NIS2, ISMS und Datenschutz für Unternehmen in Paderborn und OWL
Aus Betrieb wird Nachweis.
Wir ordnen Anforderungen dem zu, was bei Ihnen tatsächlich läuft, verknüpfen vorhandene Belege und unterstützen Ihre Verantwortlichen dabei, die Nachweislage im vereinbarten Rhythmus aktuell zu halten.
Erfüllt ist nicht dasselbe wie belegt. Wir verbinden Umsetzung und Nachweis.
30 Minuten. Ohne Präsentation. Ohne Verpflichtung.
Das Gesetz ist nur einer von drei Gründen.
Compliance landet selten aus eigenem Antrieb auf dem Tisch der Geschäftsführung. Meistens fragt jemand.
Das Gesetz
Wer als wichtige oder besonders wichtige Einrichtung erfasst ist, muss Risikomanagementmaßnahmen umsetzen, dokumentieren und Vorfälle melden. Ob Sie dazugehören, hängt von Größe, Branche und Tätigkeit ab. Die Frage lässt sich klären. Sie beantwortet sich nicht von selbst.
Der Kunde
Häufiger als die Aufsicht fragt ein großer Kunde. Ein Lieferantenfragebogen, eine Ausschreibung, eine TISAX-Anforderung. Wer Sicherheitsanforderungen nicht nachvollziehbar beantworten kann, riskiert Rückfragen, Verzögerungen oder den Ausschluss aus einer Vergabe, unabhängig davon, ob ein Gesetz greift.
Der Versicherer
Vor Abschluss oder Verlängerung einer Cyberpolice wird geprüft, welche Maßnahmen umgesetzt sind. Was sich nicht belegen lässt, kann sich auf Prämie, Deckungsumfang oder die Risikobewertung auswirken.
Alle drei fragen dasselbe: Was tun Sie, und woran sehen wir das?
Zwei Verantwortungen bleiben bei der Geschäftsleitung.
Operative Aufgaben lassen sich übertragen, auch an einen Dienstleister. Die Verantwortung dafür, dass sie erledigt werden, bleibt.
Die Umsetzung
§ 38 BSIG verpflichtet die Geschäftsleitung betroffener Einrichtungen, die erforderlichen Risikomanagementmaßnahmen umzusetzen und ihre Umsetzung zu überwachen. Die einzelnen Maßnahmen kann sie delegieren. Die Überwachungspflicht und die persönliche Schulungspflicht bleiben bei ihr. Bei schuldhafter Pflichtverletzung kann sie gegenüber der eigenen Einrichtung für den Schaden haften. Ein Sicherheitsvorfall allein führt nicht automatisch dazu.
Die Meldung
Ein meldepflichtiger Vorfall muss innerhalb von 24 Stunden erstmals gemeldet werden. Nach 72 Stunden folgt eine Aktualisierung, nach einem Monat der Abschlussbericht. In diesen ersten Stunden ist die Lage in aller Regel unklar und die IT mit der Eindämmung beschäftigt. Wer meldet, mit welchen Angaben und über welchen Weg, muss vorher feststehen.
Wir richten den Meldeweg ein, bereiten die erforderlichen Angaben vor und üben den Ablauf mit Ihnen. Auf Wunsch unterstützen wir bei der technischen Übermittlung. Freigabe und Verantwortung bleiben bei Ihrem Unternehmen.
Die Uhr läuft ab dem Zeitpunkt der Kenntnis. Nicht ab dem Zeitpunkt der Klarheit.
Wer zunächst nur wissen möchte, wo er steht, kann eine NIS2-Einordnung anfragen.
Wir schreiben keine Ordner.
Ein Compliance-Projekt endet mit einer Dokumentation. Was wir aufbauen, soll danach weitergeführt werden können. Von Ihnen, von uns oder gemeinsam. Was davon wir übernehmen, wird vereinbart.
Das gilt immer: Wir ordnen die geltenden Anforderungen dem zu, was bei Ihnen tatsächlich läuft, und verknüpfen die vorhandenen Belege. Offene Punkte bleiben sichtbar, mit Verantwortung und Termin. Was sich nur behaupten lässt, führen wir nicht als erfüllt, sondern als offen.
Das legen wir mit Ihnen fest: In welchem Rhythmus der Stand überprüft und berichtet wird. Welche Bereiche und Standorte im Geltungsbereich liegen. Wie uns Änderungen im Betrieb erreichen und wer sie meldet. Welche Probeläufe und Übungen enthalten sind. Wie eng die Zusammenarbeit mit Rechtsberatung und Datenschutzbeauftragtem läuft.
Das Ergebnis: Am Ende steht die Nachweisübersicht. Sie zeigt je Anforderung, was für Sie gilt, was umgesetzt ist, wer es verantwortet, wo der Beleg liegt und welche Aufgabe offen ist, wer sie erledigt und bis wann. Geführt wird sie in dem Werkzeug, das für den Auftrag vereinbart ist: ein vorhandenes System bei Ihnen, eine strukturierte Microsoft-365-Lösung oder eine geeignete GRC-Plattform. Geschrieben ist sie für die Geschäftsleitung, nicht für die IT.
Ein Dokument, das nur vor einer Prüfung entsteht, ist kein Nachweis. Es ist eine Momentaufnahme.
Drei Rollen. Klar getrennt.
Compliance scheitert selten an fehlendem Wissen. Sie scheitert daran, dass niemand weiß, wer entscheidet.
Ihr Unternehmen
- entscheidet und trägt die Verantwortung
- benennt Verantwortliche
- gibt Informationen und Nachweise frei
- beschließt Maßnahmen und akzeptierte Restrisiken
ALTROGGE
- ordnet Anforderungen dem Betrieb zu
- liefert technische Tatsachen und Belege
- koordiniert Aufgaben und Termine
- setzt vereinbarte technische Maßnahmen um
Recht, Datenschutz, Prüfung
- würdigt rechtlich
- überwacht unabhängig
- prüft und zertifiziert, wo erforderlich
- begleitet als Datenschutzbeauftragter
Die dritte Spalte besetzen wir nicht. Wir binden sie ein, wo sie gebraucht wird, und arbeiten ihr zu.
Wir übernehmen, was vereinbart ist. Den Rest strukturieren wir mit Ihnen und den dafür zuständigen Rollen.
Die erste Prüfung sollte nicht die echte sein.
Ob eine Nachweislage trägt, zeigt sich nicht beim Lesen. Es zeigt sich, wenn jemand nachfragt.
Im Audit-Probelauf stellen wir die Fragen, wie sie im jeweiligen Prüf- oder Nachweiskontext typischerweise auftreten. Eine Aufsichtsprüfung, eine Zertifizierung, eine TISAX-Bewertung und ein Kundenfragebogen fragen nicht dasselbe. Sie legen vor, was Sie haben. Wo ein Beleg fehlt, eine Zuständigkeit unklar ist oder ein Dokument nicht zum tatsächlichen Betrieb passt, fällt es hier auf.
Dasselbe gilt für den Ernstfall. In einer Krisenstabsübung am Tisch spielen Geschäftsführung und IT einen Vorfall durch: Wer entscheidet, wer meldet, wer spricht mit Kunden und Behörden, welche Fristen laufen mit.
Beides wird protokolliert. Aus jeder Feststellung wird eine Aufgabe mit Verantwortung und Termin. Ein Probelauf ersetzt keine unabhängige Prüfung und kein Zertifizierungsaudit. Er sorgt dafür, dass Sie die Feststellungen vorher kennen.
Danach wissen Sie, was Sie vorlegen können. Und wo es dünn ist.
Geklärt. Belegt. Gelebt.
Die Reihenfolge ist nicht verhandelbar. Ohne geklärten Geltungsbereich ist jeder Nachweis beliebig, und ohne Nachweis lässt sich nichts pflegen. Beauftragt werden muss trotzdem nicht alles: Viele Unternehmen beauftragen die ersten beiden Stufen und führen den laufenden Betrieb selbst. Wir arbeiten dann zu.
Stufe 1
Geklärt
5von 14 Leistungen
Sie wissen, was gilt und was zuerst zu tun ist.
Grundlage · 5 Leistungen
- Betroffenheit und Geltungsbereich erfasst
- Fachliche Einordnung dokumentiert und begründet
- Lückenanalyse gegen die geltenden Anforderungen
- Maßnahmenplan mit Priorität, Verantwortung, Termin
- Registrierung bei der Aufsicht begleitet, falls erforderlich
Stufe 2
Belegt
9von 14 Leistungen
Alles aus Geklärt, plus 4 Leistungen
Sie können zeigen, was umgesetzt ist und was noch fehlt.
Neu in dieser Stufe · +4
- Maßnahmen zugeordnet, Belege verknüpft
- Richtlinien, Rollen und Zuständigkeiten festgelegt
- Meldewege eingerichtet
- Nachweisübersicht aufgebaut
Stufe 3
Gelebt
13von 14 Leistungen
Alles aus Belegt, plus 4 Leistungen
Der Stand wird in vereinbarten Abständen überprüft und weitergeführt.
Neu in dieser Stufe · +4
- Wiederkehrende Prüfschritte und Aktualisierung
- Management-Review vorbereitet und begleitet, Beschlüsse dokumentiert
- Audit-Probelauf oder Krisenstabsübung
- Informationssicherheitsbezogene Bewertung von IT-Dienstleistern
Was keine Stufe leistet
Auch Stufe 3 ersetzt keine rechtliche Würdigung und kein Zertifikat.
Rechtliche Würdigung, Zertifizierung und die Rolle des Datenschutzbeauftragten liegen außerhalb. Was wir nicht tun und warum, steht weiter unten.
Rhythmus der Prüfschritte, Umfang der Probeläufe und Berichtsintervall werden je Vertrag festgelegt und stehen im Angebot.
Die technische Umsetzung einzelner Maßnahmen erfolgt über die jeweils zuständige Altrogge-Disziplin und wird gesondert vereinbart.
Sind Sie betroffen? Das lässt sich einordnen.
Die NIS2-Einordnung erfasst Größe, Tätigkeiten, Sektoren, angebotene Dienste und Konzernbezüge Ihres Unternehmens und beantwortet vier Fragen:
- Welche Anhaltspunkte sprechen dafür, dass Ihr Unternehmen in den Anwendungsbereich des BSIG fällt?
- Welche Pflichten kämen dann in Betracht?
- Welche vertraglichen Anforderungen kommen von Kundenseite dazu?
- Was davon erfüllen Sie heute schon, ohne es belegen zu können?
Sie erhalten eine dokumentierte fachliche Ersteinschätzung mit den Tatsachen, auf denen sie beruht. Wo die Einordnung eine rechtliche Würdigung verlangt, benennen wir das und stimmen es mit Ihrem Rechtsberater ab.
Ergibt die Einschätzung, dass Sie voraussichtlich nicht betroffen sind, ist auch das ein Ergebnis. Es liegt dokumentiert vor, falls jemand fragt.
Die Einordnung ist eine eigenständige, beauftragte Leistung mit festem Umfang. Sie erhalten das Ergebnis unabhängig davon, ob anschließend ein Umsetzungsauftrag folgt.
Eine NIS2-Einordnung lässt sich anfragen. Fester Umfang. Das Ergebnis bleibt bei Ihnen.
Vieles läuft bereits.
Aber Maßnahme, Verantwortung und Beleg passen noch nicht zusammen. NIS2 benennt zehn Bereiche, in denen Risikomanagementmaßnahmen zu treffen sind. Fast alle berühren Dinge, die in einem geordneten IT-Betrieb ohnehin vorkommen. Der Unterschied liegt darin, dass Geltungsbereich, Verantwortung, Wirksamkeitsprüfung und Beleg zusammenpassen müssen.
Kryptografie und Verschlüsselung
Microsoft 365, Endgeräte, Server, Netzwerk
Personalsicherheit, Zugriffskontrolle, Verwaltung der Werte
Identitäten, Berechtigungen, Geräte- und Softwarebestand
Mehrfaktor-Authentifizierung und gesicherte Kommunikation
Anmeldeverfahren, VPN, Notfallkommunikation
Bewältigung von Sicherheitsvorfällen
Erkennung, Vorfallprozess, Meldewege
Beschaffung, Entwicklung, Wartung, Schwachstellen
Patch- und Schwachstellenmanagement, Systempflege
Cyberhygiene und Schulungen
Awareness-Programm, Phishing-Simulation, Schulungsnachweis
Betriebskontinuität und Krisenmanagement
Backup, Wiederanlauf, Notfallplan, Probeläufe
Risikoanalyse und Sicherheitskonzepte
Risikobewertung, Richtlinien, Nachweisführung
Sicherheit der Lieferkette
Bewertung der IT-Dienstleister nach vereinbarten Kriterien
Der größere Teil dieser Bereiche wird im Betrieb erfüllt, nicht in einem Dokument. Unsere Aufgabe ist es, beides zusammenzubringen: die Maßnahme aus dem Betrieb und den Nachweis, dass sie greift.
Datenschutz scheitert selten am Konzept.
Er scheitert an der Pflege. Ein Verzeichnis von Verarbeitungstätigkeiten wird einmal erstellt und nie wieder angefasst. Ein Löschkonzept beschreibt Fristen, die technisch nie umgesetzt wurden. Ein Auftragsverarbeitungsvertrag beschreibt technische Maßnahmen, die es seit zwei Systemwechseln nicht mehr gibt.
Wir pflegen die technischen und organisatorischen Angaben aus dem IT-Betrieb und arbeiten Ihren internen Verantwortlichen oder Ihrem Datenschutzbeauftragten zu. Dazu gehören die technischen und organisatorischen Maßnahmen, Systemänderungen, Löschmechanismen, Berechtigungskonzepte sowie die technischen Angaben für Verarbeitungsverzeichnis, Auftragsverarbeitungsverträge und Datenschutz-Folgenabschätzungen.
Zwecke, Rechtsgrundlagen und die datenschutzrechtliche Bewertung liegen nicht bei uns. Sie liegen bei Ihnen und Ihrem Datenschutzbeauftragten.
ISMS-Light ist unser Begriff. Kein Standard.
Wir nennen so ein bewusst schlank aufgebautes Managementsystem für Informationssicherheit. Es regelt Verantwortlichkeiten, Risikobewertung, die notwendigen Richtlinien, den Umgang mit Sicherheitsvorfällen und die wiederkehrende Überprüfung. Der Umfang richtet sich nach Größe, Risiko und Pflichten Ihres Unternehmens.
Es orientiert sich an ISO 27001, nimmt aber den Zertifizierungsaufwand nicht vorweg. Ist eine spätere Zertifizierung geplant, richten wir Struktur und Dokumentation von Anfang an daran aus, damit vorhandene Arbeit möglichst weiterverwendet werden kann.
Und wenn ein Managementsystem für Ihre Größe zu viel ist, sagen wir das. Ein dokumentiertes Verfahren, das nachweisbar nicht gelebt wird, kann in einer Prüfung zusätzliche Abweichungen sichtbar machen. Wir empfehlen deshalb nur Strukturen, die im Alltag tatsächlich gepflegt werden können.
Was wir nicht tun.
Nicht bei uns
Stattdessen
Nicht bei uns
Rechtsberatung
Ob eine Pflicht im Einzelfall greift, wie eine Vorschrift auszulegen ist und welches Restrisiko tragbar bleibt, würdigt Ihr Rechtsberater.
Stattdessen
Betrieblicher Stand, entscheidungsreif
Wir erfassen die Tatsachen, ordnen sie fachlich ein und bereiten sie so auf, dass Ihr Rechtsberater entscheiden kann.
Nicht bei uns
Zertifizierung
Zertifiziert wird von einer akkreditierten Stelle. Wer vorbereitet, darf nicht prüfen.
Stattdessen
Vorbereitung auf ISO 27001 und TISAX
Wir bringen den Stand in Form und begleiten das Verfahren bis zur Prüfung.
Nicht bei uns
Unabhängige Prüfung
Unsere Probeläufe ersetzen weder eine unabhängige Prüfung noch ein Zertifizierungsaudit. Und wir bewerten nicht, ob unsere eigene Arbeit ausreicht.
Stattdessen
Probelauf vor der externen Prüfung
Lücken werden früh sichtbar. Wir dokumentieren den Stand und benennen, wo die Nachweislage dünn ist.
Nicht bei uns
Unabhängige Rolle über eigener Leistung
Wo wir operative IT-Leistungen erbringen, besetzen wir die Kontrolle dieser Leistungen nicht selbst.
Stattdessen
Kontrolle in fremder Hand
Einen externen Datenschutzbeauftragten binden wir bei Bedarf über einen geeigneten Partner ein.
Wir stellen Ihre Nachweise zusammen. Wir stellen ihnen kein Zeugnis aus.
Woran sich der Aufwand bemisst.
Wir nennen auf dieser Seite keine Preise, weil sie ohne Kenntnis Ihrer Lage nichts aussagen. Woraus sich der Aufwand ergibt, lässt sich benennen.
- Einrichtungsart und Sektor. Davon hängt ab, welche Pflichten überhaupt in Betracht kommen.
- Größe und Standorte im Geltungsbereich.
- Der vorhandene Stand. Wer bereits dokumentiert arbeitet, startet nicht bei null.
- Anzahl der Verarbeitungen, IT-Dienstleister und Fachanwendungen.
- Ob eine Zertifizierung oder eine TISAX-Bewertung angestrebt wird.
- Welche der drei Stufen beauftragt werden.
Die ersten drei Punkte klärt die NIS2-Einordnung. Danach ist ein belastbares Angebot möglich.
Das Leistungsspektrum von ALTROGGE. compliance
Nach Themen und Bereichen sortiert: die vollständige Bandbreite, direkt durchsuchbar. Beispielhaft je Bereich die ersten Leistungen.
Analyse, Meldewege & Lieferkette
- NIS2-Betroffenheits-Analyse
- NIS2-Maßnahmenkatalog (Erstellung)
- Laufendes NIS2-Maßnahmen-Tracking
- NIS2-Meldeprozess: Einrichtung der 24h-/72h-Meldewege
- Lieferketten-Sicherheit: Dienstleister-Risikobewertung (Supply Chain)
Beratung, VVT, AVV, DSB
- DSGVO-IT-Beratung
- Externer Datenschutzbeauftragter (über Partner)
- Verzeichnis von Verarbeitungstätigkeiten (VVT): Erstellung + Pflege
- AVV-Management: Prüfung & Verwaltung der Auftragsverarbeitungsverträge
- Löschkonzept nach DSGVO: Erstellung
- Datenschutz-Folgenabschätzung (DSFA): Begleitung
Records Management
- AvePoint Opus (Records Management / Aufbewahrungsrichtlinien): Resale + Setup
- AvePoint Opus: laufende Pflege der Aufbewahrungsrichtlinien
Aufbau & Betrieb (ISMS-Light)
- ISMS-Light: Aufbau
- ISMS-Light: laufender Betrieb
TISAX & ISO 27001
- TISAX-Vorbereitung
- ISO-27001-Vorbereitung: Gap-Analyse + Zertifizierungsbegleitung
ISB as a Service
- Externer Informationssicherheitsbeauftragter (ISB as a Service)
EU AI Act & Richtlinien
- AI-Governance: Richtlinien + Freigabeprozesse für KI-Einsatz
- EU-AI-Act-Betroffenheitsanalyse + Pflichtenkatalog
Simulation, Begleitung & Tabletop
- Auditor-Simulation (Workshop)
- Begleitung bei Behörden-Audits
- Cyber-Krisenstabsübung (Tabletop) mit der Geschäftsführung
Reports & Trainings (Tool-gestützt)
- Compliance-Trainings über KnowBe4 (Compliance Plus / KCM GRC)
- Schwachstellen- & Compliance-Reports (aus dem Schwachstellen-Management)
Berechtigungen & IT-Richtlinien
- Berechtigungskonzept: Erstellung + wiederkehrender Berechtigungs-Audit
- IT-Richtlinienpaket: Nutzungs-, Passwort-, Homeoffice-, BYOD-Richtlinie
Was vor dem Start gefragt wird.
NIS2 kann relevant sein, wenn Ihr Unternehmen bestimmte Tätigkeiten oder Dienste aus den im BSIG erfassten Sektoren anbietet und die jeweiligen Größenkriterien erfüllt. Zusätzlich gibt es Einrichtungsarten, für die besondere oder größenunabhängige Regeln gelten. Auch verbundene Unternehmen können die Einordnung beeinflussen. Wir erfassen die tatsächlichen Unternehmensdaten und erstellen daraus eine dokumentierte fachliche Ersteinschätzung. Auslegungsbedürftige Rechtsfragen stimmen Sie mit Ihrem Rechtsberater ab.
Ja. Wir gleichen die Fragen mit Ihrem tatsächlichen Betrieb ab, liefern die technischen Angaben und benennen, was offen bleibt. Falsche Angaben in einem Lieferantenfragebogen sind vertraglich riskanter als eine ehrliche Lücke mit Termin. Aus den offenen Punkten wird ein Maßnahmenplan.
Eine berechtigte Frage. Wir bewerten nicht, ob unsere eigene Arbeit ausreicht. Wir dokumentieren den Stand, benennen offene Punkte und machen sichtbar, wo die Nachweislage dünn ist. Die rechtliche Würdigung liegt bei Ihrem Rechtsberater, die unabhängige Datenschutzaufsicht beim Datenschutzbeauftragten, die Zertifizierung bei einer akkreditierten Stelle. Wenn eine unabhängige Gegenprüfung sinnvoll oder vorgeschrieben ist, unterstützen wir bei der Einbindung einer geeigneten Stelle.
Die Pflichten gelten, sobald Ihr Unternehmen die Voraussetzungen erfüllt. Fehlende Risikomanagementmaßnahmen oder Dokumentationen können behördliche Anordnungen und Bußgelder nach sich ziehen. Auch bei Kundenprüfungen, Ausschreibungen oder Anfragen eines Versicherers kann ein fehlender Nachweis relevant werden. Wir priorisieren deshalb zuerst die Registrierung und die größten Risiken.
Nein. NIS2 verlangt geeignete und verhältnismäßige Maßnahmen sowie deren Dokumentation, aber kein bestimmtes Zertifikat. Eine Zertifizierung kann helfen, ersetzt jedoch nicht automatisch den Nachweis jeder einzelnen Maßnahme. Ist eine spätere Zertifizierung geplant, berücksichtigen wir das beim Aufbau.
Nein, und wir wollen das auch nicht. Der Datenschutzbeauftragte berät und überwacht unabhängig — auch die Arbeit von Dienstleistern wie uns. Wir liefern die technischen und organisatorischen Angaben aus dem Betrieb und setzen um, was vereinbart ist. Die Aufgabenverteilung klären wir vor dem Start.
Entscheidungen, die Benennung von Verantwortlichen, die Freigabe von Angaben und der Beschluss über Maßnahmen und akzeptierte Restrisiken bleiben bei Ihnen. Wir ordnen Anforderungen dem Betrieb zu, liefern technische Tatsachen und Belege, koordinieren Aufgaben und setzen vereinbarte Maßnahmen um. Rechtliche Würdigung, unabhängige Aufsicht und Zertifizierung liegen bei den dafür zuständigen Rollen.
Möglicherweise. Auch wenn Ihr Unternehmen nicht direkt unter das BSIG fällt, können regulierte Kunden Anforderungen an ihre Lieferanten weitergeben und Nachweise verlangen. Wir unterscheiden deshalb zwischen möglichen gesetzlichen Pflichten und den vertraglichen Anforderungen Ihrer Kunden — sonst entsteht eine Aufgabenliste, in der Pflicht und Wunsch durcheinandergeraten.
§ 38 BSIG verpflichtet die Geschäftsleitung betroffener besonders wichtiger und wichtiger Einrichtungen, die erforderlichen Risikomanagementmaßnahmen umzusetzen und deren Umsetzung zu überwachen. Die einzelnen Maßnahmen kann sie delegieren, die Überwachungspflicht nicht. Hinzu kommt eine regelmäßige Schulungspflicht. Bei einer schuldhaften Pflichtverletzung kann die Geschäftsleitung gegenüber der eigenen Einrichtung für den verursachten Schaden haften. Ein Sicherheitsvorfall allein führt nicht automatisch zu persönlicher Haftung.
Das hängt von Einrichtungsart, Größe, vorhandenem Stand und den beauftragten Stufen ab. Die ersten Punkte klärt die NIS2-Einordnung. Danach nennen wir Leistungsumfang und Kostenrahmen.
Jede Zusammenarbeit beginnt gleich: mit einem Gespräch.
Dreißig Minuten. Beide Seiten prüfen, ob es passt.
Altrogge IT Solutions GmbH · Abtsbrede 120 · 33098 Paderborn · Termine nach Vereinbarung