Audit-ready Managed IT

Audit-ready IT für
ISO 27001, TISAX und NIS2.

we-IT standardisiert die technische Baseline, betreibt sie dauerhaft und liefert belastbare Nachweise — damit Audits, Assessments und Kundenanforderungen nicht an Ihrer IT scheitern.

  • Fixpreis pro User/Monat
  • Baseline + Betrieb + Evidence
  • Cloud, hybrid, BYOD

Geeignet für Unternehmen mit echtem Anlass — etwa ISO 27001, TISAX, NIS2 oder angrenzende Anforderungen aus Datenschutz, Regulierung, Enterprise-Deals und Lieferketten.

Wann das relevant wird

Drei Auslöser,
eine technische Antwort.

Ob Regulierung, Ausschreibung oder Lieferkette: Der Weg zu belastbarer, prüfbarer IT ist derselbe. Wir übersetzen den konkreten Anlass in eine standardisierte Baseline, die im Audit trägt.

NIS2

Management braucht belastbare Umsetzungsnachweise.

Seit dem NIS2-Umsetzungsgesetz ist Cybersicherheit Chefsache. Betroffene Unternehmen brauchen technische und organisatorische Maßnahmen, die umgesetzt, betrieben und dokumentiert sind — nicht nur Absichtserklärungen.

ISO 27001

Enterprise-Kunden erwarten technische Reife, nicht nur Policies.

Bei ISO 27001 wird es kritisch, sobald Sales, Procurement oder Auditoren die technische Seite sehen wollen. Genau dort setzen wir an.

TISAX

Die Lieferkette verlangt TISAX — intern fehlt die Zeit für eine saubere Baseline.

Wenn ein Kunde TISAX verlangt, muss die technische Basis schnell tragfähig werden. we-IT setzt um; Assessment und Audit bleiben bei den zuständigen Rollen.

Die technische Basis

Eine Baseline,
die im Betrieb trägt.

Wir liefern keinen Foliensatz, sondern einen standardisierten technischen Betriebsstandard. Das macht Audit-Readiness planbar — in der Umsetzung und im laufenden Betrieb.

01

Identity & Access

MFA, Conditional Access, Admin-Trennung und nachvollziehbare Rechtevergabe.

02

Device Management & Compliance

Managed BYOD und Firmengeräte mit Zugriff nur von compliant Endpoints.

03

Patch & Vulnerability

Messbare Patch-Compliance mit dokumentiertem Ausnahmeprozess.

04

Backup & Restore

Wiederherstellbarkeit wird getestet und nachweisbar gemacht.

05

EDR & Incident-Readiness

Flächendeckender Schutz mit klaren Reaktions- und Eskalationswegen.

06

Logging & Monitoring

Prüfbare Ereignisdaten, nachvollziehbar ausgewertet und exportierbar.

Weitere Anforderungen

Eine technische Baseline.
Mehrere Anforderungswelten.

ISO 27001, TISAX und NIS2 sind die häufigsten Anlässe für unsere Arbeit. Die darunterliegenden technischen Controls werden jedoch auch für weitere regulatorische, vertragliche und branchenspezifische Anforderungen benötigt.

Unsere Baseline kann deshalb – abhängig von Scope, Organisation und konkreter Anforderung – auch die technische Umsetzung und Nachweisführung in weiteren Bereichen unterstützen.

Informationssicherheit

  • ISO 27001
  • TISAX
  • NIS2 / BSIG
  • BSI IT-Grundschutz

Identity Protection, sichere Endgeräte, Schwachstellenmanagement, Backup, Incident Readiness und nachvollziehbares Logging bilden die technische Grundlage moderner Sicherheitsanforderungen.

Datenschutz & Privacy

  • DSGVO / TOMs
  • ISO 27701
  • ISO 27018

Zugriffsschutz, Gerätekontrolle, Verschlüsselung, Protokollierung und dokumentierte technische Maßnahmen unterstützen Datenschutzverantwortliche und Auftragsverarbeiter bei der belastbaren Nachweisführung.

Resilienz & regulierter IT-Betrieb

  • DORA
  • ISO 22301
  • ISO 20000-1

Überwachung, Incident-Prozesse, getestete Wiederherstellung und geregelte Betriebsabläufe machen technische Resilienz messbar und nachweisbar.

Cloud & neue Technologien

  • ISO 27017
  • BSI C5
  • ISO 42001
  • EU AI Act

Standardisierte Cloud-Konfigurationen, kontrollierte Berechtigungen, der Schutz sensibler Informationen und nachvollziehbare Governance schaffen eine tragfähige Basis für Cloud- und AI-Anforderungen.

we-IT übernimmt die technische Umsetzung, den laufenden Betrieb und die dazugehörige Evidence. Rechtliche Bewertung, Managementsystem, Zertifizierung und Audit verbleiben bei den jeweils zuständigen internen oder externen Rollen.

Passung

Wofür das Modell passt —
und wofür nicht.

Unser Ansatz lebt davon, dass Scope und Erwartungshaltung sauber zusammenpassen. Deshalb hier zwei ehrliche Listen.

Typischerweise passend

Wenn ein echter Anlass und klare Verantwortung vorhanden sind

  • Sie haben einen konkreten Anlass: ISO 27001, TISAX, NIS2, DORA, technische Datenschutzanforderungen oder Security-Anforderungen aus Ausschreibungen und Lieferketten.
  • Es gibt intern einen IT-Owner und einen Management-Sponsor, aber nicht die Kapazität für saubere technische Standardisierung.
  • Sie wollen einen klaren Standard statt dauerhaft neuer Sonderfälle.
  • Cloud oder hybrid ist in Ordnung — Windows, macOS, iOS, Android und managed BYOD.

Eher nicht passend

Damit niemand Zeit verliert

  • Sie suchen eine Zertifizierungsgarantie oder reine Papier-Compliance.
  • Sie brauchen Rechtsberatung, ISMS-Beratung oder eine Zertifizierungsstelle.
  • Lokale Adminrechte, ungemanagtes BYOD oder Schatten-IT sollen dauerhaft Standard bleiben.
  • Es gibt keinen echten Anlass und keinen Entscheidungsträger auf Kundenseite.

So läuft es ab

Vom Readiness-Check
bis zur Evidence-Routine.

Ein Ablauf, der sich wiederholt und dadurch planbar bleibt — für Scope, Betrieb und spätere Audits.

kostenfrei 01

Readiness-Check

Kurzes Erstgespräch mit ehrlicher Go/No-Go-Einschätzung.

Angebot 02

Scope & Fixpreis

Klare Leitplanken, Non-Negotiables und Preis pro User/Monat.

4–8 Wochen 03

Baseline-Rollout

Technische Umsetzung der Controls in einem sauberen Zielbild.

laufend 04

Managed Operations

Betrieb, Remediation, Changes und Ausnahmen im Standardprozess.

monatlich 05

Evidence

Reports, Exports und Screenshots für Auditoren, Berater und Kunden.

Klarer Schnitt

Was enthalten ist —
und was bewusst nicht.

we-IT ist technischer Umsetzungs- und Betriebspartner. Genau diese klare Rollenverteilung macht Zusammenarbeit mit Auditoren und Beratern einfacher.

Enthalten

Die audit-relevante Baseline wird technisch umgesetzt, betrieben und dokumentiert.

  • Identity, Device, Patch, Backup, EDR und Logging als standardisierte Controls
  • Onboarding, Offboarding, Changes, Incident-Handling und Ausnahme-Management
  • Monatliche Evidence-Pakete inklusive Reports, Exports und Screenshots
  • Quartalsweise Restore-Tests und regelmäßige Baseline-Reviews

Bewusst nicht enthalten

Wir ersetzen weder Auditor noch Zertifizierungsberatung.

  • Kein Audit und keine Durchführung von Assessments oder Zertifizierungen
  • Keine Rechtsberatung, insbesondere nicht zur NIS2-Betroffenheit
  • Keine ISMS-Beratung, Policy-Dokumentlenkung oder Zertifizierungsgarantie
  • Diese Rollen bleiben bei Auditor, Berater oder Ihrer internen Organisation

Referenzen

Gebaut für
echten Audit-Druck.

Zwei Kunden, deren Namen wir auf dieser Seite nennen dürfen — mit unterschiedlichen Anforderungen, aber derselben Notwendigkeit: eine technische Baseline, die im Audit trägt.

TeleClinic GmbH

ISO-27001-zertifiziertes Umfeld mit BYOD und Firmengeräten, international aufgestellt innerhalb der EU.

Digital Health · ISO 27001
Wir wollten unsere technischen Controls wirklich sauber standardisieren - und das unter echtem Audit-Druck. we-IT hat das vollständig in die Hand genommen: von der Baseline über die Implementierung bis zum laufenden Betrieb. Ergebnis: ein erfolgreich zertifiziertes Setup.

Matthias Hoyer — Chief Technology Officer, TeleClinic GmbH

Anlass

ISO 27001

Umfang

Baseline + Betrieb

Stack

BYOD + Firmengeräte

Wittmann Projektmanagement GmbH

Projekt mit klarem Lieferkettenbezug und dem Ziel, die technische Baseline auditfähig und schnell belastbar zu machen.

Deutschland · TiSAX
TiSAX war für uns kein freiwilliges Projekt, sondern eine klare Anforderung aus der Lieferkette. we-IT hat die technische Baseline so sauber integriert, dass im Audit praktisch keine offenen Fragen mehr geblieben sind.

Christoph Grill — Geschäftsführer, Wittmann Projektmanagement GmbH

Projekt

TiSAX

Umfang

Baseline-Integration

Evidence

On demand

ISO
27001

we-IT ist selbst ISO 27001 zertifiziert.

Unser eigenes Trust Center zeigt die Standards, nach denen wir intern arbeiten. Das ist die Grundlage dafür, dass wir Baseline und Evidence konsistent liefern können.

Trust Center öffnen

Häufige Fragen

Antworten, bevor Sie fragen.

Die Fragen, die in Erstgesprächen fast immer auftauchen.

Ist das ein Audit oder eine Zertifizierungsberatung?
Nein. we-IT übernimmt die technische Umsetzung, den Betrieb und die Evidence. Audit, Assessment, Zertifizierung und Rechtsbewertung bleiben bei den jeweils zuständigen Rollen.
Unterstützen Sie auch andere Standards und regulatorische Anforderungen?
Ja. Unsere Baseline konzentriert sich auf technische Controls, die sich in vielen Standards und regulatorischen Anforderungen überschneiden. Dazu zählen unter anderem DSGVO/TOMs, ISO 27701, DORA, ISO 22301, BSI IT-Grundschutz, ISO 27017 und weitere Cloud- oder Governance-Anforderungen. Welche Controls konkret relevant sind, hängt vom jeweiligen Scope ab. Rechtliche Bewertung, Managementsystem und Zertifizierung bleiben bei den zuständigen Beratern, Auditoren oder internen Rollen.
Garantieren Sie die Zertifizierung?
Nein. Eine seriöse Zertifizierungsgarantie gibt es nicht. Wir sorgen dafür, dass die technische Baseline sauber umgesetzt, betrieben und nachweisbar ist.
Passt das auch, wenn bereits ein MSP oder Berater im Haus ist?
Ja, solange die audit-relevante Baseline klar bei we-IT liegt. Bestehende Berater oder Auditoren bleiben an Bord; wir liefern die technischen Nachweise zu.
Wie entsteht der Fixpreis?
Der Fixpreis wird nach dem Readiness-Check festgelegt. Grundlage sind Nutzerzahl, Geräteumfang, vorhandene Baseline-Lücken, gewünschtes Support-Level und die Evidence-Routine. Ziel ist ein stabiler Preis pro User/Monat statt ungeplanter Tagewerke.
Wie schnell kann das gehen?
Realistisch sind vier bis acht Wochen für den Baseline-Rollout. Danach beginnt direkt die laufende Evidence-Routine.
Was passiert mit Legacy oder Sonderfällen?
Entweder wir überführen sie in den Standard, oder wir dokumentieren sie sauber als befristete Exception mit kompensierenden Maßnahmen.

Kontakt

Lieber erst schreiben?

Schildern Sie uns kurz Ihre Situation. Wir melden uns mit einer ersten Einschätzung oder schlagen direkt den passenden nächsten Schritt vor.

RegionDeutschland · B2B
AntwortzeitWerktags in der Regel < 1 Tag

Mit dem Absenden verarbeiten wir Ihre Angaben zur Bearbeitung Ihrer Anfrage. Details finden Sie in unserer Datenschutzerklärung.

Nächster Schritt

Ein Gespräch, eine ehrliche Einschätzung.
Go oder No-Go.

Der Readiness-Check ist kostenfrei und dauert rund 45 Minuten. Danach wissen Sie, ob das Modell zu Ihrer Situation passt.