Nexus.365 Security · Einrichtung · Nexus.365 Compliance

Sie müssen TISAX, ISO 27001 oder NIS2 erfüllen — und wissen nicht, wo Sie technisch anfangen sollen?

Compliance-Anforderungen lassen sich nicht in ein Wochenend-Projekt drücken. Nexus.365 Compliance sind komplexe Vorhaben, die wir nach Plan und Festpreis durchführen — bis das Audit-Kapitel grün ist.

Die Zahlen hinter dem Risiko
14 Mio €
mögliche NIS2-Bußgelder bei Verstoß
Quelle: BSI / NIS2-Umsetzungsgesetz
18 Monate
durchschnittliche ISO-27001-Zertifizierungsdauer
Quelle: DEKRA Branchenreport
40 %
der Erstaudits scheitern an Microsoft-365-Konfiguration
Quelle: farpoint Audit-Begleitung
Unser Versprechen

Wir setzen Ihr Compliance-Vorhaben in Microsoft 365 vollständig um — Conditional Access, PIM, Defender-Suite, Audit-Logs, Copilot-Governance — bis das relevante Audit-Kapitel grün ist.

Preis
Pro Compliance-Modul
Nach Assessment
Festpreis je Modul, sobald wir Ihre Umgebung und den geforderten Nachweis kennen · zzgl. USt.
So schnell sehen Sie etwas

Vorgehen in drei Schritten

  1. Schritt 1 · Woche 1

    Audit-Mapping & Architektur

    Wir mappen die relevanten Anforderungen (TISAX-Reifegrad, ISO-Annex-A, NIS2-Pflichten) auf konkrete M365-Konfigurationen und zeichnen die Ziel-Architektur.

  2. Schritt 2 · Woche 2–6

    Umsetzung in Wellen

    Wir setzen in Sprints um: Identity, Conditional Access, Defender-Suite, Audit-Pipeline, Copilot-Governance. Jede Welle wird getestet und dokumentiert.

  3. Schritt 3 · Woche 7–8

    Audit-Vorbereitung

    Vollständige Audit-Doku, Sample-Pull-Runs für den Auditor, Pre-Audit-Walkthrough. Auf Wunsch begleiten wir das tatsächliche Audit als technischer Ansprechpartner.

Ergebnis

Das bekommen Sie am Ende

  • Vollständige Umsetzung der relevanten Compliance-Kontrollen in Microsoft 365 und Entra ID.
  • Audit-Dokumentation in der Struktur des jeweiligen Rahmens (TISAX VDA-ISA, ISO-Annex-A, NIS2-Maßnahmenkatalog).
  • Pre-Audit-Walkthrough mit Ihrem internen Auditor oder Auditor des Zertifizierungs-Bodys.
  • Übergabe an SecureWatch für den laufenden Nachweis der Wirksamkeit.
Wie der Preis zustande kommt

Ein Festpreis entsteht erst, wenn wir Ihre Umgebung kennen

Zwei Ausgangslagen, zwei Wege. Beide enden bei einem festen Preis, der hält.

Ausgangslage 1

Wir bauen neu auf

Sie starten ohne bestehende Microsoft-365-Umgebung, oder die alte wird abgelöst. Dann klären wir zuerst, was Sie tatsächlich brauchen. Diese Klärung läuft nach Tagessatz, weil erst danach feststeht, welche Bausteine überhaupt gebraucht werden.

  1. 1.Bedarfsklärung nach Tagessatz, mit schriftlichem Ergebnis.
  2. 2.Sie entscheiden, welche Bausteine gebaut werden.
  3. 3.Ab hier gelten die Festpreise je Baustein, wie ausgewiesen.

Ausgangslage 2

Ihre Umgebung läuft bereits

Microsoft 365 ist im Haus und über Jahre gewachsen. Was der Betrieb kostet, hängt davon ab, was darin steckt. Deshalb steht auf dieser Seite kein Preis: Jede Zahl vorab wäre geraten. Wir sehen uns die Umgebung zuerst an.

  1. 1.Bestandsaufnahme zum Festpreis, mit Bericht in Klartext.
  2. 2.Sie sehen, was in Ordnung ist und was nicht.
  3. 3.Darauf folgt ein Festpreis-Angebot, an das wir gebunden sind.

Ohne Bestandsaufnahme kein Festpreis. Das ist keine Formalie: Ein Preis, den wir vor der Prüfung nennen, müsste einen Puffer für alles enthalten, was wir noch nicht gesehen haben. Den zahlen sonst die Kunden mit, deren Umgebung in Ordnung ist.

Damit es funktioniert

Zwei Dinge bleiben bei Ihnen

Wir sagen vorher, was wir nicht übernehmen. Das ist billiger als eine Überraschung im laufenden Projekt.

Besprechungszeit läuft nach Aufwand

Die Arbeit an Ihrer Umgebung, der monatliche Bericht und die vereinbarten Leistungen stecken im Festpreis. Abstimmungsrunden darüber hinaus rechnen wir nach Stunden ab: ein fester Jour fixe, Abstimmungen mit Ihren anderen Dienstleistern, Besprechungen zu Vorhaben außerhalb des Vertrags.

So bezahlt kein Kunde die Sitzungen eines anderen mit. Der Stundensatz steht in Ihrem Angebot, und wir sagen vorher an, wenn ein Termin abgerechnet wird.

Ihre Mitarbeitenden hören es von Ihnen

Wann eine Änderung kommt, wen sie betrifft und wie viel Vorlauf nötig ist, planen und steuern wir. Die Ankündigung im Haus übernehmen Sie: dass die Anmeldung sich ändert, dass in der nächsten Woche Passkeys eingerichtet werden, dass der Code per SMS wegfällt.

Das hat einen Grund. Eine Mail vom eigenen Geschäftsführer wird gelesen, eine vom unbekannten Dienstleister sieht aus wie der Betrugsversuch, vor dem wir gerade warnen. Die Textvorlagen und den Zeitplan liefern wir mit, Sie drücken auf Senden.

Häufige Fragen

Was CEOs und CTOs zu diesem Produkt fragen

Welche Compliance-Rahmen deckt ihr ab?+

TISAX (VDA-ISA inkl. Prototypenschutz), ISO 27001:2022, NIS2, BAIT/VAIT, DSGVO-Mappings. Branchen-Spezifika auf Anfrage.

Macht ihr auch das Audit selbst?+

Nein. Wir bauen den Stack so auf, dass er prüfungsreif ist. Den eigentlichen Audit macht ein unabhängiger akkreditierter Auditor — wir begleiten technisch.

Was, wenn wir TISAX und ISO parallel brauchen?+

Wir bündeln die Module. Mehrfach-Mapping einer Maßnahme zählt nur einmal — das spart deutlich.

Bleiben die Kontrollen nach dem Audit aktiv?+

Ja, im Idealfall mit SecureWatch — dort messen wir die Drift und melden, wenn eine kontrollrelevante Konfiguration kippt.

Wir sprechen gerne über Ihren konkreten Fall.

30 Minuten, kostenfrei, ohne Verkaufsdruck. Wir hören zu, sortieren mit Ihnen die Lage, und Sie wissen am Ende, ob Nexus.365 Compliance der richtige Hebel ist.