NIS-2-Pflicht seit 2025
~30.000 Unternehmen in Deutschland sind betroffen. § 30 BSIG verlangt nachweisbare Maßnahmen zur Schwachstellenerkennung. Sonst drohen Bußgelder bis zu 10 Mio. EUR.
Schwachstellenscan
Automatisierte Erkennung. Manuelle Validierung. Jedes Finding verifiziert. Ergebnisse, die Sie direkt umsetzen können.
Diese Unternehmen vertrauen uns
Das Risiko
Täglich werden neue Schwachstellen veröffentlicht. Ohne regelmäßige Scans wächst Ihre Angriffsfläche unbemerkt.
~30.000 Unternehmen in Deutschland sind betroffen. § 30 BSIG verlangt nachweisbare Maßnahmen zur Schwachstellenerkennung. Sonst drohen Bußgelder bis zu 10 Mio. EUR.
2025 wurden über 25.000 neue Schwachstellen veröffentlicht. Was gestern sicher war, kann heute angreifbar sein. Nur regelmäßige Scans halten Sie auf dem aktuellen Stand.
Die durchschnittlichen Kosten eines Datenlecks weltweit (IBM Cost of a Data Breach Report 2024). In Deutschland liegen die Kosten mit 5,31 Mio. USD sogar noch höher.
Unser Ansatz
Jeder kann einen Scanner laufen lassen. Der Unterschied liegt in der Interpretation: Unsere zertifizierten Experten validieren jedes Ergebnis, eliminieren False Positives und priorisieren nach echtem Geschäftsrisiko.
Vergleich horizontal wischen
| DIY-Tool | SaaS-Scanner | Empfohlen AWARE7 Managed | |
|---|---|---|---|
| Experten-Validierung | |||
| False-Positive-Rate | 30-70% | 20-50% | 0% |
| Handlungsempfehlungen | Generisch | Template | Individuell |
| Risiko-Priorisierung | CVSS nur | CVSS nur | CVSS + Geschäftsrisiko |
| Compliance-Report | Eingeschränkt | ||
| Fester Ansprechpartner | |||
| Datenverarbeitung | Lokal | USA/Cloud | Deutschland |
Scan-Bereiche
Von der einzelnen Web-App bis zur gesamten Cloud-Infrastruktur: wir prüfen, was Sie schützen müssen.
Aus dem Internet erreichbare Systeme: Webserver, Mail-Server, VPN-Gateways, Cloud-Ressourcen, DNS-Konfiguration, exponierte Services.
Port-Scan & Service-Erkennung
SSL/TLS-Konfigurationsprüfung
DNS-Enumeration & Subdomain-Discovery
Active Directory, Netzwerk-Segmentierung, interne Server und Dienste, Patch-Stände, Konfigurationsschwächen.
AD-Konfigurationsprüfung
Patch-Level-Analyse
Netzwerk-Segmentierungs-Check
OWASP Top 10, SSL/TLS, Security Headers, bekannte CMS-Schwachstellen, API-Endpoints, Konfigurationsfehler.
OWASP-basierte Prüfung
Security Header Analyse
Bekannte CVEs in Frameworks
AWS, Azure, GCP: IAM-Konfiguration, Storage-Permissions, Netzwerk-Security-Groups, Container-Images, Serverless.
IAM & Berechtigungsprüfung
Storage-Fehlkonfigurationen
Container-Image-Scanning
Preise
Transparente Preise. Festpreisangebot in 24 Stunden (werktags).
Momentaufnahme Ihres aktuellen Sicherheitsstatus.
ab 1.500 EUR
Empfohlen
Monatlich oder quartalsweise im Retainer-Modell.
ab 990 EUR/Monat
Alle Preise zzgl. MwSt. Inkl. Experten-Validierung, Management Summary und Handlungsempfehlungen.
Scan + Pentest kombinieren: bis zu 20% sparen
Regelmäßige Scans als Basis, ergänzt durch jährliche Pentests. Die ideale Kombination für nachhaltige Sicherheit.
Eigene Forschung
Reale Schwachstellen aus unserer eigenen Forschung, veröffentlicht nach koordinierter Offenlegung
Veröffentlichte CVEs aus unserer Schwachstellenforschung:
Beispiel-Dokument
Sehen Sie, wie wir Schwachstellen dokumentieren: mit Risikobewertung und konkreten Handlungsempfehlungen.
Sehen Sie anhand eines anonymisierten Scan-Berichts, wie wir Schwachstellen dokumentieren und priorisieren, kostenlos und unverbindlich.
Mit dem Absenden stimmen Sie unserer Datenschutzerklärung zu. Kein Spam, nur der angeforderte Bericht.
Kostenloses 30-Minuten-Gespräch. Festpreisangebot in 24 Stunden (werktags).
Kostenlos · 30 Minuten · Unverbindlich
Methoden
Beide Methoden haben ihren Platz. Die Frage ist: Was brauchen Sie jetzt?
Breitflächige Prüfung vieler Systeme
Schnelle Ergebnisse (3-5 Werktage)
Kosteneffizient für regelmäßige Checks
Ideal für Compliance-Nachweise
Findet bekannte CVEs und Fehlkonfigurationen
Ab 1.500 EUR einmalig · Ab 990 EUR/Monat
Tiefenprüfung einzelner Systeme
Findet auch logische Fehler und Business-Logic-Flaws
Aktives Ausnutzen von Schwachstellen
Verkettung zu Angriffspfaden
Reproduzierbare Proof-of-Concepts
Ab 5.000 EUR · Pentest entdecken
Unsere Empfehlung: Starten Sie mit einem Schwachstellenscan, um den aktuellen Stand zu kennen. Planen Sie dann gezielte Pentests für Ihre kritischsten Systeme. Im Retainer kombinieren wir beides.
Ablauf
Von der Scope-Definition bis zum validierten Report, in 5 Schritten.
Gemeinsam erfassen wir Ihre IT-Landschaft: IP-Bereiche, Domains, Cloud-Ressourcen. Externe Systeme, interne Infrastruktur oder beides?
Unsere Enterprise-Scanner prüfen Ihre Systeme auf bekannte Schwachstellen (CVE), Fehlkonfigurationen, veraltete Software und exponierte Services.
Jedes Ergebnis wird manuell von unseren zertifizierten Experten bewertet. False Positives werden eliminiert, Risiken nach CVSS und Geschäftskontext priorisiert.
Übersichtlicher Bericht mit Management Summary, technischen Details, Risikobewertung und priorisierten Maßnahmen zur Behebung.
Im Retainer: Regelmäßige Wiederholung mit Trend-Analysen. Sie sehen den Fortschritt Ihrer Sicherheitsmaßnahmen im Zeitverlauf.
NIS-2 Pflicht
§ 30 Abs. 1 BSIG verpflichtet ~30.000 Unternehmen in Deutschland zu Maßnahmen zur Erkennung und Behandlung technischer Schwachstellen. ISO 27001:2022 (Annex A.8.8) fordert dasselbe. Ohne Nachweis drohen Bußgelder bis zu 10 Mio. EUR oder 2% des weltweiten Jahresumsatzes.
Unsere Scan-Berichte sind als Compliance-Nachweis für NIS-2, ISO 27001 und BSI IT-Grundschutz konzipiert
Geschäftsführer haften bei NIS-2 persönlich (§ 38 BSIG). Regelmäßige Scans dokumentieren Sorgfaltspflicht
Trend-Reports im Retainer zeigen kontinuierliche Verbesserung. Das erwarten Auditoren
Warum AWARE7 für Ihren Schwachstellenscan
Reine Awareness-Plattformen testen keine Systeme. Reine Beratungskonzerne sind zu weit weg. AWARE7 verbindet beides: Wir hacken Ihre Infrastruktur und schulen Ihre Mitarbeiter: mittelstandsgerecht, persönlich, ohne Enterprise-Overhead.
Rund 20% unseres Umsatzes stammen aus Forschungsprojekten für BSI und BMBF. Unsere auf ACM- und Springer-Konferenzen publizierten Studien analysieren Millionen von Websites und Zehntausende Phishing-E-Mails. Drei unserer Führungskräfte sind gleichzeitig Professoren an deutschen Hochschulen.
Ihre Daten liegen vom Erstkontakt bis zum Abschlussbericht auf unseren eigenen Servern in Deutschland - ohne US-Cloud-Anbieter, ohne Drittlandtransfer. Auch unsere KI läuft auf eigener Hardware in Deutschland - mit lokal betriebenen Open-Source-Modellen. Kunden- und Auftraggeberdaten erreichen keine externen KI-Dienste. Alle Mitarbeiter sind festangestellt, sozialversicherungspflichtig und einheitlich rechtlich verpflichtet.
Mehr zur digitalen SouveränitätInnerhalb von 24 Stunden erhalten Sie ein verbindliches Festpreisangebot ohne Stundensatz-Risiko. Eingespieltes Team und standardisierte Prozesse sorgen für einen klaren Zeitplan mit definiertem Start- und Endtermin.
Ein persönlicher Projektleiter begleitet Sie vom Erstgespräch bis zum Re-Test. Sie buchen Termine direkt bei Ihrem Ansprechpartner und behalten dieselbe Kontaktperson über das gesamte Projekt.
Peer-reviewte Publikationen
Different Seas, Different Phishes - Large-Scale Analysis of Phishing Simulations
ACM AsiaCCS 2025
Oskar Braun, Jan Hörnemann, Norbert Pohlmann, Matteo Große-Kampmann
A Platform for Physiological and Behavioral Security
NSPW 2025
Jan Hörnemann
Privacy from 5 PM to 6 AM: Tracking and Transparency in the HbbTV Ecosystem
IEEE/IFIP DSN 2025
Jan Hörnemann, Norbert Pohlmann, Matteo Große-Kampmann
Understanding Regional Filter Lists: Efficacy and Impact
PoPETS 2025
Jan Hörnemann, Norbert Pohlmann, Matteo Große-Kampmann
Für wen sind wir der richtige Partner?
Mittelstand mit 50-2.000 MA
Unternehmen, die echte Security brauchen, ohne einen DAX-Konzern-Dienstleister zu bezahlen. Festpreis, klarer Scope, ein Ansprechpartner.
IT-Verantwortliche & CISOs
Die intern überzeugend argumentieren müssen und dafür einen Bericht mit Vorstandssprache brauchen, nicht nur technische Findings.
Regulierte Branchen
KRITIS, Gesundheitswesen, Finanzdienstleister: NIS-2, ISO 27001, DORA. Wir kennen die Anforderungen und liefern Nachweise, die Auditoren akzeptieren.
AWARE7 engagiert sich über das Tagesgeschäft hinaus: Als Stifter eines Stipendiums an der Ruhr-Universität Bochum fördern wir den Nachwuchs in der IT-Sicherheit. Wir sind Mitglied der Allianz für Cyber-Sicherheit des BSI und bilden selbst Fachkräfte aus. Unser F&E-Zertifikat bestätigt unsere Innovationskraft in der Cybersecurity-Forschung.
Mehr über AWARE7FAQ
So starten Sie
Kein langwieriger Beschaffungsprozess. Sie sprechen mit uns, und wir legen los.
30 Minuten, kostenlos. Wir klären Scope, Systeme und Zeitrahmen.
Verbindlich, transparent, ohne versteckte Kosten. Sie entscheiden in Ruhe.
Wir scannen, validieren und liefern Ihren Report mit priorisierten Handlungsempfehlungen.
Aus dem Blog
AD-Sicherheitsaudit: Kerberoasting, DCSync, BloodHound, Tiered-Admin-Modell und LAPS - mit PowerShell-Abfragen und vollständiger Audit-Checkliste.
Seit Mai 2018 haben Nutzer das Recht online auf persönliche Daten zuzugreifen. Drei Studien decken nun DSGVO-Sicherheitslücken auf.
Regelmäßige Schwachstellenscans sind die Grundlage jeder Sicherheitsstrategie. Jetzt starten.
Kostenlos · 30 Minuten · Unverbindlich
Arturs Nikitins
Erstberatung & Bedarfsanalyse
Persönliche Beratung gewünscht?
Unverbindlich · Antwort werktags innerhalb 24h