IT-Sicherheitscheck für den Mittelstand
Ein Tag, 27 Anforderungen nach dem Gerüst der DIN SPEC 27076, ein Bericht in klarer Sprache. Für Unternehmen ohne eigene Sicherheitsabteilung, zugeschnitten auf das, was bei Ihnen tatsächlich läuft. Wir schauen dabei in die Systeme, statt nur zu fragen.
Für Betriebe, in denen niemand hauptberuflich Sicherheit macht.
Ein Unternehmen ohne eigene Sicherheitsabteilung braucht keine ISO-Norm, um zu wissen, wo es steht. Es braucht eine ehrliche Antwort auf die Frage, was zuerst dran ist, in einer Sprache, die die Geschäftsführung versteht. Das BSI und das DIN haben dafür mit der DIN SPEC 27076 ein gutes Gerüst geschaffen. Wir nutzen es und füllen es mit dem, was bei unseren Kunden wirklich läuft. Für Konzerne mit eigenem Sicherheitsteam ist das nicht gedacht, für alle anderen schon.
Ein Tag, 27 Anforderungen, ein Bericht.
Vorgespräch
Wir klären, wer im Betrieb Auskunft geben kann, und sammeln die Grunddaten: Arbeitsplätze, Microsoft 365 oder eigener Server, Homeoffice, Fachanwendungen, vorhandene Dienstleister.
Gespräch und Blick in die Systeme
Bei Ihnen oder online gehen wir die 27 Anforderungen aus sechs Themenbereichen durch, von Organisation und Zugängen über Backup und Updates bis zum Schutz von Endgeräten und Netzwerk. Wir fragen nicht nur, wir sehen in die Konfiguration: Microsoft 365, Domain, eine Stichprobe der Endgeräte.
Der Bericht
Jede Anforderung bewertet, daraus eine nach Dringlichkeit sortierte Liste von Maßnahmen, in klarer Sprache. Wir besprechen ihn mit der Geschäftsführung, nicht nur mit der IT.
Umsetzen, wer will
Der Bericht steht für sich. Die Lücken schließen wir, wenn Sie das wollen, oder Ihr bisheriger Dienstleister. Was zuerst dran ist, steht drin.
Was Sie bekommen.
Wir fragen nicht nur, wir schauen nach.
Ein Fragenkatalog lebt davon, was im Gespräch gesagt wird, und ein „MFA ist überall aktiv" hat erfahrungsgemäß drei vergessene Konten. Deshalb sehen wir in die Konfiguration, bevor wir bewerten. Seit 2010 sichern wir Umgebungen für Unternehmen und öffentliche Auftraggeber ab, der Check ist für uns der Einstieg, nicht das Produkt. Und er ist unser eigener: Der offizielle CyberRisikoCheck des BSI läuft über gelistete Anbieter, wer genau dieses Format braucht, dem sagen wir das.
Was Unternehmen vorher fragen.
Für wen ist der IT-Sicherheitscheck gedacht?
Für Unternehmen und öffentliche Einrichtungen, in denen sich niemand hauptberuflich um Informationssicherheit kümmert, vom Handwerksbetrieb bis zum Mittelständler mit mehreren Standorten. Nicht gedacht ist er für Konzerne mit eigenem Sicherheitsteam, die brauchen andere Formate. Wer direkt unter NIS2 fällt oder von einem Kunden ein Zertifikat verlangt bekommt, braucht mehr; dafür gibt es den Sicherheitsnachweis für Kunden & Versicherer.
Ist das der CyberRisikoCheck des BSI?
Nein. Wir nutzen die 27 Anforderungen der DIN SPEC 27076 als Gerüst, weil sie für Betriebe ohne eigene Sicherheitsabteilung gut gewählt sind, und passen den Check an das an, was bei unseren Kunden tatsächlich läuft, auch dort, wo ein Betrieb mehr Systeme und Standorte hat, als das Format vorsieht. Den offiziellen CyberRisikoCheck führen vom BSI gelistete Anbieter durch, wie das Format aufgebaut ist, steht unter Was ist der CyberRisikoCheck? Wer genau dieses Format braucht, etwa weil ein Kunde oder ein Förderprogramm es verlangt, dem sagen wir das offen.
Was kostet der Check?
Einen Festpreis, den wir vorab nennen. Der Aufwand liegt bei etwa einem Tag: ein Termin bei Ihnen oder online, der Blick in Ihre Systeme, die Auswertung und die Besprechung des Berichts. Der Bericht steht für sich; ob Sie die Lücken mit uns, mit Ihrem bisherigen Dienstleister oder selbst schließen, entscheiden Sie danach.
Ist das ein Zertifikat, ein Audit oder ein Penetrationstest?
Nichts davon. Der Bericht beschreibt einen Stand und eine Reihenfolge, keine Konformität mit einer Norm. Wir greifen Ihre Systeme nicht an, wir sehen sie uns an; was ein Penetrationstest ist, steht gesondert. Wer ein Zertifikat braucht, braucht einen Auditor.
Reicht der Bericht für die Cyber-Versicherung?
Als Beleg, dass Sie sich systematisch mit dem Thema befasst haben, ja. Die Maßnahmen selbst, etwa MFA, Endgeräteschutz und getestete Backups, müssen umgesetzt sein, bevor ein Versicherer sie anerkennt. Der Bericht sagt, welche fehlen und welche zuerst. Was Versicherer üblicherweise verlangen, steht unter Was verlangt eine Cyber-Versicherung?
Was ist der Unterschied zum Microsoft 365 Sicherheitscheck?
Der IT-Sicherheitscheck betrachtet den ganzen Betrieb: Organisation, Zugänge, Backup, Updates, Endgeräte, Netzwerk. Der Microsoft 365 Sicherheitscheck prüft die Cloud-Konfiguration technisch in der Tiefe. Oft ist das eine der Einstieg und das andere der nächste Schritt.
Sie wollen wissen, wo Ihr Betrieb steht? Ein Tag, 27 Anforderungen, und Sie wissen es.
Check anfragen ↗