Bevor Sie in Sicherheit investieren, sollten Sie wissen, wo es brennt: Unser Assessment bewertet Richtlinien, Prozesse, Technik und Reaktionsfähigkeit strukturiert entlang BSI IT-Grundschutz und NIST CSF, und übersetzt das Ergebnis in Top-Risiken mit Kostenrahmen, über die Ihre Leitung entscheiden kann.
Mit derselben Methodik haben wir unter anderem einen globalen Automobilzulieferer (OEM-Tier-1) bewertet. Teil unseres Cyber-Security-Portfolios.
Security-Budgets werden oft dort ausgegeben, wo der letzte Vertriebler am überzeugendsten war, nicht dort, wo das Risiko sitzt. Das Assessment dreht die Reihenfolge um: Erst das ehrliche Lagebild über alle Domänen, dann die Priorisierung nach Risiko und Aufwand, dann die Investition. So wird aus dem Bauchgefühl eine begründbare Roadmap, auch gegenüber Leitung, Aufsicht und Versicherer.
Methodisch arbeiten wir zweisprachig: Das NIST Cybersecurity Framework (Identify, Protect, Detect, Respond, Recover) liefert das international verständliche Raster fürs Management, der BSI IT-Grundschutz die deutsche Tiefe und die Anschlussfähigkeit an Behörden-Anforderungen. Für NIS2-regulierte Einrichtungen mappen wir die Ergebnisse zusätzlich auf die zehn Maßnahmenbereiche nach §30 BSIG, damit ein Assessment gleich mehrere Nachweispflichten bedient.
Und anders als ein Audit sucht das Assessment nicht Abweichungen von der Norm, sondern beantwortet die Führungsfrage: Was kann uns wie hart treffen, und was tun wir zuerst?
Prüftiefe festlegen: Kompakt-Assessment (interviewbasiert) oder Tiefen-Assessment mit Dokumenten-Review und technischen Stichproben; Standorte, Systeme und Ansprechpartner werden geplant.
Strukturierte Interviews mit IT, Fachbereichen und Leitung, Sichtung von Richtlinien, Vorfällen und Audit-Ergebnissen; beim Tiefen-Assessment ergänzt um Konfigurations-Stichproben.
Reifegrad je Prüffeld, Szenario-Analyse aus Angreifersicht (was wäre bei Ihnen der Weg des geringsten Widerstands?) und die Top-Risiken mit Eintrittslogik und Kostenrahmen.
Management-Präsentation mit Reifegrad-Bild, Top-10-Risiken und priorisierter Roadmap (Quick Wins vs. Projekte), plus Detailbericht für die Umsetzungsebene.
Als Standortbestimmung vor Budgetrunden, nach Vorfällen in der Branche oder auf Anforderung der Muttergesellschaft, mit der Methodik, die wir bei einem globalen OEM-Tier-1-Zulieferer angewendet haben.
Grundschutz-anschlussfähig und in Verwaltungssprache: Das Assessment liefert die Basis für IT-Sicherheitskonzepte, Haushaltsanmeldungen und die NIS2-Einstufung.
Mit Mapping auf die zehn Maßnahmenbereiche nach §30 BSIG: ein Assessment, das gleichzeitig als Vorstufe zum Gap Assessment und als Management-Nachweis dient.
Wir bewerten aus der Perspektive, die zählt: der des Angreifers und des Ernstfalls. Aus begleiteten Ransomware-Großlagen wissen wir, welche Schwächen Angriffe wirklich ermöglichen und welche nur Auditoren beschäftigen, und genau so gewichten wir. GCIH-zertifizierte Incident-Handler-Praxis trifft CISSP-Breite.
Und das Ergebnis bleibt nicht liegen: Für jede Maßnahme der Roadmap liefern wir auf Wunsch die Umsetzung gleich mit, von der kuratierten Anbieter-Vorauswahl bis zur vergabekonformen Ausschreibung. Wo sich der Erfolg messen lässt, etwa im Re-Assessment nach zwölf Monaten, vergüten Sie uns gerne erfolgsbasiert.
Das Kompakt-Assessment passt in vier Wochen; das Tiefen-Assessment dauert je nach Umfang sechs bis acht:
Fast jede Roadmap endet in Beschaffungen, vom EDR bis zum Pentest. Deshalb gehört unsere Marktkenntnis zum Assessment dazu.
Aus fachlich geleiteten Ausschreibungen, hunderten Anbietergesprächen und eigenen Marktstudien wissen wir, wer in welchem Feld wirklich liefert. Dieses Wissen halten wir aktuell, mit jedem Projekt und jedem Anbietergespräch.
Für jede empfohlene Maßnahme nennen wir auf Wunsch die Top-Kandidaten statt 100+ Anbieter, vom Pentest-Spezialisten bis zur MDR-Plattform, bewertet nach denselben Kriterien, mit denen wir Ihr Haus gerade vermessen haben.
Wir sind an keinen festen Partner gebunden und fragen bei Bedarf jeden Anbieter am Markt an: gemeinsam mit Ihnen, nicht als Vermittler dazwischen. Wir sitzen zusammen in den Anbietergesprächen, Sie entscheiden, und jede Empfehlung ist in einer nachvollziehbaren Wertungsmatrix begründet, die auch Gremien, Rechnungsprüfung und Vergabekammern überzeugt.
Im kostenlosen Erstgespräch klären wir Umfang und Prüftiefe: danach erhalten Sie ein Festpreis-Angebot für Ihr Assessment.
Sie haben Fragen?
Quellen