Leistungen

Vom Aufbau bis zum erfolgreichen Audit: Normativo begleitet Sie sicher durch die Zertifizierung nach ISO 9001, 27001 und 27701

Nachfolgend finden Sie eine Übersicht meines Leistungsspektrums. Da ich mein Angebot kontinuierlich anpasse und erweitere, ist diese Aufzählung nicht abschließend. Kommen Sie bei individuellen Wünschen oder Fragen gerne direkt auf mich zu – gemeinsam finden wir die passende Lösung.

Erstzertifizierung vorbereiten
Die Vorbereitung einer Erstzertifizierung (z. B. nach ISO 9001 für Qualitätsmanagement, ISO 27001 für Informationssicherheit) folgt einem klar definierten, strategischen Ablauf.
    • Ist-Analyse (Gap-Analyse): Abgleich aller bestehenden Prozesse mit den offiziellen Normanforderungen zur Identifikation von Lücken.
    • Ressourcenplanung: Festlegung des Budgets, des Zeitrahmens und Ernennung eines internen Projektleiters (z. B. Qualitätsmanagementbeauftragter / QMB).
    • Prozessdokumentation: Erstellung des geforderten Handbuchs, von Prozesslandschaften, Arbeitsanweisungen und Richtlinien. Eventuell Anpassung der IT-Tools.
    • Interne Testläufe (Internes Audit): Überprüfung der neuen Prozesse in der Praxis durch geschulte Mitarbeiter oder externe Berater. 
    • Management-Bewertung: Formelle Freigabe und Bewertung des Systems durch die Geschäftsführung.
    • Externes Audit: Zweistufige Überprüfung (Stufe 1: Dokumentenprüfung, Stufe 2: Vor-Ort-Audit) durch eine akkreditierte Zertifizierungsgesellschaft (z. B. TÜV).

Der Weg zu Ihrer Erstzertifizierung – strukturiert und rechtssicher.

Ich begleite Ihr Unternehmen Schritt für Schritt durch den gesamten Prozess der Erstzertifizierung. Von der ersten Gap-Analyse über die rechtskonforme Dokumentation bis hin zur erfolgreichen Begleitung des externen Audits sorge ich dafür, dass Sie Ihr Zertifikat effizient und ohne bürokratische Hürden erhalten.


GAP-Analyse / Reifegrad-Check
Den Ist-Zustand bestimmen und den Weg zur Compliance verkürzen.
Steht Ihr Unternehmen vor der Einführung einer neuen Norm wie ISO 27001 oder den gesetzlichen Anforderungen von NIS-2? Die größte Hürde zu Beginn ist meist die Ungewissheit: Welche Sicherheitsmaßnahmen erfüllen wir unbewusst bereits? Wo genau klaffen noch kritische Lücken (Gaps)? Und wie hoch ist der tatsächliche Aufwand bis zur Auditreife?
Mit einer strukturierten GAP-Analyse (Reifegrad-Check) bringen wir Licht ins Dunkel. Wir vergleichen Ihren aktuellen Status quo systematisch mit den Anforderungen der Zielnorm. Das Ergebnis ist kein theoretisches Papier, sondern Ihr konkreter, budgetschonender Projektplan.
      

Der Ablauf Ihrer GAP-Analyse:

    • 1. Strukturierte Bestandsaufnahme
      In zielführenden Interviews mit Ihren Schlüsselpersonen analysiere ich Ihre bestehenden Prozesse, Richtlinien und technischen Sicherheitsmaßnahmen.
    • 2. Abgleich mit der Zielnorm
      Wir prüfen jeden einzelnen Kontrollpunkt der Norm gegen Ihre gelebte Praxis. So machen wir verborgene Risiken und unvollständige Dokumentationen sofort sichtbar.
       
    • 3. Erstellung des Reifegrad-Berichts
      Sie erhalten eine übersichtliche Auswertung, die Ihnen und der Geschäftsführung schwarz auf weiß zeigt, wie viel Prozent der Normanforderungen Sie bereits erfüllen.
    • 4. Konkreter Maßnahmenkatalog (Die Roadmap)
      Das Herzstück der Analyse: Sie bekommen eine priorisierte Handlungsempfehlung. Sie wissen exakt, welche Schritte als Nächstes notwendig sind, um die Lücken effizient zu schließen.
       

Ihre Vorteile auf einen Blick:

    • Kosten- und Zeitsicherheit: Sie vermeiden teure Fehlbelegungen von Ressourcen und unnötige Doppelarbeit.
    • Kein "Over-Engineering": Wir führen nur das ein, was die Norm verlangt und was zu Ihrer Unternehmensgröße passt.
    • Perfektes Controlling: Die Analyse dient der Geschäftsführung als ideale Entscheidungsvorlage für Budgets und Projektlaufzeiten.

Wissen, wo man steht, um sicher anzukommen.
Sparen Sie Zeit und Nerven bei Ihrem Zertifizierungsprojekt. Lassen Sie uns die Lücken schließen.

Bestehendes System pflegen

Die Pflege, Weiterentwicklung und Aufrechterhaltung eines bereits bestehenden Managementsystems (z. B. nach einer erfolgreichen ISO-Zertifizierung) ist gesetzlich und normativ zwingend vorgeschrieben. Man spricht hier vom kontinuierlichen Verbesserungsprozess (KVP).

Die 5 Säulen der Systempflege
  • Rezerti- und Überwachungsaudits: Jährliche Pflichtaudits durch die Zertifizierungsstelle vorbereiten und begleiten.
  • Interne Audits: Regelmäßige, systematische Überprüfung aller Abteilungen zur Aufdeckung von Optimierungspotenzialen.
  • Dokumentenlenkung: Kontinuierliche Aktualisierung von Prozessbeschreibungen, Organigrammen und Arbeitsanweisungen bei betrieblichen Änderungen.
  • KVP & Fehlermanagement: Systematische Erfassung, Analyse und Behebung von Fehlern, Reklamationen oder Abweichungen.
  • Management-Bewertung (Review): Jährliche Aufbereitung der Systemkennzahlen für die Geschäftsführung zur strategischen Neuausrichtung.

Systempflege & Kontinuierliche Optimierung. Nach dem Audit ist vor dem Audit. Ich unterstütze Sie dabei, Ihr bestehendes Managementsystem lebendig, schlank und normkonform zu halten. Durch regelmäßige interne Audits, die Aktualisierung Ihrer Dokumentation und die Vorbereitung auf Überwachungsaudits sorge ich dafür, dass Ihr System echten Mehrwert liefert – ohne Ihr Tagesgeschäft zu belasten.

Voraudit durchführen

Ihre Generalprobe für die erfolgreiche Zertifizierung

Hinweis zur Unabhängigkeit: Als Ihr Auditor für das Voraudit dürfen wir rechtlich keine konkrete Beratung oder Lösungen für Sie umsetzen (Neutralitätsgebot). Wir dürfen Sie jedoch im anschließenden Zertifizierungsaudit (TÜV Süd) regulär zertifizieren.

Ein offizielles Zertifizierungsaudit ist für jedes Unternehmen mit hohem Aufwand und einer gewissen Nervosität verbunden. Niemand möchte im finalen Erstaudit von unentdeckten Lücken oder Hauptabweichungen überrascht werden.
     
Mit unserem Voraudit schaffen Sie maximale Sicherheit. Wir simulieren das eigentliche Audit unter realen Bedingungen, decken Schwachstellen frühzeitig auf und machen Ihr Unternehmen fit für die erfolgreiche Erstzertifizierung.
    
Warum ein Voraudit? Ihre Vorteile auf einen Blick
    • Sicherheit gewinnen: Sie wissen exakt, wo Ihr Managementsystem steht und gehen entspannt in das Erstaudit.
    • Risiken minimieren: Wir identifizieren Normlücken und Dokumentenfehler, bevor sie zu teuren Abweichungen führen.
    • Kosten und Zeit sparen: Durch das Beheben von Fehlern im Vorfeld verhindern Sie eine kostenintensive Nachprüfung.
    • Abläufe trainieren: Ihre Mitarbeiter lernen die Auditsituation kennen und verlieren die Scheu vor dem Auditor.

Unser Ablauf: Effizient und normgerecht

    1. Dokumentenprüfung: Wir sichten Ihre bestehende Dokumentation vorab auf Vollständigkeit und Normkonformität.
    2. Vor-Ort- / Online-Audit: Wir führen Stichproben und Interviews mit Ihren Fachbereichen durch – genau wie beim echten Audit.
    3. Auswertung & Bericht: Sie erhalten einen detaillierten Bericht, der Ihnen genau zeigt, an welchen Stellen noch Handlungsbedarf besteht
Internes Audit durchführen
Internes Audit: Gesetzliche Pflicht erfüllen, Potenziale entdecken -
Ein internes Audit ist weit mehr als nur eine lästige Pflichtaufgabe zur Aufrechterhaltung Ihres Zertifikats. Es ist Ihr wichtigstes Werkzeug, um die eigenen Prozesse regelmäßig auf den Prüfstand zu stellen, Betriebsblindheit zu überwinden und kontinuierlich besser zu werden.
   
Sie schaffen es zeitlich oder personell nicht, die internen Audits mit eigenen Mitarbeitern rechtssicher durchzuführen?
Wir übernehmen das als unabhängige, externe Auditoren für Sie – objektiv, normkonform und effizient.
   
Warum ein externes internes Audit? Ihre Vorteile auf einen Blick
    • Erfüllung der Normforderung: Sie weisen gegenüber der Zertifizierungsstelle ein regelkonformes, professionell durchgeführtes internes Audit nach.
    • Keine Betriebsblindheit: Ein frischer, neutraler Blick von außen deckt Schwachstellen auf, die intern oft übersehen werden.
    • Ressourcen schonen: Ihre Mitarbeiter müssen nicht aufwendig geschult oder von ihrer Kernarbeit abgezogen werden.
    • Höchste Akzeptanz: Ein professioneller Auditbericht spart Ihnen beim jährlichen Überwachungsaudit wertvolle Zeit und Diskussionen. 

     

Unser Ablauf: Pragmatisch und zielgerichtet
      1. Auditplanung: Wir erstellen einen maßgeschneiderten Auditplan, der perfekt zu Ihren Unternehmensprozessen und der jeweiligen Norm passt.
      2. Durchführung: Wir interviewen Ihre Prozessverantwortlichen auf Augenhöhe – ohne Belehrung, sondern partnerschaftlich und praxisnah.
      3. Auditbericht & Maßnahmen: Sie erhalten einen klaren, normgerechten Bericht inklusive konkreter Verbesserungspotenziale für Ihr Management-Review. 

Gut zu wissen: Das interne Audit muss vor dem jährlichen Überwachungs- oder Rezertifizierungsaudit abgeschlossen sein. Planen Sie diesen Schritt daher rechtzeitig ein. 
Lieferantenaudit durchführen
Lieferantenaudit: Risiken minimieren, Qualität in Ihrer Lieferkette sichern
Ihre Produkt- und Dienstleistungsqualität ist nur so gut wie die Bauteile und Services, die Sie von Ihren Partnern erhalten. Fehler oder Ausfälle bei Zulieferern führen schnell zu Produktionsstopps, Imageverlusten und hohen Kosten. 
   
Mit unseren professionellen Lieferantenaudits nehmen wir Ihre Partner direkt vor Ort oder remote unter die Lupe. Wir prüfen Prozesse, Qualitätsstandards und Lieferfähigkeit, damit Sie sich blind auf Ihre Lieferkette verlassen können.
   
Warum ein externes Lieferantenaudit? Ihre Vorteile auf einen Blick
    • Qualität direkt an der Quelle sichern: Mängel werden beim Lieferanten erkannt, bevor die Ware Ihr Werk erreicht.
    • Neutralität & Objektivität: Als externe Auditoren verhandeln wir nicht über Preise. Wir bewerten rein sachlich, professionell und ohne emotionale Befangenheit. 
    • Ressourcen im eigenen Haus schonen: Kein Reiseaufwand und keine zeitliche Belastung für Ihre eigenen Qualitätsmanager.
    • Haftungs- und Rechtssicherheit: Sie erfüllen Ihre Sorgfaltspflichten (z. B. nach ISO 9001 oder dem Lieferkettengesetz) lückenlos.

Unser Ablauf: Transparent und ergebnisorientiert
      1. Kriterien festlegen: Gemeinsam definieren wir den Prüfrahmen (z. B. Qualitätsmanagement, Nachhaltigkeit, Produktionskapazitäten).
      2. Auditierung vor Ort: Wir auditieren den Lieferanten direkt in dessen Produktions- oder Geschäftsräumen und prüfen Prozesse live.
      3. Belastbarer Auditbericht: Sie erhalten eine glasklare Lieferantenbewertung mit Stärken-Schwächen-Profil und einer konkreten Handlungsempfehlung.

Ihr Vorteil bei der Neulieferantenauswahl: Nutzen Sie unser Audit als fundierte Entscheidungshilfe, bevor Sie langfristige Verträge unterschreiben.
Externer CISO (virtueller CISO, vCISO) od. QMB
Externer CISO & Externer QMB: Experten-Know-how ohne personelles Risiko
Der Aufbau und die Pflege von Managementsystemen für Informationssicherheit oder Qualität erfordern tiefes Fachwissen, ständige Weiterbildung und viel Zeit. Oft fehlen im Unternehmen die internen Ressourcen oder das spezifische Know-how, um diese Schlüsselpositionen rechtssicher und normkonform zu besetzen.
   
Wir übernehmen diese Aufgaben als externer CISO (Chief Information Security Officer) oder externer QMB (Qualitätsmanagementbeauftragter) für Sie. Sie holen sich maßgeschneiderte Expertise ins Boot – genau im benötigten Umfang, flexibel und kalkulierbar.
   

Externer CISO – Schutz für Ihre Daten und Systeme

Informationssicherheit ist heute überlebenswichtig (z. B. nach ISO 27001 oder der NIS-2-Richtlinie). Als Ihr externer CISO steuern wir Ihre Informationssicherheit strategisch und operativ.
    • Risikoanalyse & Strategie: Wir identifizieren Sicherheitsrisiken und entwickeln ein passendes Sicherheitskonzept.
    • Richtlinien & Prozesse: Wir erstellen und implementieren verständliche Sicherheitsrichtlinien für Ihr Team.
    • Mitarbeiter-Sensibilisierung: Wir schulen Ihre Belegschaft nachhaltig zum Schutz vor Cyber-Risiken und Social Engineering.
    • Notfallmanagement: Wir etablieren Prozesse, damit Sie im Ernstfall (z. B. bei einer Cyber-Attacke) handlungsfähig bleiben.

   


Externer QMB – Qualität sichern, Zertifikate erhalten

Ein funktionierendes Qualitätsmanagement (z. B. nach ISO 9001) sichert Ihren Markterfolg. Als Ihr externer QMB halten wir Ihr System am Laufen und treiben Verbesserungen voran.
    • Systempflege: Wir halten Ihr QM-System und Ihre Dokumentation stets auf dem neuesten und normkonformen Stand.
    • Audit-Vorbereitung: Wir planen und begleiten Ihre internen Audits sowie das jährliche Überwachungsaudit der Zertifizierungsstelle.
    • Management-Bewertung: Wir bereiten die Kennzahlen und Berichte für Ihr vorgeschriebenes Management-Review vor.
    • KVP (Kontinuierlicher Verbesserungsprozess): Wir decken Ineffizienzen in Ihren Abläufen auf und optimieren Ihre Kernprozesse. 

 

 Ihre Vorteile durch eine externe Besetzung

    • Sofortige Verfügbarkeit: Keine lange Personalsuche, keine Einarbeitungszeit – wir sind ab Tag eins einsatzbereit.
    • Volle Kostenkontrolle: Sie zahlen nur für die tatsächlich erbrachte Leistung (z. B. auf Stunden- oder Tagessatzbasis).
    • Betriebsblindheit vermeiden: Ein neutraler Blick von außen deckt Schwachstellen schneller auf und bringt Best-Practice-Lösungen aus anderen Projekten mit.
    • Kein Kündigungsschutz-Risiko: Sie bleiben maximal flexibel im Vergleich zu einer internen Festanstellung. 

   
Schließen Sie Ihre personellen Lücken
Egal ob IT-Sicherheit oder Qualitätsmanagement: Wir halten Ihnen den Rücken frei, damit Sie sich auf Ihr Kerngeschäft konzentrieren können. Lassen Sie uns in einem Erstgespräch klären, welche Rolle wir für Sie übernehmen dürfen.
Externer Datenschutzbeauftragter DB
Externer Datenschutzbeauftragter (DSB): DSGVO-konform und rechtssicher in Österreich
Die Einhaltung der Datenschutz-Grundverordnung (DSGVO) und des österreichischen Datenschutzgesetzes (DSG) ist für jedes Unternehmen in Österreich Pflicht. Fehler beim Datenschutz führen nicht nur zu empfindlichen Geldbußen durch die Datenschutzbehörde (DSB), sondern schaden auch dem Ruf bei Kunden und Partnern.
   
Egal ob gesetzlich vorgeschrieben oder als freiwilliges Qualitätssiegel: Wir übernehmen die Rolle als externer Datenschutzbeauftragter für Ihr Unternehmen – praxisnah, rechtssicher und perfekt auf den österreichischen Markt abgestimmt.
   
Wann ist ein DSB in Österreich gesetzliche Pflicht?
Im Gegensatz zu anderen Ländern gibt es in Österreich keine feste Mitarbeitergrenze. Sie müssen einen Datenschutzbeauftragten verpflichtend bestellen, wenn: 
    • Ihre Kerntätigkeit in der Durchführung von Verarbeitungsvorgängen besteht, die eine regelmäßige und systematische Überwachung von betroffenen Personen erfordern.
    • Ihre Kerntätigkeit in der umfangreichen Verarbeitung sensibler Daten besteht (z. B. Gesundheitsdaten, Gewerkschaftszugehörigkeit, strafrechtliche Daten).
    • Sie als öffentliche Stelle oder Behörde agieren.

   

Unsere Aufgaben als Ihr externer DSB in Österreich
    • Offizielle Bestellung & Meldung: Wir übernehmen die Funktion und die offizielle Meldung als Ihr DSB bei der österreichischen Datenschutzbehörde (DSB) in Wien.
    • Verzeichnis von Verarbeitungstätigkeiten (VVT): Wir erstellen, prüfen und aktualisieren Ihre gesetzlich vorgeschriebene Datenschutz-Dokumentation.
    • Mitarbeiter-Sensibilisierung: Wir schulen Ihr Team praxisnah für den sicheren Umgang mit personenbezogenen Daten im Arbeitsalltag.
    • Datenschutz-Folgenabschätzungen (DSFA): Wir bewerten Risiken bei der Einführung neuer Software, Cloud-Systeme oder KI-Tools.
    • Ansprechpartner im Ernstfall: Wir übernehmen die Kommunikation mit betroffenen Personen (z. B. bei Auskunftsbegehren) und vertreten Sie professionell gegenüber der Aufsichtsbehörde.

   

Warum die externe Lösung? Ihre Vorteile als österreichisches Unternehmen
    • Kein innerbetrieblicher Konflikt: Ein interner DSB darf keine leitende Funktion (wie Geschäftsführung, IT-Leitung oder HR-Leitung) innehaben, da sonst ein Interessenkonflikt vorliegt. Ein externer DSB garantiert absolute Neutralität.
    • Sofortiges Expertenwissen: Keine Kosten für teure Zertifizierungen und laufende Weiterbildungen eigener Mitarbeiter – unser Fachwissen ist immer auf dem neuesten Stand der Judikatur.
    • Haftungsrisiko minimieren: Sie lagern das Risiko von Fehlern durch unzureichendes Know-how effektiv an uns aus.
    • Volle Flexibilität: Sie sichern sich professionellen Datenschutz genau im benötigten Stundenausmaß und sparen sich interne Personalressourcen.

   

Machen Sie Ihr Unternehmen datenschutzfit 
Schützen Sie Ihren Betrieb vor kostspieligen Verfahren und stärken Sie das Vertrauen Ihrer Kunden. Lassen Sie uns in einem unverbindlichen Erstgespräch klären, wie wir Ihren Datenschutz in Österreich rechtssicher aufstellen.
Seminare
Ein zertifiziertes Managementsystem ist nur so stark wie die Menschen, die es im Alltag leben. Technische Schutzmaßnahmen greifen zu kurz, wenn das Bewusstsein für Risiken fehlt oder regulatorische Anforderungen der Chefetage nicht klar sind.
   
Mit meinen maßgeschneiderten Seminaren und Workshops schließe ich die Lücke zwischen Theorie und Praxis. Ich vermittle komplexe Themen wie ISO 27001, Datenschutz und Krisenvorsorge – verständlich, praxisnah und direkt anwendbar für Ihr Team.
   

Beispiele für Seminarthemen:

    • Mitarbeiter-Awareness-Schulungen (Der Faktor Mensch)
      Sensibilisieren Sie Ihre Belegschaft für Cyber-Gefahren. Praxisnahe Trainings zu Phishing, Social Engineering und sicherem Verhalten im digitalen Arbeitsalltag – online oder direkt bei Ihnen vor Ort.
    • Management-Briefings & Haftungsrisiken (Für die Geschäftsführung)
      Kompakte Strategie-Workshops für Entscheider. Erfahren Sie verständlich und ohne IT-Kauderwelsch, welche Pflichten und persönlichen Haftungsrisiken (z. B. durch NIS-2) auf Sie zukommen und wie Sie strategisch gegensteuern.
    • Interne Auditoren-Trainings
      Machen Sie Ihr Team fit für die kontinuierliche Systempflege. Ich bilde Ihre Mitarbeiter darin aus, interne Audits normkonform, effizient und wertschöpfend selbst durchzuführen.
    • Krisenmanagement & Tabletop-Übungen (Planspiele)
      Der Ernstfall im Trockentraining. Gemeinsam simulieren wir realistische Vorfälle (z. B. Ransomware-Angriffe oder Systemausfälle). Ihr Notfallteam lernt, unter Druck schnell, koordiniert und rechtssicher zu handeln.
    
Warum meine Seminare den Unterschied machen:
    • Keine trockene Theorie: Wir arbeiten an echten Beispielen aus Ihrer Branche.
    • Direkter Wissenstransfer: Ihre Mitarbeiter gehen mit konkreten Checklisten und Handlungsschritten aus dem Raum.
    • Flexibles Format: Alle Trainings sind als interaktiver Inhouse-Workshop oder als zeitunabhängiges Webinar verfügbar.

   

Wissen schützt Ihr Unternehmen. Welches Thema brennt bei Ihnen aktuell?
Lassen Sie uns gemeinsam den passenden Workshop für Ihr Team konzipieren.


Vulnerability Assessment (Schwachstellen-Scans)
Automatisierte Schwachstellen-Scans für Ihre IT-Infrastruktur.
Wissen Sie genau, welche Einfallstore Ihre IT-Systeme aktuell für Angreifer bieten? Veraltete Software-Versionen, Fehlkonfigurationen oder ungesicherte Schnittstellen bleiben im Alltag oft unbemerkt – bis es zu spät ist. Ein einziges offenes Fenster reicht Cyberkriminellen für einen folgenschweren Ransomware-Angriff.
   
Mit einem Vulnerability Assessment (Schwachstellen-Scan) durchleuchte ich Ihre Systeme von außen und innen. Sie erhalten ein klares, objektives Bild Ihres aktuellen Sicherheitsniveaus – schnell, effizient und absolut risikofrei für Ihren laufenden Betrieb.
   
  • Identifikation von Einfallstoren
    Systematisches Scannen Ihrer Netzwerke, Server, Webseiten und Cloud-Schnittstellen auf bekannte Sicherheitslücken und Fehlkonfigurationen.
  • Risikobewertung nach Priorität
    Nicht jede Lücke ist gleich gefährlich. Sie erhalten eine fundierte Priorisierung (von "kritisch" bis "niedrig"), damit Sie genau wissen, welche Löcher zuerst gestopft werden müssen.
  • Konkreter Experten-Report
    Kein unverständliches Daten-Wirrwarr: Sie bekommen einen übersichtlichen, verständlichen Bericht mit konkreten Handlungsempfehlungen für Ihre IT-Abteilung oder Ihren externen Dienstleister.
  • Fundierte Basis für Ihr Risikomanagement
    Der Scan liefert die perfekten, messbaren Fakten für Ihre Risikoanalyse und dient als Nachweis für Geschäftsführer, Auditoren oder Cyber-Versicherungen.

    

Ein klassischer Pentest ist ein simulierter, manueller Hackerangriff, der sehr zeit- und kostenintensiv ist. Mein Vulnerability Assessment ist die clevere, automatisierte Alternative, es deckt die technischen Schwachstellen flächendeckend und kostengünstig auf, ohne Ihre Systeme aktiv anzugreifen oder zu gefährden.

   

Machen Sie den Sicherheits-Check für Ihre IT-Infrastruktur.
Schließen Sie Sicherheitslücken, bevor sie ausgemustert werden. Lassen Sie uns Ihren ersten Scan planen.

BIA Business Impact Analyse
Business Impact Analyse (BIA): Compliance sichern, Ausfallrisiken minimieren
Was passiert, wenn Ihre IT-Systeme für 48 Stunden komplett ausfallen, Ihre Lieferkette abreißt oder eine Naturkatastrophe Ihren Standort lahmlegt? Welche Prozesse müssen sofort wieder laufen und wie lange hält Ihr Unternehmen einen Stillstand finanziell und rechtlich durch?
   
Die Business Impact Analyse (BIA) ist das fundamentale Fundament Ihres Business Continuity Managements (BCM). Sie liefert Ihnen die exakten Antworten auf diese Fragen. Angesichts neuer, strenger gesetzlicher Anforderungen ist eine professionelle BIA für moderne Unternehmen keine Option mehr, sondern Pflicht. 
   
BIA im Wandel: Die neuen regulatorischen Normen erfüllen
Die Zeiten starrer, rein theoretischer Risikoanalysen sind vorbei. Aktuelle Normen und Gesetze fordern eine dynamische, prozessbasierte Absicherung Ihres Unternehmens:
    • NIS-2 & NISG 2026: Verpflichtet Unternehmen in kritischen Sektoren in Österreich unmissverständlich zu resilienten Business-Continuity-Maßnahmen. Die BIA ist hierbei der zwingende erste Schritt zur Risikoanalyse. 
    • DORA (Digital Operational Resilience Act): Zwingt Finanzinstitute und deren IT-Dienstleister ab sofort zur lückenlosen Analyse ihrer IKT-unterstützten Geschäftsfunktionen. 
    • BSI-Standard 200-4 & ISO 22301: Die modernisierten Standards verlangen eine präzise Bestimmung von Notbetriebsniveaus, Systemabhängigkeiten (Upstream/Downstream) und Single Points of Failure (SPoF).

    
Warum eine externe BIA? Ihre Vorteile auf einen Blick
    • Garantierte Compliance: Wir führen Ihre BIA exakt nach den neuesten Kriterien der ISO 22301, des BSI 200-4 oder spezifischer Gesetze (NIS-2 / DORA) durch.
    • Klar definierte Wiederanlaufzeiten: Wir ermitteln verlässliche Kennzahlen wie RTO (Recovery Time Objective) und RPO (Recovery Point Objective) für Ihre Kernprozesse.
    • Transparente Abhängigkeiten: Sie erfahren schwarz auf weiß, welche IT-Systeme, Lieferanten, Räumlichkeiten und Fachkräfte für jeden kritischen Prozess essenziell sind.
    • Gezielter Ressourceneinsatz: Statt das gesamte Unternehmen mit teuren Notfallsystemen auszustatten, investieren Sie exakt dort, wo Ausfälle existenzbedrohend wären.

   

Unser Fahrplan zu Ihrer resilienten Organisation
      1. Scoping & Prozessinventur: Wir erfassen alle wesentlichen Abläufe Ihres Unternehmens – ohne Betriebsblindheit.
      2. Schadensanalyse & Interviews: Wir bewerten systematisch die finanziellen, rechtlichen und reputativen Auswirkungen eines Ausfalls über verschiedene Zeitachsen. 
      3. Parameter- & Kritikalitätsbestimmung: Wir legen das erforderliche Mindestniveau im Notbetrieb fest und priorisieren die Wiederanlaufkette. 
      4. Prüffähiger BIA-Bericht: Sie erhalten eine detaillierte Dokumentation, die jedem externen Auditor (z. B. im Rahmen einer Zertifizierung oder behördlichen Prüfung) standhält.

   
Machen Sie Ihr Unternehmen krisenfest
Warten Sie nicht, bis der Ernstfall eintritt oder die Aufsichtsbehörde anklopft. Lassen Sie uns gemeinsam Ihre kritischen Prozesse identifizieren und absichern.
Risikomanagement
Gefahren und Chancen frühzeitig erkennen, Unternehmenserfolg sichern
Unternehmerisches Handeln ist untrennbar mit Risiken verbunden – seien es geopolitische Krisen, Cyber-Angriffe, regulatorische Verschärfungen oder der Ausfall von Schlüssel-Lieferanten. Ein unvorhergesehenes Ereignis kann ohne Vorbereitung die Existenz Ihres gesamten Unternehmens gefährden.
   
Ein professionelles, systematisches Risikomanagement ist Ihr Frühwarnsystem. Wir unterstützen Sie dabei, Risiken nicht nur als Bedrohung zu sehen, sondern sie messbar zu machen, zu steuern und strategische Resilienz aufzubauen. Damit erfüllen Sie gesetzliche Pflichten und sichern die Zukunft Ihres Betriebs.
   
Normkonform und zukunftssicher nach aktuellen Standards
Wir pressen Ihr Unternehmen nicht in starre Schablonen, sondern etablieren ein lebendiges Risikomanagement, das exakt den modernen regulatorischen Anforderungen entspricht: 
    • ISO 31000 & ISO 27005: Wir bauen Ihr Risikomanagement nach den weltweit anerkannten Best Practices für allgemeines und informationssicherheitsbezogenes Risikomanagement auf.
    • NIS-2 / NISG 2026 & DORA: Für betroffene Unternehmen in Österreich ist ein risikobasierter Ansatz beim Schutz von Netz- und Informationssystemen nun gesetzlich zwingend vorgeschrieben.
    • Perfekte Ergänzung zur BIA: Während die Business Impact Analyse (BIA) die Auswirkungen eines Schadens misst, ermittelt das Risikomanagement die Eintrittswahrscheinlichkeit und steuert aktiv gegen.

   

Warum ein externes Risikomanagement? Ihre Vorteile auf einen Blick
    • Umfassender Blick von außen: Wir überwinden interne Betriebsblindheit und identifizieren auch versteckte Risiken in Ihren Prozessen.
    • Haftungsschutz für die Geschäftsführung: Sie kommen Ihren gesetzlichen Sorgfalts- und Überwachungspflichten (z. B. nach dem österreichischen Aktiengesetz oder GmbH-Gesetz) nachweislich nach.
    • Bessere Konditionen bei Banken & Versicherungen: Ein zertifiziertes oder nachweisbares Risikomanagement verbessert Ihr Rating (Basel III / IV) und senkt oft Versicherungsprämien.
    • Fundierte Entscheidungsbasis: Sie investieren Ihr Budget zielgerichtet in effektive Sicherheitsmaßnahmen (Mitigation) statt in teuren Aktionismus.

   

Unser strukturierter Ansatz für Ihre Sicherheit
      1. Risikoidentifikation: Gemeinsam mit Ihren Fachbereichen erfassen wir systematisch alle potenziellen Bedrohungen für Ihre Wertschöpfungskette.
      2. Risikoanalyse & -bewertung: Wir klassifizieren Risiken nach Eintrittswahrscheinlichkeit und Schadensausmaß (quantitativ und qualitativ).
      3. Risikosteuerung (Behandlung): Wir erarbeiten konkrete Maßnahmen: Vermeiden, Vermindern (durch Kontrollen), Überwälzen (z. B. auf Versicherungen) oder bewusstes Akzeptieren.
      4. Monitoring & Reporting: Wir richten schlanke Dashboards und Berichtsstrukturen ein, damit die Geschäftsführung jederzeit die Risikolage im Blick hat.

   
Steuern Sie Ihre Risiken, bevor sie Sie steuern
Machen Sie Risikomanagement zu Ihrem strategischen Wettbewerbsvorteil. Lassen Sie uns in einem unverbindlichen Erstgespräch klären, wie wir Ihre Prozesse krisenfest aufstellen.
Moderation von Planspielen (Tabletop-Übungen)
Der Praxis-Stresstest für Ihre Krisenorganisation
Ein detailliertes Risikomanagement und dicke Notfallhandbücher sind wertvoll – aber funktionieren Ihre Prozesse auch dann, wenn Freitagabend zeitgleich die IT ausfällt, die Telefonleitung tot ist und die Presse anklopft? Im Ernstfall entscheidet nicht die Theorie, sondern das eingespielte Handeln Ihres Krisenteams.
   
Mit unseren professionell moderierten Planspielen (Tabletop-Übungen) bringen wir Ihre Schlüsselkräfte an einen Tisch. Wir simulieren realistische Krisenszenarien in einer sicheren Umgebung, um Abläufe zu trainieren, Schwachstellen aufzudecken und die Handlungsfähigkeit Ihres Unternehmens im Ernstfall zu garantieren. 
   
Warum Tabletop-Übungen? Der beste Weg zur gelebten Resilienz
Eine Tabletop-Übung ist eine strukturierte, diskussionsbasierte Simulation, bei der Ihr Team mit einem dynamischen Krisenszenario konfrontiert wird.
    • Realistische Szenarien: Wir simulieren maßgeschneiderte Vorfälle – vom gezielten Ransomware-Angriff über den Ausfall kritischer Lieferketten bis hin zu rechtlichen und reputativen Krisen.
    • NIS-2 Compliance & Standards: Moderne Vorgaben wie NIS-2 / NISG 2026, DORA oder die ISO 22301 fordern nicht nur die Existenz von Notfallplänen, sondern auch deren regelmäßige Überprüfung und Übung.
    • Kein Risiko für den Betrieb: Im Gegensatz zu Live-Übungen wird kein System real abgeschaltet. Die Übung findet rein gedanklich und prozessual am Konferenztisch statt.
    • Schnittstellen schärfen: Das Zusammenspiel zwischen Geschäftsführung, IT, Recht, HR und Unternehmenskommunikation wird live erprobt und optimiert.

   

Unsere Rolle als externe Moderatoren: Unabhängig, fordernd, konstruktiv
Eine Krise lässt sich nicht mit einer statischen PowerPoint-Präsentation üben. Als externe Moderatoren leiten wir die Übung dynamisch und professionell:
      1. Szenariodesign: Wir entwickeln ein maßgeschneidertes Drehbuch, das exakt auf die Schwachstellen Ihrer Branche und Ihres Unternehmens abgestimmt ist.
      2. Einspielungen (Injects) im Live-Betrieb: Während der Übung werfen wir neue Fakten, Wendungen oder Eskalationsstufen ein, um den Stresspegel realistisch zu simulieren und Entscheidungsdruck aufzubauen.
      3. Konstruktive Moderation: Wir achten darauf, dass alle Rollen zu Wort kommen, hinterfragen Entscheidungen auf Augenhöhe und verhindern, dass die Übung in Schuldzuweisungen abdriftet.
      4. Auswertung & Lessons Learned: Sie erhalten einen detaillierten Nachbereitungsbericht. Dieser zeigt genau, an welchen Stellen Ihre Notfallpläne bereits perfekt funktionieren und wo Anpassungsbedarf besteht.

   
Testen Sie Ihre Krisenfestigkeit, bevor es der Ernstfall tut
Geben Sie Ihren Mitarbeitern die Sicherheit, im Ernstfall instinktiv das Richtige zu tun. Kontaktieren Sie uns für die Planung und Moderation Ihres nächsten Krisenplanspiels.
Integration mehrerer Normen
Integrierte Managementsysteme (IMS): Mehrere Normen, ein effizientes System
Wer mehrere Zertifikate im Unternehmen führt – wie Qualität (ISO 9001), Umwelt (ISO 14001) oder Informationssicherheit (ISO 27001) – droht schnell im bürokratischen Chaos zu versinken. Getrennte Handbücher, doppelte Prozesse und parallele Audits kosten unnötig Zeit, Geld und Nerven. 
   
Die Lösung ist ein Integriertes Managementsystem (IMS). Wir führen Ihre verschiedenen Normen und Standards in einer einzigen, schlanken Struktur zusammen. So nutzen Sie Synergien, senken den Pflegeaufwand drastisch und behalten stets den Überblick. 
   
Warum ein Integriertes Managementsystem? Ihre Vorteile auf einen Blick
      • Bürokratie drastisch reduzieren: Ein gemeinsames Handbuch und einheitliche Prozesse statt isolierter Einzellösungen („Silos“).
      • Kosten und Zeit sparen: Kombinierte interne und externe Audits verkürzen die Auditzeiten und senken die Zertifizierungskosten.  (bis zu 30% !!)
      • Höhere Akzeptanz: Ihre Mitarbeiter müssen nur noch ein einziges, logisches System verstehen und im Alltag leben.
      • Perfekt erweiterbar: Durch die einheitliche Grundstruktur (High-Level-Structure) lassen sich neue Normen jederzeit mühelos anbauen. 

   

Unser Ablauf: Von der Insellösung zum Gesamtsystem
      1. Bestandsaufnahme (Gap-Analyse): Wir prüfen Ihre bestehenden Systeme auf Gemeinsamkeiten und decken Doppelstrukturen auf.
      2. Harmonisierung: Wir führen Kernprozesse (wie Risikomanagement, Dokumentenlenkung oder interne Audits) für alle Normen zusammen.
      3. Schlanke Umsetzung: Wir erstellen ein übersichtliches, digitales IMS, das exakt zu Ihrer Unternehmensrealität passt.

   
Typische Kombinationen in der Praxis: ISO 9001 (Qualität) + ISO 14001 (Umwelt) + ISO 45001 (Arbeitsschutz) oder ISO 27001 (Informationssicherheit).
Cyber Trust Level

Viele kleine und mittlere Unternehmen (KMU) sowie Zulieferer stehen vor demselben Problem: Kunden fordern immer strengere Sicherheitsnachweise, und gesetzliche Vorgaben wie das neue NIS-Gesetz (NISG) verpflichten zu Cybersicherheits-Mindeststandards. Doch eine vollständige ISO 27001-Zertifizierung bindet monatelang wertvolle Ressourcen und sprengt oft das Budget.

Das Cyber Trust Austria® Label ist das offizielle österreichische Gütesiegel für Cybersicherheit und bietet die perfekte Lösung. Es beweist Ihren Kunden und Behörden transparent, dass Ihr Unternehmen essenzielle Sicherheitsmaßnahmen umsetzt – ohne den bürokratischen Overhead einer großen ISO-Norm.

 

Die 4 Qualitätsstufen des Labels – Passend für Ihre Größe:

    • Cyber Trust Label (Basis)
      Der ideale Einstieg für kleinere Unternehmen (KMU), die grundlegende Sicherheitskriterien (Cyber-Hygiene) etablieren und die Vertrauenswürdigkeit gegenüber ihren Kunden stärken wollen.
    • Cyber Trust Label Silber
      Maßgeschneidert für ambitionierte KMU und Zulieferer. Es basiert auf einem validierten Cyber-Risk-Rating (z. B. via KSV1870) und deckt die wichtigsten Anforderungen ab, um in kritischen Lieferketten gelistet zu bleiben.
       
    • Cyber Trust Label Gold
      Die Stufe für größere Organisationen oder Unternehmen, die besonders sensible Daten verarbeiten. Die Einhaltung der 14 Basis- und 11 Zusatzkriterien wird hierbei durch ein unabhängiges, externes Audit (z. B. durch TÜV Süd) bestätigt.
       
    • Cyber Trust Label Platinum
      Das höchste Level für maximalen Schutz. Es erfüllt lückenlos die strengsten Kriterien der EU-Durchführungsverordnung und gilt als direkter, voll anerkannter Nachweis für die Erfüllung der gesetzlichen NIS-2-Sicherheitsmaßnahmen.
Ihr Nutzen bei der Vorbereitung mit mir:
    • Kein Fragebogen-Stress mehr: Mit dem Label lösen Sie die zeitraubenden Sicherheitsfragebögen Ihrer Großkunden mit einem einzigen Zertifikat.
    • Direkte NIS-2 Konformität: Die Kriterien des Labels mappen direkt auf die offiziellen Vorgaben der NIS-Behörde (Bundesministerium für Inneres).
    • Fahrplan & Begleitung: Ich führe Sie Schritt für Schritt durch das Cyber Risk Rating, schließe die notwendigen Lücken und bereite Ihre Dokumentation perfekt auf.

Bei Fragen dazu ... Kontaktieren Sie uns