IT-Sicherheit für den Mittelstand. Umgesetzt. Belegt.

Wir schützen Geräte, Konten und Daten von Firmen mit 10 bis 100 Mitarbeitern – als monatlicher Vertrag mit Festpreis pro Nutzer. Und wir dokumentieren es so, dass Kunden, Prüfer und Versicherer es akzeptieren. Reaktion innerhalb von 2 Stunden zu Geschäftszeiten.

Laufzeit 12 Monate, danach jährlich kündbar. Keine Mindestabnahme über den Vertrag hinaus.
Absicherung IT-Betriebshaftpflicht mit Vermögensschadendeckung, 1 Mio. €.
Ergebnis Weniger Angriffsfläche, klare Zuständigkeiten, Berichte, die Auftraggeber und Prüfer akzeptieren.
Warum jetzt

Drei Gründe, warum Sicherheit jetzt Chefsache ist

NIS-2 in Kraft
6. Dez 2025

Rund 29.500 Unternehmen müssen die Sicherheit ihrer Lieferkette nachweisen. Wer für sie liefert, muss Fragen beantworten – oder verliert den Auftrag.

Schaden ohne Erstattung
40 %

Anteil der Cyber-Schäden, die 2026 nicht erstattet werden, weil Grundschutz wie MFA, Backup-Tests oder Schulungen fehlte. Der Angriff trifft dann die Firma allein.

Haftung der Geschäftsführung
100 .000 €

Bußgeldrahmen bei Verstößen gegen Sicherheits- und Barrierefreiheitspflichten für Online-Angebote. Nach NIS-2 haftet die Geschäftsführung persönlich für fehlende Maßnahmen.

Was wir prüfen und umsetzen

Sieben Maßnahmen, die einen Angriff wirklich stoppen

AnforderungSo sieht es richtig ausWas wir meistens vorfinden
Mehrfaktor-Anmeldung Für alle Nutzer erzwungen, phishing-resistent für Administratoren und Fernzugänge Nur einzelne Konten geschützt, Ausnahmen nicht dokumentiert
Endgeräteschutz mit Isolierung Auf allen Geräten aktiv, verdächtige Geräte werden automatisch vom Netz getrennt Virenscanner vorhanden, keine zentrale Sicht, keine Isolierung
Backups mit Restore-Test Getrennte, unveränderliche Kopie; Wiederherstellung monatlich getestet und protokolliert Backup läuft, Wiederherstellung wurde nie geprüft
Updates in 14 Tagen Kritische Updates innerhalb von 14 Tagen, Abweichungen begründet Updates laufen automatisch, ein Nachweis fehlt
Getrennte Admin-Konten Administration nur über eigene Konten ohne E-Mail und Browser Tagesarbeit mit Administratorrechten
Schulung und Phishing-Test Quartalsweise, Teilnahme namentlich belegt, Geschäftsführung dabei Einmalige Unterweisung, keine Teilnehmerliste
Notfallplan mit Übung Schriftlich, Rollen und Meldewege definiert, jährlich geübt Zuständigkeiten mündlich geregelt
Der Erstcheck prüft 22 Punkte in 2 bis 3 Stunden und zeigt Ihnen, wo Sie stehen. Erstcheck anfragen
So läuft es ab

Von der Anfrage zur Umsetzung in 30 Tagen

01

Anfrage

Formular oder Anruf. Wir melden uns am nächsten Werktag.

02

20 Minuten Telefonat

Nutzerzahl, Systeme, Anlass. Danach wissen Sie, ob es passt und was es kostet.

03

Erstcheck mit Ampelbericht

22 Punkte, vor Ort oder remote. Ergebnis in 5 Werktagen, 490 €, bei Vertrag voll angerechnet.

04

Angebot und Umsetzung

Festpreis pro Nutzer. Rot in 30 Tagen, Gelb in 90. Jede Änderung dokumentiert.

Preise

Drei Pakete. Festpreis pro Nutzer. Netto.

 

Schutz

29 € je Nutzer / Monat
mindestens 490 € im Monat
  • Endgeräteschutz mit automatischer Isolierung
  • Mehrfaktor-Anmeldung, Identitätsschutz
  • Update- und Schwachstellen-Überwachung
  • Backup-Überwachung mit monatlichem Restore-Test
  • E-Mail-Schutz: SPF, DKIM, DMARC, Filter
  • Monatsbericht
Erstcheck anfragen
Meistgewählt

Schutz + Nachweis

45 € je Nutzer / Monat
mindestens 790 € im Monat
  • Alles aus Schutz
  • Schulung und Phishing-Simulation je Quartal, mit Nachweis
  • Passwort-Manager, getrennte Admin-Konten, Rechtekonzept
  • Richtlinien-Set, 10 Dokumente
  • Cyberversicherungs-Fragebogen: ausfüllen und jährlich pflegen
  • Quartalsbericht für die Geschäftsführung
Erstcheck anfragen
 

Compliance

69 € je Nutzer / Monat
mindestens 1.290 € im Monat
  • Alles aus Schutz + Nachweis
  • NIS-2- und Lieferketten-Fragebögen Ihrer Auftraggeber
  • Notfallplan, jährliche Übung, 24-Stunden-Meldeprozess
  • DSGVO-Dokumentation: TOMs, Verzeichnis, AVV
  • Jahresbericht in Prüferqualität
  • Optional: Bereitschaft außerhalb der Geschäftszeiten über Partner
Erstcheck anfragen

Einmalige Einführung 1.500 bis 3.500 € je nach Nutzerzahl. Der Erstcheck (490 €) wird bei Vertragsabschluss innerhalb von 30 Tagen voll angerechnet. Alle Preise netto zuzüglich Umsatzsteuer. Laufzeit 12 Monate, danach jährlich kündbar.

KRAGQuartalsbericht Q3/2026 · Beispiel GmbH · 28 Nutzer
Sicherheits-Score
74 / 100 · Vorquartal 58
Mehrfaktor-Anmeldung erledigt
Backup mit Restore-Test erledigt, 12.08. und 15.09.
2 Geräte ohne Update-Support Ersatz bis 30.11.
Notfallübung Termin 14.10.
Geprüft: KRAG SecurityKenntnisnahme Geschäftsführung: ____________
Der Bericht

Das Produkt ist das, was Sie weitergeben können

Geschäftsführung, Auftraggeber, Prüfer und Versicherer lesen dieselbe Seite. Jede Bewertung nennt Kriterium, Befund, Datum und die verantwortliche Person. Schulungsnachweise, Restore-Protokolle und Patch-Statistik hängen als Anlagen an.

Sie erhalten den Bericht quartalsweise als PDF, im Compliance-Paket zusätzlich als Jahresbericht. Er zeigt, was sich verbessert hat, was offen ist und wer entscheidet – und die Unterschrift der Geschäftsführung belegt die Kenntnisnahme.

Beispielbericht als PDF anfordern
Porträtfoto
Über KRAG

[Vorname Nachname]

Gründer und technischer Leiter · [Stadt]

Hintergrund in Frontend-Entwicklung und IT-Sicherheit. KRAG arbeitet neben Ihrem bestehenden IT-Dienstleister, nicht gegen ihn: Er macht Server und Drucker, wir machen Sicherheit und Nachweise.

„Wir versprechen keine Unangreifbarkeit. Wir sorgen dafür, dass Sie die Anforderungen erfüllen, im Ernstfall schnell reagieren und es beweisen können.“
Häufige Fragen

Was Inhaber uns zuerst fragen

Das macht doch unser IT-Dienstleister?

Server, Drucker und Microsoft: ja. Dokumentierte Sicherheit mit Nachweisen: meistens nein. Fragen Sie ihn nach dem letzten protokollierten Restore-Test und ob MFA für alle erzwungen ist. Wenn beides ja: Sie brauchen uns nicht. Wenn nein: Wir arbeiten gern mit ihm zusammen.

Sind Sie außerhalb der Geschäftszeiten erreichbar?

Der Endgeräteschutz isoliert Angriffe automatisch, auch nachts und am Wochenende. Die menschliche Reaktion erfolgt Montag bis Freitag von 8 bis 18 Uhr innerhalb von 2 Stunden. Eine durchgehende Bereitschaft über einen Partner ist im Compliance-Paket optional zubuchbar.

Wir sind zu klein, um angegriffen zu werden.

Angriffe laufen automatisiert und suchen keine Namen, sondern offene Türen: ein Konto ohne MFA, ein Backup, das nie getestet wurde, ein Mitarbeiter, der auf den falschen Link klickt. Genau diese Türen schließen wir – und belegen es.

Was kostet das insgesamt?

Beispiel: 25 Nutzer im Paket Schutz + Nachweis sind 1.125 € im Monat, dazu einmalig 2.500 € Einführung. Das ist etwa ein Zehntel dessen, was ein einzelner Ransomware-Fall im Mittelstand im Schnitt kostet.

Wir nutzen kein Microsoft 365, geht das trotzdem?

Unser laufender Service setzt auf Microsoft 365 auf, weil wir darüber Geräte, Konten und Schutzstatus täglich automatisch prüfen können. Business Basic oder Standard reichen als Basis, fehlende Bausteine ergänzen wir. Für Google Workspace und Umgebungen ohne Cloud-Konten bieten wir den Erstcheck an und sagen Ihnen ehrlich, was wir laufend leisten können und was nicht.

Was passiert im Ernstfall?

Wir übernehmen die Eindämmung, die Dokumentation und, sofern anwendbar, die 24-Stunden-Meldung nach NIS-2. Sie bekommen einen Vorfallbericht, den Sie an Versicherer und Behörden weitergeben können.

Erstcheck

Wissen, wo Sie stehen.

22 Prüfpunkte, 2 bis 3 Stunden, Ampelbericht in 5 Werktagen. 490 € netto, bei Vertragsabschluss voll angerechnet.

Wir melden uns am nächsten Werktag. Keine Newsletter, keine Weitergabe.