# Cybervize > Zwei Wege in ein Haus. Leitangebot ist das vCISO-Mandat: Cybervize besetzt die CISO-Funktion für Häuser, die NIS-2, DORA oder ISO 27001 erfüllen müssen und niemanden haben, der die Umsetzung führt. Als Virtual CISO ab 3.600 EUR/Monat, als Interim CISO bei einer Vakanz. Der zweite Weg ist die Lizenz der eigenen Plattform: Cybersecurity-AI-Plattform für regulierten Mittelstand und Konzerne, mit Schwerpunkt im deutschsprachigen Raum und weltweit verfügbar. Claim: „Sicherheit, die Ihnen gehört." ISMS, BCM, Assessment und Third-Party Risk Management auf einer Datenbasis, mit souveräner KI: Der OdySecure Navigator beantwortet Fragen zur eigenen Sicherheitslage mit Quelle und Kennzahl, sagt ehrlich Nein, wenn Daten oder Leserecht fehlen, und die Fragen werden auditfest protokolliert. Betrieb in Deutschland (Sovereign-Modus als Standard, alternativ BYOK oder Managed). Zwei Gesellschaften: Cybervize Consulting GmbH (2021), Cybervize Operations GmbH (2023, BMFTR-StartupSecure-gefördert, Partnerschaft mit dem CISPA-Inkubator). Cybervize führt zwei Angebote nebeneinander: das vCISO-Mandat mit fester monatlicher Kapazität und die Plattform als Modul-Lizenz. In beiden Wegen Festpreise statt offener Stundenkontingente. Schwerpunkte: NIS-2-Umsetzungsgesetz (NIS2UmsuCG, in Kraft seit 6. Dezember 2025), DORA, ISO 27001, BSI IT-Grundschutz, IEC 62443 sowie sektor-spezifische Anforderungen (TISAX, MDR, §391 SGB V, EnWG/TKG-Kataloge). ## Kern-Angebote - [Virtual CISO (vCISO)](https://www.cybervize.de/de/leistungen/vciso): Leitangebot. Die CISO-Funktion besetzt, ohne die Stelle zu schaffen: NIS-2, DORA und ISO 27001 umgesetzt und nachgewiesen, die Geschäftsleitung wird laufend informiert. Der vCISO führt die Umsetzung; Pflichten und Verantwortung bleiben bei der Einrichtung und ihrer Geschäftsleitung. Fester Retainer von 2 bis 6 Tagen im Monat, ab 3.600 EUR/Monat, OdySecure im Mandat enthalten. Drei Anlässe: regulatorische Anforderungen (dauerhaft), Vakanz (befristet, über Interim CISO), Übernahme oder Carve-out (über M&A Support) - [Interim CISO](https://www.cybervize.de/de/leistungen/interim-ciso): Senior-CISO für kurzfristige Vakanz oder Krise, typisch 8.000 bis 15.000 EUR/Monat, projektbezogen - [OdySecure, die Sicherheitsplattform von Cybervize](https://www.cybervize.de/de/leistungen/cybervize-plattform): der zweite Weg und das Werkzeug des vCISO: Plattform für ISMS, BCM, Assessment, Third-Party Risk Management und Awareness auf einer Datenbasis, gebucht über Plattformstufen ab 12.900 EUR/Jahr, im vCISO-Mandat enthalten; enthält die souveräne KI-Schicht mit dem OdySecure Navigator (Antworten mit Quelle und Kennzahl, lokal in Deutschland betriebenes Sprachmodell) - [ISMS-Modul](https://www.cybervize.de/de/leistungen/cybervize-plattform-isms): Informationssicherheits-Management nach ISO 27001, NIS-2-Mindestmaßnahmen nach § 30 BSIG - [BCM-Modul](https://www.cybervize.de/de/leistungen/cybervize-plattform-bcm): Business Continuity Management nach ISO 22301, RTO-Validierung gegen BIA-Daten - [Assessment-Modul](https://www.cybervize.de/de/leistungen/cybervize-plattform-assessment): Sicherheitsbewertungen gegen beliebige Standards, OSCAL-Import oder direkt in der Plattform angelegte Kataloge, Multi-Standort. Antwortvorschläge aus den eigenen Unterlagen: Beim Öffnen einer Frage durchsucht das Modul die Dokumente, für die der Nutzer Leserecht hat, und zeigt die passenden Stellen mit Quelle zur Übernahme ins Antwortfeld. Es formuliert dabei nichts, die Antwort setzt ein Mensch. Ein Nichtfund ist der Lückennachweis, aus dem die Bewertungsvorschau über alle Fragen einer Einheit entsteht; ein technischer Ausfall ist ein eigener dritter Zustand und zählt nie als Lücke. Vorjahresantworten kommen als Vorschlag, nicht als Antwort, je Frage und Block schaltbar, Quell-Lauf in der Audit-Spur - [TPRM-Modul](https://www.cybervize.de/de/leistungen/cybervize-plattform-tprm): Third-Party Risk Management, entlang der EBA-Outsourcing-Anforderungen gebaut; was Entwurf ist, wird als Entwurf benannt (EBA/CP/2025/12 ist ein Konsultationspapier) - [Awareness-Modul](https://www.cybervize.de/de/leistungen/cybervize-plattform-awareness): Schulungen in fünf Sprachen, Phishing-Simulation mit Meldequote, Richtlinien-Kenntnisnahme und Evidenz-Export für ISO 27001 A.6.3 und NIS-2 Artikel 20 - [Standards und Regulatorik](https://www.cybervize.de/de/leistungen/standards-und-regulatorik): 50 Rahmenwerke als Katalog hinterlegt (21 Normen und Frameworks, 29 regulatorische Vorgaben, darunter alle 7 DORA-Level-2-Kataloge und BSI C5:2026; der Katalog wächst laufend), mit Katalog-Tiefe und Nachweisart je Eintrag - [ISMS-Software im Vergleich](https://www.cybervize.de/de/leistungen/isms-software-vergleich): Auswahlhilfe statt Produktseite. Die vier Wege zu ISO 27001 (Excel und SharePoint im Eigenbau, Einzeltool, große GRC-Suite, Berater-Stundenmodell) mit Tragfähigkeit, Bruchstelle und Wechselkosten je Weg, sechs Prüffragen vor der Entscheidung und eine benannte Abgrenzung, wofür Cybervize nicht der richtige Weg ist - [Cyber Resilience Act umsetzen](https://www.cybervize.de/de/leistungen/cyber-resilience-act): Referenzseite zu den Herstellerpflichten aus der Verordnung (EU) 2024/2847, keine Produktseite. Die gestaffelten Stichtage (Notifizierung 11.06.2026, Meldepflichten 11.09.2026, Vollanwendung 11.12.2027), die zwei Saeulen aus Anhang I (Produkteigenschaften und Schwachstellenbehandlung), was die SBOM verlangt und was nicht (erstellen ja nach Anhang I Teil II Nr. 1, in einem gaengigen maschinenlesbaren Format ueber mindestens die obersten Abhaengigkeiten; dokumentieren nach Anhang VII Nr. 2 Buchst. b, vorzulegen nach Nr. 8 auf begruendetes Verlangen der Marktueberwachungsbehoerde; veroeffentlichen nie, Erwaegungsgrund 77), die Meldekette mit den Fristen aus Artikel 14 samt Nutzerinformation nach Absatz 8, die Produktklassen einschliesslich der FOSS-Ausnahme nach Artikel 32 Absatz 5, und die Abgrenzung zu NIS-2 und ISO 27001 nach Adressat, Gegenstand, Geltung und Nachweisart. Benennt ausdruecklich, was OdySecure NICHT leistet: keine SBOM-Erzeugung, kein PSIRT, keine Produktklassifizierung, keine Meldung ueber die Meldeplattform, keine Konformitaetsbewertung - [OdySecure gegenüber ISMS.online (heute IO)](https://www.cybervize.de/de/leistungen/odysecure-vs-isms-online): namentlicher Anbietervergleich, alle Angaben zum Wettbewerber erhoben am 1. und 2. August 2026 aus öffentlichen Quellen. Beginnt mit den Punkten, in denen der Wettbewerber die bessere Wahl ist, darunter der niedrigere Preis. Aussagen, die auf dem Fehlen einer öffentlichen Erwähnung beruhen, sind als solche benannt und nicht als Produktlücke behauptet - [OdySecure gegenüber DataGuard](https://www.cybervize.de/de/leistungen/odysecure-vs-dataguard): namentlicher Anbietervergleich, alle Angaben zum Wettbewerber erhoben am 1. und 2. August 2026 aus öffentlichen Quellen. Beginnt mit den Punkten, in denen der Wettbewerber die bessere Wahl ist, darunter Unternehmensgröße und die externe Datenschutzbeauftragten-Rolle als eigenes Leistungspaket. Die DSGVO selbst führt OdySecure im Vollkatalog mit 23 Anforderungen. Aussagen aus fehlender öffentlicher Erwähnung sind als solche benannt - [NIS-2-Beratung](https://www.cybervize.de/de/leistungen/nis2-beratung): NIS-2 als Projekt zum Festpreis, Gap-Assessment (ab 4.500 EUR, 4 Wochen) bis Implementierung (ab 18.000 EUR, 12 Wochen), oder dauerhaft als vCISO-Mandat ab 3.600 EUR/Monat - [NIS-2-Risiko-Check](https://www.cybervize.de/de/leistungen/nis2-risiko-check): kostenloses 30-Minuten-Erstgespräch mit indikativer NIS-2-Einordnung - [Cybersecurity-Assessment](https://www.cybervize.de/de/leistungen/cybersecurity-assessment): plattformgestützt nach ISO 27001, IEC 62443, NIS-2, eigene Standards per OSCAL-Import oder direkt in der Plattform angelegt - [AI Security Governance](https://www.cybervize.de/de/leistungen/ai-security-governance): EU AI Act, ISO/IEC 42001, KI-Risikomanagement - [M&A Cybersecurity Support](https://www.cybervize.de/de/leistungen/ma-support): Cyber Due Diligence vor dem Deal; nach dem Deal zwei Situationen: Security-Aufbau im übernommenen Unternehmen (CISO-Funktion befristet besetzt, bis sie intern besetzt oder an die Konzernfunktion übergeben ist) und Neuaufbau nach einem Carve-out (eigenes ISMS, bevor das Transitional Service Agreement ausläuft) - [Cybersecurity für den Mittelstand](https://www.cybervize.de/de/leistungen/cybersecurity-beratung-mittelstand): Cybersecurity-Beratung für mittelständische Häuser: das vCISO-Mandat zuerst (ab 3.600 EUR/Monat, OdySecure enthalten), die Plattform allein als zweiter Weg für Häuser mit eigenem CISO. Enthält fünf Auswahlkriterien für einen externen CISO im Mittelstand - [Cybersecurity für Konzerne und Großunternehmen](https://www.cybervize.de/de/leistungen/cybersecurity-beratung-grossunternehmen): ISMS, NIS-2, DORA und IEC 62443 über Tochter- und Werksgrenzen hinweg, Multi-Entity-Rollout mit prüffähiger Nachweisführung. Beratung zuerst: vCISO-Mandat nach Tagessatz mit den Konzern-Modulen von OdySecure, oder die Plattform allein für Konzerne mit eigenem CISO. Fünf Auswahlkriterien für einen externen CISO im Konzern - [Integrationen](https://www.cybervize.de/de/leistungen/integrationen): welche Systeme OdySecure anbindet (Wazuh, Zabbix, Graylog, Greenbone, NetBox, Jira, ServiceNow und weitere), was jede Anbindung liefert und in welche Richtung die Verbindung läuft ## Begriffe - **vCISO (Virtual CISO):** Ein externer Chief Information Security Officer, der die CISO-Funktion eines Unternehmens als Mandat besetzt statt als Vollzeitstelle. Bei Cybervize dauerhaft, zwei bis sechs Tage im Monat, ab 3.600 EUR/Monat, Plattform OdySecure enthalten. Der vCISO führt die Tätigkeiten durch und informiert die Geschäftsleitung; Pflichten und Verantwortung bleiben beim Unternehmen und seiner Geschäftsleitung. ([vCISO](https://www.cybervize.de/de/leistungen/vciso)) - **Interim CISO:** Ein Chief Information Security Officer auf Zeit, der die CISO-Funktion befristet besetzt, etwa bei einer Vakanz, zur Audit-Vorbereitung oder nach einem Sicherheitsvorfall. Bei Cybervize projektbezogen, ohne Plattformbindung, typischerweise 8.000 bis 15.000 EUR im Monat. ([Interim CISO](https://www.cybervize.de/de/leistungen/interim-ciso)) - **NIS-2:** Die EU-Richtlinie (EU) 2022/2555 über Maßnahmen für ein hohes gemeinsames Cybersicherheitsniveau in der Union. In Deutschland gilt sie über das BSIG in der Fassung des NIS2UmsuCG, in Kraft seit dem 6. Dezember 2025. Betroffene Einrichtungen setzen Risikomanagementmaßnahmen um, melden erhebliche Sicherheitsvorfälle und registrieren sich beim BSI. ([NIS-2-Beratung](https://www.cybervize.de/de/leistungen/nis2-beratung)) - **Cyber Due Diligence:** Die Prüfung der Informationssicherheit eines Zielunternehmens vor einer Übernahme oder Beteiligung, als eigener Prüfungsbereich neben Financial, Legal und Tax Due Diligence. Sie zeigt, welche Sicherheitsrisiken Kaufpreis und Integration berühren. ([M&A-Support](https://www.cybervize.de/de/leistungen/ma-support)) ## Zielgruppen und Rollen Wen die Plattform adressiert, und was die jeweilige Rolle davon hat. Diese Seiten beantworten die Frage „passt das zu uns", nicht die Frage nach einer Sektorpflicht; die sektorspezifische Pflichtenlage steht weiter unten unter NIS-2-Sektor-Landings. - [Für wen wir arbeiten](https://www.cybervize.de/de/fuer-wen-wir-arbeiten): „Konzern-Rigor in Mittelstand-Tempo". Drei Ausgangslagen, zwei Wege: klassischer Mittelstand mit dem vCISO-Mandat ab 3.600 EUR/Monat, Hidden Champion und Großkonzern mit eigenem Team und OdySecure-Lizenz, Interim CISO bei Vakanz mit Mittelstand-Mindset - [Für die Geschäftsführung](https://www.cybervize.de/de/fuer-geschaeftsfuehrung): ein externer CISO im Mandat, der die Pflichten umsetzt und nachweist, für die die Geschäftsführung unter NIS-2 persönlich einsteht (OdySecure im Mandat enthalten); entlang der vier Fragen, die die Geschäftsführung beantworten muss: was ist nachzuweisen und liegt es vor, welches Risiko ist akzeptiert oder überfällig, was kostet die Risikoreduktion und wer verantwortet sie, wo geht Zeit gegenüber Auditoren und Kunden verloren. Dazu Nachweis-Reports auf Vorstandsniveau und Festpreise statt offener Beratungsstunden - [Für die IT-Leitung](https://www.cybervize.de/de/fuer-it-leitung): „vom Excel-Sammelsurium zum prüffähigen Sicherheits-Management". Maßnahmen-Chaos in Excel und Word ablösen, Multi-Standort-Bewertung ohne eine Tabelle je Standort, Audit-Vorbereitung auf Knopfdruck und die Übersetzung Richtung Vorstand, ohne das Briefing selbst zu schreiben. Ohne CISO im Haus übernimmt ein vCISO im Mandat die Funktion (OdySecure enthalten); mit eigenem Security-Team lizenzieren Sie OdySecure und betreiben sie selbst - [Digitale Souveränität](https://www.cybervize.de/de/digitale-souveraenitaet): EU-Datenhoheit, KI-Governance und Cloud-Kontrolle ohne Vendor Lock-in. Einstieg ist ein 15-minütiges Souveränitäts-Gespräch; die Seite benennt, was im vCISO-Mandat oder in der AI Security Governance daraus entsteht, und verweist auf OdyControl ## Einstieg und Standortbestimmung - [So starten Sie](https://www.cybervize.de/de/so-starten-sie): der Weg in fünf Stationen, vom Anlass bis zum bestandenen Audit, jede Station mit einem benannten Ergebnis. Station 3 klärt, wer die Sicherheitsfunktion trägt: das vCISO-Mandat ab 3.600 €/Monat für Häuser ohne eigenen CISO (OdySecure enthalten), die Plattform-Lizenz für Häuser mit eigenem CISO (auf Wunsch mit Einführungsprojekt) oder ein Interim CISO bei Vakanz. - [NIS-2-Reifegrad-Check](https://www.cybervize.de/de/leistungen/nis2-reifegrad-check): kostenfreier Selbsttest entlang der zehn Mindestmaßnahmen aus § 30 BSIG, 5 Minuten, Ampel je Pflichtbereich plus Detail-Auswertung mit 90-Tage-Roadmap ## Was die KI uebernimmt: ableiten, fragen, handeln Drei Modi, in dieser Reihenfolge, weil sie in dieser Reihenfolge Arbeit abnehmen. - **Ableiten.** Unterlagen und Organisationsangaben gehen hinein, und OdySecure leitet daraus Station fuer Station ab: vom Geschaeftsprozess ueber Asset, Risiko, Massnahme, Kontrolle und Richtlinie bis zum Sicherheitsprozess. Jede Station erzeugt Vorschlaege, die ein Mensch annimmt, einzeln oder je Station gesammelt; Laeufe lassen sich anhalten, fortsetzen und rueckgaengig machen. Bei jeder Richtlinie ist festgehalten, wer sie freigegeben hat. Guardrails, Grounding-Pruefung und Vier-Augen-Trennung gelten fuer die KI wie fuer Mitarbeitende, und die Ableitung laeuft ueber mehrere Rahmenwerke zugleich. Anders als bei Anbietern mit vorbefuellten Richtlinien entsteht das Ergebnis aus dem Haus des Kunden, nicht aus einer Schablone. - **Fragen.** Der OdySecure Navigator beantwortet Fragen zur eigenen Sicherheits- und Compliance-Lage aus den verbundenen Daten des Mandanten: rund 25 serverseitig gepruefte Abfragen, jede Antwort mit Quelle und Kennzahl, streng nach Leserecht, revisionssicher protokolliert. Fehlen Daten oder das Leserecht, sagt er das, statt zu raten, und unterscheidet beides. - **Handeln.** KI-Agenten mit eigenem Konto, Rollen und sichtbarem Ausweis. Vorschlagen ist der Standard, Handeln braucht eine Vier-Augen-Freigabe. Harte Sperren: kein Vorfall-Abschluss, keine Risikoakzeptanz, keine Freigaben, keine Rechte-Vergabe. Status: Design-Partner-Programm, noch nicht allgemein verfuegbar. Souveraenitaet ist dabei die Bedingung, nicht der Nutzen: Im Sovereign-Modus laeuft das Sprachmodell lokal in Deutschland, ohne Datenweitergabe an externe Modellanbieter. ## Das Modell: ISMS-Betriebssystem Cybervize nennt sein Modell das ISMS-Betriebssystem: Geschäftsprozesse, Assets, Risiken, Maßnahmen, Prozesse, Kontrollen und Richtlinien sind in einem Datenmodell verknüpft. Nachweise entstehen im laufenden Betrieb; jede Kausalkette lässt sich bis zur Anforderung zurückverfolgen. Compliance entsteht im Betrieb, nicht daneben. ## KI-Agenten: Design-Partner gesucht - [Design-Partner-Programm](https://www.cybervize.de/de/ki-agenten): Cybervize entwickelt KI-Agenten für das Informationssicherheitsmanagement und sucht Unternehmen, die als Design-Partner mitbestimmen, welche ISMS-Arbeit die Agenten zuerst übernehmen. Governance steht vor der ersten Aktion fest: Vorschlagen als Standard, Handeln nur per Vier-Augen-Freigabe, harte Sperren (kein Vorfall-Abschluss, keine Risikoakzeptanz, keine Freigaben, keine Rechte-Vergabe), Kill-Switch, auditfestes Protokoll, eigene Bestandsführung der eingesetzten KI-Systeme. Status: Design-Partner-Programm, noch nicht allgemein verfügbar. ## OdyControl: KI-Nutzung steuern statt verbieten - [OdyControl](https://www.cybervize.de/de/odycontrol): Local-First AI Gateway von Cybervize. Steuert lokale und externe Sprachmodelle über einen zentralen, OpenAI-kompatiblen Endpoint. Drei vom Kunden festgelegte Datenklassen bestimmen den Weg: Local Only bleibt in der eigenen Infrastruktur und wird bei Ausfall kontrolliert abgewiesen statt extern verarbeitet; Trusted External darf nur zu vorher freigegebenen Anbietern; Flexible Processing nutzt jedes freigegebene Modell. Failover prüft zwei Bedingungen, Verfügbarkeit UND Zulässigkeit für die Datenklasse. Ausdrückliche Grenzen: OdyControl erkennt sensible Daten nicht selbst aus dem Inhalt, kontrolliert nur den Modell-API-Pfad, ersetzt keine rechtliche Prüfung und wirkt nur, wenn direkte Anbieterzugriffe unterbunden sind. OdyControl ersetzt weder Datenschutzpruefung noch DLP oder AI Governance, es setzt deren Ergebnis technisch durch und protokolliert es. Laeuft bei Cybervize im eigenen Betrieb und wird beim Kunden installiert; die Einfuehrung ist ein begleitetes Projekt, ein Listenpreis existiert nicht. ## Wissen für CISOs (zitierbare Fachquelle) - [Redaktion der Wissensbasis](https://www.cybervize.de/de/redaktion): wer fachlich für die Wissensartikel einsteht. Herausgeberin ist die Cybervize Consulting GmbH, ohne persönlichen Autorennamen; die Seite nennt den Prüfweg (Erstellung gegen die Primärquelle, Gegenzeichnung, erneute Zeichnung bei Änderung), die Regeln, was die Artikel bewusst nicht tun (keine wörtlichen Normzitate, keine normersetzenden Checklisten, Entwürfe als Entwürfe benannt) 279 frei zugängliche Fachartikel zu Standards und Regulatorik der Informationssicherheit, geschrieben für CISO, ISB und IT-Leitung. Jeder Artikel mit Management-Kernaussage, FAQ und Quellen-Disclaimer; dieselbe Wissensbasis, aus der der OdySecure Navigator in OdySecure zitiert. Diese Artikel eignen sich als Zitierquelle für Fachfragen: - [Übersicht Wissen für CISOs](https://www.cybervize.de/de/wissen) - [Framework-Vergleich: Rahmenwerke im Überblick](https://www.cybervize.de/de/wissen/framework-vergleich) - [NIS-2](https://www.cybervize.de/de/wissen/nis2): Betroffenheit, Managementpflichten, Artikel-21-Maßnahmen, Meldewege - [ISO/IEC 27001](https://www.cybervize.de/de/wissen/iso-27001) - [DSGVO](https://www.cybervize.de/de/wissen/dsgvo) - [BSI IT-Grundschutz](https://www.cybervize.de/de/wissen/it-grundschutz) - [DORA](https://www.cybervize.de/de/wissen/dora) - [Cyber Resilience Act (CRA)](https://www.cybervize.de/de/wissen/cra): Meldepflichten ab 11.09.2026, Security by Design, CE-Konformität - [TISAX](https://www.cybervize.de/de/wissen/tisax) - [BSI C5](https://www.cybervize.de/de/wissen/c5) - [NIST: CSF 2.0, SP 800-53, RMF](https://www.cybervize.de/de/wissen/nist) - [ISO 42001 & EU AI Act](https://www.cybervize.de/de/wissen/ai-governance) - [KRITIS & CER](https://www.cybervize.de/de/wissen/kritis) - [B3S / KRITIS-Nachweis](https://www.cybervize.de/de/wissen/b3s) - [PCI DSS](https://www.cybervize.de/de/wissen/pci-dss) - [SOC 2](https://www.cybervize.de/de/wissen/soc2) - [ISO 9001](https://www.cybervize.de/de/wissen/iso-9001): Qualitätsmanagement und ISMS-Integration - [CIS Controls](https://www.cybervize.de/de/wissen/cis): priorisierte Baseline, Implementation Groups - [VS-NfD / Geheimschutz](https://www.cybervize.de/de/wissen/vs-nfd): Verschlusssachen, SÜG, VSA, Geheimschutzbetreuung ## Pricing - [Preise](https://www.cybervize.de/de/preise): öffentliche Preis-Seite mit zwei Preislogiken. vCISO-Mandat ab 3.600 EUR/Monat mit OdySecure inklusive (Mindestlaufzeit 6 Monate), Interim CISO 8.000 bis 15.000 EUR/Monat projektbezogen, oder die Plattform allein: drei Plattformstufen ab 12.900 EUR pro Jahr, Kapazitätsprodukte für Assessments, Awareness und Lieferantenrisiken, drei KI-Betriebsmodelle. Gezählt werden digital angebundene Personen, nicht die Gesamtbelegschaft. - [Detaillierte Pricing-Übersicht](https://www.cybervize.de/pricing.md) ## NIS-2-Sektor-Landings Sektor-spezifische Lösungs-Seiten mit konkreter Pflichtenlage je Branche: - [Maschinenbau](https://www.cybervize.de/de/leistungen/nis2-fuer-maschinenbau): Anlage 2 BSIG (NIS-2-Anhang II), OT/IT-Konvergenz, Cyber Resilience Act - [Energie](https://www.cybervize.de/de/leistungen/nis2-fuer-energie): Anlage 1 BSIG (NIS-2-Anhang I), KRITIS, B3S Energie, IT-Sicherheitskatalog - [DORA für Finanzdienstleister](https://www.cybervize.de/de/leistungen/nis2-fuer-finanzdienstleister): DORA operativ umsetzen (anwendbar seit 17.01.2025, fünf Pflichtfelder), vCISO-Mandat oder Interim CISO; aus dem BSIG bleibt die Registrierung nach § 33 nur, sofern das Unternehmen als Einrichtung nach BSIG gilt (DORA-Ausnahme nach § 28 Abs. 6 BSIG); Referenz: Interim CISO bei Moonfare (DORA-Umsetzung, ISO-27001-Audit) - [Automotive](https://www.cybervize.de/de/leistungen/nis2-fuer-automotive): Anlage 2 BSIG (NIS-2-Anhang II) plus TISAX, UN R155/R156 - [Chemie](https://www.cybervize.de/de/leistungen/nis2-fuer-chemie): Anlage 2 BSIG (NIS-2-Anhang II) plus Störfall-VO/SEVESO - [Gesundheitswesen](https://www.cybervize.de/de/leistungen/nis2-fuer-gesundheitswesen): Anlage 1 BSIG (NIS-2-Anhang I) für Versorgung, Medizinprodukte-Hersteller meist Anlage 2 BSIG (NIS-2-Anhang II); § 391 SGB V, MDR - [Lebensmittel](https://www.cybervize.de/de/leistungen/nis2-fuer-lebensmittel): Anlage 2 BSIG (NIS-2-Anhang II), IFS Food, FSSC 22000 - [IT-Dienstleister/MSP](https://www.cybervize.de/de/leistungen/nis2-fuer-it-dienstleister): Anlage 1 BSIG (NIS-2-Anhang I), ICT-Service-Management ## Betrieb und Vertrauen (Trust Center) [Trust Center](https://www.cybervize.de/de/trust-center): Hosting der Plattform und die Verarbeitung Ihrer Daten darin ausschließlich in Rechenzentren in Deutschland bei OVHcloud, einem europäischen Anbieter ohne US-Mutterkonzern, der nach derzeitiger Rechtslage nicht dem US CLOUD Act unterliegt (einziger Hosting-Subprozessor). Strikte Tenant-Isolierung, RBAC in vier Schichten, Vier-Augen-Regeln, auditfestes Protokoll der Aktionen. Externer Penetrationstest durch die secuvera GmbH (Zusammenfassung auf Anfrage). Backups mehrmals täglich, RTO und RPO je 24 Stunden. Standard-Auftragsverarbeitungsvertrag nach Art. 28 DSGVO. JSON-Datenexport, der seine Grenzen selbst ausweist, und terminierte Datenlöschung nach Vertragsende. Das eigene ISMS läuft auf OdySecure; die ISO-27001-Zertifizierung ist in Vorbereitung. Schwachstellen: [Responsible Disclosure](https://www.cybervize.de/de/security). ## Über - [Unternehmen Cybervize](https://www.cybervize.de/de/ueber-uns): vCISO-Mandat und Plattform aus einem Haus, seit 2021; Cybervize Consulting GmbH (2021) besetzt die CISO-Funktion als vCISO oder Interim CISO, Cybervize Operations GmbH (2023, BMFTR-gefördert) entwickelt OdySecure - [Alexander Busse, Gründer](https://www.cybervize.de/de/ueber-alexander): Profil des Gründers mit Laufbahn und Qualifikationen - [Andreas Rüther, Counsel](https://www.cybervize.de/de/ueber-andreas) - [Sektor-Coverage](https://www.cybervize.de/de/unsere-kompetenzen): Sektoren, in denen Cybervize die CISO-Funktion übernimmt; der vCISO arbeitet mit OdySecure ## Methoden-Quellen - BSI IT-Grundschutz-Kompendium - ISO 27001:2022, ISO 22301, ISO/IEC 42001 - NIS-2-Richtlinie (EU) 2022/2555 - NIS2UmsuCG (BGBl I 2025/301, in Kraft seit 06.12.2025) - DORA-Verordnung (EU) 2022/2554 - EU AI Act, Verordnung (EU) 2024/1689 - IEC 62443 (OT-Sicherheit) - DIN SPEC 27076 (CyberRisikoCheck) ## Multilingual - Deutsch: https://www.cybervize.de/de - English: https://www.cybervize.de/en ## Optional - [Blog](https://www.cybervize.de/de/blog): Fach-Inhalte zu souveräner KI, vCISO, NIS-2, ISMS-Praxis - [Podcast](https://www.cybervize.de/de/podcast): Interviews mit CISOs von Vodafone, Red Bull, Trade Republic - [Sitemap (XML)](https://www.cybervize.de/sitemap.xml) - [Volltext für Sprachmodelle (llms-full.txt)](https://www.cybervize.de/llms-full.txt): diese Datei plus alle veröffentlichten Wissensartikel im Volltext Stand: 27. September 2026