Zum Inhalt springen
Compliflux

NIS2 · ISO/IEC 27001:2022 · DSGVO

Die Verantwortung
bleibt bei Ihnen.
Die Arbeit nicht.

Ein ISMS, das Ihr Team selbst führt. NIS2 macht die Geschäftsführung persönlich verantwortlich, und diese Verantwortung lässt sich nicht delegieren - also machen wir daraus ein System statt eines Beratervertrags ohne Enddatum: auf Ihrem eigenen Server, zu einem festen Jahrespreis, mit einer Freigabe, die Sie selbst unterschreiben und belegen können. Kein KI-Modell, keine Cloud, keine Daten, die das Haus verlassen.

  • ISO 27001
  • NIS2
  • DSGVO
  • DORA
  • TISAX

11

Rahmenwerke, ein Kontrollsatz

12.900 EUR

Fester Jahrespreis

0

Daten verlassen das Haus

ZertifizierungsreifeISO 27001
87%
Umgesetzt · 67Teilweise · 15Offen · 11
Digitaler Kollege · Hinweis

3 Assets ohne Verantwortlichen

A.5.9Regel: Jedes Asset hat einen Verantwortlichen
Als Finding übernehmenAls Aufgabe anlegen
RIS-014Phishing auf FührungskräfteIn Umsetzung

Digitaler Kollege

Ein Kollege, der Ihre Daten liest, nicht das Internet.

Der digitale Kollege läuft auf Ihrem eigenen Server, ohne Modell und ohne Netzaufruf. Er beantwortet Fragen aus Ihren eigenen Daten und prüft diese Daten auf Lücken. Zu jedem Hinweis nennt er die Regel dahinter, damit Sie die Begründung prüfen können, statt ihr zu vertrauen.

  • Prüft Ihre Register und nennt zu jedem Hinweis die Regel dahinter
  • Beantwortet Fragen aus Ihren eigenen Daten, in klarer Sprache
  • Hinweis als Finding oder Aufgabe übernehmen - die Entscheidung bleibt bei Ihnen
  • Kein Modell, kein Netzaufruf, keine Daten, die das Haus verlassen
Automatische RegelprüfungOffline · kein Modell
  • A.5.1 Informationssicherheitsrichtlinienungeprüftgeprüft
  • A.6.3 Sensibilisierung und Schulungungeprüftgeprüft
  • A.8.8 Umgang mit technischen Schwachstellenungeprüftgeprüft
  • A.5.23 Informationssicherheit für Cloud-Diensteungeprüftgeprüft

Regelprüfung · offline, ohne Modell

Erfassen. Bewerten. Nachweisen.

In drei Schritten vom Ist-Zustand zum Prüfnachweis.

Ein durchgängiger Ablauf statt verstreuter Tabellen: Sie erfassen Ihre Register, lassen den Reifegrad bewerten und exportieren die Belege, die ein Audit verlangt.

01

Erfassen

Assets, Risiken, Lieferanten und Vorfälle laufen in zentralen Registern zusammen. Controls werden je Rahmenwerk übernommen, nicht doppelt gepflegt.

  • Risiken
  • Assets
  • Lieferanten
  • Vorfälle

02

Bewerten

Die geführte Gap-Bewertung ordnet jedem Control einen Reifegrad nach COBIT zu. Kampagnen frieren einen datierten Stand ein, sodass der nächste Durchlauf die Veränderung zeigt statt einer neuen Schätzung.

COBIT-Reifegrad

  • Q1 202663%
  • Q3 202687%
+24seit dem letzten Stand

Zwei eingefrorene Stände · die Veränderung, keine neue Schätzung

87 %COBIT-Reifegrad

COBIT-Reifegrad · konsolidiert über alle Controls

03

Nachweisen

Evidenzpakete, Reifegrad-Verlauf und Audit-Historie stehen als Export bereit. Der Prüfer erhält den Nachweis, nicht Ihr Zugangskonto.

Ein Nachweis, elf Rahmenwerke

Ein Nachweis, elf Rahmenwerke.

Ein Control, das Sie einmal umsetzen und belegen, zahlt auf jedes Rahmenwerk ein, das es fordert. Die Plattform pflegt die Zuordnung, damit Sie Belege nicht für jede Prüfung neu zusammenstellen.

  • ISO 27001
  • NIS2
  • DSGVO
  • DORA
  • KRITIS
  • TISAX
  • BSI IT-Grundschutz
  • SOC 2
  • CRA
  • AI Act
  • CSRD

Automatisch synchronisiert, sobald sich ein Control ändert

Fristen und Datenschutz

Die Uhr läuft ab dem Vorfall, nicht ab der Tabelle.

NIS2 und DSGVO laufen beide über Fristen, und keine davon wartet darauf, dass eine Tabelle gepflegt wird. Die Plattform startet die Uhr mit dem Datensatz und zeigt, was von ihr übrig ist.

NIS2: 24 h, 72 h, ein Monat

Frühwarnung, Meldung und Abschlussbericht, jeweils mit eigener Frist ab dem Moment, in dem Sie den Vorfall erfassen.

DSGVO Art. 33: 72 Stunden

Das Meldregister führt seine eigene Uhr und trägt die Bewertung, die überhaupt erst über die Meldepflicht entscheidet.

Betroffenenanfragen: ein Monat

Anfragen nach Art. 15 bis 22 laufen mit Frist, Verantwortlichem und dem Nachweis dessen, was Sie beantwortet haben.

Verarbeitungsverzeichnis, Art. 30

VVT und Datenkataster bleiben mit den Assets und Lieferanten verknüpft, die sie beschreiben, und lassen sich als CSV exportieren.

Konzern-ISMS

Ein ISMS für die ganze Gruppe.

Konzernrichtlinien pflegen Sie einmal zentral und rollen sie kontrolliert an die Tochtergesellschaften aus. Jede Einheit ergänzt lokal, der konsolidierte Reifegrad bleibt auf Gruppenebene sichtbar.

  • Richtlinien zentral versionieren und freigeben
  • Kontrollierter Roll-out an Tochtergesellschaften
  • Lokale Ergänzungen ohne Bruch der Vorgabe
  • Konsolidierte Reifegrade über alle Einheiten
KonzernTochter DETochter ATTochter FRRichtlinieRichtlinieRichtlinie

Konzernrichtlinie · Rollout an drei Tochtergesellschaften

Zugriffsrichtlinie · Entwurf2 aktiv

Zugriff auf personenbezogene Daten wird nach dem Prinzip der geringsten Rechte vergeben. Berechtigungen werden mindestens halbjährlich überprüft und bei einem Rollenwechsel unverzüglich angepasst.

A. Weber · CISO
J. Brandt · Datenschutz

Zusammenarbeit

Richtlinien schreiben Sie gemeinsam, nicht nacheinander.

Mehrere Rollen arbeiten in Echtzeit im selben Dokument - CISO, Datenschutz und Fachbereich sehen die Änderungen der anderen, während sie entstehen. Freigaben und Versionen bleiben nachvollziehbar.

  • Echtzeit-Kollaboration im Dokument mit sichtbaren Beiträgen
  • Versionsstände und Freigaben als Nachweis dokumentiert
  • BPMN-Prozessdesigner für Abläufe, die zur Richtlinie gehören

Sicherheit

Sicherheit ist die Voraussetzung, nicht das Extra.

Die Plattform, die Ihr ISMS trägt, folgt denselben Prinzipien, die sie prüfbar macht: mandantenfähige Isolation, feingranulare Rechte und ein durchgängiges Auditprotokoll.

Mandantenfähige Isolation

Jede Organisation ist serverseitig getrennt - Daten verlassen die Mandantengrenze nicht.

RBAC und 2FA

Rollenbasierte Rechte und Zwei-Faktor-Authentisierung gehören zum Standard, nicht zum Aufpreis.

SSO und SCIM

Anbindung an Ihr Identity-Management, Bereitstellung und Entzug von Zugängen automatisiert.

Betrieb in der EU

Verarbeitung und Datenhaltung in der EU, verschlüsselt im Transport und in der Ablage.

Sehen Sie Ihr ISMS in 30 Minuten.

Wir zeigen die Plattform an Ihrem Rahmenwerk und Ihrer Struktur - ohne Verkaufsdruck, mit konkreten Antworten.