Jedes Framework, ein Abonnement

Jedes Framework, das Sie einführen, aus einem System betrieben.

Ein paar Fragen, ein Knopf, und es bleibt konform.

249 €/Monat pauschal, zzgl. USt. · keine Karte nötig · jederzeit in der App kündbar

Rahmenwerke

8 Rahmenwerke

  • ISO27001
    76%71/93
  • CRA
    78%7/9
  • NIS2
    80%8/10
  • ISO42001
    32%12/38
  • GDPR
    79%19/24
  • DORA
    24%4/17
  • AIACT
    35%6/17
  • MR
    11%1/9
Ein Beispielprofil, nicht Ihres

Für ISO 27001, ISO 42001 und ISO 9001

Zertifiziert werden, zertifiziert bleiben

Support ist inklusive und wird innerhalb eines Werktags von den Leuten beantwortet, die das Produkt bauen, vor dem Zertifikat und in jedem Überwachungsjahr danach.

ISO27001ISO42001ISO9001

Sie müssen kein Experte sein.

Jetzt in Kraft . Meldepflichten gelten seit 11. Sept. 2026.

Mein Produkt fällt unter den CRA.

Meldepflicht
gilt
Technische Dokumentation
Mein Produkt registrieren

Wir brauchen ISO 27001, und ich bin kein Experte.

  1. 1. 7 Fragen
  2. 2. Ihr System, gebaut
  3. 3. wir halten es am Laufen
Die 7 Fragen beantworten

249 €/Monatalle Funktionen14 Tage gratiskeine Karte

Glauben Sie uns nicht. Ermitteln Sie es selbst

Das ist die tatsächliche Abgrenzungslogik des Produkts, ausgeführt in Ihrem Browser. Ihre Antworten bleiben auf dieser Seite. Es wird nichts übertragen.

Live-Demo · ohne Anmeldung

Wie viele Personen hat die Organisation?

Frage 1 von 7

Drei Termine, die die EU bereits gesetzt hat

Die Pflichten stehen fest, die Termine ebenso, und die Dokumentation, die jede von ihnen verlangt, entwirft StandardOS.

  • CRA: ausgenutzte Schwachstelle in 24 Stunden melden

    Artikel 14 macht die Meldung zur Pflicht für alle, die ein Produkt mit digitalen Elementen auf dem EU-Markt bereitstellen. Zwei Empfänger, drei Fristen, eine Uhr, die mit Ihrer Kenntnis beginnt.

    Die Meldefristen
  • Maschinenverordnung: die technische Dokumentation

    Die Verordnung (EU) 2023/1230 ersetzt die Maschinenrichtlinie. Ein Hersteller braucht die Dokumentation, die Erklärung und die bewerteten grundlegenden Sicherheits- und Gesundheitsschutzanforderungen.

    Was die Dokumentation enthält
  • CRA: die vollständige technische Dokumentation

    Ab Dezember 2027 braucht ein Produkt seine Bewertung nach Anhang I, seine Schwachstellenbehandlung und eine technische Dokumentation, die eine Behörde anfordern kann. 11 gelenkte Dokumente.

    Die technische CRA-Dokumentation

Ein System of Record, kein Stapel Vorlagen

Alles, wonach ein Auditor fragen wird, liegt an einer Stelle, versioniert und verknüpft, und das Produkt weiß jederzeit, was Ihr nächster Schritt ist. Unten stehen die beiden Artefakte, die zuerst gelesen werden, in der Größe, in der man sie liest.

Heute: Ihr Weg zur Zertifizierung

Der Reifegrad auf einen Blick, der Weg zur Zertifizierung als geordnete Checkliste, und die operativen Zahlen, die verrutschen (überfällige Aufgaben, ablaufende Nachweise, offene Korrekturmaßnahmen), bevor daraus Auditfeststellungen werden.

Gelenktes Dokumentv4Freigegeben

Richtlinie zur Zugriffssteuerung

Freigegeben von
Jonas Weber, CISO
Freigegeben am
Ersetzt
v3 · 2025-11-02

sha256

9f2a1c77d0b4e83a5f6c2d19b7e4a08c3d5f91b2e7c46a80d1f3b5927ce4a061

Kette intakt, verankert2026-09-07

Ein durchgerechnetes Beispiel, keine Kundenaufzeichnung.

Die Erklärung zur Anwendbarkeit als lebendes Dokument

Alle 93 Maßnahmen mit Anwendbarkeit, Umsetzungsstand und vorformulierten Begründungen, Maßnahme für Maßnahme geprüft, exportiert als hash-gestempeltes PDF in dem Moment, in dem Ihr Auditor danach fragt.

Erklärung zur AnwendbarkeitISO/IEC 27001:2022
A.8.24

Einsatz von Kryptografie

Anwendbar

Begründung

Kundendaten werden im Ruhezustand und bei der Übertragung verschlüsselt. TLS 1.2 und höher wird am Edge erzwungen, die Datenbankverschlüsselung übernimmt der Anbieter gemäß der Vereinbarung in unserem Lieferantenverzeichnis.

Von StandardOS aus Ihren Scoping-Antworten entworfen, von Ihnen am 3. August 2026 bearbeitet.

Ein durchgerechnetes Beispiel, keine Kundenaufzeichnung.

Es meldet sich an und prüft, jeden Tag

Ein Vorlagenpaket sagt Ihnen, was zu tun ist. Dies verbindet sich mit den 12 Systemen, die Sie ohnehin betreiben, und prüft 125 Maßnahmen täglich dagegen, in Ihren eigenen Mandanten, mit lesenden Zugangsdaten, die Sie erteilen und widerrufen können.

125

Prüfungen, täglich neu ausgeführt, gegen Ihre eigenen Systeme

  • Cloud infrastructure

    62

    Amazon Web Services · Microsoft Azure · Google Cloud

  • Identity and directory

    26

    Microsoft Entra ID · Okta · Google Workspace

  • Managed devices

    18

    Kandji · Jamf Pro · Microsoft Intune

  • Source code

    8

    GitHub

  • Vulnerability management

    6

    Snyk

  • HR system

    5

    Personio

So erhobene Nachweise tragen das Datum, an dem sie gelesen wurden, und das Konto, aus dem sie stammen; sie veralten also nicht zwischen zwei Audits. Wenn eine bestandene Prüfung zu scheitern beginnt, erfahren Inhaber und Administratoren es noch am selben Tag statt in der Woche vor dem Audit.

Jede Prüfung und die Berechtigungen, die jede Verbindung verlangt

In drei Schritten auditbereit

  1. 01

    In Minuten abgrenzen

    Beantworten Sie sieben Fragen und erhalten Sie eine vorformulierte Erklärung zur Anwendbarkeit (die Liste, welche der 93 Maßnahmen der ISO 27001 für Sie gelten und warum) mit einer Begründung zu jeder einzelnen, bereit zum Anpassen.

  2. 02

    Das ISMS betreiben

    Erzeugte Richtlinien, ein Start-Risikoregister und ein Compliance-Kalender, alles bearbeitbar, versioniert und freigegeben. Danach geht es weiter: Nachweise haben ein Ablaufdatum, angebundene Systeme erneuern sie selbst, und was abzulaufen droht, erreicht Sie vorher.

  3. 03

    Es belegen

    Hash-gestempelte, manipulationssichere PDFs und ein Export auf Knopfdruck, den Ihr Auditor sofort versteht.

04Ihr ZertifizierungsauditBei einer akkreditierten Stelle gebucht, die vier Dokumente liest und prüft, ob sie dieselbe Organisation beschreiben. Mehr ist Stage 1 nicht.

Warum Auditoren aufatmen, wenn sie das sehen

Aufzeichnungen, die niemand stillschweigend ändern kann. Auch wir nicht.

Jede Änderung an Ihren ISMS-Aufzeichnungen wird an eine Hash-Kette angehängt, jeder Eintrag versiegelt mit dem Fingerabdruck des vorherigen und mit der Person, die ihn vorgenommen hat.

Ein Bruch wird sichtbar
Wer einen Eintrag zurückdatiert oder die Historie ändert, bricht die Kette sichtbar. Einen Löschpfad gibt es für niemanden, uns eingeschlossen.
Eine Kopie außerhalb unserer Reichweite
Jeden Morgen senden wir den Kopf Ihrer Kette an Ihre Inhaber und Administratoren, damit die Quittung in Ihrem Postfach liegt und nicht in unserer Datenbank.
Prüfbar ohne uns
Exporte enthalten die Hashes und die Inhalte, über die sie berechnet wurden. Ihr Auditor kann die gesamte Kette nachrechnen; wir veröffentlichen die Regel und das Skript.
Regel und Prüfskript lesen

nur anfügend · sha-256-verkettet · täglich in Ihr Postfach verankert · ohne uns nachprüfbar

Die Fragen Ihrer Sicherheitsprüfung

Sie kaufen ein Werkzeug für Informationssicherheit, es durchläuft also dieselbe Lieferantenprüfung wie alles andere. Die Antworten waren längst veröffentlicht. Auf dieser Seite standen sie nicht.

Wo liegen die Daten?
In der EU, und nur dort. Kundendaten liegen in der Supabase-Region Irland, und jeder Dienst, der sie berührt, ist auf eine EU-Region festgelegt.
Hosting, Sicherungen und Wiederherstellung
Können wir unseren eigenen Identitätsanbieter nutzen?
Single Sign-on per SAML 2.0 über Ihren, von einer Inhaberin eingerichtet und für alle Mitglieder verpflichtend. Ein zweiter Faktor lässt sich für Passwortanmeldungen oder für alle Anmeldungen verlangen, und beide Regeln werden in der Datenbank erzwungen, nicht in der Oberfläche.
Wie die Authentifizierung funktioniert
Wie werden Mandanten getrennt?
Sicherheit auf Zeilenebene für jede Tabelle, erzwungen von Postgres statt vom Anwendungscode, und bei jedem Push mit pgTAP gegen eine laufende Datenbank geprüft.
Trennung, und wie sie geprüft wird
Können wir den Auftragsverarbeitungsvertrag sehen?
Er ist vollständig veröffentlicht, für jede Kundin in jedem Tarif. Keine Unterschrift, kein Verkaufsgespräch, keine Anfrage nötig. Lesen Sie ihn, bevor Sie sich registrieren, wenn Sie möchten.
Der Vertrag nach Artikel 28(auf Englisch)
Was passiert, wenn wir gehen?
Export mit einem Klick in offenen Formaten, jederzeit und noch 90 Tage nach der Kündigung. Er enthält die Hashes, eine beim Abschied mitgenommene Kopie bleibt also überprüfbar.
Export, Aufbewahrung und Löschung
Kommt unser Auditor hinein?
Ja, als Rolle mit Leserecht und mit Start- und Enddatum. Sie kann jeden Eintrag lesen, keinen ändern und den Export sowie die Prüfung der Kette selbst ausführen.
Was ein Auditor sieht

Und der Teil, den die meisten Anbieterseiten weglassen: Von den ISO-9001-Kapiteln sind 21 vollständig abgedeckt, 11 teilweise und 4 gar nicht. Wir veröffentlichen das Register Kapitel für Kapitel, samt der Lücken, denn eine Abdeckungsaussage, die man nicht prüfen kann, ist keine wert.

Das Register, Kapitel für Kapitel

Ein Preis. Kein Vertriebsgespräch.

249 €/Monat · zzgl. USt.

Pauschal, pro Organisation. Alle Funktionen. Unbegrenzt viele Personen.

Das Audithonorar Ihrer Zertifizierungsstelle kommt separat hinzu und wird an sie gezahlt. sehen Sie, was das kostet.

  • Alle 93 Maßnahmen der ISO 27001:2022 + Erklärung zur Anwendbarkeit
  • Richtlinienpaket, Risikoregister, Compliance-Kalender
  • Manipulationssichere Aufzeichnungen und Export auf Knopfdruck
  • Unbegrenzt viele Personen, keine Gebühr je Arbeitsplatz
  • Monatlich · jederzeit in der App kündbar
14 Tage kostenlos testen

Keine Karte nötig · Erinnerungsmail vor jeder Abbuchung · Widerrufsbelehrung(auf Englisch)

Verkauf ausschließlich an Unternehmen und Organisationen.

Was enthalten ist, was nicht, und die Gesamtkosten

Fragen, die ein sorgfältiger Käufer stellt

Während Sie sich entscheiden

Brauche ich für den Start eine Karte?

Nein. Die 14-tägige Testphase beginnt ohne Zahlungsdaten, und am Ende wird nichts automatisch abgebucht. Ein Abonnement beginnt erst, wenn Sie selbst durch die Kasse gehen. Drei Tage vor Ende schreiben wir Ihnen, damit das Datum nie überrascht. Tun Sie nichts, wird der Arbeitsbereich mit Ende der Testphase schreibgeschützt: gelöscht wird nichts, Sie können sich weiterhin anmelden, alles lesen und alles exportieren.

Ist das Beratung? Ruft mich jemand an?

Es ist Software und keine Beratung: das Managementsystem selbst, mit Entwürfen, die für Sie erzeugt und von Ihnen bestätigt werden. Das heißt nicht, dass Sie damit allein sind. Jeder Bildschirm erklärt in klarer Sprache, was die dahinterliegende Anforderung tatsächlich verlangt, und Support läuft per E-Mail, beantwortet innerhalb eines Werktags von den Leuten, die das Produkt bauen. Es gibt kein Vertriebsteam, und niemand ruft Sie an.

ISO 27001 oder SOC 2?

Es kommt darauf an, wo Ihre Kunden sitzen, und das lohnt sich zu prüfen statt anzunehmen. In der öffentlichen Beschaffung der EU ist es eindeutig: In den letzten 365 Tagen taucht ISO 27001 in 3.405 Ausschreibungen auf TED auf, dem Vergabeportal der EU, gegenüber 104 für SOC 2, also etwa 32.7-mal so oft. Gezählt wurde jede Schreibweise beider Begriffe, Stand 12. September 2026, und die TED-Suchschnittstelle ist öffentlich, Sie können die Abfrage selbst wiederholen. Das sind Erwähnungen, keine Anforderungen, und das Verhältnis vergleicht Gleiches mit Gleichem. Verkaufen Sie überwiegend an US-Unternehmen, dreht sich das Argument um: dann erwartet deren Einkauf SOC 2, und SOC 2 bieten wir nicht an.

Die TED-Zahlen ansehen →
Was kostet die Zertifizierung insgesamt?

Unsere 249 €/Monat, plus das Audithonorar einer akkreditierten Zertifizierungsstelle, also eines eigenständigen Unternehmens, an das Sie direkt zahlen. Dieses Honorar veröffentlicht in diesem Markt niemand, aber es ist Audittage × Tagessatz, und die Tage sind in ISO/IEC 27006 festgelegt, Sie können es also vorher ausrechnen. Für ein Unternehmen mit 25 Personen sind es grob 8.000 € bis 13.000 € für die Erstzertifizierung und danach jährlich etwa ein Drittel davon.

Ihre Zahl ausrechnen → (auf Englisch)

Während Sie daran arbeiten

Was, wenn wir nicht weiterkommen?

Schreiben Sie uns eine E-Mail, und ein Mensch, der das Produkt gebaut hat, antwortet innerhalb eines Werktags. Das ist im Preis enthalten, kein Zusatz. Jede Ansicht erklärt außerdem in klarer Sprache, was das dahinterliegende Kapitel tatsächlich verlangt, sodass sich die meisten Fragen beantworten, bevor sie uns erreichen.

Wie lange dauert es?

Vier bis sieben Monate sind für ein kleines Softwareunternehmen realistisch. Etwa drei Monate sind die Untergrenze, die kein Werkzeug unterbietet: Ihr internes Audit und Ihre Managementbewertung müssen vor Stufe 2 tatsächlich stattgefunden haben, denn der Auditor zieht Stichproben aus genau diesen Aufzeichnungen. Was Software beseitigt, sind die zwei bis sechs Monate, in denen das System davor erst aufgebaut wird.

Den vollständigen Zeitplan ansehen → (auf Englisch)
Deckt StandardOS die ganze Norm ab?

Nein, und der Grund ist keine fehlende Funktion. Alle 93 Maßnahmen aus Anhang A bekommen einen Eintrag in der Erklärung zur Anwendbarkeit mit Begründung, und jedes der 26 Kapitel des Managementsystems in 4 bis 10 hat einen Platz im Produkt. Was keine Software leisten kann, ist der Nachweis selbst zu sein: Kapitel 5.1 ist die Leitung, die Verpflichtung zeigt, und jede Aufzeichnung muss weiterhin etwas sein, das Sie tatsächlich geschrieben und so gemeint haben. Wir drucken die Liste Kapitel für Kapitel vor dem Kauf, was die meisten Werkzeuge in diesem Markt nicht tun.

Kapitel für Kapitel ansehen →
Welche Normen werden unterstützt?

ISO/IEC 27001:2022 und ISO/IEC 42001:2023, die Norm für KI-Managementsysteme, mit allen 38 Maßnahmen ihres Anhangs A. Die Kapitel 4 bis 10 sind in jeder modernen ISO-Norm dieselbe harmonisierte Struktur: dieselben Dokumente, Risiken, Audits, Bewertungen und Korrekturmaßnahmen. Die Maschinerie, die eine Norm betreibt, betreibt also auch die andere, und eine Aufzeichnung, die Sie für die eine führen, zählt für beide. Wir veröffentlichen die Abdeckung Kapitel für Kapitel für beide, bevor Sie zahlen.

ISO 42001 ansehen →
Was passiert, wenn vor einem Audit etwas schiefgeht?

Sie schreiben uns, und wir sehen es uns innerhalb eines Werktags gemeinsam mit Ihnen an. Das Produkt zeigt Ihnen vorab, was ein Auditor stichprobenartig prüfen wird: überfällige Überprüfungen, abgelaufene Nachweise, Maßnahmen ohne Belege. Ist die Aufzeichnung falsch, korrigieren Sie die Aufzeichnung; ist das Produkt falsch, korrigieren wir das Produkt. Was wir nicht können: für Sie im Audit sitzen oder dessen Ergebnis versprechen. Die Zertifizierung ist das Urteil des Auditors darüber, wie Sie tatsächlich arbeiten.

Ihre Daten und der Ausstieg

Wo liegen unsere Daten?

In der Europäischen Union (Irland), unabhängig davon, in welchem Land Sie sitzen. StandardOS wird von einem dänischen Unternehmen unter der DSGVO betrieben, europäisches Datenschutzrecht schützt Ihre Aufzeichnungen also von vornherein und nicht erst vertraglich, wo immer Sie sind. Unser Auftragsverarbeitungsvertrag nach Artikel 28 ist für jeden Kunden vollständig unter /legal/dpa veröffentlicht, ohne Unterschrift und ohne Vertriebsgespräch, und die Trust-Seite listet jeden Unterauftragsverarbeiter und den Ort der Verarbeitung.

Wir sitzen nicht in der EU. Ist StandardOS etwas für uns?

Ja. ISO/IEC 27001 und ISO/IEC 42001 sind internationale Normen, die in jedem Land von akkreditierten Stellen nach denselben Anforderungen auditiert werden, und das Managementsystem, das StandardOS aufbaut, ist das der Norm selbst, keine regionale Auslegung davon. Das EU-Material auf dieser Seite kommt obendrauf: Verarbeitungsverzeichnisse nach Artikel 30 DSGVO, Meldepflichten nach Artikel 14 Cyber Resilience Act, NIS2 und die Position zur KI-Verordnung in den ISO-42001-Vorlagen. Betrifft Sie das, ist es schon da; betrifft es Sie nicht, können Sie es ignorieren, und an der Zertifizierung ändert sich nichts. Ihre Zertifizierungsstelle ist die vor Ort, und Abonnements werden in Euro abgerechnet.

Was, wenn wir gehen wollen?

Alles exportieren, in offenen Formaten, auf Knopfdruck, während der Testphase, während des Abonnements und 90 Tage nach der Kündigung. Die Kündigung selbst ist ein Klick unter Abrechnung, wirksam zum Ende des Zeitraums.

Garantiert StandardOS die Zertifizierung?

Das kann kein Werkzeug. Die Zertifizierung ist das Urteil eines akkreditierten Auditors darüber, wie Ihre Organisation tatsächlich arbeitet. Was StandardOS leistet, ist das System zu bauen, auf das hin Sie geprüft werden: vollständig, widerspruchsfrei und durch Aufzeichnungen gedeckt, die Ihr Auditor nachprüfen kann.

Ihr Auditor wird nach zwölf Monaten an Nachweisen fragen.

Der Zeitpunkt, damit anzufangen, ist nicht der Monat vor dem Audit.