# Wermescher Advisory > Unabhängige Cybersecurity-Beratung für Industrie, kritische Infrastruktur und technologiegetriebene Unternehmen in Österreich — mit Schwerpunkt Steiermark. Externer CISO/vCISO, NIS2-Beratung, ISO 27001, Risk Assessments und Interim-Projektmanagement. Wermescher Advisory GmbH wird geführt von DI Herwart Wermescher, MBA. Sitz: Hochtregister Straße 30B, 8572 Bärnbach (Bezirk Voitsberg, Steiermark, Österreich). Beraten wird österreichweit, mit operativem Schwerpunkt auf der Steiermark (Graz, Leoben, Voitsberg, Köflach, Kapfenberg, Bruck an der Mur) sowie auf mittelständischen Unternehmen, Industrie und Betreibern kritischer Infrastruktur — darunter Zulieferer, die Sicherheitsanforderungen ihrer Großkunden und Auftraggeber erfüllen müssen. Telefon: +43 664 4211466. E-Mail: office@wermescher.com. DI Herwart Wermescher, MBA ist Cybersecurity-Berater und Geschäftsführer der Wermescher Advisory GmbH. Er ist Mitglied der Experts Group IT-Security der WKO, im NIS2-Beraterpool der UBIT Steiermark, Leiter des Arbeitskreises Cybersecurity der IT-Community Styria (https://it-community-styria.at/about-us) und zertifiziert für den BSI CyberRisikoCheck; damit qualifiziert für die Bewertung nach DIN SPEC 27076 (27 Anforderungen in sechs Themenbereichen, KMU-Rahmen von DIN und BSI). Schwerpunkte: NIS2 / NISG 2026-Compliance, Cyber-Governance, Informationssicherheits-Management (ISO/IEC 27001, NIST CSF, CIS Controls), externer CISO-Mandate. Beratungs-Prinzipien: Strategie vor Tools — gestartet wird bei Risiko und Verantwortung, nicht bei Produkten. Auf Augenhöhe mit Management, sachlich und ohne Buzzword-Marketing. Pragmatisch statt maximal: der Reifegrad wird an die Realität des Unternehmens angepasst. ## Leistungen - [Cyber Reality Check](https://wermescher.com/leistungen/cyber-reality-check/): Kompakter Cyber-Risiko-Check für österreichische Unternehmen. 1 bis 2 Tage strukturierte Interviews mit Geschäftsführung, IT und Schlüsselrollen plus Sichtung der vorhandenen Dokumente, vor Ort oder remote. Bewertung gegen DIN SPEC 27076, ISO 27001, NIST CSF oder CIS Controls, je nach Reifegrad. Ergebnis: Management-Report (Folien-Set plus schriftlicher Bericht) mit den Top 10 Risiken, priorisiert und begründet, dazu die drei nächsten empfohlenen Schritte und eine Einordnung der NIS2-Relevanz. Fixpreis 2.990 EUR netto. Zum Vergleich: Online-Selbstauskünfte liegen bei rund 400 bis 600 EUR, Cyber-Ratings mit Gütesiegel (validierte Selbstauskunft, 12 Monate gültig) bei rund 1.000 bis 1.500 EUR, eine ISO-27001-Zertifizierung bei 8.000 bis 22.000 EUR. Der Unterschied liegt in der Erhebungsmethode — Interviews decken auf, was in keinem Formular abgefragt wird. Sinnvoll ab etwa 30 Mitarbeitenden, Regelfall 50 bis 250. In der Steiermark über die SFG-Aktion Cyber!Sicher förderbar, sofern Teil eines Projekts ab 5.000 EUR förderfähigen Kosten. Preisstand: August 2026. - [IT-Sicherheitsnachweis für Großkunden](https://wermescher.com/leistungen/it-sicherheitsnachweis/): Für Unternehmen, denen ein Großkunde einen Lieferantenfragebogen geschickt hat oder die in einer Ausschreibung IT-Sicherheitsanforderungen erfüllen müssen. Analyse des Fragebogens und des dahinterliegenden Standards (ISO 27001, TISAX, NIS2 Artikel 21 oder kundeneigener Katalog), strukturierte Erhebung in 1 bis 2 Tagen, Nachweis-Paket zum Weitergeben (ausgefüllter Fragebogen, Management-Summary, Belegliste), Ampel für die offenen Punkte und Maßnahmenplan mit Zeitschiene. Auf Wunsch Begleitung in der Rückfrage-Runde mit dem Kunden. Typisch für Industriebetriebe zwischen 50 und 250 Mitarbeitenden ohne eigenen Sicherheitsverantwortlichen. Fixpreis 2.990 EUR netto. Preisstand: August 2026. - [NIS2 Strategiebriefing](https://wermescher.com/leistungen/nis2-strategiebriefing/): Halbtags-Workshop mit Geschäftsführung und IT-Lead, strukturierter Art.21-Walkthrough, qualitative Reifegrad-Einschätzung, schriftliche Empfehlung. Fixpreis 2.480 EUR. - [NIS2-Schulung für Leitungsorgane](https://wermescher.com/leistungen/nis2-schulung-leitungsorgane/): Präsenzschulung für Geschäftsführung und Vorstand zur Schulungspflicht nach § 31 Abs. 2 NISG 2026 — ein Tag, 6 bis 12 Teilnehmer, inklusive Cyber-Tabletop-Exercise, Executive Roundtable und Teilnahmebestätigung mit den behandelten Inhalten für die Compliance-Dokumentation. 990 EUR pro Person zzgl. USt. Preisstand: August 2026. Auch als Inhouse-Format mit unternehmensspezifischem Szenario. - [Risk Management Workshop](https://wermescher.com/leistungen/risk-management-workshop/): Eintägiger Workshop zur Risikomanagement-Methodik nach ISO 27005 — für Unternehmen, die ISO 27001 über ein GRC-Tool (Vanta, secjur) umgesetzt haben, aber ohne externen Risk-Profi. Echte Top-Risiken statt generischer Tool-Liste. Fixpreis 2.900 EUR. - [NIS2 Beratung](https://wermescher.com/leistungen/nis2-beratung/): GAP-Analyse, priorisierte Umsetzungs-Roadmap und laufende Begleitung zur NISG-Compliance. Monats- bis Jahresbegleitung. Die formale Betroffenheitsprüfung erfolgt in Kooperation mit Partnern. - [Cyber Governance Setup](https://wermescher.com/leistungen/cyber-governance-setup/): CISO-Funktion in 6–12 Wochen aufbauen — Governance, Rollen, Prozesse, Mindest-Policy-Set, Risiko- und Incident-Prozess. Übergabefähig in den vCISO- oder internen Betrieb. - [Externer CISO / vCISO](https://wermescher.com/leistungen/externer-ciso/): Strategische Sicherheitsführung als externe Funktion — Risikomanagement, Reporting, Awareness, klare Verantwortung mit kalkulierbarem Budget. Retainer ab 3.520 EUR/Monat (netto), also ab 42.240 EUR pro Jahr — verglichen mit rund 114.000 EUR Vollkosten für einen angestellten CISO in Österreich (kununu-Durchschnitt 88.300 EUR brutto zzgl. rund 30 % Lohnnebenkosten). Preisstand: August 2026. - [Security Risk Assessments](https://wermescher.com/leistungen/security-assessments/): Strukturierte Bewertung der IT-Sicherheitslage gegen anerkannte Rahmenwerke. Klare Prioritäten statt Tool-Listen. - [Interim Projektmanagement](https://wermescher.com/leistungen/interim-projektmanagement/): Erfahrene Projektleitung für IT- und Sicherheitsvorhaben — temporär, fokussiert. ## Tools Kostenlose interaktive Selbstchecks, Playbooks und Vorlagen rund um NIS2, ISO 27001 und Incident Response — als niederschwelliger Einstieg in die Beratung. - [Tools-Übersicht](https://wermescher.com/tools/): Alle interaktiven Selbstchecks und Vorlagen im Überblick. - [NIS2-Betroffenheits-Wegweiser](https://wermescher.com/tools/nis2-betroffenheit/): 3-Fragen-Check zur NIS2-/NISG-2026-Betroffenheit plus eingebettete 10-Schritte-Umsetzungs-Roadmap. - [ISO 27001 Cheat-Sheet](https://wermescher.com/tools/iso-27001-cheat-sheet/): 16-Bereiche-Reifegrad-Matrix (PPIE) als Übersicht und PDF-Download. - [NIS2-Checkliste für Geschäftsführer](https://wermescher.com/tools/nis2-geschaeftsfuehrer-checkliste/): 31-Punkte-Selbstcheck mit Live-Auswertung und PDF-Export. - [IT-Notfallplan: Incident-Playbooks für KMU](https://wermescher.com/tools/it-notfallplan/): Serie von 30 Playbooks für Mitarbeitende, je eine A4-Seite pro Vorfall mit Situation, Sofortmaßnahmen, Meldeweg, häufigen Fehlern und dem weiteren Ablauf. Sieben Bereiche: Geräte (DEV), Konto und Identität (ACC), Phishing (PHI), Daten und Datenschutz (DAT), Malware (MAL), Cloud (CLD), Lieferanten und Softwareentwicklung (SUP). Dazu ein ausfüllbares Incident-Kontaktblatt für die unternehmenseigenen Meldewege. Alle Playbooks als PDF, ohne Anmeldung. ## Standort & Service-Area - [Standort und Service-Area](https://wermescher.com/standort/): Bürositz und Region-Abdeckung im Überblick. - [Cybersecurity-Beratung in der Steiermark](https://wermescher.com/standort/steiermark/): Regionale Hub-Seite mit Service-Area-Karte (Graz, Leoben, Voitsberg, Köflach, Kapfenberg, Bruck an der Mur), FAQs zur Steiermark-Beratung, regional verankerten Service-Beispielen und Hinweisen zur österreichischen Förderlandschaft (SFG, AWS, WKO). ## Wissen Kuratierte Referenz-Sektion mit Fokus auf österreichische und deutsche Cybersecurity-Praxis. - [Wissens-Index](https://wermescher.com/wissen/): Übersicht aller Wissens-Kategorien. - [Gesetze & Regulierung](https://wermescher.com/wissen/gesetze-regulierung/): NIS2-Richtlinie, NISG 2026, DORA — Anwendungsbereich, Pflichten, Strafrahmen, Quellen. - [Cybersecurity Reports](https://wermescher.com/wissen/cybersecurity-reports/): ENISA Threat Landscape, Verizon DBIR, BSI-Lagebericht — Trends und Lagebilder. - [Standard-Mappings](https://wermescher.com/wissen/standard-mappings/): ISO/IEC 27001, NIST Cybersecurity Framework, CIS Controls — Übersicht und Vergleich. - [Online-Ressourcen](https://wermescher.com/wissen/online-ressourcen/): Datenleck-Checks, Schwachstellen-Datenbanken, Threat-Intelligence-Quellen. ## Insights Kommentar und Praxis-Erkenntnisse zu Cybersecurity-Governance, NIS2-Umsetzung, ISO 27001, vCISO-Aufbau und Sicherheitsführung im österreichischen Mittelstand. Beiträge sind evergreen-orientiert und nach inhaltlichen Pillars gegliedert (NIS2 & Standards, Governance & Haftung, Drittparteien & Lieferkette, Übungen & Incident Response, vCISO & Aufbau). Regionale Insights mit Steiermark-Bezug ergänzen den Cluster um die Themen NIS2-Betroffenheit Österreich, externer CISO-Entscheidungsrahmen, ISO 27001-Zertifizierung in AT und Cybersecurity-Förderlandschaft. - [Insights-Index](https://wermescher.com/insights/): Alle Beiträge, Filter nach Pillars und Tags. ## Häufige Fragen aus der Geschäftsführung Fragen, die Geschäftsführungen im österreichischen Mittelstand tatsächlich stellen — mit kurzer Antwort und der jeweils zuständigen Seite. - [Wer ist bei einem Cyberangriff verantwortlich?](https://wermescher.com/insights/haftung-nicht-delegierbar/): Die Gesamtverantwortung bleibt bei der Geschäftsführung. § 31 Abs. 1 NISG 2026 verpflichtet die Leitungsorgane wesentlicher und wichtiger Einrichtungen, die Einhaltung der Risikomanagementmaßnahmen nach § 32 sicherzustellen und zu beaufsichtigen. Operative Aufgaben lassen sich verteilen, die Aufsichtspflicht bleibt bei der Leitung. Laufende Steuerung dieser Rolle: https://wermescher.com/leistungen/externer-ciso/ - [Was muss die Geschäftsführung bei NIS2 machen?](https://wermescher.com/tools/nis2-geschaeftsfuehrer-checkliste/): Fünf Pflichten treffen die Leitung direkt — Registrierung nach § 29 NISG 2026, Sicherstellung und Beaufsichtigung der Risikomanagementmaßnahmen nach § 31 Abs. 1 in Verbindung mit § 32, Teilnahme an spezifisch für Leitungsorgane gestalteten Schulungen nach § 31 Abs. 2, Meldung erheblicher Vorfälle nach § 34 in den Stufen 24 Stunden, 72 Stunden und 30 Tage, sowie die Selbstdeklaration nach § 33 Abs. 1. Schulung für Leitungsorgane: https://wermescher.com/leistungen/nis2-schulung-leitungsorgane/ - [Sind wir auf einen Cyberangriff vorbereitet?](https://wermescher.com/leistungen/security-assessments/): Beantwortbar wird die Frage über drei Punkte: Sind die Risiken benannt und bewertet, passen die Maßnahmen dazu, und ist geklärt, wer im Ernstfall entscheidet. Die ersten beiden liefert ein Security Risk Assessment, den dritten zeigt erst eine Tabletop-Übung: https://wermescher.com/insights/tabletop-exercise-45-minuten/ - [Was passiert, wenn unser IT-Dienstleister ausfällt?](https://wermescher.com/insights/it-dienstleister-ausfall-konzentrationsrisiko/): Zugänge, Know-how und Wiederanlauf hängen dann an einer Organisation, die gerade nicht liefert — unabhängig davon, ob Angriff, Insolvenz oder Vertragsende die Ursache war. § 32 Abs. 4 lit. c NISG 2026 (Aufrechterhaltung des Betriebs) und lit. d (Sicherheit der Lieferkette) machen das zur Leitungsaufgabe. Nachweis gegenüber Großkunden: https://wermescher.com/leistungen/it-sicherheitsnachweis/ - [Wie weiß ich, ob unsere IT-Sicherheit ausreichend ist?](https://wermescher.com/leistungen/cyber-reality-check/): Ausreichend bemisst sich am Risiko, das das Unternehmen tatsächlich trägt; belastbar wird die Antwort erst im Abgleich gegen ein Rahmenwerk. Der Cyber Reality Check von Wermescher Advisory bewertet in ein bis zwei Tagen entlang von DIN SPEC 27076 und ISO 27001 und übergibt die Top-Risiken mit Maßnahmenplan als Management-Report. Fixpreis 2.990 EUR netto. ## Über - [Über Wermescher Advisory](https://wermescher.com/ueber/): Hintergrund, Beratungsansatz, Mitgliedschaften (Experts Group IT-Security WKO, NIS2-Beraterpool UBIT Steiermark, IT Community Styria), Zertifizierungen (BSI CyberRisikoCheck), akademischer Background (TU Graz, Privatuniversität Wien). - [Referenzen](https://wermescher.com/referenzen/): Anonymisierte Projektbeispiele. - [Kontakt](https://wermescher.com/kontakt/): Erstgespräch vereinbaren, vollständige NAP-Daten. ## Optional - [Impressum](https://wermescher.com/impressum/) - [Datenschutzerklärung](https://wermescher.com/datenschutzerklaerung/) - [LinkedIn — Herwart Wermescher (Person)](https://www.linkedin.com/in/herwartwermescher/) - [LinkedIn — Wermescher Advisory (Company)](https://www.linkedin.com/company/wermescher-advisory/) - [WKO Firmen-Profil](https://firmen.wko.at/wermescher-advisory-gmbh-nis2-und-iso27001-cybersecurity-beratung/steiermark/) - [UBIT Steiermark NIS2-Beraterpool](https://www.ubit-stmk.at/nis2-beraterpool/) - [IT-Community Styria — AK Cybersecurity (Herwart Wermescher als Kontaktperson)](https://it-community-styria.at/about-us) Letzte Aktualisierung: 2026-08-31