DEF.S3C: officially in business since August 3, 2026 — full operations since September. Book your intro call
Experienced an incident? | News | Contact us |
Public Authorities

Prüfungen, die einer Revision standhalten.

Gemeinden, Landeseinrichtungen und öffentliche Betriebe arbeiten unter anderen Vorzeichen als ein Unternehmen: Vergaberecht, Amtsverschwiegenheit, Meldepflichten und eine Dokumentation, die Jahre später noch nachvollziehbar sein muss. Darauf ist unser Vorgehen ausgelegt.

Ihre Anforderungen

Was in dieser Rolle anders ist.

Dieselben Methoden, aber ein anderer Rahmen: andere Pflichten, andere Sprache, anderes Tempo.

Vergabefähiges Angebot

Sie erhalten ein Angebot mit klar abgegrenzten Leistungspositionen und nachvollziehbarer Kalkulation - geeignet als Grundlage für eine Direktvergabe oder als Teilnahmeunterlage. Den zutreffenden Vergabeweg legen Sie fest, wir liefern die Unterlagen dazu.

Verschwiegenheit

Verschwiegenheitserklärung vor dem ersten Gespräch. Auf Wunsch arbeiten wir ausschließlich mit namentlich benannten Ansprechpersonen und ohne Unterauftragnehmer.

NIS2 und Meldepflichten

Wenn Ihre Einrichtung unter das österreichische NIS-Regime fällt, richten wir Prüfumfang und Bericht so aus, dass er als Nachweis für Ihre Risikomanagementmaßnahmen verwendbar ist. Ob die Einstufung zutrifft, klären Sie mit Ihrer Rechtsabteilung - wir liefern die technische Seite.

Nachvollziehbare Akte

Jeder Fund mit Zeitstempel, Beweis, Bewertung und Bearbeitungsstand. Das Portal liefert eine geschlossene Kette bis zum Re-Test - genau das, was eine spätere Prüfung sehen will.

Datenhoheit

Alle Projektdaten liegen verschlüsselt in einem Rechenzentrum in der EU und werden spätestens 14 Tage nach Missionsende gelöscht. Auf Wunsch übergeben wir vorab ein vollständiges Archiv an Sie.

Bürgerkontakt als Angriffsfläche

Amtsstellen mit Parteienverkehr haben eine Besonderheit: Fremde im Haus sind normal. Genau das prüfen wir - Zutritt über den Publikumsbereich, unbeaufsichtigte Arbeitsplätze, Akten am Schalter.

Hinweis: Angaben zu Vergabeverfahren und Meldepflichten ersetzen keine Rechtsberatung. Wir richten unsere Unterlagen nach Ihren Vorgaben aus.

Typischer Fall

Der Aktenschrank am Schalter bleibt unverschlossen.

Eine Gemeinde mit Publikumsverkehr beauftragt eine Prüfung im Zuge ihrer Vorbereitung auf erweiterte Dokumentationspflichten. Wir prüfen den Zutritt über den Bürgerbereich zu Verwaltungsräumen ausserhalb der Sprechzeiten simuliert, sowie unbeaufsichtigte Arbeitsplätze während des normalen Parteienverkehrs.

Der Bericht unterscheidet klar zwischen Befunden, die sofort ohne Kosten behoben werden können - etwa ein gesperrter Bildschirm als Regel - und jenen, die eine Investition brauchen. Die Gemeinde nutzt den Bericht direkt als Nachweis gegenüber der Aufsichtsbehörde.

Angebote für Sie

Zugeschnitten, nicht übernommen.

Das sind eigene Angebote für diese Zielgruppe - nicht die Unternehmensleistung mit anderer Überschrift.

Symbolgrafik: Sicherheitsprüfung für öffentliche Stellen
Für Behörden

Sicherheitsprüfung für öffentliche Stellen

Eine technische Prüfung, deren Unterlagen von Anfang an so aufgebaut sind, dass sie einer Revision und einem Vergabeverfahren standhalten.

Amtsraum mit Aktenregalen und Schalterarbeitsplätzen
Für Behörden

Zutrittsprüfung im Publikumsbereich

Amtsstellen haben eine Besonderheit, die sonst kaum vorkommt: Fremde im Haus sind völlig normal. Genau das prüfen wir.

Security-Awareness-Schulung in einem Besprechungsraum: Vortragender vor Mitarbeitenden an Notebooks
Für Behörden

Awareness für Bedienstete

Schulung und Simulation, zugeschnitten auf den Amtsalltag: Amtsverschwiegenheit, Aktenführung und ein Publikumsbereich, in dem Fremde normal sind.

Symbolgrafik: Notfallvorsorge & Meldepflichten
Für Behörden

Notfallvorsorge & Meldepflichten

Im öffentlichen Bereich genügt es nicht, einen Vorfall zu beheben. Er muss dokumentiert, bewertet und je nach Einstufung gemeldet werden – und das unter Zeitdruck.

Alle Leistungen für Sie

Worauf die Angebote aufbauen.

Die Pakete oben sind der häufigste Fall. Dahinter stehen unsere Grundleistungen — brauchen Sie etwas anderes, stellen wir es daraus zusammen.

Symbolgrafik zur Leistung Physischer Pentest (Red Team)
Physical Pentest (Red Team)

Wir stehen im Serverraum.

Wir verschaffen uns Zutritt zu Ihrem Gebäude - mit denselben Mitteln wie ein echter Angreifer, aber mit Ihrer Unterschrift in der Tasche und einem Foto als Beleg.

Tailgating & Piggybacking · Lock Picking & Loiding · Under-the-Door-Tool · REX-Bypass · RFID-Kloning (125 kHz HID Prox/EM4100 und 13,56 MHz) · Pretexting · Alarm- und Kameraumgehung · Dumpster Diving · Rogue Devices (Raspberry Pi, LAN Turtle, USB-Drops)
Symbolgrafik zur Leistung IT / Cyber Pentest
IT / Cyber Pentest

Von außen wie ein Fremder.

Wir greifen Ihre Systeme kontrolliert an: von außen wie ein Unbekannter, von innen wie ein Mitarbeiter, dessen Zugang bereits in falschen Händen ist.

Extern und intern · Web-Applikationen & APIs · Netzwerk · WLAN und Perimeter · Vorgehen nach OWASP und PTES · Bewertung nach CVSS · Black-, Grey- und White-Box
Symbolgrafik zur Leistung OSINT
OSINT

Was ohnehin schon offenliegt.

Wir tragen zusammen, was über Ihr Unternehmen frei auffindbar ist, bevor es jemand anderer tut. Vollständig passiv - Ihre Systeme fassen wir dabei nicht an.

Leaks und Dark Web · Shodan & Censys · Google Dorking · vergessene Subdomains · Fußabdruck einzelner Mitarbeiter · Metadaten veröffentlichter Dateien · Marken- und Domain-Missbrauch
Symbolgrafik zur Leistung Security Awareness
Security Awareness

Der Moment der Entscheidung.

Technik lässt sich patchen, Menschen nicht. Wir trainieren die Entscheidung im Moment des Angriffs - messbar, wiederholbar und ohne jemanden vorzuführen.

Phishing-Simulationen · Social Engineering und CEO-Fraud · Multi-Faktor-Authentifizierung · Clean-Desk-Regeln · für Firmen, Schulen ab der 5. Schulstufe und Familien
Symbolgrafik zur Leistung IT Notfall Support
IT Incident Response

Die erste Stunde zählt.

Wenn es passiert ist, entscheidet die erste Stunde über die Kosten. Wir übernehmen die Erstreaktion: eindämmen, sichern, dokumentieren, wieder handlungsfähig machen.

Erstreaktion ab dem ersten Anruf · Eindämmung und Beweissicherung · Wiederanlauf-Plan · Aufarbeitung im Anschluss · ausdrücklich kein 24/7-SOC
How we work

Vom ersten Gespräch bis zum bestätigten Fix.

SCHRITT 01

Erstgespräch

30 Minuten, kostenlos. Wir klären, was Sie schützen wollen und wo ein Angreifer bei Ihnen zuerst ansetzen würde. Am Ende steht eine ehrliche Einschätzung, ob eine Prüfung überhaupt der richtige nächste Schritt ist.

SCHRITT 02

Umfang & Regeln

Ziele, Grenzen, Zeitfenster, Notfallkontakte und Eskalationswege werden schriftlich festgehalten. Ohne unterzeichnete Beauftragung und Rules of Engagement beginnt bei uns keine Prüfung.

SCHRITT 03

Durchführung

Die Prüfung läuft, und Sie verfolgen sie im Portal mit. Was kritisch ist, melden wir sofort und nicht erst zum Abschluss - damit Sie reagieren können, während wir noch arbeiten.

SCHRITT 04

Bericht & Re-Test

Sie erhalten alle Funde mit CVSS-Bewertung und konkreten Maßnahmen. Nach Ihrer Umsetzung prüfen wir gegen. Erst wenn das bestätigt ist, gilt ein Fund als geschlossen.

Newsletter

Was uns bei Prüfungen begegnet, bevor es Ihnen begegnet.

Kein Produktnewsletter. Wir schreiben über Angriffswege, die bei österreichischen Betrieben, Behörden und Schulen tatsächlich funktioniert haben - und was dagegen hilft.

  • Etwa einmal im Monat, nicht jede Woche
  • Konkrete Angriffswege aus echten Prüfungen
  • Kein Zählpixel, keine Weitergabe an Werbetreibende
  • Abmeldung mit einem Klick in jeder E-Mail

Etwa einmal monatlich. Double-Opt-in, kein Tracking, keine Weitergabe. Abmeldung mit einem Klick.