Nexus365 Security · Analyse · Nexus365 Security Scan — CIS-Review nach Benchmark Level 1

Sie wissen nicht, ob Ihre Microsoft-365-Umgebung wirklich sicher konfiguriert ist?

Die meisten KMU-Tenants laufen mit Default-Einstellungen — und merken erst nach einem Vorfall, wo die Lücken sind. Nexus365 Scan vergleicht Ihren Tenant mit dem CIS-Benchmark Level 1 (Center for Internet Security), liefert einen Read-only-Befund und priorisierte Maßnahmen — bevor jemand anderes die Lücken findet.

Die Zahlen hinter dem Risiko
287 Tage
Verweildauer Angreifer unbemerkt
Quelle: IBM Cost of a Data Breach 2024
99 %
der Angriffe nutzen bekannte Konfigurationslücken
Quelle: Microsoft Digital Defense Report
220.000 €
durchschnittlicher Schaden pro KMU-Incident
Quelle: BSI Lagebericht IT-Sicherheit
Unser Versprechen

In 7 Werktagen wissen Sie schwarz auf weiß, wo Sie stehen — mit Executive Summary in CEO-Sprache und priorisiertem Maßnahmenplan.

Preis
Festpreis je nach M365-Plan
ab 990 €
Business Premium ab 990 € · E3 / E5 / E7 ab 1.240 € (+25 % Komplexitätszuschlag) · einmalig · zzgl. USt.
So schnell sehen Sie etwas

Vorgehen in drei Schritten

  1. Schritt 1 · 30 Minuten

    Erste Findings direkt im Erstgespräch

    Wir koppeln den Scan an, schauen live in Ihren Tenant und benennen die ersten konkreten Risiken — noch im selben Termin, nicht in einer Folge-Mail.

  2. Schritt 2 · 7 Werktage

    Vollständiger Erstbericht

    Risiko-Status auf einer Seite, priorisierter Maßnahmenplan mit Aufwand und Risiko-Bewertung, inklusive Management-Präsentation für Geschäftsführung oder Beirat.

  3. Schritt 3 · 60 Minuten

    Übergabegespräch

    Wir gehen den Bericht mit Ihnen durch, beantworten Detailfragen und sortieren die nächsten drei Schritte — mit oder ohne uns.

Ergebnis

Das bekommen Sie am Ende

  • Risiko-Status auf einer Seite — eine klare Aussage, wo Sie gegen CIS-Benchmark, ISO 27001 und NIS2 stehen, ohne Fachjargon.
  • Priorisierter Maßnahmenplan mit Aufwand in Tagen, Risiko-Bewertung und Reihenfolge — sofort umsetzbar.
  • Management-Präsentation, die Sie 1:1 vor Geschäftsführung, Beirat oder Versicherer halten können.
  • Hinweise auf Förderprogramme, wo Bund oder Land die Umsetzung mitfinanzieren.

Was Sie bekommen

Evidenz statt Einschätzung.

Umsetzbares Risikoprofil

Kritische Themen rund um Identität, Geräte, Collaboration und Infrastruktur werden sichtbar — priorisiert nach Wirkung und Aufwand.

Roadmap & Investitionsplan

Sie sehen, was dieses Quartal ansteht, was später budgetiert werden sollte und welche Quick Wins sofort Produktivität freisetzen.

Executive-ready Report

Klare Storyline und ein technischer Anhang, den Sie Führung, Auditoren und Partnern direkt weitergeben können.

Tiefenanalysen

Mehr Tiefe, wo Sie sie brauchen.

Über den Standard-Scan hinaus: Wählen Sie einen Stream für die Tiefenanalyse oder bündeln Sie mehrere zu einem koordinierten Programm. Geführt von Engineers, die Transformationen in deutschen KMU umgesetzt haben — die meisten Assessments liefern wir in vier Wochen oder weniger.

Modern Workplace

Geräte-Baselines, Intune Readiness, Update-Compliance und Enduser-Experience-Metriken.

Cloud Foundations

Azure Governance, Landing Zones, Kostenkontrolle und Automationsreife.

Identity & Access

Entra-ID-Konfiguration, Conditional Access, Lifecycle-Automation und Workflows für privilegierte Zugriffe.

Security Posture

Secure Score, Incident-Response-Bereitschaft, Backup-Strategie und Policy-Ausrichtung auf deutsche und EU-Vorgaben (BSI, DSGVO, NIS2).

So sieht der Bericht aus

Befunde, die man umsetzen kann.

Jeder Befund nennt das Risiko, die Priorität und die konkrete Maßnahme — kein Audit-Jargon, den erst jemand übersetzen muss.

Auszug: Findings & Maßnahmen
Illustratives Beispiel — keine Kundendaten
P1
Legacy Authentication

Für mehrere Protokolle noch aktiv — umgeht MFA vollständig.

Sofort deaktivieren, Ausnahmen dokumentieren

P1
Break-Glass-Konten

Kein dediziertes Notfallkonto mit Phishing-resistenter Anmeldung.

Zwei Konten mit FIDO2-Keys, außerhalb Conditional Access

P2
MFA-Abdeckung

Administratoren vollständig, Standardnutzer lückenhaft.

Registrierungskampagne, dann Conditional-Access-Pflicht

P2
Update-Ringe (Intune)

Patches erreichen alle Geräte gleichzeitig — kein Pilot-Ring.

Gestaffelte Ringe: Pilot → Breit → Kritisch

P3
Gast-Konten

Externe Zugriffe ohne Ablaufdatum oder Review-Prozess.

Access Reviews quartalsweise, Lifecycle automatisieren

Wissen Sie, wo Ihre Umgebung steht?

30 Minuten mit einem Engineer — kein Verkaufsgespräch. Read-only-Zugriff, der Bericht gehört Ihnen, die Roadmap auch.

30-Min Erstgespräch buchen
Häufige Fragen

Was CEOs zu diesem Produkt fragen

Müssen wir Ihnen Admin-Rechte geben?+

Nein. Wir arbeiten standardmäßig mit einem Reader-Konto, das nur Konfigurationen liest. Schreibzugriff bekommen wir erst, wenn Sie nach Bericht eine Umsetzung beauftragen.

Was passiert mit unseren Daten?+

Ihre Daten bleiben in Ihrem eigenen Tenant — wir kopieren oder exportieren nichts. Die Berichte (PDF und Rohdaten) speichern wir in deutschen Rechenzentren und löschen sie nach DSGVO-Vorgaben. Sie erhalten den Bericht jederzeit auf Anfrage.

Können wir den Bericht intern weiterverwenden?+

Ja. Sie erhalten alle Rechte am Bericht und der Management-Präsentation — Sie dürfen sie 1:1 weitergeben oder anpassen.

Was kostet die Umsetzung der Maßnahmen?+

Das hängt von Ihren Findings ab. Sie können selbst umsetzen oder uns beauftragen — pro Maßnahme nennen wir Ihnen im Bericht einen Aufwand in Tagen, damit Sie selbst rechnen können.

Wir sprechen gerne über Ihren konkreten Fall.

30 Minuten, kostenfrei, ohne Verkaufsdruck. Wir hören zu, sortieren mit Ihnen die Lage, und Sie wissen am Ende, ob Nexus365 Security Scan — CIS-Review nach Benchmark Level 1 der richtige Hebel ist.