Sektor

Dienstleistung & Beratung

BSI C5 · GDPR · DORA (bei Finanzbezug) · ISO 27001 · Berufsrechtliche Pflichten nach HGB / BGB.

Sektorale Risiken

  • Mandantendaten in nicht-europäischen Kollaborationsplattformen

    Beratungsprojekte werden über US-jurisdizierte Tools (Kollaboration, Dokumentenmanagement, Videokonferenz) abgewickelt. Mandantengeheimnis und Vertraulichkeit sind strukturell gefährdet.

  • Subunternehmer-Ketten ohne Souveränitätsprüfung

    Große Beratungs- und Dienstleistungsprojekte involvieren mehrere Subunternehmerebenen. Die Lieferkettentransparenz endet typischerweise nach der ersten Ebene.

  • Know-how-Exfiltration über Beraterzugänge

    Berater erhalten weitreichende Zugänge zu Kundensystemen, Prozessen und Daten. Fehlende Exit- und Zugriffsprotokollierung birgt strukturelle Exfiltrationsrisiken.

  • Cloud-Transformationsprojekte mit implizitem Lock-in

    Beratungsleistungen zur Cloud-Migration werden von Anbietern erbracht, die gleichzeitig die Zielplattform vertreiben. Interessenkonflikt und technische Abhängigkeit sind nicht immer transparent.

  • Audit- und Prüfungsabhängigkeit

    Prüfungs- und Zertifizierungsleistungen konzentrieren sich auf wenige Anbieter. Die Unabhängigkeit und die Souveränität des Prüfprozesses selbst sind ein Governance-Risiko.

Regulatorischer Anker

RegelwerkStatusWesentliche AnforderungAnschluss an EDSO
BSI C5EmpfehlungCloud-BetriebssicherheitAnker für D2
GDPREU-VerordnungAuftragsverarbeitung, DrittlandstransferAnker für D1 und D2
DORAverbindlichKritische IKT-Drittparteien (bei Finanzmandaten)Anker für D4 bei Finanzbezug
ISO 27001StandardInformationssicherheitsmanagementAnker für D6
Berufsrechtliche Pflichten (HGB / BGB)gesetzlichSorgfalt, GeheimnisschutzAnker für D1

Empfohlene Mindestlevel pro Anwendungsfall

AnwendungsfallGesamtD1D2D3D4Begründung
Beratung kritischer Infrastruktur (KRITIS)L3L3L3L3L3NIS2-Bezug, hohe Verantwortung.
Cloud-Transformationsprojekt (Systemintegrator)L3L3L3L3L3Datenhoheit und Lieferkettentransparenz erforderlich.
Audit-Unterstützung / ISMS-BeratungL3L3L3L2L2Vertrauensposition, Governance-Pflichten.
Standard-IT-Beratung (Projektgeschäft)L2L2L2L2L2Geringes systemisches Risiko, Standardnachweise.
Marketing- / Design-AgenturL2L2L2L2L2Geringes Souveränitätsrisiko.

Typische Anwendungsfälle

ERP-Migrationsberatung für einen KRITIS-Betreiber

Szenario
Ein Systemhaus berät einen Energieversorger bei der SAP-S/4HANA-Migration.
Risiken
Zugriff auf kritische Geschäftsprozesse, Subunternehmer in Drittstaaten, Cloud-Hosting der Migrationsumgebung.
EDSO-Anwendung
L3 zwingend; D4 = L3 für Subunternehmertransparenz.
Vorgehen
Self-Assessment des Beraters, Register-Eintrag, vertragliche Souveränitätsklauseln.

Cloud-Transformationsprojekt für einen Mittelständler

Szenario
Ein IT-Dienstleister führt die Migration eines Produktionsunternehmens in eine europäische Cloud durch.
Risiken
Mischbetrieb, Datenreste, nicht-dokumentierte Subunternehmer, impliziter Lock-in.
EDSO-Anwendung
L3 für den Transformationsanbieter; D3 = L3 für dokumentierte Schnittstellen und Wechselpfade.
Vorgehen
Level-Rechner, Lückenanalyse, Pilotzertifizierung nach Projektabschluss.

Audit-Unterstützung für einen Versicherer

Szenario
Ein Beratungshaus unterstützt den internen Audit eines Versicherers bei der VAIT-Umsetzung.
Risiken
Audit-Ergebnisse in US-Kollaborationsplattformen, Beraterzugang zu sensiblen Systemen, fehlende Exit-Dokumentation.
EDSO-Anwendung
L3; D2 = L3 für Mandantendaten, D6 = L3 für Audit-Unabhängigkeit.
Vorgehen
Vertragliche Auflagen, Self-Assessment, Register-Veröffentlichung als Referenz.

Vorlagen und Sofort-Einstiege

Sektor-spezifische Leitfäden

Sektor-Konsultationen

Derzeit keine sektor-spezifischen Konsultationen.

Ansprechpartner

Anwendungsrat — Quadrant Anbieter / Sektor Dienstleistung & BeratungSektor-Sprecherin

Kontaktformular (Sektor voreingestellt)