forumNeues Thema

UK: Cybersecurity-Dienstleistungen anbieten – ist die Branche reguliert, wo muss man sich registrieren?

AAleyna G***TeilnehmerCommunity-Mitglied
Beigetreten
Nov. 2024
Nachricht
54
#1

Wir stehen kurz davor, eine Cybersecurity-Beratung mit Sitz in London für den britischen Markt zu gründen. Wir sind zwei Gründer, haben in der Türkei über 10 Jahre Erfahrung in dem Bereich gesammelt und starten hier mit einem Budget von rund 25.000 GBP. Unsere Zielgruppe sind vor allem kleine und mittlere Unternehmen im Land; anbieten wollen wir anfangs Schwachstellenscans, Penetrationstests und grundlegende Netzwerksicherheitsaudits.

Die Unternehmensgründung läuft bereits, aber wir sind uns noch unsicher bezüglich der regulatorischen und rechtlichen Vorgaben für Cybersecurity-Services in Großbritannien. Braucht man ähnlich wie im Finanzsektor eine zwingende behördliche Lizenz, Konzession oder spezielle Berufszulassung von einer Aufsichtsbehörde?

Gibt es vor dem eigentlichen Start Registrierungspflichten bei staatlichen Stellen oder Branchenaufsichten? Welche gesetzlichen Vorschriften und Pflichten müssen wir bei der Gründung beachten, um später keine rechtlichen Probleme zu bekommen und Geschäftskunden seriöse Angebote unterbreiten zu können?

NNazlı T***Neues Mitglied
Funktion
Buchhalter
Branche
Fischerei
Organisationsform
Produktionsunternehmen mit 40 Mitarbeitern
Beigetreten
Mai 2026
Nachricht
32
Nützlichste Antwort#2

Kurz gesagt: Im Vereinigten Königreich gibt es für allgemeine Cybersicherheitsberatung oder Penetrationstests keine zwingende staatliche Lizenzierung oder berufsrechtliche Kammerpflicht wie etwa im Finanzsektor. Mit einer ordentlichen Gesellschaftsgründung, Datenschutzregistrierung und Berufshaftpflichtversicherung könnt ihr ganz regulär Rechnungen stellen und eure Services anbieten.

Rechtlich zwingend sind im Wesentlichen zwei Schritte: 1) Da ihr Kundendaten und technische Logs verarbeitet, müsst ihr euer Unternehmen nach der Registrierung beim Information Commissioner's Office im Rahmen des Data Protection Act als Datenverantwortlicher anmelden und die jährliche Datenschutzgebühr entrichten. 2) Ihr solltet unbedingt eine Berufshaftpflichtversicherung (Professional Indemnity Insurance) mit einer Deckungssumme von mindestens 1.000.000 bis 2.000.000 GBP abschließen, falls bei Tests Systeme beeinträchtigt werden oder Datenverluste auftreten; britische B2B-Kunden verhandeln meist gar nicht erst ohne entsprechende Police.

Auch wenn es keine gesetzliche Lizenzpflicht gibt, existieren in der Branche de-facto-Standards. Gerade im Bereich Pentesting fordern Kunden oft Zertifizierungen von Branchenverbänden oder Fachinstituten in ihren Ausschreibungen. Solange ihr nicht für Behörden oder streng regulierte Finanzinstitute arbeitet, sind diese teuren Zertifikate anfangs kein Muss; für den Mittelstand reichen Versicherung, sauberer Vertrag und die ICO-Registrierung vollkommen aus.

BBurak Ö***Experte
Funktion
Datenerfasser
Branche
Sport & Fitness
Organisationsform
Genossenschaft
Beigetreten
März 2022
Nachricht
104
#3

Juristisch ist der Computer Misuse Act von 1990 euer wichtigster Anhaltspunkt. Das unbefugte Eindringen in fremde Systeme ist auch zu Testzwecken eine Straftat. Holt euch daher vor jedem Test zwingend eine schriftliche Autorisierungsvereinbarung (Rules of Engagement) ein, in der Scope, Ziele, Testfenster und Grenzen ganz genau geregelt sind.

CCem E***Teilnehmer
Funktion
Projektmanager
Branche
Recht
Organisationsform
Firma mit 20 Mitarbeitern
Beigetreten
Mai 2023
Nachricht
213
#4

Wir haben vor zwei Jahren mit einer ähnlichen Struktur gegründet. Die Firmenregistrierung hat um die 50 Sterlin gekostet. Unsere Registrierungsgebühr beim Informationskommissariat lag auf KMU-Niveau bei ca. 40 Sterlin im Jahr. Für unsere Berufshaftpflicht- und Cyber-Risikoversicherung mit einer Deckungssumme von 2.000.000 Sterlin haben wir im ersten Jahr eine Jahresprämie von 850 Sterlin bezahlt. Innerhalb von zwei Wochen waren wir voll einsatzbereit.

DDeniz K***TeilnehmerCommunity-Mitglied
Beigetreten
Nov. 2025
Nachricht
21
#5

Gemäß den Datenschutzgesetzen müssen Sie zwingend einen Auftragsverarbeitungsvertrag mit Ihren Kunden abschließen. Da beim Penetrationstest die Möglichkeit besteht, auf personenbezogene Daten Dritter zuzugreifen, dient es Ihrer rechtlichen Absicherung, Ihre Datensicherheitsprotokolle und Meldefristen für den Fall einer Datenpanne vorab schriftlich festzuhalten.

AAli D***Teilnehmer
Funktion
Social-Media-Manager
Branche
Tourismus
Organisationsform
Boutique-Agentur
Beigetreten
Juli 2024
Nachricht
114
#6

Geht für den Start am besten so vor: 1) Firma gründen. 2) Registrierung beim Informationskommissariat vornehmen und Gebühr bezahlen. 3) Über einen guten Versicherungsmakler eine Berufshaftpflicht abschließen. 4) Einen Dienstleistungsvertrag nach englischem Recht sowie ein Formular zur Testautorisierung aufsetzen lassen. Schon könnt ihr Angebote rausschicken.

EEmre K***Teilnehmer
Funktion
Projektmanager
Branche
Software
Organisationsform
Werkstatt
Beigetreten
Nov. 2023
Nachricht
1
#7

Besteht Ihre Zielgruppe ausschließlich aus kleineren Unternehmen der Privatwirtschaft oder planen Sie auch, an öffentlichen Ausschreibungen teilzunehmen bzw. Angebote für Kommunalverwaltungen abzugeben? Im öffentlichen Sektor gelten nämlich ganz andere Regeln, und staatlich anerkannte Zertifizierungen zur Cybersicherheit werden dort praktisch zur Pflicht.

KKader Ş***Neues MitgliedCommunity-Mitglied
Beigetreten
Sept. 2026
Nachricht
297
#8

Man darf Lizenz und Akkreditierung nicht verwechseln. Der Staat sagt nicht: „Ohne Lizenz darfst du keine Tests machen.“ Aber die Marktteilnehmer und Auditoren können sagen: „Wenn du nicht akkreditiert bist, vertraue ich deinem Bericht nicht.“ Um das Budget in der Gründungsphase nicht direkt aufzubrauchen ist es am sinnvollsten, erst mit dem Service loszulegen und die freiwilligen Branchenakkreditierungen von den ersten Einnahmen zu bezahlen.

AAhmet A***Experte
Funktion
CTO
Branche
leder
Organisationsform
Unternehmen mit 120 Mitarbeitern
Beigetreten
Feb. 2025
Nachricht
2

Doki · Markenidentität · 2023

#9

willkommen in London! naja der Markt ist extrem dynamisch aber die Vertrauenshürde ist hoch... britische KMUs achten selbst ohne strenge Regulierung sehr genua auf Ihre Versicherungsnachweise. solange Sie Ihre Police parat haben und Ihre Verträge wasserdicht sind, stehen Ihnen anfangs keinerlei behördliche Hürden im Weg und viel Erfolg!

CCansu K***Teilnehmer
Funktion
Logistikplanung
Branche
Recht
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Dez. 2022
Nachricht
191
#10

Eine behördliche Lizenz ist keine Pflicht; es reicht völlig aus, die Datenschutzgebühr zu zahlen und eine solide Berufshaftpflicht abzuschließen.

AAleyna P***TeilnehmerCommunity-Mitglied
Beigetreten
Sept. 2022
Nachricht
8
#11

Ich würde mich freuen, wenn du das Ergebnis postest.

ZZerrinTeilnehmer
Funktion
Hochzeitsplanung
Beigetreten
Apr. 2024
Nachricht
84
#12

Ich würde sagen lass uns nichts überstürzen... Die Zeit die ihr braucht, um ein Problem zu erkennen, bestimmt direkt dessen Kosten.

Aus Erfahrung weiß ich das.

EEmre G***TeilnehmerCommunity-Mitglied
Beigetreten
Dez. 2022
Nachricht
198
#13

Wir sind auch eine Zeit lang an derselben Stelle hängen geblieben. Wenn wir ohne Messung entscheiden, landen wir immer wieder am selben Punkt.

SSelim Z***Teilnehmer
Funktion
Praktikant
Branche
Transport
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
Sept. 2022
Nachricht
320
#14

Vielen Dank, das hat mir sehr geholfen.

ZZeynep B***Teilnehmer
Funktion
Marketing Manager
Branche
leder
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Mai 2025
Nachricht
254
#15

ich möchte etwas fragen. wenn der Benachrichtigungsweg lang ist kommen keine Benachrichtigungen; keiine Benachrichtigung bedeutet spät erkannte Vorfälle.

korrigiert mich, falls ich falsch liege.

KKadriyeTeilnehmer
Funktion
Keramikwerkstatt
Beigetreten
Juni 2024
Nachricht
72
#16

Notiert, danke. Wenn du zu einem Thema drei verschiedene Antworten bekommst, war die Frage falsch gestellt.

Wenn deine Situation anders ist, ändert sich das natürlich.

FFatma G***TeilnehmerCommunity-Mitglied
Beigetreten
Okt. 2023
Nachricht
202
#17

Wir sind auch eine Zeit lang an derselben Stelle hängen geblieben. Fehler auf der Regulierung von Cybersicherheitsdiensten-Seite sind meist rückgängig zu machen, aber teuer.

Aus Erfahrung weiß ich das.

OOrhan E***Teilnehmer
Funktion
Exportbeauftragter
Branche
Recht
Organisationsform
Filialkette
Beigetreten
Dez. 2025
Nachricht
91

Doki · Schwachstellenscan · 2023

#18

Kannst du das etwas genauer erklären? Menschen verteidigen nicht den Prozess, sondern die Gewohnheit. Der Widerstand kommt daher.

Fehler auf der Regulierung von Cybersicherheitsdiensten-Seite sind meist rückgängig zu machen, aber teuer. Viel Erfolg.

VVeli S***ExperteCommunity-Mitglied
Beigetreten
Apr. 2026
Nachricht
62
#19

Ich probiere es aus. Entscheidend ist nicht die Zahl, sondern worauf sie sich bezieht.

Schreibe bei Entscheidungen auch das Worst-Case-Szenario auf nicht nur das Beste. Schreibt mir, wenn ihr Fragen habt ich antworte so gut ich kann.

İİlker A***TeilnehmerCommunity-Mitglied
Beigetreten
Feb. 2023
Nachricht
292
#20

Bei uns war es so. Wenn du zu einem Thema drei verschiedene Antworten bekommst war die Frage falsch gestellt.

Ich hoffe das hilft dir weiter.

Antwort schreiben