Sicherheit,
die nachweislich wirkt.

Cybersicherheit ist kein IT-Status. Sie ist Betriebsfähigkeit. Wir prüfen unabhängig, ob Ihre Schutzmaßnahmen im Ernstfall tatsächlich tragen — mit belegtem Ergebnis statt Einschätzung.

Erstgespräch: 30 Minuten, kostenlos und vertraulich

30.000Unternehmen in Deutschland fallen unter NIS2
10 Mio. €oder 2 % vom Umsatz — maximales Bußgeld
ab 2.450 €Festpreis, vorher bekannt

Die meisten Lücken sind
keine fehlenden Maßnahmen.

Sondern Maßnahmen, die eingerichtet wurden, seit Jahren als erledigt gelten — und im Ernstfall nichts bewirkt hätten.

Wir haben eine Firewall.

Aber steht sie im Testmodus? Genau das haben wir gefunden — sie protokollierte alles und blockierte nichts.

Wir haben Backups.

Aber lassen sie sich zurückspielen? Datenbanken im laufenden Betrieb zu kopieren erzeugt Dateien, die sich oft nicht einspielen lassen.

Wir löschen nach 14 Tagen.

Aber tut das jedes System? Nebenbei mitlaufende Auswertungen sammeln oft jahrelang weiter — ein DSGVO-Problem.

NIS2

Ein Gesetz, von dem
die meisten nichts wissen.

NIS2 ist die EU-Richtlinie für Cybersicherheit. In Deutschland gilt sie seit dem 6. Dezember 2025 — als Gesetz, ohne Übergangsfrist.

Sie verpflichtet Unternehmen zu nachweisbarem Risikomanagement in zehn Bereichen — darunter Backup-Management, Zugriffskontrolle, Mehr-Faktor-Anmeldung und Sicherheit der Lieferkette. Dazu kommt eine Meldepflicht: erhebliche Vorfälle innerhalb von 24 Stunden melden, nach 72 Stunden berichten. Die Geschäftsführung haftet persönlich für die Umsetzung.

30.000

betroffene Unternehmen in Deutschland — statt bisher rund 4.500

10 Mio. €

oder 2 % vom weltweiten Jahresumsatz als maximales Bußgeld

0 Tage

Übergangsfrist. Die Pflichten gelten seit Verkündung

Betrifft es Ihr Unternehmen?

1. Hat Ihr Unternehmen mindestens 50 Beschäftigte oder mehr als 10 Mio. € Jahresumsatz?
2. Ist Ihr Unternehmen in einem der 18 betroffenen Sektoren tätig? Energie · Verkehr · Bankwesen · Finanzmarkt · Gesundheit · Trinkwasser · Abwasser · Digitale Infrastruktur · IT-Dienstleistungen · Öffentliche Verwaltung · Weltraum · Post und Kurier · Abfallwirtschaft · Chemie · Lebensmittel · Verarbeitendes Gewerbe · Digitale Dienste · Forschung
3. Beliefern Sie Unternehmen, die unter NIS2 fallen könnten? Über die Anforderungen an die Lieferkette geben betroffene Unternehmen Sicherheitsanforderungen an ihre Zulieferer weiter — vertraglich.

Diese Einschätzung ist unverbindlich und ersetzt keine Rechtsberatung. Ihre Antworten werden nicht übertragen und nicht gespeichert — die Auswertung erfolgt in Ihrem Browser.

Leistungen

Sieben Bereiche.
Jeder mit überprüfbarem Ergebnis.

01Infrastruktur-SicherheitsauditVollständige Prüfung

Server, Dienste und Netzwerke im Zusammenhang: was von außen erreichbar ist, was intern miteinander sprechen darf, wo Schutzmaßnahmen nur scheinbar greifen. Ergebnis ist ein nach Risiko priorisierter Maßnahmenplan mit Aufwandsschätzung.

02Backup- und WiederherstellungsnachweisUnser Kernverfahren

Wir spielen Ihr Backup tatsächlich zurück — in eine isolierte Umgebung ohne Netzwerkzugang, ohne Ihr Produktivsystem zu berühren — und vergleichen den Inhalt mit dem Original.

Sie erhalten einen schriftlichen Nachweis, dass eine Wiederherstellung möglich ist. Ein Backup, das nie zurückgespielt wurde, ist eine Annahme.

03NIS2-Readiness-AnalyseBetroffenheit & Lücken

Betroffenheitsprüfung, Abgleich mit den zehn geforderten Risikomanagement-Bereichen, Meldeprozess für die 24- und 72-Stunden-Fristen, Dokumentation für die Geschäftsführung.

Auf Ihr Unternehmen bezogen, nicht als Textbaustein.

04Container- und NetzwerksegmentierungIm laufenden Betrieb

Liegen alle Dienste im selben Netz, erreicht ein einziger kompromittierter Webdienst alles: fremde Datenbanken, Backups, Auswertungssysteme. Wir trennen das auf — schrittweise, jeder Schritt einzeln überprüft und umkehrbar, ohne Betriebsunterbrechung.

05Protokoll- und AufbewahrungsprüfungDSGVO

IP-Adressen sind personenbezogene Daten. Wir prüfen, ob Ihre Aufbewahrungsfristen überall greifen — auch in Auswertungsdatenbanken und rotierten Protokollen — und richten eine Aufbewahrung ein, die Statistiken erhält und den Personenbezug entfernt.

06Penetrationstest & SchwachstellenanalyseNur mit Auftrag

Die Prüfung aus Angreiferperspektive: erreichbare Dienste, offene Ports, veraltete Versionen mit bekannten Schwachstellen, Fehlkonfigurationen und typische Anwendungslücken wie Injection, fehlerhafte Authentifizierung oder unzureichende Zugriffskontrolle. Sie ergänzt unser Wirksamkeitsaudit um den Blick von außen.

Ausschließlich mit schriftlicher Beauftragung. Vor Beginn legen wir Umfang, Zieladressen und Zeitfenster verbindlich fest; wo Ihre Systeme bei einem Anbieter wie Hetzner, AWS oder Azure liegen, holen wir auch dessen Freigabe ein. Getestet wird ausschließlich, was vereinbart ist. Ergebnis ist ein Bericht mit nachvollziehbaren Schritten, Belegen, Schweregrad und konkreter Behebung.

07Laufende BetreuungMonatlich kündbar

Angriffserkennung gepflegt, Aktualisierungen eingespielt, Protokolle ausgewertet, monatlicher Kurzbericht. Für Unternehmen ohne eigenes Sicherheitsteam. Kein Jahresvertrag.

Nachweis

Befunde aus einem
realen Audit.

Geprüft wurde eine Gesellschaft unserer Unternehmensgruppe: ein Online-Shop mit Zahlungsabwicklung, gewachsen über Jahre. Umfang und Strenge wie bei jedem Kundenauftrag.

Die Veröffentlichung erfolgt mit Zustimmung des geprüften Unternehmens. Berichte aus Kundenaufträgen bleiben vertraulich — deshalb zeigen wir hier unsere eigenen Befunde und nicht die anderer.

8.808 Angriffe auf die Anmeldung aus 919 Adressen — kein einziger abgewehrt

Die Schutzfunktion war eingeschaltet, aber wirkungslos

Die Firewall protokollierte jeden Angriff und ließ jeden durch. Sie stand seit Monaten in einem Testmodus, den niemand bemerkt hatte — in der Konfiguration sah alles korrekt aus.

Den Beleg lieferte ein Angreifer selbst. Dieselbe Adresse griff in denselben Tagen zwei unserer Seiten an: bei der noch ungeschützten Seite 262 Versuche, keiner abgewiesen — bei der bereits geschützten 66 Versuche, 25 abgewiesen. Gleicher Angreifer, gleicher Zeitraum, ein einziger Unterschied. Das ist der Punkt: nicht die Einstellung zählt, sondern das Verhalten unter echtem Beschuss.

über 340 Sicherungen vorhanden — keine davon je auf Wiederherstellbarkeit geprüft

Das Backup hätte im Ernstfall nicht funktioniert

Die tägliche Sicherung lief seit Jahren ohne eine einzige Fehlermeldung. Sie enthielt die Datenbank aber in einem Zustand, aus dem sie sich nicht zurückholen lässt — bemerkt hätte man das erst im Notfall, beim Wiederherstellen.

Betroffen gewesen wären Bestellungen, Kundendaten und Rechnungen. Nach der Korrektur haben wir die Wiederherstellung tatsächlich durchgeführt und den Inhalt gegen das Original geprüft.

1 Einbruch hätte gereicht, um alles zu erreichen

Alle Systeme hingen im selben Netz

Von der öffentlich erreichbaren Website aus waren die Kundendatenbank der zweiten Firmenwebsite, der Backup-Speicher und die Überwachungssysteme direkt erreichbar. Wer eines übernimmt, hat alles.

Heute erreicht die Website genau zwei Systeme — die, die sie zum Arbeiten braucht.

688 Tage Besucherdaten gespeichert — erlaubt waren 14

Ein zweites System löschte nie

Die Vorgabe lautete 14 Tage, und für die Hauptprotokolle galt sie auch. Eine daneben mitlaufende Auswertung sammelte jedoch seit fast zwei Jahren weiter: rund 78.000 IP-Adressen, die nach DSGVO als personenbezogene Daten gelten.

Gelöst ohne Verlust der Auswertungen — die Statistiken blieben erhalten, der Personenbezug wurde entfernt.

Warum wir das zeigen dürfen. Weil der Auftraggeber zur eigenen Gruppe gehört und der Veröffentlichung zugestimmt hat. Kundenberichte bleiben selbstverständlich vertraulich — dieses Beispiel zeigt stattdessen, wonach wir suchen und wie ein Befund bei uns aussieht: mit Messwert, Ursache und belegter Behebung.

Netzwerktrennung

Ein Befund, sichtbar gemacht.

Links der Zustand, den wir vorgefunden haben. Rechts derselbe Betrieb nach der Trennung — ohne eine Minute Ausfall.

Netzwerk vor und nach der Trennung Vorher erreichte die Website alle acht Systeme direkt. Nachher erreicht sie nur noch die eigene Datenbank und die Firewall; Backup, Rechnungsarchiv und Auswertung liegen in getrennten Bereichen. Vorher Ein Netz. Jeder erreicht jeden. Website (öffentlich) Eigene Datenbank Zweite Website Backup-Speicher Rechnungsarchiv Auswertung Angriffserkennung Nachher Getrennte Bereiche. Nur nötige Wege. Website-Bereich Website Eigene Datenbank Firewall Backup — kein Internet Backup-Speicher Rechnungen — kein Internet Rechnungsarchiv Überwachung — getrennt Auswertung Angriffserkennung Netzwerk vor und nach der Trennung Gestapelte Darstellung für schmale Bildschirme. Vorher Ein Netz. Jeder erreicht jeden. Website (öffentlich) Eigene DatenbankZweite WebsiteBackup-SpeicherRechnungsarchivAuswertungAngriffserkennung Ein Einbruch hier erreicht alles. Nachher Getrennte Bereiche. Nur nötige Wege. Website-Bereich Website Eigene Datenbank Firewall Backup — kein Internet Backup-Speicher Rechnungen — kein Internet Rechnungsarchiv Überwachung — getrennt Auswertung Angriffserkennung

Was das praktisch bedeutet

Vorher hätte ein Einbruch in die Website genügt, um an Kundendaten, Rechnungen und Sicherungen zu gelangen. Die Website ist der am stärksten angegriffene Punkt eines Unternehmens — und sie war der Punkt mit dem meisten Zugang.

Wie wir das umsetzen

Schrittweise am laufenden Betrieb: jedes System zuerst zusätzlich in seinen neuen Bereich aufgenommen, geprüft, erst dann der alte Weg entfernt. Jeder Schritt einzeln umkehrbar. Ausfallzeit in diesem Fall: keine.

Preise

Festpreis. Vorher bekannt.

Sicherheitsberatung wird üblicherweise nach Tagen mit offenem Ende abgerechnet. Wir nennen den Preis vorher und halten ihn.

Basischeck

Erster belastbarer Statusbericht.

2.450 €

netto, einmalig · ca. 1 Woche

  • Externe Angriffsfläche
  • Server- und Dienstkonfiguration
  • Verschlüsselung und Zertifikate
  • Backup-Konzept gesichtet
  • Bericht nach Risiko priorisiert
  • Ergebnisgespräch
Anfragen
Meistgewählt

Infrastruktur-Audit

Für eigene Server- oder Container-Landschaften.

5.900 €

netto, einmalig · ca. 2–3 Wochen

  • Alles aus dem Basischeck
  • Echter Wiederherstellungstest
  • Netzwerk- und Containersegmentierung
  • Berechtigungen und Zugänge
  • Protokollierung und Aufbewahrung
  • Angriffserkennung auf Wirksamkeit geprüft
  • Nachprüfung nach 30 Tagen
Anfragen

NIS2 & Härtung

Für Unternehmen im Anwendungsbereich von NIS2.

ab 12.500 €

netto · Umfang nach Erstgespräch

  • Alles aus dem Infrastruktur-Audit
  • Betroffenheitsprüfung, dokumentiert
  • Abgleich aller zehn NIS2-Bereiche
  • Meldeprozess 24 / 72 Stunden
  • Lieferkette
  • Richtlinien und Nachweise
  • Präsentation für die Geschäftsführung
Anfragen
Laufende Betreuungab 490 € / Monat

Angriffserkennung gepflegt, Aktualisierungen eingespielt, Protokolle ausgewertet, monatlicher Kurzbericht. Mit vierteljährlichem Kurz-Audit ab 890 € / Monat. Monatlich kündbar.

Penetrationstestnach Umfang

Preis abhängig von Zieladressen, Anwendungen und Tiefe — vorab festgelegt, kein offenes Ende. Nur mit schriftlicher Beauftragung und vereinbartem Zeitfenster. Als eigenständige Leistung oder ergänzend zum Infrastruktur-Audit.

Einzelleistungen1.290 € / Tag

Umsetzung von Maßnahmen, Notfallunterstützung, Zweitmeinung zu einem bestehenden Bericht, Begleitung bei einer Zertifizierung.

Wenn wir nichts Wesentliches findenBericht trotzdem

Dann sagen wir Ihnen das — und Sie erhalten den Bericht mit den Belegen dessen, was geprüft wurde. Ein Audit ohne kritische Befunde ist ein gutes Ergebnis.

Ablauf

Fünf Schritte.

01

Erstgespräch

30 Minuten, kostenlos. Wir klären Betroffenheit und Bedarf. Kein Verkaufsgespräch.

02

Angebot

Fester Preis, fester Umfang, Vertraulichkeitsvereinbarung und Prüfungserlaubnis.

03

Prüfung

Am laufenden System, in umkehrbaren Schritten. Kritisches melden wir sofort.

04

Bericht

Zusammenfassung für die Geschäftsführung, technischer Teil mit Belegen für die IT.

05

Nachprüfung

Auf Wunsch Umsetzung. Nach 30 Tagen belegen wir, dass die Lücken geschlossen sind.

Über uns

Wir beraten nicht nur.
Wir betreiben selbst.

Leaf Invest ist ein internationales Team mit Sitz in Hamburg. Zur Gruppe gehören eigene Produktivsysteme: ein Online-Shop mit Zahlungsabwicklung, eine GoBD-konforme Rechnungsarchivierung und Server, die täglich angegriffen werden.

Das prägt die Arbeitsweise. Wir kennen die Situation, in der eine Änderung nachts den Betrieb anhält — aus eigener Verantwortung, nicht aus einer Fallstudie. Deshalb ändern wir in kleinen Schritten, prüfen jeden einzeln und halten einen Rückweg offen. Sie sprechen direkt mit der Person, die prüft.

Herstellerunabhängig, ohne Provisionen. Wir verkaufen keine Sicherheitssoftware und werden von keinem Hersteller vergütet. Unsere Empfehlung folgt Ihrem Risiko — nicht einer Vertriebsvorgabe.

Was wir bewusst nicht tunKeine unnötigen Projekte

Wenn die richtige Antwort „ändern Sie eine Einstellung" lautet, sagen wir das — auch wenn daraus kein Auftrag wird. Der aufwendigste Befund ist selten der wichtigste, und der Testmodus einer Firewall kostet in der Behebung nichts.

Diese WebsiteKeine Cookies, kein Tracking

Keine Cookies, keine externen Schriftarten, keine Analysedienste. Deshalb sehen Sie kein Einwilligungsbanner. Für ein Unternehmen, das über Datenschutz berät, halten wir das für das Mindeste.

VertraulichkeitVerarbeitung in Deutschland

Vertraulichkeitsvereinbarung vor dem ersten Zugang. Zugangsdaten nur so lange und so weitreichend wie nötig, danach nachweislich gelöscht. Berichte verschlüsselt übergeben. Verarbeitung und Speicherung ausschließlich in Deutschland.

Fragen

Häufig gestellt.

Was passiert im Erstgespräch?

In 30 Minuten klären wir Ausgangslage, Dringlichkeit und den sinnvollen nächsten Schritt. Das Gespräch ist kostenlos, vertraulich und erfordert keinen Zugriff auf Ihre Systeme.

Ist ein Audit derzeit nicht sinnvoll, sagen wir Ihnen das. Uns ist ein klares Nein lieber als ein Auftrag, der Ihnen nichts bringt.

Welchen Zugang brauchen Sie für das Audit?Weitreichend — das ist der Punkt

Für das Audit selbst brauchen wir tiefen, privilegierten Zugang: zu Konfiguration, Protokollen, Sicherungen und der Netzwerkstruktur. Für den Härtungsteil zusätzlich das Recht, Änderungen vorzunehmen.

Das ist keine Nebenbedingung, sondern der Kern der Sache. Eine Firewall im Testmodus, eine Sicherung, die sich nicht zurückspielen lässt, eine Löschfrist, die nicht löscht — von außen ist nichts davon sichtbar. Genau deshalb bleiben solche Befunde jahrelang unentdeckt.

Wie wir damit umgehen: Vertraulichkeitsvereinbarung vor dem ersten Zugang. Eigene benannte Konten, nur die nötigen Rechte, zeitlich begrenzt und zum Projektende widerrufen. Jede Änderung wird protokolliert und ist umkehrbar — wir ändern schrittweise und prüfen jeden Schritt einzeln.

Was kostet ein Audit?

Basischeck 2.450 €, Infrastruktur-Audit 5.900 €, NIS2-Paket ab 12.500 €, jeweils netto. Der Preis steht vor Beginn fest. Einzelleistungen 1.290 € netto pro Tag. Im Marktvergleich liegen wir im mittleren Bereich.

Ist mein Unternehmen von NIS2 betroffen?

Das deutsche Umsetzungsgesetz gilt seit dem 6. Dezember 2025 — ohne Übergangsfrist. Betroffen sind Unternehmen ab 50 Beschäftigten oder 10 Mio. € Jahresumsatz in 18 Sektoren, geschätzt rund 30.000 in Deutschland. Auch Zulieferer betroffener Unternehmen geraten über die Lieferkette in die Pflicht.

Die Prüfung erfolgt im kostenlosen Erstgespräch. Sind Sie nicht betroffen, sagen wir das.

Wie unterscheidet sich das von einem Penetrationstest?

Ein Penetrationstest sucht von außen nach Einbruchswegen. Das bieten wir an — aber es beantwortet nur die halbe Frage. Die andere lautet: Wirken die Maßnahmen, die Sie bereits bezahlen?

Blockiert die Firewall wirklich? Lässt sich das Backup einspielen? Löschen die Aufbewahrungsfristen tatsächlich? Solche Befunde findet ein Penetrationstest nicht, weil er von außen gar nicht hinsehen kann — unser Wirksamkeitsaudit prüft genau das, von innen. Am stärksten sind beide zusammen; welche Reihenfolge für Sie sinnvoll ist, klären wir im Erstgespräch.

Ein Penetrationstest erfolgt nur mit schriftlicher Beauftragung, mit vorab festgelegtem Umfang und Zeitfenster.

Müssen wir den Betrieb unterbrechen?

In aller Regel nicht. Wir arbeiten am laufenden System in kleinen, einzeln überprüfbaren und umkehrbaren Schritten. Wo eine kurze Unterbrechung unvermeidbar ist, stimmen wir das Fenster vorher ab.

Arbeiten Sie auch außerhalb der EU?

Ja. Bei Geschäftskunden liegt der umsatzsteuerliche Leistungsort im Land des Kunden. Innerhalb der EU rechnen wir mit gültiger USt-IdNr. im Reverse-Charge-Verfahren ab, außerhalb der EU ohne deutsche Umsatzsteuer.

Beratungssprachen sind Deutsch, Englisch und Türkisch.

Wie schnell können Sie anfangen?

Ein Erstgespräch meist innerhalb weniger Tage, der Beginn einer Prüfung typischerweise in zwei bis vier Wochen. Bei einem laufenden Sicherheitsvorfall versuchen wir, kurzfristig Kapazität freizumachen.

Kontakt

Wo liegt Ihr größtes
Betriebsrisiko?

30 Minuten, kostenlos, ohne Zugriff auf Ihre Systeme. Danach wissen Sie, wo Ihre größten Lücken vermutlich liegen und ob NIS2 für Sie gilt — oder dass derzeit kein Audit nötig ist.

Das Formular öffnet Ihr E-Mail-Programm mit den Angaben. Es werden keine Daten an Dritte übertragen.