Screening
1 / 3Die grobe Lage in einem halben Gespräch.
Acht Fragen, die den Rahmen abstecken: Größenordnung, kritische Systeme, offensichtliche Lücken. Danach ist klar, ob und in welcher Tiefe sich ein vollständiges Assessment lohnt.
Ein Assessment kostet Ihr Team Zeit. Deshalb steht hier, wie viel — aufgeschlüsselt nach Phase, Erhebungsart und Rolle, statt als Pauschalversprechen.
Jeder Schritt hat ein definiertes Ergebnis und einen Ausstiegspunkt. Sie entscheiden nach dem Screening, ob und wie tief es weitergeht.
Acht Screening-Fragen stecken den Rahmen ab: Größenordnung, kritische Systeme, offensichtliche Lücken. Danach sagen wir Ihnen, in welcher Tiefe ein Assessment sinnvoll ist — und wenn es keines braucht, auch das.
Sie entscheiden, welche Dimensionen und Kriterien bewertet werden. Ein Voll-Assessment über alle 33 Kriterien oder ein enger Quick-Check, etwa nur auf Sicherheit und Notfallvorsorge. Der Gesamtscore rechnet die Gewichte auf den gewählten Scope um, der Bericht weist ihn aus.
Remote-Prüfung von Konfigurationen, Selbstauskunft durch Ihr Team und ein Vor-Ort-Termin für alles Physische. Je Frage halten wir Antwort, Prüfmethode, Evidenz und Notiz fest — damit später nachvollziehbar ist, worauf jede Bewertung beruht.
Je Kriterium setzt der Auditor Ist- und Soll-Reifegrad, prüft KO-Befunde und formuliert Feststellung und Empfehlung. Die Kontrollabdeckung aus den Antworten ist dabei ein Vorschlag — die Bewertung trifft ein Mensch und begründet sie.
Gesamtscore, Reifegradprofil, KO-Befunde und Konfidenzrating für die Geschäftsführung; Feststellung, Empfehlung und Priorität je Kriterium für die IT. Wir gehen den Bericht mit Ihnen durch — er soll nicht abgelegt, sondern abgearbeitet werden.
Der Katalog ist nicht als Block gedacht, den man von vorne bis hinten abarbeitet. Er ist gestuft — und die meisten Assessments enden nach der Kernerhebung mit einer belastbaren Aussage über alle 33 Kriterien.
Die grobe Lage in einem halben Gespräch.
Acht Fragen, die den Rahmen abstecken: Größenordnung, kritische Systeme, offensichtliche Lücken. Danach ist klar, ob und in welcher Tiefe sich ein vollständiges Assessment lohnt.
Die belastbare Aussage über alle fünf Dimensionen.
Der Pflichtteil. Deckt jedes der 33 Kriterien ab und liefert für jede Dimension einen Reifegrad. Offene Kernfragen drücken das Konfidenzrating — deshalb wird dieser Block vollständig abgearbeitet.
Detailtiefe dort, wo die Kernerhebung Auffälligkeiten zeigt.
Wird gezielt eingesetzt, selten vollständig. Nach der Kernerhebung entscheiden Sie mit uns, welche Themenbereiche wir vertiefen — der Rest bleibt außerhalb des Scope und wird im Bericht als solcher ausgewiesen.
Die Zeitangaben sind der im Katalog hinterlegte Erhebungsaufwand je Frage, aufsummiert. Sie verteilen sich auf mehrere Termine und mehrere Rollen — niemand sitzt zehn Stunden am Stück im Interview.
Nicht jede Frage braucht einen Termin. Der Katalog legt je Frage fest, wie sie erhoben wird — das hält den Aufwand vor Ort klein.
Konfigurationen, Protokolle und Systemstände prüfen wir per Fernzugriff oder anhand von Exporten — ohne Anreise.
Fragen, die Sie vorab selbst beantworten. Ihre Angaben sind Vorschläge und werden vom Auditor bestätigt oder korrigiert — nie ungeprüft übernommen.
Alles, was man sehen muss: Serverraum, Verkabelung, Zutritt, physische Absicherung.
Richtwerte für ein Voll-Assessment mit Kernerhebung. Bei engerem Scope entsprechend weniger.
Erstgespräch, Festlegung des Scope und Abschlussbesprechung. Fragen zu Risikoappetit, regulatorischen Zusagen und Investitionsrahmen.
Der Hauptgesprächspartner: Betriebsorganisation, Prozesse, Dokumentation, Notfallvorsorge, Informationssicherheit. Rund 165 der Fragen richten sich an diese Rolle.
Die technische Tiefe: Server, Storage, Netz, Backup, Patchstände, Identitäten. Mit über 215 zugeordneten Fragen die am stärksten eingebundene Rolle.
Punktuell zu einzelnen Anwendungen, Telefonie oder Datenschutz — nur dort, wo der Scope es verlangt.
Der Scope ist jederzeit änderbar. Wird ein Kriterium nachträglich herausgenommen, bleiben die erfassten Antworten erhalten — sie fließen nur nicht mehr in die Rechnung ein.
Alle fünf Dimensionen, alle 33 Kriterien. Screening und Kernerhebung vollständig, Vertiefung nach Befundlage.
Für eine belastbare Standortbestimmung, die 12 bis 18 Monate trägt.
Nur die Dimension Sicherheit, Compliance und Cyber-Resilienz — neun Kriterien, 156 Prüffragen, inklusive aller KO-relevanten Punkte.
Wenn ein Auftraggeber, ein Versicherer oder ein Vorfall den Anlass gibt.
Einzelne Dimensionen und Kriterien aktivieren. Der Gesamtscore rechnet die Gewichte auf den gewählten Umfang um.
Wenn Teile der IT ausgelagert sind oder anderswo bereits geprüft wurden.
Wir gehen die acht Screening-Fragen mit Ihnen durch und sagen Ihnen ehrlich, welcher Zuschnitt sich lohnt — und ob überhaupt einer.
DATAZONE · 86633 Neuburg a. d. Donau · Erhebung und Auswertung in Deutschland