Zum Inhalt springen

Services, Wiki-Artikel und Blog-Beiträge durchsuchen

↑↓NavigierenEnterÖffnenESCSchließen

DIN SPEC 27076 · BSI-Standard

CyberRisikoCheck nach DIN SPEC 27076

Der staatlich geförderte IT-Sicherheitscheck für den Mittelstand. In einem strukturierten Interview mit 27 Prüffragen ermitteln wir Ihr aktuelles Sicherheitsniveau und zeigen, wo Ihr Unternehmen sofort handeln sollte.

BSI CyberRisikoCheck autorisiert · AZAV-zertifizierter Berater · Ergebnis in 1 Woche · KMU < 50 Mitarbeiter

CyberRisikoCheck

nach DIN SPEC 27076

  • 01 Standardisiertes 27-Fragen-Interview
  • 02 6 IT-Sicherheits-Themenbereiche
  • 03 Individueller Risikobericht
  • 04 Priorisierte Handlungsempfehlungen
  • 05 Bis zu 50 % Förderung möglich
  • 06 Durchführung in einem halben Tag

Zertifizierung

AZAV-zertifizierter Berater

Förderfähige Beratungsleistungen

Diese Unternehmen vertrauen uns

27
Prüffragen nach DIN SPEC 27076
6
Themenbereiche
50 %
Förderung möglich
½ Tag
Durchführungsdauer

Der Standard

Was ist der BSI CyberRisikoCheck?

Der CyberRisikoCheck ist ein vom Bundesamt für Sicherheit in der Informationstechnik (BSI) entwickeltes und durch die DIN SPEC 27076 normiertes Verfahren. Er wurde speziell für kleine und mittlere Unternehmen konzipiert, die keine eigene IT-Sicherheitsabteilung haben.

01

Normiert nach DIN SPEC 27076

Die DIN SPEC 27076 definiert den genauen Ablauf, die 27 Prüffragen und die Bewertungsmethodik. Als autorisierter Berater führen wir den Check nach diesem einheitlichen Standard durch: vergleichbar, nachvollziehbar, anerkannt.

02

Förderfähige Beratung

Als AZAV-zertifizierter Berater prüfen wir Ihre individuellen Fördermöglichkeiten. Regionale Digitalisierungszuschüsse und Landesprogramme können die Kosten erheblich reduzieren. Wir beraten Sie kostenlos zur Förderfähigkeit.

03

Sofort umsetzbare Ergebnisse

Sie erhalten keine allgemeinen Sicherheitsratschläge, sondern einen priorisierten Maßnahmenplan für Ihr Unternehmen. Wir unterscheiden Quick Wins, die sofort umsetzbar sind, von strategischen Maßnahmen mit mittelfristigem Horizont.

Im Kern besteht der Check aus einem strukturierten Interview mit 27 Prüffragen, die in einem Gespräch mit Ihnen und Ihrem IT-Verantwortlichen durchgeführt werden. Tiefes technisches Vorwissen ist nicht erforderlich. Die Fragen sind praxisnah und verständlich formuliert.

Das Ergebnis ist ein individueller Risikobericht, der Ihr aktuelles Sicherheitsniveau in sechs Themenbereichen darstellt und konkrete, priorisierte Handlungsempfehlungen gibt. Keine abstrakten Konzepte, sondern ein klarer Plan, was als nächstes zu tun ist.

Die Struktur

Die 6 Themenbereiche des CyberRisikoChecks

Die 27 Prüffragen der DIN SPEC 27076 sind in sechs Themenbereiche gegliedert, die die wichtigsten IT-Sicherheitsdomänen für KMU abdecken.

01

Organisation & Sensibilisierung

Wie ist Informationssicherheit in Ihrem Unternehmen organisiert? Gibt es Verantwortlichkeiten, Richtlinien und Notfallpläne? Diese Themenbereich deckt das Fundament jeder IT-Sicherheitsstrategie ab.

02

Identitäts- & Berechtigungsmanagement

Wer hat Zugriff auf welche Systeme und Daten? Sind Passwortrichtlinien und Mehrfaktor-Authentifizierung im Einsatz? Unberechtigte Zugriffe zählen zu den häufigsten Einfalltoren für Cyberangriffe.

03

Datensicherung

Werden Ihre Daten regelmäßig gesichert? Ist die Wiederherstellbarkeit im Notfall gewährleistet? Ohne funktionierendes Backup-Konzept kann ein Ransomware-Angriff den Betrieb dauerhaft lahmlegen.

04

Patchmanagement

Werden Betriebssysteme und Software zeitnah aktualisiert? Ein strukturiertes Patchmanagement schließt bekannte Schwachstellen zeitnah, nach Kritikalität und Patch-Verfügbarkeit priorisiert.

05

Schutz vor Schadprogrammen

Sind Endgeräte und Server durch aktuellen Virenschutz und Endpoint-Detection abgesichert? Werden Systeme auf ungewöhnliches Verhalten überwacht? Schadprogramme sind in 6 von 10 Angriffen involviert.

06

IT-Systeme und Netzwerke

Sind Ihre Netzwerke segmentiert und durch Firewalls geschützt? Gibt es eine aktuelle Inventarisierung aller IT-Systeme? Ein vollständiger Überblick über die eigene IT-Landschaft ist Voraussetzung für jede Sicherheitsstrategie.

Unser Vorgehen

Von der Anfrage zum Risikobericht in einer Woche

Der CyberRisikoCheck ist bewusst schlank und effizient gestaltet. Kein wochenlanger Prozess. Schnell und unkompliziert erhalten Sie klare Erkenntnisse über Ihre Sicherheitslage.

01

Erstgespräch & Terminvereinbarung

30 Min.

In einem kurzen Erstgespräch (ca. 30 Minuten, telefonisch oder per Videokonferenz) klären wir Rahmenbedingungen, beantworten Ihre Fragen und vereinbaren einen Interviewtermin. Kein Auftrag ohne vollständige Information.

02

Strukturiertes Interview vor Ort oder remote

½ Tag

Ein zertifizierter AWARE7-Berater führt das standardisierte Interview mit 27 Prüffragen durch, in Ihrer Infrastruktur oder per Video-Call. Ansprechpartner sind Geschäftsführung und IT-Verantwortliche. Das Interview dauert ca. 2-4 Stunden.

03

Analyse & Risikobericht

3-5 Tage

Wir analysieren die Antworten strukturiert nach DIN SPEC 27076 und erstellen Ihren individuellen Risikobericht. Dieser zeigt den Erfüllungsgrad je Themenbereich, identifizierte Risiken nach Kritikalität und eine konsolidierte Gesamtbewertung.

04

Ergebnispräsentation & Handlungsempfehlungen

1-2 Std.

In einer gemeinsamen Ergebnispräsentation erläutern wir Ihre Risikoprofile und geben priorisierte, umsetzbare Handlungsempfehlungen. Sie erhalten einen klaren Fahrplan: was sofort, was mittelfristig zu tun ist.

Bundesförderung

Fördermöglichkeiten
für Ihren CyberRisikoCheck

Bund und Länder fördern IT-Sicherheitsberatung für KMU über verschiedene Programme. Der CyberRisikoCheck nach DIN SPEC 27076 ist in vielen Förderprogrammen ausdrücklich förderfähig.

Als AZAV-zertifizierter Berater prüft AWARE7 Ihre individuellen Fördermöglichkeiten und unterstützt Sie bei der Antragstellung. Sie müssen sich um nichts kümmern - wir navigieren durch die Bürokratie, damit Sie sich auf Ihr Unternehmen konzentrieren können.

Fördermöglichkeiten

IT-Sicherheit für KMU

AZAV-Zertifizierung
Förderfähige Beratungsleistungen
Regionale Programme
Digitalisierungszuschüsse der Länder
Qualifizierungschancengesetz
Zuschüsse für Beschäftigte
Zielgruppe
KMU in Deutschland
Antragstellung
AWARE7 übernimmt das vollständig

Verfügbare Förderprogramme variieren je nach Bundesland und Unternehmensgröße. Wir prüfen Ihre individuelle Förderfähigkeit im kostenlosen Erstgespräch.

Zielgruppe

Für wen ist der CyberRisikoCheck geeignet?

Der CyberRisikoCheck wurde für kleine und mittlere Unternehmen entwickelt, die ohne eigene IT-Sicherheitsabteilung auskommen, und trotzdem wissen wollen, wo sie stehen.

01

KMU bis 50 Mitarbeiter

Primäre Zielgruppe

Handwerksbetriebe, Einzelhändler, Dienstleister und Produktionsunternehmen, die IT-Sicherheit professionell angehen wollen, ohne eigene Sicherheitsabteilung.

02

Geschäftsführung im Mittelstand

Empfohlen

Unternehmer und Geschäftsführer, die ihrer persönlichen Sorgfaltspflicht in der IT-Sicherheit nachkommen möchten und dies fundiert dokumentieren wollen.

03

Neu gegründete Unternehmen

Präventiv

Start-ups und junge Unternehmen, die von Anfang an eine strukturierte IT-Sicherheitsbasis aufbauen wollen, bevor der erste Sicherheitsvorfall eintritt.

04

Unternehmen vor Cyberversicherung

Dokumentation

Viele Cyberversicherer fordern einen Nachweis grundlegender IT-Sicherheitsmaßnahmen. Der Risikobericht nach DIN SPEC 27076 ist ein anerkannter Beleg für Ihre Bemühungen.

05

Unternehmen mit Subunternehmer-Pflichten

Lieferkette

Lieferanten von Großunternehmen oder öffentlichen Auftraggebern, die Sicherheitsanforderungen in ihrer Lieferkette nachweisen müssen.

06

Einstieg in eine ISO-27001-Zertifizierung

Einstieg

Unternehmen, die langfristig ein ISMS aufbauen und ISO 27001 zertifizieren wollen, nutzen den CyberRisikoCheck als strukturierten ersten Schritt und Standortbestimmung.

Warum AWARE7 für den CyberRisikoCheck

Was uns von anderen Anbietern unterscheidet

Reine Awareness-Plattformen testen keine Systeme. Reine Beratungskonzerne sind zu weit weg. AWARE7 verbindet beides: Wir hacken Ihre Infrastruktur und schulen Ihre Mitarbeiter: mittelstandsgerecht, persönlich, ohne Enterprise-Overhead.

01

Forschung und Lehre als Fundament

20 %

Rund 20% unseres Umsatzes stammen aus Forschungsprojekten für BSI und BMBF. Unsere auf ACM- und Springer-Konferenzen publizierten Studien analysieren Millionen von Websites und Zehntausende Phishing-E-Mails. Drei unserer Führungskräfte sind gleichzeitig Professoren an deutschen Hochschulen.

02

Digitale Souveränität: keine Kompromisse

100 %

Ihre Daten liegen vom Erstkontakt bis zum Abschlussbericht auf unseren eigenen Servern in Deutschland - ohne US-Cloud-Anbieter, ohne Drittlandtransfer. Auch unsere KI läuft auf eigener Hardware in Deutschland - mit lokal betriebenen Open-Source-Modellen. Kunden- und Auftraggeberdaten erreichen keine externen KI-Dienste. Alle Mitarbeiter sind festangestellt, sozialversicherungspflichtig und einheitlich rechtlich verpflichtet.

Mehr zur digitalen Souveränität
03

Festpreis in 24h: planbare Projektzeiträume

24 h

Innerhalb von 24 Stunden erhalten Sie ein verbindliches Festpreisangebot ohne Stundensatz-Risiko. Eingespieltes Team und standardisierte Prozesse sorgen für einen klaren Zeitplan mit definiertem Start- und Endtermin.

04

Ihr fester Ansprechpartner

1:1

Ein persönlicher Projektleiter begleitet Sie vom Erstgespräch bis zum Re-Test. Sie buchen Termine direkt bei Ihrem Ansprechpartner und behalten dieselbe Kontaktperson über das gesamte Projekt.

Peer-reviewte Publikationen

Erste Seite des Papers: Different Seas, Different Phishes - Large-Scale Analysis of Phishing Simulations

Different Seas, Different Phishes - Large-Scale Analysis of Phishing Simulations

ACM AsiaCCS 2025

Oskar Braun, Jan Hörnemann, Norbert Pohlmann, Matteo Große-Kampmann

Erste Seite des Papers: A Platform for Physiological and Behavioral Security

A Platform for Physiological and Behavioral Security

NSPW 2025

Jan Hörnemann

Erste Seite des Papers: Privacy from 5 PM to 6 AM: Tracking and Transparency in the HbbTV Ecosystem

Privacy from 5 PM to 6 AM: Tracking and Transparency in the HbbTV Ecosystem

IEEE/IFIP DSN 2025

Jan Hörnemann, Norbert Pohlmann, Matteo Große-Kampmann

Erste Seite des Papers: Understanding Regional Filter Lists: Efficacy and Impact

Understanding Regional Filter Lists: Efficacy and Impact

PoPETS 2025

Jan Hörnemann, Norbert Pohlmann, Matteo Große-Kampmann

Für wen sind wir der richtige Partner?

Mittelstand mit 50-2.000 MA
Unternehmen, die echte Security brauchen, ohne einen DAX-Konzern-Dienstleister zu bezahlen. Festpreis, klarer Scope, ein Ansprechpartner.
IT-Verantwortliche & CISOs
Die intern überzeugend argumentieren müssen und dafür einen Bericht mit Vorstandssprache brauchen, nicht nur technische Findings.
Regulierte Branchen
KRITIS, Gesundheitswesen, Finanzdienstleister: NIS-2, ISO 27001, DORA. Wir kennen die Anforderungen und liefern Nachweise, die Auditoren akzeptieren.

FAQ

Häufige Fragen zum CyberRisikoCheck

Sie haben Fragen zum Ablauf, zur Förderung oder zu den Ergebnissen? Hier finden Sie Antworten auf die häufigsten Fragen.

Der BSI CyberRisikoCheck ist ein standardisiertes Verfahren nach DIN SPEC 27076, das speziell für kleine und mittlere Unternehmen (KMU) mit bis zu 50 Mitarbeitern entwickelt wurde. In einem strukturierten Interview mit 27 Prüffragen wird das IT-Sicherheitsniveau in 6 Themenbereichen bewertet. Das Ergebnis ist ein individueller Risikobericht mit priorisierten Handlungsempfehlungen. Der Check ist bewusst niedrigschwellig gestaltet - ohne tiefe Vorkenntnisse kann Ihr Unternehmen herausfinden, wo Sie in der IT-Sicherheit stehen.
Als AZAV-zertifizierter Bildungsträger können unsere Beratungsleistungen über verschiedene Förderwege bezuschusst werden. Abhängig von Bundesland und Unternehmensgröße stehen regionale Förderprogramme, Digitalisierungszuschüsse und das Qualifizierungschancengesetz zur Verfügung. Wir prüfen Ihre individuelle Förderfähigkeit kostenlos im Erstgespräch.
Ja, grundlegend. Ein Penetrationstest ist eine technische Sicherheitsprüfung, bei der reale Angriffe auf Ihre Systeme simuliert werden. Der CyberRisikoCheck hingegen ist ein organisatorisches Interview-Verfahren: Keine Systeme werden angegriffen, keine Ports gescannt. Er bewertet, ob die wichtigsten IT-Sicherheitsmaßnahmen grundsätzlich vorhanden und organisatorisch verankert sind. Der Check ist ideal als erster Schritt - der Penetrationstest als vertiefende Maßnahme danach.
Sie erhalten einen strukturierten Risikobericht mit Ihrem Sicherheitsniveau je Themenbereich und konkreten Handlungsempfehlungen. Viele Unternehmen nutzen diesen Bericht als Grundlage für das nächste Gespräch mit der Geschäftsleitung oder dem Aufsichtsrat. Auf Wunsch begleiten wir Sie bei der Umsetzung der Maßnahmen - von einfachen Quick Wins bis hin zum Aufbau eines vollständigen ISMS nach ISO 27001.
Das strukturierte Interview dauert in der Regel 2-4 Stunden. Insgesamt sollten Sie einen halben Tag einplanen. Teilnehmen sollten idealerweise die Geschäftsführung und die IT-Verantwortlichen. Tiefes technisches Vorwissen ist nicht erforderlich - die Fragen sind praxisnah formuliert. Im Anschluss benötigen wir 3-5 Werktage für die Analyse und Erstellung des Risikoberichts.
Der CyberRisikoCheck ist speziell für KMU konzipiert, die NIS-2 typischerweise nicht direkt betrifft. Er ist ein hervorragender Einstieg, um grundlegende IT-Sicherheitsmaßnahmen zu etablieren. Für Unternehmen, die tatsächlich unter die NIS-2-Richtlinie fallen, empfehlen wir zusätzlich unsere NIS-2-Beratung und den Aufbau eines ISO-27001-konformen ISMS. Sprechen Sie uns an - gemeinsam finden wir den richtigen Ansatz für Ihre Ausgangslage.

Bereit für Ihre Standortbestimmung?

Finden Sie in einem halben Tag heraus, wo Ihr Unternehmen in der IT-Sicherheit wirklich steht: strukturiert, normiert nach DIN SPEC 27076 und bis zu 50 % staatlich gefördert.

Kostenlos · 30 Minuten · Unverbindlich

Rufen Sie uns an

Mo-Fr, 8:00-17:00 Uhr - persönlich und unverbindlich.

0209 8830 6764
Jetzt anrufen