Beratung und Audit

Danach weißt du, wo dein Unternehmen steht. Und was zuerst dran ist.

Nicht als Gutachten, das im Schrank landet, sondern als Plan mit Reihenfolge, Aufwand und Kosten. Belastbar genug, um ihn der Geschäftsführung vorzulegen.

Betroffenheit kostenlos prüfen Direkt zum Souveränitäts- und Resilienz-Check
René Wienhold am Tisch vor olivgrüner Wand, nachdenklicher Blick zur Seite

Der Anlass kommt meistens von außen

Kaum jemand beginnt aus eigenem Antrieb. Der Auslöser sitzt fast immer woanders und hat ein Datum.

Das Problem ist selten fehlendes Wissen, sondern fehlende Reihenfolge. Es gibt fast immer zu viel zu tun und zu wenig Klarheit darüber, was davon zuerst zählt.

Jeder kennt seine Software. Kaum jemand weiß, wovon er abhängt.

Die meisten Unternehmen wissen genau, welche Software sie einsetzen. Was sie sich damit an Abhängigkeiten einkaufen, wissen deutlich weniger. Wer hat die Hoheit über die Verschlüsselung eurer Daten, in wessen Rechtsraum liegen sie und wie lange dauert es wirklich, bis ihr nach einem Ausfall wieder arbeitet?

Das sind keine reinen IT-Fragen. Das sind vor allem unternehmerische Fragen. Und sie werden meistens erst gestellt, wenn es zu spät ist, sie in Ruhe zu beantworten.

Das Gesamtbild

Souveränitäts- und Resilienz-Check

Wovon hängt euer Geschäft ab und wie schnell seid ihr nach einem Ausfall wieder da? Ihr bekommt einen belastbaren ersten Überblick: wo ihr wirklich die Wahl habt, wo ihr gebunden seid, wie es um die Widerstandsfähigkeit steht und wovon es abhängt, wie schnell ihr wieder arbeitet. Unabhängig von Normen und Vorschriften: Es geht um euer Unternehmen, nicht um eine Checkliste.

Souveränität

  • Wo liegen eure Daten physisch und welche Rechtsordnung greift darauf zu?
  • Wer kann eure Daten entschlüsseln und haltet ihr eigene Schlüssel?
  • Wie schnell könnt ihr wechseln, wenn ein Anbieter kündigt, ausfällt oder den Preis verdoppelt?
  • Wer hat die Hoheit über eure Benutzerkonten?
  • Welche eurer Daten fließen heute in fremde KI-Modelle, gewollt und ungewollt?

Resilienz

  • Welche Prozesse dürfen nicht stehen und wovon hängen sie wirklich ab?
  • Wie lange dauert der Wiederanlauf tatsächlich und wurde die Wiederherstellung je erprobt?
  • Welches System, welcher Dienstleister, welche Person ist aktuell nicht ersetzbar?
  • Wer entscheidet im Ernstfall, wer meldet und wer spricht mit euren Kunden?
René Wienhold im Halbdunkel, Hand am Kinn, abwägender Blick
Erst gewichten, dann entscheiden.
Ein Termin vor Ort, alles andere remote
ab 7.400 € netto, zuzüglich Reisekosten. Der genaue Umfang wird im Kickoff festgelegt und im Angebot namentlich festgehalten. Termin vereinbaren

So läuft der Check ab

Kickoff60 Minuten remote
Wir benennen gemeinsam eure kritischen Geschäftsprozesse, klären die Ansprechpersonen und legen den Umfang fest.
Fachgesprächeremote
Mit den Menschen, die es wirklich wissen: Prozessverantwortliche, IT, Vertragswesen. Einzeln statt in großer Runde, das liefert bessere Antworten.
Auswertungbei mir
Abhängigkeitskarte, Wiederanlauf-Realitätscheck, Ampelbild je Prüffeld, priorisierter Maßnahmenplan.
Auswertungstag vor Ortvoraussichtlich zwei bis drei Wochen nach Abschluss der Fachgespräche
Vormittags die strategische Übung am Tisch. Nachmittags das Ergebnis, präsentiert vor der Geschäftsführung.

Der Auswertungstag

Am Vormittag sitzen die Geschäftsführung und die Bereiche, die es betrifft, an einem Tisch: in der Regel IT und Einkauf, je nach Lage weitere. Etwa eine Stunde lang spielen wir eine Abhängigkeit durch, die aus eurer eigenen Erhebung stammt. Kein technischer Ausfall, sondern der Fall, dass eine Abhängigkeit bricht: Ein Anbieter kündigt, ein Rechtsraum ändert sich, ein Zugang liegt bei jemand anderem.

Das ist kein Test mit Note. Der Raum soll die eigene Lage einmal erleben, bevor er am Nachmittag über sie entscheidet. Erfahrungsgemäß fällt der Groschen in den ersten zwanzig Minuten.

Nicht zu verwechseln mit einer Notfall- und Krisenübung. Hier wird eine strategische Abhängigkeit durchgespielt, dort der Ernstfall trainiert. Beides hat seinen Platz, aber es ist nicht dasselbe.

René Wienhold konzentriert am Laptop vor einer Fensterfront
Der Umfang steht vorher fest. Im Grundumfang stehen eure kritischen Geschäftsprozesse mit ihren Abhängigkeiten, also die daran hängenden Dienstleister, Systeme und Verträge.

Was der Check nicht ist

Der Check bewegt sich auf Entscheidungs- und Vertragsebene: Wer hält was, was steht im Vertrag, was ist getestet. Er ersetzt keine technische Prüfung einzelner Systeme und ist auch kein Audit.

Was danach möglich ist

Manche Unternehmen setzen den Maßnahmenplan selbst um. Für alle anderen ist der naheliegendste Anschluss der Manager Digitale Souveränität und Resilienz, der genau diese Befunde über die Zeit bearbeitet. Daneben kommen infrage: ein ISB- oder CISO-Mandat, eine Interimsbesetzung, wenn die Rolle unbesetzt ist, oder Sparring für die verantwortliche Person.

Und wenn der Anlass schon feststeht

Dann braucht es keine volle Erhebung. Drei Wege, je nachdem, wie weit das Unternehmen ist.

Klarheit über eine Pflicht

wenn eine Vorschrift greift und die Folgen unklar sind

NIS2-Standortbestimmung

Der schnelle Weg zur Klarheit über die Pflichten aus dem BSIG. Kickoff, ein Tag vor Ort oder remote, Abgleich gegen die Pflichten, priorisierter Maßnahmenplan, Präsentation vor der Geschäftsführung. Ergebnis innerhalb von drei Wochen ab Abschluss der Fachgespräche.

Festpreis 4.500 € Umfang nach Größe des Geltungsbereichs

KI-Governance-Check

Eine belastbare Einschätzung, welche KI-Nutzung im Unternehmen zu welchen Pflichten führt und was zuerst geregelt gehört. Orientiert an EU AI Act und ISO/IEC 42001.

ab 3.900 € Umfang nach Einsatzbreite

Vor dem Audit (ISO 27001)

wenn ein Termin steht und die Unsicherheit noch vorhanden ist

Audit-Generalprobe

Ein internes Audit vor dem Zertifizierungsaudit. Die Findings sind bekannt, bevor sie eine Zertifizierungsstelle findet. Dazu ein Korrekturplan mit Terminen und Verantwortlichkeiten. Der Umfang folgt derselben Systematik, mit der auch Zertifizierungsstellen ihre Audittage berechnen.

ab 3.500 € nach Größe des Geltungsbereichs

Zertifizierungsreife prüfen

Für Unternehmen mit laufendem Managementsystem: Abgleich gegen Norm und Anhang A, Prüfung der Pflichtdokumentation, interne Auditsimulation, Korrekturplan und die Begleitung durch die Stufe 1.

ab 9.500 € inklusive Begleitung Stufe 1

Zum Zertifikat (ISO 27001)

wenn am Ende ein Nachweis stehen muss

Zertifizierung vorbereiten

Ein Managementsystem ist vorhanden, aber lückenhaft. Wir schließen die Lücken bis zur Auditreife, in Etappen, die neben dem Tagesgeschäft zu schaffen sind.

ab 19.500 € Laufzeit nach Ausgangslage

Zertifizierung von Grund auf

Es gibt noch kein Managementsystem. Von der ersten Richtlinie bis zum Zertifizierungsaudit, mit einer Ansprechperson und einem Plan bis dorthin. Über das Zertifikat entscheidet die Zertifizierungsstelle, nicht ich.

ab 29.500 € Angebot nach dem Souveränitäts- und Resilienz-Check oder der NIS2-Standortbestimmung

Managementsystem aufbauen und verantworten

Vom ersten Dokument bis zum laufenden System. Und zwar so lange, bis das Team die Verantwortung selbst trägt. Wer die Rolle dauerhaft besetzen lassen will, findet das unter Interim und CISO-Service.

nach Gespräch Zuschnitt hängt vom Ausgangspunkt ab

Alle Preise netto in Euro, zuzüglich Reise- und Nebenkosten. Als Festpreis gekennzeichnete Angebote sind fest, alle übrigen Angaben sind Ab-Preise. Zusätzliche Termine vor Ort und Standortbegehungen werden nach Tagessatz gesondert ausgewiesen. Remote ist bei allen Leistungen eine gleichwertige Option. Einzige Ausnahme ist der Souveränitäts- und Resilienz-Check, dessen Auswertungstag vor Ort stattfindet.

KI-Security braucht kein zweites System

Hier geht es um die Sicherheitsseite von KI, nicht um ein KI-Managementsystem nach ISO/IEC 42001. Das wäre tatsächlich ein eigenes System. Für die Sicherheitsfragen gilt das nicht: Sie lassen sich in ein bestehendes ISMS einhängen. Der häufigste Fehler ist, stattdessen etwas Neues danebenzustellen. Das verdoppelt die Arbeit und niemand pflegt am Ende beides.

Im Managementsystem

Bestehende Regelwerke werden um KI-Bausteine ergänzt, statt ein zweites System daneben aufzubauen.

In NIS2 und Regulatorik

Der Umgang mit KI wird in das vorhandene Risikomanagement aufgenommen.

Im Audit

Der KI-Einsatz wird Prüfgegenstand innerhalb des bestehenden Umfangs.

Wo es tiefer gehen soll, etwa als Bestandsaufnahme des KI-Einsatzes oder als Betrachtung eines ganzen Geschäftsprozesses, klären wir das im Gespräch. Der KI-Governance-Check oben ist der Einstieg dafür.

René Wienhold am Laptop, Hand am Kinn, Fensterlicht

Warum du dich auf diese Einschätzung verlassen kannst

Prüfen und beraten sind zwei verschiedene Blickrichtungen. Ich kenne beide aus der Praxis.

200+Projekte im Jahr in der Verantwortung, bei der Deutschen Telekom MMS
NIS2Gegenstand meiner MBA-Abschlussarbeit: ein Beratungsansatz zur NIS2-Compliance
Prüfstellekommissarische Leitung einer beim BSI akkreditierten Prüfstelle
CISSPdazu Auditor ISMS ISO/IEC 27001 und IT-Grundschutzpraktiker

Für wen das hier nichts ist

Erst prüfen, ob es euch überhaupt betrifft

30 Minuten im Videocall, danach eine schriftliche Kurzeinschätzung zur Betroffenheit nach NIS2. Kostenlos, ohne Anschlussverpflichtung. Wenn keine Pflicht besteht, ist das auch ein Ergebnis.

Betroffenheit kostenlos prüfen Oder direkt einen Termin buchen
René Wienhold am Tisch, prüfender Blick, Hände gefaltet