Sicher und konform.
Säule eins zeigt, was fehlt. Säule zwei schließt die technische Hälfte. Beide schreiben in dieselbe Nachweiskette.
Risiko und Compliance
Wissen, wo Sie stehen, und was zu tun ist. Aus Ihrem Profil werden eine priorisierte Lückenliste, ein Risikoregister und eine Nachweiskette, die auf Abruf auditbereit ist.
Geführter Aktionsplan
Fünf Phasen vom Scoping bis zu auditbereiten Nachweisen. Jede Aufgabe hat einen Verantwortlichen, eine Frist und eine Zeitschätzung.
Framework-Mapping
Laufender Fortschritt für ISO 27001, NIS2, CIS, DORA, DSGVO und TISAX, alles gezählt aus einem einzigen Kontrollsatz.
Geschäftsanalyse und Auswirkungsanalyse
Ein strukturierter Fragebogen bildet ab, was Sie tun, wovon Sie abhängen und was Ihnen wehtäte. Alles Weitere wird danach priorisiert.
Kontrollbibliothek
Ein Kontrollsatz mit Verantwortlichen und Status, gemappt auf jedes Framework, das Sie anstreben. Eine Kontrolle einmal mappen, mehrfach erfüllen.
Risikoregister
Risiken mit Verantwortlichen, Maßnahmen und Fristen. Erkenntnisse aus den Tools landen automatisch hier. Überfällige Maßnahmen erinnern Sie auf der Startseite.
Richtlinienbibliothek
Vorlagen, bereits auf Ihr Framework gemappt, mit Versionen, Freigaben und der Nachverfolgung von Mitarbeiterbestätigungen.
Lieferanten- und Asset-Register
Ihre Lieferanten und Systeme in einem Inventar, mit Lieferkettenrisiko und Asset-Klassifizierung genau dort, wo Ihr Auditor hinsieht.
Fortschrittsberichte und Auditpakete
Jede Aktion hinterlässt einen signierten Datensatz. Pakete entstehen auf Abruf, für die Geschäftsleitung oder den Auditraum.
Security Operations
Schließen Sie die Lücken, die die Roadmap gefunden hat. Detection, Exposure und Resilienz: die Werkzeuge, die die technischen Punkte Ihrer Lückenliste schließen. Schalten Sie sie zu, wenn Sie sie brauchen.
Detection und Alerts
Agenten streamen Ereignisse in die Plattform, mit Alerts nach Schweregrad. Eskaliert wird, was für Ihr Geschäft zählt, nicht was auf einer generischen Skala am höchsten punktet.
Incident-Tracking
Alerts, die zählen, werden zu Incidents mit Verantwortlichen und Status, verfolgt neben den Risiken, zu denen sie gehören.
Exposure und Cloud-Posture
Schwachstellenbefunde, Cloud-Compliance-Prüfungen und Patch-Übersicht, jeweils mit einer empfohlenen Behebung.
Triage im Geschäftskontext
Befunde werden gegen Ihr Profil und die Risiken in Ihrem Register geprüft. So hören Sie von denen, die für Sie zählen.
Eine Nachweis-Engine
Detections, Befunde und Behebungen speisen dieselbe Nachweis-Engine wie die Compliance-Arbeit. Befunde kommen priorisiert an, mit einer empfohlenen Maßnahme.
Resilienz
Backups werden geprüft, nicht vorausgesetzt. Wiederherstellungstests, Wiederherstellungsziele und Planverantwortliche liegen in der Plattform statt im Richtlinienordner.
Lieferkettenrisiko
Lieferantenbewertungen und Lieferanten-Alerts: Der Vorfall eines Lieferanten steht am selben Tag in Ihrem Register.
Bringen Sie die Tools mit, denen Sie vertrauen.
Angebundene Systeme liefern Posture, Schwachstellen und Logs automatisch. Sie nutzen bereits ein SIEM, EDR, IAM, eine Backup-Lösung oder einen Schulungsanbieter und wollen nichts davon ablösen? Wir binden das System an dieselbe Lückenliste und dieselbe Nachweiskette an, damit die Arbeit, die es schon leistet, zählt.
Eine priorisierte Liste, und die Werkzeuge, sie zu schließen.
Säule eins liefert die Lückenliste. Einen Teil schließen Sie selbst: eine Richtlinie, eine Schulung, einen Verantwortlichen. Der Rest ist technisch, und genau dort bleiben die meisten Unternehmen stecken. Säule zwei schließt diese Punkte. Gleiche Plattform, kein zweiter Anbieter.
Das Geschäft modellieren
Branche, Größe, Umgebung, Tools, Frist. Alles Weitere baut darauf auf. Einmal modellieren, nicht einmal pro Audit.
Sehen, was fehlt
Jede Kontrolle, die Sie erfüllen müssen, geprüft gegen das, was Sie schon haben. Die größten Lücken zuerst. Zu jeder steht, was sie schließt.
Die Arbeit tun
Richtlinien, Schulungen und Verantwortliche liegen bei Ihnen. Die technischen Punkte schließt Säule zwei. Schalten Sie sie zu, wenn die Liste es verlangt.
Die Nachweise halten
Jede Aktion hinterlässt einen signierten Datensatz. Vorstands- und Auditorenpakete entstehen auf Abruf. Meldungen an die Aufsicht kommen vorformuliert: Sie bestätigen und reichen sie ein.
Häufige Fragen zur Plattform.
Ist CloudSoul eine SaaS-Plattform oder ein Managed Service?
Eine vollständige SaaS-Plattform. Laufendes Scanning, der Überblick über Schwachstellen und Patches sowie das Sammeln von Nachweisen sind Funktionen der Plattform und laufen automatisch.
Was macht Risiko und Compliance?
Es ist eine der beiden Säulen der Plattform: wissen, wo Sie stehen, und was zu tun ist. Es bildet Ihr Unternehmen und Ihre IT ab, führt das Assessment durch, erstellt die priorisierte Lückenliste, hält die Nachweise und liefert die Berichte. Risiken, Richtlinien, Kontrollen, Frameworks: alles an einem Ort.
Kann ich meine bestehenden Tools (SIEM, EDR usw.) mitbringen?
Ja. Wenn Sie einen bestehenden SIEM-, EDR-, IAM-, Backup- oder Schulungsanbieter behalten möchten, speist er dieselbe Nachweis-Engine und denselben Plan wie alles andere. Individuelle Integrationen werden auf Anfrage einzeln zugeschnitten.
Wo liegen meine Daten?
In der EU. CloudSoul läuft auf EU-eigener Infrastruktur, nicht in der EU-Region eines US-Anbieters, also ohne Risiko durch den US Cloud Act. Die Modelle sind Open Source, auf eigener Hardware oder bei europäischen Anbietern, und Ihre Daten werden nie zum Training eines Modells verwendet.
Welche Frameworks deckt die Plattform ab?
Das Framework-Mapping deckt NIS2, ISO 27001, CIS, DORA, DSGVO und TISAX ab. Ist eine Kontrolle einmal zugeordnet, gilt sie über alle Frameworks hinweg: ISO 27001 dazuzunehmen bedeutet keinen Neuaufbau Ihrer Kontrollbibliothek.
Wie berechnet sich der Preis für die Plattform?
Jahresverträge mit monatlicher Abrechnung, nach Mitarbeiterstaffel. Die genauen Zahlen bekommen Sie im ersten Gespräch, das schriftliche Angebot innerhalb von 24 Stunden.
Bieten Sie eine einmalige Sicherheitsbewertung an?
Ja, das Sicherheitsaudit: eine unabhängige Prüfung Ihrer Systeme und Ihrer Sicherheitslage. Die Erhebung läuft automatisiert, ein vCISO prüft, priorisiert und schreibt die Empfehlungen. Sie erhalten eine priorisierte Lückenliste, die Ihnen als Fahrplan dient.
Trägt das noch, wenn wir wachsen?
Genau dafür bilden Sie das Unternehmen ab, statt es einmal zu beschreiben. Sie stellen ein, eröffnen einen Standort, nehmen einen Lieferanten oder ein System dazu: Sie aktualisieren das Modell, statt einen Ordner voller Dokumente neu zu schreiben. Was Sie im Audit zeigen, beschreibt weiterhin das Unternehmen, das Sie wirklich sind.