NEWVenvera spricht Ihre Sprache: die gesamte Plattform auf Englisch, Deutsch, Spanisch, Bulgarisch und Arabisch.Neuigkeiten ansehen
Was ist Venvera? Multi-Framework-GRC-Plattform
Funktionen

Was ist Venvera? Multi-Framework-GRC-Plattform

·Alexander Sverdlov
Redaktionelle Illustration zum Thema Was ist Venvera?
Was ist Venvera? Venvera ist eine einheitliche Plattform für Compliance-Management, entwickelt für Organisationen, die sich in komplexen Regulierungslandschaften bewegen. Ob Sie ein Finanzinstitut sind, das sich auf DORA vorbereitet, ein Verantwortlicher, der DSGVO-Pflichten erfüllt, oder ein Betreiber, der Risiken nach der KI-Verordnung bewertet: Venvera bringt jedes Rahmenwerk, jede Maßnahme und jede Aufgabe an einen Ort. Statt Tabellen, geteilte Laufwerke und pro Rahmenwerk getrennte Tools zu jonglieren, erhält Ihr Compliance-Team mit Venvera eine einzige verlässliche Datenquelle - mit rahmenwerkübergreifender Transparenz, automatischer Fortschrittsverfolgung und integriertem Berichtswesen.
📋 Jedes Rahmenwerk, eine Plattform Cyber Essentials · DORA · KI-Verordnung · DSGVO · ISO 27001 · NDPA · NIS2 · NIST CSF · SOC 2 · UAE IA

Wie Venvera funktioniert - der Gesamtüberblick

Venvera Compliance-Dashboard mit Gap-Bewertungen für ISO 27001, SOC 2, NIS2, DSGVO und DORA
Das Venvera Start-Dashboard: Gap-Assessment-Werte für jedes aktivierte Rahmenwerk, dazu KPIs zu Vorfällen, Risikoexposition, Richtlinienabdeckung und Drittparteien.
Nach der Anmeldung landen Sie auf Ihrem Organisations-Dashboard. Über die Seitenleiste erreichen Sie jedes Rahmenwerk, für das Ihre Organisation freigeschaltet ist, sowie gemeinsam genutzte Module wie Risikomanagement, Vorfälle, Richtlinienbibliothek, Aufgaben und Berichte. Jedes Rahmenwerk hat sein eigenes dediziertes Dashboard mit:
  • Einem Compliance-Score-Ring, der die Gesamtreife zeigt
  • Kennzahlenkarten mit Live-Werten aus Ihren Daten (registrierte Anbieter, umgesetzte Maßnahmen, offene Vorfälle usw.)
  • Einem Compliance-Fahrplan-Widget, das die Schritte zur Compliance in der richtigen Reihenfolge zeigt und Ihren Fortschritt automatisch mitverfolgt
  • Modulkarten, die zu jedem Abschnitt des Rahmenwerks führen
Das Grundprinzip: Sie erfassen Daten einmal, und Venvera verwendet sie überall. Ein im gemeinsamen Vorfallsmodul erfasster Vorfall zählt automatisch auf Ihren DORA-Score für Vorfallsbereitschaft, Ihren NIS2-Meldetracker nach Art. 23 und Ihr DSGVO-Verletzungsregister ein.

Der Einstieg - Ihre ersten Schritte

So sieht der typische Ablauf für eine neue Organisation in Venvera aus. Halten Sie diese Reihenfolge ein. Das Gap Assessment ist der Schritt, den Teams aufschieben, weil er sich wie ein Audit anfühlt, und genau er zahlt sich am schnellsten aus: Ein Nachmittag ehrlicher Antworten zeigt Ihnen, welche Teile des Programms vor Ihnen tatsächlich zählen.
  1. Firmenprofil einrichten - Gehen Sie zu Einstellungen → Firmenprofil und tragen Sie Ihre Organisationsdaten ein. Diese Angaben fließen in die Richtlinienerstellung und in Vorstandsberichte ein.
  2. Team einladen - Gehen Sie zu Einstellungen → Benutzerverwaltung und laden Sie Teammitglieder ein. Vergeben Sie Rollen (Admin, Editor oder Viewer) und legen Sie fest, auf welche Rahmenwerke jede Person zugreifen darf.
  3. Gap Assessment durchführen - Öffnen Sie ein beliebiges Rahmenwerk-Dashboard und beginnen Sie mit dem Modul Gap Assessment. Das liefert sofort einen Compliance-Score und zeigt, wo die Lücken liegen.
  4. Dem Compliance-Fahrplan folgen - Jedes Dashboard zeigt einen Schritt-für-Schritt-Fahrplan. Mit einem Klick auf "Aufgaben erzeugen" entstehen automatisch Aufgaben für Ihr Team aus den offenen Schritten.
  5. Module abarbeiten - Anbieter registrieren, Verarbeitungstätigkeiten dokumentieren, Maßnahmen umsetzen, Richtlinien schreiben: Jedes Modul führt Sie durch das, was gebraucht wird.
  6. Berichte erzeugen - Wenn eine Vorstandssitzung oder eine aufsichtsrechtliche Einreichung ansteht, gehen Sie zu Berichte und laden einen fertigen DOCX-Bericht herunter.

Übergreifende Plattformfunktionen

Diese Module werden von allen Rahmenwerken gemeinsam genutzt. Sie erscheinen im oberen Bereich der Seitenleiste und speisen automatisch Daten in jedes Rahmenwerk-Dashboard ein.

Risikomanagement

Ein vollständiges unternehmensweites Risikomanagementprogramm, direkt in die Plattform eingebettet - ein separates GRC-Tool erübrigt sich.
  • Dashboard - interaktive 5×5-Risikomatrix (Eintrittswahrscheinlichkeit × Auswirkung), Risikoverteilung nach Kategorie, Risikoappetit-Indikator mit den Zonen Akzeptieren/Behandeln/Eskalieren, Aufschlüsselung der Maßnahmenabdeckung
  • IKT-Assetregister - Katalogisieren Sie Ihre Informations- und Kommunikationstechnologie-Assets
  • Risikoregister - Risiken anlegen und verwalten, mit Eintrittswahrscheinlichkeit, Auswirkung, Kategorie, Verantwortlichem und Behandlungsplan
  • Maßnahmenbibliothek - rahmenwerkübergreifende Maßnahmen, auf mehrere Standards gemappt, mit Statusverfolgung (Geplant → In Arbeit → Umgesetzt → Nicht anwendbar)
  • Risiko-Snapshots - Momentaufnahmen Ihrer Risikolage für Trendanalysen und Vorstandsberichte
  • Einstellungen - Schwellenwerte für den Risikoappetit Ihrer Organisation konfigurieren
💡 Tipp: Zu den Risikokategorien zählen Cybersicherheit, Datenintegrität, Verfügbarkeit, Änderungsmanagement, Auslagerung, Zugriffskontrolle, physische Sicherheit und Netzwerksicherheit - also das gesamte Spektrum, das Aufsichtsbehörden erwarten.

Vorfallsmanagement

Vorfallsmanagement Compliance-SaaS - Venvera Die Meldung von Vorfällen ist der Punkt, an dem rahmenwerkübergreifende Compliance am meisten weh tut. Die Dokumentation selbst ist unkompliziert. Schwierig ist die erste Stunde, in der jemand entscheiden muss, ob dasselbe Ereignis die NIS2-Schwelle, die DORA-Schwelle für schwerwiegende Vorfälle und den DSGVO-Verletzungstest überschreitet, während bereits drei Uhren laufen. Ein einheitliches Vorfallsregister, das automatisch in rahmenwerkspezifische Meldeprozesse einfließt, nimmt Ihnen die zweite Hälfte dieses Problems ab. Erfassen Sie einen Vorfall einmal, und er zählt für:
  • DORA-Vorfallsmanagement (IKT-bezogene Vorfälle)
  • NIS2 Art. 23 Meldefristen (24 h Frühwarnung → 72 h Meldung → Abschlussbericht nach einem Monat)
  • DSGVO Art. 33-34 Meldungen von Datenschutzverletzungen
  • UAE IA aeCERT-Meldungen
  • Meldung schwerwiegender Vorfälle nach Art. 73 KI-Verordnung

Drittparteien-Risikomanagement (TPRM)

Fragebogen für Drittparteien-Risikomanagement SaaS Venvera Steuern Sie Ihr Lieferkettenrisiko mit einem strukturierten Prozess zur Lieferantenbewertung:
  • IKT-Anbieter - Register aller Drittanbieter, Unterauftragnehmer und Dienstleistungsorganisationen pflegen
  • Fragebogen-Kampagnen - Due-Diligence-Fragebögen über sichere, tokenisierte Links an Lieferanten versenden
  • Automatische Bewertung - Antworten werden automatisch bewertet und erhalten eine Risikoeinstufung (Kritisch / Hoch / Mittel / Niedrig)
  • Kampagnen-Dashboard - Fortschritt verfolgen: Gesamt / Ausstehend / In Arbeit / Abgeschlossen
  • Statuslebenszyklus - Entwurf → Versendet → In Arbeit → Abgeschlossen / Abgelaufen

Richtlinienbibliothek

policies-saas-compliance-dora-nis2-uae-ia-iso27001-venvera Jedes Compliance-Rahmenwerk verlangt dokumentierte Richtlinien. Das Schreiben ist der schnelle Teil. Die Freigabe verschlingt die Wochen, weil sie von Menschen abhängt, deren Tagesgeschäft ein anderes ist. Behandeln Sie eine generierte Richtlinie als ersten Entwurf, der Ihnen das leere Blatt erspart, und stecken Sie Ihre Energie in Review und Freigabe. Venvera enthält ein vollständiges Modul für das Richtlinien-Lebenszyklusmanagement:
  • Lebenszyklus: Entwurf → In Prüfung → Freigegeben → Archiviert
  • Versionsverfolgung für alle Richtliniendokumente
  • Richtlinienerstellung mit einem Klick aus Vorlagen, vorbefüllt mit Ihren Unternehmensdaten - verfügbar für jedes von Ihnen aktivierte Rahmenwerk
  • Dateianhänge pro Richtlinie (PDF, DOCX, XLSX, CSV, TXT, PNG, JPEG - bis 25 MB)
  • DOCX-Download für generierte Richtlinien - bereit zur Weitergabe an Prüfer oder das Management
  • Rahmenwerk-Filterreiter, um Richtlinien nach Compliance-Programm anzuzeigen
📋 Beispiel: Klicken Sie im DORA-Dashboard auf "Richtlinien erzeugen", und Venvera erstellt eine IKT-Sicherheitsrichtlinie, eine Richtlinie für das IKT-Risikomanagement, eine Incident-Response-Richtlinie, eine Business-Continuity-Richtlinie und weitere - alle vorbefüllt mit Ihrem Organisationsnamen, Ihrem Geltungsbereich und den regulatorischen Verweisen.

Aufgabenverwaltung

compliance-task-management-saas-venvera Ein rahmenwerkübergreifendes Aufgabensystem, das Compliance-Arbeit an konkrete Personen und Fristen bindet:
  • Filtern nach Status, Priorität, Rahmenwerk, Aufgabentyp, zuständiger Person, Fälligkeitszeitraum oder Freitextsuche
  • 11 Aufgabentypen: Gap Assessment, Risikomanagement, Maßnahmenumsetzung, Incident Response, Richtlinienprüfung, Auditfeststellung, Bewertung, Behebung, Betroffenenanfrage, Konformität, Allgemein
  • Rahmenwerke zuweisen - Admins können Benutzer per Massenzuweisung auf Rahmenwerke setzen, was die automatische Aufgabenerzeugung auslöst
  • Aufgaben synchronisieren - Aufgaben mit den aktuellen Zuweisungen abgleichen
  • Automatisch erzeugte Aufgaben - mit einem "Auto"-Badge gekennzeichnet; erzeugt über das Compliance-Fahrplan-Widget auf jedem Dashboard

Regulatorische Updates

Bleiben Sie mit einem kuratierten Intelligence-Feed bei regulatorischen Änderungen auf dem Laufenden:
  • 10 Quellen: EBA, EIOPA, ESMA, EZB, nationale zuständige Behörden, Europäische Kommission, ENISA, EUR-Lex, ESA und Sonstige
  • Auswirkungsstufen: Kritisch / Hoch / Mittel / Niedrig
  • Status-Workflow: Neu → In Prüfung → Handlungsbedarf → Erledigt / Nicht anwendbar
  • Kenntnisnahme-Verfolgung mit Zähler pro Update - damit Sie wissen, wer es gesehen hat
  • Schaltfläche "Feeds synchronisieren", um die neuesten aufsichtsrechtlichen Veröffentlichungen abzurufen

Berichte

Erzeugen Sie vorstandsreife Berichte mit einem Klick. Neun Berichtstypen stehen zur Verfügung:
Bericht Format
DORA-Vorstandsbericht DOCX
NIS2-Vorstandsbericht DOCX
ISO 27001-Vorstandsbericht DOCX
DSGVO-Vorstandsbericht DOCX
Vorstandsbericht zur KI-Verordnung DOCX
SOC 2-Vorstandsbericht DOCX
NIST CSF-Vorstandsbericht DOCX
Vorstandsbericht Risikomanagement DOCX
Datenexport Risikomanagement XLSX
Dazu kommt der DORA xBRL-CSV-Export - das maschinenlesbare Dateiformat, das für aufsichtsrechtliche Einreichungen bei den ESAs verlangt wird.

Cloud-Integrationen

Verbinden Sie Venvera mit Ihrer Cloud-Umgebung, um Assets automatisch zu erkennen und Sicherheitsfeststellungen einzulesen:
  • Azure / Microsoft 365 (live) - erkennt Cloud-Ressourcen, liest Feststellungen aus Microsoft Defender for Cloud ein, zeigt Identity-Posture-Daten und den Status der M365-Sicherheitsrichtlinien. Feststellungen werden automatisch auf Maßnahmen der Compliance-Rahmenwerke gemappt.
  • AWS - in Kürze verfügbar
  • GCP - in Kürze verfügbar
Das Integrations-Dashboard zeigt: erkannte Ressourcen, Feststellungen nach Schweregrad (Kritisch / Hoch / Mittel / Niedrig), Rahmenwerkabdeckung (gemappte Maßnahmen), Zeitstempel des letzten Scans und eine Liste der jüngsten Feststellungen.

Compliance-Fahrplan

Jedes Rahmenwerk-Dashboard hat oben auf der Seite ein Compliance-Fahrplan-Widget - eine geordnete Schritt-für-Schritt-Anleitung zur Compliance:
  • Der Fortschritt wird automatisch aus Ihren Daten erkannt, manuelles Abhaken entfällt
  • Jeder Schritt verlinkt direkt auf die passende Modulseite
  • Ein Fortschrittsbalken und eine Prozentangabe zeigen den Gesamtstand auf einen Blick
  • Ein Klick auf "Aufgaben erzeugen" legt für alle offenen Schritte auf einmal Aufgaben an
  • Das Widget lässt sich einklappen, und sein Zustand bleibt über Sitzungen hinweg erhalten
💡 Tipp: Der Compliance-Fahrplan ist der schnellste Weg, ein neues Team einzuarbeiten. Dashboard öffnen, "Aufgaben erzeugen" klicken, und jedes Teammitglied hat sofort eine priorisierte To-do-Liste im Aufgabenmodul.

KI-Assistent (Virtual CISO)

Venvera enthält einen konfigurierbaren KI-Chat-Assistenten, der auf jeder Seite der Plattform verfügbar ist:
  • Wählen Sie zwischen Claude (Anthropic) und ChatGPT (OpenAI)
  • Hinterlegen Sie Ihren eigenen API-Schlüssel (ruhend verschlüsselt gespeichert)
  • Legen Sie fest, für welche Compliance-Rahmenwerke der Assistent Kontext erhält
  • Stellen Sie Fragen zu Ihrer Compliance-Lage, zu regulatorischen Anforderungen oder zu den nächsten Schritten - der Assistent antwortet in Kenntnis der Daten Ihrer Organisation

Audit-Trail

Ein unveränderliches Audit-Protokoll im Append-only-Verfahren über jede Änderung in der Plattform. Jede Anlage, Aktualisierung und Löschung wird mit Urheber und Zeitpunkt festgehalten - als Grundlage für aufsichtsrechtliche Prüfanforderungen über alle Rahmenwerke hinweg.

Einstellungen

  • Firmenprofil - Organisationsdaten für Richtlinienerstellung und Berichte
  • Benutzerverwaltung - Benutzer einladen, Rollen vergeben (Admin / Editor / Viewer), Zugriff je Rahmenwerk steuern
  • Datumsformat - bevorzugtes Format wählen, gilt organisationsweit
  • Design - heller oder dunkler Modus
  • KI-Assistent - den Virtual CISO konfigurieren

Rahmenwerke im Detail

Nachfolgend finden Sie einen ausführlichen Rundgang durch jedes Rahmenwerk in Venvera: welche Module enthalten sind, welche Daten Sie erfassen und wie Venvera Sie zur Compliance führt.

DORA - Digital Operational Resilience Act

📋 Was ist DORA? Der Digital Operational Resilience Act (Verordnung (EU) 2022/2554) verpflichtet Finanzunternehmen in der EU, IKT-Risiken zu steuern, schwerwiegende Vorfälle zu melden, die Resilienz zu testen und ein Register aller IKT-Drittdienstleister zu führen. Sie gilt seit Januar 2025.
Das DORA-Modul bildet die Breite der Verordnung und die damit eingeführten aufsichtsrechtlichen Meldepflichten ab.

Dashboard

Das DORA-Dashboard zeigt:
  • Einen animierten Compliance-Score-Ring
  • 4 Kennzahlenkarten: IKT-Anbieter, aktive Verträge, offene Vorfälle, aktive Richtlinien
  • Säulen-Fortschrittsbalken für die vier Säulen von DORA: Informationsregister (25 Pkt.), IKT-Risiko (25 Pkt.), Vorfallsmanagement (25 Pkt.), TPRM & Konzentrationsrisiko (25 Pkt.)
  • 6 Modulkarten mit Live-Zählern
  • Quick-Insights-Panel: anstehende Verlängerungen, regulatorische Updates, Indikator zur Datenvollständigkeit

Informationsregister (Register of Information, ROI)

Das Informationsregister ist das Herzstück der DORA-Compliance - ein strukturiertes Register aller IKT-Drittparteienvereinbarungen, das Ihrer zuständigen Behörde vorzulegen ist. Seien Sie realistisch beim Aufwand. Anbieter und Verträge sind Dateneingabe, die Sie in wenigen Sitzungen erledigen. Die Unterauslagerung ist Nachlaufarbeit: Ihre Anbieter müssen Ihnen sagen, wer hinter ihnen steht, und manche tun das nur ungern. Venvera zerlegt das in beherrschbare Abschnitte:
  • Überblick - Zusammenfassung Ihres gesamten Registers
  • IKT-Anbieter - vollständiges Anbieterregister mit LEI-Codes, Jurisdiktionen und Klassifizierungen
  • Vertragliche Vereinbarungen - Vertragslebenszyklus, Konditionen und Zuordnung zu Anbietern
  • Geschäftsfunktionen - welche kritischen oder wichtigen Funktionen jeder Vertrag stützt
  • IKT-Risikobewertungen - Risikobewertung je Anbieter
  • Niederlassungen - Zuordnung auf Niederlassungsebene für Organisationen mit mehreren Einheiten
  • Unterauslagerung - Transparenz über die Unterauftragnehmerkette
  • Konzentrationsrisiko - anbieterübergreifende Abhängigkeitsanalyse zur Identifikation von Single Points of Failure
⚠️ Wichtig: Venvera enthält einen vollständigen xBRL-CSV-Export - das maschinenlesbare Format, das die Europäischen Aufsichtsbehörden (ESAs) für die Einreichung des DORA-Registers verlangen. Dieser Export erzeugt Dateien, die der offiziellen ESA-Taxonomie entsprechen.

Gap Assessment

Ein strukturierter Fragebogen, der alle Anforderungen von DORA abdeckt. Beantworten Sie die Fragen, und Venvera berechnet Ihren Compliance-Score und zeigt exakt, wo die Lücken sind.

Resilienztests

Verfolgen Sie Ihren Zeitplan für bedrohungsgeleitete Penetrationstests (TLPT) und Ihr Schwachstellenmanagementprogramm - eine Kernanforderung aus DORA Kapitel IV.

DSGVO - Datenschutz-Grundverordnung

📋 Was ist die DSGVO? Die Datenschutz-Grundverordnung (Verordnung (EU) 2016/679) regelt die Verarbeitung personenbezogener Daten von Personen in der EU/im EWR. Sie gilt für jede Organisation, die personenbezogene Daten von EU-Ansässigen verarbeitet, unabhängig vom Sitz der Organisation.

Dashboard

  • Compliance-Score-Ring (aus dem Gap Assessment)
  • 6 Kennzahlenkarten: Verarbeitungstätigkeiten, abgeschlossene DSFAs, offene Betroffenenanfragen (mit Überfälligkeitsmarkierung), aktive AVVs, offene Datenschutzverletzungen, internationale Übermittlungen
  • 8 Modulkarten mit Artikelverweisen
  • Panel mit rahmenwerkübergreifenden Verweisen (Richtlinien, Vorfälle, Risiken)

Module

Modul DSGVO-Bezug Beschreibung
Gap Assessment Gesamte Verordnung 48 Fragen über 8 Kapitel
Verarbeitungstätigkeiten (VVT) Art. 30 Verzeichnis von Verarbeitungstätigkeiten - das Fundament der DSGVO-Compliance
DSFAs Art. 35 Datenschutz-Folgenabschätzungen für Verarbeitungen mit hohem Risiko
Betroffenenanfragen (DSRs) Art. 12-23 Auskunft, Löschung, Datenübertragbarkeit, Widerspruch und weitere Betroffenenrechte mit Fristenverfolgung
Auftragsverarbeitungsverträge (AVVs) Art. 28 Auftragsverarbeitungsverträge mit externen Auftragsverarbeitern
Verletzungsregister Art. 33-34 Meldung von Verletzungen des Schutzes personenbezogener Daten an Aufsichtsbehörden und betroffene Personen
Internationale Übermittlungen Art. 44-49 Übermittlungsmechanismen - Standardvertragsklauseln, Angemessenheitsbeschlüsse, verbindliche interne Datenschutzvorschriften
Richtlinien Verschiedene Rahmenwerkübergreifende Richtlinienbibliothek, gefiltert auf DSGVO-relevante Richtlinien

ISO 27001:2022

📋 Was ist ISO 27001? ISO/IEC 27001:2022 ist die internationale Norm für Informationssicherheits-Managementsysteme (ISMS). Eine Zertifizierung belegt, dass Ihre Organisation Informationssicherheitsrisiken systematisch steuert. Die Revision 2022 hat Anhang A auf 93 Maßnahmen in 4 Themenbereichen aktualisiert.

Dashboard

  • Ring zur Maßnahmenabdeckung - umgesetzte und nicht anwendbare Maßnahmen gegenüber allen 93 Maßnahmen aus Anhang A
  • Balkendiagramm zur Kategorienaufteilung für jede Maßnahmendomäne aus Anhang A
  • 11 Modulkarten
  • Panel mit rahmenwerkübergreifenden Verweisen

Module

  • Geltungsbereich & Kontext - Organisationskontext, interessierte Parteien, Definition des ISMS-Geltungsbereichs (Abschnitt 4)
  • Maßnahmen (Erklärung zur Anwendbarkeit) - alle 93 Maßnahmen aus Anhang A mit Umsetzungsstatus und Begründung für Ausschlüsse
  • Risikobehandlungsplan - Entscheidungen zur Risikobehandlung, verknüpft mit konkreten Maßnahmen
  • Ziele - Verfolgung der Informationssicherheitsziele (Abschnitt 6.2)
  • Gap Assessment - strukturierte Reifebewertung
  • Interne Audits - Auditplan, Feststellungen, Nachweise und Korrekturmaßnahmen (Abschnitt 9.2)
  • Nichtkonformitätsregister - Nichtkonformitäten und Korrekturmaßnahmen verfolgen (Abschnitt 10.2)
  • Managementbewertungen - formale Aufzeichnungen der Managementbewertung (Abschnitt 9.3)
  • Schulungsnachweise - Protokoll zu Bewusstsein und Kompetenz der Mitarbeitenden (Abschnitt 7.2)
  • Dokumentenregister - Bestandsverzeichnis gelenkter Dokumente (Abschnitt 7.5)
  • Zertifizierung - Zertifizierungsstatus verfolgen (Zertifizierungsstelle, Termine, Ablauf, Überwachungsaudits)

NIS2 - Richtlinie über Netz- und Informationssicherheit 2

📋 Was ist NIS2? Die NIS2-Richtlinie (Richtlinie (EU) 2022/2555) erweitert die Cybersicherheitspflichten für wesentliche und wichtige Einrichtungen in der EU deutlich. Sie führt strengere Fristen für Vorfallsmeldungen, Anforderungen an die Verantwortlichkeit der Leitungsorgane und Maßnahmen zur Lieferkettensicherheit ein. Die Mitgliedstaaten müssen sie in nationales Recht umsetzen.

Dashboard

  • Compliance-Score-Ring
  • 5 Säulenbalken: Risikoabdeckung (30 Pkt.), Gap Assessment (30 Pkt.), Vorfallsbereitschaft (15 Pkt.), Lieferkette (15 Pkt.), Richtlinienabdeckung (10 Pkt.)
  • Tracker für Vorfallsmeldungen nach Art. 23 - zeigt gesendete, überfällige und ausstehende Meldungen je gesetzlicher Frist:
    • Frühwarnung binnen 24 Stunden
    • Meldung binnen 72 Stunden
    • Abschlussbericht nach einem Monat
  • Gap-Aufschlüsselung über 10 Säulen, ausgerichtet an Art. 21(2)(a)-(j)

Module

  • Gap Assessment - Bewertung über 10 Säulen, ausgerichtet an den Risikomanagementmaßnahmen nach Art. 21
  • Vorfallsbereitschaft - Meldeprozess nach Art. 23 mit Fristenverfolgung und Eskalation
  • Schulung der Leitungsorgane - Schulungsnachweise für Vorstand und Management nach Art. 20 (NIS2 macht die Leitung persönlich verantwortlich)
  • Zertifizierungen - Verfolgung von Cybersicherheitszertifizierungen nach Art. 24
  • KPIs - Leistungskennzahlen nach Art. 21(2)(f) zur Messung der Wirksamkeit der Cybersicherheit
⚠️ Wichtig: NIS2 führt eine persönliche Haftung der Leitungsorgane ein. Das Modul zur Schulung der Leitungsorgane hilft Ihnen, die Durchführung der Schulungen zu dokumentieren - ein zentraler Nachweis, wenn die Aufsicht nachfragt.

KI-Verordnung - Verordnung (EU) 2024/1689

📋 Was ist die KI-Verordnung? Die KI-Verordnung ist die weltweit erste umfassende Regulierung von künstlicher Intelligenz. Sie ordnet KI-Systeme vier Risikostufen zu (inakzeptabel, hoch, begrenzt, minimal) und stellt Anforderungen im Verhältnis zum Risiko. Die Pflichten unterscheiden sich danach, ob Sie Anbieter, Betreiber, Einführer oder Händler von KI-Systemen sind.

Dashboard

  • 4 Kennzahlenkarten: registrierte KI-Systeme, Hochrisikosysteme, Compliance-Score, überprüfungsbedürftige Systeme
  • Balkendiagramm zur Risikoverteilung - inakzeptables Risiko / hohes Risiko / begrenztes Risiko / minimales Risiko
  • Ring zum Abschlussgrad des Gap Assessments (50 Fragen)
  • Tabelle der zuletzt erfassten KI-Systeme
  • 10 Modulkarten

Module

  • KI-Systeme - Bestandsverzeichnis aller KI-Systeme, die Ihre Organisation entwickelt, betreibt oder nutzt
  • Risikoklassifizierung - vierstufiger Klassifizierungsassistent nach Art. 5-6 und Anhang III: inakzeptables Risiko (verboten), hohes Risiko, begrenztes Risiko, minimales Risiko
  • Gap Assessment - 50 Fragen über 8 Kapitel zur gesamten Verordnung
  • Technische Dokumentation - Dokumentationsanforderungen nach Anhang IV je KI-System
  • Daten-Governance - Anforderungen an Datenqualität und Daten-Governance nach Art. 10
  • Menschliche Aufsicht - Maßnahmen zur menschlichen Aufsicht nach Art. 14 je System
  • Beobachtung nach dem Inverkehrbringen - laufende Leistungsüberwachung und Vorfallserkennung
  • Vorfallsmeldung - Meldung schwerwiegender Vorfälle nach Art. 73 an die Marktüberwachungsbehörden
  • Konformität & CE-Kennzeichnung - Konformitätsbewertungsverfahren nach Art. 43 und Status der CE-Kennzeichnung
  • GPAI-Modelle - Pflichten für KI-Modelle mit allgemeinem Verwendungszweck nach Art. 51-55 (Fähigkeitsbewertung, Einstufung systemischer Risiken)

SOC 2 Type 2

📋 Was ist SOC 2? SOC 2 (System and Organization Controls 2) ist ein vom AICPA entwickelter Prüfungsstandard. Ein SOC 2 Type 2-Bericht gibt Sicherheit darüber, dass die Kontrollen einer Organisation über einen Zeitraum hinweg angemessen ausgestaltet sind und wirksam funktionieren. Er beruht auf fünf Trust Services Criteria: Sicherheit, Verfügbarkeit, Verarbeitungsintegrität, Vertraulichkeit und Datenschutz.

Dashboard

  • Ring zum Reifegrad
  • Balkendiagramm zur Kriterienabdeckung nach Trust Services Category (Sicherheit, Verfügbarkeit, Verarbeitungsintegrität, Vertraulichkeit, Datenschutz)
  • Aufschlüsselung der Kontrollwirksamkeit: wirksam / verbesserungsbedürftig / nicht umgesetzt / nicht anwendbar
  • Tabelle der jüngsten Kontrolltestergebnisse
  • 9 Modulkarten

Module

  • Geltungsbereich & Kategorien - Prüfungsumfang festlegen und auswählen, welche Trust Services Categories gelten
  • Kontrollen - Kontrollbibliothek, gemappt auf die Trust Services Criteria
  • Kontrollaktivitäten - Dokumentation der einzelnen Kontrollaktivitäten
  • Gap Assessment - Reifebewertung gegenüber den TSC
  • Nachweise & Tests - Nachweissammlung, verknüpft mit Kontrollen
  • Kontrolltestprotokoll - Testergebnisse mit Verfolgung von Bestanden / Nicht bestanden / Ausnahme
  • Interne Audits - Auditaufträge und Feststellungen
  • Managementbewertungen - formale Bewertungsaufzeichnungen
  • Readiness-Tracker - Gesamtstand der Bereitschaft für Ihren SOC 2 Type 2-Bericht

NIST CSF 2.0

📋 Was ist NIST CSF? Das NIST Cybersecurity Framework (CSF) 2.0, veröffentlicht vom US-amerikanischen National Institute of Standards and Technology, bietet ein freiwilliges Rahmenwerk zur Steuerung von Cybersicherheitsrisiken. Version 2.0 hat "Govern" als sechste Kernfunktion ergänzt und das Konzept von CSF-Profilen und -Tiers eingeführt.

Dashboard

  • Anzeige von aktuellem und Ziel-Tier - Tier 1 (Partial) / Tier 2 (Risk Informed) / Tier 3 (Repeatable) / Tier 4 (Adaptive)
  • Balkendiagramm zur Funktionsabdeckung für alle 6 CSF-Funktionen: Govern (GV), Identify (ID), Protect (PR), Detect (DE), Respond (RS), Recover (RC)
  • Jüngste Kontrolltestergebnisse
  • 9 Modulkarten

Module

  • Profile & Tiers - aktuelles und Zielprofil definieren, Reifegrad-Tier festlegen
  • Rahmenwerk-Überblick - Navigation über die 6 Funktionen
  • Kontrollen (Subcategories) - alle CSF-Subcategories mit Umsetzungsstatus
  • Kontrollaktivitäten - konkrete Aktivitäten je Subcategory
  • Gap Assessment - strukturierte Lückenanalyse
  • Nachweise - Nachweissammlung, verknüpft mit Kontrollen
  • Interne Audits - Auditaufzeichnungen und Feststellungen
  • Managementbewertungen - formale Bewertungsaufzeichnungen
  • Maßnahmenpläne - Verbesserungspläne, verknüpft mit erkannten Lücken

Cyber Essentials (UK)

📋 Was ist Cyber Essentials? Cyber Essentials ist ein von der britischen Regierung getragenes Zertifizierungsprogramm, das Organisationen gegen die häufigsten Cyberbedrohungen absichert. Es umfasst fünf zentrale technische Maßnahmen. Cyber Essentials Plus ergänzt eine unabhängige technische Bewertung inklusive Schwachstellenscans und Penetrationstests.

Dashboard

  • Reifegrad-Ring
  • Balkendiagramm zur Themenabdeckung für alle 5 Themen: Firewalls, sichere Konfiguration, Zugriffskontrolle, Schadsoftwareschutz, Verwaltung von Sicherheitsupdates
  • Panel zum Zertifizierungsstatus (verfolgt CE Basic und CE Plus)
  • 9 Modulkarten

Module

  • Geltungsbereich - Definition von Systemgrenzen und Umfang
  • Anforderungen - die 5 Cyber-Essentials-Themen mit Detailtiefe auf Anforderungsebene
  • Maßnahmen - konkrete Maßnahmen je Thema
  • Gap Assessment - Reifebewertung gegenüber den CE-Anforderungen
  • Nachweise - Nachweissammlung je Maßnahme
  • Audits - Auditaufzeichnungen und Feststellungen
  • Managementbewertungen - formale Bewertungsdokumentation
  • CE Plus - erweiterte Prüfsicherheit:
    • Verwaltung von Schwachstellenscans
    • Aufzeichnungen und Terminplanung für Penetrationstests
  • Readiness Assessment - Gesamttracker der Zertifizierungsbereitschaft für CE Basic und CE Plus

UAE IA - UAE Information Assurance Framework

📋 Was ist UAE IA? Das UAE Information Assurance (IA) Framework, herausgegeben von der Telecommunications and Digital Government Regulatory Authority (TDRA), gibt verbindliche Informationssicherheitsstandards für Behörden der VAE und Betreiber kritischer nationaler Infrastruktur vor. Es umfasst Managementmaßnahmen (M1-M6) und technische Maßnahmen (T1-T9).

Dashboard

  • Score-Ring des Gap Assessments (60 Fragen, 10 Kapitel)
  • 6 Kennzahlenkarten: umgesetzte Maßnahmen, offene Risiken (mit Markierung kritisch/hoch), abgeschlossene Audits, offene Vorfälle, CNI-Bewertungen, teilweise umgesetzte Maßnahmen
  • 6 Modulkarten

Module

  • Gap Assessment - 60 Fragen über 10 Kapitel, ausgerichtet am UAE IA Framework
  • Sicherheitsmaßnahmen - gegliedert in Management-Familien (M1-M6) und technische Familien (T1-T9)
  • Risikoregister - Risikomanagement im UAE IA-Geltungsbereich
  • Compliance-Audits - Unterstützung für TDRA-Audits und Verfolgung von Einreichungen
  • Vorfallsregister - Vorfälle mit aeCERT-Meldeprozess
  • CNI-Bewertung - Klassifizierung und Bewertung kritischer nationaler Infrastruktur

NDPA - Nigeria Data Protection Act 2023

📋 Was ist der NDPA? Der Nigeria Data Protection Act 2023 (NDPA) ist Nigerias umfassendes Datenschutzgesetz und löst das frühere NDPR-Rahmenwerk ab. Er regelt die Verarbeitung personenbezogener Daten, begründet Betroffenenrechte und schafft die Nigeria Data Protection Commission (NDPC) als Aufsichtsbehörde.

Dashboard

  • Score-Ring des Gap Assessments (60 Fragen, 10 Kapitel)
  • 6 Kennzahlenkarten: Verarbeitungstätigkeiten (Sec. 24), abgeschlossene DSFAs (Sec. 28), offene Betroffenenanfragen (Sec. 34-38, mit Überfälligkeitsmarkierung), offene Datenschutzverletzungen (Sec. 40), aktive grenzüberschreitende Übermittlungen (Sec. 41-43), eingereichte Compliance-Audits (Sec. 44-45)
  • 8 Modulkarten mit Paragrafenverweisen
  • Panel mit rahmenwerkübergreifenden Verweisen (Richtlinien, Vorfälle, Risiken)

Module

  • Gap Assessment - 60 Fragen über 10 Kapitel
  • Verarbeitungstätigkeiten - Verarbeitungsregister nach Sec. 24
  • DSFAs - Datenschutz-Folgenabschätzungen nach Sec. 28
  • Betroffenenanfragen - Tracker für Betroffenenrechte nach Sec. 34-38
  • Verletzungsregister - Meldungen von Datenschutzverletzungen nach Sec. 40
  • Grenzüberschreitende Übermittlungen - Übermittlungsmechanismen nach Sec. 41-43
  • Compliance-Audits (CARs) - Compliance Audit Reports nach Sec. 44-45, verpflichtend für Organisationen von erheblicher Bedeutung

Sicherheit & Architektur

Venvera ist von Grund auf mit Sicherheit als Leitprinzip gebaut. So werden Ihre Daten geschützt:
Ebene Funktionsweise
Authentifizierung Single Sign-on über Microsoft Entra ID (Azure AD) - es sind keine separaten Passwörter zu verwalten
Mandantentrennung PostgreSQL Row-Level Security (RLS) - jede Abfrage wird auf Datenbankebene auf Ihre Organisation eingegrenzt; kein Programmfehler kann Daten zwischen Mandanten übertragen
Zugriffskontrolle Rollenbasierte Zugriffskontrolle (Admin / Editor / Viewer) mit Steuerung je Rahmenwerk
Mehrstufige Verteidigung Edge-Middleware → Schutz der API-Routen → Datenbank-RLS: drei Schutzebenen
Dateiverschlüsselung AES-256-GCM-Verschlüsselung je Mandant für alle hochgeladenen Dateien
Audit-Trail Unveränderliches Audit-Protokoll im Append-only-Verfahren über jede Änderung
Backups Automatisierte verschlüsselte Backups alle 6 Stunden mit 30 Tagen Aufbewahrung
Hosting Infrastruktur in der EU (Amsterdam, Niederlande) - Ihre Daten bleiben in der EU
Netzwerksicherheit Ausschließlich TLS 1.2/1.3, UFW-Firewall, fail2ban (5 Jails), gehärtetes SSH

Typischer Ablauf - von null zur Compliance

So nutzt eine typische Organisation Venvera von Anfang bis Ende. Die Reihenfolge der Phasen zählt: Teams, die die Bestandsaufnahme überspringen und direkt Richtlinien schreiben, dokumentieren am Ende Maßnahmen, nach denen niemand gefragt hat, während die echten Lücken unberührt bleiben.

Phase 1: Erkennen

  1. Gap Assessments durchführen für jedes Rahmenwerk, das Sie erfüllen müssen. Das liefert sofort einen Compliance-Score und ein klares Bild Ihrer Ausgangslage.
  2. Cloud-Integrationen verbinden (Azure/M365), um Assets automatisch zu erkennen und Sicherheitsfeststellungen einzulesen.
  3. Compliance-Fahrplan prüfen auf jedem Dashboard: Er sagt Ihnen genau, was als Nächstes zu tun ist, und in welcher Reihenfolge.

Phase 2: Aufbauen

  1. IKT-Anbieter und Verträge erfassen - besonders wichtig für DORA, fließt aber auch in die NIS2-Lieferkettenanforderungen und die Lieferantenmaßnahmen aus ISO 27001 Anhang A ein.
  2. Verarbeitungstätigkeiten abbilden (DSGVO-VVT) und KI-Systeme inventarisieren (KI-Verordnung).
  3. Maßnahmen umsetzen - nutzen Sie die Maßnahmenbibliothek, um Maßnahmen über Rahmenwerke hinweg zu mappen. Eine einzelne Maßnahme kann Anforderungen aus ISO 27001, SOC 2 und NIST CSF gleichzeitig erfüllen.
  4. Richtlinien erzeugen mit einem Klick - die Vorlagen sind mit Ihren Unternehmensdaten und den regulatorischen Verweisen vorbefüllt.
  5. Risiken dokumentieren im Risikoregister, mit Behandlungsplänen, Verantwortlichen und verknüpften Maßnahmen.

Phase 3: Betreiben

  1. Vorfälle verfolgen im einheitlichen Vorfallsregister - Venvera übernimmt die rahmenwerkspezifischen Meldeprozesse (NIS2, DORA Art. 23, DSGVO Art. 33 usw.).
  2. Aufgaben steuern - Compliance-Arbeit mit Fristen und Prioritäten an Teammitglieder vergeben. Aufgaben lassen sich automatisch aus dem Compliance-Fahrplan erzeugen.
  3. Regulatorische Updates verfolgen - neue Leitlinien, geänderte Regeln und aufsichtsrechtliche Erwartungen im Blick behalten.
  4. Interne Audits durchführen und Managementbewertungen dokumentieren - Pflichtnachweise für ISO 27001, SOC 2 und weitere Rahmenwerke.

Phase 4: Berichten

  1. Vorstandsberichte erzeugen mit einem Klick für jedes Rahmenwerk - präsentationsfertige DOCX-Dokumente.
  2. DORA xBRL-CSV-Register exportieren für die aufsichtsrechtliche Einreichung bei den ESAs.
  3. Datenexporte zum Risikomanagement herunterladen (XLSX) für externe Berater oder Prüfer.
  4. Audit-Trail nutzen, um Aufsichtsbehörden gegenüber einen vollständigen, manipulationssicheren Nachweis aller Compliance-Aktivitäten zu belegen.

Effizienz über Rahmenwerke hinweg

Venvera Crosswalk für rahmenwerkübergreifende Maßnahmen mit Domänen für ISO 27001, NIS2, DSGVO und DORA
Der Maßnahmen-Crosswalk von Venvera: eine Matrix der Maßnahmendomänen mit Status je Rahmenwerk für ISO 27001, NIS2, DSGVO, SOC 2, DORA und weitere.
Einer der größten Vorteile von Venvera ist, dass Doppelarbeit über Rahmenwerke hinweg entfällt. Seien Sie ehrlich dazu, wo die Überschneidung real ist. Sicherheitsmaßnahmen, Anbieter und Vorfälle lassen sich tatsächlich über Regelwerke hinweg zuordnen, weshalb das zweite Rahmenwerk deutlich weniger kostet als das erste. Rahmenwerkspezifische Pflichten wie das DORA-Register oder eine Konformitätsbewertung nach der KI-Verordnung haben nirgends ein Gegenstück, und keine noch so gute Zuordnung macht sie günstiger. Einige Beispiele:
Sie erfassen einmal ... Venvera verwendet es in ...
IKT-Anbieter & Verträge DORA-Informationsregister, NIS2-Lieferkette, ISO 27001 Anhang A.15, TPRM-Fragebogenkampagnen
Einen Vorfall DORA-Vorfallsmanagement, NIS2-Meldungen nach Art. 23, DSGVO-Verletzungsregister, UAE IA aeCERT, Art. 73 KI-Verordnung
Eine Sicherheitsmaßnahme ISO 27001 SoA, SOC 2 TSC, NIST CSF Subcategories, Cyber-Essentials-Themen, Risikobehandlungspläne
Ein Richtliniendokument Jedes Rahmenwerk - die Richtlinienbibliothek zeigt über Filterreiter die jeweils relevanten Richtlinien je Rahmenwerk
Ein Risiko Risikoregister, Risikomatrix, Risiko-Snapshots, Vorstandsberichte, Verknüpfungen zu Maßnahmen
💡 Fazit: Eine Maßnahme, ein Vorfall oder ein Anbieter, den Sie einmal erfassen, wird in jedem Rahmenwerk wiederverwendet, dem er zugeordnet ist. So ersparen Sie sich dieselbe Arbeit für jede Regulierung erneut.

Sie verwalten mehr als eine Rechtseinheit? Sehen Sie sich an, wie Venvera Compliance-Software für Unternehmensgruppen umsetzt: Richtlinien einmal auf Konzernebene verfassen und jede Tochtergesellschaft mit ihren eigenen Nachweisen belegen lassen.

Häufig gestellte Fragen

Wie viele Benutzer kann ich anlegen?

Es gibt keine Begrenzung der Benutzerzahl. Legen Sie so viele Teammitglieder an, wie Sie brauchen, jeweils mit eigener Rolle und eigenen Rahmenwerk-Berechtigungen.

Kann ich Venvera für nur ein Rahmenwerk nutzen?

Ja. Der Zugriff auf Rahmenwerke wird je Organisation freigeschaltet. Sie können zum Beispiel nur mit DORA starten und DSGVO oder NIS2 später ergänzen. Die gemeinsamen Module (Risikomanagement, Vorfälle, Richtlinien, Aufgaben) stehen immer zur Verfügung.

Wo werden meine Daten gespeichert?

Alle Daten liegen auf Infrastruktur in der EU in Amsterdam, Niederlande. Dateien werden mit AES-256-GCM und mandantenspezifischen Schlüsseln verschlüsselt. Automatisierte verschlüsselte Backups laufen alle 6 Stunden mit 30 Tagen Aufbewahrung.

Unterstützt Venvera SSO?

Ja. Venvera nutzt Microsoft Entra ID (Azure AD) für Single Sign-on. Ihr Team meldet sich mit den bestehenden Microsoft-Zugangsdaten an - es sind keine separaten Passwörter zu verwalten.

Kann ich aufsichtsrechtliche Einreichungen erzeugen?

Ja. Für DORA erzeugt Venvera den von den Europäischen Aufsichtsbehörden verlangten xBRL-CSV-Export. Für alle Rahmenwerke können Sie Vorstandsberichte im DOCX-Format erzeugen. Für NDPA ist die Verfolgung von Compliance Audit Reports (CAR) für NDPC-Einreichungen enthalten.

Lässt sich Venvera mit meiner Cloud-Umgebung integrieren?

Ja. Die Integration mit Azure / Microsoft 365 ist live: Sie erkennt Cloud-Ressourcen, liest Feststellungen aus Defender for Cloud ein und mappt sie automatisch auf Compliance-Maßnahmen. Integrationen für AWS und GCP folgen in Kürze.

Gibt es einen KI-Assistenten?

Ja. Venvera enthält einen konfigurierbaren KI-Assistenten (Virtual CISO), wahlweise auf Basis von Claude (Anthropic) oder ChatGPT (OpenAI). Er kennt den Kontext Ihrer Compliance-Lage und beantwortet Fragen zu regulatorischen Anforderungen, nächsten Schritten und bewährten Vorgehensweisen.

Wie funktioniert der Compliance-Fahrplan?

Jedes Rahmenwerk-Dashboard enthält einen geordneten Schritt-für-Schritt-Fahrplan. Der Abschluss wird automatisch aus Ihren Daten erkannt: Sobald Sie Anbieter registrieren, hakt sich der Schritt "IKT-Anbieter registrieren" von selbst ab. Mit einem Klick auf "Aufgaben erzeugen" legen Sie für alle verbleibenden Schritte auf einmal Aufgaben an.

Können mehrere Rahmenwerke dieselben Maßnahmen nutzen?

Ja. Die Maßnahmenbibliothek ist rahmenwerkübergreifend. Eine einzelne Maßnahme kann Anforderungen aus ISO 27001, SOC 2, NIST CSF und Cyber Essentials gleichzeitig erfüllen und reduziert so doppelten Umsetzungsaufwand.

Die Plattform in Aktion erleben

Venvera - einheitliches Compliance-Management venvera.com

Venvera DSGVO-Dashboard
Das DSGVO-Dashboard: Verarbeitungsverzeichnisse, DSFAs und Datenschutzlage.
Venvera UAE IA-Dashboard
Das Compliance-Dashboard für UAE Information Assurance.
Alexander Sverdlov

Alexander Sverdlov

CEO and founder, Venvera

Alexander is the founder of Venvera and a 20+ year veteran of European cybersecurity and compliance. He has led security and risk programmes for regulated financial institutions, fintechs and SaaS companies operating under DORA, NIS2, GDPR, ISO 27001 and the EU AI Act. Before Venvera, he founded Atlant Security, an offensive security consultancy that ran penetration tests, red-team exercises and ISO 27001 readiness programmes for clients across the EU and the Middle East. He writes on the cross-framework realities of running modern compliance: how to map one control to many obligations, where the spreadsheets fall apart, and what regulators are actually asking for once the auditor sits down.

More articles by Alexander

VERWANDTE ARTIKEL