NIS2/DORA-konform in Wochen statt Monaten

Stabil im Betrieb, sicher im Audit

Wir richten die IT-Services regulierter Unternehmen DORA-, KRITIS- und NIS2-konform ein, bevor ein Ausfall Umsatz und Ruf kostet und Nichteinhaltung Strafen einbringt. Sie bleiben handlungsfähig, auch am schlechtesten Tag des Jahres.

Keine Übergangsfrist

NIS2 und DORA verpflichten Ihre Geschäftsführung.

Gefordert ist: Angriffe erkennen und abwehren, bevor Schaden entsteht, den Wiederanlauf proben und jederzeit belegen, dass die Maßnahmen wirksam sind.

NIS2

Die Nachfrist des BSI für die Registrierung endete am 31. Juli 2026, die Pflichten selbst gelten seit Dezember 2025 ohne Übergangsfrist. Rund 29.500 Unternehmen in 18 Sektoren, viele ab 50 Mitarbeitern. Frühwarnung an das BSI binnen 24 Stunden.

DORA

Gilt seit dem 17. Januar 2025 für Versicherer, Banken und Finanzunternehmen. Die BaFin hat die VAIT dafür aufgehoben. Erstmeldung vier Stunden nach Einstufung.

Wenn Sie nichts vorlegen können

Bußgeld bis zehn Millionen Euro oder 2 Prozent Weltumsatz, der höhere Betrag (§ 65 BSIG).

Die Geschäftsleitung haftet persönlich. Billigen und überwachen lässt sich nicht delegieren (§ 38 BSIG, DORA Artikel 5).

Fehlen die Vertragspflichten nach Artikel 30 und das Informationsregister, beanstandet die BaFin Ihre Auslagerung.

Nach dem Vorfall fragen Aufsicht, Versicherer und Kunden dieselben Nachweise ab. Wer sie erst dann baut, hat sie nicht.

01

Kurzcheck

Welches Gesetz gilt für Sie?

01

Kurzcheck

Welches Gesetz gilt für Sie?

Ich bin

02

Einstieg

In drei Schritten zum Erfolg

Wir wissen, wo Sie hin wollen. Zeigen Sie uns, wo Sie sind und wir bringen Sie ins Ziel.

02

Einstieg

In drei Schritten zum Erfolg

Wir wissen, wo Sie hin wollen. Zeigen Sie uns, wo Sie sind und wir bringen Sie ins Ziel.

1

Machbarkeitsanalyse

Resultat ist ein Aktionsplan. Umsetzung durch uns oder durch Sie intern.

Sie haben eine Plattform

Audit

Sie zeigen uns Ihren Ist-Zustand, wir liefern die Mängelliste für Ihre Geschäftsführung.

Sie planen eine Plattform

Workshop

Sie nennen uns Ihr Vorhaben, wir liefern Zielbild, Architekturentwurf und Umsetzungsplan.

2

Umsetzung der Pfeiler

Gerne übernehmen wir die Umsetzung und liefern den Aufwand je Meilenstein vorab.

Ihr Plan

Erfahrungswerte

Maßnahmenplan

Plattform4 Module2 bis 8 WochenSecurity3 Module2 bis 10 WochenBusiness Continuity und Disaster Recovery3 Module4 bis 10 Wochen
Individuelles ProjektKI, Migration, Standort, Prüfungsbegleitungnach Aufnahme

Sie sind NIS2- und DORA-konform, mit Nachweis

Ihr Wiederanlauf ist gemessen, nicht geschätzt, und Ihre Anwender merken einzelne Ausfälle nicht.

Jede Pflicht aus dem Abgleich ist abgedeckt und mit einem Bericht belegt.

Ihr Team führt die Verfahren ohne uns fort, beschrieben und wiederholbar.

Jetzt entsteht der Nachweis im laufenden Betrieb, ohne Sonderschritte vor der Prüfung.

03

Aetherize Gesamtkonzept

Die drei Pfeiler unseres Konzepts

03

Aetherize Gesamtkonzept

Die drei Pfeiler unseres Konzepts

Was sich für Sie ändert

Hochverfügbarkeit: Einzelne Ausfälle fängt die Plattform selbst ab

Audits: Ein Bericht beantwortet die Frage des Prüfers

Zugriffskontrolle: Ein Austritt entzieht alle Zugänge sofort

Mandantentrennung: Fremde Daten sind unerreichbar

Regeldauer
2 bis 8 Wochen
Eine Änderung, zwei AnläufeBeispiel

Niemand schreibt am System vorbei. Die Rücknahme läuft denselben Weg zurück.

Anlauf 1

  1. Einreichung
  2. Signatur
  3. Richtlinie
  4. Produktion

abgewiesen

Das Tor hat gehalten. Artefakt ohne Signatur, Einspielen abgebrochen.

Anlauf 2

  1. Einreichung
  2. Signatur
  3. Richtlinie
  4. Produktion

ausgerollt

Signiert, freigegeben durch einen Zweiten, produktiv um 14:12.

Beispielwerte aus einem Auslieferungsprotokoll. Ergebnis ist der Änderungsnachweis, versioniert aus dem laufenden System.

Alle vier Module einzeln, mit dem, was Sie dafür bereitstellen. Plattform im Detail

Was sich für Sie ändert

Der Angriff endet auf dem Rechner, auf dem er beginnt

Die Prüfungsvorbereitung schrumpft auf einen Berichtsabruf

Ihre Geschäftsleitung belegt die Überwachungspflicht mit Berichten

Die Meldefristen liegen vorbereitet, bevor der Ernstfall kommt

Regeldauer
2 bis 10 Wochen
Zwei Sekunden, dann vier StundenBeispiel
  1. 03:14:02Prozessstart aus temporärem VerzeichnisVerhaltensregel greift
  2. 03:14:02Prozess beendetunterbunden, nicht nur protokolliert
  3. 03:14:03ausgehende Verbindungverworfen, Ziel nicht freigegeben
  4. 03:14:09Ereignis an Ihr LagebildFall eröffnet, Bereitschaft alarmiert
  5. 03:41Einstufung durch den Bereitschaftsdienstmeldepflichtig nach DORA Artikel 19
  6. 06:58Erstmeldung an die Aufsicht3 h 17 nach Einstufung

Meldefrist

3 h 17 von 4 h

Ohne vorbereitete Vorlage und benannte Zuständigkeit beginnt hier die Suche. Die vier Stunden laufen trotzdem.

Beispielwerte aus einem Vorfallprotokoll. Ergebnis ist das Meldeprotokoll mit der vollständigen Fristenkette.

Alle drei Module einzeln, mit der Abgrenzung zum Managementsystem. Security im Detail

Was sich für Sie ändert

Ihre Sicherungen kann auch ein Administrator nicht löschen

Wiederanlaufzeit und Datenverlust sind je Anwendung festgelegt

Das Übungsprotokoll ist Ihr Nachweis gegenüber der Aufsicht

Fällt Ihr Standort aus, übernimmt der zweite

Regeldauer
4 bis 10 Wochen
Zwei Übungen, dieselbe ZiellinieBeispiel

Sicherungen unveränderlich, getrennter Zugriffskreis. Auch der Sicherungs-Administrator kann die Aufbewahrung nicht verkürzen. So liegt der Wiederherstellungspunkt vor der Erstinfektion, nicht erst vor der Verschlüsselung.

02 hZiel 4 h6 h8 h

Übung Q1

6 h 12

Ziel gerissen. Zugangsdaten fehlten im Zweitstandort.

Übung Q3

3 h 20

Ziel gehalten. Datenverlust 11 Minuten gegen 15 Minuten Vorgabe.

Beispielwerte aus zwei Übungen. Ihre Zeiten werden gemessen, nicht zugesagt. Ergebnis ist das Übungsprotokoll, Ihr Nachweis gegenüber Prüfer und Aufsicht.

Alle drei Module einzeln, mit den Voraussetzungen für den Zweitstandort. Business Continuity im Detail

Ihre Nachweisakte

Jeder Pfeiler erzeugt die nötigen Nachweise und einen echten Mehrwert für Ihr Unternehmen.

Künstliche Intelligenz

Agenten, Gateways und KI gestützte Prozesse

KI im eigenen Haus

Individuelles Projekt

Migration, eigene Software, ein weiterer Standort, Prüfungsbegleitung.

Individuelle Softwarelösungen

04

Abgleich

Was NIS2 und DORA verlangen und welcher Pfeiler es liefert

04

Abgleich

Was NIS2 und DORA verlangen und welcher Pfeiler es liefert

Belegbare Änderungen und Zugriffe

Prüfer fragen, wer wann was geändert hat und wer worauf zugreifen durfte.

Ein einziger Weg in die Produktion, jede Änderung mit Autor, Freigabe und Zeitpunkt.

Zuverlässiger Betrieb, ausreichende Kapazität

DORA Artikel 7 verlangt zuverlässige, belastbare Systeme, § 30 BSIG die Verfügbarkeit.

Redundante Knoten fangen Ausfälle ab, die Plattform skaliert selbst und meldet den Engpass, bevor er eintritt.

Angriffe erkennen und abwehren

§ 30 BSIG verlangt Risikomaßnahmen, DORA Artikel 10 die Erkennung.

IDS und IPS auf Kernelebene melden und unterbinden, wenn der Angriff startet.

Wirksamkeit nachweisen

Die Geschäftsleitung haftet dafür, dass die Maßnahmen wirken.

Jede Kontrolle ist auf ISO 27001, BSI IT-Grundschutz und DORA abgebildet, der Bericht kommt versioniert aus dem laufenden System.

Meldung mit Einhaltung der Fristen

NIS2: Frühwarnung 24 Stunden, Meldung 72 Stunden. DORA: Erstmeldung 4 Stunden nach Einstufung.

Meldevorlagen und Fristenkette liegen vorbereitet. Alarmwege und Eskalation sind angebunden.

Getestete Wiederanlaufpläne

DORA Artikel 11 und 12 bzw. NIS2 verlangen Krisenbewältigung und Backups.

Unveränderliche Sicherung, geprobter Wiederanlauf, Übungsprotokoll als Nachweis.

KI nachvollziehbar betreiben

Transparenzpflichten der KI-Verordnung nach Artikel 50 seit August 2026.

Jede Anfrage mit Nutzer, Modell und Version revisionssicher, Dokumentation zu Artikel 12 und 13.

05

Aetherize GmbH

Wer das bei Ihnen aufbaut

05

Aetherize GmbH

Wer das bei Ihnen aufbaut

Die Aetherize GmbH ist eine Beratung aus Deutschland mit einem bewusst kleinen, erfahrenen Team. Jeder unserer Ingenieure arbeitet direkt mit Ihnen, ohne Account-Manager dazwischen. Wir haben Plattformen produktiv gebracht: in allen großen Public Clouds und auf eigener Hardware, für junge SaaS-Anbieter, ebenso wie für regulierte oder behördennahe Umgebungen.

Wir diagnostizieren, bevor wir empfehlen. Wir sehen uns Ihre Plattform, Arbeitslasten und Kosten, und die tägliche Arbeit Ihres Teams an. Wir empfehlen auf Basis dieser Befunde, auch wenn sich dabei herausstellt, dass Sie etwas anderes brauchen als das, wonach Sie gefragt haben. Das vor dem Projekt zu hören, kostet deutlich weniger als danach.

Sie sprechen mit dem Ingenieur, der die Arbeit macht. Er bleibt vom ersten Gespräch bis zum Go-live und verantwortet das Projekt. Ihr Ergebnis behandeln wir wie unser eigenes.

Michael und Karsten, die Gründer der Aetherize GmbH

Karsten Siemer und Dr. Michael Dudzinski

Gründer

Michael und Karsten, die Gründer der Aetherize GmbH

Karsten Siemer und Dr. Michael Dudzinski

Gründer

06

Warum wir

Alles bleibt bei Ihnen, auch wenn wir gehen.

06

Warum wir

Alles bleibt bei Ihnen, auch wenn wir gehen.

Was andere Anbieter machen

Der Anbieter betreibt eine Plattform auf seiner Seite. Die Anbindung ist zwar schneller, kostet aber die Unabhängigkeit.

Ihre Protokolle, Ihr Inventar und Ihre Konfiguration verlassen dabei Ihr Haus. Der Preis für die Verlängerung wird zum Preis Ihrer Konformität.

Endet der Vertrag, verlieren Sie alle Vorteile und sind nicht mehr vor Strafen und Angriffen geschützt.

Ihre Infrastruktur

Nachweis

Protokolle

Inventar

Konfiguration

Plattform des Anbieters

Nachweis

Ihr Nachweis liegt beim Anbieter.

Was wir machen

Wir bauen alles in Ihrer Infrastruktur auf - On-Premises oder Public Cloud - und übergeben den Betrieb Ihrem Team.

Sie können jeden Dienst wieder verlassen und bleiben unabhängig.

Für Ihre Konformität zahlen Sie kein Abonnement.

Die Regeln passen auf Ihr System, nicht auf den durchschnittlichen Fall.

Ihre Infrastruktur

Nachweis

Ihr Nachweis liegt bei Ihnen.

Nächster Schritt

30 Minuten, die vor dem nächsten Audit liegen sollten

Erstgespräch mit der Geschäftsführung. Wir hören uns Ihre Ausgangslage an und beraten, was der sinnvolle nächste Schritt ist.

30 Minuten

Kostenlos

Mit den Gründern

Erstgespräch anfragen

Eine E-Mail genügt. Wir antworten mit einem Terminvorschlag.

E-Mail schreiben

Nächster Schritt

30 Minuten, die vor dem nächsten Audit liegen sollten

Erstgespräch mit der Geschäftsführung. Wir hören uns Ihre Ausgangslage an und beraten, was der sinnvolle nächste Schritt ist.

30 Minuten

Kostenlos

Mit den Gründern

Erstgespräch anfragen

Eine E-Mail genügt. Wir antworten mit einem Terminvorschlag.

E-Mail schreiben