So viel Norm wie nötig. So wenig Aufwand wie möglich

BRANCHEN • Branche 1 • ISO 27001 / TISAX® / NIS2

IT-Dienstleister & Software

Wenn digitale Produkte, Kundendaten und Verfügbarkeit geschäftskritisch sind, wird Sicherheit Teil des Angebots. Wir helfen, Nachweise, Rollen und Kontrollen so aufzubauen, dass sie Vertrieb und Betrieb unterstützen.
ISO 27001 · Cloud / SaaS · Lieferkette · Kundenfragebögen

IT-Fokus in 3 Punkten

1

Kunden- & Produktdaten

Cloud-Konten, APIs, Quellcode und CI/CD-Pipelines schützen und belegbar steuern.
2

Nachweise für den Vertrieb

Security-Fragebögen, DPA-Anhänge und ISO-/ISMS-Nachweise effizienter bedienen.
3

Lieferkette & Betrieb

Zugriffe, Entwicklung/Produktion und Incident-Meldewege nachvollziehbar organisieren.

eine Norm · vier Branchen · der passende Fokus

Informationssicherheit als Teil Ihres Produkts.

Sie stehen in doppelter Verantwortung: eigene Daten – und die Ihrer Kunden gleich mit. Ein IT-Einkäufer bewertet nicht nur Code-Qualität, sondern kauft Ihr Sicherheitsniveau mit ein.

Die Symptome im Alltag

📋

Fragebögen bremsen den Vertrieb

Kunden-Sicherheitsfragebögen binden Zeit quer durch Technik, Vertrieb und Management.

Audits verzögern den Go-Live

Enterprise-Kunden wollen Nachweise vor Projektstart, Rollout oder Vertragsverlängerung.

📑

Der Deal hängt am Nachweis

DPA-Anhänge, ISO-27001 – Fragen entscheiden über Zuschlag oder Absage.

Ihr Perimeter ist nicht die Firewall – es ist Ihre Lieferkette.

Die operative Realität

In agilen Teams verschwimmen Entwicklung, Test und Produktion. Ihr Schutzbereich besteht aus Cloud-Konten, APIs und Third-Party-Integrationen. Die Kronjuwelen: Quellcode, Secrets und CI/CD-Pipelines.

4,79 Mio. USD

Ø Kosten eines Vorfalls in der Technologiebranche
IBM Cost of a Data Breach 2025

Reale Schäden & Vorfälle in Ihrer Branche:

Der Supply-Chain-Effekt

Ein kompromittierter Dienstleister trifft viele Endkunden zugleich (Kaseya, SolarWinds). Das BACS führt Angriffe auf IT-Dienstleister als eigenes Schwerpunktphänomen.
Quelle: BACS Halbjahresbericht 2025/2

Teure Leaks im Alltag

28 % der geleakten Zugangsdaten stammen heute aus Collaboration-Tools wie Slack oder Jira – nicht mehr aus Code-Repositories.
Quelle: GitGuardian 2026

Die KI-Falle

AI-assistierte Commits zeigen eine doppelt so hohe Secret-Leak-Rate. Schnelle KI-Einführung öffnet unbemerkt Scheunentore.
Quelle: GitGuardian 2026
Ausgewählte Branchenzahlen dienen der Sensibilisierung und ersetzen keine individuelle Risikoanalyse.
Keine Rechtsberatung. Regulatorik wird fachlich eingeordnet; rechtliche Würdigung extern.

Was Enterprise-Kunden konkret prüfen – und warum der Druck eskaliert.

Nicht Hochglanz-Policies zählen, sondern wiederholbare Kontrollen. Gleichzeitig reicht die Regulierung den Druck über die Lieferkette an Sie weiter.

Was Kunden & Auditoren prüfen

1

Zugriff & Admin-Rollen

Rollenmodell, MFA, Just-in-Time-Access, Rezertifizierung.

2

Entwicklung & Produktion

CI/CD-Kontrollen, Freigaben, Rollback, Logging.

3

Incident & Lieferkette

Meldewege, Ansprechpartner, Lieferantenkontrolle.

⚠ Warum der Druck zunimmt

Schweizer ISG (seit April 2025) und NIS2 (EU) zwingen Ihre regulierten Kunden, Sicherheitspflichten vertraglich an Dienstleister weiterzugeben – auch an Schweizer Softwareanbieter.

➜ Nach dem Standort-Check wissen Sie :

welche Nachweise Kunden wirklich erwarten · welche Risiken zuerst zu schliessen sind · welcher Weg passt
Keine Rechtsberatung. Regulatorik wird fachlich eingeordnet; rechtliche Würdigung extern.

❓ Typische Fragen vor dem nächsten Schritt

+ Warum verlangen Kunden heute so oft ISO 27001?

Weil Auslagerung beim Kunden eine Kontrolllücke öffnet. ISO 27001 (Europa) belegen, dass Sicherheit als System geführt wird.

+ Wie trennen wir Entwicklung und Produktion bei kleinen Teams?

Prozessual statt personell: Just-in-Time-Access, CI/CD-Kontrollen, Freigaben, Logging. Das geht auch mit fünf Leuten.

+ Wie gehen wir mit ISG-/NIS2-Druck um, wenn wir selbst nicht reguliert sind?

Mit klaren Meldewegen, Ansprechpartnern und Lieferantenkontrollen lassen sich durchgereichte Anforderungen ruhiger verhandeln.