WZ-IT setzt technische Betriebskontrollen für DSGVO-, ISO-27001-, BSI-C5- und NIS2-Anforderungen um und dokumentiert den vereinbarten Scope. Rechtliche Bewertung, ISMS und Zertifizierung bleiben klar davon getrennt.
ISO 27001
BSI C5
SOC 2
Unternehmen weltweit vertrauen WZ-IT
Zertifikate und Prüfberichte gelten nur für den jeweils genannten Anbieter, Zeitraum und Geltungsbereich. Wir dokumentieren, welche Nachweise zur eingesetzten Infrastruktur passen.
Informationssicherheit
Für den gewählten Infrastrukturbetreiber prüfen und dokumentieren wir verfügbare ISO-27001-Zertifikate einschließlich Geltungsbereich und Laufzeit.
Cloud Security
Der Cloud Computing Compliance Criteria Catalogue (C5) des BSI definiert Mindestanforderungen an sicheres Cloud Computing - relevant für die öffentliche Verwaltung und regulierte Branchen.
Betriebliche Kontrollen
Falls ein Anbieter einen SOC-2-Type-II-Bericht bereitstellt, prüfen wir Zeitraum und Geltungsbereich für die eingesetzte Leistung.
Technische und organisatorische Maßnahmen, die Datenschutzanforderungen auf Infrastrukturebene unterstützen.
Deutsche und europäische Standorte sind wählbar. Standort, Unterauftragnehmer und erforderliche Drittlandtransfers werden vor Vertragsbeginn dokumentiert.
Verschlüsselung bei Übertragung und Speicherung wird je System festgelegt. Verfahren, Schlüsselverwaltung und Rotation werden in der Betriebsdokumentation beschrieben.
Rollen, Multi-Faktor-Authentifizierung und Protokollierung administrativer Zugriffe werden im technisch unterstützten und vereinbarten Umfang eingerichtet.
Soweit WZ-IT als Auftragsverarbeiter tätig wird, stellen wir einen AVV mit Beschreibung der technischen und organisatorischen Maßnahmen bereit.
Compliance entsteht nicht im Aktenordner, sondern im täglichen Betrieb. Wer beim Audit Nachweise vorlegen will, muss sie vorher produzieren - diese sechs Punkte liefert der laufende Betrieb an Ihre Compliance.
Sobald wir Systeme mit personenbezogenen Daten betreiben, sind wir Auftragsverarbeiter im Sinne von Art. 28 DSGVO. Der AVV regelt Weisungsgebundenheit, Vertraulichkeit und Unterauftragsverhältnisse - bei uns Bestandteil jedes Betriebsvertrags, kein kostenpflichtiges Extra.
Technische und organisatorische Maßnahmen sind nur so viel wert wie ihre Umsetzung. Unsere TOMs beschreiben den tatsächlichen Betrieb - Verschlüsselung, Zugriffskontrolle, Backup-Prozesse - und werden nachgezogen, wenn sich Ihre Infrastruktur ändert.
Jedes eingespielte Update wird dokumentiert: welches System, welches Paket, wann, durch wen. Diese Reports beantworten die Standardfrage jedes Auditors - wie stellen Sie sicher, dass Ihre Systeme aktuell sind? - mit Daten statt mit Absichtserklärungen.
Alle von uns betriebenen Systeme laufen in deutschen Rechenzentren. Für Ihre Datenschutz-Dokumentation heißt das: keine Drittstaaten-Transfers, keine Standardvertragsklauseln und keine Transfer-Impact-Assessments auf Infrastrukturebene.
Die DSGVO verlangt, dass Daten nicht länger gespeichert werden als nötig. Im Betrieb heißt das: definierte Backup-Retention, dokumentierte Löschung bei Vertragsende und ein nachvollziehbarer Umgang mit Löschanfragen - auch mit Blick auf Backups.
Wer hat Zugriff auf welche Systeme - und warum noch? Wir verwalten SSH-Keys zentral, arbeiten mit personengebundenen Accounts statt geteilter Root-Passwörter und entziehen Zugänge dokumentiert, wenn Mitarbeiter ausscheiden oder Dienstleister wechseln.
Von der laufenden Dokumentation bis zur Audit-Vorbereitung - wir liefern die Nachweise, die Sie brauchen.
Berichte zu Patch-, Backup-, Monitoring- und Incident-Status im vereinbarten Intervall und Datenumfang.
Wir unterstützen bei der technischen Vorbereitung auf ISO-27001-, BSI-C5- und Datenschutzprüfungen mit den Nachweisen aus unserem vereinbarten Leistungsbereich.
Technische und organisatorische Maßnahmen (TOMs), Netzwerk-Diagramme, Zugriffsmatrizen und Incident-Response-Pläne.
Regelmäßige Schwachstellen-Scans und Penetration-Test-Koordination mit dokumentierter Nachverfolgung aller Findings.
Die EU-Richtlinie NIS2 (EU 2022/2555) verpflichtet wesentliche und wichtige Einrichtungen zu Cybersicherheits-Risikomanagement. In Deutschland setzt das NIS2-Umsetzungsgesetz (NIS2UmsuCG) die Richtlinie um - es ist seit Dezember 2025 in Kraft. Betroffen sind Unternehmen aus 18 Sektoren, in der Regel ab 50 Mitarbeitern oder 10 Mio. Euro Jahresumsatz, bestimmte Einrichtungen auch unabhängig von der Größe.
Ob und wie Ihr Unternehmen unter NIS2 fällt, klären Sie mit Ihrer Rechtsberatung - wir liefern die betriebliche Umsetzung und die Nachweise dazu.
Anfrage
Wählen Sie den technischen Schwerpunkt. Rechtliche Bewertungen bleiben bei Ihrer Rechtsberatung.
Diese Services und Artikel ergänzen das Thema Compliance.
Unsere Infrastruktur ist auf die Anforderungen regulierter Branchen ausgelegt.
Mandantendaten, beA-Anbindung, berufsrechtliche Pflichten
Patientendaten, Krankenhausgesetz, Telematik-Infrastruktur
BaFin-Anforderungen, DORA, Kritis-Verordnung
BSI C5, EVB-IT, OZG-Konformität
Solvency II, VAG, Datenschutz-Vorgaben
Antworten auf die wichtigsten Fragen
Eine Rechenzentrumszertifizierung allein macht eine Verarbeitung nicht automatisch DSGVO-konform. Wir dokumentieren den gewählten Standort, Anbieter, Unterauftragnehmer und verfügbare Zertifizierungsnachweise. Die Gesamtbewertung hängt von Anwendung, Konfiguration, Datenflüssen und den organisatorischen Maßnahmen des Verantwortlichen ab.
Ja, soweit WZ-IT als Auftragsverarbeiter nach Art. 28 DSGVO tätig wird. Der AVV beschreibt Weisungsbindung, Unterauftragnehmer und technische und organisatorische Maßnahmen; projektspezifische Abweichungen werden vor Vertragsbeginn festgehalten.
Ja. Wir liefern die im vereinbarten Leistungsbereich vorhandenen technischen und organisatorischen Maßnahmen, Netzwerk-Diagramme, Zugriffsmatrizen sowie Patch-, Backup- und Incident-Nachweise. Diese Unterlagen ersetzen weder das ISMS des Kunden noch eine Zertifizierung.
Wir richten Rollen, Multi-Faktor-Authentifizierung, administrative Zugangswege und Protokollierung im unterstützten und vereinbarten Umfang ein. Welche Zugriffe tatsächlich erfasst werden, steht in der Betriebsdokumentation. Weitere Details finden Sie auf unserer Monitoring-Seite.
Ja. Wenn Ihre Kunden oder deren Auditoren Nachweise zur Infrastruktur verlangen - etwa über Lieferantenfragebögen oder Sicherheits-Assessments - liefern wir die betreffenden Unterlagen zu: TOMs, Patch-Reports, Backup-Nachweise und Datenstandort-Bestätigung. Auf Wunsch nehmen wir direkt an Audit-Terminen oder Calls teil.
Ja. Patch-, Monitoring- und Incident-Reports werden mit Zeitstempel und Systembezug dokumentiert und sind exportierbar (PDF, CSV). Sie eignen sich als Nachweis der betrieblichen Maßnahmen in Ihrer DSGVO-Dokumentation, in ISO-27001-Audits Ihrer Organisation und gegenüber Kunden-Auditoren. Die Reports ersetzen kein eigenes ISMS, liefern aber die Betriebsnachweise dafür.
Wir unterstützen die betriebliche Umsetzung mit dokumentiertem Patch- und Schwachstellen-Management, Monitoring mit definierter Eskalation, Backup-Konzepten, vereinbarten Recovery-Nachweisen und Zugriffskontrolle. Ob und welche NIS2-Pflichten für Ihr Unternehmen gelten, klären Sie mit Ihrer Rechtsberatung.
Kundenstimmen zu Monitoring, Updates, Wartung, Support und stabilen produktiven Systemen.
“WZ-IT hat unsere Studio-Infrastruktur von dezentralen Einzelgeräten auf eine zentrale Plattform gehoben: Jeder Standort ist per VPN sicher angebunden, neue Geräte werden automatisiert onboardet und ein kompletter Standort wird per Vorlage provisioniert - ohne manuelle Schritte vor Ort. Was mich am meisten beeindruckt hat, ist die Breite und Tiefe des Wissens: Timo und Robin sind kein normaler IT-Dienstleister, der einen Server aufsetzt und wieder geht. Die beiden denken sich in hochkomplexe Infrastruktur- und Softwarethemen rein, arbeiten sich in jede Anforderung ein, die wir ihnen hinlegen, und bauen Vernetzung, Provisioning und Betrieb so auf, dass am Ende alles zusammenpasst. WZ-IT ist ein hervorragender Partner, wenn es um komplexe Software-, Netzwerk- und Architekturprojekte geht.”

Steve Kirchner
Geschäftsführer, nextGYM GmbH

Kein Risiko: Im schlechtesten Fall gehen Sie mit mehr Klarheit über Ihr Projekt heraus als vorher.


„Die Beratung von WZ-IT zu unserer Azure-Migration war schon im Erstgespräch fachlich sehr fundiert und völlig unverbindlich - wir haben eine Menge mitgenommen.“
Ob konkrete IT-Herausforderung oder einfach eine Idee - wir freuen uns auf den Austausch. In einem kurzen Gespräch prüfen wir gemeinsam, ob und wie Ihr Projekt zu WZ-IT passt.