Current language: Deutsch
Modelle der Zusammenarbeit
Unterstützung für Wachstumsstrategien, Transformationen oder M&A-Prozessen.
Unsere IT- und Fachexperten verfügen über tiefgehendes Fachwissen in ihrem Bereich.
Wir liefern Ihnen erfahrene Interim Manager, die Verantwortung übernehmen.
Maßgeschneiderte Expertenteams für komplexe Projekte
Für diese Unternehmen finden wir die besten Experten
Private Equity
Effiziente Unterstützung im gesamten Deal Cycle
Unternehmensberatungen
Flexible Ressourcen für anspruchsvolle Projekte
Mittelstand
Beratungsexpertise für den Mittelstand
Corporates
Fach- und Führungsexperten für operative Exzellenz
Scale-Ups
Strategische & operative Unterstützung für Wachstum
Lagebild

Was Cyber Security Beratung leistet — und was nicht

Abstrakte Darstellung gestaffelter Schutzebenen einer IT-Landschaft

IT-Sicherheitsberatung — im deutschen Sprachgebrauch auch Beratung zur Informationssicherheit, international als cyber security consulting ausgeschrieben — arbeitet an der Frage, wie belastbar der Schutz einer Organisation ist. Ihr Gegenstand sind Sicherheitsstrategie, Risiko- und Schwachstellenmanagement, Angriffserkennung und die Reaktion auf Vorfälle. Ausgangspunkt ist eine Beobachtung, die fast jede gewachsene IT-Landschaft teilt: Was ein Unternehmen betreibt, wächst schneller als das, was es darüber belegen kann. In diesem Abstand liegt die Arbeit.

Sie trennt Angriffsfläche von Angriffsweg. Erreichbar ist vieles: ein vergessener Testserver, ein SaaS-Zugang ohne zweiten Faktor, eine Steuerung im Werksnetz, ein Dienstleister mit Fernzugriff. Ausnutzbar ist davon nur ein Teil, und gefährlich wird erst die Kette — der Zugang, der zu Rechten führt, die zu Daten führen. Eine Liste mit tausend Befunden ist kein Ergebnis; das Ergebnis ist die kurze Aufzählung der Wege, die von außen bis an etwas Wesentliches reichen.

Sie rechnet in Nachweisen, nicht in Werkzeugen. Eine Firewall, die niemand pflegt, und ein Alarm, den niemand liest, erhöhen das Schutzniveau nicht — sie erhöhen die Zahl der Systeme. Zu jeder Maßnahme gehören deshalb eine verantwortliche Person, ein Turnus und eine Spur, die zeigt, dass sie wirkt. Genau diese Spur will ein Kunde, ein Versicherer oder eine Aufsicht sehen; das Werkzeug allein interessiert dort niemanden.

Sie plant den Tag nach dem Vorfall mit. Prävention hat eine Obergrenze, weil jede neue Anwendung neue Erreichbarkeit schafft. Was den Schaden bestimmt, ist die Zeit bis zur Entdeckung und die Frage, ob jemand weiß, wer entscheidet und woher eine saubere Wiederherstellung kommt. Wer das erst während eines Angriffs klärt, verliert Tage, die er nicht hat.

Was sie nicht leistet. Sie kann keine Sicherheit zusichern und kein Restrisiko auf null bringen — wer das verspricht, verkauft ein Gefühl. Sie ersetzt auch keine Rechtsberatung: Ob eine Regelung im Einzelfall greift und wie weit die Verantwortung der Geschäftsleitung reicht, gehört juristisch geprüft. Und sie nimmt der Linie den Betrieb nicht ab: Ohne IT-Betrieb, Einkauf und Fachbereiche bleibt jede Maßnahme ein Dokument.

Datenschutz im engeren Sinn, Vertragsgestaltung und regulatorische Auslegung gehören in ein anderes Fachgebiet — die Profile dafür stehen unter Compliance & Legal. Plattformarchitektur und Identitätsdienste überschneiden sich mit Cloud-Infrastruktur & DevOps; hier steht die Sicherheitssicht im Vordergrund.

Warnsignale

Wann externe Unterstützung in der IT-Sicherheit den Unterschied macht

Nicht jede Sicherheitsfrage braucht Hilfe von außen. Ist die Lage bekannt, ist im Haus Kapazität frei und wurde ein vergleichbarer Fall schon bearbeitet, ist der interne Weg der schnellere. In den folgenden Lagen fällt die Rechnung anders aus — meist weniger aus fachlichen als aus zeitlichen Gründen: Wer den Betrieb aufrechterhält, kann nicht zugleich dessen Schwachstellen abarbeiten.

1. Ein Kunde oder Ausschreiber verlangt einen Sicherheitsnachweis

  • Ohne Zertifikat oder ausgefüllten Sicherheitsfragebogen fällt das Angebot aus der Wertung.
  • Der Nachweis betrifft Bereiche, in denen bisher niemand Verantwortung dokumentiert hat.

2. Eine Aufsichtspflicht trifft das Haus zum ersten Mal

  • Die eigene Betroffenheit ist unklar, weil sie von Sektor, Mitarbeiterzahl und Umsatz zugleich abhängt.
  • Registrierung, Meldewege und Risikomanagement müssen belegbar sein, nicht nur beabsichtigt.

3. Ein Vorfall ist eingetreten oder nur knapp ausgeblieben

  • Verschlüsselte Systeme oder ein auffälliger Zugang binden die gesamte IT-Führung.
  • Parallel zur Wiederherstellung muss die Ursache aufgeklärt werden — beides zugleich überfordert kleine Teams.

4. Die Angriffsfläche ist über Nacht gewachsen

  • Cloud-Migration, Zukauf oder Werksvernetzung bringen Systeme ins Netz, die niemand inventarisiert hat.
  • Zugänge von Dienstleistern sind gewachsen, ohne dass jemand sie zurückgenommen hätte.

5. Warnmeldungen laufen auf, ohne dass jemand sie abarbeitet

  • Werkzeuge sind vorhanden, ihre Meldungen aber nicht priorisiert — der Alarm wird Hintergrundrauschen.
  • Es fehlt eine Regel, wer wann reagiert; nachts und am Wochenende erst recht.

6. Eine Schlüsselrolle in der Sicherheitsorganisation ist unbesetzt

  • Die Leitung der Informationssicherheit ist vakant, während ein Audit läuft.
  • Der Markt für diese Profile ist eng, die Nachbesetzung dauert — die Pflichten laufen weiter.

Erkennen Sie Ihre Lage in einem dieser Warnsignale wieder? Zwanzig Minuten genügen für eine erste Eingrenzung: welcher Nachweis zuerst gebraucht wird — und ob Sie dafür jemanden von außen brauchen.

Schutzebenen

Die Schutzebenen, an denen IT-Sicherheitsberatung ansetzt

Die folgenden Ebenen decken den größten Teil dessen ab, was in der Praxis angefragt wird — ein Ausschnitt, keine geschlossene Liste. Selten wird alles zugleich bearbeitet: Meist zieht ein Anlass eine Ebene nach vorn, die übrigen folgen in der Reihenfolge, die das Risiko vorgibt.

Sicherheitsstrategie, ISMS und ISO 27001

Schutzbedarf feststellen, Risiken bewerten, Richtlinien und Verantwortlichkeiten festlegen und in ein Managementsystem überführen, das eine Prüfung trägt. Dazu gehören Anwendungsbereich, Risikomethodik, die Begründung der Maßnahmen und die Vorbereitung auf ein externes Audit.

Risikoanalyse, Schwachstellen und Penetrationstests

Bestand aufnehmen, von außen erreichbare Systeme sichtbar machen, Schwachstellen bewerten und in eine Reihenfolge bringen. Dazu gehören wiederkehrende Scans, gezielte Penetrationstests und ein Verfahren, das aus Befunden Aufgaben mit Termin und Verantwortlichkeit macht.

Security Operations: SOC-Aufbau, SIEM und Angriffserkennung

Ereignisse aus Netz, Endgeräten und Cloud zusammenführen, Erkennungsregeln schreiben und den Betrieb so takten, dass eine Meldung auch bearbeitet wird. Dazu gehören Anbindung der Datenquellen, Anwendungsfälle für die Erkennung und die Frage, was intern läuft und was ein Dienstleister übernimmt.

Incident Response und digitale Forensik

Vom ersten Verdacht bis zum Bericht: Eindämmung, Beweissicherung, Ursachenanalyse und eine Wiederherstellung, die keine Hintertür mitkopiert. Dazu gehören ein geübter Notfallplan, klare Entscheidungswege und eine Nachbereitung, die aus dem Vorfall eine dauerhafte Änderung macht.

Cloud- und Anwendungssicherheit

Berechtigungen, Netzsegmente und Konfigurationen in AWS, Azure oder Google Cloud absichern — und die eigene Software gleich mit. Dazu gehören Bedrohungsmodellierung, Prüfungen in der Entwicklungsstrecke, der Umgang mit Fremdcode und ein Zugriffsmodell ohne pauschales Vertrauen.

OT- und Produktionssicherheit

Steuerungen, Maschinennetze und Fernwartungszugänge absichern, ohne die Anlage anzuhalten. Dazu gehören eine Bestandsaufnahme der Automatisierungstechnik, die Trennung von Büro- und Werksnetz, der Umgang mit nicht mehr aktualisierbaren Altsystemen und die Zonenkonzepte der IEC 62443.

Welche dieser Ebenen bei Ihnen zuerst an die Reihe kommt, hängt daran, wo heute der kürzeste Weg von außen an etwas Wichtiges führt. Nennen Sie uns Ihre Ausgangslage — Sie bekommen eine Einschätzung, keinen Foliensatz.

Mandatsformen

In welchen Mandatsformen Sicherheitserfahrung eingebunden wird

Über die Wirkung entscheidet oft weniger die fachliche Tiefe als der Rahmen: mit welchem Mandat jemand kommt, wie viel Zugriff vereinbart ist und wer am Ende die Restrisiken trägt. Ein Wechsel der Form während der Laufzeit ist der Normalfall. Gemeinsam ist allen dreierlei: eine benannte interne Ansprechperson mit Zugang zur Geschäftsleitung, schriftlich festgehaltene Ziele vor dem ersten Tag und eine Vereinbarung darüber, was am Ende übergeben wird.

Standortbestimmung

Unabhängige Bewertung des Schutzniveaus

Eine erfahrene Person nimmt Systeme, Verantwortlichkeiten und Maßnahmen auf und benennt die Wege, die von außen bis an etwas Wesentliches reichen — auf Basis eigener Prüfung, nicht der vorgelegten Richtlinien.

Ernstfall

Kurzfristige Verstärkung bei einem Vorfall

Für Verschlüsselung, Datenabfluss oder einen auffälligen Zugang: schnelle Besetzung, hohe Verfügbarkeit, enge Taktung mit IT-Leitung und Geschäftsführung — ein Vorfall, ein Ziel, ein Abschlussbericht.

Führung auf Zeit

Interim CISO mit Entscheidungsbefugnis

Eine externe Person übernimmt die Leitung der Informationssicherheit — bei Vakanz, im Aufbau oder wenn eine Instanz gebraucht wird, die nicht in den gewachsenen Interessenlagen steht. Mit Budget- und Berichtsverantwortung und geregelter Übergabe.

Programmarbeit

Aufbau von ISMS und Security Operations

Ein kleines Team baut Managementsystem, Erkennungsregeln und Meldewege so auf, dass sie ohne Begleitung weiterlaufen — und sorgt dafür, dass Abweichungen früh auffallen statt in einem Audit.

Sektorregeln

Cyber Security nach Branche: welches Regelwerk das Niveau vorgibt

Das Handwerk der IT-Sicherheit ähnelt sich über Branchen hinweg; was sich unterscheidet, ist das Regelwerk, an dem gemessen wird, und die Frage, welcher Ausfall zuerst weh tut. In der Fertigung zählt jede Minute Anlagenstillstand, in der Klinik die Patientenversorgung, bei einem Netzbetreiber die Versorgungssicherheit — und in der Finanzaufsicht die Lückenlosigkeit des Nachweises. Wer aus der Branche kommt, kennt diese Rangfolge und braucht sie nicht erst zu lernen: Er weiß, welcher Prüfer wonach fragt, welche Altsysteme in dieser Umgebung typischerweise stehen und welche Maßnahme am Widerstand des Betriebs scheitern wird. Deshalb besetzen wir Sicherheitsvorhaben nach Branchenerfahrung und nicht nur nach Werkzeugkenntnis — aus einem Netzwerk, das über 25 Fachbereiche und mehr als 300 Rollenprofile abdeckt. Die folgenden sechs Felder fragen wir am häufigsten an; sie stehen beispielhaft und schließen andere nicht aus.

Fachleute aus Compliance und IT-Sicherheit eines Finanzdienstleisters am Arbeitsplatz

Finanzdienstleistung und Versicherungen

Anlage der Energieerzeugung als Beispiel für kritische Infrastruktur

Energie, Wasser und kritische Infrastruktur

Werksverantwortliche und IT-Fachleute im Gespräch in einer Fertigungshalle

Industrie und Fertigung

Digitales Fahrzeugmodell als Sinnbild vernetzter Fahrzeugsysteme

Fahrzeug- und Zulieferindustrie

Verwaltungsgebäude als Sinnbild für den öffentlichen Sektor

Öffentliche Verwaltung und Behörden

IT-Fachleute und medizinisches Personal an Monitoren in einer Klinik

Gesundheitswesen und Kliniken

Fachleute aus Compliance und IT-Sicherheit eines Finanzdienstleisters am Arbeitsplatz

Finanzdienstleistung und Versicherungen

Anlage der Energieerzeugung als Beispiel für kritische Infrastruktur

Energie, Wasser und kritische Infrastruktur

Werksverantwortliche und IT-Fachleute im Gespräch in einer Fertigungshalle

Industrie und Fertigung

Digitales Fahrzeugmodell als Sinnbild vernetzter Fahrzeugsysteme

Fahrzeug- und Zulieferindustrie

Verwaltungsgebäude als Sinnbild für den öffentlichen Sektor

Öffentliche Verwaltung und Behörden

IT-Fachleute und medizinisches Personal an Monitoren in einer Klinik

Gesundheitswesen und Kliniken

Auftragsbilder

Sicherheitsvorhaben, die häufig beauftragt werden — und ihr Nachweis

Was tatsächlich beauftragt wird, lässt sich weitgehend auf wenige Auftragsbilder zurückführen. Jedes hat eine wiederkehrende Ausgangslage, eine bewährte Reihenfolge und einen Nachweis, der vor dem Start vereinbart und während der Laufzeit geprüft wird — nicht am Ende geschätzt. Die Aufzählung ist ein Ausschnitt.

Die eigene Betroffenheit nach NIS2 klären

Ausgangslage: Unklar ist, ob und in welcher Kategorie das Unternehmen unter die neuen Vorgaben fällt — die Antwort hängt an Sektor, Größe und Konzernstruktur zugleich. Die Reihenfolge, die trägt: erst die Einordnung begründen und dokumentieren, dann Registrierung und Meldewege einrichten, danach die Maßnahmen. Nachweis ist eine belegte Einordnung samt Maßnahmenplan; die rechtliche Bewertung gehört im Einzelfall geprüft.

Ein Managementsystem nach ISO 27001 einführen

Ausgangslage: Ein Kunde verlangt ein Zertifikat, im Haus existieren einzelne Richtlinien ohne gemeinsamen Rahmen. Der Weg führt über Anwendungsbereich und Risikomethodik, dann Maßnahmenauswahl und Nachweisführung, zuletzt interne Prüfung und Managementbewertung. Nachweis sind ein prüffester Dokumentenstand und ein bestandenes externes Audit — die Zertifizierungsstelle wird gesondert beauftragt.

Einen Sicherheitsvorfall aufarbeiten und schließen

Ausgangslage: Systeme sind verschlüsselt, Daten abgeflossen oder ein Zugang war länger offen als gedacht. Zuerst wird eingegrenzt und Beweismaterial gesichert, dann die Ursache belegt, dann wiederhergestellt — in dieser Reihenfolge, weil eine schnelle Wiederherstellung sonst die Spur zerstört. Nachweis sind ein forensischer Bericht mit belegter Eintrittsursache und eine Maßnahmenliste, die später nachgeprüft wird.

Cloud-Zugriffe nach dem Zero-Trust-Gedanken ordnen

Ausgangslage: Berechtigungen sind über Jahre gewachsen, Administratorrechte weit verbreitet, Zugriffe aus dem eigenen Netz gelten pauschal als vertrauenswürdig. Der Weg führt über eine Bestandsaufnahme der Identitäten und Rechte, dann Segmentierung und starke Anmeldeverfahren, zuletzt wiederkehrende Rezertifizierung. Nachweis sind der Anteil privilegierter Konten und die Zahl der Zugänge ohne zweiten Faktor — vorher und nachher gemessen.

Rollenbilder

Welche Sicherheitsprofile in der Praxis besetzt werden

Welches Profil passt, hängt am Zuschnitt: Eine Bewertung des Schutzniveaus verlangt ein anderes Profil als der Aufbau einer Angriffserkennung oder die Aufklärung eines Vorfalls. Die folgenden Profile werden am häufigsten angefragt; die vollständige Übersicht steht auf der Kategorieseite.

Die Stationen eines Sicherheitsprogramms

Umfang und Dauer hängen von Größe, Systemlandschaft und Datenlage ab, die Abfolge nicht: erst wissen, was da ist, dann bewerten, dann die gefährlichsten Wege schließen, dann nachweisen. Übersprungen wird keine Station; verkürzt wird nur, wo belastbare Vorarbeit vorliegt.

Erster Schritt: Aufnahme der Systeme und ihrer Erreichbarkeit von außen

1. Bestand und Erreichbarkeit aufnehmen

Der Anfang ist eine ehrliche Liste: Welche Systeme, Zugänge und Dienstleister gibt es tatsächlich — nicht welche im Architekturbild stehen.
Von außen erreichbare Adressen, Cloud-Konten und Fernwartungszugänge werden gesucht, nicht erfragt.
Ergebnis ist ein Bild der Angriffsfläche, das die IT-Mannschaft wiedererkennt.
Zweiter Schritt: Bewertung der Risiken und Priorisierung der Angriffswege

2. Risiken bewerten und Wege priorisieren

Befunde werden nicht nach dem Schweregrad des Werkzeugs sortiert, sondern danach, wohin sie führen.
Aus tausend Einzelmeldungen entstehen wenige Angriffsketten, die von außen bis an schützenswerte Daten reichen.
Wo Daten fehlen, wird befristet gemessen, statt mit Annahmen weiterzurechnen.
Dritter Schritt: Festlegung der Maßnahmen und Zuordnung der Verantwortung

3. Maßnahmen festlegen und Verantwortung zuordnen

Zu jeder Maßnahme gehören eine verantwortliche Person, ein Termin und ein prüfbarer Nachweis.
Was bewusst nicht gemacht wird, wird als getragenes Risiko dokumentiert und nicht stillschweigend übergangen.
Die Reihenfolge folgt dem Risiko, nicht der Umsetzbarkeit.
Vierter Schritt: Umsetzung der Maßnahmen im laufenden Betrieb

4. Umsetzen ohne den Betrieb anzuhalten

Änderungen an Berechtigungen, Segmenten und Konfigurationen werden zuerst begrenzt erprobt.
In Produktions- und Kliniknetzen entscheidet die Betriebsverträglichkeit, was eingesetzt werden darf.
Widerstand zeigt meist auf eine Randbedingung, die in der Planung gefehlt hat.
Fünfter Schritt: Erprobung der Angriffserkennung und der Notfallwege

5. Erkennung und Notfallwege üben

Erkennungsregeln werden gegen bekannte Angriffsmuster geprüft — eine Regel, die nie auslöste, ist kein Nachweis.
Melde- und Entscheidungswege werden geübt, bevor sie im Ernstfall zum ersten Mal gebraucht werden.
Aus jeder Übung entsteht eine kurze Liste an Korrekturen, keine Präsentation.
Sechster Schritt: Nachweisführung und Übergabe in den Regelbetrieb

6. Nachweise führen und wiederholbar machen

Der Stand wird so dokumentiert, dass er einer Prüfung standhält und nach einem Personalwechsel verständlich bleibt.
Wiederkehrende Prüfungen bekommen Turnus und Zuständigkeit, damit das erreichte Niveau nicht still verfällt.
Am Ende steht eine Übergabe an die eigene Organisation, kein Dauerauftrag.
Preisgefüge

Tagessätze in der IT-Sicherheit — und wie sich ein Vorhaben rechnen lässt

Sicherheitsprofile werden über einen Tagessatz vergütet; eine Pauschale je Vorhaben gibt es in diesem Modell nicht. Der Satz hängt an vier Größen: der Verantwortungstiefe — ob jemand prüft oder die Informationssicherheit eines Hauses verantwortet; der Seltenheit der Spezialisierung — Forensik, Angriffssimulation und OT-Sicherheit sind enge Märkte; der Dringlichkeit — eine Besetzung im laufenden Vorfall kostet mehr als ein planbares Programm; sowie der Einsatzdauer — längere Mandate liegen unter dem Satz eines kurzen Notfalleinsatzes.

Die folgenden Spannen sind die auf unseren Rollenseiten ausgewiesenen Tagessätze — kein Angebot, sondern das, was für diese Profile aufgerufen wird:

Wie sich ein Vorhaben budgetieren lässt. Rechnen Sie mit Einsatztagen, nicht mit Kalendermonaten. Eine unabhängige Bewertung des Schutzniveaus liegt im niedrigen zweistelligen Tagebereich. Der Aufbau eines Managementsystems verteilt sich über Monate, verbraucht pro Woche aber nur wenige Tage — die Hauptlast liegt intern. Ein Notfalleinsatz ist nahezu Vollzeit; dort bestimmt die Zahl der Einsatztage die Kosten, nicht der Satz. Eine Führungsvertretung misst sich am ehrlichsten an dem, was eine unbesetzte Sicherheitsleitung an liegengebliebenen Pflichten hinterlässt.

Was hier bewusst nicht steht. Auditgebühren einer Zertifizierungsstelle, Lizenzkosten einer Erkennungsplattform und die Preise eines Prüfdienstleisters werden von Dritten aufgerufen — wir beziffern sie nicht. Beziffern können wir den Aufwand der Personen, die wir vermitteln.

Warum das anders kalkuliert als ein Beratungshaus. Dort wird ein Team beauftragt, in dem eine erfahrene Person verantwortet und mehrere jüngere ausführen — die Mischkalkulation senkt das Tagesmittel und erhöht die Zahl der Tage. Hier ist es umgekehrt: ein höherer Satz für weniger Köpfe, und es kommt die Person, die anschließend auch selbst arbeitet. Für abgegrenzte Sicherheitsvorhaben ist das meist die kleinere Rechnung. Die Sätze verstehen sich netto, Umsatzsteuer und Reisekosten kommen hinzu.

Die Bezeichnungen im Markt sind überwiegend englisch und meinen häufig dasselbe Profil. Wer einen security consultant sucht — in Ausschreibungen auch als cyber security consultant, cybersecurity consultant, computer security consultant oder information security consultant geführt —, findet ihn bei uns unter den Profilen im Bereich Cybersecurity. Für enger geschnittene Aufgaben stehen Freelance Cloud Security Engineer, Freelance SIEM Engineer und Freelance Application Security Engineer; die Führungsrolle besetzt der Interim CISO. Für angrenzende Fragen ergänzen Compliance & Legal und Cloud-Infrastruktur & DevOps.

Bedrohungslage

Die Zahl der bekannten Schwachstellen wächst schneller als die Kapazität, sie zu schließen

29.500

Einrichtungen unterliegen in Deutschland seit dem NIS-2-Umsetzungsgesetz der Aufsicht des BSI — zuvor waren es rund 4.500. Für die meisten davon ist es die erste Regulierung dieser Art.
BSI, Dezember 2025

119

neue Schwachstellen wurden im Berichtszeitraum Juli 2024 bis Juni 2025 pro Tag bekannt — 24 Prozent mehr als im Jahr davor. Die Menge wächst schneller als jede Patch-Kapazität.
BSI-Lagebericht 2025

289 Mrd. €

Schaden durch Datendiebstahl, Spionage und Sabotage entstanden der deutschen Wirtschaft binnen zwölf Monaten; 87 Prozent der befragten Unternehmen waren betroffen.
Bitkom, Wirtschaftsschutz 2025
Fragen aus der Praxis

Häufig gestellte Fragen zur Cyber Security Beratung

Cyber Security Beratung bestimmt das Schutzniveau einer Organisation, verbessert es und macht es belegbar. Dazu gehören die Aufnahme der Systeme und ihrer Erreichbarkeit, die Bewertung der Risiken, die Umsetzung der Maßnahmen, der Aufbau einer Angriffserkennung und die Vorbereitung auf den Ernstfall. Am Ende steht kein Werkzeug, sondern eine Zuständigkeit, ein Turnus und ein prüffester Nachweis.
NIS2 ist eine EU-Richtlinie zur Cybersicherheit; in Deutschland gilt seit Dezember 2025 das NIS-2-Umsetzungsgesetz. Es weitet den Kreis der regulierten Einrichtungen deutlich aus — das BSI beaufsichtigt seither rund 29.500 Einrichtungen statt zuvor rund 4.500. Ob ein Unternehmen betroffen ist, hängt zugleich am Sektor und an Schwellenwerten bei Mitarbeiterzahl und Umsatz. Zu den Pflichten zählen Registrierung, Risikomanagementmaßnahmen und die Meldung erheblicher Vorfälle. Diese Darstellung ordnet ein und ersetzt keine Rechtsberatung: Betroffenheit und Pflichten gehören im Einzelfall juristisch geprüft.
Die ISO/IEC 27001 ist der internationale Standard für Managementsysteme der Informationssicherheit. Sie verlangt keinen bestimmten technischen Aufbau, sondern einen nachvollziehbaren Kreislauf: Anwendungsbereich festlegen, Risiken bewerten, Maßnahmen begründet auswählen, betreiben, überprüfen. Sie lohnt sich vor allem, wenn Kunden oder Ausschreibungen sie verlangen. Das Zertifikat vergibt eine unabhängige Stelle; Beratung und Auditierung dürfen nicht aus derselben Hand kommen.
Informationssicherheit ist der weiteste Begriff: Sie schützt Informationen unabhängig vom Medium, also auch Papier, Gespräche und Abläufe. IT-Sicherheit meint den Schutz der technischen Systeme, auf denen diese Informationen verarbeitet werden. Cybersicherheit ist die Sicht auf Bedrohungen aus dem vernetzten Raum und schließt Angreifer, ihre Methoden und die Reaktion darauf ein. Bemerkbar wird der Unterschied am verlangten Nachweis: ein Managementsystem folgt der Informationssicherheit, eine Angriffserkennung der Cybersicherheit.
Die Bezeichnungen sind überwiegend englisch und werden auch in deutschen Ausschreibungen so verwendet. Ein security consultant — je nach Ausschreibung auch cyber security consultant, cybersecurity consultant, computer security consultant oder information security consultant genannt — bewertet Sicherheitsarchitektur, Richtlinien und Maßnahmen und begleitet deren Umsetzung; bei uns ist das der Freelance Cybersecurity Consultant. Ein cyber security specialist oder it security expert arbeitet enger an einem Fachgebiet — Cloud, SIEM oder Anwendungssicherheit. Ein information security expert wird meist für die Managementseite gesucht: ISMS, Richtlinien, Nachweisführung. Wer in englischsprachigen Ausschreibungen professional security consultants sucht, meint dieselbe Gruppe. Die Führungsrolle heißt CISO und wird bei uns als Interim CISO besetzt. Für die Auswahl zählt weniger der Titel als die Frage, ob jemand prüfen, aufbauen oder verantworten soll.
Vergütet wird über einen Tagessatz. Die auf unseren Rollenseiten ausgewiesenen Spannen reichen von 600 € bis 1.900 € pro Tag, je nach Profil und Verantwortung. Methodisch geprägte Rollen liegen am unteren Ende, Führungsvertretungen am oberen. Was ein Vorhaben insgesamt kostet, entscheidet die Zahl der Einsatztage: eine Bewertung des Schutzniveaus liegt im niedrigen zweistelligen Tagebereich, ein Notfalleinsatz nahe bei Vollzeit. Leistungen Dritter wie Auditgebühren oder Lizenzen sind nicht enthalten.
Für einen Interim CISO weisen wir 1.100 € bis 1.900 € pro Tag aus, für einen Freelance Red Team Operator 800 € bis 1.400 €, für einen Freelance Incident Response Specialist 750 € bis 1.300 €. Wo eine Besetzung in der Spanne liegt, hängt an Unternehmensgröße, Branche, Regulierung, geforderter Verfügbarkeit und Dringlichkeit. Bei einem Penetrationstest bestimmt der Umfang den Preis — Zahl der geprüften Anwendungen, Prüftiefe und ob die Erkennungsfähigkeit mitgetestet wird. Sinnvoll ist, den Testumfang zuerst festzulegen und ihn dann in Einsatztagen zu rechnen. Hinzu kommen Umsatzsteuer und Reisekosten.
OT-Security ist die Absicherung der Betriebstechnik: Steuerungen, Maschinennetze, Leittechnik und Fernwartungszugänge in Produktion, Energieversorgung und Gebäudetechnik. Der Unterschied liegt in der Rangfolge der Schutzziele: In der IT steht meist die Vertraulichkeit vorn, in der OT die Verfügbarkeit — eine Anlage, die aus Sicherheitsgründen anhält, verursacht selbst einen Schaden. Dazu kommen Systeme mit zwanzig Jahren Laufzeit, die sich nicht aktualisieren lassen. Praktikabel sind Segmentierung, kontrollierte Zugänge und passive Erkennung; Ordnungsrahmen ist die Normenreihe IEC 62443.
Sie können sich auf uns verlassen

Ausgezeichnet. Finden nicht nur wir selbst.

consultingheads wurde mehrfach von führenden Fachmagazinen und unabhängigen Dritten ausgezeichnet.

Auszeichnung für consultingheads: F.A.Z. Institut TOP Berater 2026
Auszeichnung für consultingheads: brand eins Beste Unternehmensberater 2025
Auszeichnung für consultingheads: kununu Top Company 2025
Auszeichnung für consultingheads: kununu Top Company 2024
Auszeichnung für consultingheads: brand eins Beste Unternehmensberater 2024
Auszeichnung für consultingheads: kununu Top Company 2023
Auszeichnung für consultingheads: brand eins Beste Unternehmensberater 2021
Auszeichnung für consultingheads: brand eins Beste Unternehmensberater 2020
Auszeichnung für consultingheads: brand eins Beste Berater 2019
Auszeichnung für consultingheads: brand eins Beste Unternehmensberater 2026
Auszeichnung für consultingheads: F.A.Z. Institut TOP Berater 2026
Auszeichnung für consultingheads: brand eins Beste Unternehmensberater 2025
Auszeichnung für consultingheads: kununu Top Company 2025
Auszeichnung für consultingheads: kununu Top Company 2024
Auszeichnung für consultingheads: brand eins Beste Unternehmensberater 2024
Auszeichnung für consultingheads: kununu Top Company 2023
Auszeichnung für consultingheads: brand eins Beste Unternehmensberater 2021
Auszeichnung für consultingheads: brand eins Beste Unternehmensberater 2020
Auszeichnung für consultingheads: brand eins Beste Berater 2019
Auszeichnung für consultingheads: brand eins Beste Unternehmensberater 2026
bildmarke
brand eins Beste Unternehmensberater 2026 — consultingheads
So geht es weiter

Sprechen wir über Ihr Schutzniveau.

Eingrenzung der dringendsten Sicherheitsfrage im Gespräch
Ein benannter nächster Schritt statt eines Angebots
Kostenfrei und ohne Verkaufsdruck
Zwanzig Minuten, in denen wir Ihre Ausgangslage einordnen und benennen, welcher Nachweis bei Ihnen zuerst gebraucht wird — und ob wir dafür der richtige Partner sind.