Kein Standarddokument. Wir analysieren Ihr konkretes System und entwickeln daraus ein nachvollziehbares Sicherheitskonzept mit Risiken, Security Requirements und priorisierten Maßnahmen.
Viele Sicherheitskonzepte beschreiben allgemeine Schutzmaßnahmen, aber nicht das tatsächlich betrachtete System. Sie werden aus Vorlagen kopiert, berücksichtigen weder Architektur noch Datenflüsse und helfen bei technischen Entscheidungen kaum weiter.
Entwicklung und Betrieb können damit nicht arbeiten
Bedrohung→Risiko→Security Requirement→Maßnahme
Pakete & Preise
Ein klarer Rahmen vor der Anfrage
Die Pakete unterscheiden sich nach Komplexität und notwendiger Analysetiefe. Alle Preise sind Netto-Ab-Preise.
Security Concept
Compact
ab 2.900 € netto
Geeignet für
klar abgegrenztes System
überschaubare Architektur
wenige Schnittstellen
vorhandene technische Dokumentation
Typischer Umfang
Scope und Architekturreview
Schutzbedarf und zentrale Bedrohungen
Risikobewertung
Security Requirements
priorisierter Maßnahmenplan
dokumentiertes Sicherheitskonzept
Typischer Rahmen: ca. 1–2 Beratertage plus Vor- und Nachbereitung.
Für viele Eigenentwicklungen passend
Security Concept
System
ab 4.900 € netto
Geeignet für
komplexere Anwendungen
mehrere Schnittstellen und externe Dienste
Cloud- oder Hybridarchitekturen
Eigenentwicklungen
Typischer Umfang
Scope, Systemgrenzen und Datenflüsse
Architektur, Schutzbedarf und Trust Boundaries
Threat Modeling; STRIDE, sofern geeignet
Risikobewertung und Security Requirements
Maßnahmenplan und Management Summary
vollständiges Sicherheitskonzept
Security
Architecture & Threat Model
ab 6.900 € netto
Geeignet für
komplexe oder geschäftskritische Systeme
neue Plattformen und mehrere Systemgrenzen
externe APIs und hohe Schutzbedarfe
sicherheitskritische Eigenentwicklungen
Typischer Umfang
tiefer Architekturreview und Datenflussmodell
Trust Boundaries und strukturiertes Threat Modeling
STRIDE oder passende Methodik
Risiken, Requirements und priorisierte Maßnahmen
technische Ergebnispräsentation
Management Summary und Sicherheitskonzept
Wovon der endgültige Preis abhängt
Entscheidend sind Zahl der Systeme und Schnittstellen, Architekturkomplexität, Dokumentationsstand, Zahl der Beteiligten, gewünschte Detailtiefe und erforderliche Workshops.
Die konkrete Methode richtet sich nach System, Fragestellung und Architektur. Eine STRIDE-Analyse ist kein Pflichtbestandteil jedes Projekts. Wenn ausschließlich Bedrohungen aus Architektur und Datenflüssen untersucht werden sollen, ist das separate Angebot STRIDE & Threat Modeling passender.
Vorgehensmodell
Vom System zum belastbaren Konzept
Scope verstehenZiel, Anlass und Systemgrenzen klären.
Architektur erfassenKomponenten und Abhängigkeiten einordnen.
Schutzbedarf bestimmenAssets und mögliche Schäden bewerten.
Datenflüsse analysierenSchnittstellen und Trust Boundaries sichtbar machen.
Bedrohungen identifizierenGeeignete Methodik auf das System anwenden.
Risiken bewertenRelevanz und Auswirkungen nachvollziehbar priorisieren.
Maßnahmen priorisierenUmsetzung nach Risiko und Machbarkeit ordnen.
Konzept dokumentierenErgebnisse verständlich und nutzbar zusammenführen.
Arbeitsergebnis
Was Sie konkret erhalten
Je nach gewähltem Paket entsteht eine belastbare Auswahl der folgenden Ergebnisse. Der genaue Lieferumfang entspricht der jeweiligen Paketbeschreibung – nicht jedes Deliverable ist in jedem Paket enthalten.
Dokumentierter Scope
Architekturübersicht
Datenflussdarstellung
Schutzbedarfsbewertung
Threat Model
STRIDE-Auswertung, sofern geeignet
Risikoliste
Security Requirements
Maßnahmenplan
Management Summary
IT-Sicherheitskonzept
Klare Abgrenzung
Dieses Angebot ist nicht gedacht für
reine Penetrationstests
reine ISO-Dokumentvorlagen
„Bitte schicken Sie uns ein fertiges Word-Dokument ohne Analyse“
reine Compliance-Abhakübungen
Wenn Sie ausschließlich eine technische Angriffssimulation oder ein generisches Vorlagenpaket benötigen, passt diese Leistung nicht. Das Sicherheitskonzept entsteht aus der tatsächlichen Architektur und der gemeinsamen fachlichen Analyse.
FAQ
Kaufrelevante Fragen zum IT-Sicherheitskonzept
Was kostet ein IT-Sicherheitskonzept?
Ein klar abgegrenztes Security Concept Compact beginnt bei 2.900 € netto. Das Paket System beginnt bei 4.900 € netto, ein vertiefter Architekturreview mit Threat Model bei 6.900 € netto. Der endgültige Preis hängt insbesondere von Systemzahl, Schnittstellen, Architekturkomplexität, Dokumentationsstand, Beteiligten und gewünschter Tiefe ab.
Wie lange dauert die Erstellung?
Compact umfasst typischerweise etwa ein bis zwei Beratertage plus Vor- und Nachbereitung. Bei System- und Architecture-Paketen bestimmen Komplexität, Terminverfügbarkeit der Beteiligten und Dokumentationsstand die Dauer. Nach einer kurzen Scope-Klärung erhalten Sie einen konkreten Zeitplan.
Welche Unterlagen werden benötigt?
Hilfreich sind Architektur- und Systemübersichten, Datenflussdarstellungen, Schnittstellenbeschreibungen, Betriebsdokumentation, vorhandene Risikoanalysen und relevante Kunden- oder Audit-Anforderungen. Fehlende Dokumentation ist kein Ausschlussgrund, kann aber zusätzlichen Erhebungsaufwand verursachen.
Ist ein Penetrationstest enthalten?
Nein. Ein Penetrationstest prüft definierte technische Ziele durch aktive Tests und ist eine eigenständige Leistung. Das Sicherheitskonzept kann begründen, wo ein technischer Test sinnvoll ist und welche Fragestellungen er beantworten sollte.
Ist STRIDE immer enthalten?
Nein. STRIDE ist eine mögliche Methode im Threat Modeling, aber nicht für jede Architektur oder Fragestellung zwingend die beste Wahl. Die Methode wird passend zum System, zur verfügbaren Dokumentation und zum Analyseziel gewählt.
Kann ein bestehendes Sicherheitskonzept überarbeitet werden?
Ja. Wir prüfen, ob Scope, Architektur, Risiken und Maßnahmen noch zur aktuellen Systemrealität passen. Verwertbare Inhalte werden übernommen; fehlende oder veraltete Teile werden gezielt neu erarbeitet.
Ist das Ergebnis für Kundenanforderungen oder Audits nutzbar?
Ja, sofern die konkrete Anforderung zu Scope und Lieferumfang passt. Vor Beginn wird geklärt, welche Nachweise ein Kunde, eine Ausschreibung oder ein Audit erwartet. Eine Zertifizierung oder positive Auditentscheidung kann durch das Konzept nicht garantiert werden.
Arbeiten Sie auch mit Softwareentwicklern und Architekten?
Ja. Gerade bei Eigenentwicklungen ist die Zusammenarbeit mit Produktverantwortlichen, Softwarearchitekten, Entwicklung und Betrieb wichtig, damit Datenflüsse, Trust Boundaries und Security Requirements fachlich korrekt und umsetzbar beschrieben werden.
Erfolgt die Leistung remote oder vor Ort?
Die Zusammenarbeit ist deutschlandweit remote möglich. Workshops können bei Bedarf auch vor Ort durchgeführt werden. Niedung Advisory hat seinen Standort in Magdeburg; der primäre Leistungsmarkt ist deutschlandweit.
Wenn Scope, Budget und Zeitrahmen grundsätzlich passen, senden Sie uns kurz die wichtigsten Eckdaten. Wir bestätigen anschließend, welches Paket sinnvoll ist und ob Zusatzaufwand erforderlich ist.