NIS2-CheckKontakt

SmartCyber

SmartCyber: Ihre Sicherheit in fünf Stufen

SmartCyber ist der Dienst, der die zehn NIS2-Bereiche in der Praxis trägt. Unter jeder Stufe liegt derselbe Stack, bemessen nach Größenband, und wer in die nächste Stufe hineinwächst, erweitert die Installation, statt sie zu ersetzen.

Ein Produkt

Eine Plattform, fünf Stufen

NIS2 verlangt keine neue Technik. NIS2 verlangt Maßnahmen, und diese Maßnahmen sind Dienste, die es bereits gibt und die bereits laufen. Deshalb ist der Wechsel zwischen den Stufen eine Konfigurationsänderung und keine Migration.

10 / 10Bereiche nach Artikel 21 Absatz 2, abgedeckt aus einer Plattform, von einem Team, auf einem Vertrag.

Upgrades kommen hinzu

Der Wechsel von Protect zu Advanced ergänzt das SOC, das SIEM und das SLA. Er ersetzt weder Ihren Endpoint-Agenten, noch setzt er Ihre Richtlinien neu auf.

Preis nach Bestand

Geräte-, Server- und Nutzerzahlen. Die Kosten folgen der Einrichtung und nicht einer Lizenzstufe, die Sie längst überholt oder noch nicht erreicht haben.

Nachweise fallen nebenbei an

Die Berichte, die eine Aufsichtsbehörde, ein Versicherer oder eine Ausschreibung verlangt, entstehen im laufenden Betrieb. Nicht in einem Projekt kurz vor der Prüfung.

Ein verantwortlicher Partner

Ein Vertrag, ein SLA, ein Ansprechpartner. Zwischen Verträgen entstehen Lücken, die niemand verantwortet. Bei einem Vertrag gibt es sie nicht.

Die Stufen

Fünf Stufen, abgestimmt auf Größe und Pflicht

Die Größenbänder sind ein Ausgangspunkt, keine Regel. Ein Energieversorger mit 60 Beschäftigten trägt mehr Pflichten als ein Großhändler mit 400, und geklärt wird das im Erstgespräch.

Stufe 1

Essential

Basisschutz für kleine Organisationen: Endgeräte, E-Mail und Backups im Managed Service.

20 bis 49 Beschäftigte

  • Endpoint Protection und Patch-Management im Managed Service
  • E-Mail-Sicherheit
  • Backup und Wiederherstellung
  • Basis-Risikoanalyse
  • SOC zubuchbar
Diese Stufe besprechen
Stufe 2

Protect

Ergänzt Monitoring zu Geschäftszeiten, damit Probleme auffallen, bevor Ihre Kunden sie sehen.

50 bis 99 Beschäftigte

  • Die Basis aus Essential, vollständig übernommen
  • Managed EDR
  • Netzwerksicherheit
  • Identitätsschutz
  • SOC zu Geschäftszeiten mit monatlichem Bericht
Diese Stufe besprechen
Stufe 4

Resilience

Aufgebaut um die Aufrechterhaltung des Betriebs: Die Wiederherstellung wird geprobt, die Ausfallzeit ist vertraglich begrenzt.

500 bis 999 Beschäftigte

  • Die Basis aus Advanced, vollständig übernommen
  • SOC mit vorrangiger Bearbeitung
  • Identitätsschutz und Privileged Access Management
  • Wiederherstellung mit Failover, der geprobt wird
  • Ein Plan zur Aufrechterhaltung des Betriebs, geübt an realen Szenarien
  • Lieferantenrisiken, bewertet und dokumentiert
Diese Stufe besprechen
Stufe 5

Enterprise

Governance für Konzernstrukturen in mehreren Ländern, mit Berichten, die eine Geschäftsleitung unterschreiben kann.

1.000 Beschäftigte und mehr

  • Die Basis aus Resilience, vollständig übernommen
  • Co-managed SOC mit fest zugeordneten Analysten
  • Benannte Serviceleitung und individuelle Integrationen
  • CISO as a Service über alle Einrichtungen hinweg
  • Konzern-Governance über Länder und Geschäftsbereiche hinweg
  • Berichte, die Audits, Ausschreibungen und Versicherern standhalten
Diese Stufe besprechen

Der Preis folgt Geräte-, Server- und Nutzerzahlen und wird im Erstgespräch festgelegt. Wir veröffentlichen keine Zahl je Arbeitsplatz.

Nebeneinander

Was sich zwischen den Stufen ändert

Dieselbe Tabelle, mit der unser eigenes Team arbeitet. Wo eine Leistung steht, erbringen und betreiben wir sie. Wir schalten sie nicht frei und übergeben sie dann.

SmartCyber-Leistungen je Stufe
LeistungEssentialProtectAdvancedResilienceEnterprise
Endpoint Protection und Patch-ManagementJaJaJaJaJa
E-Mail-SicherheitJaJaJaJaJa
Backup und WiederherstellungJaJaJaJaJa
Basis-RisikoanalyseJaJaJaJaJa
Managed EDRZubuchbarJaJaJaJa
NetzwerksicherheitNicht enthaltenJaJaJaJa
IdentitätsschutzNicht enthaltenJaJaJaJa
Security Awareness und Phishing-SimulationNicht enthaltenJaJaJaJa
SOC-AbdeckungZubuchbarGeschäftszeiten24/724/7 vorrangig24/7 co-managed
SIEM und XDRNicht enthaltenNicht enthaltenJaJaJa
Kritische Alarme, per SLA innerhalb von 15 Minuten beantwortetNicht enthaltenNicht enthaltenJaJaJa
SchwachstellenmanagementNicht enthaltenNicht enthaltenJaJaJa
Unterstützung bei den gesetzlichen MeldungenNicht enthaltenNicht enthaltenJaJaJa
Privileged Access ManagementNicht enthaltenNicht enthaltenNicht enthaltenJaJa
Disaster Recovery mit getestetem FailoverNicht enthaltenNicht enthaltenNicht enthaltenJaJa
Kontinuitätsplan und KrisenübungenNicht enthaltenNicht enthaltenNicht enthaltenJaJa
Risikobewertung der LieferketteNicht enthaltenNicht enthaltenNicht enthaltenJaJa
Feste Analysten und benannte ServiceleitungNicht enthaltenNicht enthaltenNicht enthaltenNicht enthaltenJa
Konzern-Governance über Länder und Geschäftsbereiche hinwegNicht enthaltenNicht enthaltenNicht enthaltenNicht enthaltenJa
Berichte für Prüfung, Ausschreibung und VersichererNicht enthaltenNicht enthaltenNicht enthaltenNicht enthaltenJa
BerichtsrhythmusJährlichMonatlichQuartalsreviewQuartalsreviewBenannte Leitung, monatlich

Zubuchbare Dienste und das einmalige Onboarding werden separat angeboten. Steht bei einer Leistung „Zubuchbar“, ist sie auf dieser Stufe verfügbar, aber nicht im Grundpreis enthalten.

Was darunter liegt

Die Maßnahmen je Stufe

Jede Stufe besteht aus denselben Komponenten. Welche davon aktiv sind und wie genau sie beobachtet werden, entscheidet die Stufe tatsächlich.

Endpoint und E-Mail

Managed Endpoint Protection mit überwachtem EDR-Agenten, Mailfilterung und Schutz vor vorgetäuschten Identitäten sowie Patch-Management in festem Rhythmus mit Bericht über jede Ausnahme.

Detection und Response

Ein europäisches SOC, das rund um die Uhr wacht, SIEM-Korrelation über Endpoint, Identität, Netzwerk und Cloud, XDR-Runbooks und kritische Alarme, innerhalb von 15 Minuten beantwortet.

Identität und Zugriff

Multi-Faktor-Authentifizierung und Conditional Access, ein Joiner-Mover-Leaver-Prozess, der tatsächlich läuft, Privileged Access Management und turnusmäßige Prüfung nach dem Least-Privilege-Prinzip.

Kontinuität

Unveränderbare Backups, getestete statt vermutete Wiederherstellungen, vereinbarte RTO und RPO und ein geübter Failover, damit der erste echte Test nicht auch der erste Test ist.

Angriffsfläche

Schwachstellenmanagement mit vereinbarten Behebungsfristen, gehärtete Basiskonfigurationen und Penetrationstests nach Plan statt aus gegebenem Anlass.

Nachweise

Ein Maßnahmen-Dashboard, Schulungsnachweise je Person, Zeitleisten zu Vorfällen und Quartalsberichte, die für die Geschäftsleitung geschrieben sind und nicht für Techniker.

Wie Sie wählen

Ihre Pflicht wiegt schwerer als Ihre Mitarbeiterzahl

Zwei Organisationen gleicher Größe können zwei Stufen auseinanderliegen. Diese Fragen verschieben die Antwort wirklich.

Anzeichen, dass das Größenband reicht
  • Ein Land, eine Einrichtung, eine Aufsichtsbehörde
  • Kein Sektor aus Anhang I, und noch fragt kein Kunde nach Nachweisen
  • Ein Ausfall ist lästig, nicht existenziell
  • Keine personenbezogenen Daten über Beschäftigte und übliche Geschäftskontakte hinaus

Beginnen Sie auf der Stufe, die Ihre Mitarbeiterzahl nahelegt, und wechseln Sie, wenn sich etwas ändert.

Anzeichen, dass Sie eine Stufe höher brauchen
  • Sie gehören zu einem Sektor aus Anhang I, unabhängig von Ihrer Mitarbeiterzahl
  • Eine Ausschreibung oder ein großer Kunde hat Ihnen bereits einen Sicherheitsfragebogen geschickt
  • Eine Stunde Ausfall hat eine Zahl, die Ihre Leute nennen können
  • Sie sind in mehr als einem Mitgliedstaat tätig, also auch bei mehr als einer Aufsichtsbehörde
  • Ihr Versicherer stellt zur Verlängerung konkrete Fragen

Eines davon genügt meist. Zwei davon heißen, dass die Stufe darunter nicht trägt.

Sie haben bereits ein Problem

Wenn gerade etwas passiert, fangen Sie dort an

Die Wahl des Pakets kann warten. Die Eindämmung nicht, und für Organisationen unter NIS2 läuft die 24-Stunden-Frist bereits.

Welche Stufe passt, und was kostet sie?

Das Erstgespräch beantwortet beides. Sie sprechen direkt mit unserem CISO und bekommen eine klare Antwort, einschließlich der Teile, die Sie noch nicht brauchen.

Cyber-Notfall