Zum Inhalt springen
Ablauf

Was auf Sie zukommt, bevor Sie zusagen

Ein Assessment kostet Ihr Team Zeit. Deshalb steht hier, wie viel — aufgeschlüsselt nach Phase, Erhebungsart und Rolle, statt als Pauschalversprechen.

Fragen im Pflichtteil
129
Fragen im Pflichtteil
Wochen Laufzeit
2–4
Wochen Laufzeit
davon remote
71 %
davon remote
Vor-Ort-Termin
1
Vor-Ort-Termin
Vorgehen

Fünf Schritte, keine Blackbox

Jeder Schritt hat ein definiertes Ergebnis und einen Ausstiegspunkt. Sie entscheiden nach dem Screening, ob und wie tief es weitergeht.

  1. 01

    Erstgespräch und Screening

    ca. 30 Minuten

    Acht Screening-Fragen stecken den Rahmen ab: Größenordnung, kritische Systeme, offensichtliche Lücken. Danach sagen wir Ihnen, in welcher Tiefe ein Assessment sinnvoll ist — und wenn es keines braucht, auch das.

  2. 02

    Scope festlegen

    gemeinsam

    Sie entscheiden, welche Dimensionen und Kriterien bewertet werden. Ein Voll-Assessment über alle 33 Kriterien oder ein enger Quick-Check, etwa nur auf Sicherheit und Notfallvorsorge. Der Gesamtscore rechnet die Gewichte auf den gewählten Scope um, der Bericht weist ihn aus.

  3. 03

    Erhebung

    2–4 Wochen

    Remote-Prüfung von Konfigurationen, Selbstauskunft durch Ihr Team und ein Vor-Ort-Termin für alles Physische. Je Frage halten wir Antwort, Prüfmethode, Evidenz und Notiz fest — damit später nachvollziehbar ist, worauf jede Bewertung beruht.

  4. 04

    Bewertung

    Auditor, nicht Automatik

    Je Kriterium setzt der Auditor Ist- und Soll-Reifegrad, prüft KO-Befunde und formuliert Feststellung und Empfehlung. Die Kontrollabdeckung aus den Antworten ist dabei ein Vorschlag — die Bewertung trifft ein Mensch und begründet sie.

  5. 05

    Bericht und Besprechung

    Managementbericht + Detailteil

    Gesamtscore, Reifegradprofil, KO-Befunde und Konfidenzrating für die Geschäftsführung; Feststellung, Empfehlung und Priorität je Kriterium für die IT. Wir gehen den Bericht mit Ihnen durch — er soll nicht abgelegt, sondern abgearbeitet werden.

Erhebungstiefe

Drei Phasen, aufeinander aufbauend

Der Katalog ist nicht als Block gedacht, den man von vorne bis hinten abarbeitet. Er ist gestuft — und die meisten Assessments enden nach der Kernerhebung mit einer belastbaren Aussage über alle 33 Kriterien.

Screening

1 / 3
8 Fragen · ca. 30 Minuten

Die grobe Lage in einem halben Gespräch.

Acht Fragen, die den Rahmen abstecken: Größenordnung, kritische Systeme, offensichtliche Lücken. Danach ist klar, ob und in welcher Tiefe sich ein vollständiges Assessment lohnt.

Kernerhebung

2 / 3
121 Fragen · ca. 10 Stunden

Die belastbare Aussage über alle fünf Dimensionen.

Der Pflichtteil. Deckt jedes der 33 Kriterien ab und liefert für jede Dimension einen Reifegrad. Offene Kernfragen drücken das Konfidenzrating — deshalb wird dieser Block vollständig abgearbeitet.

Vertiefung

3 / 3
373 Fragen · ca. 32 Stunden

Detailtiefe dort, wo die Kernerhebung Auffälligkeiten zeigt.

Wird gezielt eingesetzt, selten vollständig. Nach der Kernerhebung entscheiden Sie mit uns, welche Themenbereiche wir vertiefen — der Rest bleibt außerhalb des Scope und wird im Bericht als solcher ausgewiesen.

Die Zeitangaben sind der im Katalog hinterlegte Erhebungsaufwand je Frage, aufsummiert. Sie verteilen sich auf mehrere Termine und mehrere Rollen — niemand sitzt zehn Stunden am Stück im Interview.

Erhebungsart

Wo die Antworten herkommen

Nicht jede Frage braucht einen Termin. Der Katalog legt je Frage fest, wie sie erhoben wird — das hält den Aufwand vor Ort klein.

Remote

357

Konfigurationen, Protokolle und Systemstände prüfen wir per Fernzugriff oder anhand von Exporten — ohne Anreise.

Selbstauskunft

94

Fragen, die Sie vorab selbst beantworten. Ihre Angaben sind Vorschläge und werden vom Auditor bestätigt oder korrigiert — nie ungeprüft übernommen.

Vor Ort

51

Alles, was man sehen muss: Serverraum, Verkabelung, Zutritt, physische Absicherung.

Zeitbedarf in Ihrem Haus

Richtwerte für ein Voll-Assessment mit Kernerhebung. Bei engerem Scope entsprechend weniger.

Geschäftsführung
ca. 1 Stunde

Erstgespräch, Festlegung des Scope und Abschlussbesprechung. Fragen zu Risikoappetit, regulatorischen Zusagen und Investitionsrahmen.

IT-Leitung
ca. 4–6 Stunden

Der Hauptgesprächspartner: Betriebsorganisation, Prozesse, Dokumentation, Notfallvorsorge, Informationssicherheit. Rund 165 der Fragen richten sich an diese Rolle.

Administration
ca. 6–8 Stunden

Die technische Tiefe: Server, Storage, Netz, Backup, Patchstände, Identitäten. Mit über 215 zugeordneten Fragen die am stärksten eingebundene Rolle.

Fachverantwortliche
je 30–60 Minuten

Punktuell zu einzelnen Anwendungen, Telefonie oder Datenschutz — nur dort, wo der Scope es verlangt.

Zuschnitt

Sie bestimmen den Umfang

Der Scope ist jederzeit änderbar. Wird ein Kriterium nachträglich herausgenommen, bleiben die erfassten Antworten erhalten — sie fließen nur nicht mehr in die Rechnung ein.

Voll-Assessment

Alle fünf Dimensionen, alle 33 Kriterien. Screening und Kernerhebung vollständig, Vertiefung nach Befundlage.

Für eine belastbare Standortbestimmung, die 12 bis 18 Monate trägt.

Quick-Check Sicherheit

Nur die Dimension Sicherheit, Compliance und Cyber-Resilienz — neun Kriterien, 156 Prüffragen, inklusive aller KO-relevanten Punkte.

Wenn ein Auftraggeber, ein Versicherer oder ein Vorfall den Anlass gibt.

Eigener Zuschnitt

Einzelne Dimensionen und Kriterien aktivieren. Der Gesamtscore rechnet die Gewichte auf den gewählten Umfang um.

Wenn Teile der IT ausgelagert sind oder anderswo bereits geprüft wurden.

Der erste Schritt ist ein Gespräch, kein Projekt.

Wir gehen die acht Screening-Fragen mit Ihnen durch und sagen Ihnen ehrlich, welcher Zuschnitt sich lohnt — und ob überhaupt einer.

DATAZONE · 86633 Neuburg a. d. Donau · Erhebung und Auswertung in Deutschland