IT-Sicherheit
IT-Sicherheit: ein Angebot von genau einem Sicherheitsdienstleister
Ein Betrieb aus Ihrer Region meldet sich – keine Anrufflut.
✓ Bestätigen
Fast geschafft: Bitte bestätigen Sie Ihre E-Mail-Adresse.
Wir haben Ihnen eine E-Mail an {email} geschickt. Erst nach dem Klick auf den Link darin geben wir Ihre Anfrage an Betriebe frei.
Ein Kunde verlangt einen Nachweis, die Versicherung fragt nach Maßnahmen, oder es ist bereits etwas passiert: Anlässe für ein Sicherheitsprojekt gibt es viele. Hier lesen Sie, wie sich die Leistungen unterscheiden, was ein Dienstleister für ein Angebot wissen muss, was die NIS-2-Umsetzung in Deutschland verlangt und wie Offrano Ihre Anfrage an genau einen Betrieb gibt.
- Genau ein Betrieb. Ihre Anfrage wird ein einziges Mal vergeben. Danach sieht sie kein anderer Betrieb mehr.
- Sie wissen vorher, wer sich meldet. Bevor der Betrieb Ihre Kontaktdaten erhält, schicken wir Ihnen seinen Namen, seine Anschrift und seine Telefonnummer.
- Widerruf jederzeit. Ihre Einwilligung können Sie jederzeit zurückziehen – über den Link in unserer E-Mail.
Akuter Vorfall: zuerst Hilfe holen
Sind Daten verschlüsselt, Konten übernommen oder ungewöhnliche Abflüsse sichtbar, zählt Zeit. Wählen Sie im Formular die Dringlichkeit »Notfall, sofort«. Löschen Sie bis zum Eintreffen der Fachleute nichts und installieren Sie nichts neu, damit Spuren für Analyse und Ermittlungen erhalten bleiben.
Parallel sind Meldepflichten zu prüfen: bei personenbezogenen Daten gegenüber der Datenschutzaufsicht nach Art. 33 DSGVO, für NIS-2-pflichtige Einrichtungen gegenüber dem BSI nach § 32 BSIG. Anzeige bei der Polizei ist ebenfalls möglich; viele Länder haben dafür Zentrale Ansprechstellen Cybercrime.
Quelle: gesetze-im-internet.de
Pentest, Audit, Überwachung, Schulung: die Leistungen
- Penetrationstest: Fachleute greifen vereinbarte Systeme gezielt an, etwa Website, Netz von außen oder eine App, und dokumentieren Schwachstellen mit Empfehlungen. Umfang und Zeitfenster werden vorher schriftlich festgelegt.
- Sicherheitsaudit: Prüfung von Organisation und Technik gegen einen Maßstab, zum Beispiel BSI-Grundschutz oder ISO 27001. Ergebnis ist eine Liste von Lücken mit Prioritäten.
- Zertifizierung: Begleitung bis zur ISO-27001-Zertifizierung. Zertifizieren darf nur eine akkreditierte Zertifizierungsstelle, nicht der Berater selbst.
- Laufende Überwachung (SOC): Ein Team wertet Protokolle und Warnmeldungen aus und reagiert auf Angriffe, oft rund um die Uhr.
- Schulung: Übungen zu Phishing, sicheren Passwörtern und dem richtigen Verhalten im Verdachtsfall.
Welche Angaben ein Dienstleister braucht
Sicherheitsleistungen werden nach Umfang und Risiko kalkuliert. Diese Punkte fragt das Formular ab:
- Größe Ihres Unternehmens und Anzahl der Arbeitsplätze
- was benötigt wird: Pentest, Audit, Zertifizierung, Überwachung, Schulung oder Hilfe bei einem akuten Vorfall
- ob Ihr Unternehmen unter NIS-2 fällt, soweit bekannt
- Dringlichkeit: Notfall, innerhalb einer Woche oder planbar
- grober Budgetrahmen
- eine kurze Beschreibung, etwa welche Systeme geprüft werden sollen oder welcher Kunde welchen Nachweis verlangt
NIS-2 in Deutschland
Deutschland hat die NIS-2-Richtlinie mit dem neu gefassten BSI-Gesetz umgesetzt. Es unterscheidet besonders wichtige und wichtige Einrichtungen, verlangt Risikomanagementmaßnahmen, Meldungen erheblicher Sicherheitsvorfälle und eine Registrierung beim BSI. Die Geschäftsleitung muss die Maßnahmen umsetzen, überwachen und sich schulen lassen.
Das BSI weist darauf hin, dass die gesetzliche Registrierungsfrist abgelaufen ist; betroffene Einrichtungen, die noch nicht registriert sind, sollen das umgehend nachholen. Registriert wird über das BSI-Portal mit einem ELSTER-Organisationszertifikat. Ob Ihr Unternehmen betroffen ist, zeigt die Betroffenheitsprüfung des BSI. Die rechtliche Einordnung im Einzelfall klären Sie mit einer Anwältin oder einem Anwalt.
Quelle: bsi.bund.de · gesetze-im-internet.de
Was im Angebot stehen sollte
- genauer Prüfumfang: welche Systeme, Adressen oder Standorte, und was ausdrücklich ausgeschlossen ist
- Methode und Maßstab, etwa Grundschutz, ISO 27001 oder anerkannte Prüfleitfäden
- schriftliche Freigabe der Tests durch Sie; bei gehosteten Systemen auch die Zustimmung des Anbieters
- Form des Berichts: Management-Zusammenfassung, technische Details, Priorisierung, Nachtest
- Vertraulichkeit und Umgang mit gefundenen Daten, dazu ein Vertrag zur Auftragsverarbeitung, wenn nötig
- bei Überwachung: Reaktionszeiten, Eskalationswege, Laufzeit und Kündigung
So vergibt Offrano Ihre Anfrage
Sie beschreiben Ihren Bedarf und bestätigen Telefonnummer und E-Mail-Adresse. Sicherheitsdienstleister sehen zunächst nur die Eckdaten ohne Firmennamen; Details zu Ihren Systemen gehören ohnehin erst ins persönliche Gespräch. Übernimmt ein Dienstleister die Anfrage, bezahlt er Offrano dafür und hat sie allein. Für Sie ist die Anfrage kostenlos und unverbindlich. Bevor er Ihre Kontaktdaten sieht, bekommen Sie seinen Namen, seine Anschrift und seine Telefonnummer per E-Mail.
Geprüft ist nur, dass es ihn als Unternehmen gibt, über USt-ID oder Registerauszug; Qualifikation und Qualität prüfen wir nicht. Fragen Sie deshalb selbst nach Referenzen und Zertifikaten. Eine Zusage, dass sich jemand meldet, gibt es nicht; nach 21 Tagen ohne Übernahme nehmen wir die Anfrage aus dem Angebot. Offrano ist nicht Vertragspartner.
Verwandte Branchen
Ratgeber zu IT-Sicherheit
Häufige Fragen
Was ist der Unterschied zwischen Pentest und Audit?
Ein Pentest greift Systeme technisch an und zeigt konkrete Schwachstellen. Ein Audit prüft, ob Organisation, Prozesse und Technik einem Maßstab entsprechen. Viele Unternehmen beginnen mit einem Audit und lassen besonders exponierte Systeme zusätzlich testen.
Fällt unser Unternehmen unter NIS-2?
Das hängt vor allem von Sektor und Größe ab. Das BSI bietet eine Betroffenheitsprüfung an. Betroffene Einrichtungen müssen sich registrieren; die Frist dafür ist laut BSI bereits abgelaufen.
Quelle: bsi.bund.de
Darf der Dienstleister unsere Cloud-Systeme testen?
Nur mit Ihrer schriftlichen Freigabe und im Rahmen dessen, was der Cloud-Anbieter erlaubt. Viele Anbieter haben eigene Regeln für Sicherheitstests; der Dienstleister sollte sie kennen.
Kann uns der Berater selbst nach ISO 27001 zertifizieren?
Nein. Der Berater bereitet Sie vor, zertifiziert wird von einer akkreditierten Zertifizierungsstelle. Das trennt Beratung und Prüfung.
Was tun wir, wenn gerade ein Angriff läuft?
Nichts löschen, nichts neu aufsetzen, Fachleute hinzuziehen und Meldepflichten prüfen. Wählen Sie im Formular die Dringlichkeit »Notfall, sofort«. Eine Zusage, wie schnell sich ein Dienstleister meldet, können wir nicht geben.
Was kostet uns die Anfrage bei Offrano?
Nichts. Offrano wird von dem Dienstleister bezahlt, der Ihre Anfrage übernimmt. Ob Sie ihn beauftragen, entscheiden Sie frei.
Bereit für Ihre Anfrage?
Beschreiben Sie Ihr Vorhaben – Ihre Anfrage geht an genau einen Fachbetrieb.
Anfrage stellen