Informations- und Cybersicherheit

Eine wirksame Informations- und Cybersicherheit bildet heute das Rückgrat stabiler und vertrauenswürdiger IT-Strukturen. Wenn IT-Sicherheit aktiv gestaltet wird, lassen sich Risiken beherrschbar machen und Compliance-Anforderungen sicher erfüllen. Bleibt sie ungeplant, entstehen Sicherheitslücken mit unmittelbaren Auswirkungen auf Daten, Prozesse und Reputation.

Von der Risikoanalyse zur Resilienz – wir machen Ihre IT-Sicherheit steuerbar

Viele Organisationen verfügen über Sicherheitsmaßnahmen, die punktuell wirksam sind, aber kein geschlossenes Bild ergeben. Eine fragmentierte Sicherheitsarchitektur ohne definiertes Zielniveau und übergreifende Steuerung schränkt die Gesamtwirksamkeit strukturell ein, erzeugt blinde Flecken in der Risikowahrnehmung und hinterlässt Angriffsvektoren, die weder priorisiert noch systematisch geschlossen werden.

Wir unterstützen Sie dabei, Informationssicherheit als integriertes, steuerungsfähiges System zu verankern. 

Ausgehend von einer fundierten Analyse Ihrer bestehenden Sicherheitsarchitektur identifizieren und bewerten wir Risiken, schließen Schutzlücken und definieren gemeinsam ein Zielniveau, das zu Ihrem Geschäftsmodell, Ihren Ressourcen und Ihren regulatorischen Anforderungen passt. Dieses überführen wir in eine konsistente Architektur organisatorischer und technischer Maßnahmen und erhöhen so nachweisbar die Resilienz Ihrer Organisation.


Unsere Leistungen im Überblick

IT-Sicherheitsanalyse und Penetrationstests

Wir analysieren und bewerten Ihre Sicherheitsarchitektur und identifizieren konkrete Schwachstellen- und Bedrohungsprofile

Wie gut ist Ihre Organisation gegen digitale Bedrohungen geschützt und wo bestehen strukturelle Schwachstellen? Unsere IT-Sicherheitsanalyse liefert belastbare Antworten und schafft Transparenz über den tatsächlichen Stand Ihrer IT- und Informationssicherheit. Ergänzend eingesetzte Penetrationstests vervollständigen dieses Bild: Sie simulieren reale Angriffsszenarien und machen Verwundbarkeiten sichtbar, bevor sie ausgenutzt werden können.

Unsere Leistungen:

  • Durchführung einer umfassenden IT-Sicherheitsanalyse auf Basis des BSI-Grundschutzes oder branchenspezifischer Standards (z. B. B3S)

  • Bewertung organisatorischer Abläufe sowie technischer Sicherheitsmaßnahmen in IT-Systemen, Netzwerken und Infrastruktur

  • Durchführung von Penetrationstests:

    • Black-Box-Tests: Simulation externer Angriffe auf Firewalls, Router und öffentlich erreichbare Systeme

    • White-Box-Tests: Analyse interner Komponenten wie Server, Speicher- und Netzwerksysteme unter Kenntnis der Infrastruktur

  • Erstellung einer transparenten Stärken-Schwächen-Analyse inkl. konkreter Verbesserungspotenziale

  • Priorisierter Maßnahmenplan als Entscheidungsgrundlage für Ihre nächsten Schritte in Richtung nachhaltiger IT-Sicherheit

Informationssicherheits-Managementsysteme (ISMS)

Wir verankern Informationssicherheit systematisch in Ihrer Organisation und machen sie dauerhaft steuerbar

Ein wirksames ISMS schafft die strukturelle Grundlage für ein dauerhaft hohes Sicherheitsniveau. Es stellt sicher, dass Informationssicherheit nicht als Einzelmaßnahme, sondern als kontinuierlicher, gesteuerter Prozess in der Organisation verankert ist. Gleichzeitig bildet es die zentrale Basis zur Erfüllung gesetzlicher und branchenspezifischer Anforderungen. 

Mit einem strukturierten und praxisnahen Vorgehen begleiten wir Sie von der konzeptionellen Grundlage bis zur operativen Umsetzung.

Unsere Leistungen:

  • Entwicklung und Einführung eines ISMS nach anerkannten Standards (z. B. ISO 27001, BSI-Grundschutz)

  • Unterstützung bei der Erstellung unternehmensweiter Sicherheitsleitlinien und Richtlinien

  • Analyse und Anpassung bestehender Prozesse zur Integration von Sicherheitsmaßnahmen

  • Durchführung gezielter Awareness-Schulungen für Mitarbeitende

  • Begleitung bei der praktischen Umsetzung technischer und organisatorischer Maßnahmen

  • Übernahme der Rolle als externer Informationssicherheitsbeauftragter zur kontinuierlichen Betreuung und Weiterentwicklung Ihres ISMS

Business Continuity Management (BCM) und IT-Notfallmanagement

Wir sichern die Handlungsfähigkeit Ihrer Organisation in Krisensituationen – strukturiert, erprobt und wirksam

IT-Ausfälle und Cyberangriffe sind keine theoretischen Szenarien mehr, sondern reale Risiken mit unmittelbaren betrieblichen Konsequenzen. Entscheidend ist, wie schnell und geordnet eine Organisation in solchen Situationen reagieren kann. 

Mit einem strukturierten BCM und einem wirksamen IT-Notfallmanagement schaffen Sie die organisatorische und technische Grundlage, um kritische Prozesse auch unter Krisenbedingungen aufrechtzuerhalten.

Unsere Leistungen:

  • Identifikation geschäftskritischer Prozesse und Ressourcen

  • Durchführung von Business Impact Assessments (BIA)

  • Entwicklung von Notfall- und Wiederanlaufkonzepten

  • Integration der Konzepte in bestehende Organisationsstrukturen und IT-Systeme

  • Unterstützung bei der Etablierung eines kontinuierlichen BCM-Prozesses

  • Durchführung von Awareness-Maßnahmen und Notfallübungen zur Sicherstellung der Wirksamkeit

Beratung zu KRITIS und NIS2

Wir übersetzen regulatorische Anforderungen in tragfähige Sicherheitsstrukturen und begleiten deren Umsetzung

Die BSI-Kritisverordnung und die NIS2-Richtlinie stellen Organisationen vor konkrete, verbindliche Anforderungen an Informationssicherheit und Resilienz. Deren Umsetzung erfordert ein strukturiertes Vorgehen, das regulatorische Vorgaben mit den individuellen Gegebenheiten der Organisation in Einklang bringt. 

Wir unterstützen Sie dabei, gesetzliche Anforderungen nicht nur formal zu erfüllen, sondern als Grundlage einer nachhaltigen Sicherheitsstrategie zu nutzen.

Unsere Leistungen:

  • Einführung eines ISMS als zentrale Grundlage zur Erfüllung gesetzlicher Anforderungen

  • Unterstützung bei der Umsetzung der BSI-Kritisverordnung (BSI-KritisV) und des NIS2-Umsetzungs-Gesetzes (NIS2UmsuCG)

  • Durchführung von Risikoanalysen und Business Impact Assessments

  • Erstellung und Pflege gesetzlich geforderter Dokumentationen und Nachweise

  • Durchführung gezielter Awareness-Maßnahmen zur Sensibilisierung Ihrer Mitarbeitenden

  • Beratung zur Integration der Anforderungen in bestehende Prozesse und Strukturen

Gestellung des externen Informationssicherheitsbeauftragten (ISB)

Wir übernehmen Verantwortung für Informationssicherheit – kontinuierlich, unabhängig und fachlich fundiert

Ein wirksamer ISB verbindet fachliche Tiefe, regulatorisches Wissen und organisatorisches Urteilsvermögen. Als externer ISB bringen wir diese Kompetenzen gezielt ein, ohne dass Sie interne Kapazitäten dauerhaft binden müssen. Wir übernehmen Verantwortung für die kontinuierliche Betreuung, Steuerung und Weiterentwicklung Ihrer Informationssicherheit und passen unsere Rolle flexibel an Ihre Organisationsstruktur, gesetzlichen Anforderungen und branchenspezifischen Rahmenbedingungen an.

Unsere Leistungen:

  • Übernahme der Funktion als externer ISB gemäß gesetzlichen und branchenspezifischen Anforderungen

  • Individuelle Ausgestaltung der ISB-Rolle entsprechend Ihrer Organisationsstruktur und Ihrem Schutzbedarf

  • Kontinuierliche Steuerung, Betreuung und Weiterentwicklung Ihres ISMS

  • Überwachung der Einhaltung gesetzlicher und regulatorischer Anforderungen sowie Ableitung konkreter Handlungsbedarfe

  • Fachlich fundierte Beratung zu technischen und organisatorischen Sicherheitsmaßnahmen

  • Strukturierte Berichterstattung und regelmäßige Kommunikation mit dem Management

Awareness-Schulungen zur IT-Sicherheit

Wir schärfen das Sicherheitsbewusstsein auf Führungsebene und stärken die strategische Steuerungskompetenz im Bereich Informationssicherheit

Informationssicherheit ist eine Führungsaufgabe. Entscheidungen über Sicherheitsinvestitionen, Risikoakzeptanz und organisatorische Schutzmaßnahmen werden auf Management- und Geschäftsleitungsebene getroffen. Fehlendes Bewusstsein für aktuelle Bedrohungslagen, regulatorische Anforderungen und die eigene Haftungsexposition führt dabei zu strukturellen Fehleinschätzungen mit weitreichenden Konsequenzen. 

Unsere Schulungen adressieren gezielt diese Ebene: Sie vermitteln das notwendige Wissen, um Informationssicherheit als strategische Steuerungsgröße zu verstehen, fundierte Entscheidungen zu treffen und Verantwortung im Sinne einer professionellen Governance wahrzunehmen.

Unsere Leistungen:

  • Konzeption und Durchführung zielgruppenspezifischer Awareness-Schulungen für Management und Geschäftsleitung

  • Vermittlung eines fundierten Verständnisses aktueller Bedrohungslagen und deren betrieblicher Konsequenzen

  • Sensibilisierung für Haftungsrisiken, regulatorische Anforderungen und Governance-Verantwortung (z. B. DSGVO, NIS2, ISO 27001)

  • Einordnung von Informationssicherheit als strategische Steuerungsgröße und Bestandteil des Risikomanagements

  • Durchführung als Präsenzveranstaltung oder in digitalen Formaten (z. B. Webinar, Workshop)

  • Integration der Maßnahmen in bestehende Sicherheitskonzepte und ISMS-Strukturen

C5-Testat für Cloud-Einsatz

Wir machen den Einsatz von Cloud-Diensten für sensible Gesundheits- und Sozialdaten prüfsicher und nachweisbar konform

Für die Verarbeitung sensibler Sozial- und Gesundheitsdaten in Cloud-Diensten ist ein aktuelles C5-Testat gemäß dem Kriterienkatalog des BSI gesetzlich vorgeschrieben (§ 393 SGB V). Die Erfüllung dieser Anforderung setzt eine strukturierte Vorbereitung, eine fundierte Bewertung der eingesetzten Cloud-Infrastrukturen und eine lückenlose Dokumentation voraus. Wir begleiten Sie von der ersten Bestandsaufnahme bis zur abgeschlossenen Auditierung.

Unsere Leistungen:

  • Prüfung Ihrer Cloud-Dienste auf Basis der C5-Basiskriterien des BSI

  • Identifikation und Bewertung relevanter Kontrollsysteme

  • Unterstützung bei der Abstimmung mit Cloud-Dienstleistern

  • Vorbereitung und Begleitung der Auditierung durch geeignete Prüfer

  • Durchführung der Zertifizierungsprüfung oder Vermittlung qualifizierter Prüfstellen

  • Erstellung und Pflege der erforderlichen Dokumentation zur Nachweisführung

  • Beratung zur Integration des C5-Testats in bestehende Sicherheits- und Compliance-Strukturen

Informationssicherheit gemeinsam stärken

Ich verstehe Informationssicherheit nicht als Kontrollinstrument, sondern als gemeinsamen Entwicklungsprozess, in dem ich Organisationen begleite, ihre digitale Resilienz zu stärken und rechtliche Anforderungen praxistauglich umzusetzen – ohne den Betrieb zu blockieren.

Raphael Schmillenkamp – Berater im Beratungsfeld IT-Management

Weitere Sanovis-Leistungen

Als unabhängige IT-Management-Beratung für die Gesundheits- und Sozialwirtschaft begleiten wir Einrichtungen und Träger auch in den Bereichen Digitalisierung und Künstlicher Intelligenz (KI), IT-Sicherheit, Projektmanagement & Umsetzung sowie Datenschutz. 

Von der Strategie bis zur operativen Umsetzung – wir unterstützen Sie mit Fachkompetenz, Branchenkenntnis und einem klaren Fokus auf nachhaltige Ergebnisse.