Cybersecurity-Akquise: wer bald einen Dienstleister braucht
Von Etienne DouillardAktualisiert am 5 Min. Lesezeit
Inhalt
- Warum kauft ein Unternehmen Cybersecurity zu einem bestimmten Zeitpunkt?
- Welche Signale kündigen einen Cybersecurity-Bedarf an?
- Wie priorisiert man diese Signale?
- Wie sieht eine gute Cybersecurity-Ansprache aus?
- Wie wird aus der Antwort ein Termin?
- Welche Fehler sollten Sie in der Cybersecurity-Akquise vermeiden?
- Wo finden Sie diese Signale, ohne Ihre Tage damit zu verbringen?
Akquise in der Cybersecurity stützte sich lange auf Angst: eine Zahl zu Cyberangriffen, ein aktueller Ransomware-Fall, eine Warnung. Sicherheitsverantwortliche erhalten davon so viele, dass sie sie nicht mehr lesen. Was einen Kauf auslöst, ist nicht die Angst, sondern eine Veränderung im Unternehmen. Ein neuer Verantwortlicher, ein Cloud-Projekt, eine Compliance-Anforderung. Dieser Artikel listet diese Veränderungen auf, zeigt, wo Sie sie sehen, und wie daraus eine erste Nachricht wird, die zu einem Termin führt.
Warum kauft ein Unternehmen Cybersecurity zu einem bestimmten Zeitpunkt?
Fast alle Unternehmen wissen, dass sie Sicherheitslücken haben. Nur wenige haben das Budget, die Person und den Grund, sich jetzt darum zu kümmern. Der Bedarf wird zum Kauf, wenn drei Dinge zusammenkommen: Jemand trägt das Thema, es gibt eine Frist, und es ist Geld da.
Diese drei Bedingungen entstehen selten zufällig. Sie folgen sichtbaren Ereignissen: einer Personalie, einer Finanzierungsrunde, einer Migration, einem Großkunden, der einen Sicherheitsfragebogen schickt, einem Versicherer, der seine Bedingungen verschärft. Genau dort sollten Sie hinschauen, nicht in Angriffsstatistiken. Zur allgemeinen Logik siehe Trigger Events in der Akquise.
Welche Signale kündigen einen Cybersecurity-Bedarf an?
| Signal | Was es ankündigt | Wo Sie es sehen |
|---|---|---|
| Ernennung eines CISO, IT-Leiters oder CTO | Bestandsaufnahme, Dienstleisterprüfung, Audit in den ersten Monaten | LinkedIn (Stellenübernahme), Pressemitteilungen |
| Stellenanzeige für Security- oder Cloud-Position | Projekt gestartet, internes Team zu klein für alles | Jobbörsen, Karriereseite, LinkedIn |
| Finanzierungsrunde oder Übernahme | Due Diligence, Erwartungen der Investoren, Systemintegration | Wirtschaftspresse, LinkedIn |
| Cloud-Migration oder Infrastruktur-Umbau | Neue Angriffsfläche, Bedarf an Architektur und Tests | Fachpublikationen, Stellenanzeigen, Konferenzen |
| Zertifizierungsprojekt (ISO 27001, SOC 2) | Bedarf an Begleitung, Probeaudit, Dokumentation | Stellenanzeigen, LinkedIn-Beiträge |
| Eintritt in den Geltungsbereich einer Regulierung (NIS2, DORA für Finanzunternehmen) | Compliance, Governance, Vorfallmanagement | Branche und Unternehmensgröße, Beiträge von Führungskräften |
| Antwort auf Ausschreibungen von Großkunden | Sicherheitsfragebögen auszufüllen, Nachweise beizubringen | Ankündigungen neuer Verträge, Vertriebsbeiträge |
| Wiederholte Reaktionen auf Security-Inhalte | Aktives Interesse, Meinungssuche vor einer Entscheidung | Likes und Kommentare auf LinkedIn |
Bei der Regulierung bleiben Sie präzise. Die europäische NIS2-Richtlinie weitet die Cybersecurity-Pflichten auf deutlich mehr Unternehmen aus als zuvor, aber die Umsetzung in Frankreich (das sogenannte „Résilience”-Gesetz) lief im Sommer 2026 noch im französischen Parlament. DORA gilt seit Januar 2025 für Finanzunternehmen. Nennen Sie eine Regulierung nur, wenn das Unternehmen wirklich betroffen ist.
Wie priorisiert man diese Signale?
Nicht alle Signale sind gleich viel wert. Ein einzelner Like auf einem Cybersecurity-Beitrag sagt fast nichts. Ein neuer CISO, der vor sechs Wochen in einem mittelständischen Unternehmen angefangen hat, das gerade einen Cloud-Ingenieur sucht, ist ein Moment. Eine einfache Reihenfolge:
- Ein neu ernannter Entscheider: Er hat ein Mandat, Vertrauen bei der Geschäftsführung und ein weißes Blatt.
- Ein datiertes Projekt: angestrebte Zertifizierung, angekündigte Migration, abzusichernder Großkundenvertrag. Die Frist schafft die Dringlichkeit.
- Eine Einstellung zum Thema: Das interne Team ist mehrere Monate beschäftigt oder unvollständig, was Raum für einen Dienstleister lässt.
- Ein finanzielles Ereignis: Finanzierungsrunde oder Übernahme, mit einigen Wochen Vorlauf, bis sich die Prioritäten setzen.
- Wiederholtes Interesse: dieselbe Person, die mehrfach auf Inhalte zum selben Problem reagiert.
Wenn zwei Signale bei demselben Konto zusammenkommen, stellen Sie es nach vorn. Wie man Signal von Rauschen trennt, steht in wie man ein Kaufsignal qualifiziert.
Wie sieht eine gute Cybersecurity-Ansprache aus?
Eine gute Ansprache spricht über die Veränderung, die das Unternehmen erlebt, ohne die Quelle unangenehm zu benennen („ich habe gesehen, dass Sie einen Beitrag geliked haben”), und endet mit einer Frage zum Projekt. Sie verkauft noch kein Audit.
Beispiel (fiktiv)
Signal: Ein mittelständisches Industrieunternehmen hat gerade einen neuen CISO ernannt, der vor einem Monat angefangen hat.
Ansprache, die scheitert: „Guten Tag, herzlichen Glückwunsch zur neuen Position! Wussten Sie, dass jedes zweite Unternehmen letztes Jahr einen Cyberangriff erlitten hat? Unsere Kanzlei bietet umfassende Audits an. Hätten Sie diese Woche 15 Minuten?”
Ansprache, die eine Antwort bekommt: „Guten Tag Frau Bauer, die ersten Monate eines CISO in einem Industrieunternehmen gehen oft damit drauf, herauszufinden, was die Produktion wirklich betrifft: Steuerungsanlagen, Fernzugriffe der Wartungstechniker, alte Rechner, die niemand abschalten will. Was hat Sie seit Ihrer Ankunft am meisten überrascht?”
Die missglückte Version reiht ein leeres Kompliment, eine Statistik ohne Quelle und eine Terminbitte aneinander. Die gute Version zeigt, dass man das Terrain der Interessentin kennt, und stellt eine Frage, auf die sie gerne antwortet.
Beispiel (fiktiv)
Signal: Ein SaaS-Anbieter veröffentlicht eine Stellenanzeige für einen „Compliance-Manager ISO 27001” und meldet parallel einen Vertrag mit einem großen Bankkunden.
Ansprache, die scheitert: „Guten Tag, wir begleiten Unternehmen bei der ISO-27001-Zertifizierung. Unsere Berater sind zertifizierte Lead Auditors. Hätten Sie Zeit für eine Demo?”
Ansprache, die eine Antwort bekommt: „Guten Tag Herr Krause, wenn ein Bankkunde dazukommt, kommt der Sicherheitsfragebogen oft vor der Zertifizierung. Streben Sie die ISO 27001 an, um darauf zu antworten, oder war das schon vor diesem Vertrag geplant?”
Hier gibt die Verbindung der beiden Signale (die Einstellung und der neue Kunde) den Ansatzpunkt. Die Frage ist leicht zu beantworten und öffnet direkt den Zeitplan des Projekts.
Wie wird aus der Antwort ein Termin?
Ein Signal nützt nichts, wenn es bei einer höflichen Antwort stehen bleibt. In der Cybersecurity gewinnt man den Termin in zwei Schritten.
Zuerst muss die zweite Antwort etwas Nützliches liefern: eine Erfahrung aus einer ähnlichen Situation, eine Frage, die man sich vor einem Audit stellen sollte, einen Hinweis zur angestrebten Zertifizierung. Keine Broschüre. Dann muss der Terminvorschlag ein genaues Thema haben: „20 Minuten, um gemeinsam Ihren Geltungsbereich vor dem Audit anzuschauen” statt „eine Präsentation unserer Leistungen”.
Auch der richtige Ansprechpartner zählt. In einem KMU ohne CISO ist es oft der IT-Leiter, der Finanzverantwortliche oder der Geschäftsführer, der unterschreibt. Siehe wer entscheidet wirklich über einen B2B-Einkauf, um das Gremium zu kartieren, bevor Sie schreiben. Die vollständige Methode, vom Signal zum Termin, steht in vom Kaufsignal zum Termin.
Welche Fehler sollten Sie in der Cybersecurity-Akquise vermeiden?
- Mit Angst arbeiten. Angriffsstatistiken, besonders ohne Quelle, kosten Glaubwürdigkeit bei Leuten, deren Beruf das ist.
- Zu früh oder zu spät kommen. Einen CISO am Tag seiner Ernennung anzuschreiben, geht in der Flut der Glückwünsche unter. Sechs Monate später sind die Dienstleister schon gewählt. Zielen Sie auf die ersten Wochen der tatsächlichen Amtsübernahme.
- Eine nicht zutreffende Regulierung nennen. Von NIS2 zu sprechen bei einem Unternehmen außerhalb des Geltungsbereichs zeigt, dass man nicht hingeschaut hat.
- Ein Produkt statt eines Projekts verkaufen. Der Interessent kauft eine erreichte Zertifizierung oder einen beruhigten Kunden, keinen Schwachstellenscanner.
- Auf der falschen Ebene schreiben. Eine technische Nachricht an die Geschäftsführung oder eine Budgetnachricht an den Ingenieur verpufft.
Wo finden Sie diese Signale, ohne Ihre Tage damit zu verbringen?
Die meisten dieser Signale sind öffentlich: Stellenübernahmen und Beiträge auf LinkedIn, Stellenanzeigen, Wirtschaftspresse. Das Problem ist der Umfang und die Regelmäßigkeit: Man muss täglich Hunderte Konten beobachten und jedes Signal mit dem richtigen Ansprechpartner verknüpfen.
MeetMagnet erkennt täglich die LinkedIn-Signale (Beiträge und Reaktionen der Entscheider), verknüpft sie mit Ihrem Angebot und schlägt eine auf dem Signal aufgebaute Ansprache vor, die vor dem Versand geprüft wird. Andere Quellen wie Stellenanzeigen oder Presse gehören zur Multi-Source-Option des Tarifs Begleitet.
Häufige Fragen
Was ist das beste Kaufsignal für einen Cybersecurity-Dienstleister?
Die Ankunft eines neuen Sicherheitsverantwortlichen oder IT-Leiters. In den ersten Monaten verschafft er sich einen Überblick, prüft die bestehenden Dienstleister und sucht Unterstützung für ein Audit oder einen Maßnahmenplan. In diesem Moment ist er einem Gespräch gegenüber offener, vorausgesetzt Ihre Nachricht spricht über seine Stellenübernahme und nicht über Ihren Katalog.
Sollte man in einer Akquise-Nachricht von Cyberangriffen sprechen?
Vermeiden Sie es. Sicherheitsverantwortliche erhalten bereits Dutzende alarmistischer Nachrichten und ignorieren sie. Eine Nachricht, die eine konkrete Neuigkeit des Unternehmens nennt (Einstellung, Migration, Kundenanforderung) und eine Frage zum Projekt stellt, bekommt mehr Antworten als eine Statistik über Sicherheitsvorfälle, besonders ohne Quellenangabe.
Ist NIS2 ein guter Aufhänger für die Akquise?
Ja, wenn Sie es präzise einsetzen. NIS2 weitet die Zahl der Unternehmen mit Cybersecurity-Pflichten aus, allerdings sind nicht alle betroffen, und die Umsetzung in nationales Recht lief in Frankreich im Sommer 2026 noch im Parlament. Prüfen Sie, ob das Unternehmen wirklich betroffen ist, bevor Sie darüber sprechen.
Wen kontaktiert man in einem KMU ohne Sicherheitsverantwortlichen?
Den IT-Leiter, falls vorhanden, sonst die kaufmännische Leitung oder die Geschäftsführung. In einem KMU trägt oft die Person die Sicherheit mit, die IT-Verträge und Versicherungen unterzeichnet. Ihre Ansprache sollte dann von konkreten Themen für sie sprechen: Betriebskontinuität, Anforderungen eines Kunden oder des Versicherers.
Etienne Douillard
Mitgründer und CEO von MeetMagnet
Ingenieur und seit über fünf Jahren Unternehmer, begleitet Etienne jede Woche B2B-Mittelständler bei der signalbasierten Akquise.
Von Kaufsignalen zu Terminen
MeetMagnet erkennt, wer gerade einen Grund hat, Ihnen zu antworten, schreibt den Einstieg, der auffällt, und ein Mensch begleitet Sie.