Skip to main content

Leistungen

Beim größten Geschäftsrisiko weltweit setzen wir lieber auf Spezialisten als auf Generalisten. Unsere Beratungs- und Auditierungsgesellschaft bietet Ihnen maßgeschneiderte Lösungen und persönliche Betreuung – in einer Qualität, die große Technologieanbieter, Systemhäuser oder die Big Four oft nicht leisten können.
Beratungsgespräch anfordern

Alle Dienstleistungen auf einen Blick

Sicherheitsprüfungen

Die Königsdisziplin der IT-Sicherheit: Wir finden echte Schwachstellen in Ihren Systemen, bevor echte Angreifer diese ausnutzen können. Das erreichen wir, indem wir wie potenzielle Angreifer vorgehen.

Wir führen kontrollierte, manuelle Angriffe auf bspw. Webanwendungen, Webservices, APIs, mobile Anwendungen, Desktop- und Clientsysteme, Netzwerke, Perimeter-Infrastrukturen, Windows-Unternehmensnetzwerke, Embedded- und IoT-Systeme sowie Automotive-Systeme und Fahrzeugkomponenten durch. Dabei prüfen wir die tatsächliche Ausnutzbarkeit von Schwachstellen und bewerten mögliche Angriffspfade und Auswirkungen. Die Ergebnisse zeigen konkret, welche Risiken bestehen und mit welchen technischen Maßnahmen sie geschlossen werden können.

Kontinuierliche Schwachstellenanalysen und Penetrationstests im Abo-Modell – für nachhaltige Sicherheit statt Einmalprüfung.

Wir simulieren realistische, zielgerichtete Cyberangriffe und bilden dabei die vollständige Angriffskette von Initial Access über Privilege Escalation und Lateral Movement bis zum Zugriff auf kritische Systeme oder Daten ab. Je nach Szenario kommen auch Social Engineering, Phishing oder physische Zutrittsversuche zum Einsatz. Der Fokus liegt darauf, bestehende Schutz-, Detection- und Response-Fähigkeiten unter realen Angriffsbedingungen zu überprüfen. Die Methode eignet sich insbesondere für Unternehmen mit hohem Sicherheitsreifegrad, die ihre bestehenden Kontrollen und SOC-Fähigkeiten gezielt gegen realistische Angreiferszenarien testen möchten.

Wir verbinden kontrollierte Angriffssimulationen mit der direkten Zusammenarbeit von Offensive Security und SOC. Angriffstechniken werden simuliert, erkannt und gemeinsam analysiert. Dadurch lassen sich Detection und Response unmittelbar verbessern und anschließend erneut validieren.

Wir identifizieren und bewerten technische Schwachstellen in Systemen, Anwendungen und Infrastrukturen nach Best Practices und etablierten Standards wie BSI IT-Grundschutz, CVSS, NIST und OWASP. Dabei erfassen und priorisieren wir Risiken nach Schweregrad, Ausnutzbarkeit und Kritikalität. Im Unterschied zum Penetrationstest liegt der Fokus auf der systematischen Erfassung des gesamten Schwachstellenbestands und der Ableitung konkreter Remediierungsmaßnahmen, nicht auf der gezielten Ausnutzung einzelner Schwachstellen.

Wir prüfen die technische Wirksamkeit bestehender Sicherheitskontrollen wie Firewalls, EDR/XDR, MFA oder Netzwerksegmentierung anhand konkreter Angriffsszenarien. Dabei geht es nicht nur um die vorhandene Konfiguration, sondern um die tatsächliche Schutzwirkung. Daraus lassen sich gezielte Verbesserungen an Konfiguration, Architektur und Zusammenspiel der Controls ableiten.

Wir analysieren Embedded-Systeme, Firmware und Hardware auf technische Schwachstellen in Fahrzeugen, Maschinen, Industrieanlagen und elektronischen Produkten. Je nach Prüfziel untersuchen wir Bootprozesse, Update-Mechanismen, Debug-Schnittstellen, Kommunikationswege, Steuergeräte und Chip-Level-Komponenten. Unser Leistungsumfang reicht von Prototypen und Serienprodukten bis zur Analyse einzelner Chips und Komponenten. Ergänzend verfügen wir über Qualifikationen für Arbeiten an Hochvolt-Systemen.

Wir simulieren gezielte Phishing-Angriffe, um das Sicherheitsbewusstsein Ihrer Mitarbeitenden zu testen und zu stärken.

Wir analysieren öffentlich zugängliche Quellen und Darknet-Plattformen nach exponierten Unternehmensdaten und Risiken.

Bei diesem Leistungsangebot decken wir die wesentlichen Anforderungen durch eigene festangestellte Experten ab. Für spezialisierte Fragestellungen greifen wir auf ausgewählte Partner mit entsprechender Tiefenexpertise für dieses Gebiet und bewährter Zusammenarbeit zurück.

Simulation realistischer Angreiferprofile und deren Taktiken, Techniken und Vorgehensweisen (TTPs), um die Wirksamkeit von Schutzmaßnahmen, Angriffserkennung und Incident Response unter realitätsnahen Bedingungen zu validieren.

Ein kompakter IT-Sicherheitscheck speziell für kleine und mittlere Unternehmen – pragmatisch, verständlich, wirkungsvoll.

Consulting

Im Rahmen der Beratung beheben wir technische Schwachstellen, entwickeln IT-Sicherheitsstrategien und Konzepte und unterstützen Ihre IT-Abteilung punktuell dort, wo gerade Unterstützung benötigt wird.

Wir analysieren den bestehenden Informationssicherheitsreifegrad und bewerten Governance, Prozesse, Rollen und Verantwortlichkeiten, technische Kontrollen sowie bestehende Sicherheitsmaßnahmen. Dabei orientieren wir uns an etablierten Standards und Frameworks wie ISO/IEC 27001, BSI IT-Grundschutz und NIST CSF. Auf Basis der Gap- und Reifegradanalyse leiten wir risikobasierte Maßnahmen, Zielbilder und priorisierte Umsetzungsschritte für die strategische und operative Weiterentwicklung der Informationssicherheit ab.

Wir verfolgen einen effizenz- und nutzenorientierten Beratungsansatz:

  • Pragmatische Umsetzung: Lösungen werden so schlank wie möglich, aber so robust wie nötig gestaltet.
  • Ressourcenorientierung: Aufwand und Maßnahmen orientieren sich am tatsächlichen Risiko und Geschäftswert, nicht an theoretischer Vollabdeckung.
  • Bedarfsfokussierung: Es wird nur dort Komplexität aufgebaut, wo sie wirklich einen Mehrwert bringt.
  • Handlungsfähigkeit statt Papierlage: Ziel ist eine funktionierende Umsetzung im Alltag, keine überdimensionierten Konzepte.

Wir unterstützen beim Aufbau, der Weiterentwicklung und Bewertung eines Informationssicherheitsmanagementsystems nach ISO/IEC 27001. Dazu gehören unter anderem Risikoanalyse, Sicherheitsmaßnahmen, Dokumentation, interne Audits und Zertifizierungsvorbereitung. 

Wir unterstützen bei der Umsetzung der Anforderungen des Digital Operational Resilience Act. Im Fokus stehen unter anderem IKT-Risikomanagement, Governance, Resilienz, Incident Management, Sicherheitskontrollen und Drittanbietersteuerung. Die Anforderungen werden in konkrete organisatorische und technische Maßnahmen übersetzt.

Wir bewerten die für das Unternehmen relevanten NIS2-Anforderungen und bestehende Sicherheitsmaßnahmen. Dabei identifizieren wir regulatorische Lücken und leiten konkrete Handlungsfelder für deren Schließung ab.

Bei diesem Leistungsangebot decken wir die wesentlichen Anforderungen durch eigene festangestellte Experten ab. Für spezialisierte Fragestellungen greifen wir auf ausgewählte Partner mit entsprechender Tiefenexpertise für dieses Gebiet und bewährter Zusammenarbeit zurück.

Wir unterstützen bei der Umsetzung der BSI-IT-Grundschutz-Methodik von der Strukturanalyse und Schutzbedarfsfeststellung über die Modellierung und den IT-Grundschutz-Check bis zur Risikoanalyse und Sicherheitskonzeption. Dabei erheben und bewerten wir den Umsetzungsgrad der relevanten Baustein-Anforderungen, identifizieren Abweichungen und Restrisiken und leiten daraus konkrete Sicherheitsmaßnahmen und Handlungsbedarfe ab. So entsteht eine belastbare Grundlage für die nachvollziehbare Umsetzung, Dokumentation und kontinuierliche Weiterentwicklung des Sicherheitsniveaus.

Bei diesem Leistungsangebot decken wir die wesentlichen Anforderungen durch eigene festangestellte Experten ab. Für spezialisierte Fragestellungen greifen wir auf ausgewählte Partner mit entsprechender Tiefenexpertise für dieses Gebiet und bewährter Zusammenarbeit zurück.

Wir unterstützen Betreiber kritischer Infrastrukturen bei der Bewertung und Umsetzung der relevanten Sicherheitsanforderungen sowie bei der Vorbereitung auf Prüfungen. Identifizierte Lücken werden bewertet und in konkrete Maßnahmen überführt.

Bei diesem Leistungsangebot decken wir die wesentlichen Anforderungen durch eigene festangestellte Experten ab. Für spezialisierte Fragestellungen greifen wir auf ausgewählte Partner mit entsprechender Tiefenexpertise für dieses Gebiet und bewährter Zusammenarbeit zurück.

Wir analysieren Bedrohungen, Schwachstellen, bestehende Sicherheitsmaßnahmen und mögliche Auswirkungen auf Geschäftsprozesse. Die Risiken werden nachvollziehbar bewertet und priorisiert, sodass Sicherheitsmaßnahmen gezielt dort ansetzen können, wo sie die größte Wirkung erzielen.

Wir entwickeln Sicherheitsstrategien und technische sowie organisatorische Sicherheitskonzepte auf Basis der bestehenden IT, Geschäftsprozesse und individuellen Risiken. Daraus entstehen konkrete Zielbilder und umsetzbare Maßnahmen für die Weiterentwicklung der Informationssicherheit.

Cyber Resilienz

Stärkung der Widerstandsfähigkeit Ihres Unternehmens gegenüber Cyberangriffen – durch Prävention, Detektion und Reaktion.

Wir unterstützen bei der technischen Analyse, Eindämmung und Aufarbeitung von Sicherheitsvorfällen. Dabei untersuchen wir Angriffswege, betroffene Systeme und relevante Spuren und unterstützen bei Containment, Bereinigung und Wiederherstellung. Für spezialisierte forensische Analysen greifen wir auf erfahrene Partner und spezialisierte Fachkräfte zurück. Häufig übernehmen wir die Gesamtsteuerung als Projektmanager, koordinieren beteiligte Parteien und führen kleinere forensische Analysen im eigenen Leistungsumfang durch. Ziel ist eine schnelle und strukturierte Eingrenzung des Vorfalls sowie die sichere und kontrollierte Wiederaufnahme des Betriebs.

Wir simulieren einen realistischen Cyberangriff als Tabletop Exercise, ohne tatsächlich in Systeme einzugreifen. Ein konkretes Angriffsszenario wird Schritt für Schritt durchgespielt, beispielsweise von der ersten Auffälligkeit über die Bewertung und Eskalation bis zur Eindämmung und Wiederaufnahme des Betriebs. Dabei prüfen wir, ob Rollen und Verantwortlichkeiten klar definiert sind, Entscheidungen rechtzeitig getroffen werden, Eskalations- und Kommunikationswege funktionieren und die beteiligten Bereiche effektiv zusammenarbeiten. So lassen sich Schwachstellen in den bestehenden Incident-Response- und Krisenprozessen frühzeitig erkennen und gezielt verbessern.

Als IT-Security-Sparringspartner unterstützen wir Unternehmen dort, wo interne Security-Ressourcen, spezialisiertes Know-how oder operative Kapazitäten fehlen oder gezielt extern ergänzt werden sollen. Dabei übernehmen wir einzelne Security-Aufgaben, unterstützen bestehende Teams oder übernehmen bei Bedarf die Gesamtverantwortung für definierte Security-Bereiche.

Unser Leistungsumfang reicht von fachlicher Beratung und Entscheidungsunterstützung über Security Assessments, technische Bewertungen und Sicherheitskonzepte bis zur Steuerung und Umsetzung konkreter Maßnahmen. Auch bei kurzfristigen Ressourcenengpässen, komplexen Security-Fragestellungen oder als temporäre externe Security-Funktion können wir unterstützen.

Die Zusammenarbeit ist framework-unabhängig möglich. Gleichzeitig begleiten wir die Umsetzung und Weiterentwicklung von Anforderungen aus ISO/IEC 27001, BSI IT-Grundschutz, DORA und weiteren regulatorischen oder branchenspezifischen Vorgaben.

Je nach Bedarf übernehmen wir dabei punktuelle Aufgaben, definierte Verantwortungsbereiche oder die vollständige operative Steuerung der Informationssicherheit. So steht Unternehmen Security-Expertise flexibel zur Verfügung, ohne dauerhaft eigene Spezialisten für jede benötigte Kompetenz vorhalten zu müssen.

Als externer Informationssicherheitsbeauftragter (ISB) übernehmen wir die fachliche Steuerung der Informationssicherheit und schaffen eine zentrale Schnittstelle zwischen Geschäftsführung, IT, Fachbereichen und externen Dienstleistern. Wir bewerten Sicherheitsrisiken, koordinieren und priorisieren Maßnahmen, begleiten Sicherheitsvorfälle und Projekte und schaffen Transparenz über den aktuellen Sicherheitsstatus.

Wir übernehmen die ISB-Funktion vollständig oder ergänzend zu bestehenden internen Strukturen. Dazu gehören unter anderem die Weiterentwicklung des ISMS, die Vorbereitung von Managemententscheidungen, die Begleitung von Audits und die Überwachung offener Sicherheitsmaßnahmen. Bei Bedarf übernehmen wir auch die Gesamtkoordination der Informationssicherheit.

Die Leistung kann framework-unabhängig erbracht oder gezielt an Anforderungen aus ISO/IEC 27001, BSI IT-Grundschutz, DORA und weiteren regulatorischen Vorgaben ausgerichtet werden. Damit erhalten Unternehmen eine dauerhafte fachliche Security-Funktion, ohne die entsprechenden Ressourcen und Kompetenzen vollständig intern aufbauen zu müssen.

Wir versenden gezielte, unangekündigte Phishing-Mails an Ihre Mitarbeitenden und werten die Ergebnisse aus – wer klickt, wer meldet, wer reagiert wie. Die dabei gewonnenen echten Fallbeispiele fließen anschließend direkt in eine Awareness-Schulung ein und machen die Bedrohung greifbar statt abstrakt.

Ergänzend simulieren wir den Versuch, mittels Social Engineering physisch Zugang zu Ihrem Unternehmen zu erhalten – etwa durch Tailgating, vorgetäuschte Identitäten oder gezielte Ansprache am Empfang. So wird sichtbar, ob Sicherheitsbewusstsein nicht nur digital, sondern auch im direkten menschlichen Kontakt greift.

Für eine nachhaltige Wirkung über den einmaligen Test hinaus können optional Online-Security-Awareness-Schulungen dazugebucht werden. So bleibt Ihre Belegschaft auch langfristig kontinuierlich geschult und sensibilisiert – statt dass die Awareness nach der einmaligen Simulation wieder abflacht.

Auch als Programmpunkt bei Unternehmensveranstaltungen einsetzbar: Die Auswertung lässt sich als pointierte Keynote im Rahmen von Betriebsfeiern, Firmenjubiläen oder Kundenveranstaltungen präsentieren. Insbesondere bei Events mit Kundenbeteiligung erzeugt die Vorstellung realer, unternehmenseigener Ergebnisse einen unmittelbaren Aha-Effekt und vermittelt greifbar, mit welcher Ernsthaftigkeit das Unternehmen IT-Sicherheit adressiert. Aufgedeckte Schwachstellen wirken dabei nicht imageschädigend – zumal die Findings bis zur Vorstellung der Ergebnisse längst behoben sind. Kunden ist bewusst, dass absolute Sicherheit nicht existiert; der offene, transparente Umgang mit Befunden wird stattdessen als Ausdruck von Professionalität und Reifegrad wahrgenommen.

Seminare & Vorträge

Praxisnahe und interaktive Formate zu aktuellen IT-Sicherheitsthemen – individuell auf Ihr Unternehmen zugeschnitten.

Inspirierende Keynotes zu Cybersecurity, digitaler Aufklärung und der Denkweise moderner Angreifer – verständlich und eindrücklich.

Schulungen für Mitarbeitende, die wirklich ankommen: verständlich, praxisnah und mit nachhaltiger Wirkung.

Interaktive Formate, in denen wir gemeinsam mit Ihrem Team an konkreten Sicherheitsfragen arbeiten – praxisnah, diskussionsorientiert und zugeschnitten auf Ihre reale Situation. Statt generischer Inhalte erarbeiten wir Lösungsansätze, die zu Ihrer IT-Landschaft, Ihren Prozessen und Ihrem individuellen Sicherheitsreifegrad passen.

Interaktive Hacking-Challenge speziell für Developer – mit praxisnahen Schwachstellen, die das Sicherheitsverständnis fördern und das Entwicklerteam sensibilisieren.

Ihre Ansprechpartner

Sicherheit ist Vertrauenssache. Bei uns sprechen Sie nicht mit einem Ticketsystem – sondern direkt mit erfahrenen Experten.

Philipp Kalweit ist geschäftsführender Gesellschafter der KALWEIT ITS. Mit 16 Jahren machte er mit einer Ausnahmegenehmigung des Amtsgerichts sein Hobby zum Beruf und gründete ein Jahr später das heutige Unternehmen. Für seine unternehmerische Tätigkeit wurde er 2019 unter anderem durch DIE ZEIT als „Hamburger des Monats“ geehrt, auf der Titelseite des Focus-Magazins porträtiert und in die Forbes-Liste „30 Under 30“ aufgenommen. 

S. Philipp Kalweit

Geschäftsführender Gesellschafter

Dipl.-Wirtsch.-Ing. Günther Paprocki ist seit 2024 geschäftsführender Gesellschafter der KALWEIT ITS und verantwortet die Bereiche Operations und Personal sowie die organisatorische Weiterentwicklung des Unternehmens. Zuvor war er in verschiedenen Positionen bei Sharp, Philips und Cisco tätig und sammelte dort Erfahrung in zentralen Technologieentwicklungen, unter anderem beim Aufbau früher Mobilfunknetze und der ersten Internetinfrastrukturen.

Günther Paprocki

Geschäftsführender Gesellschafter

Newsletter

1x im Monat. Für CISOs, IT-Leiter und Entscheider, die wissen wollen, wo echte Risiken lauern – und wie man ihnen begegnet.
Newsletter erhalten