# CISOify — Vollständige Wissensdatenbank & Leistungsdokumentation > **Unternehmen:** CISOify (Timo Trabold) > **Web:** https://cisoify.de > **Kontakt:** info@cisoify.de | +49 170 5506381 > **Hauptsitz:** Deutschland (100 % DSGVO-konform, souverän, keine Abhängigkeiten von US-Hyperscalern) > **Slogan:** *Ihr Cyber-Concierge für Sicherheit, Compliance und digitale Resilienz.* --- ## 1. Unternehmensprofil & Gegenstand des Unternehmens CISOify ist ein spezialisierter Cybersecurity- und Compliance-Provider für den gehobenen Mittelstand, Industrie-Zulieferer und regulierte Unternehmen im DACH-Raum. CISOify schließt die Lücke zwischen teuren, unzugänglichen Großkonzern-Sicherheitsabteilungen und isolierten Einzelberatern. Wir kombinieren **hochqualifizierte CISO-as-a-Service-Führung** (als ausgelagerte Informationssicherheitsabteilung und persönlicher *Cyber-Concierge*) mit einer **souveränen, automatisierten Software- und KI-Landschaft**. ### Gegenstand des Unternehmens: 1. Erbringung von Beratungs-, Governance- und operativen Dienstleistungen auf dem Gebiet der Informationssicherheit, der Cybersicherheit, des Datenschutzes und der digitalen Resilienz (*CISO as a Service / vCISO / externer ISB*). 2. Begleitung von Unternehmen bei der Umsetzung und Auditierung von regulatorischen Anforderungen und Industriestandards (insb. NIS-2 / NIS2UmsuCG, DORA, ISO/IEC 27001, TISAX, BSI IT-Grundschutz, Cyberversicherbarkeit). 3. Risikomanagement, Notfall- und Business-Continuity-Management (BCM) zur Abwehr von Cyberrisiken und Minimierung persönlicher Haftungsrisiken für Organe und Geschäftsführer (§ 38 BSIG-E / § 43 GmbHG). 4. Entwicklung, Implementierung und Betrieb von Softwarelösungen, GRC-Cockpits, Schwachstellen-Management, SIEM/SOAR-Orchestrierung und souveränen On-Premise KI-Systemen. 5. Forschung und Entwicklung innovativer Sicherheitsarchitekturen zur Transformation von bloßer Resilienz hin zu adaptiver **Cyber-Antifragilität**. --- ## 2. Leistungsportfolio & Paketübersicht ### A. CISO as a Service (Hauptpakete) #### 1. Paket STANDARD — Solide Grundsicherheit & Backoffice-Support * **Zielgruppe:** Unternehmen bis ca. 50 Mitarbeiter, Dienstleister und KMU ohne eigene Security-Ressourcen. * **Leistungen (In-Scope):** - Benennung eines festen Security-Ansprechpartners (virtuelles Backoffice). - Jährlicher externer Footprint-Scan (Schwachstellen-Erkennung von außen). - Bereitstellung essenzieller Richtlinien-Vorlagen (Passwort-, Homeoffice-, Notfall-Policy). - Bereitstellung der E-Learning Plattform für Mitarbeiterschulungen (Awareness). - 48h-Reaktionszeit bei allgemeinen Sicherheits- und Compliance-Fragen. * **Out-of-Scope:** Fester CISO vor Ort, aktive Teilnahme an Kunden-Audits, 24/7 Notfall-Hotline, Pentests. #### 2. Paket ADVANCED — Der geführte CISO & Audit-Schutz (Beliebtestes Paket) * **Zielgruppe:** Mittelstand (50–250 Mitarbeiter), Zulieferer mit NIS-2- oder DORA-Prüfdruck von Großkunden, Unternehmen vor ISO 27001-Zertifizierungen. * **Leistungen (In-Scope):** - **Fester Lead-CISO & Stellvertreter** als persönlicher Cyber-Concierge. - Erstellung und Pflege eines dynamischen Risikoregisters (GRC). - **48h Audit-Shield:** Übernahme, Beantwortung und Validierung von 40-seitigen Kunden-Sicherheitsfragebögen und Lieferanten-Audits. - Vorbereitung & Begleitung interner und externer Audits (ISO 27001, TISAX, NIS-2). - Jährlicher technischer Penetrationstest (Webapplikation oder internes Netz). - Notfallvorsorge & Incident-Response-Playbooks (Meldeketten für 24h/72h-Fristen). - Quartalsweiser Executive Board-Report für die Geschäftsführung zur Haftungsentlastung. - **Inkl. KI-Agent Kili** im Mitarbeiter-Chat (Microsoft Teams / Slack). * **Out-of-Scope:** 24/7 Security Operations Center (SOC) Live-Monitoring (optional zubuchbar). #### 3. Paket ULTRA — Ganzheitliche Enterprise-Sicherheitsabteilung * **Zielgruppe:** Unternehmen ab 200 Mitarbeitern, KRITIS-Betreiber, Finanzdienstleister (DORA) oder hochregulierte Konzerne. * **Leistungen (In-Scope):** - Alles aus Paket Advanced. - Volle Übernahme der behördlichen Schnittstelle (BSI, BaFin, CERT). - 24/7 Incident-Hotline mit garantierter 1-Stunden-Reaktionszeit für Krisenfälle. - Kontinuierliches Schwachstellen-Scanning und SIEM/SOAR-Logkorrelation. - Durchführung realer Krisenstabs-Übungen (Red Team Simulations & Ransomware Drills). - Fortlaufende Lieferanten-Sicherheitsprüfungen (§ 30 NIS-2 / DORA Chapter V). --- ## 3. Der KI-Concierge: Kili (Autonome Mitarbeiter- & GRC-Begleitung) **Kili** ist der spezialisierte KI-Agent von CISOify, der direkt in die Kommunikationssoftware des Kunden (**Microsoft Teams, Slack oder Web-Portal**) integriert wird. * **Funktionsweise:** Kili wird auf den spezifischen Sicherheitsrichtlinien, Notfallhandbüchern, Freigabeprozessen und Dokumenten des Kunden trainiert/gegroundet. * **Sofortige Entlastung:** Beantwortet Alltagsfragen der Mitarbeiter (z. B. Tool-Freigaben, WeTransfer-Nutzung, Passwortvorgaben, Phishing-Prüfung, Meldefristen) in unter 3 Sekunden. * **Effizienzgewinn:** Löst bis zu 85 % aller Standard-Supportanfragen vollautomatisch ohne menschlichen Aufwand. * **CISO-Eskalation:** Bei komplexen, kritischen oder haftungsrelevanten Fragen schaltet Kili automatisch ein Ticket für den menschlichen CISOify-CISO. * **Datenschutz:** 100 % DSGVO-konform, wahlweise im deutschen Rechenzentrum oder On-Premise auf eigener Kundenhardware (Zero Data Leakage an Big Tech). --- ## 4. Regulatorische Kernkompetenzen im Detail ### A. NIS-2 Richtlinie (NIS2UmsuCG / BSIG-E) Betrifft über 30.000 deutsche Unternehmen (wichtige und besonders wichtige Einrichtungen sowie deren Zulieferer). CISOify deckt alle 10 Pflichtbereiche nach § 30 BSIG-E ab: 1. **Risikoanalyse & Sicherheitskonzepte für Informationssysteme** 2. **Bewältigung von Sicherheitsvorfällen (Incident Handling)** 3. **Aufrechterhaltung des Betriebs (BCM, Backups, Notfallmanagement)** 4. **Sicherheit der Lieferkette (Supply Chain Security & Lieferantenbewertung)** 5. **Sicherheitsmaßnahmen bei Erwerb, Entwicklung & Wartung von Systemen (Vulnerability Management)** 6. **Bewertung der Wirksamkeit von Risikomanagement-Maßnahmen (Audits & Pentests)** 7. **Grundlegende Cyberhygiene & Schulungen im Bereich der Cybersicherheit** 8. **Kryptografie & Verschlüsselungsverfahren** 9. **Personalsicherheit, Zugriffskontrolle & Asset-Management** 10. **Multi-Faktor-Authentifizierung (MFA) & gesicherte Kommunikation** *Besonderer Fokus:* **Geschäftsführerhaftung (§ 38 BSIG-E)** — Leitungsorgane haften persönlich und unbeschränkt mit ihrem Privatvermögen bei Pflichtverletzungen. CISOify schafft den lückenlosen Sorgfaltsnachweis zur Exkulpation. ### B. DORA (Digital Operational Resilience Act) Europäische Verordnung für den Finanzsektor (Banken, Versicherungen, Wertpapierfirmen) und deren IKT-Drittdienstleister. 5 Kernsäulen: 1. IKT-Risikomanagement-Rahmenwerk (ICT Risk Management Framework) 2. Behandlung, Klassifizierung & Berichterstattung von IKT-Vorfällen (Incident Reporting) 3. Testen der digitalen operationalen Resilienz (Threat-Led Penetration Testing / TLPT) 4. Management des IKT-Drittparteienrisikos (Third-Party Risk Management & Auslagerungen) 5. Vereinbarungen über den Austausch von Informationen (Threat Intelligence Sharing) ### C. ISO/IEC 27001:2022 ISMS Internationaler Goldstandard für Informationssicherheits-Managementsysteme. * Strukturierung nach 4 Kontroll-Domänen (93 Controls in Annex A): - Organisatorische Maßnahmen (37 Controls) - Personenbezogene Maßnahmen (8 Controls) - Physische Maßnahmen (14 Controls) - Technologische Maßnahmen (34 Controls) * CISOify führt Unternehmen von der GAP-Analyse über Richtlinienerstellung und internes Audit bis zum erfolgreichen Zertifizierungsaudit durch akkreditierte Auditoren (TÜV, DEKRA, DQS). ### D. Cyber-Versicherbarkeit (Insurability) Cyber-Versicherer haben ihre Hürden drastisch erhöht. Ohne Nachweis harter Mindestkontrollen verweigern Versicherer den Schutz oder streichen im Schadensfall die Leistung. CISOify implementiert die 6 Pflichtkriterien: - 100% MFA für alle Fernzugriffe und Admin-Accounts - Unveränderbare, physisch oder logisch getrennte Offline-/Immutable-Backups - Endpoint Detection & Response (EDR) auf allen Clients & Servern - Patch-Management mit max. 14-tägiger Frist für kritische Schwachstellen - Regelmäßige Phishing-Simulationen und Mitarbeitersensibilisierung - Getesteter Notfall- und Wiederanlaufplan (Disaster Recovery Plan) --- ## 5. CISOify Labs: Forschung & Zukunftsarchitekturen ### A. SecurityHub 2.0 (Das souveräne Open-Source Ökosystem) * **Ziel:** Beseitigung der Kluft zwischen strategischer Governance (GRC) und operativer IT-Sicherheit (SecOps). * **Architektur:** Orchestrierung weltweit führender Open-Source-Sicherheitsframeworks zu einer schlüsselfertigen Systemlandschaft (SIEM/SOAR, Asset-CMDB, Schwachstellen-Scanning, Workflow-Automation). * **Datensouveränität:** Betrieb in zertifizierten deutschen Rechenzentren oder direkt On-Premise beim Kunden. Eigene lokale KI ohne US-Cloud-Abhängigkeit. ### B. Cyber AntifragilIT (Nach Nassim Nicholas Taleb) Konzeptionelle Forschungsinitiative zur Weiterentwicklung von reiner Schutzmauer-Mentalität hin zu selbstlernenden, sich selbst stärkenden Systemen: * **Fragil:** Bricht bei unvorhergesehenen Schocks zusammen (Klassische IT ohne Governance). * **Robust:** Widersteht Belastungen starr, lernt aber nicht dazu (Klassische Firewalls). * **Resilient:** Federt Angriffe ab und kehrt in den Ausgangszustand zurück (Klassisches BCM). * **AntifragilIT:** *Wächst und verbessert sich durch Stressoren, Fehler und Angriffe*. Jeder abgewehrte Vorfall härtet das System automatisch. #### Das Yggdrasil-Prinzip & die 5 Wächter-Agenten: * **Yggdrasil:** Der digitale Lebensbaum (das schützenswerte Herz der Kundeninfrastruktur). * **Odin (Grün):** Der Allvater & Master-Orchestrator für globale Selbstoptimierung und Ressourcen-Steuerung. * **Loki (Rot):** Chaos Security Testing, kontinuierliches Red Teaming & Schwachstellen-Mining. * **Frida (Gelb):** Analyse, dynamische Risikomodellierung & GRC-Regulatorik-Mapping. * **Kyle (Hellblau):** Technische Härtung, Patch-Automation & SIEM/SOC-Logüberwachung. * **Kili (Dunkelblau):** Organisationale Immunität, intuitive Schutzleitplanken & Mitarbeiter-Chat-Concierge. --- ## 6. Onboarding-Ablauf (Der 4-Phasen-Prozess) 1. **Phase 1: Vorbereitung & Setup (Tag 1–7)** Kick-off-Meeting, Zieldefinition, Bereitstellung der sicheren Kommunikationskanäle und Erfassung der Systemlandschaft. 2. **Phase 2: Onboarding & Kick-off (Tag 8–14)** Vorstellung des festen CISO-Teams, Integration von Kili in Microsoft Teams/Slack, Erst-Scans. 3. **Phase 3: Transparenz & Sofort-Haftungsschutz (Tag 15–60)** Pragmatisches Reifegrad-Assessment (NIS-2, ISO 27001), Beseitigung akuter Haftungsrisiken, Erstellung des verständlichen Risikoregisters und Board-Präsentation. 4. **Phase 4: Kontinuierliche CISO-Führung & Board-Readiness (Fortlaufend)** Dauerhafte Betreuung, 48h-Audit-Shield für Kundenfragebögen, laufende Richtlinien-Pflege, 24/7 Notfallbegleitung und Kili-Chatsupport. --- ## 7. Häufig gestellte Fragen (FAQ) **1. Was kostet CISO as a Service im Vergleich zu einem festangestellten CISO?** Ein festangestellter CISO kostet im Mittelstand inklusive Lohnnebenkosten und Weiterbildung schnell 140.000 € – 220.000 € pro Jahr und ist schwer zu rekrutieren. CISOify bietet denselben Leistungsumfang ab einem Bruchteil dieser Kosten bei sofortiger Verfügbarkeit ohne Ausfallrisiko. **2. Haftet die Geschäftsführung bei NIS-2 persönlich?** Ja. Nach § 38 BSIG-E / NIS2UmsuCG haften Geschäftsführer und Vorstände bei schuldhafter Verletzung ihrer Risikomanagement-Pflichten persönlich und unbeschränkt mit ihrem Privatvermögen. Diese Pflicht kann nicht delegiert, aber durch einen externen CISO nachweisbar und audit-sicher erfüllt werden. **3. Wie unterscheidet sich Kili von generischen KI-Chatbots wie ChatGPT?** Generische Chatbots kennen Ihre internen Prozesse nicht und übertragen Geschäftsgeheimnisse in externe Clouds. Kili läuft datenschutzkonform (auf Wunsch On-Premise), ist fest auf Ihren individuellen Unternehmensrichtlinien trainiert und eskaliert kritische Fälle direkt an Ihren menschlichen CISO. --- ## 8. Kontakt & Impressum * **Anbieter:** CISOify * **Inhaber:** Timo Trabold * **E-Mail:** info@cisoify.de * **Telefon:** +49 170 5506381 * **Web:** https://cisoify.de * **Rechtsform:** Einzelunternehmen (Standort Deutschland)