Architektur · IT-Audit · Business Continuity
IT-Beratung: Architektur, Audit und Business Continuity
Erfahrene Fachleute, die das System von innen gesehen haben, bevor sie sagen, was sich ändern soll. Wir beraten zu Daten, Architektur, Sicherheit, KI und Compliance, führen IT-Audits durch und erstellen Notfallpläne, die wir mit einem Wiederherstellungstest prüfen.
// Kurz gesagt
IT-Beratung von erfahrenen Fachleuten, keine weitere Foliensammlung
Wir arbeiten in fünf Bereichen: Architektur-Review, IT-Audit, Business Continuity und Notfallwiederherstellung, Technical Due Diligence sowie Rollen auf Zeit (externer CISO, Architekt, Data Lead). Wir beraten zu Daten, Sicherheit, KI, Governance und Compliance. Für Geschäftsführung, CIOs und Investoren, die eine unabhängige Bewertung und einen Plan mit Verantwortlichen brauchen.
// Bereiche
Fünf Bereiche, in denen wir beraten
Jeder Bereich lässt sich einzeln beauftragen. Meist beginnen wir mit einem Architektur- und Risiko-Review, weil es zeigt, welcher Bereich dringend ist.
01Architektur
Architektur-Review und Zielarchitektur
Daten, Sicherheit und KI in einem Bild: was skaliert, was ein Single Point of Failure ist und wo Kontrollen fehlen.
- Karte der Systeme, Schnittstellen und Datenflüsse
- Single Points of Failure und technische Schulden
- Zielarchitektur mit Übergangsschritten
Ersten Schritt anfragenErster Schritt, 4-5 Wochen
Architektur- und Risiko-Review
- Karte des Ist-Zustands
- Wichtigste Risiken mit Verantwortlichen
- Plan für 90 Tage
Zentrales Ergebnis: Risikoliste mit Verantwortlichen und Plan für 90 Tage
02IT-Audit
IT-Audit nach ITAF
Geleitet von zertifizierten Auditoren aus unserem Team.
- Cloud-Audit
- Architektur-Audit
- Software-Lizenz-Audit
- IT-Projekt-Audit
03Business Continuity
BIA, Notfallplan und DR-Tests
Ein Plan, der einen Wiederherstellungstest bestanden hat, nicht nur eine Dokumentenprüfung.
- Business-Impact-Analyse (BIA)
- Business-Continuity-Plan (BCP)
- Tests der Notfallwiederherstellung (DR)
04Due Diligence
Technical Due Diligence
Für Investoren und Übernahmen: eine Bewertung, bevor Sie unterschreiben.
- Architektur und Codequalität
- Sicherheit und Lizenzen
- Team, Prozesse und Betriebskosten
05Rollen auf Zeit
CISO, Architekt oder Data Lead auf Zeit
Eine erfahrene Fachkraft in einer Rolle, die sich als Vollzeitstelle noch nicht lohnt, mit Umfang, Zielen und Enddatum.
- Externer CISO oder ISB
- Lösungsarchitekt
- Data Lead
// IT-Audit
IT-Audit nach ITAF, mit Nachweis zu jeder Feststellung
Wir arbeiten nach ITAF, dem IT-Audit-Rahmenwerk der ISACA: Plan, Stichproben, ein Nachweis zu jeder Feststellung und ein Bericht mit Prioritäten. Ein IT-Audit ersetzt keine gesetzlich vorgeschriebene Prüfung.
01Cloud
Cloud-Audit
Konfiguration, Berechtigungen, Kosten und Compliance, auf Basis von Daten aus Konsole und Logs.
Cloud-Audit: Sicherheit, Kosten und Compliance02Architektur
IT-Architektur-Audit
Skalierbarkeit, Stabilität, Single Points of Failure und technische Schulden.
Architektur-Audit und Skalierbarkeit03Lizenzen
Software-Lizenz-Audit
Einhaltung der Lizenzverträge und Kosten, bevor der Hersteller prüft.
Software-Lizenz-Audit04Projekte
IT-Projekt-Audit
Ob das Projekt Ziele, Budget und Zeitplan erreicht und was zu tun ist, wenn nicht.
IT-Projekt-Audit
// Qualifikationen
Qualifikationen im Team
Audits führen bei uns zertifizierte Auditoren durch. Außerdem gibt es in unserem Team Zertifikate aus den Bereichen Sicherheit, Datenschutz und Prozessmanagement. Welche davon die Personen in Ihrem Projekt mitbringen, zeigen wir, wenn wir den Umfang festlegen.
Zertifikate im Team
- CISA (Certified Information Systems Auditor)ISACA
- IODO (Zertifikat Datenschutzbeauftragter, Polen)
- CompTIA Security+CompTIA
- ITILAXELOS / PeopleCert
- REQBRequirements Engineering Qualifications Board
- SAFeScaled Agile
- ISTQBInternational Software Testing Qualifications Board
// Umfang
Was wir tun und was nicht
Umfang und Termin vereinbaren wir vor dem Start schriftlich.
Wir machen
- Architektur-Review und Zielarchitektur
- IT-Audit nach ITAF: Cloud, Architektur, Lizenzen, Projekte
- Business-Impact-Analyse, Notfallplan und Wiederherstellungstests
- Technical Due Diligence für Investoren und Übernahmen
- Externer CISO, Architekt oder Data Lead auf Zeit, mit Enddatum
Wir machen nicht
- Gesetzlich vorgeschriebene Prüfungen, etwa nach § 39 BSIG: Die führen wir nicht durch, und ein IT-Audit ersetzt sie nicht
- Weiterverkauf von Lizenzen und Hardware
- Auditberichte ohne Besprechung der Feststellungen mit den Verantwortlichen
- Rollen auf Zeit ohne Umfang und Ziele
Die NIS2-Pflichten beschreiben wir auf der Seite NIS2-Umsetzung. Datenverantwortung und Datenqualität gehören zu Data Governance, Regeln für den KI-Einsatz zu KI-Governance.
// FAQ
Fragen zur IT-Beratung
Was unterscheidet ein IT-Audit von einer NIS2-Prüfung?
Ein IT-Audit bewertet, ob Systeme, Projekte und IT-Prozesse so funktionieren, wie sie sollen: sicher, vertragskonform und zu vertretbaren Kosten. Nachweise nach dem BSIG und Zertifizierungen folgen eigenen Regeln und Prüfern. Die Ergebnisse eines IT-Audits helfen dabei, ersetzen sie aber nicht.
Wie testen Sie einen Notfallplan?
Wir legen mit den Prozessverantwortlichen die Wiederherstellungszeit (RTO) und den tolerierbaren Datenverlust (RPO) fest, stellen dann ein ausgewähltes System aus dem Backup wieder her oder schalten es auf ein Ersatzsystem um und messen die Zeit. Details und den ersten Schritt beschreiben wir auf der Seite Business Continuity Management.
Was umfasst eine Technical Due Diligence?
Architektur und Codequalität, Sicherheit, Softwarelizenzen, Abhängigkeiten von Anbietern, Team und Prozesse sowie Betriebskosten. Das Ergebnis ist eine Risikoliste mit Bewertung der Auswirkungen auf Kaufpreis oder Vertragsbedingungen und ein Plan für die ersten 100 Tage nach der Transaktion.
Wie funktioniert ein externer CISO?
Eine erfahrene Fachkraft übernimmt an einer festgelegten Zahl von Tagen im Monat die Rolle des CISO oder Informationssicherheitsbeauftragten (ISB): führt das Risikoregister, berichtet an die Geschäftsleitung, bereitet Audits vor und steuert Dienstleister. Der Vertrag hat Umfang, Ziele und ein Enddatum, und das Wissen bleibt in Ihrer Dokumentation.
Wie lange dauert der erste Schritt?
Das Architektur- und Risiko-Review dauert 4 bis 5 Wochen. Sie erhalten eine Karte des Ist-Zustands, die wichtigsten Risiken mit Verantwortlichen und einen Plan für 90 Tage. Umfang und Termin vereinbaren wir vor dem Start schriftlich.
Aus dem Blog: IT-Audit und Risiko
Beginnen wir mit einem Architektur- und Risiko-Review
In 30 Minuten klären wir, welcher Bereich dringend ist und was in den ersten Schritt gehört.
30-Minuten-Gespräch vereinbarenLieber zuerst etwas Schriftliches?
Beschreiben Sie Ihre Situation, und wir schicken Ihnen Umfang und Termin des ersten Schritts. Wir antworten innerhalb eines Arbeitstages.
Ersten Schritt anfragen