Sicherheitsdokumentation entsteht selten aus freien Stücken. Meistens gibt es einen Anlass: Ein großer Auftraggeber aus der Industrie schickt einen Lieferantenfragebogen mit achtzig Fragen, ein Kunde fällt unter NIS2 und das österreichische NIS-Gesetz und reicht seine Pflichten an Zulieferer weiter, oder die Versicherung will vor der Verlängerung der Cyberpolizze wissen, wie Notfälle geregelt sind. Unter Zeitdruck greift man dann gern zur Vorlage aus dem Internet, und das merkt jeder Prüfer nach zwei Seiten: Richtlinien, die Systeme erwähnen, die es im Haus gar nicht gibt, Rollen, die niemand ausfüllt, Verfahren, die keiner kennt. Wir gehen umgekehrt vor. Zuerst schauen wir, wie in Ihrem Betrieb tatsächlich gearbeitet wird, dann schreiben wir auf, was davon gilt, und schließen die Lücken, die dabei sichtbar werden. So entsteht Dokumentation, die ein Audit übersteht und die Ihr Team im Alltag wiedererkennt.
von maximal vier Seiten, von der Geschäftsführung unterschrieben
Jährlich
überprüft, nicht einmal geschrieben und vergessen
Leistungsumfang
Der Umfang richtet sich nach dem Zweck. Für einen Lieferantenfragebogen genügt oft ein schlankes Paket, für eine wesentliche oder wichtige Einrichtung nach NIS2 braucht es mehr Tiefe und klare Verantwortung der Leitung.
Ein kurzes Dokument der Geschäftsführung: Ziele, Geltungsbereich, Verantwortlichkeiten und wie oft überprüft wird. Keine Absichtserklärung voller Schlagworte, sondern eine Festlegung, an der sich später alles andere messen lässt.
Inventar und Risikoanalyse
Welche Werte hat das Unternehmen, was bedroht sie, wie wahrscheinlich ist das und was wäre der Schaden. Wir bewerten gemeinsam mit Ihnen, etwa den Ausfall der Produktionsplanung in einem Zulieferbetrieb oder den Verlust der Mandantenakten in einer Kanzlei.
Richtlinien für den Alltag
Passwörter und Mehrfaktor, Umgang mit mobilen Geräten, Homeoffice, E-Mail und Dateifreigaben, Nutzung von KI-Diensten. Jede Richtlinie ist kurz genug, dass sie tatsächlich gelesen wird, und nennt, wer bei Fragen zuständig ist.
Verfahren und Notfallpläne
Vorfallbehandlung inklusive Meldewege zu CERT.at und der zuständigen Behörde, wo das gefordert ist, Datensicherung und Wiederherstellung, Berechtigungsvergabe, Umgang mit Lieferanten. Als Ablauf mit Namen, Fristen und Kontaktwegen.
Lieferantenfragebögen
Wir beantworten Fragebögen großer Auftraggeber mit Verweis auf Ihre Dokumente statt mit „ja“ ohne Beleg. Fragen, die derzeit nicht ehrlich mit ja beantwortet werden können, landen als Maßnahme auf der Liste.
Abgleich mit Rahmenwerken
Eine Zuordnung Ihrer Dokumente zu ISO 27001, zum Österreichischen Informationssicherheitshandbuch oder zu den Anforderungen aus NIS2 zeigt, was bereits abgedeckt ist und wo noch etwas fehlt.
So gehen wir vor
Schreiben ist der kleinere Teil. Der größere ist, herauszufinden, was in Ihrem Haus tatsächlich gilt.
01
Gespräche
Zwei bis vier Videotermine mit Geschäftsführung, IT-Verantwortlichen und Fachabteilungen. Wir fragen nach Abläufen, nicht nach Vorschriften: Wer legt neue Konten an, was passiert bei einem verlorenen Notebook, wer entscheidet im Notfall.
02
Risikoanalyse
Gemeinsame Bewertung der wichtigsten Werte und Bedrohungen in einer einfachen Tabelle, die Sie auch ohne uns fortschreiben können.
03
Entwürfe und Abstimmung
Wir schreiben Leitlinie, Richtlinien und Verfahren und stimmen sie mit den zuständigen Personen ab. Was in der Praxis nicht funktioniert, wird angepasst, nicht beschönigt.
04
Freigabe und Wiedervorlage
Die Geschäftsführung gibt frei, das Team wird informiert, und ein Termin für die jährliche Überprüfung steht im Kalender. Auf Wunsch übernehmen wir auch die Aktualisierung.
Ein Prüfer liest nicht nur Ihre Richtlinien, er fragt nach, ob sie gelebt werden. Eine Passwortrichtlinie, die zwölf Zeichen fordert, während im Verzeichnis acht erlaubt sind, ist schlechter als gar keine Regel, denn sie belegt die Lücke schriftlich. Wir gleichen jedes Dokument mit der tatsächlichen Konfiguration ab, bevor es freigegeben wird.
Häufige Fragen
Weil wesentliche und wichtige Einrichtungen die Sicherheit ihrer Lieferkette berücksichtigen müssen. Das kommt bei Ihnen als Fragebogen, als Vertragsklausel oder als Audit an. Wer dann eine schlüssige Dokumentation vorlegen kann, beantwortet solche Anfragen in Stunden statt Wochen. Ob Ihr Unternehmen selbst in den Anwendungsbereich fällt, prüfen wir auf Wunsch anhand von Branche und Größe mit Ihnen vor, die verbindliche Einschätzung gehört zur Rechtsberatung.
Überschaubar: eine Leitlinie von drei bis vier Seiten, fünf bis acht Richtlinien zu je ein bis zwei Seiten, eine Risikotabelle und drei bis fünf Verfahren, darunter Vorfallbehandlung und Wiederherstellung. Mehr Papier bedeutet nicht mehr Sicherheit.
Ja, wir arbeiten nach den Grundsätzen der ISO 27001 und strukturieren die Dokumentation so, dass sie als Grundlage für ein Managementsystem taugt. Die Zertifizierung selbst führt eine akkreditierte Zertifizierungsstelle durch, wir sind keine.
Ein frei verfügbares Handbuch mit Maßnahmen und Empfehlungen zur Informationssicherheit, ursprünglich für die Verwaltung erstellt, aber auch für Unternehmen gut nutzbar. Es ist keine Pflicht. Wir verwenden es gern als Nachschlagewerk, weil es österreichische Begriffe und praxisnahe Beispiele bietet.
Jedes Dokument nennt eine verantwortliche Person und ein Prüfdatum. Viele Betriebe lassen uns die jährliche Überprüfung übernehmen, andere machen sie selbst anhand der Checkliste, die wir mitliefern.
Sagen Sie uns, wofür Sie die Dokumentation brauchen und was schon vorhanden ist. Wir schlagen einen Umfang vor, der zu Ihrer Größe und Ihrem Anlass passt.
Erreichbarkeit Montag bis Freitag, 8:00 bis 17:00 Uhr, Antwort innerhalb eines Werktags
Besprechungen Als Videotermin über Microsoft Teams oder Google Meet
Ihre Anfrage ist eingegangen
Sie hören spätestens am nächsten Werktag von uns. Haben Sie einen Ausfall gemeldet, der Ihr Team gerade blockiert, kümmern wir uns zuerst darum.
Wir klären Offenes. Fehlt uns eine Angabe für die Einschätzung, schreiben wir Ihnen oder schlagen einen kurzen Videotermin über Teams oder Google Meet vor.
Sie erhalten ein Angebot. Darin stehen Umfang, Preis in Euro zzgl. USt und ein realistischer Starttermin, ohne Kleingedrucktes.
Sie entscheiden. Das Angebot kommt per E-Mail. Nehmen Sie sich Zeit, fragen Sie zu jedem Punkt nach und entscheiden Sie danach in Ruhe.
Ihren Ort auswählen
Diese Stadt ist nicht in der Liste. Prüfen Sie die Schreibweise oder wählen Sie die nächstgelegene Landeshauptstadt: Da wir alles per Fernwartung erledigen, ist die Betreuung in jedem Bundesland gleich.
Wir setzen nur technisch notwendige Cookies ein: für den Betrieb der Website und um sich den gewählten Ort zu merken. Werbe- oder Tracking-Cookies gibt es nicht. Mehr dazu in der Datenschutzerklärung.