DSGVO, NIS2, Fragebögen von Großkunden und Versicherern stellen im Kern dieselben Fragen in unterschiedlicher Sprache: Wer darf worauf zugreifen, wie werden Risiken bewertet, was passiert bei einem Vorfall? Eine sauber gelegte Basis beantwortet alle. Wir arbeiten nach den Grundsätzen der ISO 27001 und nutzen das Österreichische Informationssicherheitshandbuch und den BSI IT-Grundschutz als Orientierung.
Die technische Seite des Datenschutzes: welche Systeme personenbezogene Daten halten, wer sie sieht, wie Auskunfts- und Löschbegehren praktisch erledigt werden und was in den ersten Stunden nach einer Datenpanne zu tun ist.
Richtlinien, Risikoanalyse und Notfallabläufe, die aus Gesprächen mit Ihrem Team entstehen und nicht aus einer Vorlage. Das Ergebnis beschreibt, was im Alltag wirklich passiert, und hält einer Prüfung stand.
Neun Leistungen für alle Ebenen: Identitäten, Endgeräte, Netz, Anwendungen, Datenbanken, Web und Datenflüsse. Kaum ein Betrieb braucht alle gleichzeitig. Welche zuerst an der Reihe sind und welche ein Jahr warten können, ergibt sich aus der Risikoanalyse.
Wenn Microsoft 365 Business Premium bezahlt, aber kaum genutzt wird, oder das gekaufte EDR seit Monaten nur beobachtet: Pilotgruppe, schrittweise Ausweitung und Umstellung auf Blockieren ohne Stillstand.
Kein offener Remotedesktop mehr im Internet, Kameras und Gäste-WLAN in eigenen Netzsegmenten, und der Softwarelieferant meldet sich mit persönlichem Konto und zweitem Faktor an.
Wer in BMD die Bankverbindung eines Lieferanten ändern darf, mit welchem Konto sich der Shopware-Shop synchronisiert und wo der API-Schlüssel des Zahlungsanbieters liegt.
Dokumente mit Sozialversicherungsnummern, IBAN oder Befunden werden erkannt, vor dem Weiterleiten an private Adressen gibt es einen Hinweis, blockiert wird nur im Ernstfall. Bei Kontrollmaßnahmen ist der Betriebsrat früh eingebunden.
Das gemeinsame Admin-Konto abgeschafft, Verschlüsselung ruhender Daten in SQL Server oder MySQL, Protokollierung von Zugriffen auf Patienten- oder Kundentabellen und vergessene Exporte aufgeräumt.
Cloudflare oder die WAF Ihres Cloud-Anbieters, rechtzeitig vor dem Weihnachtsgeschäft eingestellt, damit Kartentest-Bots und Login-Angriffe hängen bleiben und echte Kundschaft durchkommt.
Ein gestohlenes Passwort allein genügt nicht mehr: Mehrfaktor-Anmeldung ohne Ausnahmen, Firmendaten nur auf in Intune registrierten Geräten, keine lokalen Adminrechte im Alltag.
WireGuard oder IPsec zwischen Büro und Lager, BitLocker auf jedem Notebook mit hinterlegtem Schlüssel in Entra ID und ein fixer, verschlüsselter Weg für Lohnunterlagen zur Steuerberatung.
Monatliche Scans von innen und außen, gewichtet nach Warnungen von CERT.at und aktiv ausgenutzten Lücken. Kürzere Berichte, dafür mehr tatsächlich eingespielte Updates.
Was im Jänner eingerichtet wurde, passt im Herbst nicht mehr ganz: neue Beschäftigte, neue Programme, neue Angriffsmuster. Diese vier Leistungen arbeiten weiter, wenn das Einführungsprojekt längst abgeschlossen ist.
Bei begrenztem Budget zählt die Reihenfolge mehr als der Hersteller. Für KMU mit 10 bis 250 Beschäftigten empfehlen wir diesen Ablauf, der die häufigsten Einfallstore zuerst schließt.
Im Videocall sammeln wir, was bereits auf dem Tisch liegt: Vertragsklauseln von Kunden, der Fragebogen der Versicherung, Pflichten aus der DSGVO. Daraus ergibt sich, welche Nachweise nötig sind und wo die heikelsten Daten liegen.
Mehrfaktor-Anmeldung, verwaiste Konten ehemaliger Beschäftigter entfernen, Schutz gegen gefälschte Zahlungsaufforderungen. Über diesen Weg beginnen viele Vorfälle in KMU, und er ist am günstigsten zu schließen.
EDR im Blockiermodus, grundlegende Härtung, kein Fernzugriff direkt aus dem Internet und eine Datensicherung, die mindestens einmal zurückgeholt wurde. Hier wird Ransomware gestoppt oder eingedämmt.
Steht die technische Basis, beschreiben die Richtlinien Tatsachen statt Wünsche. Danach kommt dazu, was das Risiko rechtfertigt: WAF, DLP, feinere Segmentierung oder ein SOC.
Rechnen Sie zuerst aus, was eine Woche ohne IT kostet. Ein Onlineshop mit 4.000 € Tagesumsatz oder ein Lager, das keine Lieferscheine drucken kann, verliert in wenigen Tagen Stillstand oft mehr, als vernünftiger Schutz in Jahren kostet. Diese Zahl, nicht die Angst vor einer Strafe, hilft bei der Entscheidung, wie viel Sie investieren und in welcher Reihenfolge.
Die NIS2-Richtlinie legt Sektoren, Größenschwellen und Ausnahmen fest. Wie Ihr Unternehmen nach österreichischem Recht einzuordnen ist, sollte eine Rechtsberatung bestätigen. In der Praxis sehen wir oft den indirekten Effekt: Kleinere Betriebe, die selbst nicht betroffen sind, erhalten Fragebögen von Kunden, die es sind. Die technischen Antworten und Nachweise dafür erarbeiten wir mit Ihnen.
Zuerst lesen wir den Fragebogen gemeinsam und trennen, was Sie heute ehrlich mit Ja beantworten können, was mit kleinem Aufwand machbar ist und was ein eigenes Projekt wäre. Häufig reichen Mehrfaktor-Anmeldung, dokumentierte Berechtigungen, ein Notfallablauf und ein aktueller Schwachstellenscan für einen großen Teil der Fragen. Verlangt der Kunde eine Zertifizierung nach ISO 27001, unterstützen wir Sie bei der Vorbereitung.
Ja. Die Fragen ähneln sich stark: Mehrfaktor-Anmeldung, getrennte Sicherungen, EDR, Patchstand, Schulung. Wir prüfen, wo Sie ein ehrliches Ja haben, was fehlt und was das Schließen der Lücken vor dem Verlängerungstermin kostet. Ein Ja zu etwas, das es nicht gibt, kann den Versicherungsschutz genau dann gefährden, wenn Sie ihn brauchen.
Geräte nicht ausschalten, sondern vom Netz trennen, damit Spuren erhalten bleiben. Von einem sauberen Gerät aus die Kennwörter der Administratorkonten ändern und an support@apply.at schreiben, mit laufendem Vertrag an helpme@apply.at. Sind personenbezogene Daten betroffen, beginnt die 72-Stunden-Frist für die Meldung an die Datenschutzbehörde. Den Vorfall können Sie zusätzlich an CERT.at melden.
Ja. Gespräche laufen über Microsoft Teams oder Google Meet, die Konfiguration über einen gesicherten Fernzugriff, bei dem jede Sitzung protokolliert wird. Muss an einem Gerät etwas physisch geändert werden, übernimmt das jemand aus Ihrem Team oder Ihr Dienstleister vor Ort, während wir live anleiten. Den Zeitplan legen wir nach der Erstprüfung fest und nehmen ihn ins Angebot auf.
Ein Kundenfragebogen, die Verlängerung der Cyberpolizze, NIS2 oder ein konkreter Verdacht. Nach einer Prüfung per Fernwartung wissen Sie, was fehlt, in welcher Reihenfolge Sie vorgehen und womit Sie rechnen können.
Ihre Anfrage ist eingegangen
Sie hören spätestens am nächsten Werktag von uns. Haben Sie einen Ausfall gemeldet, der Ihr Team gerade blockiert, kümmern wir uns zuerst darum.
Diese Stadt ist nicht in der Liste. Prüfen Sie die Schreibweise oder wählen Sie die nächstgelegene Landeshauptstadt: Da wir alles per Fernwartung erledigen, ist die Betreuung in jedem Bundesland gleich.