Nexus.365 Security · Analyse · Nexus.365 Security Scan — CIS-Review nach Benchmark Level 1

Sie wissen nicht, ob Ihre Microsoft-365-Umgebung wirklich sicher konfiguriert ist?

Die meisten KMU-Tenants laufen mit Default-Einstellungen — und merken erst nach einem Vorfall, wo die Lücken sind. Nexus.365 Scan vergleicht Ihren Tenant mit dem CIS-Benchmark Level 1 (Center for Internet Security), liefert einen Read-only-Befund und priorisierte Maßnahmen — bevor jemand anderes die Lücken findet.

Die Zahlen hinter dem Risiko
287 Tage
Verweildauer Angreifer unbemerkt
Quelle: IBM Cost of a Data Breach 2024
99 %
der Angriffe nutzen bekannte Konfigurationslücken
Quelle: Microsoft Digital Defense Report
220.000 €
durchschnittlicher Schaden pro KMU-Incident
Quelle: BSI Lagebericht IT-Sicherheit
Unser Versprechen

In 7 Werktagen wissen Sie schwarz auf weiß, wo Sie stehen — mit Executive Summary in CEO-Sprache und priorisiertem Maßnahmenplan.

Preis
Festpreis je nach M365-Plan
ab 990 €
Business Premium ab 990 € · E3 / E5 / E7 ab 1.690 € · einmalig · zzgl. USt.
Preis
Add-on: Azure Security & Cost
490 €
Azure-Sicherheits- und Kostenprüfung · nur zusammen mit dem Scan · einmalig · zzgl. USt.
So schnell sehen Sie etwas

Vorgehen in drei Schritten

  1. Schritt 1 · 30 Minuten

    Erste Findings direkt im Erstgespräch

    Wir koppeln den Scan an, schauen live in Ihren Tenant und benennen die ersten konkreten Risiken — noch im selben Termin, nicht in einer Folge-Mail.

  2. Schritt 2 · 7 Werktage

    Vollständiger Erstbericht

    Risiko-Status auf einer Seite, priorisierter Maßnahmenplan mit Aufwand und Risiko-Bewertung, inklusive Management-Präsentation für Geschäftsführung oder Beirat.

  3. Schritt 3 · 60 Minuten

    Übergabegespräch

    Wir gehen den Bericht mit Ihnen durch, beantworten Detailfragen und sortieren die nächsten drei Schritte — mit oder ohne uns.

Ergebnis

Das bekommen Sie am Ende

  • Risiko-Status auf einer Seite — eine klare Aussage, wo Sie gegen CIS-Benchmark, ISO 27001 und NIS2 stehen, ohne Fachjargon.
  • Priorisierter Maßnahmenplan mit Aufwand in Tagen, Risiko-Bewertung und Reihenfolge — sofort umsetzbar.
  • Management-Präsentation, die Sie 1:1 vor Geschäftsführung, Beirat oder Versicherer halten können.
  • Lizenz- und Berechtigungs-Übersicht: wo Sie überzahlen, wo Rechte zu weit gefasst sind.
  • Hinweise auf Förderprogramme, wo Bund oder Land die Umsetzung mitfinanzieren.

Das prüft der Scan

Drei Blickwinkel auf Ihren Tenant.

Secure Score Analyse

Bewertung des aktuellen Sicherheitsniveaus Ihres Microsoft-365-Tenants — Microsoft Secure Score im Abgleich mit dem CIS-Benchmark.

Lizenzbewertung & Berechtigungsreview

Prüfung, ob Lizenzen optimal eingesetzt und Berechtigungen korrekt vergeben sind — kein Over-Spending, kein Zugriff, der nicht sein muss.

Funktions- & Produktivitäts-Check

Neben der Sicherheit prüfen wir, ob die genutzten Funktionen zu Ihrem Unternehmen passen — und wo sich Produktivität erhöhen lässt.

Der Kern des Scans bleibt Security — laufende Produktivität, automatisierte Security. Für die tiefe Anforderungs- und Produktivitäts-Analyse gibt es Nexus.365 Productivity Needs.

Was Sie bekommen

Evidenz statt Einschätzung.

Umsetzbares Risikoprofil

Kritische Themen rund um Identität, Geräte, Collaboration und Infrastruktur werden sichtbar — priorisiert nach Wirkung und Aufwand.

Roadmap & Investitionsplan

Sie sehen, was dieses Quartal ansteht, was später budgetiert werden sollte und welche Quick Wins sofort Produktivität freisetzen.

Executive-ready Report

Klare Storyline und ein technischer Anhang, den Sie Führung, Auditoren und Partnern direkt weitergeben können.

Tiefenanalysen

Mehr Tiefe, wo Sie sie brauchen.

Über den Standard-Scan hinaus: Wählen Sie einen Stream für die Tiefenanalyse oder bündeln Sie mehrere zu einem koordinierten Programm. Geführt von Engineers, die Transformationen in deutschen KMU umgesetzt haben — die meisten Assessments liefern wir in vier Wochen oder weniger.

Modern Workplace

Geräte-Baselines, Intune Readiness, Update-Compliance und Enduser-Experience-Metriken.

Cloud Foundations

Azure Governance, Landing Zones, Kostenkontrolle und Automationsreife.

Identity & Access

Entra-ID-Konfiguration, Conditional Access, Lifecycle-Automation und Workflows für privilegierte Zugriffe.

Security Posture

Secure Score, Incident-Response-Bereitschaft, Backup-Strategie und Policy-Ausrichtung auf deutsche und EU-Vorgaben (BSI, DSGVO, NIS2).

So sieht der Bericht aus

Befunde, die man umsetzen kann.

Jeder Befund nennt das Risiko, die Priorität und die konkrete Maßnahme — kein Audit-Jargon, den erst jemand übersetzen muss.

Auszug: Findings & Maßnahmen
Illustratives Beispiel — keine Kundendaten
P1
Legacy Authentication

Für mehrere Protokolle noch aktiv — umgeht MFA vollständig.

Sofort deaktivieren, Ausnahmen dokumentieren

P1
Break-Glass-Konten

Kein dediziertes Notfallkonto mit Phishing-resistenter Anmeldung.

Zwei Konten mit FIDO2-Keys, außerhalb Conditional Access

P2
MFA-Abdeckung

Administratoren vollständig, Standardnutzer lückenhaft.

Registrierungskampagne, dann Conditional-Access-Pflicht

P2
Update-Ringe (Intune)

Patches erreichen alle Geräte gleichzeitig — kein Pilot-Ring.

Gestaffelte Ringe: Pilot → Breit → Kritisch

P3
Gast-Konten

Externe Zugriffe ohne Ablaufdatum oder Review-Prozess.

Access Reviews quartalsweise, Lifecycle automatisieren

Wissen Sie, wo Ihre Umgebung steht?

30 Minuten mit einem Engineer — kein Verkaufsgespräch. Read-only-Zugriff, der Bericht gehört Ihnen, die Roadmap auch.

30-Min Erstgespräch buchen
Häufige Fragen

Was CEOs und CTOs zu diesem Produkt fragen

Müssen wir Ihnen Admin-Rechte geben?+

Nein. Wir arbeiten standardmäßig mit einem Reader-Konto, das nur Konfigurationen liest. Schreibzugriff bekommen wir erst, wenn Sie nach Bericht eine Umsetzung beauftragen.

Was passiert mit unseren Daten?+

Ihre Daten bleiben in Ihrem eigenen Tenant — wir kopieren oder exportieren nichts. Die Berichte (PDF und Rohdaten) speichern wir in deutschen Rechenzentren und löschen sie nach DSGVO-Vorgaben. Sie erhalten den Bericht jederzeit auf Anfrage.

Können wir den Bericht intern weiterverwenden?+

Ja. Sie erhalten alle Rechte am Bericht und der Management-Präsentation — Sie dürfen sie 1:1 weitergeben oder anpassen.

Was kostet die Umsetzung der Maßnahmen?+

Das hängt von Ihren Findings ab. Sie können selbst umsetzen oder uns beauftragen — pro Maßnahme nennen wir Ihnen im Bericht einen Aufwand in Tagen, damit Sie selbst rechnen können.

Was ist der Microsoft Secure Score?+

Microsofts eingebaute Kennzahl für das Sicherheitsniveau Ihres Tenants. Wir übersetzen sie in Klartext und gleichen sie mit dem CIS-Benchmark ab — damit Sie einen belastbaren Ist-Stand haben statt einer rohen Prozentzahl.

Reicht Lesezugriff auch für die Lizenz- und Berechtigungsprüfung?+

Ja — auch Lizenzbelegung und Berechtigungen lesen wir read-only aus. Es bleibt dabei: kein Schreibzugriff im Scan.

Ist die Lizenzbewertung schon eine Lizenzberatung?+

Nein — der Scan zeigt Over-Spending und Fehlbelegung auf. Die tiefe Anforderungs- und Lizenzplanung ist ein eigenes Produkt: Nexus.365 Productivity Needs.

Wir sprechen gerne über Ihren konkreten Fall.

30 Minuten, kostenfrei, ohne Verkaufsdruck. Wir hören zu, sortieren mit Ihnen die Lage, und Sie wissen am Ende, ob Nexus.365 Security Scan — CIS-Review nach Benchmark Level 1 der richtige Hebel ist.