Fachperson bei der Arbeit an Technik, Schwarzweissaufnahme

IT-Sicherheit für Software- und Technologieunternehmen

Der Sicherheitsfragebogen des Kunden entscheidet über den Abschluss, nicht das Produkt. Wo wir bei Software- und Technologieunternehmen konkret ansetzen.

Laptop und Notizen auf einem Schreibtisch, Schwarzweissaufnahme

Technologie & Software

Gespräch vereinbaren

Die Lage

In Software- und IT-Unternehmen ist Sicherheit zuerst ein Vertriebsthema. Der Fragebogen des Kunden kommt früher als der Vertrag, und wer in einer Ausschreibung kein ISO-27001-Zertifikat vorlegen kann, fällt in der Vorprüfung raus, ohne je präsentiert zu haben.

Intern ist Sicherheit trotzdem niemandes Vollzeitaufgabe. Der CTO beantwortet die Fragebogen selbst, weil sonst niemand die Antworten kennt. Diese Stunden fehlen im Produkt und sind die teuersten im Haus.

Dazu kommt die Sicherheitsschuld aus dem Wachstum. Zugriffe, Umgebungen und die Trennung von Entwicklung und Produktion sind mit dem Team mitgewachsen, ohne dass jemand sie je neu geordnet hat. Was mit fünf Entwicklern pragmatisch war, ist mit dreissig ein Befund.

Und seit kurzem fragen Kunden gezielt nach KI: welche Modelle im Produkt stecken, welche Daten hineingehen und was mit ihnen passiert. Wer darauf keine Antwort hat, verliert Zeit im Verkaufsprozess.

Was wir in dieser Branche antreffen

  • Der Fragebogen ist das eigentliche VerkaufshindernisNicht die Funktion entscheidet, sondern ob du Belege für Zugriffskontrolle, Backup, Notfall und Lieferanten liefern kannst. Der Kunde bewertet dein Sicherheitsmanagement, nicht deine Roadmap.
  • Ohne Zertifikat gar nicht erst eingeladenIn vielen Ausschreibungen ist ISO 27001 eine Zulassungsbedingung, keine Bewertungsfrage. Das trifft Anbieter, deren Produkt objektiv besser wäre.
  • Sicherheitsarbeit frisst EntwicklungszeitJeder Fragebogen bindet Senior-Entwickler für Tage. Diese Zeit fehlt im Produkt und ist die teuerste im Haus. Der Aufwand wiederholt sich bei jedem Deal von vorne.
  • Schnelles Wachstum, aufgelaufene SicherheitsschuldZugriffe, Umgebungen und die Trennung von Entwicklung und Produktion sind mit dem Team mitgewachsen. Niemand hat sie neu geordnet, weil nie ein Anlass dazu bestand.
  • Kundendaten in der Cloud, Verantwortung unklar verteiltZwischen Hosting-Anbieter, eigenem Betrieb und Kunden verläuft eine Linie, die selten sauber dokumentiert ist. Genau danach fragen Prüfer zuerst.
  • KI im Produkt und im Entwicklungsalltag, ohne RegelnWas in Modelle und Assistenten hineindarf und was nicht, ist selten festgelegt. Kunden fragen inzwischen gezielt danach, und die Antwort gehört in den Vertrag, nicht in ein Gespräch.

Typischer Auslöser

Ein Enterprise-Deal hängt in der Lieferantenprüfung fest, und der Kunde will Belege statt Zusicherungen. Oder eine Ausschreibung nennt ISO 27001 als Zulassungsbedingung.

Der ODCUS-Unterschied

Kein Verkauf zusätzlicher Werkzeuge. Erster Schritt ist immer: Was habt ihr schon, was davon funktioniert, und was können wir streichen? Die meisten Mandate beginnen damit, Kosten zu senken und den Schutz gleichzeitig zu verbessern.

Warum diese Leistungen dort greifen

ISMS, ISO 27001 & NIS2

Aus dem Fragebogen wird ein Zertifikat

Wir bauen ein schlankes ISMS und führen zur Zertifizierung, ohne dem Entwicklungsteam einen Prozessapparat aufzuladen. Der Geltungsbereich wird so geschnitten, dass er den Verkauf abdeckt und nicht das ganze Unternehmen belastet.

Der Verkaufszyklus verkürzt sich, weil die Lieferantenprüfung nicht mehr bei jedem Deal von vorne beginnt.

Interim & Fractional CISO

Jemand, der im Security Review des Kunden besteht

Wir sitzen bei Bedarf im Lieferanten-Review mit und beantworten die technischen Rückfragen mit der nötigen Erfahrung.

Deine Entwickler bleiben in der Entwicklung, und der Kunde bekommt ein Gegenüber, das seine Sprache spricht.

KI-Governance & sichere KI-Einführung

Regeln für KI, die dein Team nicht ausbremsen

Wir legen fest, welche Daten in welche Modelle dürfen, wie Kundendaten geschützt bleiben und wie das gegenüber Kunden dokumentiert wird.

Auf Wunsch als Managementsystem nach ISO/IEC 42001, wenn Kunden den formellen Nachweis verlangen.

Security Assessment mit Umsetzung

Sicherheitsschuld sichtbar machen und priorisiert abbauen

Wir erheben den Reifegrad und machen sichtbar, was aus dem Wachstum liegen geblieben ist, von Zugriffen bis zur Trennung der Umgebungen.

Daraus wird eine Reihenfolge, die zum Entwicklungstempo passt, statt eines Berichts, den niemand umsetzt.

Für wen das passt

  • Software- und SaaS-Anbieter mit Enterprise-Kunden
  • IT-Dienstleister, die Lieferantenprüfungen durchlaufen müssen
  • Wachstumsunternehmen mit aufgelaufener Sicherheitsschuld
  • Anbieter, die KI im Produkt einsetzen und danach gefragt werden

Verwandte Mandate

Anonymisierte Einblicke in echte Mandate. Nicht alle stammen aus dieser Branche, die Aufgabenstellung ist aber dieselbe.

Häufige Fragen

Wie lange dauert es bis zum ISO-27001-Zertifikat?

Je nach Ausgangslage und Geltungsbereich meist neun bis achtzehn Monate. Für den Verkauf zählt aber ein früherer Punkt: Sobald die Nachweise aufgebaut sind, lassen sich Kundenfragebogen beantworten, auch bevor das Zertifikat vorliegt.

Reicht SOC 2 statt ISO 27001?

Das hängt vom Kundenkreis ab. Im europäischen Markt wird meist ISO 27001 verlangt, im US-Geschäft eher SOC 2. Wer beides bedient, baut sinnvollerweise ein System auf, das beide Nachweise trägt.

Bremst ein ISMS unsere Entwicklung aus?

Nur wenn der Geltungsbereich falsch geschnitten ist. Ein ISMS, das den Verkauf abdeckt und die Entwicklung an wenigen definierten Punkten berührt, kostet weniger Zeit als die Fragebogen, die es ersetzt.

Unsere Kunden fragen nach KI im Produkt. Was erwarten sie?

In der Regel drei Dinge: welche Daten in welche Modelle gehen, wo verarbeitet wird, und wie du das kontrollierst. Das lässt sich einmal sauber festhalten und danach in jedem Verkaufsprozess wiederverwenden.

Sprechen wir über deine Situation

Dreissig Minuten, kostenlos und unverbindlich. Wir sagen dir ehrlich, ob und wo wir helfen können.