Meist beginnt es mit einem Fragebogen: Ein Großkunde will wissen, wie Sie Sicherheitsvorfälle behandeln, wer Zugriff auf Ihre Server hat und ob die Geschäftsführung das alles abgesegnet hat. Oder die Frage kommt aus dem eigenen Haus, weil jemand vom österreichischen NIS-Gesetz gelesen hat. Die NIS2-Richtlinie verlangt von wesentlichen und wichtigen Einrichtungen kein Zertifikat, sondern ein nachvollziehbares Risikomanagement, funktionierende Meldewege und eine Geschäftsleitung, die Verantwortung übernimmt. Wir bringen die technische Seite in Ordnung und liefern die Unterlagen dazu, vollständig per Fernwartung. Ob Ihr Unternehmen rechtlich erfasst ist, beurteilt Ihre Rechtsberatung; wir liefern ihr belastbare Fakten.
Kategorien: wesentliche und wichtige Einrichtungen, mit unterschiedlich strenger Aufsicht
24 h
für die Frühwarnung nach einem erheblichen Sicherheitsvorfall laut NIS2-Richtlinie
72 h
für die eigentliche Meldung mit einer ersten Bewertung des Vorfalls
100 %
Bestandsaufnahme, Umsetzung und Übungen per Fernwartung und Videotermin
Was wir gemeinsam mit Ihnen aufbauen
NIS2 ist zum größeren Teil Organisation und zum kleineren Teil Technik. Beides muss zusammenpassen: Eine Richtlinie, die niemand lebt, hilft bei einer Prüfung genauso wenig wie eine Firewall, zu der es keine Dokumentation gibt.
Wir sammeln, was Ihre Rechtsberatung für die Einstufung braucht: Branche und Tätigkeiten, Beschäftigtenzahl, Umsatz, Konzernverbund, kritische Dienste. Parallel erfassen wir Systeme, Konten, Schnittstellen und Dienstleister. Am Ende steht eine Lückenliste, abgeglichen mit den Mindestmaßnahmen der Richtlinie, sortiert nach Aufwand und Wirkung.
Risikomanagement mit Substanz
Risikoanalyse, Sicherheitsrichtlinien, Zugriffskonzept, Umgang mit Schwachstellen, Verschlüsselung, Backup und Notfallplanung: jeweils kurz genug, dass sie gelesen werden, und konkret genug, dass man sie prüfen kann. Wir orientieren uns an ISO 27001, am BSI IT-Grundschutz und am Österreichischen Informationssicherheitshandbuch, ohne Ihnen ein Handbuch mit 300 Seiten hinzulegen.
Meldewege, die im Ernstfall halten
Wer erkennt einen Vorfall, wer bewertet ihn, wer unterschreibt die Meldung und an wen geht sie? Wir legen Rollen und Vertretungen fest, bereiten Vorlagen für Frühwarnung, Meldung und Abschlussbericht vor und klären, wie CERT.at und die zuständige Behörde erreicht werden. Dazu gehört die Abstimmung mit der DSGVO-Meldung an die DSB, wenn personenbezogene Daten betroffen sind.
Sicherheit in der Lieferkette
Ihr Lohnverrechnungsanbieter, der Wartungszugang des Maschinenherstellers, das Hosting des Onlineshops: Jeder davon ist ein möglicher Einstiegspunkt. Wir erstellen eine Liste der kritischen Lieferanten, einen kurzen Sicherheitsfragebogen und Vertragsbausteine für Meldepflichten und Zugriffe. Und wenn Sie selbst Zulieferer sind, beantworten wir mit Ihnen die Fragebögen Ihrer Kunden.
Technische Grundlagen
Mehr-Faktor-Authentifizierung für alle Konten, getrennte Administratorkonten, Patch-Management mit Nachweis, EDR auf Clients und Servern, Protokollierung an zentraler Stelle und Backups, die ein Verschlüsselungstrojaner nicht erreicht. In Microsoft 365 setzen wir das mit Entra ID, Intune und Defender um, in anderen Umgebungen mit den Werkzeugen, die Sie bereits lizenziert haben.
Geschäftsleitung und Schulungen
Die Leitungsorgane müssen die Maßnahmen genehmigen, ihre Umsetzung überwachen und selbst geschult werden. Für die Geschäftsführung gibt es einen kompakten Termin per Videocall mit den Entscheidungen, die sie wirklich treffen muss. Für die Belegschaft folgen kurze Einheiten zu Phishing, Passwörtern und dem richtigen Verhalten bei einem Verdacht.
So gehen wir vor
Nicht alles muss gleichzeitig passieren. Wer zuerst die Mehr-Faktor-Anmeldung und die Meldekette sauber hat, ist schon deutlich besser aufgestellt als mit einem perfekten Richtlinienordner und offenen Admin-Zugängen.
01
Bestandsaufnahme
Interviews per Videotermin, Auslesen der Konfigurationen per Fernzugriff, Durchsicht vorhandener Dokumente. Ergebnis: eine Lückenliste und eine grobe Aufwandsschätzung.
02
Fahrplan
Die Geschäftsleitung entscheidet über Prioritäten und Budget. Wir halten fest, was sofort passiert, was im nächsten Quartal kommt und was bewusst als Risiko akzeptiert wird.
03
Umsetzung
Technische Maßnahmen setzen wir remote um, Änderungen an produktiven Systemen in Wartungsfenstern, die wir vorab mit Ihnen vereinbaren. Richtlinien und Vorlagen entstehen parallel und werden mit Ihnen abgestimmt.
04
Üben und nachweisen
Eine Planübung mit einem durchgespielten Vorfall, ein Restore-Test, ein Phishing-Test. Die Ergebnisse fließen in einen jährlichen Überprüfungszyklus, damit die Unterlagen aktuell bleiben.
Auch wer nicht direkt unter NIS2 fällt, spürt die Richtlinie. Angenommen, eine Tischlerei im Mühlviertel mit 30 Beschäftigten liefert Innenausbauten für einen großen Krankenhausträger. Die Tischlerei selbst ist vermutlich keine Einrichtung im Sinne des Gesetzes, ihr Kunde aber schon, und der muss seine Lieferkette absichern. Also kommt ein Fragebogen zu Mehr-Faktor-Anmeldung, Backups und Meldefristen. Wer dann schon eine kurze Sicherheitsrichtlinie und ein getestetes Backup vorweisen kann, hat deutlich bessere Karten.
Häufige Fragen
Entscheidend sind im Wesentlichen zwei Dinge: ob Ihre Tätigkeit in einen der in der Richtlinie genannten Sektoren fällt, etwa Energie, Verkehr, Gesundheit, digitale Infrastruktur, Abfallwirtschaft, Lebensmittel oder bestimmte Bereiche der Produktion, und ob Ihr Unternehmen die Größenschwellen erreicht. Grob gilt: Mittlere und große Unternehmen in diesen Sektoren sind in der Regel erfasst, kleine nur in Sonderfällen. Die rechtliche Einschätzung nach dem NISG nimmt Ihre Rechtsberatung vor. Wir liefern ihr die Fakten zu Tätigkeiten, Systemen und Konzernstruktur.
Die Pflichten beim Risikomanagement und bei der Meldung von Vorfällen sind für beide Gruppen weitgehend dieselben. Unterschiede gibt es vor allem bei der Aufsicht: Wesentliche Einrichtungen können von der zuständigen Behörde auch ohne Anlass geprüft werden, wichtige eher im Nachhinein, wenn es Hinweise auf Mängel gibt. Für die praktische Vorbereitung ändert die Einstufung also wenig.
Die Richtlinie schreibt keine bestimmte Zertifizierung vor. Ein Informationssicherheits-Managementsystem nach ISO 27001 deckt aber einen großen Teil der Anforderungen ab und ist deshalb ein guter Rahmen. Wir arbeiten nach diesen Grundsätzen und unterstützen Sie bei der Vorbereitung, wenn Sie eine Zertifizierung anstreben. Das Audit selbst führt eine akkreditierte Zertifizierungsstelle durch, nicht Apply.
Die Richtlinie nimmt die Leitungsorgane ausdrücklich in die Pflicht: Sie genehmigen die Maßnahmen, überwachen die Umsetzung und können bei Verstößen zur Verantwortung gezogen werden. Wie das im österreichischen Recht im Detail geregelt ist, klärt Ihre Rechtsberatung. Aus unserer Sicht zählt vor allem, dass Beschlüsse, Schulungen und Überprüfungen dokumentiert sind, damit die Geschäftsführung ihre Sorgfalt belegen kann.
Ja. Wir können die gesamte Umsetzung übernehmen oder nur die Bestandsaufnahme, die Dokumentation und die Übungen, während Ihr bisheriger Dienstleister den laufenden Betrieb behält. Dann ist er Teil Ihrer Lieferkette, und wir prüfen mit ihm gemeinsam Zugänge, Protokollierung und Reaktionszeiten. Alles, was vor Ort nötig ist, erledigt Ihr Team oder dieser Dienstleister, wir arbeiten ausschließlich aus der Ferne.
Beschreiben Sie kurz Branche, Größe und IT-Umgebung und ob schon Fragebögen von Kunden eingelangt sind. Wir melden uns innerhalb eines Werktags mit einem Vorschlag für die Bestandsaufnahme.
Erreichbarkeit Montag bis Freitag, 8:00 bis 17:00 Uhr, Antwort innerhalb eines Werktags
Besprechungen Als Videotermin über Microsoft Teams oder Google Meet
Ihre Anfrage ist eingegangen
Sie hören spätestens am nächsten Werktag von uns. Haben Sie einen Ausfall gemeldet, der Ihr Team gerade blockiert, kümmern wir uns zuerst darum.
Wir klären Offenes. Fehlt uns eine Angabe für die Einschätzung, schreiben wir Ihnen oder schlagen einen kurzen Videotermin über Teams oder Google Meet vor.
Sie erhalten ein Angebot. Darin stehen Umfang, Preis in Euro zzgl. USt und ein realistischer Starttermin, ohne Kleingedrucktes.
Sie entscheiden. Das Angebot kommt per E-Mail. Nehmen Sie sich Zeit, fragen Sie zu jedem Punkt nach und entscheiden Sie danach in Ruhe.
Ihren Ort auswählen
Diese Stadt ist nicht in der Liste. Prüfen Sie die Schreibweise oder wählen Sie die nächstgelegene Landeshauptstadt: Da wir alles per Fernwartung erledigen, ist die Betreuung in jedem Bundesland gleich.
Wir setzen nur technisch notwendige Cookies ein: für den Betrieb der Website und um sich den gewählten Ort zu merken. Werbe- oder Tracking-Cookies gibt es nicht. Mehr dazu in der Datenschutzerklärung.