NIS2/DORA-konform in Wochen statt Monaten
Stabil im Betrieb, sicher im Audit
Wir richten die IT-Services regulierter Unternehmen DORA-, KRITIS- und NIS2-konform ein, bevor ein Ausfall Umsatz und Ruf kostet und Nichteinhaltung Strafen einbringt. Sie bleiben handlungsfähig, auch am schlechtesten Tag des Jahres.
Keine Übergangsfrist
NIS2 und DORA verpflichten Ihre Geschäftsführung.
Gefordert ist: Angriffe erkennen und abwehren, bevor Schaden entsteht, den Wiederanlauf proben und jederzeit belegen, dass die Maßnahmen wirksam sind.
NIS2
Die Nachfrist des BSI für die Registrierung endete am 31. Juli 2026, die Pflichten selbst gelten seit Dezember 2025 ohne Übergangsfrist. Rund 29.500 Unternehmen in 18 Sektoren, viele ab 50 Mitarbeitern. Frühwarnung an das BSI binnen 24 Stunden.
DORA
Gilt seit dem 17. Januar 2025 für Versicherer, Banken und Finanzunternehmen. Die BaFin hat die VAIT dafür aufgehoben. Erstmeldung vier Stunden nach Einstufung.
Wenn Sie nichts vorlegen können
Bußgeld bis zehn Millionen Euro oder 2 Prozent Weltumsatz, der höhere Betrag (§ 65 BSIG).
Die Geschäftsleitung haftet persönlich. Billigen und überwachen lässt sich nicht delegieren (§ 38 BSIG, DORA Artikel 5).
Fehlen die Vertragspflichten nach Artikel 30 und das Informationsregister, beanstandet die BaFin Ihre Auslagerung.
Nach dem Vorfall fragen Aufsicht, Versicherer und Kunden dieselben Nachweise ab. Wer sie erst dann baut, hat sie nicht.
1
Machbarkeitsanalyse
Resultat ist ein Aktionsplan. Umsetzung durch uns oder durch Sie intern.
Sie haben eine Plattform
Audit
Sie zeigen uns Ihren Ist-Zustand, wir liefern die Mängelliste für Ihre Geschäftsführung.
Sie planen eine Plattform
Workshop
Sie nennen uns Ihr Vorhaben, wir liefern Zielbild, Architekturentwurf und Umsetzungsplan.
2
Umsetzung der Pfeiler
Gerne übernehmen wir die Umsetzung und liefern den Aufwand je Meilenstein vorab.
Ihr Plan
Erfahrungswerte
Maßnahmenplan
Plattform4 Module2 bis 8 WochenSecurity3 Module2 bis 10 WochenBusiness Continuity und Disaster Recovery3 Module4 bis 10 WochenSie sind NIS2- und DORA-konform, mit Nachweis
Ihr Wiederanlauf ist gemessen, nicht geschätzt, und Ihre Anwender merken einzelne Ausfälle nicht.
Jede Pflicht aus dem Abgleich ist abgedeckt und mit einem Bericht belegt.
Ihr Team führt die Verfahren ohne uns fort, beschrieben und wiederholbar.
Jetzt entsteht der Nachweis im laufenden Betrieb, ohne Sonderschritte vor der Prüfung.
Was sich für Sie ändert
Hochverfügbarkeit: Einzelne Ausfälle fängt die Plattform selbst ab
Audits: Ein Bericht beantwortet die Frage des Prüfers
Zugriffskontrolle: Ein Austritt entzieht alle Zugänge sofort
Mandantentrennung: Fremde Daten sind unerreichbar
- Regeldauer
- 2 bis 8 Wochen
Niemand schreibt am System vorbei. Die Rücknahme läuft denselben Weg zurück.
Anlauf 1
- Einreichung
- Signatur
- Richtlinie
- Produktion
abgewiesen
Das Tor hat gehalten. Artefakt ohne Signatur, Einspielen abgebrochen.
Anlauf 2
- Einreichung
- Signatur
- Richtlinie
- Produktion
ausgerollt
Signiert, freigegeben durch einen Zweiten, produktiv um 14:12.
Beispielwerte aus einem Auslieferungsprotokoll. Ergebnis ist der Änderungsnachweis, versioniert aus dem laufenden System.
Alle vier Module einzeln, mit dem, was Sie dafür bereitstellen. Plattform im Detail
Was sich für Sie ändert
Der Angriff endet auf dem Rechner, auf dem er beginnt
Die Prüfungsvorbereitung schrumpft auf einen Berichtsabruf
Ihre Geschäftsleitung belegt die Überwachungspflicht mit Berichten
Die Meldefristen liegen vorbereitet, bevor der Ernstfall kommt
- Regeldauer
- 2 bis 10 Wochen
03:14:02Prozessstart aus temporärem VerzeichnisVerhaltensregel greift03:14:02Prozess beendetunterbunden, nicht nur protokolliert03:14:03ausgehende Verbindungverworfen, Ziel nicht freigegeben03:14:09Ereignis an Ihr LagebildFall eröffnet, Bereitschaft alarmiert03:41Einstufung durch den Bereitschaftsdienstmeldepflichtig nach DORA Artikel 1906:58Erstmeldung an die Aufsicht3 h 17 nach Einstufung
Meldefrist
3 h 17 von 4 h
Ohne vorbereitete Vorlage und benannte Zuständigkeit beginnt hier die Suche. Die vier Stunden laufen trotzdem.
Beispielwerte aus einem Vorfallprotokoll. Ergebnis ist das Meldeprotokoll mit der vollständigen Fristenkette.
Alle drei Module einzeln, mit der Abgrenzung zum Managementsystem. Security im Detail
Was sich für Sie ändert
Ihre Sicherungen kann auch ein Administrator nicht löschen
Wiederanlaufzeit und Datenverlust sind je Anwendung festgelegt
Das Übungsprotokoll ist Ihr Nachweis gegenüber der Aufsicht
Fällt Ihr Standort aus, übernimmt der zweite
- Regeldauer
- 4 bis 10 Wochen
Sicherungen unveränderlich, getrennter Zugriffskreis. Auch der Sicherungs-Administrator kann die Aufbewahrung nicht verkürzen. So liegt der Wiederherstellungspunkt vor der Erstinfektion, nicht erst vor der Verschlüsselung.
02 hZiel 4 h6 h8 h
Übung Q1
6 h 12
Ziel gerissen. Zugangsdaten fehlten im Zweitstandort.
Übung Q3
3 h 20
Ziel gehalten. Datenverlust 11 Minuten gegen 15 Minuten Vorgabe.
Beispielwerte aus zwei Übungen. Ihre Zeiten werden gemessen, nicht zugesagt. Ergebnis ist das Übungsprotokoll, Ihr Nachweis gegenüber Prüfer und Aufsicht.
Alle drei Module einzeln, mit den Voraussetzungen für den Zweitstandort. Business Continuity im Detail
Ihre Nachweisakte
Jeder Pfeiler erzeugt die nötigen Nachweise und einen echten Mehrwert für Ihr Unternehmen.
Künstliche Intelligenz
Agenten, Gateways und KI gestützte Prozesse
KI im eigenen Haus
Individuelles Projekt
Migration, eigene Software, ein weiterer Standort, Prüfungsbegleitung.
Individuelle Softwarelösungen
Belegbare Änderungen und Zugriffe
Prüfer fragen, wer wann was geändert hat und wer worauf zugreifen durfte.
Ein einziger Weg in die Produktion, jede Änderung mit Autor, Freigabe und Zeitpunkt.
Zuverlässiger Betrieb, ausreichende Kapazität
DORA Artikel 7 verlangt zuverlässige, belastbare Systeme, § 30 BSIG die Verfügbarkeit.
Redundante Knoten fangen Ausfälle ab, die Plattform skaliert selbst und meldet den Engpass, bevor er eintritt.
Angriffe erkennen und abwehren
§ 30 BSIG verlangt Risikomaßnahmen, DORA Artikel 10 die Erkennung.
IDS und IPS auf Kernelebene melden und unterbinden, wenn der Angriff startet.
Wirksamkeit nachweisen
Die Geschäftsleitung haftet dafür, dass die Maßnahmen wirken.
Jede Kontrolle ist auf ISO 27001, BSI IT-Grundschutz und DORA abgebildet, der Bericht kommt versioniert aus dem laufenden System.
Meldung mit Einhaltung der Fristen
NIS2: Frühwarnung 24 Stunden, Meldung 72 Stunden. DORA: Erstmeldung 4 Stunden nach Einstufung.
Meldevorlagen und Fristenkette liegen vorbereitet. Alarmwege und Eskalation sind angebunden.
Getestete Wiederanlaufpläne
DORA Artikel 11 und 12 bzw. NIS2 verlangen Krisenbewältigung und Backups.
Unveränderliche Sicherung, geprobter Wiederanlauf, Übungsprotokoll als Nachweis.
KI nachvollziehbar betreiben
Transparenzpflichten der KI-Verordnung nach Artikel 50 seit August 2026.
Jede Anfrage mit Nutzer, Modell und Version revisionssicher, Dokumentation zu Artikel 12 und 13.
Die Aetherize GmbH ist eine Beratung aus Deutschland mit einem bewusst kleinen, erfahrenen Team. Jeder unserer Ingenieure arbeitet direkt mit Ihnen, ohne Account-Manager dazwischen. Wir haben Plattformen produktiv gebracht: in allen großen Public Clouds und auf eigener Hardware, für junge SaaS-Anbieter, ebenso wie für regulierte oder behördennahe Umgebungen.
Wir diagnostizieren, bevor wir empfehlen. Wir sehen uns Ihre Plattform, Arbeitslasten und Kosten, und die tägliche Arbeit Ihres Teams an. Wir empfehlen auf Basis dieser Befunde, auch wenn sich dabei herausstellt, dass Sie etwas anderes brauchen als das, wonach Sie gefragt haben. Das vor dem Projekt zu hören, kostet deutlich weniger als danach.
Sie sprechen mit dem Ingenieur, der die Arbeit macht. Er bleibt vom ersten Gespräch bis zum Go-live und verantwortet das Projekt. Ihr Ergebnis behandeln wir wie unser eigenes.
Was andere Anbieter machen
Der Anbieter betreibt eine Plattform auf seiner Seite. Die Anbindung ist zwar schneller, kostet aber die Unabhängigkeit.
Ihre Protokolle, Ihr Inventar und Ihre Konfiguration verlassen dabei Ihr Haus. Der Preis für die Verlängerung wird zum Preis Ihrer Konformität.
Endet der Vertrag, verlieren Sie alle Vorteile und sind nicht mehr vor Strafen und Angriffen geschützt.
Ihre Infrastruktur
Protokolle
Inventar
Konfiguration
Plattform des Anbieters
Ihr Nachweis liegt beim Anbieter.
Was wir machen
Wir bauen alles in Ihrer Infrastruktur auf - On-Premises oder Public Cloud - und übergeben den Betrieb Ihrem Team.
Sie können jeden Dienst wieder verlassen und bleiben unabhängig.
Für Ihre Konformität zahlen Sie kein Abonnement.
Die Regeln passen auf Ihr System, nicht auf den durchschnittlichen Fall.
Ihre Infrastruktur
Ihr Nachweis liegt bei Ihnen.
