Evidenz für das Risikoregister, bevor der Vorfall eintritt.
CISOs brauchen für Risikoregister, Drittanbieter-Bewertung und Vorstandsreporting eine externe, unabhängig nachvollziehbare Evidenzlage — nicht erst nach einem Incident, sondern fortlaufend. CERTavia liefert genau diese Evidenz: deterministisch, kryptografisch signiert, in 90 bis 120 Sekunden.
Infrastruktur-Lücken sind Risikoregister-Einträge
Eine unvollständige DNS-Konfiguration, fehlende KI-Governance-Deklarationen oder inkonsistente Crawler-Direktiven sind keine rein technischen Fußnoten — sie sind Risikopositionen, die in Risikoregister, Drittanbieter-Bewertung und NIS2-Dokumentation gehören. CISOs benötigen eine Methode, diese Lücken systematisch, wiederholbar und ohne manuellen Auditaufwand zu erfassen.
CERTavia liefert genau diese Methode: ein deterministisches Prüfverfahren über 80+ Parameter in 6 Clustern, mit binärem Ergebnis — SOVP-CERTIFIED oder SOVP-FAILED — und kryptografischer Signatur als Nachweisanker.
Wo der Nachweis konkret eingesetzt wird
Risikoregister-Evidenz
Jeder Scan dokumentiert den Infrastrukturzustand zu einem Zeitpunkt — geeignet als objektiver, externer Beleg für Risikoregister-Einträge zu Infrastruktur- und Lieferketten-Risiken, statt auf Selbstauskunft der IT zu vertrauen.
Drittanbieter- und Vendor-Risiko
Für Vendor-Risikobewertungen lässt sich die externe Infrastruktur von Lieferanten und Dienstleistern unabhängig prüfen — ohne deren Mitwirkung erforderlich, da ausschließlich öffentlich beobachtbare Parameter geprüft werden.
Vorstandsreporting
Der PDF Audit Report mit Executive Summary und Cluster-Bewertung ist direkt für das Reporting an Vorstand und Aufsichtsrat verwendbar — ein belastbares Dokument statt einer internen Selbsteinschätzung.
Incident-Readiness und Beweissicherung
Re-Scans im Annual-Subscription-Zyklus erzeugen eine fortlaufende, kryptografisch signierte Nachweiskette des Infrastrukturzustands — eine Evidenzspur, die bereits vor einem Sicherheitsvorfall existiert, statt erst danach rekonstruiert zu werden.
Risikomanagementmaßnahmen technisch belegen
Art. 21 NIS2 verlangt von Betreibern wesentlicher und wichtiger Einrichtungen technische und organisatorische Risikomanagementmaßnahmen — unter anderem zu Netz- und Informationssicherheit, Lieferkettensicherheit und Krisenmanagement. CERTavia liefert den infrastrukturellen Baustein für den Nachweis dieser Maßnahmen: einen deterministischen, signierten Befund der technischen Infrastruktur-Integrität.
Die regulatorischen Schnittmengen zwischen NIS2, DORA und dem EU AI Act sind im Detail auf der Regulatorik-Seite beschrieben.
SOVP-Cluster → ISO 27001 / TISAX
CERTavia-Parameter sind direkt auf ISO 27001:2022 Annex A Controls und TISAX-Anforderungen abbildbar — für CISOs, die beide Rahmenwerke parallel betreiben.
| SOVP-Cluster | Geprüfte Parameter (Auswahl) | ISO 27001:2022 Annex A | TISAX |
|---|---|---|---|
| A — Digitale Infrastruktur | DNSSEC, TLS-Zertifikatskette, CAA-Record, HSTS, SPF, DKIM, DMARC | A.8.20 Netzsicherheit, A.8.23 Web-Filterung, A.8.24 Kryptografie, A.5.14 Informationsübertragung | VDA ISA 5.2.5, 5.2.6 (Netz- und Übertragungssicherheit) |
| B — Datenschutz & Consent | robots.txt Konsistenz, WAF-Konfiguration, Crawler-Direktiven, sitemap.xml Integrität | A.8.22 Segmentierung, A.8.20 Netzsicherheit, A.5.23 Sicherheit beim Cloud-Einsatz | VDA ISA 5.2.4 (Zugriffssteuerung externe Systeme) |
| C — Rechtliche Compliance | Authorship-Deklaration, Entitäts-Markup, Open Graph Konsistenz, maschinenlesbare Kontaktstellen | A.5.9 Inventar von Informationen, A.5.12 Klassifizierung, A.5.14 Informationsübertragung | VDA ISA 1.1.3 (Informationsklassifizierung) |
| D — Transparenz | Canonical-Konsistenz, hreflang-Konfiguration, strukturierte Daten (Schema.org), Metadaten-Vollständigkeit | A.8.9 Konfigurationsmanagement, A.8.11 Datenmaskierung, A.5.12 Klassifizierung | VDA ISA 2.1.1 (Datenqualität und -integrität) |
| E — Agentic Readiness | Verfügbarkeit, CDN-Konfiguration, Fehler-Handling, Performance-Signale, WCAG-Grundsignale | A.8.6 Kapazitätsmanagement, A.8.14 Redundanz, A.8.15 Logging, A.5.30 IKT-Bereitschaft | VDA ISA 5.1.3 (Verfügbarkeit), VDA ISA 6.1.2 (Geschäftskontinuität) |
| F — AI Governance Hard Gate ✓/✗ | AI Policy URL, Deepfake-Disclaimer, AI-Training-Opt-Out, KI-Kontaktstelle, EU AI Act Art. 50-Konfirmität | A.5.36 Einhaltung von Richtlinien, A.5.31 Rechtliche Anforderungen, A.6.4 Disziplinarverfahren | VDA ISA 1.4.1 (Rechtskonformität), VDA ISA 1.1.1 (IS-Leitlinie) |
Hinweis zur Mapping-Tiefe: Das Mapping bildet die primär relevanten Controls ab. Der vollständige SOVP-Parametersatz (80+) adressiert weitere Controls in den Bereichen A.8 (Technologische Controls) und A.5 (Organisatorische Controls). Das Pro-Paket enthält einen strukturierten JSON-Output, der das automatisierte Mapping in GRC-Systeme (z. B. ISMS.online, Vanta, Drata) unterstützt.
80+ Parameter, gelesen als Risikolage
Dieselben deterministischen Parameter, die IT-Leiter als Implementierungsdetails betrachten, lassen sich aus CISO-Perspektive als Risikoindikatoren lesen.
DNS und kryptografische Grundintegrität
DNSSEC, CAA-Records, TLS-Zertifikatskette, HTTP-Sicherheitsheader, SPF und DKIM. Lücken hier sind klassische Angriffsflächen — Spoofing, Zertifikatsmissbrauch, fehlende Transport-Sicherheit.
Datenschutz & Consent
Inkonsistenzen zwischen deklarierter und tatsächlicher Crawler- und WAF-Konfiguration sind ein Risiko für unkontrollierten Datenabfluss an KI-Systeme — ein Vektor, der in klassischen Pentests selten erfasst wird.
Maschinenlesbare Identität
Fehlende oder inkonsistente Authorship- und Entitätsdeklarationen erhöhen das Risiko von Identitätsverwechslung und Markenmissbrauch gegenüber automatisierten Systemen.
AI Governance Hard Gate
AI Policy URL, Deepfake-Disclaimer, AI-Training-Opt-Out-Status und Kontaktstelle für KI-Anfragen. Lücken hier sind Reputations- und Compliance-Risiken mit direktem Bezug zu Art. 50 EU AI Act.
Hinweis zur Parameterbasis: CERTavia unterscheidet zwischen regulatorisch verankerten Parametern (EU AI Act Art. 50, DORA, NIS2) und SOVP-Governance-Parametern. Der Report weist beide Kategorien separat aus — mit Bezug auf den jeweiligen regulatorischen Kontext.
Preise für CISOs
Vollständiger JSON- und PDF-Output, Sovereign Vault ohne automatisches Ablaufdatum, maschinenlesbare Verifikations-URL, API-Output. Geeignet als Risikoregister-Beleg und für Drittanbieter-Bewertungen.
Quartalsweise Re-Scans, Jahres-Nachweis, Änderungsbenachrichtigung, bis 25 Domains. Geeignet für laufendes Risiko-Monitoring über das eigene Portfolio und kritische Drittanbieter.
Unbegrenzte Domains, monatliche Re-Scans, SLA 99,9 %, kombiniertes DORA und AI Act Reporting, vollständiger API-Zugang. Geeignet für portfolioweites Risiko-Monitoring mit SIEM-Integration.
Bei Annual Subscription und Enterprise wird automatisch Zugang zum Kundenportal freigeschaltet (Login per E-Mail-Link, kein Konto nötig); bei Pro ist Kundenportal-Zugang auf Anfrage möglich.
Weiterführende Seiten
Prüfprozess, Validierungsverfahren und technische Deliverables erklärt.
Angebote und Preise →Pro, Annual Subscription und Enterprise im Überblick.
Referenzen →Verifizierte Scan-Ergebnisse aus der Praxis — kryptografisch signiert und über den Sovereign Vault prüfbar.
Whitepaper: Machine-Readable Compliance →Warum EU AI Act, DORA und NIS2 maschinenlesbare, kryptografisch signierte Nachweise verlangen — und was das für das ISMS bedeutet.
Whitepaper: KI-Agenten und Vertrauen →Wie autonome KI-Systeme Infrastruktur-Vertrauen maschinell prüfen — und welche Rolle deterministisches Verifikation im Agentic Web spielt.
Risikoregister-Eintrag in 90 Sekunden
Der Quick Scan liefert das Layer-0-Ergebnis Ihrer Domain in 90 bis 120 Sekunden. Kostenfrei, mit sofort verfügbarem JSON-Output im Full Scan.
CERTavia analysiert technische Infrastruktursignale. Das Ergebnis ist ein maschinenlesbarer Befund, kein Rechtsgutachten und keine Zertifizierung im Sinne der EU AI Act Konformitätsbewertung nach Artikel 43. Für rechtsverbindliche Compliance-Bewertungen wenden Sie sich an eine zugelassene Konformitätsbewertungsstelle.