Zum Inhalt springen

Leistungen

Compliance & Regulatorik

Sechs Rahmenwerke mit einander überschneidenden Fragen. Eine Nachweisbasis, die alle beantwortet.

Einmal belegen. Den Beleg überall verwenden.

Compliance wird in dem Moment teuer, in dem sie zerfällt. Ein NIS2-Programm bei einem Team, ein ISO-27001-Projekt bei einem anderen, ein SOC-2-Audit, das ein Drittes beantwortet, und ein DSGVO-Verzeichnis, das seit seiner Erstellung niemand geöffnet hat. Dieselbe Kontrolle wird dreimal umgesetzt, auf drei Arten belegt und von niemandem gepflegt.

Wir gehen umgekehrt vor. Ein vereinheitlichtes Kontrollrahmenwerk, abgebildet auf NIS2, DORA, ISO 27001, SOC 2, DSGVO und AI Act. Eine Kontrolle wird einmal entworfen, einmal umgesetzt, ihr Nachweis einmal erzeugt — und dann von jedem Audit wiederverwendet, das danach fragt. In der Praxis liegt die Überschneidung bei etwa siebzig Prozent.

Die andere Hälfte dieses Praxisfelds ist der Kalender. Zertifikate wollen gepflegt, Verzeichnisse aktualisiert werden, und Regelwerke ändern sich. Diese Arbeit geschieht besser fortlaufend zu bekannten Monatskosten als acht Wochen vor einem Überwachungsaudit wiederentdeckt.

Compliance & Regulatorik

Europäische Cybersicherheitsregulierung

NIS2, DORA und CRA, aus dem Gesetzestext in einen Plan mit Terminen und Verantwortlichkeiten übersetzt.

  • Anwendbarkeitsanalyse zu NIS2, DORA und CRARegeldauer: 2–4 Tage

    Eine kurze, klare Antwort auf die Frage, die alles andere blockiert: welche Regelwerke für welche Ihrer Einheiten gelten, in welchen Mitgliedstaaten und ab wann.

    Sie erhalten

    • Anwendbarkeitsanalyse Einheit für Einheit
    • Einstufung als wesentlich, wichtig oder außerhalb des Anwendungsbereichs
    • Registrierungs- und Meldepflichten
    • Fristenkalender je Rechtsordnung
  • NIS2-Lückenanalyse und Compliance-ProgrammRegeldauer: 10–30 Tage

    Bewertung gegen die zehn Maßnahmen des Artikels 21 und die Leitungspflichten des Artikels 20, gefolgt von einem Programm, das die Lücken in der Reihenfolge schließt, die eine Aufsicht erwarten würde.

    Sie erhalten

    • Lückenanalyse gegen Artikel 20 und 21
    • Schulung des Leitungsorgans und Verantwortlichkeitsnachweis
    • Meldeverfahren für Vorfälle (24 h, 72 h, ein Monat)
    • Compliance-Programm mit Verantwortlichkeiten und Terminen
  • DORA-Compliance-ProgrammRegeldauer: 20–60 Tage

    Der volle DORA-Umfang für Finanzunternehmen und ihre IKT-Dienstleister: IKT-Risikomanagement, Vorfallklassifizierung und -meldung, das Informationsregister und die Vorbereitung auf bedrohungsgeleitete Penetrationstests.

    Sie erhalten

    • Rahmenwerk für IKT-Risikomanagement
    • Informationsregister, bereit zur Einreichung
    • Verfahren zur Klassifizierung und Meldung von Vorfällen
    • Behebungsplan für Drittanbieterverträge und TLPT-Bereitschaft
  • Cyber-Resilience-Act-ComplianceRegeldauer: 15–40 Tage

    Für Hersteller und Softwareanbieter, die Produkte auf dem EU-Markt bereitstellen: Security by Design, Schwachstellenbehandlung, SBOM und die technische Dokumentation, die der CRA vorschreibt.

    Sie erhalten

    • Produkteinstufung und Konformitätsweg
    • Prozess für sichere Entwicklung und Schwachstellenbehandlung
    • SBOM-Erzeugung und -Pflege
    • Technische Dokumentation und Konformitätserklärung
  • Lieferanten-Compliance und SicherheitsnachweispläneRegeldauer: 3–8 Tage

    Die Sicherheitsanhänge, Nachweispläne und Prüfrechte, die Ihre Verträge belastbar machen — ob Sie der fragende Kunde oder der antwortende Lieferant sind.

    Sie erhalten

    • Vorlage für einen Sicherheitsnachweisplan
    • Vertraglicher Sicherheitsanhang
    • Prüfung der Lieferantennachweise
    • Prüf- und Ausstiegsklauseln

Normen und Zertifizierungen

ISO 27001 und SOC 2 als Projekte mit Termin geführt, nicht als offene Programme.

  • Begleitung der Zertifizierung nach ISO/IEC 27001:2022Regeldauer: 6–14 Monate

    Vom Geltungsbereich bis zum Zertifizierungsaudit: Erklärung zur Anwendbarkeit, Risikobehandlung, dokumentierte Information, internes Audit und Managementbewertung, mit früh gewählter Zertifizierungsstelle.

    Sie erhalten

    • Geltungsbereich, SoA und Risikobehandlungsplan
    • Vollständig dokumentiertes ISMS
    • Internes Audit und Managementbewertung
    • Begleitung der Audits Stufe 1 und 2
  • Internes Audit und Aufrechterhaltung nach ISO 27001Regeldauer: Laufend

    Der Jahreszyklus, der das Zertifikat hält: internes Auditprogramm, Managementbewertung, Korrekturmaßnahmen und Vorbereitung des Überwachungsaudits, ohne Ihr Team zu binden.

    Sie erhalten

    • Jährliches internes Auditprogramm
    • Auditberichte und Abweichungen
    • Unterlagen für die Managementbewertung
    • Vorbereitung des Überwachungsaudits
  • SOC 2 Typ I und Typ IIRegeldauer: 4–12 Monate

    Trust-Services-Kriterien nach dem ausgewählt, wonach Ihre Kunden tatsächlich fragen, Kontrollen so entworfen, dass sie sich automatisch belegen lassen, und ein Prüfer zum richtigen Zeitpunkt beauftragt.

    Sie erhalten

    • Kriterienauswahl und Kontrollmatrix
    • Kontrollentwurf und Automatisierung der Nachweise
    • Bereitschaftsprüfung vor dem Audit
    • Koordination des Audits bis zum Bericht
  • Erweiterungen ISO 27017, 27018, 27701 und 22301Regeldauer: 10–30 Tage

    Erweiterungen auf einem bestehenden ISO-27001-System: Cloud-Kontrollen, personenbezogene Daten in der Cloud, ein Datenschutzmanagementsystem oder Geschäftsfortführung.

    Sie erhalten

    • Abgrenzung der Erweiterung und Delta-Analyse
    • Zusätzliche Kontrollen und Dokumentation
    • Integration in das bestehende ISMS
    • Auditvorbereitung
  • HDS, SecNumCloud, PCI DSS und TISAXRegeldauer: Umfang je AuftragMit einem qualifizierten Partner erbracht

    Branchen- und nationale Qualifikationen mit qualifizierten Partnern vorbereitet, sodass die schemaspezifischen Anforderungen von Personen bearbeitet werden, die die Qualifikation selbst halten.

    Sie erhalten

    • Anwendbarkeit und Abgrenzung des Schemas
    • Lückenanalyse gegen das Referenzrahmenwerk
    • Behebungsplan mit Partnerunterstützung
    • Koordination der Bewertung

Personenbezogene Daten

Die DSGVO und die lokalen Gesetze, die dort gelten, wo Ihre Daten tatsächlich liegen.

  • DSGVO-Audit und UmsetzungRegeldauer: 8–20 Tage

    Ein Verarbeitungsverzeichnis, das die Realität abbildet, Rechtsgrundlagen, die tragen, tatsächlich durchgesetzte Löschfristen und ein Betroffenenverfahren, das die Monatsfrist hält.

    Sie erhalten

    • Verzeichnis von Verarbeitungstätigkeiten
    • Analyse von Rechtsgrundlagen und Löschfristen
    • Verfahren für Betroffenenrechte
    • Priorisierter Behebungsplan
  • Externer DatenschutzbeauftragterRegeldauer: Laufend

    Ein benannter Datenschutzbeauftragter mit der von der Verordnung geforderten Unabhängigkeit, der das Verzeichnis führt, Folgenabschätzungen erstellt, Anfragen bearbeitet und die Aufsichtsbehörde betreut.

    Sie erhalten

    • Benennung und Meldung des Datenschutzbeauftragten
    • Pflege von Verzeichnis und Folgenabschätzungen
    • Bearbeitung von Betroffenenanfragen
    • Jahresbericht an die Leitung
  • Datenschutz-Folgenabschätzung und Privacy by DesignRegeldauer: 3–10 Tage

    Folgenabschätzungen für die Verarbeitungen, die eine brauchen, und Entwurfsprüfungen früh genug, dass die Antwort die Architektur noch ändern kann.

    Sie erhalten

    • Vorprüfung und vollständige Folgenabschätzungen
    • Entwurfsprüfung mit Datenschutzanforderungen
    • Abhilfemaßnahmen und Restrisiko
    • Konsultationsunterlagen, falls erforderlich
  • Internationale Übermittlungen und lokale GesetzeRegeldauer: 5–15 Tage

    Übermittlungsmechanismen, Folgenabschätzungen und lokale Registrierungspflichten in den von uns abgedeckten Rechtsordnungen: Tunesien, Marokko, Senegal, Côte d’Ivoire, Brasilien (LGPD), Argentinien und Kolumbien.

    Sie erhalten

    • Kartierung der Übermittlungen und Wahl der Mechanismen
    • Übermittlungs-Folgenabschätzungen
    • Lückenanalyse zum lokalen Recht je Land
    • Unterstützung bei lokalen Registrierungen und Meldungen

Künstliche Intelligenz

Der AI Act und ISO 42001, angewandt auf die Systeme, die Sie bereits einsetzen.

  • Einstufung nach dem AI ActRegeldauer: 3–8 Tage

    Für jedes KI-System: sind Sie Anbieter oder Betreiber, ist es verboten, hochriskant, begrenzt riskant oder minimal, und welche Pflichten beginnen zu welchem Datum.

    Sie erhalten

    • Inventar der KI-Systeme
    • Rollen- und Risikoeinstufung je System
    • Pflichtenmatrix mit Terminen
    • Entscheidungsdokumentation für die Akte
  • AI-Act-Compliance für HochrisikosystemeRegeldauer: 15–40 Tage

    Der vollständige Pflichtenkatalog für Hochrisikosysteme: Risikomanagement, Daten-Governance, technische Dokumentation, Protokollierung, menschliche Aufsicht, Genauigkeit und Robustheit sowie Konformitätsbewertung.

    Sie erhalten

    • KI-Risikomanagementsystem
    • Maßnahmen zu Daten-Governance und -qualität
    • Technische Dokumentationsakte
    • Entwurf der menschlichen Aufsicht und Konformitätsweg
  • KI-Managementsystem nach ISO/IEC 42001Regeldauer: 20–40 Tage

    Ein Managementsystem für KI, das einen großen Teil der AI-Act-Nachweise mitbringt, aufgebaut auf Ihrem bestehenden ISO-27001-System statt daneben.

    Sie erhalten

    • Geltungsbereich und KI-Richtlinie
    • Prozess zur KI-Folgenabschätzung
    • Kontrollen und dokumentierte Information
    • Internes Audit und Zertifizierungsvorbereitung
  • Nutzungsrichtlinie für generative KIRegeldauer: 3–6 Tage

    Eine kurze, brauchbare Richtlinie, die sagt, welche Werkzeuge freigegeben sind, was hineinkopiert werden darf, wer die Ausgabe prüft und was mit bereits genutzter Schatten-KI geschieht.

    Sie erhalten

    • Nutzungsrichtlinie
    • Liste freigegebener Werkzeuge und Freigabeweg
    • Regeln zur Datenklassifizierung in Prompts
    • Kommunikationspaket für die Belegschaft

Compliance-Steuerung

Ein Kontrollrahmenwerk, eine Nachweisbasis, und jedes Audit wird daraus bedient.

  • Vereinheitlichtes KontrollrahmenwerkRegeldauer: 5–12 Tage

    Ein Satz Kontrollen, abgebildet auf NIS2, DORA, ISO 27001, SOC 2, DSGVO und AI Act, sodass Nachweise einmal erzeugt werden und jedes Audit bedienen, das danach fragt.

    Sie erhalten

    • Vereinheitlichter Kontrollkatalog
    • Zuordnungsmatrix über die Rahmenwerke
    • Nachweisplan je Kontrolle
    • Leitfaden zur Auditbeantwortung
  • GRC-WerkzeugeRegeldauer: 5–15 Tage

    Auswahl und Einführung einer Compliance-Plattform — Vanta, Drata, Secureframe oder eine europäische Alternative — konfiguriert um Ihr Kontrollrahmenwerk herum statt um die Voreinstellungen des Anbieters.

    Sie erhalten

    • Anforderungen und Werkzeugauswahl
    • Plattformkonfiguration und Integrationen
    • Automatisierte Nachweiserhebung
    • Übergabe an das Team und Betriebsleitfaden
  • Schulung für Aufsichtsgremium und GeschäftsleitungRegeldauer: 2–4 Stunden

    Eine fokussierte Sitzung für Leitungsorgane darüber, wofür NIS2 und DORA sie persönlich verantwortlich machen, was zu fragen ist und wie eine gute Antwort klingt.

    Sie erhalten

    • Zugeschnittene Sitzung für das Leitungsorgan
    • Kurzpapier zu den Pflichten der Leitung
    • Fragenkatalog für die Aufsicht
    • Teilnahmenachweis für die Compliance-Akte
  • Compliance as a ServiceRegeldauer: Laufend

    Compliance als Abonnement geführt: der Kalender, die Nachweise, die internen Audits, die Lieferantenprüfungen und die regulatorische Beobachtung, fortlaufend statt in jährlicher Hektik.

    Sie erhalten

    • Jährlicher Compliance-Kalender
    • Fortlaufende Nachweiserhebung
    • Quartalsbericht zur Compliance
    • Beobachtung regulatorischer Änderungen

NIS2 Ready

Von der Anwendbarkeit zu einer belastbaren Compliance-Position, mit abgedeckten Leitungspflichten.

Dauer
8–12 Wochen
Preis
18.000 € bis 35.000 €
zzgl. MwSt., Richtwert

Über dieses Paket sprechen — NIS2 Ready

ISO 27001 in 9 Monaten

Ein Zertifizierungsprojekt mit Termin, Festpreis und früh eingebundener Zertifizierungsstelle.

Dauer
9 Monate
Preis
25.000 € bis 45.000 €
zzgl. MwSt., Richtwert, ohne Gebühren der Zertifizierungsstelle

Über dieses Paket sprechen — ISO 27001 in 9 Monaten

SOC 2 Fast Track

Typ I, anschließend das Beobachtungsfenster für Typ II, mit automatisch erhobenen Nachweisen.

Dauer
4–6 Monate
Preis
20.000 € bis 40.000 €
zzgl. MwSt., Richtwert, ohne Honorar des Prüfers

Über dieses Paket sprechen — SOC 2 Fast Track

AI Act Check

Jedes KI-System inventarisiert, eingestuft und terminiert, mit den daraus folgenden Pflichten.

Dauer
3–4 Wochen
Preis
6.000 € bis 12.000 €
zzgl. MwSt., Richtwert

Über dieses Paket sprechen — AI Act Check

Compliance as a Service

Ihre Compliance-Pflichten fortlaufend geführt: Nachweise erhoben, sobald sie entstehen, interne Audits termingerecht, regulatorische Änderungen beobachtet und das Audit ohne Hektik beantwortet.

Enthalten ist

  • Jährlicher Compliance-Kalender
  • Fortlaufende Nachweiserhebung
  • Internes Auditprogramm
  • Quartalsbericht zur Compliance
  • Beobachtung regulatorischer Änderungen

Verfügbare Stufen

  • Ein Rahmenwerk
  • Zwei Rahmenwerke
  • Mehrere Rahmenwerke
Compliance

Über diese Leistung sprechen — Compliance as a Service

Externer Datenschutzbeauftragter

Ein benannter Datenschutzbeauftragter mit der von der DSGVO geforderten Unabhängigkeit, der das Verzeichnis führt, Folgenabschätzungen erstellt, Anfragen bearbeitet und die Aufsichtsbehörde betreut.

Enthalten ist

  • Benennung und Meldung des Datenschutzbeauftragten
  • Pflege von Verzeichnis und Folgenabschätzungen
  • Bearbeitung von Betroffenenanfragen
  • Beratung und Schulung der Belegschaft
  • Jahresbericht an die Leitung
Compliance

Über diese Leistung sprechen — Externer Datenschutzbeauftragter

Regulatorische Unterstützung über mehrere Länder

Ein Ansprechpartner für regulatorische Fragen in Europa, im französischsprachigen Afrika und in Südamerika, beantwortet mit lokalen Partnern, die in der jeweiligen Rechtsordnung tätig sind.

Enthalten ist

  • Regulatorische Beobachtung je Land
  • Unterstützung bei lokalen Meldungen und Registrierungen
  • Pflege grenzüberschreitender Übermittlungen
  • Koordination der lokalen Partner
  • Konsolidierte Quartalsübersicht
Compliance

Über diese Leistung sprechen — Regulatorische Unterstützung über mehrere Länder

Mit der Anwendbarkeit beginnen

Zwei bis vier Tage klären, welche Regelwerke für welche Einheit gelten, ab wann und was zu melden ist. Alles Weitere lässt sich danach leichter planen.