IT-Sicherheit

Sicherheitsnachweis für Kunden & Versicherer

Ein Großkunde schickt einen Fragebogen, der Versicherer eine Checkliste, und beide wollen Belege statt Absichtserklärungen. Wir bringen Ihre IT auf den Stand, den sie erwarten, und liefern den Nachweis gleich mit.

Warum das zählt

Die Pflicht kommt selten vom Gesetz. Sie kommt vom Kunden.

NIS2 trifft die meisten Betriebe nicht als Bescheid vom BSI, sondern als Fragebogen vom wichtigsten Auftraggeber. Der Versicherer fragt dasselbe, nur kürzer. Beide wollen keine Absicht, sie wollen Belege. Und wer bei MFA, Backup oder Endgeräteschutz ein Ja ankreuzt, das nicht stimmt, hat im Schadensfall ein größeres Problem als vorher.

Der Fragebogen liegt auf dem Tisch, und niemand weiß, was von den dreißig Fragen bei Ihnen zutrifft.
Die Cyber-Versicherung verlangt EDR, getestete Backups und einen geübten Notfallplan, bevor sie überhaupt ein Angebot macht.
Der bisherige Dienstleister sagt „alles sicher", kann es aber nicht belegen.
Ein Zertifikat wäre Monate und viel Geld entfernt, der Kunde will die Antwort bis Monatsende.
So gehen wir vor

Erst die Substanz, dann das Papier.

01

Fragebogen übersetzen

Wir lesen, was Kunde oder Versicherer wirklich verlangen, und sortieren: Was erfüllen Sie schon, was fehlt, was kann nur ein Auditor liefern?

02

Ist-Stand prüfen

Microsoft 365, Identitäten, Endgeräte, Backup, Updates und Ihre Domain: geprüft, nicht abgefragt. Auch wenn ein anderer Dienstleister betreut.

03

Lücken schließen

MFA überall, Endgeräteschutz mit Reaktion, unveränderbares Backup mit getesteter Wiederherstellung, Patch-Prozess, Notfallplan. Nach Risiko, nicht nach Alphabet.

04

Nachweis dokumentieren

Sie bekommen die Unterlagen, die Fragebögen üblicherweise verlangen, in klarer Sprache und auf dem Stand, der bei Ihnen tatsächlich läuft.

Was dazugehört

Sechs Unterlagen, die fast jeden Fragebogen beantworten.

Sicherheitsrichtlinie, die zu Ihrem Betrieb passt, nicht zu einem Konzern
Übersicht über Systeme, Zugänge und Berechtigungen
Backup- und Wiederanlaufnachweis mit getesteter Wiederherstellung
Meldeweg für Sicherheitsvorfälle, intern und gegenüber Kunden
Dokumentierter Patch- und Update-Prozess
Nachweis der Phishing-Übungen und Schulungen
Warum econtrol

Wir liefern die Technik hinter dem Nachweis, kein Theater.

ISMS-Beratung, ISO 27001 und TISAX-Vorbereitung bieten wir bewusst nicht an, das machen Auditoren besser. Was wir machen: die Umgebung so aufstellen, dass die Antworten im Fragebogen stimmen. Bei einem unserer Kunden hat ein Großkunde genau das zur Bedingung gemacht, wie das lief, steht in den Projekten.

2010sichern wir Umgebungen ab
6Unterlagen, die den Fragebogen tragen
0Aktenordner als Selbstzweck
1Ansprechpartner, der Ihre Umgebung kennt
Häufige Fragen

Was Unternehmen vorher fragen.

Wir sind nicht NIS2-pflichtig. Warum fragt unser Kunde trotzdem?

Weil er es ist. NIS2 verpflichtet erfasste Unternehmen, ihre Lieferkette abzusichern, und die geben die Pflicht weiter: als Fragebogen, als Vertragsklausel oder als Bedingung bei der nächsten Ausschreibung. Dann setzt der Kunde Ihre Frist, nicht das BSI. Hintergrund unter Was ist NIS2? und Sicherheitsfragebogen vom Großkunden.

Ist das eine ISO-27001- oder TISAX-Beratung?

Nein, bewusst nicht. Wer ein Zertifikat braucht, braucht einen Auditor. Wir sorgen dafür, dass die Technik dahinter stimmt, und das ist der Teil, an dem die meisten Fragebögen scheitern. Verlangt der Fragebogen zwingend ein Zertifikat, sagen wir das vorher.

Reicht das auch für die Cyber-Versicherung?

Versicherer fragen im Kern dasselbe wie Großkunden: MFA, Endgeräteschutz, getestete Backups, Updates, Notfallplan. Was üblicherweise verlangt wird, steht unter Was verlangt eine Cyber-Versicherung? Wir bringen Ihre Umgebung auf diesen Stand und dokumentieren ihn so, dass Sie im Antrag nicht raten müssen.

Wie lange dauert das?

Das hängt vom Ausgangszustand ab. Der Ist-Stand ist meist in wenigen Tagen klar. Lücken wie MFA oder Endgeräteschutz schließen wir zügig, ein getestetes Backup oder ein geübter Notfallplan brauchen etwas länger. Steht eine Frist vom Kunden, planen wir rückwärts von ihr.

Müssen wir unseren bisherigen IT-Dienstleister wechseln?

Nein. Wir prüfen und dokumentieren unabhängig davon, wer Ihre IT betreut. Oft arbeiten wir mit dem bestehenden Partner zusammen. Wo er die Lücken selbst schließen kann, soll er das tun.

Was, wenn wir ehrlich Nein ankreuzen müssen?

Dann ist das die bessere Antwort als ein falsches Ja. Ein Nein mit Datum und Plan, wann daraus ein Ja wird, akzeptieren die meisten Auftraggeber. Ein Ja, das im Schadensfall nicht hält, kostet den Auftrag und den Versicherungsschutz.

Gibt es einen einfacheren Einstieg, bevor wir den ganzen Nachweis angehen?

Ja, unseren IT-Sicherheitscheck für den Mittelstand: 27 Anforderungen nach dem Gerüst der DIN SPEC 27076, ein Tag, ein Bericht mit Reihenfolge. Für Unternehmen ohne eigene Sicherheitsabteilung, die zuerst wissen wollen, wo sie stehen, ist er der passende erste Schritt. Was ein Großkunde verlangt, geht meist darüber hinaus, dann führt der Weg von dort hierher.

Ein Fragebogen liegt auf dem Tisch? Schicken Sie ihn uns. Wir sagen Ihnen, was davon bei Ihnen schon stimmt und was fehlt.

Gespräch vereinbaren ↗
Können wir helfen?