Cyber-Security · Auswahl & Beschaffung

PoC-Begleitung

Zwischen Shortlist und Vertrag liegt die wichtigste Prüfung: der Proof of Concept. Richtig aufgesetzt zeigt er in wenigen Wochen, welche Lösung in Ihrer Umgebung wirklich liefert, falsch aufgesetzt ist er eine verlängerte Produktdemo mit vorbestimmtem Sieger. Wir designen, moderieren und werten PoCs so aus, dass die Entscheidung auf Fakten steht.

Mit Testszenarien aus Ihren Use Cases, bei Detection-Themen entlang MITRE ATT&CK, und Kriterien, die vor dem ersten Test feststehen. Teil unseres Cyber-Security-Portfolios.

2-3
Finalisten im strukturierten Vergleich
6-8 Wo.
vom Design bis zur dokumentierten Empfehlung
ATT&CK
Szenario-Framework bei Detection-Themen
PoC-Begleitung anfragen →

Die Demo-Falle: warum PoCs so oft nichts beweisen

Der typische „PoC" läuft so: Der Anbieter installiert, der Anbieter konfiguriert, der Anbieter führt vor, in einer Testumgebung, die seine Stärken zeigt und seine Schwächen versteckt. Am Ende sind alle beeindruckt und niemand weiß, wie sich die Lösung mit Ihren Datenmengen, Ihren Altsystemen und Ihrem Personal verhält. Das ist keine Prüfung, das ist verlängertes Marketing.

Ein belastbarer PoC dreht die Kontrolle um: Sie (mit uns) definieren die Szenarien aus Ihren echten Use Cases, die Erfolgskriterien stehen vor dem ersten Test fest, alle Finalisten durchlaufen dieselben Prüfungen unter denselben Bedingungen, und jedes Ergebnis wird protokolliert. Bei Detection-Themen liefert MITRE ATT&CK das gemeinsame Vokabular für die Angriffs-Szenarien.

Für öffentliche Auftraggeber kommt der Verfahrensaspekt dazu: Teststellungen müssen angekündigt, gleichbehandelnd und in der Wertung verankert sein, sonst wird aus dem PoC ein Rügegrund.

Die PoC-Bausteine

Testszenarien aus Use Cases
Ihre realen Anforderungsfälle werden zu Prüfszenarien, bei EDR/SIEM/SOC entlang MITRE-ATT&CK-Techniken, bei anderen Themen entlang Ihrer Kernprozesse.
Erfolgskriterien & Bewertungsbogen
Messbar und vorab fixiert: Was gilt als erkannt, wie schnell, mit welcher Qualität? Der Bewertungsbogen macht die Beobachtungen vergleichbar.
Umgebung & Datenschutz
Testumgebung, Datengrundlage und Zugriffe sauber geregelt: realistisch genug für Aussagekraft, abgesichert genug für Datenschutz und Betrieb.
Faire Durchführung
Gleiche Bedingungen, gleiche Zeitfenster, gleiche Unterstützung für alle Finalisten, moderiert und protokolliert, damit kein Anbieter den Test fährt.
Betriebs-Perspektive
Nicht nur „erkennt es den Angriff", sondern auch: Wie fühlt sich der Alltag an? Ihre Administratoren und Analysten arbeiten mit und bewerten mit.
Auswertung & Empfehlung
Neutrale Auswertung gegen die Kriterien, dokumentiert für Gremium und (bei Vergaben) für die Akte, mit klarer Empfehlung und offenen Punkten für den Vertrag.

Unser Vorgehen: 4 Phasen

1

PoC-Design

Szenarien, Erfolgskriterien, Bewertungsbogen und Zeitplan entstehen aus Ihren Use Cases; bei Vergabeverfahren stimmen wir die Teststellung sauber mit den Unterlagen ab.

2

Vorbereitung

Umgebung, Datengrundlage und Zugriffe stehen; die Finalisten erhalten identische Briefings und Zeitfenster, Ihre Mitwirkenden wissen, was sie beobachten sollen.

3

Durchführung

Wir moderieren die Testtage, halten die Szenarien konstant und protokollieren Ergebnisse und Auffälligkeiten, auch die, die der Anbieter lieber überspielt hätte.

4

Auswertung

Ergebnisse gegen die Kriterien, Betriebs-Feedback Ihrer Teams, Gesamtbild mit Empfehlung, präsentiert vor Leitung oder Gremium und dokumentiert für die Entscheidung.

Typische Fehler, die PoCs entwerten

  • 1.Kriterien nach dem Test: Wer erst hinterher definiert, was Erfolg war, bewertet Eindrücke statt Ergebnisse, und der beste Präsentator gewinnt.
  • 2.Der Anbieter fährt den Test: Installation, Konfiguration und Demo aus einer Hand zeigen das Produkt im Schaufenster, nicht in Ihrem Keller.
  • 3.Unterschiedliche Bedingungen: Finalist A testet drei Wochen mit echten Daten, Finalist B drei Tage im Labor, das Ergebnis ist wertlos und angreifbar.
  • 4.Kein Betriebsblick: Die Detection-Rate stimmt, aber niemand hat geprüft, ob Ihr Team die Konsole nach zwei Tagen Schulung bedienen kann.
  • 5.Datenschutz als Nachgedanke: Echte Daten in Anbieter-Clouds ohne Regelung, das kann den PoC und mehr kosten.
  • 6.Ergebnisse ohne Doku: Ohne Protokolle und Bewertungsbogen ist der PoC vor Gremien und Vergabekammern nur eine Anekdote.

Für wen wir PoCs begleiten

Nach der Markterkundung

Die Shortlist steht, etwa aus unserer Security-Markterkundung: Der PoC ist die letzte Prüfung vor Ausschreibung oder Vertrag, mit direkt wiederverwendbaren Anforderungen.

Im Vergabeverfahren

Teststellung als Wertungsbestandteil: Wir verankern sie verfahrenssicher in den Unterlagen und führen sie gleichbehandelnd durch, dokumentiert für die Vergabeakte.

Vor der Vertragsverlängerung

Auch Bestandslösungen gehören auf den Prüfstand: Der Vergleichs-PoC gegen ein bis zwei Herausforderer liefert die Faktenbasis für Verlängerung, Nachverhandlung oder Wechsel.

Warum IT-LV für Ihren PoC

Wir kennen die Tricks von beiden Seiten: aus geleiteten Security-Ausschreibungen mit Teststellungen und aus der Vorfalls-Praxis, die uns gelehrt hat, welche Detection-Fähigkeiten im Ernstfall zählen. Unsere Szenarien prüfen deshalb das, was Angreifer tun, nicht das, was Demos zeigen.

Und der PoC steht bei uns nie allein: Davor liefern Markterkundung und Ausschreibung die Finalisten, danach fließen die Ergebnisse in Wertung und Vertrag, ein durchgehender Faden statt Insellösungen. GCIH-zertifizierte Praxis inklusive.

So sieht ein typisches Projekt aus

Ein PoC mit zwei bis drei Finalisten passt in sechs bis acht Wochen:

Woche 1-2
PoC-Design: Szenarien aus Use Cases (bei Detection-Themen ATT&CK-basiert), Erfolgskriterien und Bewertungsbogen, Abstimmung mit Datenschutz und, bei Vergaben, mit den Verfahrensunterlagen.
Woche 3
Vorbereitung: Umgebung und Datengrundlage stehen, Finalisten-Briefings mit identischen Informationen, Ihre Beobachter sind eingewiesen.
Woche 4-6
Durchführung: Testfenster je Finalist unter gleichen Bedingungen, moderiert und protokolliert; Ihre Teams arbeiten mit und bewerten die Betriebstauglichkeit.
Woche 7-8
Auswertung gegen die Kriterien, Ergebnispräsentation mit Empfehlung und offenen Vertragspunkten, dokumentiert für Gremium beziehungsweise Vergabeakte.

Top 10 statt 100+: unser Anbieter-Netzwerk

Ein guter PoC beginnt mit den richtigen Finalisten, und endet oft mit Detailfragen, die Marktkenntnis brauchen.

Marktkenntnis aus Erfahrung

Aus fachlich geleiteten Ausschreibungen, hunderten Anbietergesprächen und eigenen Marktstudien wissen wir, wer in welchem Feld wirklich liefert. Dieses Wissen halten wir aktuell, mit jedem Projekt und jedem Anbietergespräch.

Kuratierte Shortlist statt Marktschlacht

Die Finalisten kommen idealerweise aus unserer kuratierten Shortlist: die Top-Kandidaten statt 100+ Anbieter. Und wenn im PoC Lücken sichtbar werden, wissen wir, welcher andere Kandidat sie schließt, bevor Sie einen zweiten PoC brauchen.

Freie Anbieterwahl, sauber dokumentiert

Wir sind an keinen festen Partner gebunden und fragen bei Bedarf jeden Anbieter am Markt an: gemeinsam mit Ihnen, nicht als Vermittler dazwischen. Wir sitzen zusammen in den Anbietergesprächen, Sie entscheiden, und jede Empfehlung ist in einer nachvollziehbaren Wertungsmatrix begründet, die auch Gremien, Rechnungsprüfung und Vergabekammern überzeugt.

Häufige Fragen zur PoC-Begleitung

Was unterscheidet PoC, Demo und Pilot?
Die Demo zeigt, was der Anbieter zeigen will; der PoC prüft strukturiert Ihre Szenarien gegen vorab definierte Kriterien; der Pilot ist bereits der begrenzte Echtbetrieb nach der Entscheidung. Wer die drei verwechselt, entscheidet auf Marketing-Basis.
Ist ein PoC im Vergabeverfahren zulässig?
Ja, als Teststellung, wenn sie in den Vergabeunterlagen angekündigt, für alle Bieter gleich und in der Wertung transparent verankert ist. Wir formulieren genau das und dokumentieren die Durchführung akten- und nachprüfungsfest.
Wie viele Anbieter sollten in den PoC?
Zwei bis drei: Weniger nimmt dem Vergleich die Basis, mehr sprengt Zeit und Aufmerksamkeit. Die Vorauswahl leistet die Markterkundung oder Wertung davor, der PoC ist das Finale, nicht die Vorrunde.
Testen wir mit echten Daten?
Nur mit Regelung: Je nach Thema arbeiten wir mit anonymisierten Daten, synthetischen Datensätzen oder klar abgegrenzten Echtdaten-Ausschnitten, abgestimmt mit Datenschutz und dokumentiert. Aussagekraft und Compliance schließen sich nicht aus.
Wer trägt die Kosten des PoC, auch die der Anbieter?
Anbieter tragen ihren Aufwand üblicherweise selbst, das ist Marktpraxis und motiviert ernsthafte Finalisten. Ihre Kosten sind unsere Begleitung plus interner Aufwand; beides kalkulieren wir vorab transparent.
Wie viel internen Aufwand müssen wir einplanen?
Je Finalist typischerweise einige Personentage Ihrer Administratoren und Anwender, und genau das ist gewollt: Der Betriebs-Eindruck Ihrer Teams ist ein Bewertungskriterium, kein Störfaktor.
Welche Kriterien haben sich bei Detection-PoCs bewährt?
Erkennungs- und Alarmqualität gegen definierte ATT&CK-Techniken, Zeit bis zum verwertbaren Alarm, False-Positive-Verhalten, Untersuchungs-Workflow, Integration in Ihre Landschaft und die Bedienbarkeit nach kurzer Einweisung, gewichtet nach Ihren Prioritäten.
Was passiert nach dem PoC?
Die Ergebnisse fließen direkt weiter: in die Zuschlagswertung beim Vergabeverfahren, in die Vertragsverhandlung (offene Punkte werden Klauseln) und in die Einführungsplanung. Nichts davon muss neu erarbeitet werden.
Was kostet die Begleitung?
Festpreis nach Thema und Finalisten-Zahl: Design und Auswertung sind Kompaktpakete, die Durchführungsbegleitung skaliert mit den Testfenstern. Nach dem kostenlosen Erstgespräch erhalten Sie die klare Kalkulation.

Testen, was zählt, entscheiden, was hält

Im kostenlosen Erstgespräch klären wir Thema, Finalisten und Zeitplan: danach steht das PoC-Design in wenigen Tagen.


Sie haben Fragen?

Vertriebsteam
Unser Vertriebsteam
Wir helfen Ihnen gerne weiter.
sales@it-lv.de 06124 6059217

Quellen

  1. MITRE Corporation: "MITRE ATT&CK", attack.mitre.org. Framework für Angriffstechniken als Basis von Testszenarien.
  2. BSI: "IT-Grundschutz: Methode und Standards zur Informationssicherheit", bsi.bund.de. Referenz für geforderte Sicherheitskontrollen.
  3. Bundesministerium der Justiz: "Vergabeverordnung (VgV)", gesetze-im-internet.de. Verfahrensrahmen öffentlicher Vergaben.
Inhalt
Auf dieser Seite
Die Demo-Falle Die Bausteine Unser Vorgehen Typische Fehler Für wen Warum IT-LV Typisches Projekt Anbieter-Netzwerk Häufige Fragen