Zum Inhalt springen

Ehrliche Befunde statt beschwichtigender Berichte.

Zu jedem Befund gehören ein reproduzierbarer Angriffspfad und ein Behebungsschritt, den Ihr Team selbst umsetzen kann.

Das bekommen Sie

  • Kritische Lücken werden gefunden, bevor Angreifer sie ausnutzen.
  • Befunde nach tatsächlicher Gefahr bewertet, nicht nach Anzahl.
  • Compliance-Nachweise, bereit für ISO 27001, SOC 2 oder PCI-DSS.
  • Ihr Team lernt, die Lücken zu schließen, statt nur eine Liste zu erhalten.

Leistungen

Was darin enthalten ist

Sicherheitstests für KI-Systeme

Der von Ihnen eingesetzte Assistent kann gekapert werden. Wir weisen es als Erste nach.

  • Test, ob er sich dazu bringen lässt, Kundendaten preiszugeben.
  • Test, ob seine Befugnisgrenzen überschritten werden können.
  • Test auf Anweisungen, die in Dokumenten und eingehenden Nachrichten versteckt sind.
  • Jeder Befund wird mit einer Reproduktion geliefert, nicht nur mit einer Warnung.
  • Behebungen, die Ihr Team selbst durchführen kann.

Üblicher Umfang

  • Sicherheitstest für KI-Systeme

    Wir prüfen, ob sich ein KI-Assistent dazu bringen lässt, Daten preiszugeben, seine Befugnisse zu überschreiten oder Anweisungen zu befolgen, die ein Außenstehender eingeschleust hat.

    • Geprüft gegen versteckte Anweisungen in Dokumenten und Nachrichten
    • Geprüft, ob Kundendaten abgezogen werden können
    • Geprüft, ob seine Befugnisse überschritten werden können

    Übliche Dauer: 1–2 Wochen

  • Sicherheitstest für KI-Agenten und Assistenten

    Test von KI-gesteuerten Systemen: Anweisungen, die über fremde Texte eingeschleust werden, Datenabfluss zwischen Nutzern, Agenten, die über ihre Befugnisse hinausgehen, und Kosten, die Angreifer gezielt in die Höhe treiben.

    • Einschleusung über Dokumente, E-Mails und Webseiten
    • Datenabfluss zwischen Nutzern und Mandanten
    • Agenten über ihre Befugnisgrenzen hinausführen

    Übliche Dauer: 2 bis 3 Wochen

Kostenlose Beratung anfragen

Umfang und Preis besprechen.

Incident Response

Wenn es passiert ist: eindämmen, aufklären, melden.

  • Eindämmung zuerst, damit sich der Schaden nicht weiter ausbreitet.
  • Eine Antwort auf die Frage, die niemand hören will: Welche Daten wurden tatsächlich abgegriffen?
  • Die 72-Stunden-Pflichtmeldung wird von uns entworfen – nicht Ihnen überlassen.
  • Beweismittel werden von Anfang an sachgemäß gesichert – bevor sie überschrieben werden.
  • Eine Tabletop-Übung, damit der nächste Vorfall ruhiger abläuft als der erste.

Üblicher Umfang

  • Notfall-Reaktion bei Datenschutzverletzungen

    Wir stoppen die Ausbreitung, ermitteln forensisch, welche Daten tatsächlich entwendet wurden, und erstellen den Pflichtbericht für die 72-Stunden-Meldung.

    • Zuerst Eindämmung, damit sich der Schaden nicht weiter ausbreitet.
    • Antwort auf die Frage, welche Daten tatsächlich entwendet wurden.
    • Wir entwerfen den Pflichtbericht für die 72-Stunden-Meldung.

    Übliche Dauer: Mindestens 3 Tage

  • 72-Stunden-Störfallbereitschaft

    Schriftliche Anweisungen, Eskalationswege und ein vierteljährliches Planspiel, damit der erste Störfall nicht in Panik endet.

    • Schriftliche Anweisungen, die sich unter Druck tatsächlich befolgen lassen
    • Eskalationswege mit Namen und Telefonnummern, nicht nur mit Stellenbezeichnungen
    • Ein vierteljährliches Planspiel

    Übliche Dauer: Monatlich

  • Incident-Response-Rahmenvertrag

    Eine Nummer für den Ernstfall – besetzt mit Leuten, die Ihre Architektur bereits kennen. Kein Team, das sich in der ersten Stunde erst einliest, während die Uhr tickt.

    • Schriftlich zugesicherte Reaktionszeit
    • Ein Team, das Ihre Systeme vor dem Vorfall kennt
    • Hilfe bei der Erstellung des Berichts an die Aufsicht

    Übliche Dauer: Fortlaufend

  • Forensik und Wiederherstellung nach Sicherheitsvorfällen

    Wir klären, was tatsächlich passiert ist: wie die Angreifer eindrangen, wie weit sie vordrangen, auf welche Daten sie Zugriff hatten und ob sie sich noch im System befinden.

    • Eine auf Beweisen gestützte Chronologie
    • Der tatsächliche Umfang der betroffenen Daten
    • Den Einstiegspfad schließen und den Angreifer entfernen

    Übliche Dauer: 2–6 Wochen

Kostenlose Beratung anfragen

Umfang und Preis besprechen.

Fractional CISO

Sicherheitsführung ohne Vollzeitkraft.

  • Sicherheitsfragebögen von Interessenten werden zügig beantwortet, nicht erst nach Wochen.
  • Prioritäten richten sich nach der tatsächlichen Gefahr, nicht nach der Länge der Liste.
  • Dabei sein, sobald Auditoren und Großkunden nachfragen.
  • Nur ein Bruchteil der Kosten einer Vollzeitkraft.
  • Jederzeit beendbar, ohne arbeitsrechtliche Komplikationen.

Üblicher Umfang

  • Fractional CISO

    Einige Tage im Monat für Prioritäten, die Beantwortung von Sicherheitsfragebögen von Interessenten und die Teilnahme an Audits.

    • Sicherheitsfragebögen von Interessenten werden schnell beantwortet.
    • Prioritäten werden nach realer Gefahr gesetzt.
    • Anwesend bei Rückfragen von Auditoren und Großkunden.

    Übliche Dauer: Monatlich

  • Fractional CISO

    Ein Sicherheitsverantwortlicher an wenigen Tagen im Monat – er legt den Sicherheitsplan fest, beantwortet Fragebögen von Kunden und Aufsichtsbehörden, leitet bei Sicherheitsvorfällen und verhindert Entscheidungen, die sich erst in einem Jahr rächen.

    • Ein Sicherheitsplan nach Risiko, nicht nach Trend
    • Beantwortung von Fragebögen von Kunden und Aufsichtsbehörden
    • Leitung bei Sicherheitsvorfällen

    Übliche Dauer: Laufend

Kostenlose Beratung anfragen

Umfang und Preis besprechen.

Security Engineering

Schutz konzipiert, getestet, nachgewiesen.

  • Schwachstellen erkennen, bevor Angreifer sie ausnutzen
  • Einhaltung internationaler Standards (ISO 27001, PCI DSS)
  • Umfassende technische und Management-Berichte
  • Schritt-für-Schritt-Anleitung zur Behebung
  • Tests ohne Ausfallzeiten – keine Beeinträchtigung des laufenden Betriebs
  • International zertifiziertes Team (OSCP, CEH)

Üblicher Umfang

  • Wiederkehrende Phishing-Simulation

    Testnachrichten, die echten Angriffen nachempfunden sind. Wer darauf hereinfällt, erhält anschließend eine Schulung.

    • Ködernachrichten, die aktuell kursierenden Angriffen nachempfunden sind
    • Schulung nur für Betroffene – nicht für alle
    • Quartalsweiser Vergleich

    Übliche Dauer: Jedes Quartal, fortlaufend

  • Sicherheit der Lieferkette und Release-Pipeline

    Ein Verzeichnis der eingesetzten Drittanbieter-Komponenten, die Kennzeichnung verwundbarer Komponenten und die Prüfung von Code und Zugangsdaten vor der Produktion.

    • Ein Komponentenverzeichnis mit Versionsständen
    • Verwundbare Komponenten werden erkannt und nach Risiko bewertet
    • Versehentlich eingecheckte Zugangsdaten werden gefunden

    Übliche Dauer: 3–6 Wochen

  • Phishing-Simulation & Awareness-Training

    Eine Phishing-Kampagne, die wie die echte Korrespondenz Ihres Unternehmens aussieht. Danach bekommen nur diejenigen ein kurzes Training, die darauf hereingefallen sind – nicht alle eine jährliche Schulung.

    • E-Mails, die Ihre echte Korrespondenz nachahmen
    • Klickrate pro Abteilung statt Unternehmensdurchschnitt
    • Kurzes Training nur für die, die es brauchen

    Übliche Dauer: 3 Wochen

Kostenlose Beratung anfragen

Umfang und Preis besprechen.

Schwachstellenanalyse

Eine vollständige Liste der Schwachstellen, nach tatsächlichem Risiko sortiert.

  • Jeder Zeitraum wird mit dem vorherigen verglichen, statt als isolierter Bericht zu stehen.
  • Offene Befunde aus früheren Zeiträumen werden fortgeführt, bis sie tatsächlich behoben sind.
  • Läuft, ohne Live-Dienste vom Netz zu nehmen.
  • Regelmäßige Nachweise für Auditoren ohne hektische Kurzfristvorbereitung.
  • Schnellere Warnung, sobald eine neu ausgenutzte Schwachstelle in freier Wildbahn auftaucht.

Üblicher Umfang

  • Angriffsflächen-Analyse

    Eine Bestandsaufnahme aller Dienste, die aus dem Internet erreichbar sind – und aller, die dort nichts zu suchen haben.

    • Liste der von außen erreichbaren Dienste
    • Kennzeichnung der Dienste, die nicht erreichbar sein sollten
    • Vergessene Altsysteme, die noch laufen

    Übliche Dauer: 3 Tage

  • Wiederkehrende Schwachstellenanalyse

    Eine monatlich wiederkehrende Analyse mit Vergleich der Messperioden: Was hat sich verbessert, was ist neu aufgetreten.

    • Vergleich der Messperioden statt isolierter Einzelberichte
    • Nicht behobene Befunde aus früheren Analysen werden als Erinnerung fortgeführt
    • Periodische Nachweise für Audits

    Übliche Dauer: Monatlich, Mindestlaufzeit sechs Monate

  • Sicherheitsprüfung von Quellcode und Lieferkette

    Manuelle Prüfung des Quellcodes an den kritischen Pfaden – Login, Autorisierung, Zahlungen und Uploads – sowie Prüfung der Drittanbieter-Bibliotheken, die mit in die Produktion gehen.

    • Manuelle Prüfung der Pfade für Login, Autorisierung und Zahlungen
    • Prüfung der Drittanbieter-Bibliotheken inklusive Versionsalter
    • Im Code-Verlauf zurückgelassene Zugangsdaten und Schlüssel

    Übliche Dauer: 3–5 Wochen

Kostenlose Beratung anfragen

Umfang und Preis besprechen.

Penetrationstest

Wir greifen Ihre Systeme zuerst an – bevor andere es tun.

  • Ein Bericht, den Sie Interessenten und Auditoren gleichermaßen vorlegen können.
  • Jede Feststellung enthält einen reproduzierbaren Angriffspfad.
  • Ergebnisse werden nach tatsächlicher Gefahr priorisiert, nicht nach Anzahl.
  • Ein Nachtest nach der Fehlerbehebung ist inklusive, nicht separat abgerechnet.
  • Die Regeln für den Test werden vorab schriftlich vereinbart – einschließlich der Vorgehensweise zum Abbruch des Tests.

Üblicher Umfang

  • Kompakter Penetrationstest – ein Ziel, 2 Wochen

    Ein realer Angriffstest der Anwendung. Der Bericht ist zur Weitergabe an Interessenten geeignet. Ein Retest ist enthalten.

    • Ein Bericht zur Weitergabe an Interessenten und Auditoren
    • Jeder Befund enthält eine Reproduktionsanleitung, nicht nur eine Warnung
    • Ein Retest nach der Behebung ist inklusive

    Übliche Dauer: 2 Wochen

  • Vollständige Angriffssimulation

    Ein Angriff, der einem echten Angreifer nachempfunden ist. Das interne Team wird nicht informiert – so wie bei einem echten Vorfall. Ziel ist es, die Erkennung und die Reaktion zu testen.

    • Das interne Team wird nicht informiert – wie bei einem echten Vorfall
    • Testet die Erkennungs- und Reaktionsfähigkeit, nicht nur die Lücken im System
    • Die Einsatzregeln werden vorab schriftlich vereinbart

    Übliche Dauer: Erst die Diagnose

  • Penetrationstest für Webanwendungen – voller Umfang

    Manuelle Prüfung Ihrer Webanwendung: Kontenübernahme, benutzerübergreifende Autorisierungsfehler, Injection, Schad-Uploads und Zahlungsprozesse. Kein Scanner-Report, der in ein Dokument eingefügt wird.

    • Manuelle Tests, kein Scanner-Report
    • Schritt-für-Schritt-Nachweis für jeden Befund
    • Nach tatsächlichem Geschäftseinfluss priorisiert, nicht nach Punktewert

    Übliche Dauer: 2–3 Wochen

  • API-Penetrationstest

    Tests auf Endpunkt-Ebene: Autorisierung auf Objektebene, Aufzählung von Identifikatoren, Rate Limiting, Datenabfluss über Antworten und Schlüssel mit zu weit reichenden Berechtigungen.

    • Rollen- und mandantenübergreifende Autorisierungstests
    • Prüfung von Rate Limiting und Quotenmissbrauch
    • Datenabfluss über Fehlerantworten

    Übliche Dauer: 2 Wochen

  • Interner Netzwerk-Penetrationstest

    Wir simulieren einen Angreifer, der sich bereits in Ihrem Netzwerk befindet. Ausgehend von einem Mitarbeiter-Laptop zeigen wir, wie weit er sich bewegen, Rechte erweitern und zu Kernsystemen vordringen kann.

    • Bewegungspfad vom Einstiegspunkt bis zu den Kernsystemen
    • Erweiterung von Domänenrechten
    • Schwachstellen in der Netzwerksegmentierung

    Übliche Dauer: 3–4 Wochen

Kostenlose Beratung anfragen

Umfang und Preis besprechen.

Cloud Security

Server und Daten auf AWS oder Azure sauber abgesichert.

  • Zu weit gefasste Berechtigungen werden erkannt und auf das tatsächlich Genutzte eingeschränkt.
  • Versehentlich öffentlich zugänglicher Storage wird geschlossen.
  • Monitoring wird direkt installiert – nicht erst auf der letzten Berichtsseite empfohlen.
  • Prüfungen laufen bei jeder Änderung. So bleibt die Umgebung auch nach der Übergabe sauber.
  • Konfigurationsnachweise, bereit für ISO 27001, SOC 2 oder PCI-DSS.

Üblicher Umfang

  • Cloud-Sicherheit: Befunde, Behebung, Monitoring

    Bewertung und Härtung einer AWS-, Azure- oder GCP-Umgebung, mit anschließendem Monitoring.

    • Zu weit gefasste Berechtigungen gefunden und eingeschränkt
    • Versehentlich öffentliche Speicher geschlossen
    • Monitoring installiert, nicht nur empfohlen

    Übliche Dauer: 2 Wochen

  • Cloud-Konfigurationsreview – nur Befunde

    Wir prüfen die Konfiguration von AWS, GCP oder Azure: offener Speicher, zu weitreichende Berechtigungen, nie rotierte Schlüssel und Audit-Logging, das deaktiviert ist.

    • Öffentlich erreichbare Speicher und Datenbanken
    • Zu weitreichende Berechtigungen und nie rotierte Schlüssel
    • Audit-Logging: aktiv, aufbewahrt und ausreichend lang verfügbar

    Übliche Dauer: 2 Wochen

Kostenlose Beratung anfragen

Umfang und Preis besprechen.

Identitäts- und Verzeichnis-Sicherheit

Ein kompromittiertes Konto darf nicht das ganze Büro öffnen.

  • Noch aktive Konten ausgeschiedener Mitarbeiter werden gefunden und deaktiviert.
  • Übermäßige Berechtigungen werden Person für Person erfasst, nicht nur allgemein beschrieben.
  • Wege zur Erlangung von Administratorrechten werden real getestet und Ihnen an den Stellen aufgezeigt, an denen sie tatsächlich funktionieren.
  • Ein Verfahren zum Deaktivieren von Konten ausgeschiedener Mitarbeiter wird erstellt, damit sich das Problem nicht wiederholt.
  • Monitoring wird eingerichtet, inklusive Regelung, wer bei einem Alarm informiert wird.

Üblicher Umfang

  • Sicherheit von Firmen-Benutzerkonten

    Prüfung des Firmen-Benutzerkontenverzeichnisses: Berechtigungen, privilegierte Konten und alte Konten, die nie deaktiviert wurden.

    • Identifizierung von ruhenden, aber aktiven Konten
    • Zuordnung überhöhter Berechtigungen pro Person
    • Test von Eskalationspfaden zu Administratorrechten

    Übliche Dauer: 2 Wochen

Kostenlose Beratung anfragen

Umfang und Preis besprechen.

Test mobiler Anwendungen

iOS- und Android-Apps – geprüft mit den Methoden eines echten Angreifers.

  • Getestet werden Android und iPhone – nicht nur eine Plattform in der Annahme, die andere sei gleich.
  • Auch die auf dem Gerät gespeicherten Daten werden ausgelesen – ein Bereich, der am häufigsten übersehen wird.
  • Auch die in der App enthaltenen Drittanbieter-Bibliotheken werden geprüft.
  • Jeder Befund wird mit einer Reproduktionsanleitung geliefert, nicht nur mit einer Warnung.
  • Sichere Lösungswege werden an Ihr Team übergeben, damit sich derselbe Fehler nicht wiederholt.

Üblicher Umfang

  • Sicherheitstest für Mobile-Apps

    Getestet werden die Android- und iPhone-Apps samt der darin eingebundenen Bibliotheken von Drittanbietern.

    • Sowohl Android als auch iPhone werden getestet
    • Auch die Bibliotheken von Drittanbietern werden untersucht
    • Die auf dem Gerät gespeicherten Daten werden ebenfalls geprüft

    Übliche Dauer: 2 Wochen

  • Penetrationstest für mobile Apps

    Getestet werden Android- und iOS-Apps: lokale Speicherung, im App-Bundle hinterlegte Schlüssel, Abfangen des Datenverkehrs, Certificate Pinning und das Verhalten auf gerooteten oder mit Jailbreak versehenen Geräten.

    • Prüfung der Speicherung auf dem Gerät
    • Suche nach Schlüsseln und Geheimnissen im App-Bundle
    • Tests zum Abfangen von Datenverkehr und zum Certificate Pinning

    Übliche Dauer: 2–3 Wochen

Kostenlose Beratung anfragen

Umfang und Preis besprechen.

Audit & Compliance

Wir begleiten Sie bis zur ISO 27001, SOC 2 oder PCI-DSS.

  • Der Abstand zwischen Ihrem Ist-Zustand und ISO 27001 oder SOC 2 wird gemessen, nicht geschätzt.
  • Eine priorisierte Maßnahmenliste inklusive Zeit- und Kostenschätzung.
  • Belege werden während des Projekts fortlaufend gesammelt, statt erst kurz vor der Prüfung zusammengesucht zu werden.
  • Richtlinien, die gelebt werden, statt nur abgeheftet zu werden.
  • Unterstützung, die bis zum Überwachungsaudit im Folgejahr weiterläuft.

Üblicher Umfang

  • Audit-Bereitschaftsanalyse

    Wir zeigen die Lücke zwischen Ihrem aktuellen Stand und den Anforderungen von ISO 27001 oder SOC 2 – und liefern die Arbeitsschritte bereits priorisiert.

    • Eine priorisierte Aufgabenliste
    • Zeit- und Kostenschätzung bis zur Zertifizierung
    • Bereits erfüllte Anforderungen werden ebenfalls dokumentiert, nicht nur die Lücken

    Übliche Dauer: 1–2 Wochen

  • Zertifizierungsbegleitung

    Wir begleiten Sie bis zur Zertifizierung nach ISO 27001, SOC 2 oder PCI-DSS und bereiten die Nachweise vor, die der Auditor anfordert.

    • Nachweise werden kontinuierlich zusammengetragen statt am Ende zusammengesucht
    • Richtlinien zum Umsetzen, nicht zum Abheften
    • Unterstützung während des Auditor-Besuchs

    Übliche Dauer: 3–9 Monate

  • Bereitschaftsprüfung für das indonesische Datenschutzgesetz

    Wir führen eine vollständige Überprüfung gegen die indonesischen Pflichten zum Schutz personenbezogener Daten durch. Geprüft werden: Rechtsgrundlagen, Zugriffs- und Audit-Trails, Aufbewahrungsfristen, Bearbeitungswege für Anträge betroffener Personen sowie das 72-Stunden-Meldeverfahren bei Datenschutzverletzungen.

    • Eine Karte der personenbezogenen Daten: Inhalt, Speicherort und Speicherdauer
    • Lückenanalyse zu jeder einzelnen Anforderung
    • Ein sofort einsetzbares 72-Stunden-Meldeverfahren bei Datenschutzverletzungen

    Übliche Dauer: 3 Wochen

  • ISO/IEC-27001-Vorbereitungsprogramm

    Wir bringen Ihr Informationssicherheits-Managementsystem (ISMS) so weit, dass eine Zertifizierungsstelle es auditieren kann. Dazu gehören: Abgrenzung des Anwendungsbereichs, Risikobewertung, Richtlinien, Nachweise des laufenden Betriebs und internes Audit.

    • Anwendungsbereich so festgelegt, wie er für Ihr Unternehmen passt – nicht größer als notwendig.
    • Risikobewertung und Erklärung zur Anwendbarkeit (SoA)
    • Richtlinien, die tatsächlich angewendet werden, statt nur in der Ablage zu liegen.

    Übliche Dauer: 4–8 Monate

  • Meldebereitschaft bei IT-Vorfällen für die Finanzaufsicht

    Aufbau des Meldewegs von der Erkennung über die Bewertung bis zur Meldung, damit die 24-Stunden-Frist der Finanzaufsicht tatsächlich eingehalten werden kann – inklusive Entscheidungsbefugnis, Meldeinhalt und Unterschriftsregelung.

    • Schwellenwerte: welche Ereignisse meldepflichtig sind
    • Rollen und Unterschriftsbefugnis
    • Vorausgefüllte Meldevorlage

    Übliche Dauer: 3 Wochen

Kostenlose Beratung anfragen

Umfang und Preis besprechen.

Technische DPDP-Bereitschaft (Indien)

Die Frist steht fest — die Arbeit liegt in den Systemen

  • Wir setzen um — wir beraten nicht rechtlich. Die Bewertung bleibt bei Ihrer Rechtsberatung
  • Datenflüsse werden aus Code und Datenbanken erhoben, nicht aus einem Fragebogen
  • Einwilligungs- und Löschwege werden tatsächlich durchlaufen, nicht nur gezeichnet
  • Aus dem 13.11.2026 und dem 13.05.2027 wird ein Arbeitsplan statt einer Erinnerung

Üblicher Umfang

  • Datenflusskarte personenbezogener Daten

    Wohin Ihre Kundendaten tatsächlich fließen — erhoben aus Code, Datenbanken und Drittanbindungen. Einschließlich der Kopien, die sich in Analysewerkzeugen, Exporten und nie gelöschten Sicherungen ansammeln.

    • Erhoben aus Code und Schema — nicht aus einer Liste, die jedes Team selbst ausfüllt
    • Auch Drittanbindungen werden erfasst, einschließlich vor Jahren eingerichteter
    • Zu jedem Fluss: welche Daten, wohin, auf welcher Grundlage, wie lange gespeichert

    Übliche Dauer: 2–3 Wochen

  • Einwilligungs- und Löschwege

    Wege, die wirklich funktionieren: Kundschaft erteilt eine Einwilligung, zieht sie zurück, verlangt eine Kopie oder die Löschung — und die Systeme führen das bis zur letzten Kopie durch. Was meist scheitert, ist nicht die Schaltfläche, sondern Sicherungen und Drittwerkzeuge.

    • Löschung bis in Kopien in Analysewerkzeugen und Sicherungen geprüft
    • Der Widerruf stoppt die Verarbeitung wirklich, statt nur eine Zeile zu markieren
    • Jede Anfrage wird mit Zeitstempel protokolliert — genau danach fragt eine Prüfung

    Übliche Dauer: 4–6 Wochen

Kostenlose Beratung anfragen

Umfang und Preis besprechen.

Häufige Fragen

Was ist der Unterschied zwischen einem Penetrationstest und einer Schwachstellenanalyse?

Eine Schwachstellenanalyse erfasst und priorisiert Schwachstellen in der Breite. Ein Penetrationstest versucht, sie tatsächlich zu überwinden, um zu sehen, wie weit ein Angreifer gelangen könnte. Die Analyse beantwortet die Frage, was schwach ist; der Test beantwortet die Frage, wie schwerwiegend ein Angriff durch eine Schwachstelle ist.

Wie lange dauert ein Sicherheitsaudit?

Zwei Wochen pro Zielsystem, gerechnet ab dem Zeitpunkt, an dem Leistungsumfang und Testfreigabe schriftlich vereinbart sind. Der Bericht wird am Ende geliefert. Ein Retest nach Ihren Korrekturen ist enthalten und wird nicht als neuer Auftrag berechnet.

Dürfen wir den Bericht an Dritte weitergeben?

Ja, das ist sogar üblich – unsere Berichte sind dafür geschrieben, sie Interessenten, Prüfern oder Investoren vorzulegen. Sie bestehen aus zwei Teilen: einer Zusammenfassung für die Geschäftsleitung und einem technischen Anhang für Ihr Team. Wir geben Ergebnisse niemals ohne Ihre schriftliche Genehmigung an Dritte weiter.

Was passiert, sobald eine Lücke gefunden wurde?

Zu jedem Befund gehören eine Reproduktionsanleitung und ein Behebungsschritt, den Ihr Team selbst ausführen kann. Die Befunde sind nach tatsächlichem Risiko priorisiert, nicht nach Anzahl. Bei einer langen, unpriorisierten Liste wartet der gefährlichste Punkt am längsten auf seine Bearbeitung.

Begleiten Sie uns auch bis zur Zertifizierung?

Ja, für ISO 27001, SOC 2 und PCI-DSS. Die Nachweise werden fortlaufend gesammelt und nicht erst kurz vor dem Audit zusammengestellt. Die Richtlinien werden so verfasst, dass man sie befolgt, nicht nur ablegt.

Wann ist eine wiederkehrende Prüfung besser als eine einmalige?

Wenn sich Ihre Systeme jeden Monat ändern. Wer nur einmal im Jahr testet, kennt den Zustand elf Monate lang nicht. Eine wiederkehrende Prüfung vergleicht jeden Zeitraum mit dem vorherigen und übernimmt offene Befunde in den nächsten.

Wie lange dauert ein Durchlauf?

Bei einem festgelegten Umfang sind etwa zwei Arbeitstage pro Monat einzuplanen. Die Ergebnisse liegen in derselben Woche vor. Es muss nichts vom Netz genommen werden; der Durchlauf läuft, ohne den Live-Betrieb zu beeinträchtigen.

Erhalten wir ein Zertifikat?

Wir stellen einen datierten Bericht mit den zugehörigen Prüfnachweisen aus. Genau danach fragen Auditoren und Interessenten. Ein formales Zertifikat kann nur von einer akkreditierten Zertifizierungsstelle ausgestellt werden. Wir begleiten Sie bis dahin, geben selbst jedoch keines heraus. Wer etwas anderes behauptet, dem sollten Sie misstrauen.

Formen der Zusammenarbeit

Wählen Sie die Form, die zu Ihrer Lage passt

Nicht jede Aufgabe gehört in ein großes Projekt. Diese vier Formen nutzen wir üblicherweise — Umfang und Dauer werden vereinbart, bevor irgendetwas beginnt.

  • Kurzanalyse

    Finden Sie heraus, was tatsächlich defekt ist, bevor Sie ein großes Budget binden.

    1–2 Wochen

    • Interviews mit den Personen, die den Prozess tatsächlich betreiben
    • Eine Aufstellung, wie viele Stunden und wie viel Geld derzeit verloren gehen
    • Ergebnisse, sortiert nach den tatsächlichen Kosten, nicht nach der Anzahl
    • Eine stufenweise Empfehlung mit Zeit- und Kostenschätzung

    Passend, wenn: Sie wissen, dass etwas nicht stimmt, aber noch nicht, welcher Teil Sie am meisten kostet.

  • Festpreisprojekt

    Ergebnis, Termin und Umfang stehen von vornherein fest.

    4 Wochen – 8 Monate

    • Ein schriftlicher Leistungsumfang, ein verbindlicher Liefertermin und vereinbarte Abnahmekriterien
    • Alle zwei Wochen eine Demo – Sie sehen den Fortschritt direkt, statt auf Nachrichten zu warten
    • Tests sowie Übergabe des Codes und der zugehörigen Dokumentation
    • Eine Gewährleistungsfrist für Fehlerbehebungen nach der Inbetriebnahme

    Passend, wenn: Geeignet, wenn der Bedarf bereits klar ist und Sie Budgetsicherheit wünschen.

  • Dedicated Team

    Unser Team arbeitet in Vollzeit für Sie und richtet sich nach Ihren Prioritäten.

    Ab 3 Monaten

    • Ein festes Team: Entwicklung, Test und ein verantwortlicher Leiter
    • Sie legen die Prioritäten fest, das Review findet alle zwei Wochen statt
    • Arbeitet nach indonesischer Zeit, an Ihre Zeitzone anpassbar
    • Monatlich nach oben oder unten skalierbar

    Passend, wenn: Ihre Roadmap ist lang, und die Prioritäten werden sich unterwegs noch verschieben.

  • Monatliche Pauschale

    Ein System in Betrieb – gewartet, aktualisiert und überwacht.

    Monatlich, jederzeit kündbar

    • Monitoring, Backups und Sicherheitsupdates
    • Ein festes Stundenkontingent pro Monat für Fehlerbehebungen und kleine Erweiterungen
    • Eine vereinbarte Reaktionszeit im Störungsfall
    • Ein monatlicher Bericht über erledigte Arbeiten und anstehende Entscheidungen

    Passend, wenn: Das System ist in Betrieb und Sie möchten nicht warten, bis es ausfällt.

  • Code und Dokumentation gehen in Ihr Eigentum über
  • Geheimhaltungsvereinbarung ab dem ersten Gespräch
  • Gewährleistung für Nachbesserungen nach der Veröffentlichung
  • Fortschrittsbericht alle zwei Wochen
  • Keine Anbieterbindung — ein anderes Team kann übernehmen

Über cybersicherheit für Ihr Haus sprechen

Ein Gespräch genügt, um zu wissen, ob sich das jetzt oder später lohnt.

Cybersicherheit — Neuraltan