Security-Monitoring & NIS2 — von der Bewertung zum funktionierenden SOC und zur Zertifizierungs-Readiness
Eine Organisation unter NIS2 baut echtes Security-Monitoring auf — ein selbst-gehostetes SIEM/XDR, gehärteter Perimeter und ein ISO-27001/BSI-ISMS — von einer OSSTMM-Bewertung bis zum funktionierenden SOC und einem geschulten internen Team.
Lieferung mit eurem eigenen TeamNIS2 macht Security-Aufsicht zur Sache der Geschäftsleitung — aber die Organisation hat keine echte Erkennung: kein SIEM, keine Audit-Trails, keinen Incident-Pfad. Sie braucht belegbares Security-Monitoring und einen funktionierenden SOC, und sie will, dass ihr eigenes Team ihn betreibt.
Bausteine
| Schicht | Was wir liefern / tun |
|---|---|
| Erkennung & Response | Security & Observability Platform (SIEM/XDR) |
| Perimeter | Sovereign Edge Firewall · Abusive HTTP Watch · Certificate Authority |
| Menschen | Security Officer · DPO |
| Disziplinen | Sicherheit · Digitale Souveränität |
Das Ergebnis: ein funktionierender SOC, der der Organisation gehört — belegbare Kontrolle, NIS2-belastbar, ISO-27001/BSI-ready, von einem geschulten internen Team betrieben. → Sprich mit uns
Was jeder Stakeholder wirklich fragt
CEO
Wie exponiert sind wir unter NIS2 gerade?
Ist NIS2 wirklich Sache des Vorstands, nicht der IT?
Was kostet uns ein Breach im Vergleich dazu?
CFO
Sprengt ein SIEM und ein SOC nicht das Budget?
SaaS-SIEMs rechnen pro Gigabyte ab — wie vermeiden wir ausufernde Kosten?
Müssen wir dafür ein ganzes Security-Team einstellen?
CIO
Wie fügt sich Monitoring in das ein, was wir betreiben, und wer betreibt es?
Stört das Ausrollen von Agents und Collectors die Produktion?
Cloud, On-Prem und Container — deckt ein System alles ab?
CISO
Macht das Kontrolle wirklich belegbar oder sieht es nur beschäftigt aus?
Wie schnell erkennen wir tatsächlich etwas?
Bringt uns das durch ein ISO-27001-/NIS2-Audit?
Projektleiter
Was ist der Lieferplan und die Timeline?
Wann bekommen wir die erste echte Erkennung?
Wie phasieren wir das, ohne uns zu verzetteln?
Hausinterner Architekt
Wir betreiben unsere eigene Infrastruktur — passt das dazu oder kämpft es dagegen?
Ist das noch ein Agent und eine Konsole, in die wir nicht hineinsehen können?
Wem gehören die Detection-Inhalte und das Tuning langfristig?
Wie es end-to-end läuft
flowchart LR
A["Idee: NIS2 ist Chefsache"] --> B["Messen (OSSTMM)"]
B --> C["Monitoring bauen (SIEM/XDR)"]
C --> D["Den Perimeter härten"]
D --> E["Betrieb unter einem ISMS"]
E --> F["Übergabe: euer SOC, euer Team"]Die Idee — NIS2 ist Chefsache
Unter NIS2 ist unzureichende Cyber-Governance eine Haftung der Geschäftsleitung — und „wir sind nicht dazu gekommen“ ist selbst ein Befund. Die Organisation braucht echte Erkennung und eine belastbare Haltung. Siehe Sicherheit.Messen (OSSTMM)
Ein fraktionaler Security Officer führt eine messbare OSSTMM-Bewertung durch — was exponiert ist, was kontrolliert ist, was eine echte Lücke ist — und liefert eine Baseline zum Verfolgen, keine Checkliste. Ein DPO deckt die DSGVO-Überschneidung ab.Das Monitoring bauen (SIEM/XDR)
Die selbst-gehostete Security & Observability Platform kommt rein: Erkennung über Endpoints, Server, Netzwerk und Cloud, mit Alerting, Audit-Trails und Dashboards, die der Organisation gehören — kein pro-Gigabyte-SaaS.Den Perimeter härten
Eine Sovereign Edge Firewall (Default-Deny, segmentiert), Abusive HTTP Watch am Web-Rand und eine interne Certificate Authority schließen die offensichtlichen Türen.Betrieb unter einem ISMS
Ein schlankes ISO-27001-/BSI-Grundschutz-ISMS macht aus dem Monitoring Governance: dokumentierte Kontrollen, aufbewahrte Nachweise, ein getesteter Incident-Pfad — zertifizierungs-ready, wenn eine Ausschreibung oder ein Kunde es braucht.Übergabe — euer SOC, euer Team
Wir entwerfen die Rollen, schulen das Security-Team und übergeben den laufenden SOC. Die Organisation kann Kontrolle gegenüber Auditoren, Versicherern und Regulatoren belegen — selbst. Siehe Beratung.
Indikative Phasen (keine Zusage)
gantt
dateFormat YYYY-MM-DD
axisFormat %b
section Bewerten
OSSTMM-Bewertung :a1, 2026-01-05, 2w
section Bauen
SIEM und XDR :a2, after a1, 5w
Perimeter haerten :a3, after a2, 3w
section Betrieb
ISMS :a4, after a3, 4w
SOC-Uebergabe :a5, after a4, 3w