Informationssicherheit für Mittelstand und Produktion
Wir sagen Ihnen zuerst, wo Sie stehen und was ein Ausfall kosten würde — in Euro. Danach setzen wir genau die Maßnahmen um, die daran messbar etwas ändern. Sie entscheiden auf Zahlen, nicht auf Bauchgefühl.
30 Minuten, kostenfrei, ohne Vorbereitung Ihrerseits
Bewertungsrahmen und laufende Betreuung
Cyber-Risiko quantifiziert in Euro
Externer Datenschutzbeauftragter
Migration und Managed-Betrieb
Kennen Sie das?
Ein Kunde schickt einen Sicherheitsfragebogen — und niemand weiß, wer ihn ausfüllen soll.
Die Versicherung will Nachweise sehen, die in dieser Form nie dokumentiert wurden.
Der Dienstleister empfiehlt ein Produkt. Wieder eins. Ob es das richtige ist, kann niemand prüfen.
Das Backup läuft. Ob es sich zurückspielen lässt, hat lange niemand getestet.
Das ist kein Versäumnis, sondern die Folge eines gewachsenen Betriebs. Wir fangen deshalb nicht bei der Technik an, sondern bei einer Bestandsaufnahme, die Sie schwarz auf weiß in der Hand halten.
Der Weg
Jeder Schritt endet mit einem Dokument, das Sie auch ohne uns verstehen und gegenüber Kunden, Versicherern und Prüfern verwenden können.
Ist-Stand gegen VdS 10000, jede Anforderung mit Ampelbewertung und Begründung.
Die Lücken werden nach FAIR in Schadenshöhe und Eintrittswahrscheinlichkeit übersetzt.
Wir setzen die Maßnahmen aus der Analyse selbst um — in der Reihenfolge des größten Risikoabbaus, nicht nach Produktkatalog. Setzt Ihr eigener Dienstleister um, steuern wir die Liste.
Laufender Betrieb, jährliche Nachweise, Wirksamkeitsbericht für die Geschäftsführung.
Hauptprodukt
Wir gehen die Anforderungen der VdS 10000 mit Ihnen durch, sehen uns Technik und Abläufe an und bewerten jede Anforderung einzeln: erfüllt, teilweise erfüllt, offen. Jede Bewertung steht mit Begründung, Nachweis und Aufwandsschätzung im Bericht.
Das Ergebnis ist eine Liste, die Sie priorisieren können — und die als Grundlage für Budgetentscheidungen, Versicherungsgespräche und Kundenanfragen taugt.
Ablauf und Umfang im DetailBeispielhafte Bewertungsmatrix, keine Kundendaten.
Cyber-Risiko nach FAIR
FAIR zerlegt ein Risiko in seine Treiber: Häufigkeit eines Ereignisses, Wahrscheinlichkeit eines Schadens und die Bandbreite der Folgekosten. Daraus entsteht eine Verteilung statt einer einzelnen Zahl — und eine Kurve, die zeigt, wie wahrscheinlich ein Verlust einer bestimmten Höhe pro Jahr ist.
Damit lassen sich Maßnahmen gegen ihre Wirkung rechnen. In der laufenden Betreuung aktualisieren wir die Analyse jährlich, sodass Sie die Entwicklung sehen.
Beispielkurve zur Veranschaulichung des Modells.
Technische Umsetzungsprojekte
Die Maßnahmenliste aus der Gap-Analyse bleibt nicht liegen. Wir arbeiten sie ab — Technik, Dokumentation und Schulung — und halten den Stand nach jeder Maßnahme nachvollziehbar fest. Setzt Ihr bestehender Dienstleister um, übernehmen wir die Steuerung und die Abnahme.
Segmentierung, MFA, Sicherung und Protokollierung — inklusive Netzplan und Kopplungsmatrix.
Der Pflichtkern aus neun Konzepten inklusive Anlagen, oder einzelne Konzepte nach Bedarf.
Geschäftsführungsschulung nach § 38 und Erstschulung der Belegschaft.
Fremde Umsetzung nachhalten: Termine, Nachweise, Abnahme gegen die Maßnahmenliste.
Bestandscluster, Lizenzkosten, gewachsene Strukturen
Cluster, Backup-Konzept, dokumentierter Betrieb
Aufnahme aller Maschinen, Netze und Schnittstellen. Reihenfolge und Wartungsfenster stehen vor dem ersten Umzug fest.
Migration in kleinen Gruppen mit Rückfallebene. Jede Welle wird abgenommen, bevor die nächste beginnt.
Monitoring, Updates, Backup-Prüfung und der jährliche Wiederherstellungstest mit Protokoll.
Laufende Betreuung
Nach der Umsetzung übernehmen wir die Pflege: Maßnahmen nachhalten, Dokumentation aktuell halten, Änderungen bewerten, Datenschutzanfragen bearbeiten. Sie haben einen festen Ansprechpartner und einen Kalender, der die Nachweise rechtzeitig anstößt.
Einmal im Jahr liegt der Wirksamkeitsbericht auf dem Tisch der Geschäftsführung — kurz, in Zahlen, mit klarer Empfehlung.
Leistungsverzeichnis
| Leistung | Abrechnung | |
|---|---|---|
| Gap-Analyse mit AmpelbewertungHauptprodukt | einmalig | Details |
| Cyber-Risiko-Quantifizierung nach FAIR | einmalig, jährlich aktualisiert | Details |
| Umsetzung der Maßnahmenliste: Segmentierung, MFA, Sicherung, ProtokollierungUmsetzung | einmalig, als Projekt | Details |
| Dokumentation Pflichtkern: neun Konzepte inklusive Anlagen | einmalig | Details |
| Steuerung der Maßnahmenliste, wenn ein anderer Dienstleister umsetzt | einmalig oder im Abo | Details |
| Schulungen: Geschäftsführung nach § 38 und Erstschulung der Belegschaft | einmalig | Details |
| VMware→Proxmox-Migration | einmalig, als Projekt | Details |
| VdS 10000 — laufende Betreuung | im Abo | Details |
| Externer Informationssicherheitsbeauftragter | im Abo | |
| Externer Datenschutzbeauftragter | im Abo | |
| Managed-Betrieb nach Migration | im Abo | |
| Wiederherstellungstest mit Protokoll | jährlich, Teil der Betreuung | |
| Rechteüberprüfung, Firewall-Regelwerk und Netzplan | jährlich, Teil der Betreuung | |
| Wirksamkeitsbericht für die Geschäftsführung | jährlich, Teil der Betreuung | |
| Anwenderschulung vor Ort | jährlich, Teil der Betreuung |
Über KOZ Security
Wir sind ein kleines Team aus Administration, Beratung und Datenschutz. Unsere Kunden sind mittelständische Unternehmen und Produktionsbetriebe, in denen IT den Betrieb tragen muss und ein Stillstand Geld kostet.
Wir rechnen Ihnen vor, was eine Maßnahme bringt. Ist sie ihr Geld nicht wert, sagen wir das.
Jeder Bericht ist so geschrieben, dass Sie ihn ohne uns lesen und weitergeben können.
Der Ersttermin kostet nichts und dauert 30 Minuten. Danach wissen Sie, ob sich mehr lohnt.
Vor Ort im Umkreis, remote bundesweit. Keine Provision auf Lizenzen.
Ersttermin
Im ersten Gespräch klären wir, wo Sie stehen und ob die Gap-Analyse der richtige Einstieg ist. Kostenfrei, telefonisch oder per Video — und ohne dass Sie etwas vorbereiten müssen.