IT-Sicherheit für den Mittelstand. Umgesetzt. Belegt.
Wir schützen Geräte, Konten und Daten von Firmen mit 10 bis 100 Mitarbeitern – als monatlicher Vertrag mit Festpreis pro Nutzer. Und wir dokumentieren es so, dass Kunden, Prüfer und Versicherer es akzeptieren. Reaktion innerhalb von 2 Stunden zu Geschäftszeiten.
Drei Gründe, warum Sicherheit jetzt Chefsache ist
Rund 29.500 Unternehmen müssen die Sicherheit ihrer Lieferkette nachweisen. Wer für sie liefert, muss Fragen beantworten – oder verliert den Auftrag.
Anteil der Cyber-Schäden, die 2026 nicht erstattet werden, weil Grundschutz wie MFA, Backup-Tests oder Schulungen fehlte. Der Angriff trifft dann die Firma allein.
Bußgeldrahmen bei Verstößen gegen Sicherheits- und Barrierefreiheitspflichten für Online-Angebote. Nach NIS-2 haftet die Geschäftsführung persönlich für fehlende Maßnahmen.
Sieben Maßnahmen, die einen Angriff wirklich stoppen
| Anforderung | So sieht es richtig aus | Was wir meistens vorfinden |
|---|---|---|
| Mehrfaktor-Anmeldung | Für alle Nutzer erzwungen, phishing-resistent für Administratoren und Fernzugänge | Nur einzelne Konten geschützt, Ausnahmen nicht dokumentiert |
| Endgeräteschutz mit Isolierung | Auf allen Geräten aktiv, verdächtige Geräte werden automatisch vom Netz getrennt | Virenscanner vorhanden, keine zentrale Sicht, keine Isolierung |
| Backups mit Restore-Test | Getrennte, unveränderliche Kopie; Wiederherstellung monatlich getestet und protokolliert | Backup läuft, Wiederherstellung wurde nie geprüft |
| Updates in 14 Tagen | Kritische Updates innerhalb von 14 Tagen, Abweichungen begründet | Updates laufen automatisch, ein Nachweis fehlt |
| Getrennte Admin-Konten | Administration nur über eigene Konten ohne E-Mail und Browser | Tagesarbeit mit Administratorrechten |
| Schulung und Phishing-Test | Quartalsweise, Teilnahme namentlich belegt, Geschäftsführung dabei | Einmalige Unterweisung, keine Teilnehmerliste |
| Notfallplan mit Übung | Schriftlich, Rollen und Meldewege definiert, jährlich geübt | Zuständigkeiten mündlich geregelt |
Von der Anfrage zur Umsetzung in 30 Tagen
Anfrage
Formular oder Anruf. Wir melden uns am nächsten Werktag.
20 Minuten Telefonat
Nutzerzahl, Systeme, Anlass. Danach wissen Sie, ob es passt und was es kostet.
Erstcheck mit Ampelbericht
22 Punkte, vor Ort oder remote. Ergebnis in 5 Werktagen, 490 €, bei Vertrag voll angerechnet.
Angebot und Umsetzung
Festpreis pro Nutzer. Rot in 30 Tagen, Gelb in 90. Jede Änderung dokumentiert.
Drei Pakete. Festpreis pro Nutzer. Netto.
Schutz
- Endgeräteschutz mit automatischer Isolierung
- Mehrfaktor-Anmeldung, Identitätsschutz
- Update- und Schwachstellen-Überwachung
- Backup-Überwachung mit monatlichem Restore-Test
- E-Mail-Schutz: SPF, DKIM, DMARC, Filter
- Monatsbericht
Schutz + Nachweis
- Alles aus Schutz
- Schulung und Phishing-Simulation je Quartal, mit Nachweis
- Passwort-Manager, getrennte Admin-Konten, Rechtekonzept
- Richtlinien-Set, 10 Dokumente
- Cyberversicherungs-Fragebogen: ausfüllen und jährlich pflegen
- Quartalsbericht für die Geschäftsführung
Compliance
- Alles aus Schutz + Nachweis
- NIS-2- und Lieferketten-Fragebögen Ihrer Auftraggeber
- Notfallplan, jährliche Übung, 24-Stunden-Meldeprozess
- DSGVO-Dokumentation: TOMs, Verzeichnis, AVV
- Jahresbericht in Prüferqualität
- Optional: Bereitschaft außerhalb der Geschäftszeiten über Partner
Einmalige Einführung 1.500 bis 3.500 € je nach Nutzerzahl. Der Erstcheck (490 €) wird bei Vertragsabschluss innerhalb von 30 Tagen voll angerechnet. Alle Preise netto zuzüglich Umsatzsteuer. Laufzeit 12 Monate, danach jährlich kündbar.
Das Produkt ist das, was Sie weitergeben können
Geschäftsführung, Auftraggeber, Prüfer und Versicherer lesen dieselbe Seite. Jede Bewertung nennt Kriterium, Befund, Datum und die verantwortliche Person. Schulungsnachweise, Restore-Protokolle und Patch-Statistik hängen als Anlagen an.
Sie erhalten den Bericht quartalsweise als PDF, im Compliance-Paket zusätzlich als Jahresbericht. Er zeigt, was sich verbessert hat, was offen ist und wer entscheidet – und die Unterschrift der Geschäftsführung belegt die Kenntnisnahme.
Beispielbericht als PDF anfordern[Vorname Nachname]
Hintergrund in Frontend-Entwicklung und IT-Sicherheit. KRAG arbeitet neben Ihrem bestehenden IT-Dienstleister, nicht gegen ihn: Er macht Server und Drucker, wir machen Sicherheit und Nachweise.
„Wir versprechen keine Unangreifbarkeit. Wir sorgen dafür, dass Sie die Anforderungen erfüllen, im Ernstfall schnell reagieren und es beweisen können.“
Was Inhaber uns zuerst fragen
Das macht doch unser IT-Dienstleister?
Server, Drucker und Microsoft: ja. Dokumentierte Sicherheit mit Nachweisen: meistens nein. Fragen Sie ihn nach dem letzten protokollierten Restore-Test und ob MFA für alle erzwungen ist. Wenn beides ja: Sie brauchen uns nicht. Wenn nein: Wir arbeiten gern mit ihm zusammen.
Sind Sie außerhalb der Geschäftszeiten erreichbar?
Der Endgeräteschutz isoliert Angriffe automatisch, auch nachts und am Wochenende. Die menschliche Reaktion erfolgt Montag bis Freitag von 8 bis 18 Uhr innerhalb von 2 Stunden. Eine durchgehende Bereitschaft über einen Partner ist im Compliance-Paket optional zubuchbar.
Wir sind zu klein, um angegriffen zu werden.
Angriffe laufen automatisiert und suchen keine Namen, sondern offene Türen: ein Konto ohne MFA, ein Backup, das nie getestet wurde, ein Mitarbeiter, der auf den falschen Link klickt. Genau diese Türen schließen wir – und belegen es.
Was kostet das insgesamt?
Beispiel: 25 Nutzer im Paket Schutz + Nachweis sind 1.125 € im Monat, dazu einmalig 2.500 € Einführung. Das ist etwa ein Zehntel dessen, was ein einzelner Ransomware-Fall im Mittelstand im Schnitt kostet.
Wir nutzen kein Microsoft 365, geht das trotzdem?
Unser laufender Service setzt auf Microsoft 365 auf, weil wir darüber Geräte, Konten und Schutzstatus täglich automatisch prüfen können. Business Basic oder Standard reichen als Basis, fehlende Bausteine ergänzen wir. Für Google Workspace und Umgebungen ohne Cloud-Konten bieten wir den Erstcheck an und sagen Ihnen ehrlich, was wir laufend leisten können und was nicht.
Was passiert im Ernstfall?
Wir übernehmen die Eindämmung, die Dokumentation und, sofern anwendbar, die 24-Stunden-Meldung nach NIS-2. Sie bekommen einen Vorfallbericht, den Sie an Versicherer und Behörden weitergeben können.
Wissen, wo Sie stehen.
22 Prüfpunkte, 2 bis 3 Stunden, Ampelbericht in 5 Werktagen. 490 € netto, bei Vertragsabschluss voll angerechnet.
Wir melden uns am nächsten Werktag. Keine Newsletter, keine Weitergabe.