Leistungen & Preise

Acht Phasen, klar abgegrenzt und einzeln beauftragbar.

Sie zahlen entweder einen Festpreis für ein Prüffeld oder Aufwand nach einem einheitlichen Satz mit vorab vereinbarter Obergrenze. Es gibt keine gestaffelten Rollenstufen und keine versteckten Nebenkosten.

Tagessatz
1.600 €
Stundensatz
200 €
Scoping-Workshop
kostenfrei
Reisezeiten
werden nicht berechnet

Alle Beträge netto zzgl. der gesetzlichen Umsatzsteuer.

Ablauf

Das Phasenmodell im Überblick

Phase 0 und 1 legen fest, was genau geprüft wird. Phase 5 stoßen wir bewusst früh an, weil das Zusammenstellen von Verträgen und Registerauszügen bei Ihnen selbst oft mehrere Wochen dauert.

Phasen, Abrechnungsart und ungefähre Dauer
Phase Titel Abrechnung Ungefähre Dauer
0 Scoping-Workshop
Gemeinsame erste Risiko-Bestandsaufnahme: Welche Gesellschaften und Systeme sind betroffen, welche Erlaubnis liegt jeweils zugrunde, kommt ein vereinfachtes Rahmenwerk infrage? Ergebnis ist ein bestätigter Prüfungsumfang, mit dem alle weiteren Phasen arbeiten.
kostenfrei 2 Stunden, remote
1 Governance und IKT-Strategie
Prüfung der nicht delegierbaren Verantwortung der Geschäftsleitung: beschlossene und überprüfte IKT-Strategie, festgelegte Risikotoleranzschwellen, Weiterbildung zu Cyberrisiken, klare Zuständigkeiten.
nach Aufwand 1–2 Tage
2 IKT-Risikomanagement-Rahmenwerk
Das umfangreichste Prüffeld: Asset-Inventar und Kritikalitätseinstufung, Schutz- und Erkennungsmaßnahmen, Business Continuity und Disaster Recovery, Backup-Richtlinie, veraltete Systeme ohne Herstellersupport.
Festpreis 3–5 Tage
3 Vorfallmanagement und Meldewesen
Würde ein schwerwiegender Vorfall erkannt, und hält der Meldeprozess die Fristen? Inklusive Zusammenspiel mit der DSGVO und der Pflicht, betroffene Kunden aktiv zu informieren.
Festpreis 2–3 Tage
4 Resilienztests
Prüfung des jährlichen Testprogramms, der Breite der eingesetzten Instrumente und der Nachverfolgung gefundener Schwachstellen.
nach Aufwand 1–2 Tage
5 Drittparteienrisiko und Informationsregister
Vollständiges Audit des Auslagerungsmanagements: Register, Einstufung kritischer Funktionen, Vertragsklauseln, Auditrechte und Exit-Strategie.
Festpreis 3–5 Tage
6 Informationsaustausch
Kurze Prüfung etwaiger Vereinbarungen zum Austausch von Bedrohungsinformationen und der dahinterstehenden Entscheidung.
nach Aufwand 0,5 Tage
7 Auswertung und Bericht
Konsolidierung aller Feststellungen, Bewertung nach Schweregrad, Abstimmung mit den Fachbereichen und Revisionsbericht mit Zusammenfassung für das Leitungsorgan.
nach Aufwand 2–3 Tage

Festpreis-Pakete

Drei Prüffelder mit Festpreis

Diese drei Pakete decken die gesamte Prozesskette ab: von der Konzeptprüfung über die Wirksamkeitsprüfung bis zum Revisionsbericht für Ihr Leitungsorgan.

Phase 0

DORA Scoping-Workshop

Zweistündiger Remote-Workshop zur ersten Risiko-Bestandsaufnahme und Abgrenzung des Prüfungsbedarfs.

kostenfrei

Phase 2 · Art. 6–15

IKT-Risikomanagement

Prüfung der IKT-Governance, Risikomethodik, Asset-Klassifizierung und des IKT-Kontrollrahmens.

24.500 €

Phase 3 · Art. 17–19

Incident Management

Auditierung der IKT-Störfallreaktion, Prüfung der Root-Cause-Analysen, Bewertung des aufsichtsrechtlichen Meldeprozesses.

15.000 €

Phase 5 · Art. 28–30

IKT-Dienstleister (TPRM)

Vollständiges Audit der Auslagerung an IT-Dienstleister von der Beauftragung bis zum Vertragsende, inklusive Stichprobe (max. zehn Dienstleister), Vertrags-Reviews und Management-Interviews.

19.500 €

Die übrigen Phasen (1, 4, 6 und 7) beauftragen Sie bei Bedarf nach Aufwand — transparent nach Tagessatz und mit Kostendach.

Vorprojekt

Wenn die Grundlagen noch fehlen

Eine Prüfung setzt voraus, dass es etwas zu prüfen gibt. Fehlen Rahmenwerk, Informationsregister, Melde- und Testprozess, schaffen wir sie zuerst — in einzeln buchbaren Bausteinen.

Aufbau-Pakete (Strukturlieferung)
Baustein Leistungsumfang Festpreis
Informationsregister — Aufbau Einrichtung der Registerstruktur und Erstbefüllung auf Basis der bestehenden Dienstleisterverträge. 12.000 €
IKT-Risikomanagement-Rahmenwerk — Dokumentation Governance, Risikomethodik, Asset-Klassifizierung und Kontrollrahmen dokumentiert und abgestimmt. 22.000 €
Melde- und Eskalationsprozess — Einrichtung Klassifizierungs- und Meldeprozess für IKT-Vorfälle inklusive Vorlagen für Erst-, Zwischen- und Abschlussmeldung. 9.500 €
Testprogramm — Konzeption Jährliches Testprogramm für kritische Systeme inklusive Nachverfolgungsprozess für Schwachstellen. 8.500 €
Projektmanagement Steuerung, Terminplanung und Abstimmung über die Laufzeit des Vorprojekts. 25 % der gebuchten Bausteine

Rundum-Paket. Alle vier Bausteine gemeinsam gebucht kosten 45.000 € statt 52.000 € in Einzelbuchung; das Projektmanagement dazu 11.250 € statt 13.000 €.

Abrechnung

Zwei Wege, beide nachvollziehbar

Tagessatz (Blended Rate)

1.600 € netto pro Prüfungstag — ein Einheitssatz für Senior- und Lead-Auditoren statt gestaffelter Junior-, Senior- und Manager-Sätze.

Stundensatz

200 € netto pro Stunde, abgerechnet im 15-Minuten-Takt anhand detaillierter Nachweise.

Kostendach-Prinzip

Bei Abrechnung nach Aufwand wird vorab ein maximales Stundenbudget vereinbart. Abgerechnet wird nur der tatsächliche Aufwand; fällt er höher aus als geplant, tragen wir das Risiko.

Nebenkosten

PositionUnsere Regelung
Reisezeiten Werden nicht berechnet — die Zeit im Zug oder Auto geht voll zu unseren Lasten.
Reisekosten (DACH-Region) Flatrate von 150 € pro Anwesenheitstag. Alle Spesen, Übernachtungen und Tickets sind damit abgegolten.
Remote-Arbeit Standardmäßig remote. Dabei fallen keinerlei Nebenkosten an.

Gültigkeit. Alle genannten Preise gelten für Beauftragungen im Geschäftsjahr 2026, netto zzgl. der gesetzlichen Umsatzsteuer, Zahlungsziel 14 Tage netto nach Rechnungsstellung.

Häufige Fragen

Was uns am häufigsten gefragt wird

Ist DORA nicht schon erledigt, wenn wir seit Januar 2025 konform sind?

Nein. DORA verlangt keine einmalige Umsetzung, sondern wiederkehrende Nachweise: ein jährliches Testprogramm, eine jährliche Überprüfung des Rahmenwerks und die jährliche Einreichung des Informationsregisters. Wer das Thema nach der ersten Umsetzung ablegt, verliert die Konformität im laufenden Jahr wieder.

Wir sind nach ISO 27001 zertifiziert — reicht das für DORA?

Nein, beides ergänzt sich, ersetzt sich aber nicht. Eine ISO-27001-Zertifizierung gilt nur für den darin festgelegten Ausschnitt und bestätigt ein Managementsystem. DORA gilt für das gesamte Finanzunternehmen und verlangt zusätzlich Vorfallmeldungen an die Aufsicht, das jährliche Informationsregister, die persönliche Verantwortung der Geschäftsleitung und regelmäßige Resilienztests. Vorhandene Zertifikate sind wertvolle Nachweise, besonders beim Drittparteienrisiko — sie ersetzen die eigene Prüfung aber nicht.

Gibt es ein DORA-Zertifikat, das wir erwerben können?

Nein. DORA sieht für Finanzunternehmen ausdrücklich keine Zertifizierung vor. Es gibt kein „DORA-Siegel“. Der vorgesehene Nachweis ist die unabhängige Prüfung des IKT-Risikomanagementrahmens nach Art. 6 Abs. 5 — in der Regel jährlich, bei kleinen und nicht komplexen Instituten alle drei Jahre.

Setzen Sie auch um, was Sie prüfen?

Wir trennen beides sauber. Wer Maßnahmen umsetzt, kann sie anschließend nicht unabhängig bewerten. Wir prüfen, stellen fest und empfehlen; die Entscheidung über die Umsetzung bleibt im Haus. Wo die Grundlagen für eine Prüfung noch fehlen, liefern wir sie als getrennte, fest bepreiste Aufbau-Bausteine.

Wir haben noch gar nichts dokumentiert. Ist eine Prüfung dann überhaupt sinnvoll?

Eine Prüfung setzt voraus, dass es etwas zu prüfen gibt. Fehlen Rahmenwerk, Informationsregister, Melde- und Testprozess, steht zuerst ein Vorprojekt an, das genau diese Grundlagen schafft. Was in Ihrem Fall gilt, klärt der kostenlose Scoping-Workshop.

Wie lange dauert eine Prüfung?

Die Prüffelder selbst umfassen je nach Umfang zwischen einem halben Tag und fünf Tagen. In der Praxis bestimmt jedoch die Beschaffung der Unterlagen den Zeitplan: Verträge und Registerauszüge zusammenzustellen dauert bei den meisten Häusern mehrere Wochen. Wir fordern die nötigen Unterlagen deshalb direkt nach dem Scoping-Workshop an.

Was kostet der Einstieg?

Der Scoping-Workshop ist kostenfrei und unverbindlich, ohne Vorbedingung für eine weitere Beauftragung. Danach entscheiden Sie, welche Festpreis-Pakete oder Aufwandsleistungen Sie beauftragen möchten.

Ist das hier Rechtsberatung?

Nein. Wir prüfen die technische und organisatorische Umsetzung der DORA-Vorgaben. Rechtliche Fragen, insbesondere zur Auslegung im Einzelfall, gehören in die Rechtsberatung.

Der Einstieg kostet nichts.

Im kostenfreien, zweistündigen Scoping-Workshop klären wir, welche Gesellschaften und Systeme betroffen sind und wo aus unserer Erfahrung die größten Risiken liegen — unverbindlich und ohne Vorbedingung für eine weitere Beauftragung.

Kontakt

Erstgespräch anfragen

Schreiben Sie die Ausgangslage in drei Sätzen. Wir melden uns in der Regel innerhalb eines Werktags und sagen Ihnen, ob und wie wir weiterhelfen können — beim kostenlosen Scoping-Workshop beginnend.

Hilfreich sind: Rechtsform und Aufsichtsstatus, Anzahl der betroffenen Gesellschaften, und ob bereits Dokumentation zum IKT-Risikomanagement besteht.