Cyber Security für KMU in Wien

Cyber-Security-Beratung und Penetrationstests für KMU: Wir prüfen Website, Onlineshop, Schnittstellen, KI-Chatbots und Unternehmens-IT auf Schwachstellen und begleiten Sie bei NIS2 und ISO 27001. Die Tests führen zertifizierte Security-Spezialist:innen aus unserem Partnernetzwerk durch, Befunde in Website, Shop und App behebt auf Wunsch unser eigenes Team. Jeder Test beginnt mit Ihrer schriftlichen Freigabe, jedes Paket hat einen Festpreis nach Erstanalyse.

Zertifizierte Spezialist:innen aus unserem Partnernetzwerk
Schriftliche Freigabe vor jedem Test
Festpreis nach Erstanalyse

Wann Sie uns brauchen

IT-Sicherheit für KMU beginnt selten mit einem Plan, meist mit einem Anlass. Finden Sie Ihren:

  • Ein Kunde, eine Versicherung oder ein Prüfer verlangt einen Sicherheitsnachweis oder schickt einen Fragebogen. → Paket 1 und 6
  • Das NISG 2026 gilt seit 1. Oktober 2026, und Sie wissen nicht, ob es Sie betrifft. → Paket 4
  • Ein Relaunch, eine neue Web-App, ein Kundenportal oder ein KI-Chatbot geht bald live. → Paket 2
  • Ihre Website zeigt Spam-Seiten, seltsame Weiterleitungen oder unbekannte Admin-Konten. → Hilfe bei gehackter Website
  • Eine Ausschreibung oder ein Großkunde verlangt ISO 27001. → Paket 5
  • Sie verkaufen installierbare Software, Apps oder vernetzte Produkte in der EU. → CRA-Workshop

Cyber-Security-Beratung: prüfen und beheben mit einer Ansprechperson

Zertifizierte Security-Spezialist:innen aus unserem Partnernetzwerk prüfen, unser eigenes Web-, Shop- und App-Team behebt auf Wunsch die Befunde, und Sie haben für beides eine Ansprechperson.

Ihre Vorteile auf einen Blick

Was Sie von der Zusammenarbeit mit uns erwarten können.
01
Eine Ansprechperson für Website, Shop, App und Sicherheit
Sharobella koordiniert Test, Bericht und Behebung. Sie erklären Ihre Systeme einmal und haben einen Kontakt für alle Fragen.
02
Zertifizierte Spezialist:innen aus unserem Partnernetzwerk
Es testen und beraten Fachleute mit Zertifizierungen wie CISSP, CISM, OSCP, OSCE und ISO 27001 Lead Auditor. Wer bei Ihnen arbeitet, steht namentlich in der Freigabe.
03
Schriftliche Freigabe, priorisierter Bericht, Abschlussgespräch
Bei jedem Test legen Sie Umfang und Zeitfenster schriftlich fest, erhalten einen Bericht nach Dringlichkeit und besprechen ihn mit den Spezialist:innen.
04
Festpreis nach Erstanalyse
Nach dem Erstgespräch und dem Scoping erhalten Sie einen Festpreis statt einer offenen Stundenabrechnung.
05
Befunde behebt auf Wunsch unser eigenes Team
Code, Konfiguration, Updates, Apps und Plugins in Website, Shop und App bringt unser Team in Ordnung, danach folgt ein Nachtest. Server, Active Directory und Microsoft 365 bleiben bei Ihrer IT.
06
Berichte, die auch die Geschäftsführung versteht
Jeder Befund steht mit Dringlichkeit, Verantwortlichen und nächstem Schritt im Bericht, dazu eine Zusammenfassung ohne Fachjargon.

Unsere Cyber-Security-Leistungen & Vorgehensweise

Penetrationstests, NIS2-Beratung, ISO 27001 und laufende Absicherung für KMU in Wien und ganz Österreich, in acht Paketen nach Ihrem Anlass geordnet: 1 bis 3 prüfen, wo Sie angreifbar sind, 4 bis 6 erfüllen Pflichten und klären Verantwortung, 7 und 8 sichern Sie laufend ab. Die Umfänge sind gerundete Erfahrungswerte aus vergleichbaren Projekten, den Festpreis erhalten Sie nach der Erstanalyse.

01.
Außenblick-Check: wissen, wo Ihr Unternehmen von außen angreifbar ist

Nach dem Check wissen Sie, welche Ihrer Systeme und Zugangsdaten im Internet offenliegen und was Sie zuerst tun sollten.

Für wen: jedes Unternehmen mit Website, Onlineshop, Kundenportal oder Microsoft 365. Typische Anlässe: ein Sicherheitsfragebogen, ein bevorstehender Relaunch, eine Phishing-Welle oder die Frage, was Angreifer im Netz über Sie finden.

Enthalten:

  • Ihre schriftliche Freigabe, bevor wir beginnen
  • Bestandsaufnahme Ihrer öffentlich sichtbaren Domains, Subdomains, Server sowie Cloud- und Microsoft-365-Dienste
  • automatisierte Prüfung auf bekannte Schwachstellen, eingeordnet von zertifizierten Spezialist:innen; gehostete Plattformen und Cloud-Dienste wie Shopify oder Microsoft 365 nur im Rahmen der Regeln des Anbieters
  • Suche nach Zugangsdaten Ihrer Firmen-Domain in bekannten Datenlecks
  • für bestehende Kund:innen zusätzlich: Durchsicht der Admin-Konten, Apps und Plugins Ihrer Website oder Ihres Shops durch unser Team
  • Befundliste nach Dringlichkeit, Ergebnisgespräch und eine klare Empfehlung für den nächsten Schritt

Durchlaufzeit: typischerweise rund eine Woche ab Freigabe.

Festpreis nach Erstanalyse

02.
Penetrationstest für Website, Onlineshop, App & KI-Chatbot

Sie wissen, welche Schwachstellen Ihre Anwendungen haben, wie schwer sie wiegen und in welcher Reihenfolge Sie sie schließen.

Für wen: Onlineshops, Web-Apps, Kunden- und Mitgliederportale, APIs, KI-Chatbots und Agenten. Anlass: Go-live, Relaunch oder großes Release, eine neue Login-, Zahlungs- oder Kundendaten-Funktion, ein KI-Agent, der künftig ohne menschliche Freigabe antwortet, oder ein Kunde, Marktplatz oder Versicherer, der einen Testbericht sehen will.

Enthalten:

  • Abstimmung des Testumfangs, Kick-off und schriftliche Freigabe
  • Web Application Pentest nach OWASP Top 10 und OWASP Web Security Testing Guide: Anmeldung und Rollen, Warenkorb und Zahlung, Kundendaten, Admin-Bereiche
  • API-Pentest Ihrer eigenen Schnittstellen zu ERP, CRM, Apps und Partnern
  • KI-Chatbots und LLM-Funktionen: Prompt Injection, Jailbreaks, ungewollte Datenweitergabe
  • bei Shopify und anderen gehosteten Plattformen: Ihr eigener Code (Theme-Anpassungen, Custom Apps, eigene Schnittstellen, Headless-Frontend), vorzugsweise in einem Entwicklungs-Shop oder einer Vorschau-Umgebung und im Rahmen der Nutzungsbedingungen des Plattformanbieters; bei Drittanbieter-Apps prüfen wir Konfiguration und Berechtigungen, nicht deren Server
  • jeder Befund von Hand bestätigt, Bericht mit Prioritäten, Abschlussgespräch
  • auf Wunsch: Behebung durch unser Team und Nachtest

Typischer Umfang: meist 2 bis 10 Personentage, je nach Größe der Anwendung; ein Nachtest ist meist deutlich kürzer.

Festpreis nach Erstanalyse

03.
Penetrationstest für Ihre Unternehmens-IT: Netzwerk, Active Directory und Microsoft 365

Sie erfahren, über welche Wege ein Angreifer in Ihr Netzwerk und Ihre Cloud käme, und erhalten für jeden Weg die passende Gegenmaßnahme.

Für wen: Unternehmen mit eigenen Servern, einer Windows-Domäne oder Microsoft 365 und Azure. Anlass: Risikomanagement nach NIS2, Sorge vor Ransomware, ein neuer IT-Dienstleister, der Fragebogen der Cyber-Versicherung oder der jährliche Testzyklus.

Enthalten:

  • Abstimmung des Testumfangs, Kick-off und schriftliche Freigabe; bei Red Teaming und Social Engineering zusätzlich mit abgestimmten Regeln und Notfallkontakt
  • externer Penetrationstest: Ihre aus dem Internet erreichbaren Server sowie VPN- und E-Mail-Zugänge; Scanner liefern Hinweise, Spezialist:innen prüfen und vertiefen jeden Treffer
  • interner Test mit Active Directory: Ausgangspunkt ist ein bereits übernommener Rechner im Netz, gesucht werden die Wege bis zu Domänen-Adminrechten
  • Microsoft 365 und Azure: wer darf was, wie Konten und Anmeldungen geschützt sind, wie die Cloud mit dem internen Netz verbunden ist
  • Reviews von Active Directory, Microsoft 365 sowie Netzwerk- und OT-Architektur nach IEC 62443, als Durchsicht der Konfiguration
  • Red Teaming mit Social Engineering auf Anfrage, für größere Organisationen
  • Befunde in der Infrastruktur behebt Ihre IT oder Ihr IT-Dienstleister; Sie erhalten die priorisierte Liste

Typischer Umfang: Einzeltests meist 2 bis 10 Personentage, je nach Zahl der Systeme; Red Teaming mehrere Wochen.

Festpreis nach Erstanalyse

04.
NIS2-Check nach NISG 2026: Pflichten klären, Maßnahmen priorisieren

Sie wissen, ob und wie das NISG 2026 Sie erfasst, und haben einen Plan mit klaren Prioritäten.

Für wen: mittlere und große Unternehmen in den Sektoren der Anlagen 1 und 2 des NISG 2026 sowie Lieferanten, deren Kund:innen NIS2-Anforderungen an sie weitergeben. Anlass: Erfasste Einrichtungen müssen sich innerhalb von drei Monaten ab Inkrafttreten des Gesetzes registrieren (§ 29 Abs. 3 NISG 2026).

Enthalten:

  • NIS2-Betroffenheit: ob und als was Ihr Unternehmen erfasst ist (wesentliche oder wichtige Einrichtung), nach Sektor und Größe
  • Unterstützung bei der Registrierung
  • NIS2-Gap-Analyse: Ihre Maßnahmen im Abgleich mit den Mindestinhalten nach § 32 NISG 2026, von Risikoanalyse und Backup über die Lieferkette bis zur Multi-Faktor-Authentifizierung, mit priorisiertem Plan
  • ein Ablauf für die Meldung erheblicher Sicherheitsvorfälle: wer entscheidet, wer meldet, in welcher Frist
  • Cybersicherheitsschulung für Geschäftsführung und Leitungsorgane
  • Lieferanten-Variante: Wenn Kund:innen NIS2-Anforderungen an Sie weitergeben, bereiten wir Fragebögen und Nachweise mit Ihnen vor

Typischer Umfang: meist 2 bis 10 Personentage, je nach Größe und Ausgangslage.

Festpreis nach Erstanalyse

Keine Rechtsberatung; die Registrierung nehmen Sie selbst vor.

05.
ISO 27001 & Gap-Analyse: vom Ist-Stand bis zum Zertifizierungsaudit

Sie sehen, wo Sie gegenüber einer Norm stehen, und kommen mit einem klaren Plan bis zum Audit.

Für wen: Unternehmen, von denen Ausschreibungen, Großkunden oder Branchenvorgaben einen Nachweis nach ISO 27001, TISAX, IEC 62443 oder DORA verlangen, und Unternehmen, die ohne Zertifizierung einen belastbaren Ausgangspunkt wollen (CIS Controls).

Enthalten:

  • Gap-Analyse zu ISO/IEC 27001, NIS2, TISAX, IEC 62443, DORA oder CIS Controls: Wir sprechen mit den Verantwortlichen, sehen Richtlinien und Nachweise durch und bewerten jede Anforderung auf einer Reifegradskala. Ergebnis ist ein Maßnahmenplan, der mit dem Wichtigsten beginnt
  • ISMS-Aufbau: Wir grenzen mit Ihnen den Geltungsbereich ab, legen die Methode der Risikobewertung fest und entwerfen die Erklärung zur Anwendbarkeit (SoA); dazu kommen Zuständigkeiten und ein Zeitplan Richtung Audit
  • ISO 27001 Beratung bis zum Zertifizierungsaudit (Stufe 2), inklusive internem Audit
  • Das Zertifikat vergibt eine akkreditierte Zertifizierungsstelle Ihrer Wahl; deren Auditgebühren sind nicht enthalten.

Typischer Umfang: Gap-Analyse meist 2 bis 10 Personentage je Norm; der Weg bis zum Zertifizierungsaudit dauert meist mehrere Monate.

Festpreis nach Erstanalyse

06.
Externer CISO: eine verantwortliche Stelle für Informationssicherheit, ohne Vollzeitstelle

Informationssicherheit hat bei Ihnen eine verantwortliche Stelle, die der Geschäftsführung berichtet.

Für wen: Unternehmen ohne eigene Sicherheitsverantwortliche; NIS2-Einrichtungen, deren Leitungsorgane die Risikomanagementmaßnahmen beaufsichtigen müssen (§ 31 NISG 2026); Firmen, bei denen sich Sicherheitsfragebögen von Kund:innen stapeln.

Enthalten:

  • CISO as a Service: eine benannte Person in der Rolle des CISO, mit direkter Berichtslinie an die Geschäftsführung
  • feste Termine mit Ihrem Team zu Risiken, offenen Maßnahmen und Richtlinien
  • Vorbereitung der Managementbewertung
  • Beantwortung von Sicherheitsfragebögen Ihrer Kund:innen und Lieferanten
  • Koordination von Tests, Monitoring und Behebung, bei Web, Shop und App mit unserem Team

Typischer Umfang: einige Personentage pro Monat.

Festpreis nach Erstanalyse (monatlich)

07.
Laufende Absicherung: Angriffsflächen- und Darknet-Monitoring, Pentest as a Service

Neue Schwachstellen und geleakte Zugangsdaten fallen zwischen zwei Tests auf, nicht erst beim nächsten.

Für wen: Unternehmen nach einem Außenblick-Check oder Pentest, Teams mit häufigen Releases, NIS2-Einrichtungen und Kund:innen unserer Website-Wartung, die zur Wartung ein Sicherheits-Monitoring ergänzen wollen.

Enthalten:

  • Angriffsflächen- und Darknet-Monitoring nach Ihrer schriftlichen Freigabe: Ihre öffentlich erreichbaren Systeme werden fortlaufend erfasst und auf neue Schwachstellen geprüft; tauchen Zugangsdaten Ihrer Domain in Datenlecks oder im Darknet auf, erfahren Sie es
  • auf Wunsch Scanner im internen Netz und alle Befunde in einer Übersicht
  • Pentest as a Service: Sie reservieren Personentage für das Jahr und setzen sie ein, wenn sich an Ihren Systemen etwas Wesentliches ändert oder Befunde nachzutesten sind; jeder Abruf startet mit eigener schriftlicher Freigabe, und es testen dieselben Personen, die Ihre Umgebung schon kennen
  • optional DNS-Schutz mit Allowlist: Geräte in Ihrem Netz verbinden sich nur mit Domains, die als vertrauenswürdig bewertet sind
  • wir richten alles ein, schulen Ihr Team ein und bleiben laufend dran; Befunde in Website, Shop und App gehen direkt an unser Team

Typischer Umfang: Pentest as a Service mit so vielen Personentagen im Jahr, wie Sie brauchen; Monitoring und DNS-Schutz als Lizenz nach Unternehmensgröße.

Festpreis nach Erstanalyse, Lizenz nach Unternehmensgröße

08.
Security-Awareness-Schulung & Phishing-Simulation: Ihr Team erkennt Angriffe per E-Mail

Ihre Mitarbeitenden lernen, Phishing zu erkennen, bevor jemand klickt.

Für wen: jedes Team, das mit E-Mails, Bestellungen und Zahlungen arbeitet; NIS2-Einrichtungen, die ihren Mitarbeitenden regelmäßig Schulungen anbieten müssen und deren Leitungsorgane selbst an Cybersicherheitsschulungen teilnehmen müssen (§ 31 Abs. 2 NISG 2026); nach einem Phishing-Vorfall oder auf Wunsch der Versicherung.

Enthalten:

  • simulierte Phishing-Mails nach schriftlicher Freigabe durch die Geschäftsführung, ausgewertet nach Team statt nach Person und, wo es einen Betriebsrat gibt, mit ihm abgestimmt
  • Awareness-Trainings nach Rolle: Mitarbeitende, Führungskräfte, IT
  • Kurzbericht mit den nächsten Schritten, jährlich wiederholbar

Typischer Umfang: nach Teamgröße und Format.

Festpreis nach Erstanalyse

Ergänzend buchbar

CRA-Beratung: Workshop zum Cyber Resilience Act für Software- und App-Teams. Gemeinsam mit Ihrer Entwicklung klären wir, welche Ihrer Produkte unter den CRA fallen, was das für Sie als Hersteller bedeutet und wie Sie Schwachstellen annehmen, beheben und melden. Typischer Umfang: wenige Personentage. Festpreis nach Erstanalyse.

Behebung aus einer Hand. Unser Web-, Shop- und App-Team behebt Befunde in Code und Konfiguration, spielt Updates ein und räumt Apps und Plugins auf; danach folgt ein Nachtest. Nicht enthalten sind Korrekturen im internen Netz, im Active Directory und in Microsoft 365. Umfang nach Befund, Festpreis nach Erstanalyse.

Hilfe bei gehackter Website oder gehacktem Shop. Wir schätzen die Lage im ersten Gespräch ein, bereinigen die Website oder setzen sie sauber neu auf und härten sie danach. Wenn nötig, übernehmen Spezialist:innen aus unserem Partnernetzwerk die forensische Analyse. Die laufende Pflege können Sie danach an unsere Website-Wartung übergeben. Festpreis nach Erstanalyse.

Nachtest behobener Schwachstellen. Er prüft gezielt, ob die behobenen Befunde geschlossen sind, und ist meist deutlich kürzer als der ursprüngliche Test. Festpreis nach Erstanalyse.

So arbeiten wir

Der Ablauf ist bei jedem Penetrationstest und jeder Beratung gleich, und er beginnt nie ohne Ihre schriftliche Freigabe: Sie legen fest, was geprüft wird und wann.

Sechs Schritte vom Erstgespräch bis zum Nachtest

01
Kostenloses Security-Erstgespräch (30 Minuten)
Sie schildern Anlass, Systeme und Fristen. Wir sagen Ihnen, welches Paket passt und was Sie davon erwarten können.
02
Außenblick-Check oder Scoping
Entweder zeigt der Außenblick-Check, was von außen sichtbar ist, oder wir legen gemeinsam Umfang und Testtiefe fest.
03
Festpreis-Angebot
Sie erhalten ein Angebot mit Umfang, Zeitplan und Festpreis.
04
Kick-off, Vertraulichkeit und schriftliche Freigabe
Wir vereinbaren Vertraulichkeit, Ansprechpersonen und Zeitfenster. Ohne unterschriebene Freigabe beginnt kein Test.
05
Test oder Beratung, Bericht nach Dringlichkeit, Abschlussgespräch
Je nach Auftrag als Blackbox-, Greybox- oder Whitebox-Test, also ohne, mit teilweisem oder mit vollem Vorwissen über Ihre Systeme. Danach besprechen wir den Bericht mit Ihnen.
06
Behebung, auf Wunsch durch unser Team, und Nachtest
Unser Team behebt auf Wunsch die Befunde in Website, Shop und App; ein Nachtest prüft, ob die Lücken geschlossen sind.

Sicherheit für Website, Onlineshop, App und KI-Chatbot

Websites, Shops, Apps und KI-Lösungen entwickeln und betreuen wir selbst. Die Sicherheitstests übernehmen zertifizierte Spezialist:innen aus unserem Partnernetzwerk, die Behebung auf Wunsch unser Team.

Onlineshops: Shopify, WooCommerce, Shopware und Headless

Onlineshop-Sicherheit heißt für uns: Konten und Mitarbeiterrechte, Theme-Anpassungen und eigener Code, Custom Apps und eigene Schnittstellen, Headless-Frontends und bei selbst betriebenen Shops wie WooCommerce oder Shopware auch Checkout und Zahlung. Bei Drittanbieter-Apps prüfen wir Konfiguration und Berechtigungen, nicht deren Server. Getestet wird vorzugsweise in einem Entwicklungs-Shop oder einer Vorschau-Umgebung und im Rahmen der Nutzungsbedingungen des Plattformanbieters; die Plattform selbst ist nicht Teil des Tests. Mehr zu unserer Arbeit als Shopify Agentur Wien, WooCommerce Agentur Wien und E-Commerce Agentur Wien.

Websites, Web-Apps und Schnittstellen

WordPress-Websites, Laravel-Anwendungen, Kunden- und Mitgliederportale sowie APIs: Geprüft werden Anmeldung, Rollen, Datenzugriffe und Schnittstellen. Bei WordPress-Sicherheit geht es meist um Plugins, Admin-Konten und Updates. Mehr: WordPress Agentur Wien, Laravel Agentur Wien, Webentwicklung.

KI-Chatbots und Agenten

Prompt Injection, Jailbreaks und ungewollte Datenweitergabe: Wir testen Ihren KI-Chatbot, bevor er Kund:innen ohne menschliche Freigabe antwortet. Mehr: KI Agentur Wien.

Apps und der Cyber Resilience Act

Wer Apps oder vernetzte Produkte in der EU verkauft, sollte den CRA-Workshop einplanen (siehe Ergänzend buchbar). Mehr: App Entwicklung Wien.

Webseite oder Onlineshop gehackt? Rufen Sie +43 1 3940 098 an oder schreiben Sie an office@sharobella.com. Nach der Bereinigung kann unsere Website-Wartung die laufenden Updates übernehmen.

Warum jetzt: NISG 2026 und Cyber Resilience Act

Stand: Oktober 2026. Überblick, keine Rechtsberatung.

  • Das NISG 2026 (BGBl. I Nr. 94/2025) setzt die NIS-2-Richtlinie in Österreich um und gilt seit 1. Oktober 2026.
  • Erfasst sind vor allem mittlere und große Unternehmen in den Sektoren der Anlagen 1 und 2, einige Einrichtungen auch unabhängig von ihrer Größe (§ 24, § 25).
  • Wesentliche und wichtige Einrichtungen müssen sich innerhalb von drei Monaten ab Inkrafttreten registrieren (§ 29 Abs. 3). Innerhalb von zwölf Monaten nach Eintritt der Registrierungspflicht folgt eine Selbstdeklaration zu den umgesetzten Maßnahmen (§ 33 Abs. 1).
  • Die Leitungsorgane müssen die Risikomanagementmaßnahmen beaufsichtigen und selbst an Cybersicherheitsschulungen teilnehmen; den Mitarbeitenden sind regelmäßig Schulungen anzubieten (§ 31).
  • Für Hersteller von Produkten mit digitalen Elementen gelten die Meldepflichten des Cyber Resilience Act seit 11. September 2026, die Hauptpflichten ab 11. Dezember 2027.

Ob und wie Sie betroffen sind, klären wir im NIS2-Check (Paket 4) und im CRA-Workshop. Offizielle Informationen: nis.gv.at.

Wer die Arbeit macht

Tests und Beratungen führen zertifizierte Security-Spezialist:innen aus unserem Partnernetzwerk durch, unter anderem mit CISSP, CISM, OSCP, OSCE und ISO 27001 Lead Auditor. Sharobella ist Ihre Ansprechperson und koordiniert Test, Bericht und Behebung.

Welches Team bei Ihnen testet, steht vor Projektstart namentlich in der schriftlichen Freigabe. Befunde in Website, Shop und App behebt auf Wunsch das Team, das bei uns auch Websites, Shops und Apps entwickelt.

Jeder Bericht nennt auch, was nicht geprüft wurde. Absolute Sicherheit kann niemand versprechen, auch wir nicht. Was Sie bekommen: nachvollziehbare Befunde, klare Prioritäten und eine Ansprechperson, die dranbleibt.

Was kostet Cyber Security?

Jedes Paket hat einen Festpreis nach Erstanalyse. Die Erstanalyse ist bei uns das kostenlose Security-Erstgespräch mit Scoping: Danach wissen Sie, was ein Pentest, ein NIS2-Check oder die Begleitung zu ISO 27001 bei Ihnen kostet, bevor Sie beauftragen.

Der Preis hängt ab von:

  • Anzahl der Systeme und IP-Adressen
  • Größe und Rollen der Anwendung
  • Testtiefe
  • Normen im Umfang
  • Nachtest ja oder nein

Typischer Aufwand (gerundete Erfahrungswerte aus vergleichbaren Projekten, kein Angebot):

  • Penetrationstest von Website, Shop, App, KI-Chatbot, externen Systemen, Active Directory oder Microsoft 365: meist 2 bis 10 Personentage, je nach Umfang
  • NIS2-Check oder Gap-Analyse je Norm: meist 2 bis 10 Personentage
  • CRA-Workshop: wenige Personentage
  • Red Teaming: mehrere Wochen Aufwand
  • ISO 27001 vom ISMS-Aufbau bis zum Zertifizierungsaudit: mehrere Wochen Aufwand, verteilt über mehrere Monate
  • externer CISO: einige Personentage pro Monat
  • Nachtest: meist deutlich kürzer als der ursprüngliche Test

Bei ISO 27001 kommen die Gebühren der Zertifizierungsstelle hinzu. Lizenzen für das laufende Monitoring richten sich nach der Unternehmensgröße.

Häufige Fragen zu Pentest, NIS2 und ISO 27001

01
Was kostet ein Penetrationstest?
Jeder Penetrationstest hat bei uns einen Festpreis, den Sie nach der Erstanalyse erhalten. Der Aufwand hängt von der Zahl der Systeme, der Größe und den Rollen der Anwendung, der Testtiefe und einem Nachtest ab. Erfahrungswerte: meist 2 bis 10 Personentage; ein externer Test liegt eher am unteren Ende, ein interner Test mit Active Directory eher am oberen.
02
Welche Arten von Penetrationstests gibt es?
Nach dem Ziel unterscheidet man externe Tests der aus dem Internet erreichbaren Systeme, interne Tests mit Active Directory, Tests von Web-Anwendungen, APIs und KI-Chatbots, Prüfungen von Microsoft 365 und Azure sowie Red Teaming. Nach dem Vorwissen gibt es Blackbox-, Greybox- und Whitebox-Tests: ohne, mit teilweisen oder mit vollständigen Informationen über Ihre Systeme.
03
Ist ein Penetrationstest legal, und warum braucht er eine schriftliche Freigabe?
Ja, wenn Ihr Unternehmen als Inhaber der Systeme vorher schriftlich zustimmt und Umfang und Zeitfenster festgelegt sind; bei Cloud- und Hosting-Diensten gelten zusätzlich die Testregeln des Anbieters. Ohne diese Erlaubnis kann ein Zugriff auf fremde Computersysteme strafbar sein (§ 118a StGB). Deshalb beginnt jedes Projekt mit einer unterschriebenen Freigabe, die auch das testende Team namentlich nennt.
04
Wer führt die Tests und Beratungen durch?
Tests und Beratungen führen zertifizierte Security-Spezialist:innen aus unserem Partnernetzwerk durch, unter anderem mit CISSP, CISM, OSCP, OSCE und ISO 27001 Lead Auditor. Wer bei Ihnen testet, steht vor Projektstart namentlich in der schriftlichen Freigabe. Sharobella ist Ihre Ansprechperson und koordiniert Test, Bericht und Behebung.
05
Was bekommen wir am Ende?
Sie erhalten einen Bericht, der jeden Befund nach Dringlichkeit einordnet, belegt und mit einer konkreten Maßnahme versieht. Er nennt auch, was nicht geprüft wurde. Im Abschlussgespräch gehen wir die Ergebnisse mit Ihnen durch. Auf Wunsch behebt unser Team die Befunde in Website, Shop und App, danach folgt ein Nachtest.
06
Können Sie unseren Onlineshop, unsere App oder unseren KI-Chatbot testen?
Ja. Zertifizierte Spezialist:innen aus unserem Partnernetzwerk testen Onlineshops, Web-Apps, Kundenportale, Schnittstellen und KI-Chatbots, etwa auf Prompt Injection. Bei Shopify und anderen gehosteten Plattformen prüfen sie Ihren eigenen Code wie Theme-Anpassungen, Custom Apps und Headless-Frontend, vorzugsweise in einem Entwicklungs-Shop und im Rahmen der Nutzungsbedingungen des Anbieters. Bei Drittanbieter-Apps geht es um Konfiguration und Berechtigungen.
07
Ist mein Unternehmen vom NISG 2026 betroffen?
Das hängt von Sektor und Größe ab. Erfasst sind vor allem mittlere und große Unternehmen in den Sektoren der Anlagen 1 und 2, einige auch unabhängig von der Größe. Als mittleres Unternehmen gilt, wer mindestens 50 Mitarbeitende beschäftigt oder Jahresumsatz und Jahresbilanzsumme von jeweils über 10 Millionen Euro erreicht (§ 25 NISG 2026). Die Einstufung klären wir im NIS2-Check.
08
Seit wann gilt das NISG 2026, und bis wann muss man sich registrieren?
Das NISG 2026 gilt seit 1. Oktober 2026. Wesentliche und wichtige Einrichtungen müssen sich innerhalb von drei Monaten ab Inkrafttreten registrieren (§ 29 Abs. 3). Wer erst später erfasst wird, registriert sich ehestmöglich, spätestens drei Monate danach. Innerhalb von zwölf Monaten nach Eintritt der Registrierungspflicht folgt eine Selbstdeklaration (§ 33 Abs. 1).
09
Was muss nach dem NISG 2026 gemeldet werden, und in welchen Fristen?
Erfasste Einrichtungen melden erhebliche Cybersicherheitsvorfälle dem zuständigen CSIRT: eine Frühwarnung unverzüglich, spätestens 24 Stunden nach Kenntnis, eine Meldung mit erster Bewertung spätestens 72 Stunden nach Kenntnis und einen Abschlussbericht spätestens einen Monat nach dieser Meldung, bei noch andauerndem Vorfall zunächst einen Fortschrittsbericht (§ 34 NISG 2026). Im NIS2-Check legen wir fest, wer im Ernstfall meldet.
10
Ist ISO 27001 Pflicht, und wie lange dauert die Zertifizierung?
ISO/IEC 27001 ist eine Norm, kein Gesetz, und auch das NISG 2026 schreibt keine ISO-27001-Zertifizierung vor. Verlangt wird sie meist von Kund:innen, Ausschreibungen oder Konzernvorgaben. Vom ISMS-Aufbau bis zum Zertifizierungsaudit (Stufe 2) vergehen meist mehrere Monate, je nach Umfang und vorhandener Dokumentation. Das Zertifikat vergibt eine akkreditierte Zertifizierungsstelle, nicht wir.
11
Was macht ein externer CISO?
Ein externer CISO übernimmt die Verantwortung für Informationssicherheit, ohne dass Sie eine Vollzeitstelle besetzen. Die Person berichtet direkt an die Geschäftsführung, trifft sich regelmäßig mit Ihrem Team, steuert Risiken und Richtlinien, bereitet die Managementbewertung vor und beantwortet Sicherheitsfragebögen von Kund:innen. Typisch sind einige Personentage pro Monat.
12
Was ist der Unterschied zwischen IT-Sicherheit und Cyber Security?
IT-Sicherheit schützt die eigenen Systeme und Daten: Server, Rechner, Netzwerk und Software. Cyber Security fasst den Blick weiter und umfasst alles, was über das Internet angreifbar ist, auch Cloud-Dienste, Website, Onlineshop, Zugangsdaten und Mitarbeitende, die per E-Mail getäuscht werden. Für KMU zählt beides, unsere Pakete decken beides ab.
13
Was tun, wenn die Website gehackt wurde?
Rufen Sie uns unter +43 1 3940 098 an oder schreiben Sie an office@sharobella.com. Ändern Sie von einem sauberen Gerät aus die Admin- und Hosting-Passwörter und sichern Sie den aktuellen Stand, bevor etwas gelöscht wird. Im Gespräch klären wir das Ausmaß, danach bereinigen wir die Website oder setzen sie sauber neu auf und härten sie.
Sprechen wir 30 Minuten über Ihre Sicherheit.
Kostenlos und unverbindlich: Sie schildern Anlass und Systeme, wir sagen Ihnen, welcher erste Schritt sinnvoll ist.

Lieber direkt? Schreiben Sie an office@sharobella.com oder rufen Sie +43 1 3940 098 an. Nennen Sie bitte Domain und Anlass, zum Beispiel Fragebogen, NIS2, Go-live oder Verdacht auf Hack.

Verwandte Leistungen: Shopify Agentur Wien · E-Commerce Agentur Wien · Laravel Agentur Wien · KI Agentur Wien · App Entwicklung Wien.

Gehen Sie den ersten Schritt zu einer besseren digitalen Strategie.
Bitte fülle dieses Feld aus
Bitte fülle dieses Feld aus
Bitte fülle dieses Feld aus
Bitte fülle dieses Feld aus
Bitte fülle dieses Feld aus
Einen schönen Tag noch!
Failure sending form…
WhatsApp Chat