QESTIT CYBERSECURITY

Wir tragen das Risiko. Ihnen gehört die Zukunft.

QESTIT Cybersecurity ist Ihr zuverlässiger, herstellerunabhängiger Partner für Penetration Testing, Beratung zur Sicherheitsarchitektur, Cybersecurity-Audits und regulatorische Bereitschaft, damit sich Ihr CISO auf strategische Prioritäten konzentrieren kann.

Unsere fünf Säulen der Cybersecurity

QESTIT ist ein spezialisiertes Beratungsunternehmen für Cybersecurity, kein Generalist. Unser Leistungskatalog ist entlang fünf Beschaffungskategorien aufgebaut, die zu der Art passen, wie CISOs und Beschaffungsteams ihre Cybersecurity-Programme tatsächlich planen: von Beratung und offensiven Tests über sichere Entwicklung bis zu Virtual-CISO-Services und KI-Sicherheit.

Beratung und Audit

Finden Sie sich in globalen Vorgaben wie DORA, NIS2, KRITIS, FINMA RS 2023/01 und ISO 27001 zurecht. Unsere Teams für Cybersecurity-Audits und Sicherheitsarchitektur-Beratung unterstützen Sie dabei, Governance-Strukturen aufzubauen, die Compliance von einer Hürde zum Wettbewerbsvorteil machen.

  • Readiness für DORA, NIS2, KRITIS, FINMA, BSI C5

  • Umsetzung von Standards: ISO 27001, ISO 42001, IEC 62443

  • Unternehmensweite Risikobewertung und Threat Modelling

Weiterlesen Weniger anzeigen

Offensive Security und Penetration Testing

Wir denken wie der Angreifer. Mit Application Security Testing, simulierten Angriffen und tiefgehenden Vulnerability Assessments decken wir Schwachstellen auf, bevor sie ausgenutzt werden. Unser Penetration Testing kombiniert automatisierte Tools mit der Expertise erfahrener Senior-Consultants und orientiert sich, wo relevant, an den Anforderungen von TIBER-EU und dem Threat-Led Penetration Testing (TLPT) unter DORA.

  • Penetration Testing für Web, API, Netzwerk, Mobile und Cloud

  • Red-, Blue- und Purple-Team-Übungen

  • Threat-Led Penetration Testing (TLPT) nach TIBER-EU

  • Programme für kontinuierliches Vulnerability Management

Weiterlesen Weniger anzeigen

Sicherer SDLC (Software Development Life Cycle)

Sicherheit ist kein letzter Schritt, sondern das Fundament. Wir verankern Application Security Testing und sichere Programmierpraktiken in jeder Phase Ihres Entwicklungszyklus: Design, Build, Test, Deployment und Betrieb.

  • Threat Modelling und Security-Review der Architektur

  • Integration von SAST, DAST und SCA in CI/CD-Pipelines

  • Secure-Coding-Trainings nach OWASP Top 10 und OWASP LLM Top 10

  • DevSecOps-Reifegradbewertungen

Weiterlesen Weniger anzeigen
vCISO & Compliance-as-a-Service

Nicht jedes Unternehmen braucht einen Vollzeit-CISO. Mit unseren Angeboten für Virtual CISO und Compliance-as-a-Service erhalten Sie erfahrene Security-Führung im passenden Umfang: von der Vorstandsberichterstattung und der Steuerung des Risikoprogramms bis zur praktischen Koordination von Audits und Incident Response.

  • Virtual-CISO-Retainer (Teilzeit / projektbezogen / Interim)

  • CISO-Transition-Coaching und Nachfolge-Unterstützung

  • Management von Compliance-Programmen als Managed Service

  • Berichterstattung an Vorstand und Prüfungsausschuss

Weiterlesen Weniger anzeigen
KI-Sicherheit

Mit der Frist des EU AI Act zum 2. August 2026 ist KI-Sicherheit vom aufkommenden Thema zum verbindlichen Programm geworden. Wir sichern Ihre KI-Initiativen durchgängig ab: vom Modelllebenszyklus über Datenpipelines bis zu Governance und der Compliance-Dokumentation nach dem EU AI Act.

  • Vorbereitung auf den EU AI Act und Einstufung von Hochrisiko-KI-Systemen

  • Sicherheit von KI-/ML-Modellen und Robustheitstests gegen Adversarial Attacks

  • Implementierung von ISO 42001

  • KI-Governance-Frameworks nach dem NIST AI RMF

  • Migrationsplanung für Post-Quantum-Kryptografie

Weiterlesen Weniger anzeigen

Sichere IT/OT-Konvergenz

Wir schützen industrielle Steuerungssysteme, SCADA-Netzwerke und Operational Technology mit Assessments und Compliance-Frameworks, die auf produktionskritische Umgebungen zugeschnitten sind und Altsysteme, Safety-Anforderungen sowie begrenzte Ausfallzeiten berücksichtigen.

großer Kreis mit Häkchen

Industrial-Cybersecurity-Programme für konvergierte IT/OT-Netzwerke

großer Kreis mit Häkchen

Absicherung von SCADA- und ICS-Systemen

großer Kreis mit Häkchen

OT-spezifisches Vulnerability Management mit kontrollierten Wartungsfenstern

großer Kreis mit Häkchen

Umsetzung und Audit nach IEC 62443

Cybersicherheit

Sicherheit auf allen Ebenen des modernen Unternehmens

monitor-1

IT-Umgebung

  • Enterprise-Anwendungen

  • Cloud-Infrastruktur

  • APIs

  • SaaS-Plattformen

  • Identity and Access Management (IAM)

  • Digital-Workplace-Security

WLAN

IoT-Sicherheit

  • Vernetzte Geräte

  • Embedded Systems

  • Smart Manufacturing

  • Sensornetzwerke

  • Edge Security

Server

OT / Industriesicherheit

  • SCADA

  • ICS

  • Industrielle Steuerungssysteme

  • Kritische Infrastruktur

  • KRITIS-regulierte Umgebungen

Gehirnschaltkreis-1

KI und neue Technologien

  • Machine-Learning-Pipelines

  • Sicherheit bei LLM und generativer KI

  • KI-Governance

  • EU-AI-Act-Compliance

  • Post-Quantum-Kryptografie

Lokale Regulierungsexpertise, konzernweite Umsetzung

Wir arbeiten nicht mit generischen Checklisten. Unsere Spezialistinnen und Spezialisten für Cybersecurity-Beratung passen Cybersecurity-Audits und Programme zur Sicherheitsrisikobewertung individuell an die regulatorischen Anforderungen Ihrer Region und Branche an.

 

Wahrzeichen

Europäische Union

  • NIS2-Richtlinie

  • DORA (Digital Operational Resilience Act)

  • DSGVO

  • EU AI Act (KI-Verordnung)

  • Cyber Resilience Act (CRA)

  • KRITIS (DE)

  • NISG 2026 (AT)

  • MaRisk und BAIT/VAIT (Bankwesen Deutschland)

Weiterlesen Weniger anzeigen
Schild

Schweiz

  • FINMA RS 2023/01 (Operationelle Risiken und Resilienz)

  • nDSG (Schweizer Datenschutzgesetz)

  • Ausrichtung an ISO 27001 / 42001

Weiterlesen Weniger anzeigen
Dateiüberprüfung

Naher Osten und Nordafrika

  • NCA Essential Cybersecurity Controls (ECC), KSA

  • SAMA Cybersecurity Framework (KSA-Bankwesen)

  • UAE Information Assurance Standards

  • Qatar CSF

  • Egypt Cybercrime Law (ägyptisches Cybercrime-Gesetz)

  • CBE Cybersecurity Framework

Weiterlesen Weniger anzeigen

Was QESTIT Cybersecurity auszeichnet

Herstellerneutral by design
Konzernreichweite, fachliche Tiefe
Continuous Vulnerability Management
Regulatorische Agilität
Herstellerneutral by design
Herstellerneutral by design
Konzernreichweite, fachliche Tiefe
Continuous Vulnerability Management
Regulatorische Agilität
01/04

Herstellerneutral by design

Wir sind kein Reseller. Unsere Empfehlungen richten sich ausschließlich nach Ihren Sicherheits- und Compliance-Zielen. Das ist die Grundlage unserer Glaubwürdigkeit und eine bewusste strategische Entscheidung.

02/04

Konzernreichweite, fachliche Tiefe

Als Teil der QESTIT Group sind wir in sieben Ländern tätig (Deutschland, Österreich, Schweiz, Schweden, Frankreich, Ägypten, Saudi-Arabien). Unser Geschäftsbereich Cybersecurity agiert als fokussierte Spezialeinheit, nicht als Nebengeschäft einer Generalisten-Beratung.

03/04

Continuous Vulnerability Management

Strukturierte, planmäßige Zyklen für Vulnerability Assessments mit priorisierten Handlungsempfehlungen zur Behebung. Wir legen fest, was realistisch zu überwachen ist, in welchem Rhythmus und mit welcher Reaktion, und wir halten diese Zusagen ein.

04/04

Regulatorische Agilität

Schnelle Anpassung an neue Vorschriften über unsere Cybersecurity-Audit-Praxis. Unsere Consultants leiten Vorbereitungsprogramme zu DORA, NIS2, EU AI Act und FINMA für Kunden in regulierten Branchen, seit diese Rahmenwerke im Entwurf waren, nicht erst seit ihrer Verabschiedung.

Häufig gestellte Fragen

Was zeichnet den Ansatz von QESTIT aus?

Wir verbinden die offensive Denkweise von „Hackern" mit der defensiven Präzision von „Architekten" und arbeiten herstellerneutral. Unsere Cybersecurity-Services richten sich nach Ihrer Umgebung und Ihrer Risikobereitschaft, nicht nach einem Herstellerkatalog. Jedes Engagement beginnt mit risikobasierter Priorisierung, nicht mit einer Tool-Diskussion.

Inwiefern unterscheidet sich QESTIT Cybersecurity von einem Managed Security Service Provider (MSSP)?

MSSPs betreiben in Ihrem Auftrag Services zum kontinuierlichen Monitoring. QESTIT Cybersecurity ist ein spezialisierter Anbieter für Beratung und Assessments: Wir stärken Ihr Sicherheitsprogramm, führen gezielte offensive Engagements durch und unterstützen Ihren CISO mit vCISO- und Compliance-Services. Für kontinuierliches SOC-Monitoring arbeiten wir unter transparenter Governance mit ausgewählten operativen Partnern zusammen.

Unterstützen Sie Threat-Led Penetration Testing (TLPT) unter DORA?

Ja. Unser Offensive-Security-Team ist so aufgestellt, dass es TLPT-Engagements nach dem TIBER-EU-Framework durchführt, mit sauberer Trennung zwischen Threat Intelligence, Red Team und White Team.

Wie unterstützen Sie bei der Vorbereitung auf den EU AI Act?

Wir unterstützen sowohl die Pflichten von Anbietern als auch von Betreibern nach dem EU AI Act, einschließlich der Analyse zur Hochrisiko-Einstufung, der technischen Dokumentation, der Vorbereitung der Konformitätsbewertung und der laufenden KI-Governance. Die Pflichten zur KI-Kompetenz nach Artikel 4 gelten seit dem 2. Februar 2025; die Hochrisiko-Frist ist der 2. August 2026.

Wo erbringen Sie Ihre Cybersecurity-Leistungen?

Von unseren Standorten in Hamburg, Stuttgart, Görlitz, Wien, Zürich, Paris, Malmö, Kairo und Riad aus sind wir in ganz Europa, der Schweiz und den GCC-Staaten tätig. Die Engagements werden von Senior-Consultants geleitet, die im jeweiligen Rechtsraum ansässig sind.

Vereinbaren Sie noch heute Ihr Security Maturity Assessment.

Moderne Sicherheitsarchitekturen gehen davon aus, dass der Perimeter bereits kompromittiert ist. QESTIT Cybersecurity gestaltet diesen Übergang pragmatisch mit Ihnen: ausgehend von Ihrer heutigen Situation, mit Blick auf die für Sie geltenden regulatorischen Fristen und auf einer Roadmap, die zu Ihrer betrieblichen Realität passt.