Informationssicherheit, die nicht nur dokumentiert, sondern dauerhaft gesteuert wird. Niedung Advisory verfolgt Risiken und Maßnahmen, koordiniert relevante Themen und schafft einen belastbaren Informationsfluss zur Geschäftsführung.
Audit- oder Zertifizierungsanforderungen erzeugen laufenden Aufwand.
Die Geschäftsführung benötigt belastbares Reporting.
Informationssicherheit hängt an einzelnen Personen.
Nach dem ISMS-Aufbau fehlt ein nachhaltiger Betriebsmodus.
Vom Dokument zur laufenden Steuerung
Informationssicherheit bekommt einen Betriebsmodus
Das Ziel ist kein garantiertes Vorher-Nachher-Ergebnis, sondern ein belastbarer Steuerungsrhythmus, in dem offene Themen sichtbar bleiben und Entscheidungen nachvollziehbar werden.
Ohne feste Steuerung
Maßnahmen bleiben liegen.
Risiken werden unregelmäßig aktualisiert.
Richtlinien existieren, werden aber nicht aktiv gesteuert.
Kunden- und Auditfragen erzeugen spontane Hektik.
Das Management erhält Informationen nur anlassbezogen.
Verantwortung verteilt sich zwischen IT, Management und Fachbereichen.
Mit laufender ISB-Steuerung
Risiken und Maßnahmen folgen einem regelmäßigen Rhythmus.
Überfällige und kritische Themen werden sichtbar und eskaliert.
Das Management erhält regelmäßig einen verständlichen Status.
Richtlinien, Kontrollen und Nachweise werden koordiniert.
Kunden-, Audit- und Governanceanforderungen werden strukturiert bearbeitet.
Verantwortlichkeiten und Entscheidungen werden nachvollziehbar.
Steuerungsfunktion
Was der externe ISB übernimmt
Der externe ISB koordiniert die laufende Informationssicherheits-Governance. Die operative Umsetzung bleibt bei den jeweils verantwortlichen internen oder externen Stellen.
Governance
Rollen, Verantwortlichkeiten, Richtlinien und Steuerungsrhythmus koordinieren.
Risiken & Maßnahmen
Risiken aktuell halten, Maßnahmen nachverfolgen sowie Blockaden und Entscheidungsbedarf sichtbar machen.
Kontrollen & Nachweise
Vereinbarte Kontrollen und erforderliche Nachweise in einen wiederkehrenden Rhythmus bringen.
Management
Status, Risiken, Abweichungen und Entscheidungsbedarf so aufbereiten, dass die Geschäftsführung steuern kann.
Koordination
IT, Fachbereiche, Datenschutz, Dienstleister und Auditoren bei Informationssicherheitsthemen zusammenbringen.
Retainer & Preise
Welches ISB-Modell passt?
Alle Pakete enthalten reservierte Betreuungskapazität für den vereinbarten ISB-Service. Die Mindestlaufzeit beträgt jeweils 6 Monate.
ISB
Basis
1.990 € netto / Monat
Grundlegende ISMS-Steuerung für Organisationen, die einen verlässlichen Rhythmus und klaren Ansprechpartner benötigen.
Enthalten
1 Regeltermin pro Monat
ISMS-/Governance-Koordination
Risiko-/Maßnahmenverfolgung
Unterstützung bei Richtlinienfragen
Quartalsstatus für das Management
Reaktion grundsätzlich innerhalb von 4 Werktagen
Leistungsrahmen: bis zu 1,5 Beratungstage pro Monat
Mindestlaufzeit 6 Monate. Keine 24/7-Bereitschaft.
Reaktionszeit bedeutet eine erste Rückmeldung während üblicher Geschäftszeiten. Sie ist keine zugesagte Lösungs- oder Wiederherstellungszeit.
Professioneller Mandatsstart
So übernehmen wir das Mandat
Bevor Niedung Advisory ein ISMS verantwortlich koordinieren kann, müssen Ausgangslage, Rollen, Risiken, Maßnahmen, Stakeholder und Managementrhythmus verstanden werden.
ISB Onboarding
Damit aus Beratung Steuerung wird
2.900 € netto einmalig
Das Onboarding schafft
ein gemeinsames Ausgangsbild
klare Rollen und Berichtslinien
priorisierte erste Themen
einen definierten Steuerungs- und Managementrhythmus
einen 90-Tage-Arbeitsplan
Das Onboarding ist kein vollständiges ISMS Gap Assessment und kein ISMS-Aufbau. Ist zunächst ein Aufbauprojekt erforderlich, wird dieses separat vereinbart.
Zusammenarbeit
Planbare Betreuungskapazität
Jedes Modell reserviert monatlich definierte Kapazität für Ihre ISB-Steuerung. Damit bleiben Termine, Analysen, Dokumentation und Managementreporting planbar.
Nicht genutzte Kapazität wird grundsätzlich nicht angesammelt. Bei Steuerung und Plus können nach Abstimmung bis zu 0,5 Tage in den unmittelbaren Folgemonat übertragen werden.
Rollenabgrenzung
Externer ISB oder vCISO?
Beide Perspektiven können bei Bedarf kombiniert werden – mit einer klar definierten Rollen- und Leistungsmatrix.
Externer ISB
Fokus auf laufende Informationssicherheits-Governance und ISMS-Steuerung: Risiken und Maßnahmen aktuell halten, Kontrollen koordinieren, Richtlinien wirksam machen, Nachweise verfolgen und notwendige Themen eskalieren.
vCISO
Fokus auf strategische Security-Führung: Cyberrisiken akzeptieren, Investitionen und Initiativen priorisieren, größere Programme steuern und Security mit der Unternehmensstrategie verbinden.
Wenn aus laufender Steuerung ein eigenes Projekt wird
Der Retainer deckt die laufende ISB- und Governance-Steuerung ab. Größere Vorhaben werden als eigenes Arbeitspaket geplant. Dadurch bleiben Retainer, Scope und Kosten für beide Seiten transparent.
Operativer IT-Betrieb, 24/7-Bereitschaft und Rechtsberatung sind nicht Bestandteil des ISB-Mandats. Zusätzlichen Bedarf stimmen wir vor Beginn transparent nach Umfang und Kosten ab.
FAQ
Kaufrelevante Fragen zum externen ISB
Was übernimmt ein externer ISB konkret?
Der externe ISB koordiniert Governance, Risiken, Maßnahmen, Kontrollen, Nachweise und Managementreporting. Er verbindet die relevanten internen und externen Stellen, ohne deren operative Aufgaben vollständig zu übernehmen.
Was kostet ein externer ISB?
ISB Basis kostet 1.990 € netto pro Monat, ISB Steuerung 3.990 € netto pro Monat und ISB Plus 6.490 € netto pro Monat. Für alle drei Retainer gilt eine Mindestlaufzeit von 6 Monaten. Das Onboarding kostet grundsätzlich einmalig 2.900 € netto.
Welches ISB-Modell passt zu unserem Unternehmen?
Basis eignet sich für einen grundlegenden Steuerungsrhythmus, Steuerung für aktive Informationssicherheitssteuerung im Mittelstand und Plus für eine höhere Governance-, Audit- und Stakeholderdichte. Der konkrete Bedarf wird vor Beginn gemeinsam eingeordnet.
Wie läuft die Zusammenarbeit mit der Geschäftsführung?
Die Geschäftsführung erhält je nach Modell einen quartalsweisen oder monatlichen verständlichen Status zu Risiken, Maßnahmen, Abweichungen und Entscheidungsbedarf. Vertiefte Management Reviews erfolgen im vereinbarten Leistungsrahmen.
Kann Niedung Advisory ein bestehendes ISMS übernehmen?
Ja, wenn die Ausgangslage ausreichend dokumentiert und übergabefähig ist. Im Onboarding werden Rollen, Risiken, Maßnahmen, Stakeholder sowie Reporting- und Terminrhythmus übernommen und geordnet.
Was passiert, wenn noch kein arbeitsfähiges ISMS vorhanden ist?
Dann reicht ein Retainer allein in der Regel nicht aus. Ein notwendiger ISMS-Aufbau oder eine umfangreiche Neuerstellung fehlender Grundlagen wird als separates Projekt vereinbart.
Warum ist ein Onboarding erforderlich?
Vor der laufenden Steuerung müssen Rollen, Berichtslinien, Stakeholder, ISMS-Stand, Risiken, Maßnahmen und Terminrhythmus belastbar übernommen werden. Das Onboarding schafft dafür einen 90-Tage-Arbeitsplan. Es ist kein vollständiges Gap Assessment und kein ISMS-Aufbau.
Was passiert bei größeren Projekten oder zusätzlichem Bedarf?
Zusätzlicher Bedarf wird vor der Bearbeitung abgestimmt. Größere Vorhaben wie Security Assessment, Threat Modeling, Sicherheitskonzept oder ISMS-Aufbau werden als eigenes Arbeitspaket mit transparentem Umfang und Kosten geplant.
Was ist der Unterschied zwischen externem ISB und vCISO?
Der externe ISB fokussiert den laufenden Betrieb von Governance und ISMS. Der vCISO fokussiert strategische Cyberrisiken, Investitionen, Programme und Managemententscheidungen. Eine Kombination ist mit klarer Rollenmatrix möglich.
Kann der ISB vollständig remote arbeiten?
Ja. Die laufende Zusammenarbeit kann vollständig remote organisiert werden. Wenn der Scope es erfordert, können einzelne Termine nach Abstimmung vor Ort stattfinden; Reiseaufwand ist nicht automatisch im Retainer enthalten.
Arbeiten Sie deutschlandweit?
Ja. Niedung Advisory hat seinen Standort in Magdeburg und bietet die Leistung deutschlandweit remote, hybrid und bei Bedarf vor Ort an.
Wie lange ist die Mindestlaufzeit?
Die Mindestlaufzeit beträgt bei ISB Basis, ISB Steuerung und ISB Plus jeweils 6 Monate. Die anschließende Fortführung und Kündigungsfrist werden vertraglich geregelt.
Nächster Schritt
Sie suchen keinen weiteren Maßnahmenkatalog, sondern dauerhafte Steuerung?
Beschreiben Sie Ausgangslage, vorhandenes ISMS und gewünschten Start. Gemeinsam lässt sich einordnen, welches Modell zu Ihrem Steuerungsbedarf passt.