Zum Hauptinhalt springen
Cybersecurity / GRC

NIS-2-Compliance-Plattform für eine BCM- und Informationssicherheits-Beratung

NIS-2 bringt den deutschen Mittelstand unter ein Cybersicherheitsregime, für das er weder Sicherheitsabteilung noch Berater im Haus hat. Eine deutsche Beratung für Business Continuity und Informationssicherheit hat ihre Betroffenheitsprüfung, ihren Maßnahmenkatalog und ihre Selbstbewertung mit uns aus Tabellenkalkulationen in eine mandantenfähige Plattform übersetzt — die erste Beratung kostenlos im Browser, danach das Werkzeug für die Umsetzung.

Zurück zur Übersicht
61 Maßnahmen
725 Umsetzungsschritte im Katalog
14 Sektoren
Kriterien nach Größe, Umsatz, Bilanz und Einstufung
KI-Assistent
verankert in BSIG, IT-Grundschutz und ISO 27001
1 Jahr
vom Konzept bis zur Produktion, Team von zwei bis drei

Ausgangslage

NIS-2 unterwirft rund 29.000 deutsche Unternehmen erstmals einem Cybersicherheitsregime. Die meisten davon sind Mittelständler ohne Sicherheitsabteilung, und ihre Geschäftsleitung haftet nun persönlich für die Billigung und Überwachung der Maßnahmen (§ 38 BSIG). Drei Fragen kommen gleichzeitig und in der falschen Reihenfolge an: Sind wir überhaupt betroffen? Was bedeuten die zehn Maßnahmenbereiche konkret für uns? Und wie weisen wir das gegenüber einem Prüfer nach?

Die Beratung hatte diese Fragen in Projekten beantwortet, und die Antworten lagen dort, wo Beratungsantworten üblicherweise liegen: in Tabellenkalkulationen. Ein Entscheidungsbaum für die Betroffenheit, ein Maßnahmenkatalog mit hunderten Umsetzungsschritten, ein Selbstbewertungsfragebogen — alles korrekt, alles von Hand gepflegt, und nichts davon für ein Unternehmen ohne Berater im Raum nutzbar. Gewünscht war ein Produkt, das die erste Beratung kostenlos erledigt, im Browser, ohne Registrierung — und dann zu dem Werkzeug wird, mit dem das Unternehmen NIS-2 umsetzt.

Lösung

Der öffentliche Einstieg ist eine geführte Betroffenheitsprüfung entlang § 28 BSIG: Sektor, Unternehmensgröße, Umsatz und Bilanzsumme klären, ob das Unternehmen in den Anwendungsbereich fällt und ob es als wichtige oder besonders wichtige Einrichtung gilt. Betroffene Unternehmen gehen weiter in eine GAP-Selbstbewertung mit 23 Fragen, und jedes Nein wird zu einer Aufgabe. Vor der Registrierung sieht der Besucher bereits den Maßnahmenplan, den die Registrierung anlegt; sie erzeugt Mandant, ersten Administrator und Plan in einem Schritt. Der ganze Weg dauert etwa zehn Minuten und kostet nichts.

Der Tabellenkatalog der Beratung wurde mit einem eigens gebauten Parser importiert und zu Referenzdaten: 61 Maßnahmen über die zehn Maßnahmenbereiche des BSIG, 725 Umsetzungsschritte und die Kriterien, die entscheiden, welche Maßnahme für welches Unternehmen gilt — 14 Sektoren, Größen-, Umsatz- und Bilanzklassen sowie die NIS-2-Einstufung. Administrationsmasken erlauben der Beratung, all das ohne Entwickler zu pflegen. Entwickeln sich BSIG und BSI-Hilfestellungen weiter, ist das eine Inhaltsänderung und kein Release.

In der Plattform ist jede Maßnahme eine Aufgabe mit Unteraufgaben auf einem Kanban-Board: Priorität, Verantwortlicher, Fälligkeit, Status, ein Review-Schritt vor „erledigt“ und Kommentare. Änderungen erreichen per WebSocket jeden geöffneten Browser, Benachrichtigungen und eine tägliche Zusammenfassung halten Verantwortliche auf dem Laufenden, und der Fortschritt wird je Maßnahme, je Bereich und insgesamt für die Berichterstattung an die Geschäftsleitung gemessen. Jede Änderung landet mit dem Zustand davor und danach in einer nur anhängenden Historie; gelöscht wird nur als Markierung.

Der NIS-2-Assistent ist ein Chat mit Retrieval-Augmentation: BSIG, BSI-IT-Grundschutz-Kompendium und ISO/IEC-27001-Material liegen als Vektoren in einer Datenbank, und jede Antwort entsteht aus den Passagen, die zur Frage passen. Geöffnet wird er aus einer Aufgabe heraus, sodass „Wie setzen wir das um?“ für diese Maßnahme in diesem Unternehmen beantwortet wird. Gespräche bleiben je Aufgabe und je Mandant und überschreiten nie eine Unternehmensgrenze.

Für die Lieferkette bildet die Plattform die Anforderung aus Art. 21 Abs. 3 direkt ab: ein Lieferantenregister, eine strukturierte Bewertung je Lieferant mit Risikowert, dokumentierte Behandlung hoher Risiken, eine Vertragscheckliste mit Nachweis-Uploads und ein Überprüfungszyklus mit Erinnerungen. Die Lieferkettenmaßnahme lässt sich nicht abschließen, solange ein kritischer Lieferant keine gültige Bewertung hat. Der Prüfbericht für Behörde, Prüfer und Gremien wird als PDF serverseitig aus den Live-Daten gerendert — Maßnahmenplan, Umsetzungsstand, Verantwortlichkeiten und Lieferantenregister inklusive.

  • Kostenlose Betroffenheitsprüfung nach § 28 BSIG, ohne Registrierung, in etwa zehn Minuten
  • Maßnahmenkatalog mit 61 Maßnahmen und 725 Umsetzungsschritten, von der Beratung selbst gepflegt
  • Kanban-Board mit Review-Schritt, Echtzeit-Updates und nur anhängender Historie
  • KI-Assistent mit Retrieval über BSIG, IT-Grundschutz und ISO/IEC 27001, geöffnet aus der Aufgabe heraus
  • Lieferantenregister und Bewertung je Lieferant nach Art. 21 Abs. 3
  • Prüfbericht als PDF aus Live-Daten, für Behörde, Prüfer und interne Gremien
  • Mandantentrennung auf Service-Ebene, Rollen mit 29 Berechtigungen, Zwei-Faktor-Authentifizierung und rund 120 automatisierte Testsuiten — betrieben per Docker auf Cloud-Infrastruktur in Deutschland

Ergebnis

Die Plattform ist im produktiven Einsatz, und die Kunden der Beratung setzen NIS-2 damit um. Die erste Beratung ist jetzt eine URL: Ein Unternehmen erfährt ohne Termin, Registrierung oder Honorar, ob es betroffen ist, und erhält seinen eigenen Maßnahmenplan — der Beginn der Zusammenarbeit statt einer Broschüre. Katalog, Fragebogen und Kriterien bleiben Daten, die die Beratung selbst pflegt; eine Gesetzesänderung ist damit eine Inhaltsaktualisierung und kein Entwicklungsticket.

Drei Entscheidungen haben das getragen: den kostenlosen Teil zuerst und als echten öffentlichen Ablauf zu bauen, die Tabelle der Berater als Domänenmodell ernst zu nehmen und den Assistenten in der Quelle zu verankern statt in einem generischen Sprachmodell.

  • Die erste Beratung als kostenloser, öffentlicher Ablauf, der im eigenen Maßnahmenplan mündet
  • Die Beratung besitzt ihre Inhalte: Katalog, Fragebogen und Kriterien pflegt sie ohne Entwickler
  • Compliance als Projekt mit Verantwortung, Fristen und Review auf einem Board statt in E-Mail-Threads und Tabellen
  • Ein Assistent, dem Kunden vertrauen, weil seine Antworten aus Gesetz und Normen stammen
  • Prüfungsfertige Nachweise auf Knopfdruck, einschließlich einer Lieferkettenakte je Lieferant

Machen wir aus Ihrer Beratungsleistung ein digitales Produkt.

In einem ersten Gespräch schauen wir auf Ihre Beratungsleistung, die wiederkehrenden Abläufe dahinter und das Tool, das daraus entstehen könnte. Gemeinsam klären wir, ob ein Scoping-Workshop der sinnvolle nächste Schritt ist.

Erstgespräch vereinbaren
Zusammenarbeit

Was Kunden über die Zusammenarbeit sagen

01 — 04

They're wonderfully honest and upfront and provide incredible customer service as well. They go above and beyond; when one of our customers went bankrupt, Browserbite EOOD helped us get through that. If anyone needs help with anything technology-based, I always put them in touch with Browserbite EOOD. They're very knowledgeable.

They've already provided the prototype, which we're able to show our customers. We're just doing beta testing with them and fine-tuning the app on our end.

Angelique Bradford
Co-Founder, New Beginnings Consultation

The client and we as consulting partner were very happy with the quality and the cooperation with Browserbite.

Really feels like working with a partner who cares about the projects as much as we do.

Robert Vossen
Partner, Beratungsagentur

Overall, the app has received positive feedback. After Browserbite EOOD implemented the platform, our users found the processes very practical. Previously, we had to provide training for these processes, and the app made everything more intuitive. Our users are happy to have that tool, and we now have better productivity and quality.

They delivered everything on time and on point. We communicated using Google Meet, constant phone calls, and Slack messages. Additionally, we used Google tools to share documents.

Dennis Goldbach
CEO, DevGold

Within 3 months we executed a live proof of our concepts and reached valuable insights into our business model. We started into the next project phase fast and will further develop our product.

The communication and bilateral understanding were superb.

Dennis Dedaj
CEO, DGTL MKRS