
Der Bericht ist nicht das Ergebnis. Die
Behebung ist es.
Konfigurationsprüfung, Secure-SDLC-Review, Härtung und Compliance-Readiness — und auf Wunsch die Umsetzung gleich mit. Wir sind ein Software-Unternehmen: Wir können Findings nicht nur benennen, sondern mit Ihrem Team abstellen. Ab €2.500.
Warum dieselben Findings jedes Jahr wiederkommen
Wer zwei Pentest-Berichte im Abstand von zwei Jahren nebeneinanderlegt, findet oft dieselben Punkte: fehlende Zugriffskontrolle an einer neuen Stelle, veraltete Abhängigkeiten, zu weit gefasste Cloud-Berechtigungen, Secrets im Repository. Das liegt selten an den Entwicklern und fast immer am System drumherum — an Konfigurationsvorgaben, die es nicht gibt, an Reviews, die Sicherheit nicht abfragen, an einer Pipeline, die alles durchlässt. Ein Audit, das nur prüft, behebt das nicht. Deshalb hört unsere Arbeit nicht beim Bericht auf: Wir prüfen die Ursache, schlagen konkrete Änderungen vor — und setzen sie auf Wunsch mit um.
Unsere Audit- und Beratungsleistungen
Kurze, klar abgegrenzte Pakete statt offener Beratungsmandate
Audit und Beratung in Zahlen
Feste Pakete, kalkulierbare Aufwände
So läuft ein Audit ab
Zwei Tage Prüfung, ein Ergebnis, das umsetzbar ist
Kickoff und Abgrenzung
Was gehört zum Prüfumfang, welche Zugänge brauchen wir, wer ist Ansprechpartner? In der Regel ein 30-minütiges Gespräch.
Bestandsaufnahme
Zugriff auf Konfigurationen, Repositories oder Cloud-Konten — lesend. Wir sichten, was da ist, bevor wir bewerten.
Prüfung
Abgleich gegen Härtungsvorgaben, Herstellerempfehlungen, OWASP und BSI IT-Grundschutz — kombiniert mit manueller Durchsicht der kritischen Stellen.
Bewertung und Priorisierung
Jeder Punkt mit Risiko, Aufwand und Wirkung. Damit Sie entscheiden können, was diese Woche passiert und was im nächsten Quartal.
Maßnahmenplan
Konkrete Änderungen statt allgemeiner Empfehlungen: welche Einstellung, welcher Wert, welche Datei, welcher Verantwortliche.
Übergabe im Workshop
Gemeinsame Durchsprache mit Ihrem Team statt einer PDF per E-Mail. Fragen werden dort beantwortet, wo sie entstehen.
Umsetzung — optional mit uns
Sie setzen selbst um, wir unterstützen punktuell oder übernehmen die Behebung vollständig. Danach prüfen wir nach.
Warum unser Audit anders endet
Nicht mit einer Empfehlung, sondern mit einer Änderung
Wir können umsetzen
Der entscheidende Unterschied zu einer reinen Security-Boutique: Wenn Ihnen die Kapazität fehlt, übernehmen unsere Entwickler die Behebung — im selben Projekt, ohne neuen Anbieter.
Konkret statt generisch
Keine Empfehlung im Konjunktiv. Wir nennen die Einstellung, den Wert, die Datei und die Reihenfolge — prüfbar und nachvollziehbar auch für Auditoren.
Kleine Pakete, schnelle Ergebnisse
Zwei Tage Prüfung, wenige Tage später das Ergebnis. Kein Beratungsmandat, das sich über Monate zieht und dessen Nutzen niemand mehr benennen kann.
Anschlussfähig zum Pentest
Audit und Penetrationstest greifen ineinander: Der Test findet, was ausnutzbar ist, das Audit erklärt, warum es entstehen konnte. Zusammen ergibt das eine Ursachenbehebung.
Nachweisfähig
Die Ergebnisse sind so dokumentiert, dass sie in NIS2-, ISO-27001- oder TISAX-Kontexten verwendbar sind — inklusive Nachverfolgung der Maßnahmen.
Wissenstransfer inklusive
Der Workshop am Ende ist kein Extra, sondern Teil des Auftrags. Ihr Team soll den nächsten Fehler selbst vermeiden, nicht auf uns warten.
Preise für Audit und Beratung
Feste Pakete — keine Tagessatz-Überraschungen
Security Audit
Konfiguration und Härtung
- Cloud-, Infrastruktur- oder M365-Prüfung
- Berechtigungen und Netzwerkregeln
- Protokollierung und Backup-Sicherheit
- Priorisierter Maßnahmenplan
- Übergabe-Workshop inklusive
Secure-SDLC-Review
Die Ursache statt der Symptome
- Pipeline und Build-Prozess
- Abhängigkeiten und SBOM-Reife
- Secrets- und Zugriffsverwaltung
- Review- und Testpraxis
- Stichprobenhafte Code-Durchsicht
- Entwickler-Workshop inklusive
Compliance-Readiness
NIS2 oder CRA
- Bestandsaufnahme gegen die prüfbaren Anforderungen
- Priorisierte Lückenliste
- Maßnahmenplan mit Aufwandsschätzung
- Management Summary
- Empfehlung für den Testumfang
Häufige Fragen zu Audit und Beratung
Vor der Beauftragung geklärt
Der Penetrationstest greift an: Er prüft von außen oder innen, was tatsächlich ausnutzbar ist. Das Audit schaut hinein: Konfiguration, Architektur, Prozesse, Berechtigungen. Ein Test findet die offene Tür, das Audit erklärt, warum die Tür gebaut wurde und wie viele weitere davon existieren. Wer beides kombiniert, behebt Ursachen statt Symptome — deshalb sind beide Teil unseres Security Cycle.
Lassen Sie uns hinter die Symptome schauen
Im Erstgespräch grenzen wir den Prüfumfang ab und sagen Ihnen, ob ein Audit, ein Secure-SDLC-Review oder zuerst ein Penetrationstest den größeren Nutzen bringt.