EN Sie
Enjoy Security

Ein Managementsystem fürInformationssicherheit, KI und Datenschutz.

Alles fließt in einem System zusammen, hands-on gebaut nach GRC-Engineering-Prinzipien, inklusive KI-Agenten. Auf Wunsch mit Zertifizierung.

Euer Startpunkt

Security- und Compliance-Anforderungen bremsen euch aus? Sie verhindern neue Deals?

Euer Produkt ist gut. Der Einkauf verlangt Nachweise für Security und Compliance. Die könnt ihr aktuell nicht erbringen, denn Datenschutz und Sicherheit stecken bei euch in der Kultur, nicht in formalen Kontrollen. Jede neue Vorgabe macht es schwerer.

01

Im Team hat das so noch niemand aufgebaut.

02

Ihr lest den Kriterienkatalog und steht vor abstrakten Anforderungen. Sie gelten gefühlt für vieles und passen doch nicht recht zu eurem Alltag.

03

Richtlinien schreiben, Nachweise sammeln, alles aktuell halten, während ihr eigentlich Features für eure Kunden baut. Kaum ist ein Dokument fertig, ist es überholt.

04

Unklar bleibt, wo ihr Spielraum habt. Die Norm sagt, was erreicht werden muss, nicht wie, und schon gar nicht, wie es bei euch am besten passt.

Warum klassische Compliance scheitert

Erfolgreiche Managementsysteme setzen auf Rituale und Prozesse.

Beides fehlt in den meisten Systemen. Wenn nur verursachter Aufwand als Fortschritt gilt, ist das Managementsystem unwirksam. Beispielsweise werden nur Tickets gezählt, Abstimmungen als Ergebnis ausgegeben, Statusrunden schwanken zwischen Bestätigung und Rechtfertigung.

Zu vermeiden ist ein beschäftigt wirkender Stillstand und theoretische Sicherheit.

Das ist kein Kompetenzproblem, sondern ein Methodikproblem.

Unklares Wieso

Solange kein Bewusstsein dafür besteht, wie Sicherheitsziele auf Umsatz und EBIT wirken, fehlt jedem der Grund, warum er mitziehen soll. Sicherheit bleibt dann ein Kostenblock, den man klein hält.

Kein Zielbild

Das Zertifikat ist ein Termin, kein Zielbild. Solange niemand beschreiben kann, wie sicheres Arbeiten bei euch konkret aussieht, bleibt die Norm eine Liste ohne Wirkung.

Voreiliges Handeln

Richtlinien und Werkzeuge kommen, bevor Schutzbedarf und Risiken geklärt sind. Dann fragt jedes Team, was eine Vorgabe für seine Arbeit eigentlich heißt.

Die Methodik lässt sich ändern. In fünf Stufen, in dieser Reihenfolge.

Ziele

Welches Sicherheitsziel zahlt auf welchen Erfolg ein.

Ziele sind euer Ankerpunkt. An ihnen muss erkennbar sein, welches Sicherheitsziel welchen Wertbeitrag zu eurem Unternehmenserfolg leistet.

Strategie

Wo ihr bei GRC in Zukunft stehen wollt.

Die Sicherheitsstrategie ist der Dreh- und Angelpunkt. Sie legt fest, wo ihr bei GRC in Zukunft stehen wollt. An ihr entscheidet sich, ob ihr die richtigen Dinge tut, und das zählt mindestens so viel wie die Frage, wie schnell ihr sie tut.

Konzeption

Was sich ändert, was neu kommt, was wegfällt.

Auf den Eckpfeilern der Strategie entsteht das Konzept. Es beschreibt im Detail, was sich bei euch ändert, was neu hinzukommt und was wegfällt.

Planung

Die richtige Reihenfolge, die richtigen Prioritäten.

Mit einem klaren Konzept fällt die Planung leicht. Sie nimmt die Zweifel, ob ihr das Richtige tut, in der richtigen Reihenfolge und mit den richtigen Prioritäten.

Ausführung

Erst jetzt gehen Arbeitspakete an die Beteiligten.

Erst jetzt gehen Arbeitspakete an die Beteiligten. Je ungenauer ihr in Strategie und Taktik bleibt, desto mehr Probleme holt ihr euch in die Umsetzung.

Damit die Kette im Alltag hält, braucht es dreierlei.

Unsere Aufgabe ist, diese Rituale so einfach zu machen, dass sie quasi zum leichtesten Weg werden. Wo sich Automatisierung dafür lohnt, bauen wir sie dazu. Der Unterschied zu klassischer Compliance zeigt sich dann an fünf Stellen.

 Klassische ComplianceGRC Engineering
Was existiertEin Ordner mit RichtlinienAbläufe, die von allein laufen
VorgabenFließtext in WordMaschinenlesbar in OSCAL, versioniert
NachweisWird vor dem Audit eingesammeltFällt im Prozess an
DriftFällt beim nächsten Audit aufFällt beim nächsten Merge auf
Wenn wir gehenDie Beratung wird vergessenDie Rituale und Prozesse bleiben

Maschinenlesbare Vorgaben und Prüfungen in der Pipeline sind ein optionaler Zusatz. Ohne sie läuft das System genauso, es kostet euch nur mehr Handarbeit.

Leistungen

Vier Sicherheitsdomänen, ein Managementsystem.

Integriertes Managementsystem heißt, ein Anwendungsbereich, eine Risikomethode, ein Auditprogramm. Jede Leistung lässt sich trotzdem einzeln beauftragen, und alle vier Frameworks greifen ineinander, deshalb spart jede Leistung Arbeit bei der nächsten.

Vier Domänen, jede mit ihrer Norm und ihrer Wirkung im Alltag:

ISO 27001

Informationssicherheit

Ein pragmatisches ISMS, das einer Zertifizierung standhält.

  • Prozessorientiert nach ISO/TS 27022
  • Lean Threat & Risk Management
  • Klare Rollen und Verantwortlichkeiten
  • Vorfälle werden gesteuert statt erlitten
  • Interim-Team für das ISMS
  • Das ISMS ist in euren Betriebstakt eingebunden
ISO 27701 · DSGVO

Datenschutz

Verarbeitungen personenbezogener Daten, die jederzeit begründbar und belegbar sind.

  • Datenschutzmanagement nach ISO 27701
  • Externer Datenschutzbeauftragter
  • Verarbeitungsverzeichnis und TOMs bleiben gepflegt
  • Betroffenenanfragen werden in der Frist beantwortet
  • Eine Panne wird kein Meldeverstoß
ISO 42001 · EU AI Act

KI-Governance

KI im Einsatz, ohne die Kontrolle über Daten und Entscheidungen zu verlieren.

  • KI-Managementsystem
  • KI-Inventar mit Rolle und Risikoklasse nach EU AI Act
  • Kein Modell sieht, was es nicht darf
  • Entscheidungen bleiben nachvollziehbar und korrigierbar
  • Vertrauliches Wissen bleibt im Haus
ISO 27034 · CRA

Sichere Entwicklung

Sicherheit, die beim Bauen nach Security-by-Design entsteht.

  • Sichere Entwicklung, z. B. nach ISO 27034 oder OWASP SAMM
  • Application Security Management in euren Pipelines
  • Ihr wisst, welche Fremdbausteine im Produkt stecken
  • Kritisches bleibt nicht monatelang offen

Normen und Standards, mit denen wir in Projekten üblicherweise arbeiten:

ISO 27001 ISO 27701 ISO 42001 DSGVO ISO 27034 ISO 9001 NIS2 EU AI Act Cyber Resilience Act OWASP SAMM OWASP ASVS Secure Controls Framework OSCAL
Wie wir arbeiten

Wir bauen eure Frameworks nach dem Middle-Out-Approach.

Wir arbeiten beharrlich auf das Ergebnis hin. Die Methode ist dabei Mittel zum Zweck und bleibt so schlank wie möglich. Middle-Out heißt deshalb, wir fangen dort an, wo Wissen und Verantwortung zusammentreffen, also bei euren Teams und ihren Prozessen. Nicht bei der Richtlinie ganz oben und nicht unten im Maschinenraum.

Ihr bekommt von uns keinen Stapel Vorlagen, den ihr am Ende selbst ausfüllt. Wir übersetzen die Norm in eure Realität und bauen die Abläufe dazu. So gründlich wie nötig, so schlank wie möglich.

Unsere Arbeit teilt sich in drei Bereiche, die aufeinander aufbauen.

Beratung & Konzeption

Messerscharfer Scope: Wir übersetzen Normen, Fristen und Kundenfragebögen in eure Realität und klären, wo ihr Ermessensspielraum habt.

Engineering & Rollout

Freigaben ohne konsequente Umsetzung erzeugen nur Dokumente und keine Sicherheit. Jede Vorgabe hat stets eine benannte Verantwortung.

Prüfung

Die eigene Lücke sieht man selten selbst. Interne Audits, Gap-Analysen und die Vorbereitung auf Kundenaudits.

Wir messen uns daran, wie es für euch vorangeht.

Wir sorgen für strategische Klarheit, bauen die Managementstrukturen dazu, bringen eure Leute hinter den Sicherheitsmaßnahmen zusammen und packen bei der Umsetzung mit an. Am Ende zählt nur eines, nämlich euer unternehmerischer Erfolg, erreicht auf eine Weise, die gegenüber Menschen und Umfeld standhält.

Bauprinzip Agents-in-a-Box

Jeder KI-Agent kommt als geschlossene Einheit, die bei euch läuft und euch gehört.

Agents-in-a-Box ist ein Bauprinzip, kein Produkt. Es legt fest, wie ein Agent ausgeliefert wird, nämlich vollständig, lauffähig in eurer eigenen Umgebung und ohne Backlink zu uns. Kein Abonnement auf einem fremden Server, keine Blackbox, aus der ihr nicht mehr herauskommt.

Sechs Eigenschaften machen einen Agent-in-a-Box aus:

Das Gedächtnis

Jede Richtlinie, jeder Nachweis und jedes Audit fließen in einen abfragbaren Wissensgraphen. Die Agenten kennen euer System danach besser als jede einzelne Person im Team.

Richtlinien als Code

Richtlinien, Controls und Arbeitsanweisungen liegen versioniert und lückenlos nachvollziehbar. Eine Änderung an einer Stelle zieht sich durch alle Stellen, die davon abhängen.

Freigabe durch Menschen

Die Agenten arbeiten, mehrere Prüfschritte kontrollieren jedes Ergebnis. Der letzte gehört immer einem Menschen. Freigegeben wird niemals von einer KI.

Nachweise auf Abruf

Nachweise entstehen maschinenlesbar und bleiben aktuell. Kommt ein Audit oder ein Kundenfragebogen, zieht ihr sie sofort, statt sie einzusammeln.

Die Kette im Blick

Vorgabe, eure Regel, Maßnahme, Code. Läuft eine Stelle aus dem Takt, meldet es sich, solange die Korrektur noch Minuten kostet und nicht das nächste Audit.

Ohne Anbieterbindung

Aufgebaut mit offenen Bausteinen. Ihr könnt jederzeit selbst weiterbauen, auch ohne uns.

Martin Peters
Wer euch begleitet
Mit Secobo kauft ihr keinen Dienstleister, sondern Menschen, die eure Sicherheit mitverantworten.
Martin Peters, CEO, ISMS Principal, GRC Engineer
18+ Jahre Informationssicherheit · ISO-27001-Auditor (SGS TÜV) · Prüfkompetenz nach § 8a BSIG · COBIT Practitioner (ISACA) · Diplom-Wirtschaftsinformatiker (FH)

Martin Peters auf LinkedIn

Quick-Check

Wo steht ihr gerade?

Gut zu sein reicht nicht. Wer den Nachweis hat, gewinnt den Deal. Zwei Wochen von der ersten Unterlage bis zur abgestimmten Maßnahmenliste. Auf eurer Seite kostet das zwei Termine. Danach wisst ihr, welche Richtlinien, Prozesse und Nachweise bei euch schon existieren, wo die Lücken zu Norm und Kundenanforderung liegen und in welcher Reihenfolge ihr sie am günstigsten schließt.

01

Wir klären den Rahmen.Ihr bekommt eine benannte Liste der Unterlagen, die wir sehen wollen. Was darauf fehlt, ist schon der erste Befund.

02

Wir sprechen mit euren Leuten.Gesprächsrunden mit den Fachbereichen. Wir hören, wie es wirklich läuft, und nicht, wie es im Dokument steht.

03

Ihr bekommt die Lückenliste.Je Bereich aufgeschlüsselt, nach Handlungsbedarf eingestuft, mit einem Vorschlag zu jeder Lücke. Zum Lesen, bevor wir uns zusammensetzen.

04

Ein Tag Workshop.Am Ende steht die Maßnahmenliste mit Reihenfolge und einem Namen hinter jeder Zeile. Ihr nehmt sie direkt mit.

Quick-Check anfragen

Informationssicherheit, Datenschutz, KI-Governance und sichere Entwicklung, dazu die Betroffenheit nach EU AI Act und CRA. Orientiert an ISO 27001, ISO 27701 und ISO 42001.

Zusammenarbeit

Zusammenarbeit in vier Stufen. Ihr entscheidet, wie viel ihr selbst übernehmt.

Wir machen Strategie und Rollout, das Tagesgeschäft übernehmen wir befristet. Welcher Weg passt, ergibt sich aus dem Befund und nicht aus einem Katalog. Deshalb stehen hier weder Preise noch Laufzeiten.

Von selbst umsetzen bis ganz übernehmen lassen:

Do it yourself

Workshops

Ihr setzt selbst um. Ihr bekommt Standortbestimmung, Zielbild und Vorlagen.

Done with you

Framework

Wir bauen das Rahmenwerk, ihr entscheidet. Bei der Umsetzung begleiten wir euch mit Coaching und Materialien.

Empfohlen
Done with you

Framework, plus Automation

Wie zuvor, dazu die Automatisierung in eurer Pipeline.

Done for you

Managed Service

Wir betreiben das Managementsystem für euch, dauerhaft und mit fester Ansprechperson. Ihr könnt die Rolle jederzeit übernehmen, den Übergabeplan liefern wir mit.

Das interne Audit bestätigt die Reife ohne Hauptabweichungen. Ins externe geht ihr mit gutem Bauchgefühl.

Jeder Merge läuft durch die Policy-Gates. Ausnahmen sind dokumentiert und begründet.

Reviews, Kennzahlen und Nachweise sind laufend aktuell, nicht erst vor dem Audit.

Sicherheitskultur, die ohne uns weiterläuft.

Erfahrung

Was wir gebaut, geprüft und übergeben haben.

Sechs Felder, in denen wir seit Jahren arbeiten. Welche Projekte dahinterstehen, erzählen wir im Gespräch.

Sichere SoftwareentwicklungAnforderungen aus Aufsicht und Standards in Entwicklungs- und Betriebsabläufe übersetzt, vom Anforderungsbild bis zur Freigabe.
ISMS aufbauen und weiterentwickelnManagementsysteme aufgebaut, zur Zertifizierung geführt und im Betrieb weiterentwickelt, in Startups, im Finanzwesen und in der öffentlichen Verwaltung.
Audits und RisikoanalysenWir führen interne Audits als externer unabhängiger Prüfer für unsere Kunden durch. Zudem führen wir Risikoanalysen und Reifegradbewertungen zu individuell angefragten Themen durch.
Security Awareness & TrainingsKampagnen, Schulungen und Seminare, die Sicherheit für Teams und Führungskräfte greifbar machen.
Öffentliche VorträgeBeiträge zu Gesetzgebung, Awareness, Datenschutz und Risikoberichterstattung auf Fachforen und Tagungen.
Eigene SaaS-EntwicklungUnser eigenes Produkt entsteht mit Vibe Engineering und KI-Agenten, in derselben Pipeline und mit denselben Nachweisen, die wir bei euch verankern.
Wissen

Was wir denken

Wir wollen Impulse setzen und Lösungen diskutieren.

Alle Beiträge auf Medium

GRC im Flow

Making the right things easy.

Wir bauen Orte, an denen Informationssicherheit gerne betrieben wird. Mit präzisen Strategien, Ritualen und konsequenter Umsetzung. Sicherheit scheitert selten am Konzept, sondern an der täglichen Pflege.
Erzählt uns im Erstgespräch, wo ihr steht.