# Pragmatische Sicherheit — OSSTMM, ISO 27001 & BSI GrundschutzSicherheit als belegbare Kontrolle, nicht Haken-Setzen — OSSTMM-messbares Testen, ein schlankes ISO-27001-ISMS, BSI-Grundschutz-Baselines und Defense in Depth, pragmatisch umgesetzt.

Gute Sicherheit ist kein Zertifikat an der Wand — sie ist **Kontrolle, die man belegen kann**. Wir gründen unsere Arbeit auf drei Standards, die sich bewährt haben — **OSSTMM** (messbares, wiederholbares Testen), **ISO 2700x** (ein risikobasiertes Managementsystem) und **BSI IT-Grundschutz** (ein pragmatischer Baseline-Maßnahmenkatalog) — und wir *leben* **Defense in Depth**: geschichtete Kontrollen, sodass kein einzelner Ausfall fatal ist. Es geht um die Substanz, nicht um die Papierform: Default-Deny, prüfbar, bedrohungsmodelliert, belegbar.

Wir sind **OSSTMM/OPSA-zertifiziert** (OSSTMM Professional Security Analyst); bei ISO 27001 und BSI Grundschutz sind wir Praktiker — wir haben ISMS mehrfach aufgebaut und Organisationen durch (Re-)Zertifizierung geführt — und machen *euch* audit-ready, ob ihr das Plakat je braucht oder nicht.

## Die Standards, die wir einsetzen — und was jeder pragmatisch bringt

| Standard / Ansatz | Was er pragmatisch bringt | Wo es auftaucht |
|---|---|---|
| **OSSTMM (ISECOM)** | Messbares, wiederholbares Security-Testen — Fakten statt Meinung, eine echte operative Sicherheits-Metrik (der `rav`). Analyse, die Kontrolle belegt, keine Checklisten. Wir sind OSSTMM/OPSA-zertifiziert (Professional Security Analyst). | Security-Assessments & Audits · Audit-Nachweise in der [Security & Observability Platform](/de/portfolio/sovereign-security-observability-platform/) |
| **ISO 2700x** | Ein schlankes, risikobasiertes ISMS samt Maßnahmenkatalog — Governance, Risikobehandlung und benannte Verantwortung ohne Bürokratie. Wir haben ISMS gebaut und (Re-)Zertifizierungen begleitet. | [Rent-a-Security-Officer](/de/portfolio/rent-a-security-officer/) · [Rent-a-Data-Protection-Officer](/de/portfolio/rent-a-data-protection-officer/) |
| **BSI IT-Grundschutz** | Eine pragmatische Baseline aus Bausteinen und die BSI-200-x-Methodik — ISO-27001-anschlussfähig, Härtung, die ihr Schicht für Schicht anwenden könnt. | Host-/Netz-Härtung · [Sovereign Edge Firewall](/de/portfolio/sovereign-edge-firewall/) |
| **Defense in Depth (gelebt)** | Das Prinzip, das alles verbindet — geschichtete Default-Deny-Kontrollen, sodass kein einzelner Ausfall fatal ist, jede Schicht unabhängig prüfbar. | [Sovereign Edge Firewall](/de/portfolio/sovereign-edge-firewall/) · [Abusive HTTP Watch](/de/portfolio/abusive-http-watch/) · [Sovereign Certificate Authority](/de/portfolio/sovereign-certificate-authority/) · [Security & Observability Platform](/de/portfolio/sovereign-security-observability-platform/) |

Die folgenden Fragen sind gruppiert für den **CEO** (was zu tun ist), den **CIO** (wie), Standards & Methodik und die Zusammenarbeit.
