Wir führen mit Ihnen den CyberRisikoCheck nach DIN SPEC 27076 durch, kostenfrei: eine vom BSI entwickelte Standortbestimmung Ihres IT-Sicherheitsniveaus. Am Ende halten Sie einen ausgewerteten Bericht mit priorisierten Handlungsempfehlungen in der Hand. Das gilt unabhängig davon, ob wir danach zusammenarbeiten.
Kostenfreies Erstgespräch vereinbaren (15 Minuten)
Wann ist der CyberRisikoCheck der richtige Schritt?
Typische Situationen, in denen Organisationen zu uns kommen:
- Ein Kunde fordert einen Sicherheitsnachweis. Ein NIS-2-regulierter Auftraggeber reicht Sicherheitsanforderungen an seine Lieferanten weiter. Plötzlich liegt ein Security-Fragebogen auf Ihrem Tisch.
- NIS-2, CRA und neue Pflichten. Die eigene Betroffenheit ist unklar, die Unternehmensleitung muss die Cybersicherheitsmaßnahmen aber bereits selbst umsetzen und überwachen und haftet für Pflichtverletzungen (§ 38 BSIG).
- Die Cyber-Versicherung verlangt bei Verlängerung einen Nachweis über Ihr Sicherheitsniveau.
- Ein Audit oder eine Zertifizierung steht an, oder ein Kunde verlangt einen Pentest-Nachweis. Sie brauchen erst einmal Klarheit, wo Sie stehen.
- Ein Vorfall im Umfeld. Beim Wettbewerber stand es in der Presse. Sie möchten wissen, wie es um die eigene Organisation steht.
Was Sie bekommen
Der CyberRisikoCheck ist ein standardisiertes, vom BSI entwickeltes Verfahren (DIN SPEC 27076): ein strukturiertes Interview entlang von 27 Anforderungen aus 6 Themenbereichen, durchgeführt von einem BSI-qualifizierten Experten. Es ist kein automatischer Scan.
Als Ergebnis erhalten Sie einen ausgewerteten Bericht mit:
- einer Standortbestimmung Ihres aktuellen IT-Sicherheitsniveaus (Reifegrad-Score),
- priorisierten Handlungsempfehlungen: was zuerst kommt und was warten kann,
- einem Dokument, das Sie vorzeigen können: gegenüber Unternehmensleitung, Kunden, Versicherern oder Auditoren.
So läuft es ab
- Kostenfreies Erstgespräch (ca. 15 Minuten). Wir klären, ob der CyberRisikoCheck für Ihre Organisation der richtige Schritt ist, und terminieren die beiden Interview-Sessions.
- Der CyberRisikoCheck (ca. ein bis zwei Stunden, bei Bedarf in zwei Terminen). Ein strukturiertes Interview, remote oder vor Ort. Für Ihr Team entsteht keine Mehrarbeit: relevante Unterlagen halten Sie nur bereit, falls es sie gibt. Die DIN SPEC 27076 sieht die Teilnahme der Unternehmensleitung vor. Falls vorhanden, sitzen auch IT-Verantwortliche und externe IT-Dienstleister mit am Tisch.
- Auswertung und Berichtsübergabe. Sie erhalten den ausgewerteten Bericht mit priorisierten Maßnahmen und eine ehrliche Einordnung des nächsten Schritts. Der CyberRisikoCheck ist eine organisatorische Standortbestimmung. Wo Sie die Wirksamkeit Ihrer Maßnahmen technisch belegen müssen, ist ein Penetrationstest der nächste Schritt.
Für wen ist der CyberRisikoCheck geeignet?
Geeignet für Organisationen ohne eigene Informationssicherheits-Organisation, vom kleinen Unternehmen bis zum Mittelstand: Es gibt (noch) keinen dedizierten Informationssicherheitsbeauftragten und kein gelebtes ISMS, aber wachsende Anforderungen von Kunden, Versicherern oder Regulierung.
Nicht das richtige Instrument, wenn Sie bereits einen ISB/CISO und ein etabliertes ISMS haben. Dann ist der direkte Einstieg über einen Penetrationstest oder ein Red-Teaming sinnvoller.
Häufige Fragen
Was kostet der CyberRisikoCheck wirklich?
Nichts. Der CyberRisikoCheck ist für Sie kostenfrei, inklusive Auswertung und Bericht. Sie gehen keine Verpflichtung ein. Wir investieren diese Zeit, weil ein Teil der Teilnehmer danach mit uns weiterarbeiten möchte. Ob Sie das möchten, entscheiden Sie.
Wie viel Aufwand entsteht bei uns?
Für das eigentliche Interview sollten Sie ein bis zwei Stunden einplanen, je nach Größe und IT-Landschaft, bei Bedarf in zwei Terminen. Dazu kommt das 15-minütige Erstgespräch. Wichtig ist vor allem, dass die passenden Personen dabei sind: die Unternehmensleitung und Ihr IT-Verantwortlicher oder externer IT-Dienstleister, sofern vorhanden. Eine aufwändige Vorbereitung ist nicht nötig. Hilfreich für ein effizientes Gespräch sind nur zwei Dinge: vorhandene Unterlagen bereithalten (etwa Sicherheitsrichtlinien, Backup- und Notfallpläne, Rollen- und Berechtigungskonzepte oder Berichte früherer Audits) und Ihre wichtigsten Werte im Blick haben, also die Daten, Systeme und Prozesse, die für Ihren Betrieb unverzichtbar sind.
Ist das ein Pentest?
Nein. Der CyberRisikoCheck ist eine organisatorische Standortbestimmung per strukturiertem Interview. Es wird nichts gescannt und nichts angegriffen. Die technische Wirksamkeitsprüfung Ihrer Sicherheitsmaßnahmen leistet ein Penetrationstest.
Wer führt den Check durch?
Ein vom BSI für den CyberRisikoCheck qualifizierter Senior-Berater unserer Geschäftsleitung. Es sind dieselben Personen, die auch unsere Prüf- und Beratungsprojekte verantworten. Eine Übergabe an ein anderes Team gibt es bei uns nicht.

