Cyber Security für KMU in Wien
Cyber-Security-Beratung und Penetrationstests für KMU: Wir prüfen Website, Onlineshop, Schnittstellen, KI-Chatbots und Unternehmens-IT auf Schwachstellen und begleiten Sie bei NIS2 und ISO 27001. Die Tests führen zertifizierte Security-Spezialist:innen aus unserem Partnernetzwerk durch, Befunde in Website, Shop und App behebt auf Wunsch unser eigenes Team. Jeder Test beginnt mit Ihrer schriftlichen Freigabe, jedes Paket hat einen Festpreis nach Erstanalyse.
Wann Sie uns brauchen
IT-Sicherheit für KMU beginnt selten mit einem Plan, meist mit einem Anlass. Finden Sie Ihren:
- Ein Kunde, eine Versicherung oder ein Prüfer verlangt einen Sicherheitsnachweis oder schickt einen Fragebogen. → Paket 1 und 6
- Das NISG 2026 gilt seit 1. Oktober 2026, und Sie wissen nicht, ob es Sie betrifft. → Paket 4
- Ein Relaunch, eine neue Web-App, ein Kundenportal oder ein KI-Chatbot geht bald live. → Paket 2
- Ihre Website zeigt Spam-Seiten, seltsame Weiterleitungen oder unbekannte Admin-Konten. → Hilfe bei gehackter Website
- Eine Ausschreibung oder ein Großkunde verlangt ISO 27001. → Paket 5
- Sie verkaufen installierbare Software, Apps oder vernetzte Produkte in der EU. → CRA-Workshop
Cyber-Security-Beratung: prüfen und beheben mit einer Ansprechperson
Zertifizierte Security-Spezialist:innen aus unserem Partnernetzwerk prüfen, unser eigenes Web-, Shop- und App-Team behebt auf Wunsch die Befunde, und Sie haben für beides eine Ansprechperson.
Ihre Vorteile auf einen Blick
Unsere Cyber-Security-Leistungen & Vorgehensweise
Penetrationstests, NIS2-Beratung, ISO 27001 und laufende Absicherung für KMU in Wien und ganz Österreich, in acht Paketen nach Ihrem Anlass geordnet: 1 bis 3 prüfen, wo Sie angreifbar sind, 4 bis 6 erfüllen Pflichten und klären Verantwortung, 7 und 8 sichern Sie laufend ab. Die Umfänge sind gerundete Erfahrungswerte aus vergleichbaren Projekten, den Festpreis erhalten Sie nach der Erstanalyse.
Außenblick-Check: wissen, wo Ihr Unternehmen von außen angreifbar ist
Nach dem Check wissen Sie, welche Ihrer Systeme und Zugangsdaten im Internet offenliegen und was Sie zuerst tun sollten.
Für wen: jedes Unternehmen mit Website, Onlineshop, Kundenportal oder Microsoft 365. Typische Anlässe: ein Sicherheitsfragebogen, ein bevorstehender Relaunch, eine Phishing-Welle oder die Frage, was Angreifer im Netz über Sie finden.
Enthalten:
- Ihre schriftliche Freigabe, bevor wir beginnen
- Bestandsaufnahme Ihrer öffentlich sichtbaren Domains, Subdomains, Server sowie Cloud- und Microsoft-365-Dienste
- automatisierte Prüfung auf bekannte Schwachstellen, eingeordnet von zertifizierten Spezialist:innen; gehostete Plattformen und Cloud-Dienste wie Shopify oder Microsoft 365 nur im Rahmen der Regeln des Anbieters
- Suche nach Zugangsdaten Ihrer Firmen-Domain in bekannten Datenlecks
- für bestehende Kund:innen zusätzlich: Durchsicht der Admin-Konten, Apps und Plugins Ihrer Website oder Ihres Shops durch unser Team
- Befundliste nach Dringlichkeit, Ergebnisgespräch und eine klare Empfehlung für den nächsten Schritt
Durchlaufzeit: typischerweise rund eine Woche ab Freigabe.
Festpreis nach Erstanalyse
Penetrationstest für Website, Onlineshop, App & KI-Chatbot
Sie wissen, welche Schwachstellen Ihre Anwendungen haben, wie schwer sie wiegen und in welcher Reihenfolge Sie sie schließen.
Für wen: Onlineshops, Web-Apps, Kunden- und Mitgliederportale, APIs, KI-Chatbots und Agenten. Anlass: Go-live, Relaunch oder großes Release, eine neue Login-, Zahlungs- oder Kundendaten-Funktion, ein KI-Agent, der künftig ohne menschliche Freigabe antwortet, oder ein Kunde, Marktplatz oder Versicherer, der einen Testbericht sehen will.
Enthalten:
- Abstimmung des Testumfangs, Kick-off und schriftliche Freigabe
- Web Application Pentest nach OWASP Top 10 und OWASP Web Security Testing Guide: Anmeldung und Rollen, Warenkorb und Zahlung, Kundendaten, Admin-Bereiche
- API-Pentest Ihrer eigenen Schnittstellen zu ERP, CRM, Apps und Partnern
- KI-Chatbots und LLM-Funktionen: Prompt Injection, Jailbreaks, ungewollte Datenweitergabe
- bei Shopify und anderen gehosteten Plattformen: Ihr eigener Code (Theme-Anpassungen, Custom Apps, eigene Schnittstellen, Headless-Frontend), vorzugsweise in einem Entwicklungs-Shop oder einer Vorschau-Umgebung und im Rahmen der Nutzungsbedingungen des Plattformanbieters; bei Drittanbieter-Apps prüfen wir Konfiguration und Berechtigungen, nicht deren Server
- jeder Befund von Hand bestätigt, Bericht mit Prioritäten, Abschlussgespräch
- auf Wunsch: Behebung durch unser Team und Nachtest
Typischer Umfang: meist 2 bis 10 Personentage, je nach Größe der Anwendung; ein Nachtest ist meist deutlich kürzer.
Festpreis nach Erstanalyse
Penetrationstest für Ihre Unternehmens-IT: Netzwerk, Active Directory und Microsoft 365
Sie erfahren, über welche Wege ein Angreifer in Ihr Netzwerk und Ihre Cloud käme, und erhalten für jeden Weg die passende Gegenmaßnahme.
Für wen: Unternehmen mit eigenen Servern, einer Windows-Domäne oder Microsoft 365 und Azure. Anlass: Risikomanagement nach NIS2, Sorge vor Ransomware, ein neuer IT-Dienstleister, der Fragebogen der Cyber-Versicherung oder der jährliche Testzyklus.
Enthalten:
- Abstimmung des Testumfangs, Kick-off und schriftliche Freigabe; bei Red Teaming und Social Engineering zusätzlich mit abgestimmten Regeln und Notfallkontakt
- externer Penetrationstest: Ihre aus dem Internet erreichbaren Server sowie VPN- und E-Mail-Zugänge; Scanner liefern Hinweise, Spezialist:innen prüfen und vertiefen jeden Treffer
- interner Test mit Active Directory: Ausgangspunkt ist ein bereits übernommener Rechner im Netz, gesucht werden die Wege bis zu Domänen-Adminrechten
- Microsoft 365 und Azure: wer darf was, wie Konten und Anmeldungen geschützt sind, wie die Cloud mit dem internen Netz verbunden ist
- Reviews von Active Directory, Microsoft 365 sowie Netzwerk- und OT-Architektur nach IEC 62443, als Durchsicht der Konfiguration
- Red Teaming mit Social Engineering auf Anfrage, für größere Organisationen
- Befunde in der Infrastruktur behebt Ihre IT oder Ihr IT-Dienstleister; Sie erhalten die priorisierte Liste
Typischer Umfang: Einzeltests meist 2 bis 10 Personentage, je nach Zahl der Systeme; Red Teaming mehrere Wochen.
Festpreis nach Erstanalyse
NIS2-Check nach NISG 2026: Pflichten klären, Maßnahmen priorisieren
Sie wissen, ob und wie das NISG 2026 Sie erfasst, und haben einen Plan mit klaren Prioritäten.
Für wen: mittlere und große Unternehmen in den Sektoren der Anlagen 1 und 2 des NISG 2026 sowie Lieferanten, deren Kund:innen NIS2-Anforderungen an sie weitergeben. Anlass: Erfasste Einrichtungen müssen sich innerhalb von drei Monaten ab Inkrafttreten des Gesetzes registrieren (§ 29 Abs. 3 NISG 2026).
Enthalten:
- NIS2-Betroffenheit: ob und als was Ihr Unternehmen erfasst ist (wesentliche oder wichtige Einrichtung), nach Sektor und Größe
- Unterstützung bei der Registrierung
- NIS2-Gap-Analyse: Ihre Maßnahmen im Abgleich mit den Mindestinhalten nach § 32 NISG 2026, von Risikoanalyse und Backup über die Lieferkette bis zur Multi-Faktor-Authentifizierung, mit priorisiertem Plan
- ein Ablauf für die Meldung erheblicher Sicherheitsvorfälle: wer entscheidet, wer meldet, in welcher Frist
- Cybersicherheitsschulung für Geschäftsführung und Leitungsorgane
- Lieferanten-Variante: Wenn Kund:innen NIS2-Anforderungen an Sie weitergeben, bereiten wir Fragebögen und Nachweise mit Ihnen vor
Typischer Umfang: meist 2 bis 10 Personentage, je nach Größe und Ausgangslage.
Festpreis nach Erstanalyse
Keine Rechtsberatung; die Registrierung nehmen Sie selbst vor.
ISO 27001 & Gap-Analyse: vom Ist-Stand bis zum Zertifizierungsaudit
Sie sehen, wo Sie gegenüber einer Norm stehen, und kommen mit einem klaren Plan bis zum Audit.
Für wen: Unternehmen, von denen Ausschreibungen, Großkunden oder Branchenvorgaben einen Nachweis nach ISO 27001, TISAX, IEC 62443 oder DORA verlangen, und Unternehmen, die ohne Zertifizierung einen belastbaren Ausgangspunkt wollen (CIS Controls).
Enthalten:
- Gap-Analyse zu ISO/IEC 27001, NIS2, TISAX, IEC 62443, DORA oder CIS Controls: Wir sprechen mit den Verantwortlichen, sehen Richtlinien und Nachweise durch und bewerten jede Anforderung auf einer Reifegradskala. Ergebnis ist ein Maßnahmenplan, der mit dem Wichtigsten beginnt
- ISMS-Aufbau: Wir grenzen mit Ihnen den Geltungsbereich ab, legen die Methode der Risikobewertung fest und entwerfen die Erklärung zur Anwendbarkeit (SoA); dazu kommen Zuständigkeiten und ein Zeitplan Richtung Audit
- ISO 27001 Beratung bis zum Zertifizierungsaudit (Stufe 2), inklusive internem Audit
- Das Zertifikat vergibt eine akkreditierte Zertifizierungsstelle Ihrer Wahl; deren Auditgebühren sind nicht enthalten.
Typischer Umfang: Gap-Analyse meist 2 bis 10 Personentage je Norm; der Weg bis zum Zertifizierungsaudit dauert meist mehrere Monate.
Festpreis nach Erstanalyse
Externer CISO: eine verantwortliche Stelle für Informationssicherheit, ohne Vollzeitstelle
Informationssicherheit hat bei Ihnen eine verantwortliche Stelle, die der Geschäftsführung berichtet.
Für wen: Unternehmen ohne eigene Sicherheitsverantwortliche; NIS2-Einrichtungen, deren Leitungsorgane die Risikomanagementmaßnahmen beaufsichtigen müssen (§ 31 NISG 2026); Firmen, bei denen sich Sicherheitsfragebögen von Kund:innen stapeln.
Enthalten:
- CISO as a Service: eine benannte Person in der Rolle des CISO, mit direkter Berichtslinie an die Geschäftsführung
- feste Termine mit Ihrem Team zu Risiken, offenen Maßnahmen und Richtlinien
- Vorbereitung der Managementbewertung
- Beantwortung von Sicherheitsfragebögen Ihrer Kund:innen und Lieferanten
- Koordination von Tests, Monitoring und Behebung, bei Web, Shop und App mit unserem Team
Typischer Umfang: einige Personentage pro Monat.
Festpreis nach Erstanalyse (monatlich)
Laufende Absicherung: Angriffsflächen- und Darknet-Monitoring, Pentest as a Service
Neue Schwachstellen und geleakte Zugangsdaten fallen zwischen zwei Tests auf, nicht erst beim nächsten.
Für wen: Unternehmen nach einem Außenblick-Check oder Pentest, Teams mit häufigen Releases, NIS2-Einrichtungen und Kund:innen unserer Website-Wartung, die zur Wartung ein Sicherheits-Monitoring ergänzen wollen.
Enthalten:
- Angriffsflächen- und Darknet-Monitoring nach Ihrer schriftlichen Freigabe: Ihre öffentlich erreichbaren Systeme werden fortlaufend erfasst und auf neue Schwachstellen geprüft; tauchen Zugangsdaten Ihrer Domain in Datenlecks oder im Darknet auf, erfahren Sie es
- auf Wunsch Scanner im internen Netz und alle Befunde in einer Übersicht
- Pentest as a Service: Sie reservieren Personentage für das Jahr und setzen sie ein, wenn sich an Ihren Systemen etwas Wesentliches ändert oder Befunde nachzutesten sind; jeder Abruf startet mit eigener schriftlicher Freigabe, und es testen dieselben Personen, die Ihre Umgebung schon kennen
- optional DNS-Schutz mit Allowlist: Geräte in Ihrem Netz verbinden sich nur mit Domains, die als vertrauenswürdig bewertet sind
- wir richten alles ein, schulen Ihr Team ein und bleiben laufend dran; Befunde in Website, Shop und App gehen direkt an unser Team
Typischer Umfang: Pentest as a Service mit so vielen Personentagen im Jahr, wie Sie brauchen; Monitoring und DNS-Schutz als Lizenz nach Unternehmensgröße.
Festpreis nach Erstanalyse, Lizenz nach Unternehmensgröße
Security-Awareness-Schulung & Phishing-Simulation: Ihr Team erkennt Angriffe per E-Mail
Ihre Mitarbeitenden lernen, Phishing zu erkennen, bevor jemand klickt.
Für wen: jedes Team, das mit E-Mails, Bestellungen und Zahlungen arbeitet; NIS2-Einrichtungen, die ihren Mitarbeitenden regelmäßig Schulungen anbieten müssen und deren Leitungsorgane selbst an Cybersicherheitsschulungen teilnehmen müssen (§ 31 Abs. 2 NISG 2026); nach einem Phishing-Vorfall oder auf Wunsch der Versicherung.
Enthalten:
- simulierte Phishing-Mails nach schriftlicher Freigabe durch die Geschäftsführung, ausgewertet nach Team statt nach Person und, wo es einen Betriebsrat gibt, mit ihm abgestimmt
- Awareness-Trainings nach Rolle: Mitarbeitende, Führungskräfte, IT
- Kurzbericht mit den nächsten Schritten, jährlich wiederholbar
Typischer Umfang: nach Teamgröße und Format.
Festpreis nach Erstanalyse
Ergänzend buchbar
CRA-Beratung: Workshop zum Cyber Resilience Act für Software- und App-Teams. Gemeinsam mit Ihrer Entwicklung klären wir, welche Ihrer Produkte unter den CRA fallen, was das für Sie als Hersteller bedeutet und wie Sie Schwachstellen annehmen, beheben und melden. Typischer Umfang: wenige Personentage. Festpreis nach Erstanalyse.
Behebung aus einer Hand. Unser Web-, Shop- und App-Team behebt Befunde in Code und Konfiguration, spielt Updates ein und räumt Apps und Plugins auf; danach folgt ein Nachtest. Nicht enthalten sind Korrekturen im internen Netz, im Active Directory und in Microsoft 365. Umfang nach Befund, Festpreis nach Erstanalyse.
Hilfe bei gehackter Website oder gehacktem Shop. Wir schätzen die Lage im ersten Gespräch ein, bereinigen die Website oder setzen sie sauber neu auf und härten sie danach. Wenn nötig, übernehmen Spezialist:innen aus unserem Partnernetzwerk die forensische Analyse. Die laufende Pflege können Sie danach an unsere Website-Wartung übergeben. Festpreis nach Erstanalyse.
Nachtest behobener Schwachstellen. Er prüft gezielt, ob die behobenen Befunde geschlossen sind, und ist meist deutlich kürzer als der ursprüngliche Test. Festpreis nach Erstanalyse.
So arbeiten wir
Der Ablauf ist bei jedem Penetrationstest und jeder Beratung gleich, und er beginnt nie ohne Ihre schriftliche Freigabe: Sie legen fest, was geprüft wird und wann.
Sechs Schritte vom Erstgespräch bis zum Nachtest
Sicherheit für Website, Onlineshop, App und KI-Chatbot
Websites, Shops, Apps und KI-Lösungen entwickeln und betreuen wir selbst. Die Sicherheitstests übernehmen zertifizierte Spezialist:innen aus unserem Partnernetzwerk, die Behebung auf Wunsch unser Team.
Onlineshops: Shopify, WooCommerce, Shopware und Headless
Onlineshop-Sicherheit heißt für uns: Konten und Mitarbeiterrechte, Theme-Anpassungen und eigener Code, Custom Apps und eigene Schnittstellen, Headless-Frontends und bei selbst betriebenen Shops wie WooCommerce oder Shopware auch Checkout und Zahlung. Bei Drittanbieter-Apps prüfen wir Konfiguration und Berechtigungen, nicht deren Server. Getestet wird vorzugsweise in einem Entwicklungs-Shop oder einer Vorschau-Umgebung und im Rahmen der Nutzungsbedingungen des Plattformanbieters; die Plattform selbst ist nicht Teil des Tests. Mehr zu unserer Arbeit als Shopify Agentur Wien, WooCommerce Agentur Wien und E-Commerce Agentur Wien.
Websites, Web-Apps und Schnittstellen
WordPress-Websites, Laravel-Anwendungen, Kunden- und Mitgliederportale sowie APIs: Geprüft werden Anmeldung, Rollen, Datenzugriffe und Schnittstellen. Bei WordPress-Sicherheit geht es meist um Plugins, Admin-Konten und Updates. Mehr: WordPress Agentur Wien, Laravel Agentur Wien, Webentwicklung.
KI-Chatbots und Agenten
Prompt Injection, Jailbreaks und ungewollte Datenweitergabe: Wir testen Ihren KI-Chatbot, bevor er Kund:innen ohne menschliche Freigabe antwortet. Mehr: KI Agentur Wien.
Apps und der Cyber Resilience Act
Wer Apps oder vernetzte Produkte in der EU verkauft, sollte den CRA-Workshop einplanen (siehe Ergänzend buchbar). Mehr: App Entwicklung Wien.
Webseite oder Onlineshop gehackt? Rufen Sie +43 1 3940 098 an oder schreiben Sie an office@sharobella.com. Nach der Bereinigung kann unsere Website-Wartung die laufenden Updates übernehmen.
Warum jetzt: NISG 2026 und Cyber Resilience Act
Stand: Oktober 2026. Überblick, keine Rechtsberatung.
- Das NISG 2026 (BGBl. I Nr. 94/2025) setzt die NIS-2-Richtlinie in Österreich um und gilt seit 1. Oktober 2026.
- Erfasst sind vor allem mittlere und große Unternehmen in den Sektoren der Anlagen 1 und 2, einige Einrichtungen auch unabhängig von ihrer Größe (§ 24, § 25).
- Wesentliche und wichtige Einrichtungen müssen sich innerhalb von drei Monaten ab Inkrafttreten registrieren (§ 29 Abs. 3). Innerhalb von zwölf Monaten nach Eintritt der Registrierungspflicht folgt eine Selbstdeklaration zu den umgesetzten Maßnahmen (§ 33 Abs. 1).
- Die Leitungsorgane müssen die Risikomanagementmaßnahmen beaufsichtigen und selbst an Cybersicherheitsschulungen teilnehmen; den Mitarbeitenden sind regelmäßig Schulungen anzubieten (§ 31).
- Für Hersteller von Produkten mit digitalen Elementen gelten die Meldepflichten des Cyber Resilience Act seit 11. September 2026, die Hauptpflichten ab 11. Dezember 2027.
Ob und wie Sie betroffen sind, klären wir im NIS2-Check (Paket 4) und im CRA-Workshop. Offizielle Informationen: nis.gv.at.
Wer die Arbeit macht
Tests und Beratungen führen zertifizierte Security-Spezialist:innen aus unserem Partnernetzwerk durch, unter anderem mit CISSP, CISM, OSCP, OSCE und ISO 27001 Lead Auditor. Sharobella ist Ihre Ansprechperson und koordiniert Test, Bericht und Behebung.
Welches Team bei Ihnen testet, steht vor Projektstart namentlich in der schriftlichen Freigabe. Befunde in Website, Shop und App behebt auf Wunsch das Team, das bei uns auch Websites, Shops und Apps entwickelt.
Jeder Bericht nennt auch, was nicht geprüft wurde. Absolute Sicherheit kann niemand versprechen, auch wir nicht. Was Sie bekommen: nachvollziehbare Befunde, klare Prioritäten und eine Ansprechperson, die dranbleibt.
Was kostet Cyber Security?
Jedes Paket hat einen Festpreis nach Erstanalyse. Die Erstanalyse ist bei uns das kostenlose Security-Erstgespräch mit Scoping: Danach wissen Sie, was ein Pentest, ein NIS2-Check oder die Begleitung zu ISO 27001 bei Ihnen kostet, bevor Sie beauftragen.
Der Preis hängt ab von:
- Anzahl der Systeme und IP-Adressen
- Größe und Rollen der Anwendung
- Testtiefe
- Normen im Umfang
- Nachtest ja oder nein
Typischer Aufwand (gerundete Erfahrungswerte aus vergleichbaren Projekten, kein Angebot):
- Penetrationstest von Website, Shop, App, KI-Chatbot, externen Systemen, Active Directory oder Microsoft 365: meist 2 bis 10 Personentage, je nach Umfang
- NIS2-Check oder Gap-Analyse je Norm: meist 2 bis 10 Personentage
- CRA-Workshop: wenige Personentage
- Red Teaming: mehrere Wochen Aufwand
- ISO 27001 vom ISMS-Aufbau bis zum Zertifizierungsaudit: mehrere Wochen Aufwand, verteilt über mehrere Monate
- externer CISO: einige Personentage pro Monat
- Nachtest: meist deutlich kürzer als der ursprüngliche Test
Bei ISO 27001 kommen die Gebühren der Zertifizierungsstelle hinzu. Lizenzen für das laufende Monitoring richten sich nach der Unternehmensgröße.
Häufige Fragen zu Pentest, NIS2 und ISO 27001
Lieber direkt? Schreiben Sie an office@sharobella.com oder rufen Sie +43 1 3940 098 an. Nennen Sie bitte Domain und Anlass, zum Beispiel Fragebogen, NIS2, Go-live oder Verdacht auf Hack.
Verwandte Leistungen: Shopify Agentur Wien · E-Commerce Agentur Wien · Laravel Agentur Wien · KI Agentur Wien · App Entwicklung Wien.