NEWVenvera spricht Ihre Sprache: die gesamte Plattform auf Englisch, Deutsch, Spanisch, Bulgarisch und Arabisch.Neuigkeiten ansehen →
Funktionen
Was ist Venvera? Multi-Framework-GRC-Plattform
·Alexander Sverdlov
Was ist Venvera?
Venvera ist eine einheitliche Plattform für Compliance-Management, entwickelt für Organisationen, die sich in komplexen Regulierungslandschaften bewegen. Ob Sie ein Finanzinstitut sind, das sich auf DORA vorbereitet, ein Verantwortlicher, der DSGVO-Pflichten erfüllt, oder ein Betreiber, der Risiken nach der KI-Verordnung bewertet: Venvera bringt jedes Rahmenwerk, jede Maßnahme und jede Aufgabe an einen Ort.
Statt Tabellen, geteilte Laufwerke und pro Rahmenwerk getrennte Tools zu jonglieren, erhält Ihr Compliance-Team mit Venvera eine einzige verlässliche Datenquelle - mit rahmenwerkübergreifender Transparenz, automatischer Fortschrittsverfolgung und integriertem Berichtswesen.
Das Venvera Start-Dashboard: Gap-Assessment-Werte für jedes aktivierte Rahmenwerk, dazu KPIs zu Vorfällen, Risikoexposition, Richtlinienabdeckung und Drittparteien.
Nach der Anmeldung landen Sie auf Ihrem Organisations-Dashboard. Über die Seitenleiste erreichen Sie jedes Rahmenwerk, für das Ihre Organisation freigeschaltet ist, sowie gemeinsam genutzte Module wie Risikomanagement, Vorfälle, Richtlinienbibliothek, Aufgaben und Berichte.
Jedes Rahmenwerk hat sein eigenes dediziertes Dashboard mit:
Einem Compliance-Score-Ring, der die Gesamtreife zeigt
Kennzahlenkarten mit Live-Werten aus Ihren Daten (registrierte Anbieter, umgesetzte Maßnahmen, offene Vorfälle usw.)
Einem Compliance-Fahrplan-Widget, das die Schritte zur Compliance in der richtigen Reihenfolge zeigt und Ihren Fortschritt automatisch mitverfolgt
Modulkarten, die zu jedem Abschnitt des Rahmenwerks führen
Das Grundprinzip: Sie erfassen Daten einmal, und Venvera verwendet sie überall. Ein im gemeinsamen Vorfallsmodul erfasster Vorfall zählt automatisch auf Ihren DORA-Score für Vorfallsbereitschaft, Ihren NIS2-Meldetracker nach Art. 23 und Ihr DSGVO-Verletzungsregister ein.
Der Einstieg - Ihre ersten Schritte
So sieht der typische Ablauf für eine neue Organisation in Venvera aus. Halten Sie diese Reihenfolge ein. Das Gap Assessment ist der Schritt, den Teams aufschieben, weil er sich wie ein Audit anfühlt, und genau er zahlt sich am schnellsten aus: Ein Nachmittag ehrlicher Antworten zeigt Ihnen, welche Teile des Programms vor Ihnen tatsächlich zählen.
Firmenprofil einrichten - Gehen Sie zu Einstellungen → Firmenprofil und tragen Sie Ihre Organisationsdaten ein. Diese Angaben fließen in die Richtlinienerstellung und in Vorstandsberichte ein.
Team einladen - Gehen Sie zu Einstellungen → Benutzerverwaltung und laden Sie Teammitglieder ein. Vergeben Sie Rollen (Admin, Editor oder Viewer) und legen Sie fest, auf welche Rahmenwerke jede Person zugreifen darf.
Gap Assessment durchführen - Öffnen Sie ein beliebiges Rahmenwerk-Dashboard und beginnen Sie mit dem Modul Gap Assessment. Das liefert sofort einen Compliance-Score und zeigt, wo die Lücken liegen.
Dem Compliance-Fahrplan folgen - Jedes Dashboard zeigt einen Schritt-für-Schritt-Fahrplan. Mit einem Klick auf "Aufgaben erzeugen" entstehen automatisch Aufgaben für Ihr Team aus den offenen Schritten.
Module abarbeiten - Anbieter registrieren, Verarbeitungstätigkeiten dokumentieren, Maßnahmen umsetzen, Richtlinien schreiben: Jedes Modul führt Sie durch das, was gebraucht wird.
Berichte erzeugen - Wenn eine Vorstandssitzung oder eine aufsichtsrechtliche Einreichung ansteht, gehen Sie zu Berichte und laden einen fertigen DOCX-Bericht herunter.
Übergreifende Plattformfunktionen
Diese Module werden von allen Rahmenwerken gemeinsam genutzt. Sie erscheinen im oberen Bereich der Seitenleiste und speisen automatisch Daten in jedes Rahmenwerk-Dashboard ein.
Risikomanagement
Ein vollständiges unternehmensweites Risikomanagementprogramm, direkt in die Plattform eingebettet - ein separates GRC-Tool erübrigt sich.
Dashboard - interaktive 5×5-Risikomatrix (Eintrittswahrscheinlichkeit × Auswirkung), Risikoverteilung nach Kategorie, Risikoappetit-Indikator mit den Zonen Akzeptieren/Behandeln/Eskalieren, Aufschlüsselung der Maßnahmenabdeckung
IKT-Assetregister - Katalogisieren Sie Ihre Informations- und Kommunikationstechnologie-Assets
Risikoregister - Risiken anlegen und verwalten, mit Eintrittswahrscheinlichkeit, Auswirkung, Kategorie, Verantwortlichem und Behandlungsplan
Maßnahmenbibliothek - rahmenwerkübergreifende Maßnahmen, auf mehrere Standards gemappt, mit Statusverfolgung (Geplant → In Arbeit → Umgesetzt → Nicht anwendbar)
Risiko-Snapshots - Momentaufnahmen Ihrer Risikolage für Trendanalysen und Vorstandsberichte
Einstellungen - Schwellenwerte für den Risikoappetit Ihrer Organisation konfigurieren
💡 Tipp: Zu den Risikokategorien zählen Cybersicherheit, Datenintegrität, Verfügbarkeit, Änderungsmanagement, Auslagerung, Zugriffskontrolle, physische Sicherheit und Netzwerksicherheit - also das gesamte Spektrum, das Aufsichtsbehörden erwarten.
Vorfallsmanagement
Die Meldung von Vorfällen ist der Punkt, an dem rahmenwerkübergreifende Compliance am meisten weh tut. Die Dokumentation selbst ist unkompliziert. Schwierig ist die erste Stunde, in der jemand entscheiden muss, ob dasselbe Ereignis die NIS2-Schwelle, die DORA-Schwelle für schwerwiegende Vorfälle und den DSGVO-Verletzungstest überschreitet, während bereits drei Uhren laufen. Ein einheitliches Vorfallsregister, das automatisch in rahmenwerkspezifische Meldeprozesse einfließt, nimmt Ihnen die zweite Hälfte dieses Problems ab. Erfassen Sie einen Vorfall einmal, und er zählt für:
DORA-Vorfallsmanagement (IKT-bezogene Vorfälle)
NIS2 Art. 23 Meldefristen (24 h Frühwarnung → 72 h Meldung → Abschlussbericht nach einem Monat)
DSGVO Art. 33-34 Meldungen von Datenschutzverletzungen
UAE IA aeCERT-Meldungen
Meldung schwerwiegender Vorfälle nach Art. 73 KI-Verordnung
Drittparteien-Risikomanagement (TPRM)
Steuern Sie Ihr Lieferkettenrisiko mit einem strukturierten Prozess zur Lieferantenbewertung:
IKT-Anbieter - Register aller Drittanbieter, Unterauftragnehmer und Dienstleistungsorganisationen pflegen
Fragebogen-Kampagnen - Due-Diligence-Fragebögen über sichere, tokenisierte Links an Lieferanten versenden
Automatische Bewertung - Antworten werden automatisch bewertet und erhalten eine Risikoeinstufung (Kritisch / Hoch / Mittel / Niedrig)
Kampagnen-Dashboard - Fortschritt verfolgen: Gesamt / Ausstehend / In Arbeit / Abgeschlossen
Statuslebenszyklus - Entwurf → Versendet → In Arbeit → Abgeschlossen / Abgelaufen
Richtlinienbibliothek
Jedes Compliance-Rahmenwerk verlangt dokumentierte Richtlinien. Das Schreiben ist der schnelle Teil. Die Freigabe verschlingt die Wochen, weil sie von Menschen abhängt, deren Tagesgeschäft ein anderes ist. Behandeln Sie eine generierte Richtlinie als ersten Entwurf, der Ihnen das leere Blatt erspart, und stecken Sie Ihre Energie in Review und Freigabe. Venvera enthält ein vollständiges Modul für das Richtlinien-Lebenszyklusmanagement:
Lebenszyklus: Entwurf → In Prüfung → Freigegeben → Archiviert
Versionsverfolgung für alle Richtliniendokumente
Richtlinienerstellung mit einem Klick aus Vorlagen, vorbefüllt mit Ihren Unternehmensdaten - verfügbar für jedes von Ihnen aktivierte Rahmenwerk
Dateianhänge pro Richtlinie (PDF, DOCX, XLSX, CSV, TXT, PNG, JPEG - bis 25 MB)
DOCX-Download für generierte Richtlinien - bereit zur Weitergabe an Prüfer oder das Management
Rahmenwerk-Filterreiter, um Richtlinien nach Compliance-Programm anzuzeigen
📋 Beispiel: Klicken Sie im DORA-Dashboard auf "Richtlinien erzeugen", und Venvera erstellt eine IKT-Sicherheitsrichtlinie, eine Richtlinie für das IKT-Risikomanagement, eine Incident-Response-Richtlinie, eine Business-Continuity-Richtlinie und weitere - alle vorbefüllt mit Ihrem Organisationsnamen, Ihrem Geltungsbereich und den regulatorischen Verweisen.
Aufgabenverwaltung
Ein rahmenwerkübergreifendes Aufgabensystem, das Compliance-Arbeit an konkrete Personen und Fristen bindet:
Filtern nach Status, Priorität, Rahmenwerk, Aufgabentyp, zuständiger Person, Fälligkeitszeitraum oder Freitextsuche
Status-Workflow: Neu → In Prüfung → Handlungsbedarf → Erledigt / Nicht anwendbar
Kenntnisnahme-Verfolgung mit Zähler pro Update - damit Sie wissen, wer es gesehen hat
Schaltfläche "Feeds synchronisieren", um die neuesten aufsichtsrechtlichen Veröffentlichungen abzurufen
Berichte
Erzeugen Sie vorstandsreife Berichte mit einem Klick. Neun Berichtstypen stehen zur Verfügung:
Bericht
Format
DORA-Vorstandsbericht
DOCX
NIS2-Vorstandsbericht
DOCX
ISO 27001-Vorstandsbericht
DOCX
DSGVO-Vorstandsbericht
DOCX
Vorstandsbericht zur KI-Verordnung
DOCX
SOC 2-Vorstandsbericht
DOCX
NIST CSF-Vorstandsbericht
DOCX
Vorstandsbericht Risikomanagement
DOCX
Datenexport Risikomanagement
XLSX
Dazu kommt der DORA xBRL-CSV-Export - das maschinenlesbare Dateiformat, das für aufsichtsrechtliche Einreichungen bei den ESAs verlangt wird.
Cloud-Integrationen
Verbinden Sie Venvera mit Ihrer Cloud-Umgebung, um Assets automatisch zu erkennen und Sicherheitsfeststellungen einzulesen:
Azure / Microsoft 365 (live) - erkennt Cloud-Ressourcen, liest Feststellungen aus Microsoft Defender for Cloud ein, zeigt Identity-Posture-Daten und den Status der M365-Sicherheitsrichtlinien. Feststellungen werden automatisch auf Maßnahmen der Compliance-Rahmenwerke gemappt.
AWS - in Kürze verfügbar
GCP - in Kürze verfügbar
Das Integrations-Dashboard zeigt: erkannte Ressourcen, Feststellungen nach Schweregrad (Kritisch / Hoch / Mittel / Niedrig), Rahmenwerkabdeckung (gemappte Maßnahmen), Zeitstempel des letzten Scans und eine Liste der jüngsten Feststellungen.
Compliance-Fahrplan
Jedes Rahmenwerk-Dashboard hat oben auf der Seite ein Compliance-Fahrplan-Widget - eine geordnete Schritt-für-Schritt-Anleitung zur Compliance:
Der Fortschritt wird automatisch aus Ihren Daten erkannt, manuelles Abhaken entfällt
Jeder Schritt verlinkt direkt auf die passende Modulseite
Ein Fortschrittsbalken und eine Prozentangabe zeigen den Gesamtstand auf einen Blick
Ein Klick auf "Aufgaben erzeugen" legt für alle offenen Schritte auf einmal Aufgaben an
Das Widget lässt sich einklappen, und sein Zustand bleibt über Sitzungen hinweg erhalten
💡 Tipp: Der Compliance-Fahrplan ist der schnellste Weg, ein neues Team einzuarbeiten. Dashboard öffnen, "Aufgaben erzeugen" klicken, und jedes Teammitglied hat sofort eine priorisierte To-do-Liste im Aufgabenmodul.
KI-Assistent (Virtual CISO)
Venvera enthält einen konfigurierbaren KI-Chat-Assistenten, der auf jeder Seite der Plattform verfügbar ist:
Wählen Sie zwischen Claude (Anthropic) und ChatGPT (OpenAI)
Hinterlegen Sie Ihren eigenen API-Schlüssel (ruhend verschlüsselt gespeichert)
Legen Sie fest, für welche Compliance-Rahmenwerke der Assistent Kontext erhält
Stellen Sie Fragen zu Ihrer Compliance-Lage, zu regulatorischen Anforderungen oder zu den nächsten Schritten - der Assistent antwortet in Kenntnis der Daten Ihrer Organisation
Audit-Trail
Ein unveränderliches Audit-Protokoll im Append-only-Verfahren über jede Änderung in der Plattform. Jede Anlage, Aktualisierung und Löschung wird mit Urheber und Zeitpunkt festgehalten - als Grundlage für aufsichtsrechtliche Prüfanforderungen über alle Rahmenwerke hinweg.
Einstellungen
Firmenprofil - Organisationsdaten für Richtlinienerstellung und Berichte
Datumsformat - bevorzugtes Format wählen, gilt organisationsweit
Design - heller oder dunkler Modus
KI-Assistent - den Virtual CISO konfigurieren
Rahmenwerke im Detail
Nachfolgend finden Sie einen ausführlichen Rundgang durch jedes Rahmenwerk in Venvera: welche Module enthalten sind, welche Daten Sie erfassen und wie Venvera Sie zur Compliance führt.
DORA - Digital Operational Resilience Act
📋 Was ist DORA?
Der Digital Operational Resilience Act (Verordnung (EU) 2022/2554) verpflichtet Finanzunternehmen in der EU, IKT-Risiken zu steuern, schwerwiegende Vorfälle zu melden, die Resilienz zu testen und ein Register aller IKT-Drittdienstleister zu führen. Sie gilt seit Januar 2025.
Das DORA-Modul bildet die Breite der Verordnung und die damit eingeführten aufsichtsrechtlichen Meldepflichten ab.
Säulen-Fortschrittsbalken für die vier Säulen von DORA: Informationsregister (25 Pkt.), IKT-Risiko (25 Pkt.), Vorfallsmanagement (25 Pkt.), TPRM & Konzentrationsrisiko (25 Pkt.)
6 Modulkarten mit Live-Zählern
Quick-Insights-Panel: anstehende Verlängerungen, regulatorische Updates, Indikator zur Datenvollständigkeit
Informationsregister (Register of Information, ROI)
Das Informationsregister ist das Herzstück der DORA-Compliance - ein strukturiertes Register aller IKT-Drittparteienvereinbarungen, das Ihrer zuständigen Behörde vorzulegen ist. Seien Sie realistisch beim Aufwand. Anbieter und Verträge sind Dateneingabe, die Sie in wenigen Sitzungen erledigen. Die Unterauslagerung ist Nachlaufarbeit: Ihre Anbieter müssen Ihnen sagen, wer hinter ihnen steht, und manche tun das nur ungern. Venvera zerlegt das in beherrschbare Abschnitte:
Überblick - Zusammenfassung Ihres gesamten Registers
IKT-Anbieter - vollständiges Anbieterregister mit LEI-Codes, Jurisdiktionen und Klassifizierungen
Vertragliche Vereinbarungen - Vertragslebenszyklus, Konditionen und Zuordnung zu Anbietern
Geschäftsfunktionen - welche kritischen oder wichtigen Funktionen jeder Vertrag stützt
IKT-Risikobewertungen - Risikobewertung je Anbieter
Niederlassungen - Zuordnung auf Niederlassungsebene für Organisationen mit mehreren Einheiten
Unterauslagerung - Transparenz über die Unterauftragnehmerkette
Konzentrationsrisiko - anbieterübergreifende Abhängigkeitsanalyse zur Identifikation von Single Points of Failure
⚠️ Wichtig: Venvera enthält einen vollständigen xBRL-CSV-Export - das maschinenlesbare Format, das die Europäischen Aufsichtsbehörden (ESAs) für die Einreichung des DORA-Registers verlangen. Dieser Export erzeugt Dateien, die der offiziellen ESA-Taxonomie entsprechen.
Gap Assessment
Ein strukturierter Fragebogen, der alle Anforderungen von DORA abdeckt. Beantworten Sie die Fragen, und Venvera berechnet Ihren Compliance-Score und zeigt exakt, wo die Lücken sind.
Resilienztests
Verfolgen Sie Ihren Zeitplan für bedrohungsgeleitete Penetrationstests (TLPT) und Ihr Schwachstellenmanagementprogramm - eine Kernanforderung aus DORA Kapitel IV.
DSGVO - Datenschutz-Grundverordnung
📋 Was ist die DSGVO?
Die Datenschutz-Grundverordnung (Verordnung (EU) 2016/679) regelt die Verarbeitung personenbezogener Daten von Personen in der EU/im EWR. Sie gilt für jede Organisation, die personenbezogene Daten von EU-Ansässigen verarbeitet, unabhängig vom Sitz der Organisation.
Rahmenwerkübergreifende Richtlinienbibliothek, gefiltert auf DSGVO-relevante Richtlinien
ISO 27001:2022
📋 Was ist ISO 27001?ISO/IEC 27001:2022 ist die internationale Norm für Informationssicherheits-Managementsysteme (ISMS). Eine Zertifizierung belegt, dass Ihre Organisation Informationssicherheitsrisiken systematisch steuert. Die Revision 2022 hat Anhang A auf 93 Maßnahmen in 4 Themenbereichen aktualisiert.
Dashboard
Ring zur Maßnahmenabdeckung - umgesetzte und nicht anwendbare Maßnahmen gegenüber allen 93 Maßnahmen aus Anhang A
Balkendiagramm zur Kategorienaufteilung für jede Maßnahmendomäne aus Anhang A
NIS2 - Richtlinie über Netz- und Informationssicherheit 2
📋 Was ist NIS2?
Die NIS2-Richtlinie (Richtlinie (EU) 2022/2555) erweitert die Cybersicherheitspflichten für wesentliche und wichtige Einrichtungen in der EU deutlich. Sie führt strengere Fristen für Vorfallsmeldungen, Anforderungen an die Verantwortlichkeit der Leitungsorgane und Maßnahmen zur Lieferkettensicherheit ein. Die Mitgliedstaaten müssen sie in nationales Recht umsetzen.
Tracker für Vorfallsmeldungen nach Art. 23 - zeigt gesendete, überfällige und ausstehende Meldungen je gesetzlicher Frist:
Frühwarnung binnen 24 Stunden
Meldung binnen 72 Stunden
Abschlussbericht nach einem Monat
Gap-Aufschlüsselung über 10 Säulen, ausgerichtet an Art. 21(2)(a)-(j)
Module
Gap Assessment - Bewertung über 10 Säulen, ausgerichtet an den Risikomanagementmaßnahmen nach Art. 21
Vorfallsbereitschaft - Meldeprozess nach Art. 23 mit Fristenverfolgung und Eskalation
Schulung der Leitungsorgane - Schulungsnachweise für Vorstand und Management nach Art. 20 (NIS2 macht die Leitung persönlich verantwortlich)
Zertifizierungen - Verfolgung von Cybersicherheitszertifizierungen nach Art. 24
KPIs - Leistungskennzahlen nach Art. 21(2)(f) zur Messung der Wirksamkeit der Cybersicherheit
⚠️ Wichtig: NIS2 führt eine persönliche Haftung der Leitungsorgane ein. Das Modul zur Schulung der Leitungsorgane hilft Ihnen, die Durchführung der Schulungen zu dokumentieren - ein zentraler Nachweis, wenn die Aufsicht nachfragt.
KI-Verordnung - Verordnung (EU) 2024/1689
📋 Was ist die KI-Verordnung?
Die KI-Verordnung ist die weltweit erste umfassende Regulierung von künstlicher Intelligenz. Sie ordnet KI-Systeme vier Risikostufen zu (inakzeptabel, hoch, begrenzt, minimal) und stellt Anforderungen im Verhältnis zum Risiko. Die Pflichten unterscheiden sich danach, ob Sie Anbieter, Betreiber, Einführer oder Händler von KI-Systemen sind.
Ring zum Abschlussgrad des Gap Assessments (50 Fragen)
Tabelle der zuletzt erfassten KI-Systeme
10 Modulkarten
Module
KI-Systeme - Bestandsverzeichnis aller KI-Systeme, die Ihre Organisation entwickelt, betreibt oder nutzt
Risikoklassifizierung - vierstufiger Klassifizierungsassistent nach Art. 5-6 und Anhang III: inakzeptables Risiko (verboten), hohes Risiko, begrenztes Risiko, minimales Risiko
Gap Assessment - 50 Fragen über 8 Kapitel zur gesamten Verordnung
Technische Dokumentation - Dokumentationsanforderungen nach Anhang IV je KI-System
Daten-Governance - Anforderungen an Datenqualität und Daten-Governance nach Art. 10
Menschliche Aufsicht - Maßnahmen zur menschlichen Aufsicht nach Art. 14 je System
Beobachtung nach dem Inverkehrbringen - laufende Leistungsüberwachung und Vorfallserkennung
Vorfallsmeldung - Meldung schwerwiegender Vorfälle nach Art. 73 an die Marktüberwachungsbehörden
Konformität & CE-Kennzeichnung - Konformitätsbewertungsverfahren nach Art. 43 und Status der CE-Kennzeichnung
GPAI-Modelle - Pflichten für KI-Modelle mit allgemeinem Verwendungszweck nach Art. 51-55 (Fähigkeitsbewertung, Einstufung systemischer Risiken)
SOC 2 Type 2
📋 Was ist SOC 2?
SOC 2 (System and Organization Controls 2) ist ein vom AICPA entwickelter Prüfungsstandard. Ein SOC 2 Type 2-Bericht gibt Sicherheit darüber, dass die Kontrollen einer Organisation über einen Zeitraum hinweg angemessen ausgestaltet sind und wirksam funktionieren. Er beruht auf fünf Trust Services Criteria: Sicherheit, Verfügbarkeit, Verarbeitungsintegrität, Vertraulichkeit und Datenschutz.
Dashboard
Ring zum Reifegrad
Balkendiagramm zur Kriterienabdeckung nach Trust Services Category (Sicherheit, Verfügbarkeit, Verarbeitungsintegrität, Vertraulichkeit, Datenschutz)
Aufschlüsselung der Kontrollwirksamkeit: wirksam / verbesserungsbedürftig / nicht umgesetzt / nicht anwendbar
Tabelle der jüngsten Kontrolltestergebnisse
9 Modulkarten
Module
Geltungsbereich & Kategorien - Prüfungsumfang festlegen und auswählen, welche Trust Services Categories gelten
Kontrollen - Kontrollbibliothek, gemappt auf die Trust Services Criteria
Kontrollaktivitäten - Dokumentation der einzelnen Kontrollaktivitäten
Gap Assessment - Reifebewertung gegenüber den TSC
Nachweise & Tests - Nachweissammlung, verknüpft mit Kontrollen
Kontrolltestprotokoll - Testergebnisse mit Verfolgung von Bestanden / Nicht bestanden / Ausnahme
Readiness-Tracker - Gesamtstand der Bereitschaft für Ihren SOC 2 Type 2-Bericht
NIST CSF 2.0
📋 Was ist NIST CSF?
Das NIST Cybersecurity Framework (CSF) 2.0, veröffentlicht vom US-amerikanischen National Institute of Standards and Technology, bietet ein freiwilliges Rahmenwerk zur Steuerung von Cybersicherheitsrisiken. Version 2.0 hat "Govern" als sechste Kernfunktion ergänzt und das Konzept von CSF-Profilen und -Tiers eingeführt.
Maßnahmenpläne - Verbesserungspläne, verknüpft mit erkannten Lücken
Cyber Essentials (UK)
📋 Was ist Cyber Essentials?
Cyber Essentials ist ein von der britischen Regierung getragenes Zertifizierungsprogramm, das Organisationen gegen die häufigsten Cyberbedrohungen absichert. Es umfasst fünf zentrale technische Maßnahmen. Cyber Essentials Plus ergänzt eine unabhängige technische Bewertung inklusive Schwachstellenscans und Penetrationstests.
Dashboard
Reifegrad-Ring
Balkendiagramm zur Themenabdeckung für alle 5 Themen: Firewalls, sichere Konfiguration, Zugriffskontrolle, Schadsoftwareschutz, Verwaltung von Sicherheitsupdates
Panel zum Zertifizierungsstatus (verfolgt CE Basic und CE Plus)
9 Modulkarten
Module
Geltungsbereich - Definition von Systemgrenzen und Umfang
Anforderungen - die 5 Cyber-Essentials-Themen mit Detailtiefe auf Anforderungsebene
Maßnahmen - konkrete Maßnahmen je Thema
Gap Assessment - Reifebewertung gegenüber den CE-Anforderungen
Aufzeichnungen und Terminplanung für Penetrationstests
Readiness Assessment - Gesamttracker der Zertifizierungsbereitschaft für CE Basic und CE Plus
UAE IA - UAE Information Assurance Framework
📋 Was ist UAE IA?
Das UAE Information Assurance (IA) Framework, herausgegeben von der Telecommunications and Digital Government Regulatory Authority (TDRA), gibt verbindliche Informationssicherheitsstandards für Behörden der VAE und Betreiber kritischer nationaler Infrastruktur vor. Es umfasst Managementmaßnahmen (M1-M6) und technische Maßnahmen (T1-T9).
Dashboard
Score-Ring des Gap Assessments (60 Fragen, 10 Kapitel)
Gap Assessment - 60 Fragen über 10 Kapitel, ausgerichtet am UAE IA Framework
Sicherheitsmaßnahmen - gegliedert in Management-Familien (M1-M6) und technische Familien (T1-T9)
Risikoregister - Risikomanagement im UAE IA-Geltungsbereich
Compliance-Audits - Unterstützung für TDRA-Audits und Verfolgung von Einreichungen
Vorfallsregister - Vorfälle mit aeCERT-Meldeprozess
CNI-Bewertung - Klassifizierung und Bewertung kritischer nationaler Infrastruktur
NDPA - Nigeria Data Protection Act 2023
📋 Was ist der NDPA?
Der Nigeria Data Protection Act 2023 (NDPA) ist Nigerias umfassendes Datenschutzgesetz und löst das frühere NDPR-Rahmenwerk ab. Er regelt die Verarbeitung personenbezogener Daten, begründet Betroffenenrechte und schafft die Nigeria Data Protection Commission (NDPC) als Aufsichtsbehörde.
Dashboard
Score-Ring des Gap Assessments (60 Fragen, 10 Kapitel)
Panel mit rahmenwerkübergreifenden Verweisen (Richtlinien, Vorfälle, Risiken)
Module
Gap Assessment - 60 Fragen über 10 Kapitel
Verarbeitungstätigkeiten - Verarbeitungsregister nach Sec. 24
DSFAs - Datenschutz-Folgenabschätzungen nach Sec. 28
Betroffenenanfragen - Tracker für Betroffenenrechte nach Sec. 34-38
Verletzungsregister - Meldungen von Datenschutzverletzungen nach Sec. 40
Grenzüberschreitende Übermittlungen - Übermittlungsmechanismen nach Sec. 41-43
Compliance-Audits (CARs) - Compliance Audit Reports nach Sec. 44-45, verpflichtend für Organisationen von erheblicher Bedeutung
Sicherheit & Architektur
Venvera ist von Grund auf mit Sicherheit als Leitprinzip gebaut. So werden Ihre Daten geschützt:
Ebene
Funktionsweise
Authentifizierung
Single Sign-on über Microsoft Entra ID (Azure AD) - es sind keine separaten Passwörter zu verwalten
Mandantentrennung
PostgreSQL Row-Level Security (RLS) - jede Abfrage wird auf Datenbankebene auf Ihre Organisation eingegrenzt; kein Programmfehler kann Daten zwischen Mandanten übertragen
Zugriffskontrolle
Rollenbasierte Zugriffskontrolle (Admin / Editor / Viewer) mit Steuerung je Rahmenwerk
Mehrstufige Verteidigung
Edge-Middleware → Schutz der API-Routen → Datenbank-RLS: drei Schutzebenen
Dateiverschlüsselung
AES-256-GCM-Verschlüsselung je Mandant für alle hochgeladenen Dateien
Audit-Trail
Unveränderliches Audit-Protokoll im Append-only-Verfahren über jede Änderung
Backups
Automatisierte verschlüsselte Backups alle 6 Stunden mit 30 Tagen Aufbewahrung
Hosting
Infrastruktur in der EU (Amsterdam, Niederlande) - Ihre Daten bleiben in der EU
So nutzt eine typische Organisation Venvera von Anfang bis Ende. Die Reihenfolge der Phasen zählt: Teams, die die Bestandsaufnahme überspringen und direkt Richtlinien schreiben, dokumentieren am Ende Maßnahmen, nach denen niemand gefragt hat, während die echten Lücken unberührt bleiben.
Phase 1: Erkennen
Gap Assessments durchführen für jedes Rahmenwerk, das Sie erfüllen müssen. Das liefert sofort einen Compliance-Score und ein klares Bild Ihrer Ausgangslage.
Cloud-Integrationen verbinden (Azure/M365), um Assets automatisch zu erkennen und Sicherheitsfeststellungen einzulesen.
Compliance-Fahrplan prüfen auf jedem Dashboard: Er sagt Ihnen genau, was als Nächstes zu tun ist, und in welcher Reihenfolge.
Phase 2: Aufbauen
IKT-Anbieter und Verträge erfassen - besonders wichtig für DORA, fließt aber auch in die NIS2-Lieferkettenanforderungen und die Lieferantenmaßnahmen aus ISO 27001 Anhang A ein.
Verarbeitungstätigkeiten abbilden (DSGVO-VVT) und KI-Systeme inventarisieren (KI-Verordnung).
Maßnahmen umsetzen - nutzen Sie die Maßnahmenbibliothek, um Maßnahmen über Rahmenwerke hinweg zu mappen. Eine einzelne Maßnahme kann Anforderungen aus ISO 27001, SOC 2 und NIST CSF gleichzeitig erfüllen.
Richtlinien erzeugen mit einem Klick - die Vorlagen sind mit Ihren Unternehmensdaten und den regulatorischen Verweisen vorbefüllt.
Risiken dokumentieren im Risikoregister, mit Behandlungsplänen, Verantwortlichen und verknüpften Maßnahmen.
Phase 3: Betreiben
Vorfälle verfolgen im einheitlichen Vorfallsregister - Venvera übernimmt die rahmenwerkspezifischen Meldeprozesse (NIS2, DORA Art. 23, DSGVO Art. 33 usw.).
Aufgaben steuern - Compliance-Arbeit mit Fristen und Prioritäten an Teammitglieder vergeben. Aufgaben lassen sich automatisch aus dem Compliance-Fahrplan erzeugen.
Regulatorische Updates verfolgen - neue Leitlinien, geänderte Regeln und aufsichtsrechtliche Erwartungen im Blick behalten.
Interne Audits durchführen und Managementbewertungen dokumentieren - Pflichtnachweise für ISO 27001, SOC 2 und weitere Rahmenwerke.
Phase 4: Berichten
Vorstandsberichte erzeugen mit einem Klick für jedes Rahmenwerk - präsentationsfertige DOCX-Dokumente.
DORA xBRL-CSV-Register exportieren für die aufsichtsrechtliche Einreichung bei den ESAs.
Datenexporte zum Risikomanagement herunterladen (XLSX) für externe Berater oder Prüfer.
Audit-Trail nutzen, um Aufsichtsbehörden gegenüber einen vollständigen, manipulationssicheren Nachweis aller Compliance-Aktivitäten zu belegen.
Effizienz über Rahmenwerke hinweg
Der Maßnahmen-Crosswalk von Venvera: eine Matrix der Maßnahmendomänen mit Status je Rahmenwerk für ISO 27001, NIS2, DSGVO, SOC 2, DORA und weitere.
Einer der größten Vorteile von Venvera ist, dass Doppelarbeit über Rahmenwerke hinweg entfällt. Seien Sie ehrlich dazu, wo die Überschneidung real ist. Sicherheitsmaßnahmen, Anbieter und Vorfälle lassen sich tatsächlich über Regelwerke hinweg zuordnen, weshalb das zweite Rahmenwerk deutlich weniger kostet als das erste. Rahmenwerkspezifische Pflichten wie das DORA-Register oder eine Konformitätsbewertung nach der KI-Verordnung haben nirgends ein Gegenstück, und keine noch so gute Zuordnung macht sie günstiger. Einige Beispiele:
Sie erfassen einmal ...
Venvera verwendet es in ...
IKT-Anbieter & Verträge
DORA-Informationsregister, NIS2-Lieferkette, ISO 27001 Anhang A.15, TPRM-Fragebogenkampagnen
Einen Vorfall
DORA-Vorfallsmanagement, NIS2-Meldungen nach Art. 23, DSGVO-Verletzungsregister, UAE IA aeCERT, Art. 73 KI-Verordnung
Jedes Rahmenwerk - die Richtlinienbibliothek zeigt über Filterreiter die jeweils relevanten Richtlinien je Rahmenwerk
Ein Risiko
Risikoregister, Risikomatrix, Risiko-Snapshots, Vorstandsberichte, Verknüpfungen zu Maßnahmen
💡 Fazit: Eine Maßnahme, ein Vorfall oder ein Anbieter, den Sie einmal erfassen, wird in jedem Rahmenwerk wiederverwendet, dem er zugeordnet ist. So ersparen Sie sich dieselbe Arbeit für jede Regulierung erneut.
Sie verwalten mehr als eine Rechtseinheit? Sehen Sie sich an, wie Venvera Compliance-Software für Unternehmensgruppen umsetzt: Richtlinien einmal auf Konzernebene verfassen und jede Tochtergesellschaft mit ihren eigenen Nachweisen belegen lassen.
Häufig gestellte Fragen
Wie viele Benutzer kann ich anlegen?
Es gibt keine Begrenzung der Benutzerzahl. Legen Sie so viele Teammitglieder an, wie Sie brauchen, jeweils mit eigener Rolle und eigenen Rahmenwerk-Berechtigungen.
Kann ich Venvera für nur ein Rahmenwerk nutzen?
Ja. Der Zugriff auf Rahmenwerke wird je Organisation freigeschaltet. Sie können zum Beispiel nur mit DORA starten und DSGVO oder NIS2 später ergänzen. Die gemeinsamen Module (Risikomanagement, Vorfälle, Richtlinien, Aufgaben) stehen immer zur Verfügung.
Wo werden meine Daten gespeichert?
Alle Daten liegen auf Infrastruktur in der EU in Amsterdam, Niederlande. Dateien werden mit AES-256-GCM und mandantenspezifischen Schlüsseln verschlüsselt. Automatisierte verschlüsselte Backups laufen alle 6 Stunden mit 30 Tagen Aufbewahrung.
Unterstützt Venvera SSO?
Ja. Venvera nutzt Microsoft Entra ID (Azure AD) für Single Sign-on. Ihr Team meldet sich mit den bestehenden Microsoft-Zugangsdaten an - es sind keine separaten Passwörter zu verwalten.
Kann ich aufsichtsrechtliche Einreichungen erzeugen?
Ja. Für DORA erzeugt Venvera den von den Europäischen Aufsichtsbehörden verlangten xBRL-CSV-Export. Für alle Rahmenwerke können Sie Vorstandsberichte im DOCX-Format erzeugen. Für NDPA ist die Verfolgung von Compliance Audit Reports (CAR) für NDPC-Einreichungen enthalten.
Lässt sich Venvera mit meiner Cloud-Umgebung integrieren?
Ja. Die Integration mit Azure / Microsoft 365 ist live: Sie erkennt Cloud-Ressourcen, liest Feststellungen aus Defender for Cloud ein und mappt sie automatisch auf Compliance-Maßnahmen. Integrationen für AWS und GCP folgen in Kürze.
Gibt es einen KI-Assistenten?
Ja. Venvera enthält einen konfigurierbaren KI-Assistenten (Virtual CISO), wahlweise auf Basis von Claude (Anthropic) oder ChatGPT (OpenAI). Er kennt den Kontext Ihrer Compliance-Lage und beantwortet Fragen zu regulatorischen Anforderungen, nächsten Schritten und bewährten Vorgehensweisen.
Wie funktioniert der Compliance-Fahrplan?
Jedes Rahmenwerk-Dashboard enthält einen geordneten Schritt-für-Schritt-Fahrplan. Der Abschluss wird automatisch aus Ihren Daten erkannt: Sobald Sie Anbieter registrieren, hakt sich der Schritt "IKT-Anbieter registrieren" von selbst ab. Mit einem Klick auf "Aufgaben erzeugen" legen Sie für alle verbleibenden Schritte auf einmal Aufgaben an.
Können mehrere Rahmenwerke dieselben Maßnahmen nutzen?
Ja. Die Maßnahmenbibliothek ist rahmenwerkübergreifend. Eine einzelne Maßnahme kann Anforderungen aus ISO 27001, SOC 2, NIST CSF und Cyber Essentials gleichzeitig erfüllen und reduziert so doppelten Umsetzungsaufwand.
Alexander is the founder of Venvera and a 20+ year veteran of European cybersecurity and compliance. He has led security and risk programmes for regulated financial institutions, fintechs and SaaS companies operating under DORA, NIS2, GDPR, ISO 27001 and the EU AI Act. Before Venvera, he founded Atlant Security, an offensive security consultancy that ran penetration tests, red-team exercises and ISO 27001 readiness programmes for clients across the EU and the Middle East. He writes on the cross-framework realities of running modern compliance: how to map one control to many obligations, where the spreadsheets fall apart, and what regulators are actually asking for once the auditor sits down.