Mein Produkt fällt unter den CRA.
- Meldepflicht
- gilt
- Technische Dokumentation
Jedes Framework, ein Abonnement
Ein paar Fragen, ein Knopf, und es bleibt konform.
249 €/Monat pauschal, zzgl. USt. · keine Karte nötig · jederzeit in der App kündbar
Rahmenwerke
8 Rahmenwerke
Für ISO 27001, ISO 42001 und ISO 9001
Support ist inklusive und wird innerhalb eines Werktags von den Leuten beantwortet, die das Produkt bauen, vor dem Zertifikat und in jedem Überwachungsjahr danach.
Sie müssen kein Experte sein.
249 €/Monatalle Funktionen14 Tage gratiskeine Karte
Das ist die tatsächliche Abgrenzungslogik des Produkts, ausgeführt in Ihrem Browser. Ihre Antworten bleiben auf dieser Seite. Es wird nichts übertragen.
Frage 1 von 7
Die Pflichten stehen fest, die Termine ebenso, und die Dokumentation, die jede von ihnen verlangt, entwirft StandardOS.
Artikel 14 macht die Meldung zur Pflicht für alle, die ein Produkt mit digitalen Elementen auf dem EU-Markt bereitstellen. Zwei Empfänger, drei Fristen, eine Uhr, die mit Ihrer Kenntnis beginnt.
Die MeldefristenDie Verordnung (EU) 2023/1230 ersetzt die Maschinenrichtlinie. Ein Hersteller braucht die Dokumentation, die Erklärung und die bewerteten grundlegenden Sicherheits- und Gesundheitsschutzanforderungen.
Was die Dokumentation enthältAb Dezember 2027 braucht ein Produkt seine Bewertung nach Anhang I, seine Schwachstellenbehandlung und eine technische Dokumentation, die eine Behörde anfordern kann. 11 gelenkte Dokumente.
Die technische CRA-DokumentationAlles, wonach ein Auditor fragen wird, liegt an einer Stelle, versioniert und verknüpft, und das Produkt weiß jederzeit, was Ihr nächster Schritt ist. Unten stehen die beiden Artefakte, die zuerst gelesen werden, in der Größe, in der man sie liest.
Der Reifegrad auf einen Blick, der Weg zur Zertifizierung als geordnete Checkliste, und die operativen Zahlen, die verrutschen (überfällige Aufgaben, ablaufende Nachweise, offene Korrekturmaßnahmen), bevor daraus Auditfeststellungen werden.
Richtlinie zur Zugriffssteuerung
sha256
9f2a1c77d0b4e83a5f6c2d19b7e4a08c3d5f91b2e7c46a80d1f3b5927ce4a061
Kette intakt, verankert2026-09-07
Ein durchgerechnetes Beispiel, keine Kundenaufzeichnung.
Alle 93 Maßnahmen mit Anwendbarkeit, Umsetzungsstand und vorformulierten Begründungen, Maßnahme für Maßnahme geprüft, exportiert als hash-gestempeltes PDF in dem Moment, in dem Ihr Auditor danach fragt.
Einsatz von Kryptografie
Anwendbar
Begründung
Kundendaten werden im Ruhezustand und bei der Übertragung verschlüsselt. TLS 1.2 und höher wird am Edge erzwungen, die Datenbankverschlüsselung übernimmt der Anbieter gemäß der Vereinbarung in unserem Lieferantenverzeichnis.
Von StandardOS aus Ihren Scoping-Antworten entworfen, von Ihnen am 3. August 2026 bearbeitet.
Ein durchgerechnetes Beispiel, keine Kundenaufzeichnung.
Ein Vorlagenpaket sagt Ihnen, was zu tun ist. Dies verbindet sich mit den 12 Systemen, die Sie ohnehin betreiben, und prüft 125 Maßnahmen täglich dagegen, in Ihren eigenen Mandanten, mit lesenden Zugangsdaten, die Sie erteilen und widerrufen können.
125
Prüfungen, täglich neu ausgeführt, gegen Ihre eigenen Systeme
Amazon Web Services · Microsoft Azure · Google Cloud
Microsoft Entra ID · Okta · Google Workspace
Kandji · Jamf Pro · Microsoft Intune
GitHub
Snyk
Personio
So erhobene Nachweise tragen das Datum, an dem sie gelesen wurden, und das Konto, aus dem sie stammen; sie veralten also nicht zwischen zwei Audits. Wenn eine bestandene Prüfung zu scheitern beginnt, erfahren Inhaber und Administratoren es noch am selben Tag statt in der Woche vor dem Audit.
Jede Prüfung und die Berechtigungen, die jede Verbindung verlangt01
Beantworten Sie sieben Fragen und erhalten Sie eine vorformulierte Erklärung zur Anwendbarkeit (die Liste, welche der 93 Maßnahmen der ISO 27001 für Sie gelten und warum) mit einer Begründung zu jeder einzelnen, bereit zum Anpassen.
02
Erzeugte Richtlinien, ein Start-Risikoregister und ein Compliance-Kalender, alles bearbeitbar, versioniert und freigegeben. Danach geht es weiter: Nachweise haben ein Ablaufdatum, angebundene Systeme erneuern sie selbst, und was abzulaufen droht, erreicht Sie vorher.
03
Hash-gestempelte, manipulationssichere PDFs und ein Export auf Knopfdruck, den Ihr Auditor sofort versteht.
04Ihr ZertifizierungsauditBei einer akkreditierten Stelle gebucht, die vier Dokumente liest und prüft, ob sie dieselbe Organisation beschreiben. Mehr ist Stage 1 nicht.
Warum Auditoren aufatmen, wenn sie das sehen
Jede Änderung an Ihren ISMS-Aufzeichnungen wird an eine Hash-Kette angehängt, jeder Eintrag versiegelt mit dem Fingerabdruck des vorherigen und mit der Person, die ihn vorgenommen hat.
nur anfügend · sha-256-verkettet · täglich in Ihr Postfach verankert · ohne uns nachprüfbar
Sie kaufen ein Werkzeug für Informationssicherheit, es durchläuft also dieselbe Lieferantenprüfung wie alles andere. Die Antworten waren längst veröffentlicht. Auf dieser Seite standen sie nicht.
Und der Teil, den die meisten Anbieterseiten weglassen: Von den ISO-9001-Kapiteln sind 21 vollständig abgedeckt, 11 teilweise und 4 gar nicht. Wir veröffentlichen das Register Kapitel für Kapitel, samt der Lücken, denn eine Abdeckungsaussage, die man nicht prüfen kann, ist keine wert.
Das Register, Kapitel für Kapitel249 €/Monat · zzgl. USt.
Pauschal, pro Organisation. Alle Funktionen. Unbegrenzt viele Personen.
Das Audithonorar Ihrer Zertifizierungsstelle kommt separat hinzu und wird an sie gezahlt. sehen Sie, was das kostet.
Keine Karte nötig · Erinnerungsmail vor jeder Abbuchung · Widerrufsbelehrung(auf Englisch)
Verkauf ausschließlich an Unternehmen und Organisationen.
Nein. Die 14-tägige Testphase beginnt ohne Zahlungsdaten, und am Ende wird nichts automatisch abgebucht. Ein Abonnement beginnt erst, wenn Sie selbst durch die Kasse gehen. Drei Tage vor Ende schreiben wir Ihnen, damit das Datum nie überrascht. Tun Sie nichts, wird der Arbeitsbereich mit Ende der Testphase schreibgeschützt: gelöscht wird nichts, Sie können sich weiterhin anmelden, alles lesen und alles exportieren.
Es ist Software und keine Beratung: das Managementsystem selbst, mit Entwürfen, die für Sie erzeugt und von Ihnen bestätigt werden. Das heißt nicht, dass Sie damit allein sind. Jeder Bildschirm erklärt in klarer Sprache, was die dahinterliegende Anforderung tatsächlich verlangt, und Support läuft per E-Mail, beantwortet innerhalb eines Werktags von den Leuten, die das Produkt bauen. Es gibt kein Vertriebsteam, und niemand ruft Sie an.
Es kommt darauf an, wo Ihre Kunden sitzen, und das lohnt sich zu prüfen statt anzunehmen. In der öffentlichen Beschaffung der EU ist es eindeutig: In den letzten 365 Tagen taucht ISO 27001 in 3.405 Ausschreibungen auf TED auf, dem Vergabeportal der EU, gegenüber 104 für SOC 2, also etwa 32.7-mal so oft. Gezählt wurde jede Schreibweise beider Begriffe, Stand 12. September 2026, und die TED-Suchschnittstelle ist öffentlich, Sie können die Abfrage selbst wiederholen. Das sind Erwähnungen, keine Anforderungen, und das Verhältnis vergleicht Gleiches mit Gleichem. Verkaufen Sie überwiegend an US-Unternehmen, dreht sich das Argument um: dann erwartet deren Einkauf SOC 2, und SOC 2 bieten wir nicht an.
Die TED-Zahlen ansehen →Unsere 249 €/Monat, plus das Audithonorar einer akkreditierten Zertifizierungsstelle, also eines eigenständigen Unternehmens, an das Sie direkt zahlen. Dieses Honorar veröffentlicht in diesem Markt niemand, aber es ist Audittage × Tagessatz, und die Tage sind in ISO/IEC 27006 festgelegt, Sie können es also vorher ausrechnen. Für ein Unternehmen mit 25 Personen sind es grob 8.000 € bis 13.000 € für die Erstzertifizierung und danach jährlich etwa ein Drittel davon.
Ihre Zahl ausrechnen → (auf Englisch)Schreiben Sie uns eine E-Mail, und ein Mensch, der das Produkt gebaut hat, antwortet innerhalb eines Werktags. Das ist im Preis enthalten, kein Zusatz. Jede Ansicht erklärt außerdem in klarer Sprache, was das dahinterliegende Kapitel tatsächlich verlangt, sodass sich die meisten Fragen beantworten, bevor sie uns erreichen.
Vier bis sieben Monate sind für ein kleines Softwareunternehmen realistisch. Etwa drei Monate sind die Untergrenze, die kein Werkzeug unterbietet: Ihr internes Audit und Ihre Managementbewertung müssen vor Stufe 2 tatsächlich stattgefunden haben, denn der Auditor zieht Stichproben aus genau diesen Aufzeichnungen. Was Software beseitigt, sind die zwei bis sechs Monate, in denen das System davor erst aufgebaut wird.
Den vollständigen Zeitplan ansehen → (auf Englisch)Nein, und der Grund ist keine fehlende Funktion. Alle 93 Maßnahmen aus Anhang A bekommen einen Eintrag in der Erklärung zur Anwendbarkeit mit Begründung, und jedes der 26 Kapitel des Managementsystems in 4 bis 10 hat einen Platz im Produkt. Was keine Software leisten kann, ist der Nachweis selbst zu sein: Kapitel 5.1 ist die Leitung, die Verpflichtung zeigt, und jede Aufzeichnung muss weiterhin etwas sein, das Sie tatsächlich geschrieben und so gemeint haben. Wir drucken die Liste Kapitel für Kapitel vor dem Kauf, was die meisten Werkzeuge in diesem Markt nicht tun.
Kapitel für Kapitel ansehen →ISO/IEC 27001:2022 und ISO/IEC 42001:2023, die Norm für KI-Managementsysteme, mit allen 38 Maßnahmen ihres Anhangs A. Die Kapitel 4 bis 10 sind in jeder modernen ISO-Norm dieselbe harmonisierte Struktur: dieselben Dokumente, Risiken, Audits, Bewertungen und Korrekturmaßnahmen. Die Maschinerie, die eine Norm betreibt, betreibt also auch die andere, und eine Aufzeichnung, die Sie für die eine führen, zählt für beide. Wir veröffentlichen die Abdeckung Kapitel für Kapitel für beide, bevor Sie zahlen.
ISO 42001 ansehen →Sie schreiben uns, und wir sehen es uns innerhalb eines Werktags gemeinsam mit Ihnen an. Das Produkt zeigt Ihnen vorab, was ein Auditor stichprobenartig prüfen wird: überfällige Überprüfungen, abgelaufene Nachweise, Maßnahmen ohne Belege. Ist die Aufzeichnung falsch, korrigieren Sie die Aufzeichnung; ist das Produkt falsch, korrigieren wir das Produkt. Was wir nicht können: für Sie im Audit sitzen oder dessen Ergebnis versprechen. Die Zertifizierung ist das Urteil des Auditors darüber, wie Sie tatsächlich arbeiten.
In der Europäischen Union (Irland), unabhängig davon, in welchem Land Sie sitzen. StandardOS wird von einem dänischen Unternehmen unter der DSGVO betrieben, europäisches Datenschutzrecht schützt Ihre Aufzeichnungen also von vornherein und nicht erst vertraglich, wo immer Sie sind. Unser Auftragsverarbeitungsvertrag nach Artikel 28 ist für jeden Kunden vollständig unter /legal/dpa veröffentlicht, ohne Unterschrift und ohne Vertriebsgespräch, und die Trust-Seite listet jeden Unterauftragsverarbeiter und den Ort der Verarbeitung.
Ja. ISO/IEC 27001 und ISO/IEC 42001 sind internationale Normen, die in jedem Land von akkreditierten Stellen nach denselben Anforderungen auditiert werden, und das Managementsystem, das StandardOS aufbaut, ist das der Norm selbst, keine regionale Auslegung davon. Das EU-Material auf dieser Seite kommt obendrauf: Verarbeitungsverzeichnisse nach Artikel 30 DSGVO, Meldepflichten nach Artikel 14 Cyber Resilience Act, NIS2 und die Position zur KI-Verordnung in den ISO-42001-Vorlagen. Betrifft Sie das, ist es schon da; betrifft es Sie nicht, können Sie es ignorieren, und an der Zertifizierung ändert sich nichts. Ihre Zertifizierungsstelle ist die vor Ort, und Abonnements werden in Euro abgerechnet.
Alles exportieren, in offenen Formaten, auf Knopfdruck, während der Testphase, während des Abonnements und 90 Tage nach der Kündigung. Die Kündigung selbst ist ein Klick unter Abrechnung, wirksam zum Ende des Zeitraums.
Das kann kein Werkzeug. Die Zertifizierung ist das Urteil eines akkreditierten Auditors darüber, wie Ihre Organisation tatsächlich arbeitet. Was StandardOS leistet, ist das System zu bauen, auf das hin Sie geprüft werden: vollständig, widerspruchsfrei und durch Aufzeichnungen gedeckt, die Ihr Auditor nachprüfen kann.
Ihr Auditor wird nach zwölf Monaten an Nachweisen fragen.
Der Zeitpunkt, damit anzufangen, ist nicht der Monat vor dem Audit.