Wiederkehrendes Cyber-Governance-Angebot aufbauen
Wie Sie von punktuellen Audits zu einem Governance-Abonnement kommen: Umfang, Leistungen, Preisgestaltung und Industrialisierung des Service.
Die meisten IT-Dienstleister verkaufen bereits Sicherheit. Wenige verkaufen Governance. Der Unterschied ist nicht semantisch: Er trennt eine punktuelle, jedes Mal neu verhandelte Leistung von einem monatlichen Erlös, gekoppelt an eine Pflicht, die der Kunde nicht aufschieben kann.
Dieser Artikel beschreibt, wie sich ein solches Angebot strukturieren lässt — Umfang, Leistungen, Preis, Industrialisierung.
Warum stößt das punktuelle Audit an eine Decke?#
Das einzeln verkaufte Audit hat vier strukturelle Schwächen.
Es wird jedes Mal neu verhandelt. Jedes Mandat beginnt wieder mit einer vollständigen kaufmännischen Begründung.
Es ist saisonal. Es kommt nach einem Vorfall, einer Kundenanfrage oder einem Versicherungstermin. Dazwischen: nichts.
Es kumuliert sich nicht. Das zweite Audit desselben Kunden wiederholt weitgehend das erste, weil zwischen beiden kein Zustand erhalten bleibt.
Es steigert den Unternehmenswert nicht. Projektumsatz wird schlecht bewertet; vertraglich gebundene wiederkehrende Erlöse werden gut bewertet. Für eine MSP-Geschäftsführung, die mittelfristig einen Verkauf erwägt, ist dieser Unterschied entscheidend.
Governance korrigiert alle vier: Es ist ein Zustand, den man hält — also ein Abonnement.
Was enthält ein wiederkehrendes Cyber-Governance-Angebot?#
Ein glaubwürdiges Angebot besteht aus vier Leistungen, die alle an einen Rhythmus gebunden sind.
1. Die Erstdiagnose und ihre Wiederholung. Der Einstiegspunkt. Ein einziges Referenzwerk — die 42 Hygienemaßnahmen der ANSSI, der französischen Cybersicherheitsbehörde, eignen sich dafür gut —, eine Punktzahl, eine Lückenliste, eine Bezifferung.
Jährlich wiederholt, wird sie zum Fortschrittsnachweis, der die Verlängerung des Vertrags begründet.
2. Der nachverfolgte Aktionsplan. Jede Lücke wird zu einer Aktion mit einer verantwortlichen Person, einem Termin und einem Kostenpunkt. Der Plan wird bei jedem periodischen Termin überprüft. Genau das unterscheidet einen Bericht von einer Steuerung.
3. Das Nachweisregister. Die am meisten unterschätzte und kommerziell am besten verteidigbare Leistung. Zu jeder umgesetzten Maßnahme gehört ein datierter Nachweis: Konfigurations-Screenshot, Protokoll eines Wiederherstellungstests, Schulungsnachweis, unterzeichnete Richtlinie.
Dieses Register ist es, das die Antwort auf einen Kundenfragebogen in 48 Stunden statt in drei Wochen möglich macht — und genau danach wird ein Kunde fragen, der der NIS2-Pflicht zur Sicherheit der Lieferkette unterliegt.
4. Der Bericht an die Geschäftsführung. Ein- bis viermal jährlich je nach Paket: Punktzahl, Entwicklung, Vorfälle, umgesetzte Aktionen, eingesetztes Budget, Empfehlungen. Eine Seite, gerichtet an die Geschäftsführung.
Dieses Dokument macht die Leistung sichtbar. Ein unsichtbarer Governance-Service ist ein Service, der bei der ersten Budgetrunde gekündigt wird.
Wie viele Stufen soll das Angebot haben, und was gehört in jede?#
Drei Stufen genügen. Darüber hinaus vergleicht der Kunde Zeilen, statt ein Ergebnis zu wählen.
| Basis | Steuerung | Compliance | |
|---|---|---|---|
| Diagnose | jährlich | halbjährlich | quartalsweise |
| Aktionsplan | ja | monatliche Nachverfolgung | monatliche Nachverfolgung |
| Nachweisregister | — | ja | ja |
| Bericht an die Geschäftsführung | jährlich | halbjährlich | quartalsweise |
| Beantwortung von Kundenfragebögen | — | 2 / Jahr | unbegrenzt |
| Vorbereitung ISO 27001 / NIS2 | — | — | ja |
| Sensibilisierung der Nutzer | — | jährlich | laufend |
Die oberste Stufe soll nicht die meistverkaufte sein: Sie existiert, damit die mittlere Stufe vernünftig wirkt. Das ist der zuverlässigste Ankermechanismus im B2B-Vertrieb.
Wie wird ein Governance-Abonnement bepreist?#
Der Preis ruht auf vier Entscheidungen.
An der Nutzerzahl ausrichten. Die Nutzerzahl ist die Größe, die der Kunde versteht, die er nicht bestreitet und die seinem Wachstum folgt. Nach Servern oder Standorten abzurechnen, führt zu unfruchtbaren technischen Diskussionen.
Gegen die vermiedenen Kosten positionieren, nicht gegen den Stundensatz. Ein Governance-Abonnement für ein Unternehmen mit vierzig Beschäftigten vergleicht sich mit dem Selbstbehalt einer Cyberversicherung, mit drei Tagen Betriebsstillstand oder mit einer regulatorischen Sanktion — nicht mit einem Tagessatz.
Die Erstdiagnose separat abrechnen. Zwei Gründe: Sie stellt einen realen, nicht wiederkehrenden Aufwand dar, und ein Kunde, der seine Diagnose bezahlt hat, engagiert sich stärker im folgenden Aktionsplan. Die verschenkte Diagnose ist ausnahmslos die am wenigsten genutzte.
Die Behebung nicht einschließen. Governance steuert; sie führt nicht aus. Die Behebung in das Abonnement aufzunehmen, macht die Marge unvorhersehbar und verwandelt einen Steuerungsservice in eine Flatrate für unbegrenzte Einsätze. Die Aktionen des Plans werden laufend abgerechnet — und sie sind die wichtigste Quelle des Zusatzumsatzes, den das Angebot erzeugt.
Wie industrialisiert man das Angebot, damit die Marge bleibt?#
Ein Governance-Angebot ist ab dem Moment rentabel, in dem der zwanzigste Kunde nicht das Zwanzigfache des ersten kostet. Vier Bedingungen.
Ein einziges Referenzwerk für das gesamte Portfolio. Ein Referenzwerk pro Kunde verhindert jeden Vergleich und jede Wiederverwendung.
Generierte Berichte, keine geschriebenen. Wenn die Erstellung eines Berichts an die Geschäftsführung einen halben Tag dauert, skaliert das Angebot nicht. Das ist die Aufgabe, die vorrangig zu automatisieren ist.
Eine Portfolio-Sicht. Auf einem Bildschirm sehen, welche Kunden eine fallende Punktzahl, eine überfällige Aktion oder einen abgelaufenen Nachweis haben. Ohne diese Sicht verfällt die Nachverfolgung schon ab rund einem Dutzend Kunden.
Nachweise, wo möglich automatisch erhoben. Ein Teil des Sicherheitszustands — MFA aktiviert, Arbeitsplätze aktuell, Backups ausgeführt — lässt sich direkt aus den ohnehin vorhandenen Werkzeugen auslesen. Was automatisch erhoben wird, muss beim Kunden nicht erneut abgefragt werden.
Was antwortet man auf die üblichen Einwände?#
„Mein Kunde zahlt nicht für Reporting." Er zahlt nicht für Reporting, er zahlt dafür, einen Kundenfragebogen, einen Versicherer oder eine Behörde nicht selbst beantworten zu müssen. Das Reporting ist der Träger, nicht das Produkt.
„Das mache ich alles schon, kostenlos." Das ist der häufigste Fall — und der teuerste. Die Arbeit existiert, sie wird nur weder dokumentiert noch abgerechnet. Sie zu formalisieren, ändert nicht den Aufwand, sondern die Rechnung.
„Mir fehlt die Compliance-Kompetenz." Die 42 Hygienemaßnahmen verlangen keine juristische Expertise. Für ISO 27001 und NIS2 wächst die Kompetenz mit den ersten Mandaten — und das abschließende Audit wird fremdvergeben.
Als Nächstes lesen
Fragebögen zur Cyberversicherung beantworten
Warum Fragebögen zur Cyberversicherung strenger geworden sind, was sie immer prüfen und wie ein MSP daraus eine abrechenbare Leistung macht.
Konformität dauerhaft nachweisen, nicht nur einmal
Ein Screenshot beweist einem Auditor nichts: Er will belegt sehen, dass eine Maßnahme das ganze Jahr gehalten hat. Was „Nachweis“ heißt und wie er entsteht.
ReCyF, NIS2, ISO 27001: die Zuordnungstabelle
Die 20 Ziele des ReCyF, zugeordnet zu Artikel 21 der NIS2-Richtlinie und zu den Maßnahmen der ISO/IEC 27001:2022 — und was eine solche Zuordnung aussagt.