Die Cybervize-Plattform ist eine Lösung, die mit Ihnen mitwächst, vom eigentümergeführten Mittelständler mit 200 Mitarbeitenden bis zum Konzern mit 50.000. Module werden lizenziert, alle teilen Datenbasis, Berechtigungsmodell und Audit-Trail. So entsteht ein durchgängiger Informationsfluss statt isolierter Insellösungen. Die Einführung erfolgt über zwei klare Pfade: mit virtuellem CISO als Bundle (dauerhafte Sicherheitsfunktion) oder als Plattform-Lizenz mit Einführungsprojekt (für Häuser mit eigenem CISO).
Was unterscheidet die Cybervize-Plattform von anderen ISMS-Tools?
Wer ein ISMS-Tool sucht, vergleicht meist drei Kategorien: einzelne ISMS-Software (nur ISO 27001), Excel-/SharePoint-Eigenbau und große GRC-Suites. Die Cybervize-Plattform ist keine davon. Hier die vier Dimensionen, in denen sie sich messbar unterscheidet.
01
Vier Module, eine Datenbasis statt vier Tools nebeneinander
Typische ISMS-Tools
Klassisch wird ISMS in einem Tool, BCM in einem zweiten, TPRM in einem dritten und Assessments in Excel oder einem vierten Tool geführt. Vier Datenmodelle, vier Berechtigungsmodelle, vier Audit-Trails. Daten werden manuell synchronisiert oder gar nicht.
Cybervize-Plattform
ISMS, BCM, TPRM und Assessment teilen eine Datenbasis. Assessment-Lücken erzeugen automatisch ISMS-Maßnahmen, BIA-Daten validieren BCM-Pläne, kritische Lieferanten im TPRM erzeugen BCM-Bedrohungsszenarien. Ein Audit-Trail, ein Berechtigungsmodell, ein Reportingstand.
02
OSCAL-Import statt Standards einbauen lassen
Typische ISMS-Tools
Wenn ein neuer Standard wie DIN SPEC 27076 dazukommt, dauert es bei klassischen ISMS-Tools Monate, bis der Anbieter den Katalog einpflegt. Bis dahin Excel.
Cybervize-Plattform
OSCAL-Import (das offizielle NIST-Format für Sicherheitskataloge) erlaubt, neue Standards in Minuten einzulesen. BSI IT-Grundschutz, NIST SP 800-53, IEC 62443, DIN SPEC 27076 sind bereits da. Eigene Branchenkataloge ebenfalls.
03
KI mit Sovereign-Mode statt OpenAI-Pipeline
Typische ISMS-Tools
Viele neue ISMS-Tools nutzen ChatGPT-API für Antwortvorschläge. Die Daten verlassen Deutschland, durchlaufen die OpenAI-Pipeline. Für mittelständische Compliance-Daten regulatorisch problematisch.
Cybervize-Plattform
Drei Betriebsmodi: Sovereign (selbst betriebene LLMs in Deutschland, keine externe Datenweitergabe), BYOK (Kunde nutzt eigene OpenAI/Anthropic/Azure-Keys unter eigenem Vertrag) oder Managed. Drei Modi, drei Datenfluss-Logiken, jeder pro Mandant einstellbar.
04
Aus Beratung entstanden, nicht aus Software
Typische ISMS-Tools
Klassische ISMS-Tools sind Software-Produkte, deren Hersteller die regulatorische Tiefe einkaufen oder von Beratern lizenzieren.
Cybervize-Plattform
Die Plattform codifiziert die vCISO-Methodik aus 25 Jahren Beratungspraxis (PwC Partner, Deloitte Direktor). Entstanden in 14-monatiger Forschungspartnerschaft mit dem CISPA-Inkubator (Helmholtz-Zentrum für Informationssicherheit), gefördert vom BMFTR-Programm StartupSecure. ISO 27001 Lead Auditor, BSI IT-Grundschutz Auditor, BS 25999 Lead Auditor sind die Quelle, nicht das Beratungsbudget.
Diese Sektion vergleicht typische Tool-Architektur-Muster, keine namentlich genannten Anbieter. Für eine Anbieter-spezifische Gegenüberstellung mit Ihrem aktuellen Tool im Erstgespräch buchen.
Vier Module. Ein durchgängiger Informationsfluss.
ISMS
Informationssicherheits-Management nach ISO 27001. Organisationsstruktur, BIA, Incident Management mit Meldepflichten (DSGVO 72h, NIS-2, KRITIS), Asset-Inventar mit Abhängigkeitsgraph, duale Risikobewertung, Maßnahmensteuerung, Controls und Statement of Applicability.
Business Continuity Management nach ISO 22301. Kontinuitätspläne mit RTO-Validierung gegen BIA-Daten, Bedrohungsszenarien, Gap-Analyse, BCM-Tests (Tabletop bis Volltest), Compliance Score und Management Reviews mit automatisch befüllten KPIs.
Third-Party Risk Management nach EBA-Richtlinien. KI-gestützte Kritikalitätsbewertung, Vertragsregister mit 19 EBA-Pflichtfeldern, Subunternehmer-Ketten, Due Diligence, Konzentrationsrisiko, Exit-Strategien und Cross-App Impact-Analyse.
Keine Insellösungen. Definierte Schnittstellen zwischen allen Modulen.
Welche Antworten Geschäftsführung und Aufsichtsrat aus der Plattform bekommen
Fünf Management-Fragen, die jede Geschäftsführung gegenüber Aufsichtsrat, Wirtschaftsprüfer und Versicherer parat haben sollte. Die Plattform liefert sie als Knopfdruck-Antwort, nicht als IT-Übersetzungsleistung.
01
Welche Entscheidung kann ich danach besser treffen?
Investitions-Priorisierung anhand quantifizierter Risiken. Risiko-Top-10 mit Mitigation-Status und Budget-Annotation, sortiert nach Geschäftsauswirkung. Sie wissen, welche 20 Prozent der Maßnahmen 80 Prozent der Risikoreduktion bringen.
02
Welche Nachweise habe ich gegenüber BSI, Kunden, Auditoren?
Knopfdruck-Reports mit Audit-Trail, ISO-27001-/NIS-2-Status, sektor-spezifischen Nachweisen (DORA, IEC 62443, TISAX). Exportierbar als PDF, Excel und PowerPoint. Jede Aussage ist mit Zeitstempel, Bearbeiter und Quelle dokumentiert.
03
Welche Risiken sind akzeptiert, offen oder überfällig?
Risiko-Register mit Status, Eigentümer, Fälligkeit und Trend über 12 Monate. Akzeptierte Risiken sind dokumentiert begründet, offene Risiken haben Eigentümer und Termin, überfällige Risiken sind als solche gekennzeichnet. Keine versteckten Risiko-Listen mehr.
04
Was kostet die Risikoreduktion?
Maßnahmen-Tracking mit Budget-Annotation pro Maßnahme. Sie sehen, welche Mittel für welche Risikoreduktion freigegeben sind, was bereits ausgegeben wurde und welche Maßnahmen ohne Budget hängen.
05
Wer ist verantwortlich?
RACI-Modell mit klaren Eigentümer-Rollen pro Kontrolle und Maßnahme. Sie können vor jeder Aufsichtsratssitzung sagen, wer welche Maßnahme verantwortet, statt bei der nächsten Eskalation zu suchen.
Für Mittelstand und Konzern
Dieselbe Plattform, in zwei Ausbaustufen. Mittelstand bekommt Konzern-Substanz im Werkzeug. Konzerne bekommen Konzern-Substanz in Mittelstand-Pace.
Für Mittelstand
Eigentümergeführt, klassisch 50 bis 500 Mitarbeitende, auch Hidden Champions bis mehrere Tausend.
NIS-2-Readiness in 8 bis 12 Wochen statt Beratungsprojekt über ein Jahr
Festpreise, kein offenes T&M
vCISO-Einstieg ab 3.600 €/Monat statt CISO-Festanstellung
Ein IT-Verantwortlicher kann die Plattform mit Begleitung selbst betreiben
Für Konzern
Börsennotiert oder familiengeführt, Multi-Entity, Multi-Country, regulierte Branchen.
Konzernweite ISMS-Klammer über Tochter- und Werksgrenzen
Konsolidierte Reports auf Konzern-, Standort- und Arbeitsebene
Auditor-akzeptable Nachweisführung gegen Wirtschaftsprüfer und Aufsichtsräte
Migration aus etablierten GRC-Suiten (RSA Archer, MetricStream, ServiceNow GRC)
Für jede Rolle die richtigen Funktionen
Geschäftsführung & Vorstand
Compliance-Status auf einen Blick. NIS-2, ISO 27001 und DORA Fortschritt als Dashboard. Risiko-Heatmap für fundierte Entscheidungen. Revisionssichere Nachweise für Aufsichtsbehörden.
CISO & Security-Team
Incident-Lifecycle, Risikomanagement, Assessment-Kampagnen und Maßnahmensteuerung in einem System. 16 Rollen mit feingranularen Berechtigungen. Playbooks für strukturierte Incident Response.
Auditoren & Compliance
Modulübergreifender Lesezugriff, revisionssicherer Audit-Trail, unveränderliche Assessment-Snapshots, automatisierte Reports (PDF, Excel, PowerPoint). SoA mit Implementierungsgrad.
IT-Dienstleister & Partner
Mandantenfähige Plattform für Ihre Kunden. Assessments, ISMS und Risikomanagement als Service anbieten. Strikte Datenisolierung, Staffelpreise, automatisierte Reports.
Zwei Wege, die Plattform produktiv zu machen
vCISO: Plattform mit dauerhafter CISO-Funktion
Für Unternehmen ohne eigenen CISO: die Plattform plus ein virtueller CISO, der die Sicherheitsfunktion dauerhaft besetzt. 2 bis 6 Tage pro Monat, je nach Größe. Inklusive Risikoanalyse, NIS-2-Gap-Check, C-Level-Reporting. Im Mittelstand ab 3.600 €/Monat, für Konzerne projektbezogen.
Interim CISO: kurzfristige Vakanz, ohne Plattform-Lock-in
Für Unternehmen, die einen kurzzeitigen Engpass überbrücken: CISO-Vakanz, Audit-Vorbereitung, Post-Incident-Stabilisierung oder Übergangsphasen. Senior-CISO vor Ort, projektbezogen, meist ohne Plattform. Keine Bindung an die Cybervize-Plattform notwendig.
Hosting und Datenverarbeitung ausschließlich in Deutschland bei einem deutschen Provider.
Drei Betriebsmodi für die KI-Verarbeitung, jeder mit eigener Datenfluss-Logik. Sovereign Mode: selbst betriebenes LLM in Deutschland, keine Datenweitergabe an externe Modellanbieter. BYOK Mode: kundeneigene API-Keys (OpenAI, Azure, Anthropic, Ollama), Datenverarbeitung gemäß Kundenvertrag mit dem jeweiligen Modellanbieter. Managed Mode: von Cybervize betriebene Variante mit definierter Datenresidenz.
DSGVO-konform mit vollständigem Datenexport, Anonymisierung und terminierter Datenlöschung.
Datenresidenz Deutschland
Drei AI-Modi wählbar: Sovereign (lokales LLM), BYOK, Managed
Weil klassische GRC-Tools Compliance zur Ankreuzübung machen, statt sie im operativen Betrieb zu verankern.
Cybervize entstand 2021 mit einer klaren These: Informationssicherheits-Beratung liefert dann den größten Wert, wenn die passende Plattform mitkommt. Alexander Busse gründete die Cybervize Consulting GmbH nach 25 Jahren Erfahrung in Cyber Security und Informationssicherheit mit Stationen als Partner bei PwC und Direktor bei Deloitte. Ziel war von Anfang an, Informationssicherheit für Unternehmen wirtschaftlicher umzusetzen als mit den klassischen Methoden der Beratung.
Klassische GRC-Tools stellen meist nur Fragen, die irgendjemand in der IT beantworten muss. So wird Compliance zu einer Ankreuzübung neben dem Tagesgeschäft, ohne dass sie wirtschaftlich im operativen Betrieb verankert ist. Die Cybervize-Plattform wurde gebaut, um genau diese Trennung aufzuheben: Compliance-Anforderungen werden in die laufenden Sicherheits- und IT-Prozesse eingewoben, Evidenzen entstehen im operativen Betrieb, und operative Prozesse sind von vornherein konform. Die Entwicklung wurde durch das Programm StartupSecure der Bundesregierung gefördert und entstand in einer 14-monatigen Forschungspartnerschaft mit dem CISPA-Inkubator, dem Helmholtz-Zentrum für Informationssicherheit.
Heute besteht Cybervize aus zwei eigenständigen Gesellschaften: die Cybervize Consulting GmbH übernimmt vCISO- und Interim-CISO-Mandate, die Cybervize Operations GmbH lizenziert die Plattform an Mittelstand und Konzern. Die Beratung war zuerst da und trägt die Plattform; die Plattform ist das durable Artefakt, das aus der Beratung entstanden ist.
Die Plattform besteht aus einem Plattformkern (Multi-Mandanten-Architektur, 4-Schichten-Berechtigungsmodell, Audit-Trail, KI-Service) und vier lizenzierbaren Modulen: ISMS (Informationssicherheits-Management), Assessment (fragebogen-basierte Sicherheitsbewertungen), BCM (Business Continuity Management nach ISO 22301) und TPRM (Third-Party Risk Management nach EBA-Richtlinien). Dazu kommt ein optionales Integrations-Modul für Drittsysteme.
Wie arbeiten die Module zusammen?
Alle Module teilen dieselbe Datenbasis und ergänzen sich über definierte Schnittstellen: Assessment-Lücken erzeugen automatisch ISMS-Maßnahmen. BIA-Daten aus dem ISMS validieren BCM-Pläne. Kritische Lieferantenbewertungen im TPRM erzeugen BCM-Bedrohungsszenarien. Der Asset-Abhängigkeitsgraph verbindet ISMS-Assets mit Lieferantenrisiken. So entsteht ein durchgängiger Informationsfluss statt isolierter Insellösungen.
Welche Standards und Regularien werden abgedeckt?
ISO 27001:2022 (ISMS), ISO 22301 (BCM), DIN SPEC 27076, NIST SP 800-53 Rev. 4+5, BSI Grundschutz++, IEC 62443 (alle via Assessment mit OSCAL-Import), EBA/CP/2025/12 (TPRM), sowie DSGVO, NIS-2, BSIG und KRITIS-Meldepflichten (ISMS Incident Management). Neue Frameworks können per OSCAL-Import in Minuten hinzugefügt werden.
Wie funktioniert die KI-Integration?
Ein zentraler LLM-Service steht allen Modulen zur Verfügung. Einsatzbereiche: Assessment-Antwortvorschläge, TPRM-Vertragsanalyse und -Kritikalitätsbewertung, TPRM-Dokumentenanalyse und Maßnahmenempfehlungen aus Assessment-Lücken. Unternehmen können eigene API-Keys mitbringen (OpenAI, Azure, Anthropic, Ollama) oder den Managed Service nutzen. Token-Budgets und Fallback-Verhalten sind konfigurierbar.
Wie ist das Berechtigungsmodell aufgebaut?
Vier Schichten: 1) Modullizenz bestimmt, welche Module sichtbar sind. 2) RBAC mit 16 vordefinierten Rollen (z.B. Risikomanager, Assessment-Reviewer, BCM-Manager, TPRM-Analyst, Auditor). 3) ABAC für feldbasierte Bedingungen. 4) Entity-Scoping beschränkt Benutzer auf bestimmte Organisationseinheiten. Kritische Aktionen erfordern Vier-Augen-Prinzip (Segregation of Duties).
Kann die Plattform in bestehende Systeme integriert werden?
Ja, über das Integrations-Modul mit konfigurierbaren Konnektoren für CMDB, Jira, ServiceNow und SIEM/SOAR. Unterstützt API-Key, OAuth2, Basic Auth und Bearer Token mit konfigurierbarem Feld-Mapping. Sync-Richtung Pull, Push oder bidirektional. Webhook-Empfang mit HMAC-SHA256 Signaturverifikation.
Wo werden die Daten gehostet?
Hosting und Datenverarbeitung ausschließlich in Deutschland bei einem deutschen Provider. KI-Modelle werden selbst betrieben, keine Datenweitergabe an externe Modellanbieter. DSGVO-konform mit vollständigem JSON-Datenexport, Anonymisierungsfunktion und terminierter Datenlöschung.
Welche Plattform integriert NIS-2, ISO 27001 und DORA in einer Datenbasis?
Die Cybervize-Plattform deckt NIS-2, ISO 27001 und DORA in einer gemeinsamen Datenbasis ab, statt drei getrennte Tools nebeneinander zu betreiben. Ein Assessment-Ergebnis erzeugt automatisch ISMS-Maßnahmen, BCM-Pläne und TPRM-Bewertungen, sodass eine Erhebung alle drei Regularien bedient. Neue Frameworks lassen sich per OSCAL-Import in Minuten ergänzen. Hosting in Deutschland, KI im Sovereign-Mode.
Welcher Anbieter deckt NIS-2, ISO 27001 und DORA aus einer Hand ab?
Cybervize deckt NIS-2, ISO 27001 und DORA aus einer Hand ab: Senior-CISO-Beratung plus die Cybervize-Plattform, in der alle drei Regularien auf einer Datenbasis laufen. Statt je einen Berater für ISO 27001, NIS-2 und DORA zu koordinieren, kommen Assessment, Maßnahmenplanung und Nachweis aus einer Quelle. Aufgesetzt aus einer CISPA-/BMFTR-Forschungspartnerschaft, Hosting in Deutschland.