungsumfang mit Festpreis oder Personentagen, ohne versteckte Folgekosten. Wo das Ergebnis messbar ist, bieten wir gerne erfolgsbasierte Modelle statt Personentage an.
Workshops, Analysen und Begleitung, remote oder vor Ort. Ein fester Ansprechpartner über den gesamten Projektverlauf, kein Junior-Staffing.
Dokumentierte Ergebnisse, die Ihre Organisation selbst weiterführen kann: Maßnahmenpläne, Vorlagen, geschulte Ansprechpartner.
Egal ob SOC, MFA, IAM oder IR-Retainer: Fast jede Sicherheitsmaßnahme führt zu einer Anbieterfrage. Unsere Antwort gilt für alle Bereiche gleichermaßen.
Aus fachlich geleiteten Ausschreibungen, hunderten Anbietergesprächen und eigenen Marktstudien wissen wir, wer in welchem Feld wirklich liefert. Dieses Wissen halten wir aktuell, mit jedem Projekt und jedem Anbietergespräch.
Statt 100+ Anbieter zu vergleichen, starten Sie mit den Top-Kandidaten für Ihren Fall: beim SOC zum Beispiel die Top 10. Das spart Monate, verhindert Fehlgriffe und macht Entscheidungen schneller und besser zugleich.
Wir sind an keinen festen Partner gebunden und fragen bei Bedarf jeden Anbieter am Markt an: gemeinsam mit Ihnen, nicht als Vermittler dazwischen. Wir sitzen zusammen in den Anbietergesprächen, Sie entscheiden, und jede Empfehlung ist in einer nachvollziehbaren Wertungsmatrix begründet, die auch Gremien, Rechnungsprüfung und Vergabekammern überzeugt.
Ob NIS2, Versicherungsdialog oder die nächste Security-Beschaffung: Im kostenlosen Erstgespräch klären wir, was Ihnen wirklich weiterhilft.
Sie haben Fragen?
Quellen