Wer die drei Stufen zum ersten Mal sieht, sucht den Preisunterschied. Der entscheidet aber nicht. Entscheidend sind zwei Fragen, die vor dem Preis stehen: Welche Systeme sollen überwacht werden – nur die Server oder die gesamte Umgebung? Und sollen die Analysten jeden Vorfall bearbeiten oder nur die kritisch eingestuften? Aus den Antworten ergibt sich die Stufe fast von selbst.
Die Tabelle unten stellt alle drei nebeneinander. Die Merkmale von G5 und G7 stammen aus dem Service-Level-Blatt des Herstellers; für G3 nennt G DATA öffentlich den Geltungsbereich, die übrigen Merkmale nennen wir im Angebot. Was in der Tabelle „im Angebot“ heißt, ist nicht unbekannt – es ist nur nicht öffentlich dokumentiert, und wir schreiben hier nichts hin, was wir nicht belegen können.
Die drei Stufen nebeneinander
Zuerst, was alle haben; dann die Unterschiede; dann das Umfeld.
| Merkmal | G3 | G5 | G7 |
|---|---|---|---|
| Geltungsbereich | Server | gesamte IT-Umgebung | gesamte IT-Umgebung |
| Webkonsole mit Lagebild | ja | ja | ja |
| NextGen Endpoint Agent: Schutz, Erkennung, Reaktion | ja | ja | ja |
| Analystenteam rund um die Uhr, 365 Tage | ja | ja | ja |
| Welche Vorfälle die Analysten bearbeiten | im Angebot | kritisch eingestufte Vorfälle | alle Vorfälle |
| Angriffsbenachrichtigung per E-Mail | ja | ja | ja |
| Angriffsbenachrichtigung per Telefon | im Angebot | nein | ja |
| Technical Account Management | im Angebot | nein | ja |
| Regelmäßige Konfigurationsprüfungen | im Angebot | nein | ja |
| Incident Compromise Check | im Angebot | nein | ja |
| Onboarding-Workshop | im Angebot | einmalige Kosten | inklusive |
| Support auf Deutsch, rund um die Uhr | ja | ja | ja |
| Datenhaltung in Deutschland (Bochum, Frankfurt, Berlin) | ja | ja | ja |
| Incident Response Retainer, Mail Protection, MDM, Device Control | optional | optional | optional |
| Testphase zwei Monate, bis zu 25 Endgeräte | ja | ja | ja |
Der Unterschied, der am meisten wiegt
Bis vor Kurzem stand auf dieser Website, der Unterschied zwischen G5 und G7 sei das Telefon. Das war unvollständig, und wir haben es korrigiert. Der erste Unterschied ist, welche Vorfälle die Analysten überhaupt bearbeiten: In G5 die, die der Hersteller als kritisch einstuft; in G7 alle. Der Anruf, der feste Ansprechpartner, die Konfigurationsprüfungen kommen dazu – aber sie sind die Folge, nicht der Kern.
Was „kritisch eingestuft“ heißt, legt der Hersteller fest, nicht Sie. Ein Vorfall, der technisch unkritisch wirkt – ein neues Konto, ein ungewöhnlicher Anmeldeort –, kann in Ihrem Haus trotzdem bedeutsam sein, etwa weil er einen Dienst beeinträchtigt, den Sie unter NIS2 melden müssten. In G5 steht er in der Konsole, bis jemand ihn liest. In G7 bearbeitet ihn ein Analyst.
Deshalb lautet die Faustregel: G5, wenn Ihre eigene IT die Konsole täglich liest und nicht-kritische Auffälligkeiten selbst nachverfolgt. G7, wenn das niemand tut – oder wenn Vorgaben verlangen, dass nichts liegen bleibt. G3, wenn der Einstieg bei den Servern beginnen soll.
Welche Stufe zu welcher Lage passt
Sechs Lagen, wie sie in Erstgesprächen vorkommen. Die Empfehlung folgt aus der Tabelle oben, nicht aus dem Preis.
| Lage | Empfehlung | Warum |
|---|---|---|
| Keine Überwachung vorhanden, begrenztes Budget, fünf Server tragen den Betrieb | G3 | Die größte Wirkung je überwachtem System; Ausbau später ohne Bruch |
| Eigene IT mit zwei Personen, liest die Konsole täglich, Bürozeiten | G5 | Kritische Vorfälle werden bearbeitet, der Rest von der eigenen IT nachverfolgt |
| Keine IT-Bereitschaft außerhalb der Bürozeiten | G7 | Der Anruf ersetzt das Postfach, das erst morgens gelesen wird; alle Vorfälle werden bearbeitet |
| Schicht- oder Dauerbetrieb, Produktion | G7 | Ein isoliertes System ist sofort spürbar; vor dem Eingriff muss jemand entscheiden – per Anruf |
| NIS2-Einrichtung | G7 | Die Meldefrist läuft ab Kenntnis; ob ein Vorfall erheblich ist, entscheiden Sie – also müssen alle bearbeitet werden |
| Versicherer oder Auftraggeber verlangen Nachweis einer Alarmierung | G7 | Der telefonische Anruf an eine Rufkette ist der belastbare Nachweis |
Zu den Stufen
Häufige Fragen
- Können wir von G5 später auf G7 wechseln?
- Ja, und zwar ohne neue Einführung: Agent, Konsole und Analysten bleiben dieselben. Der Wechsel ist eine Vertragsänderung. Umgekehrt – von G7 auf G5 – ist er ebenfalls möglich, in der Praxis aber selten, weil der Anruf, einmal erlebt, nicht wieder abgegeben wird.
- Was heißt „kritisch eingestufter Vorfall“ genau?
- Die Einstufung nimmt das Analyse-Backend des Herstellers vor, nach Schwere und Sicherheit der Erkennung – etwa eine bestätigte Rechteausweitung oder laufende Verschlüsselung. Was darunter liegt, ist in G5 in der Konsole sichtbar, wird aber nicht von einem Analysten bearbeitet. Die genaue Abgrenzung erläutern wir im Onboarding; sie ist der Grund, warum NIS2-Häuser G7 brauchen.
- Ist G7 für ein Haus mit 30 Arbeitsplätzen übertrieben?
- Nicht, wenn nachts niemand erreichbar ist. Die Größe des Hauses sagt nichts darüber, ob ein Angriff um drei Uhr bemerkt wird. Ein Haus mit 30 Arbeitsplätzen und ohne Bereitschaft hat denselben Bedarf an einem Anruf wie eines mit 300. Der Unterschied liegt im Preis je Endpunkt, und den rechnen wir Ihnen für beide Stufen.
- Warum steht bei G3 so oft „im Angebot“?
- Weil der Hersteller für G3 öffentlich nur den Geltungsbereich nennt – Server – und wir keine Merkmale hinschreiben, die wir nicht belegen können. Was G3 enthält, wissen wir und nennen es Ihnen im Angebot. Auf dieser Seite steht, was sich aus veröffentlichten Unterlagen belegen lässt.
Quellen und Nachweise
- G DATA MXDR – Managed Extended Detection and Response · G DATA CyberDefense AG
- § 32 BSIG – Meldepflichten · Bundesministerium der Justiz (gesetze-im-internet.de)amtlich

