Architektur · IT-Audit · Business Continuity

IT-Beratung: Architektur, Audit und Business Continuity

Erfahrene Fachleute, die das System von innen gesehen haben, bevor sie sagen, was sich ändern soll. Wir beraten zu Daten, Architektur, Sicherheit, KI und Compliance, führen IT-Audits durch und erstellen Notfallpläne, die wir mit einem Wiederherstellungstest prüfen.

// Kurz gesagt

IT-Beratung von erfahrenen Fachleuten, keine weitere Foliensammlung

Wir arbeiten in fünf Bereichen: Architektur-Review, IT-Audit, Business Continuity und Notfallwiederherstellung, Technical Due Diligence sowie Rollen auf Zeit (externer CISO, Architekt, Data Lead). Wir beraten zu Daten, Sicherheit, KI, Governance und Compliance. Für Geschäftsführung, CIOs und Investoren, die eine unabhängige Bewertung und einen Plan mit Verantwortlichen brauchen.

// Bereiche

Fünf Bereiche, in denen wir beraten

Jeder Bereich lässt sich einzeln beauftragen. Meist beginnen wir mit einem Architektur- und Risiko-Review, weil es zeigt, welcher Bereich dringend ist.

  1. 01Architektur

    Architektur-Review und Zielarchitektur

    Daten, Sicherheit und KI in einem Bild: was skaliert, was ein Single Point of Failure ist und wo Kontrollen fehlen.

    • Karte der Systeme, Schnittstellen und Datenflüsse
    • Single Points of Failure und technische Schulden
    • Zielarchitektur mit Übergangsschritten

    Erster Schritt, 4-5 Wochen

    Architektur- und Risiko-Review

    • Karte des Ist-Zustands
    • Wichtigste Risiken mit Verantwortlichen
    • Plan für 90 Tage

    Zentrales Ergebnis: Risikoliste mit Verantwortlichen und Plan für 90 Tage

    Ersten Schritt anfragen
  2. 02IT-Audit

    IT-Audit nach ITAF

    Geleitet von zertifizierten Auditoren aus unserem Team.

    • Cloud-Audit
    • Architektur-Audit
    • Software-Lizenz-Audit
    • IT-Projekt-Audit
    So führen wir IT-Audits durch
  3. 03Business Continuity

    BIA, Notfallplan und DR-Tests

    Ein Plan, der einen Wiederherstellungstest bestanden hat, nicht nur eine Dokumentenprüfung.

    • Business-Impact-Analyse (BIA)
    • Business-Continuity-Plan (BCP)
    • Tests der Notfallwiederherstellung (DR)
    Business Continuity Management
  4. 04Due Diligence

    Technical Due Diligence

    Für Investoren und Übernahmen: eine Bewertung, bevor Sie unterschreiben.

    • Architektur und Codequalität
    • Sicherheit und Lizenzen
    • Team, Prozesse und Betriebskosten
  5. 05Rollen auf Zeit

    CISO, Architekt oder Data Lead auf Zeit

    Eine erfahrene Fachkraft in einer Rolle, die sich als Vollzeitstelle noch nicht lohnt, mit Umfang, Zielen und Enddatum.

    • Externer CISO oder ISB
    • Lösungsarchitekt
    • Data Lead

// IT-Audit

IT-Audit nach ITAF, mit Nachweis zu jeder Feststellung

Wir arbeiten nach ITAF, dem IT-Audit-Rahmenwerk der ISACA: Plan, Stichproben, ein Nachweis zu jeder Feststellung und ein Bericht mit Prioritäten. Ein IT-Audit ersetzt keine gesetzlich vorgeschriebene Prüfung.

  1. 01Cloud

    Cloud-Audit

    Konfiguration, Berechtigungen, Kosten und Compliance, auf Basis von Daten aus Konsole und Logs.

    Cloud-Audit: Sicherheit, Kosten und Compliance
  2. 02Architektur

    IT-Architektur-Audit

    Skalierbarkeit, Stabilität, Single Points of Failure und technische Schulden.

    Architektur-Audit und Skalierbarkeit
  3. 03Lizenzen

    Software-Lizenz-Audit

    Einhaltung der Lizenzverträge und Kosten, bevor der Hersteller prüft.

    Software-Lizenz-Audit
  4. 04Projekte

    IT-Projekt-Audit

    Ob das Projekt Ziele, Budget und Zeitplan erreicht und was zu tun ist, wenn nicht.

    IT-Projekt-Audit

// Qualifikationen

Qualifikationen im Team

Audits führen bei uns zertifizierte Auditoren durch. Außerdem gibt es in unserem Team Zertifikate aus den Bereichen Sicherheit, Datenschutz und Prozessmanagement. Welche davon die Personen in Ihrem Projekt mitbringen, zeigen wir, wenn wir den Umfang festlegen.

Zertifikate im Team

  • CISA (Certified Information Systems Auditor)ISACA
  • IODO (Zertifikat Datenschutzbeauftragter, Polen)
  • CompTIA Security+CompTIA
  • ITILAXELOS / PeopleCert
  • REQBRequirements Engineering Qualifications Board
  • SAFeScaled Agile
  • ISTQBInternational Software Testing Qualifications Board

// Umfang

Was wir tun und was nicht

Umfang und Termin vereinbaren wir vor dem Start schriftlich.

Wir machen

  • Architektur-Review und Zielarchitektur
  • IT-Audit nach ITAF: Cloud, Architektur, Lizenzen, Projekte
  • Business-Impact-Analyse, Notfallplan und Wiederherstellungstests
  • Technical Due Diligence für Investoren und Übernahmen
  • Externer CISO, Architekt oder Data Lead auf Zeit, mit Enddatum

Wir machen nicht

  • Gesetzlich vorgeschriebene Prüfungen, etwa nach § 39 BSIG: Die führen wir nicht durch, und ein IT-Audit ersetzt sie nicht
  • Weiterverkauf von Lizenzen und Hardware
  • Auditberichte ohne Besprechung der Feststellungen mit den Verantwortlichen
  • Rollen auf Zeit ohne Umfang und Ziele

Die NIS2-Pflichten beschreiben wir auf der Seite NIS2-Umsetzung. Datenverantwortung und Datenqualität gehören zu Data Governance, Regeln für den KI-Einsatz zu KI-Governance.

// FAQ

Fragen zur IT-Beratung

Was unterscheidet ein IT-Audit von einer NIS2-Prüfung?

Ein IT-Audit bewertet, ob Systeme, Projekte und IT-Prozesse so funktionieren, wie sie sollen: sicher, vertragskonform und zu vertretbaren Kosten. Nachweise nach dem BSIG und Zertifizierungen folgen eigenen Regeln und Prüfern. Die Ergebnisse eines IT-Audits helfen dabei, ersetzen sie aber nicht.

Wie testen Sie einen Notfallplan?

Wir legen mit den Prozessverantwortlichen die Wiederherstellungszeit (RTO) und den tolerierbaren Datenverlust (RPO) fest, stellen dann ein ausgewähltes System aus dem Backup wieder her oder schalten es auf ein Ersatzsystem um und messen die Zeit. Details und den ersten Schritt beschreiben wir auf der Seite Business Continuity Management.

Was umfasst eine Technical Due Diligence?

Architektur und Codequalität, Sicherheit, Softwarelizenzen, Abhängigkeiten von Anbietern, Team und Prozesse sowie Betriebskosten. Das Ergebnis ist eine Risikoliste mit Bewertung der Auswirkungen auf Kaufpreis oder Vertragsbedingungen und ein Plan für die ersten 100 Tage nach der Transaktion.

Wie funktioniert ein externer CISO?

Eine erfahrene Fachkraft übernimmt an einer festgelegten Zahl von Tagen im Monat die Rolle des CISO oder Informationssicherheitsbeauftragten (ISB): führt das Risikoregister, berichtet an die Geschäftsleitung, bereitet Audits vor und steuert Dienstleister. Der Vertrag hat Umfang, Ziele und ein Enddatum, und das Wissen bleibt in Ihrer Dokumentation.

Wie lange dauert der erste Schritt?

Das Architektur- und Risiko-Review dauert 4 bis 5 Wochen. Sie erhalten eine Karte des Ist-Zustands, die wichtigsten Risiken mit Verantwortlichen und einen Plan für 90 Tage. Umfang und Termin vereinbaren wir vor dem Start schriftlich.

Aus dem Blog: IT-Audit und Risiko

Beginnen wir mit einem Architektur- und Risiko-Review

In 30 Minuten klären wir, welcher Bereich dringend ist und was in den ersten Schritt gehört.

30-Minuten-Gespräch vereinbaren

Lieber zuerst etwas Schriftliches?

Beschreiben Sie Ihre Situation, und wir schicken Ihnen Umfang und Termin des ersten Schritts. Wir antworten innerhalb eines Arbeitstages.

Ersten Schritt anfragen