Systembezogen · technisch fundiert · umsetzbar

IT-Sicherheitskonzept erstellen lassen

Kein Standarddokument. Wir analysieren Ihr konkretes System und entwickeln daraus ein nachvollziehbares Sicherheitskonzept mit Risiken, Security Requirements und priorisierten Maßnahmen.

Pakete ab2.900 € netto
Konkreter ScopeArchitektur & DatenflüsseBedrohungen & RisikenSecurity RequirementsPriorisierte Maßnahmen

Der Unterschied

Ein Dokument ist noch kein Sicherheitskonzept

Viele Sicherheitskonzepte beschreiben allgemeine Schutzmaßnahmen, aber nicht das tatsächlich betrachtete System. Sie werden aus Vorlagen kopiert, berücksichtigen weder Architektur noch Datenflüsse und helfen bei technischen Entscheidungen kaum weiter.

  • reale Systemgrenzen und Abhängigkeiten fehlen
  • Maßnahmen besitzen keinen nachvollziehbaren Bedrohungsbezug
  • Dokumentation ist veraltet oder widersprüchlich
  • Risiken und Maßnahmen sind nicht priorisiert
  • Entwicklung und Betrieb können damit nicht arbeiten
Bedrohung→Risiko→Security Requirement→Maßnahme

Pakete & Preise

Ein klarer Rahmen vor der Anfrage

Die Pakete unterscheiden sich nach Komplexität und notwendiger Analysetiefe. Alle Preise sind Netto-Ab-Preise.

Security Concept

Compact

ab 2.900 € netto

Geeignet für

  • klar abgegrenztes System
  • überschaubare Architektur
  • wenige Schnittstellen
  • vorhandene technische Dokumentation

Typischer Umfang

  • Scope und Architekturreview
  • Schutzbedarf und zentrale Bedrohungen
  • Risikobewertung
  • Security Requirements
  • priorisierter Maßnahmenplan
  • dokumentiertes Sicherheitskonzept

Typischer Rahmen: ca. 1–2 Beratertage plus Vor- und Nachbereitung.

Security

Architecture & Threat Model

ab 6.900 € netto

Geeignet für

  • komplexe oder geschäftskritische Systeme
  • neue Plattformen und mehrere Systemgrenzen
  • externe APIs und hohe Schutzbedarfe
  • sicherheitskritische Eigenentwicklungen

Typischer Umfang

  • tiefer Architekturreview und Datenflussmodell
  • Trust Boundaries und strukturiertes Threat Modeling
  • STRIDE oder passende Methodik
  • Risiken, Requirements und priorisierte Maßnahmen
  • technische Ergebnispräsentation
  • Management Summary und Sicherheitskonzept

Wovon der endgültige Preis abhängt

Entscheidend sind Zahl der Systeme und Schnittstellen, Architekturkomplexität, Dokumentationsstand, Zahl der Beteiligten, gewünschte Detailtiefe und erforderliche Workshops.

Sicherheitskonzept anfragen

Vorqualifizierung

Welches Paket passt zu Ihrem System?

MerkmalCompactSystemArchitecture
Einzelnes SystemJaJaJa
Mehrere SchnittstellenEingeschränktJaJa
EigenentwicklungMöglichJaJa
Threat ModelingBasisJaVertieft
STRIDEOptionalOptionalHäufig
Management SummaryOptionalJaJa
Komplexe Cloud-ArchitekturEher neinJaJa

Die konkrete Methode richtet sich nach System, Fragestellung und Architektur. Eine STRIDE-Analyse ist kein Pflichtbestandteil jedes Projekts. Wenn ausschließlich Bedrohungen aus Architektur und Datenflüssen untersucht werden sollen, ist das separate Angebot STRIDE & Threat Modeling passender.

Vorgehensmodell

Vom System zum belastbaren Konzept

  1. Scope verstehenZiel, Anlass und Systemgrenzen klären.
  2. Architektur erfassenKomponenten und Abhängigkeiten einordnen.
  3. Schutzbedarf bestimmenAssets und mögliche Schäden bewerten.
  4. Datenflüsse analysierenSchnittstellen und Trust Boundaries sichtbar machen.
  5. Bedrohungen identifizierenGeeignete Methodik auf das System anwenden.
  6. Risiken bewertenRelevanz und Auswirkungen nachvollziehbar priorisieren.
  7. Requirements ableitenPrüfbare Security Requirements formulieren.
  8. Maßnahmen priorisierenUmsetzung nach Risiko und Machbarkeit ordnen.
  9. Konzept dokumentierenErgebnisse verständlich und nutzbar zusammenführen.

Arbeitsergebnis

Was Sie konkret erhalten

Je nach gewähltem Paket entsteht eine belastbare Auswahl der folgenden Ergebnisse. Der genaue Lieferumfang entspricht der jeweiligen Paketbeschreibung – nicht jedes Deliverable ist in jedem Paket enthalten.

Klare Abgrenzung

Dieses Angebot ist nicht gedacht für

Wenn Sie ausschließlich eine technische Angriffssimulation oder ein generisches Vorlagenpaket benötigen, passt diese Leistung nicht. Das Sicherheitskonzept entsteht aus der tatsächlichen Architektur und der gemeinsamen fachlichen Analyse.

FAQ

Kaufrelevante Fragen zum IT-Sicherheitskonzept

Was kostet ein IT-Sicherheitskonzept?

Ein klar abgegrenztes Security Concept Compact beginnt bei 2.900 € netto. Das Paket System beginnt bei 4.900 € netto, ein vertiefter Architekturreview mit Threat Model bei 6.900 € netto. Der endgültige Preis hängt insbesondere von Systemzahl, Schnittstellen, Architekturkomplexität, Dokumentationsstand, Beteiligten und gewünschter Tiefe ab.

Wie lange dauert die Erstellung?

Compact umfasst typischerweise etwa ein bis zwei Beratertage plus Vor- und Nachbereitung. Bei System- und Architecture-Paketen bestimmen Komplexität, Terminverfügbarkeit der Beteiligten und Dokumentationsstand die Dauer. Nach einer kurzen Scope-Klärung erhalten Sie einen konkreten Zeitplan.

Welche Unterlagen werden benötigt?

Hilfreich sind Architektur- und Systemübersichten, Datenflussdarstellungen, Schnittstellenbeschreibungen, Betriebsdokumentation, vorhandene Risikoanalysen und relevante Kunden- oder Audit-Anforderungen. Fehlende Dokumentation ist kein Ausschlussgrund, kann aber zusätzlichen Erhebungsaufwand verursachen.

Ist ein Penetrationstest enthalten?

Nein. Ein Penetrationstest prüft definierte technische Ziele durch aktive Tests und ist eine eigenständige Leistung. Das Sicherheitskonzept kann begründen, wo ein technischer Test sinnvoll ist und welche Fragestellungen er beantworten sollte.

Ist STRIDE immer enthalten?

Nein. STRIDE ist eine mögliche Methode im Threat Modeling, aber nicht für jede Architektur oder Fragestellung zwingend die beste Wahl. Die Methode wird passend zum System, zur verfügbaren Dokumentation und zum Analyseziel gewählt.

Kann ein bestehendes Sicherheitskonzept überarbeitet werden?

Ja. Wir prüfen, ob Scope, Architektur, Risiken und Maßnahmen noch zur aktuellen Systemrealität passen. Verwertbare Inhalte werden übernommen; fehlende oder veraltete Teile werden gezielt neu erarbeitet.

Ist das Ergebnis für Kundenanforderungen oder Audits nutzbar?

Ja, sofern die konkrete Anforderung zu Scope und Lieferumfang passt. Vor Beginn wird geklärt, welche Nachweise ein Kunde, eine Ausschreibung oder ein Audit erwartet. Eine Zertifizierung oder positive Auditentscheidung kann durch das Konzept nicht garantiert werden.

Arbeiten Sie auch mit Softwareentwicklern und Architekten?

Ja. Gerade bei Eigenentwicklungen ist die Zusammenarbeit mit Produktverantwortlichen, Softwarearchitekten, Entwicklung und Betrieb wichtig, damit Datenflüsse, Trust Boundaries und Security Requirements fachlich korrekt und umsetzbar beschrieben werden.

Erfolgt die Leistung remote oder vor Ort?

Die Zusammenarbeit ist deutschlandweit remote möglich. Workshops können bei Bedarf auch vor Ort durchgeführt werden. Niedung Advisory hat seinen Standort in Magdeburg; der primäre Leistungsmarkt ist deutschlandweit.

Nächster Schritt

Passt Ihr Projekt in eines der Pakete?

Wenn Scope, Budget und Zeitrahmen grundsätzlich passen, senden Sie uns kurz die wichtigsten Eckdaten. Wir bestätigen anschließend, welches Paket sinnvoll ist und ob Zusatzaufwand erforderlich ist.

Sicherheitskonzept anfragen

Ihre E-Mail-App öffnet eine vorbereitete Anfrage. Es werden keine Daten über diese Website übertragen.