Produkt
FutureCode Evidence Box: Compliance-Nachweise direkt aus Ihren Systemen
Entwickelt von unseren Security-Engineers und zertifizierten Auditoren. Läuft in Ihrem Netz, ohne Internetzugang. Das Ergebnis zeichnet ein Mensch ab, kein KI-Modell.
Was ist die Evidence Box?
Die FutureCode Evidence Box ist eine Appliance, die in Ihrem Netz steht und ohne Internetzugang arbeitet. Sie sammelt Nachweise aus Ihren Systemen nur lesend, prüft Konfigurationen und bereitet ein Readiness-Assessment für Audits nach NIS2 (in Deutschland § 30 BSIG) und ISO/IEC 27001 vor. Ein Auditor prüft das Ergebnis und gibt es frei. Gedacht für Unternehmen, die sich auf ein Audit vorbereiten oder Sicherheitsfragebögen von Kunden beantworten.
// Ausgangslage
Mehr Prüfungen, Nachweise an zu vielen Orten
Eine Richtlinie, die sich im System nicht zeigen lässt, ist keine Kontrolle. Sie ist ein Dokument über eine Kontrolle.
Mehrere Regelwerke gleichzeitig
NIS2 über das BSIG, DORA, die KI-Verordnung und der CRA haben unterschiedliche Fristen und stellen unterschiedliche Fragen. Beantworten muss sie dasselbe Team. Die nächsten Termine stehen weiter unten.
Nachweise in vielen Systemen
Cloud-Konfiguration, Verzeichnisdienst, Arbeitsplätze, Code-Repositories, Excel-Listen der Kontrollverantwortlichen. Jedes System hat einen eigenen Export und eine eigene Administration.
Fragebögen von Kunden
Kunden fragen nach MFA, Backups und Lieferanten. Sie wollen einen datierten Nachweis sehen, keinen Absatz aus einer Richtlinie.
Vor jedem Audit dieselbe Arbeit
Screenshots aus dem Vorjahr belegen nichts. Ohne datiertes Nachweisverzeichnis beginnt die Sammlung jedes Mal bei null.
// Fristen
Termine, für die Sie Nachweise brauchen
NIS2 gilt in Deutschland seit dem 6. Dezember 2025 über das neue BSIG. Die Risikomanagementmaßnahmen nach § 30 BSIG sind also schon heute umzusetzen und zu dokumentieren. Die nächsten Stichtage:
Maschinen
Maschinenverordnung gilt
Neue Anforderungen an Maschinen, darunter der Schutz von Steuerungen vor unbefugter Veränderung.
Verordnung 2023/1230 (öffnet in einem neuen Tab)KSC (Polen)
Pflichten aus Kapitel 3 des polnischen KSC-Gesetzes
Für Standorte in Polen: ISMS, Risikomanagement, Vorfallbearbeitung, Notfallmanagement, Lieferkette und jährliche Schulung der Leitung.
Dz.U. 2026 poz. 252 (öffnet in einem neuen Tab)KI-Verordnung
Hochrisiko-KI-Systeme nach Anhang III
Pflichten für Anbieter und Betreiber, etwa bei Personalauswahl und Kreditwürdigkeitsprüfung.
Verordnung 2026/1744 (öffnet in einem neuen Tab)CRA
Cyber Resilience Act gilt vollständig
Meldepflichten für Schwachstellen und Vorfälle gelten seit dem 11. September 2026, ab diesem Tag auch alle Produktanforderungen.
EU-Kommission, CRA (öffnet in einem neuen Tab)
Stand: . Quellen: § 30 BSIG, Verordnung (EU) 2023/1230, Dz.U. 2026 poz. 252, Verordnung (EU) 2026/1744, EU-Kommission.
// Nachweisquellen
Was die Evidence Box sammelt und prüft
Alles nur lesend. Wo der Nachweis eine Entscheidung eines Menschen ist, schickt die Evidence Box einen Fragebogen an die Kontrollverantwortlichen.
01Cloud
Cloud-Konfiguration
Einstellungen von Konten und Diensten, mit Leserechten ausgelesen und von einem Scanner für Cloud-Konfigurationen geprüft.
Worauf ein Cloud-Audit achtet02Identitäten
Identitäten und Zugriffe
Konten, Rollen, privilegierte Rechte und MFA aus dem Verzeichnisdienst. Die Grundlage für eine Berechtigungsprüfung.
03Endpunkte
Arbeitsplätze und Server
Konfiguration im Abgleich mit CIS-Benchmarks und authentifizierte Schwachstellenscans.
04Code
Code-Repositories und Abhängigkeiten
Im Code abgelegte Secrets wie Passwörter und Schlüssel, verwundbare Abhängigkeiten und eine SBOM für jedes Repository.
05IaC
Infrastructure as Code
Infrastrukturdefinitionen in Ihren Repositories, geprüft auf Fehlkonfigurationen.
06Menschen
Antworten der Kontrollverantwortlichen
Fragebögen zu Prozessen, die in keiner Konfiguration stehen: Notfallmanagement, Lieferanten, Schulungen. Die Evidence Box erinnert an fehlende Antworten.
// Ablauf
Sechs Schritte vom Anschluss bis zum Bericht
Anbindung nur lesend
Konten mit Leserechten und ein vor dem Start vereinbarter Umfang. Die Evidence Box braucht keinen Internetzugang.
Fragebögen für Kontrollverantwortliche
Die Fragen gehen an die Personen, die für die Prozesse verantwortlich sind. Fehlende Antworten fordert die Evidence Box nach.
Prüfungen und Scanner
Open-Source-Scanner prüfen Cloud-Konfiguration, IaC, Secrets, Abhängigkeiten und SBOM, CIS-Benchmarks und Schwachstellen.
Vorbewertung und zweite Meinung
Ein KI-Modell bewertet die Befunde vor, ein zweites Modell aus einer anderen Modellfamilie prüft die Bewertung. Abweichungen landen bei einem Menschen.
Prüfung durch den Auditor
Der Auditor arbeitet eine Ausnahmeliste ab. Hohe und kritische Befunde prüft eine zweite Person, jede Entscheidung erhält einen Kommentar.
Bericht und versiegeltes Paket
Jeder Nachweis hat einen Hash und einen Zeitstempel. Nach der Freigabe durch den Auditor wird das Paket versiegelt, und Sie erhalten den Readiness-Bericht.
// Ergebnis
Ein Readiness-Bericht, den man prüfen kann
Am Ende erhalten Sie einen Readiness-Bericht und ein Nachweispaket mit:
- einer Reifegradübersicht für die Bereiche aus § 30 Abs. 2 BSIG (Art. 21 Abs. 2 NIS2),
- einem Entwurf der Erklärung zur Anwendbarkeit (SoA) für ISO/IEC 27001,
- einer Gap-Übersicht zu Art. 21 NIS2,
- einem Nachweisverzeichnis mit Hashes und Zeitstempeln.
Die Befunde werden ausgewählten Anforderungen aus ISO/IEC 27001 und NIS2 zugeordnet. Den Katalog erweitern wir laufend.
// Rolle des Auditors
Der Auditor entscheidet. So haben wir es gebaut.
Die Evidence Box bereitet die Arbeit vor. Bewertung und Freigabe bleiben bei einem Menschen.
Gebaut, um
- Nachweise aus Ihren Systemen nur lesend zu sammeln
- Konfigurationen mit Open-Source-Scannern zu prüfen
- Befunde ausgewählten Anforderungen aus ISO/IEC 27001 und NIS2 zuzuordnen
- Readiness-Bericht und Nachweispaket zur Freigabe durch den Auditor vorzubereiten
Wird nicht
- Zertifikate oder Prüfungsurteile ausstellen
- Den Auditor ersetzen oder für ihn entscheiden
- Autonome Angriffe ausführen
- Produktivsysteme verändern: sie schlägt Korrekturen vor, umsetzen muss Ihr Team
- Daten aus Ihrem Netz senden
Die Evidence Box bereitet ein Readiness-Assessment vor. Zertifizierung und Nachweisprüfungen bleiben unabhängigen Stellen vorbehalten: Das ISO/IEC-27001-Zertifikat stellt eine akkreditierte Zertifizierungsstelle aus, und Betreiber kritischer Anlagen weisen die Umsetzung nach § 39 BSIG durch Sicherheitsaudits, Prüfungen oder Zertifizierungen nach. Stand: 24. September 2026.
// Grundlagen
Sicherheit, in die Appliance eingebaut
Auditdaten sind eine Landkarte Ihrer Schwachstellen. Deshalb sind diese Schutzmaßnahmen ab dem ersten Start aktiv.
Daten
- Läuft in Ihrem Netz, ohne Internetzugang; Updates per Datenträger
- Jeder Auftrag hat einen eigenen Verschlüsselungsschlüssel
- Personenbezogene Daten, etwa polnische PESEL- und NIP-Nummern, werden vor dem Speichern maskiert
- Jeder Nachweis hat einen Hash und einen Zeitstempel; nach der Freigabe wird das Paket versiegelt
Entscheidungen und Tests
- Vier-Augen-Prinzip für hohe und kritische Befunde
- Ein Kommentar zu jeder Entscheidung in der Ausnahmeliste
- Korrekturen nur als Vorschlag, ohne Änderungen an Produktivsystemen
- Aktive Tests nur auf einer Testkopie und nach unterschriebenen Einsatzregeln (RoE)
- Keine aktiven Tests in OT-Netzen
// Zwei Betriebsarten
Für einen Auftrag oder dauerhaft
Dieselbe Evidence Box, zwei Arbeitsweisen. Sie unterscheiden sich darin, wer die Prüfung führt und wofür Sie das Ergebnis danach verwenden können.
01Betriebsart 1
Wir betreiben sie während eines Auftrags
Unser Team bindet die Evidence Box an, arbeitet die Ausnahmeliste ab und übergibt den Readiness-Bericht mit Nachweispaket. Passt für die erste Audit-Vorbereitung.
- Umfang und Termin vor dem Start vereinbart
- Review und Freigabe durch unser Team
- Bericht und Nachweispaket bleiben bei Ihnen
IT-Beratung und IT-AuditErster Schritt, 4-6 Wochen
Erster Readiness-Bericht
- Anbindung nur lesend und Fragebögen für Kontrollverantwortliche
- Ausnahmeliste durch den Auditor geprüft
Zentrales Ergebnis: ein vom Auditor freigegebener Readiness-Bericht mit Nachweisverzeichnis
02Betriebsart 2
Sie bleibt für die laufende Selbstbewertung bei Ihnen
Ihr Team startet die nächsten Prüfungen zwischen den Audits selbst. Das ist eine Selbstbewertung, kein unabhängiges Audit.
- Prüfläufe nach Ihrem eigenen Zeitplan
- Updates per Datenträger, ohne Internet
- Formale Prüfungen übernimmt weiterhin eine unabhängige Stelle
// Für wen
Entwickelt für fünf Branchen
Für Unternehmen mit 50 bis 1.000 Beschäftigten, die NIS2, DORA oder die Anforderungen ihrer Kunden nachweisen müssen.
Industrie und Robotik
Was für Industrie und Robotik giltOT- und IT-Netze bleiben getrennt. In OT-Netzen führt die Evidence Box keine aktiven Tests aus.
Logistik und Transport
Was für Logistik und Transport giltViele Standorte, Systeme und Lieferanten. Nachweise aus allen Quellen landen in einem Verzeichnis.
Energie und Wasser
Was für Energie- und Wasserversorger giltVerfügbarkeit geht vor. Aktive Tests nur auf einer Testkopie und nach unterschriebenen Einsatzregeln.
Finanzen und SaaS
Was für Finanzen und SaaS giltFinanzunternehmen unterliegen DORA und der Aufsicht der BaFin, SaaS-Anbieter bekommen Sicherheitsfragebögen von Kunden. Beide brauchen Nachweise mit Datum.
Telekommunikation
Was für die Telekommunikation giltUmfangreiche Infrastruktur, viele Systeme. Die Sammlung läuft nur lesend, ohne Eingriff in den Betrieb.
// FAQ
Fragen zur Evidence Box
Verlassen unsere Daten das Unternehmen?
Nein. Die Evidence Box läuft in Ihrem Netz, ohne Internetzugang, und Updates kommen per Datenträger. Personenbezogene Daten, etwa polnische PESEL- und NIP-Nummern, werden vor dem Speichern maskiert, und jeder Auftrag hat einen eigenen Verschlüsselungsschlüssel.
Welche Standards unterstützt sie?
Die Befunde werden ausgewählten Anforderungen aus ISO/IEC 27001 und NIS2 zugeordnet. Den Katalog erweitern wir laufend und versprechen keine vollständige Abdeckung. In der Demo zeigen wir, welche Anforderungen er heute enthält. Welche Nachweise die einzelnen Bereiche aus § 30 BSIG verlangen, zeigt die NIS2-Nachweismatrix.
Wer gibt das Ergebnis frei?
Ein Mensch. Der Auditor arbeitet eine Ausnahmeliste ab, in der auch alle Abweichungen zwischen den beiden Modellen landen. Hohe und kritische Befunde prüft eine zweite Person, und jede Entscheidung erhält einen Kommentar. In unserem Team arbeiten zertifizierte Auditoren.
Ist das ein NIS2-Audit oder eine Zertifizierung?
Nein. Die Evidence Box bereitet ein Readiness-Assessment vor, also eine Bestandsaufnahme vor dem eigentlichen Audit. Das ISO/IEC-27001-Zertifikat stellt eine akkreditierte Zertifizierungsstelle aus. Betreiber kritischer Anlagen weisen die Umsetzung der Maßnahmen nach § 39 BSIG alle drei Jahre durch Sicherheitsaudits, Prüfungen oder Zertifizierungen nach. Besonders wichtige Einrichtungen in Polen müssen außerdem mindestens alle 3 Jahre ein formales KSC-Audit nach Art. 15 durchführen lassen: durch eine akkreditierte Konformitätsbewertungsstelle, mindestens zwei qualifizierte Auditoren oder ein sektorales CSIRT. Mehr dazu auf der Seite NIS2-Umsetzung.
Stand: 24. September 2026. Quellen: § 39 BSIG, Dz.U. 2026 poz. 252.
Verändert die Evidence Box etwas an unseren Systemen?
Nein. Sie sammelt Daten nur lesend und schlägt Korrekturen vor, ohne sie umzusetzen. Aktive Tests laufen nur auf einer Testkopie und nach unterschriebenen Einsatzregeln (RoE). In OT-Netzen gibt es keine aktiven Tests.
Wie läuft die Demo ab?
30 Minuten online. Wir zeigen einen Durchlauf mit einem fiktiven Unternehmen: von den Fragebögen über die Ausnahmeliste bis zum versiegelten Paket und dem Bericht. An Ihre Systeme wird nichts angeschlossen. Das Ergebnis sehen Sie schon jetzt im Beispielbericht.
Demo mit einem fiktiven Unternehmen, 30 Minuten
Sehen Sie, wie die Evidence Box Nachweise sammelt und den Bericht erstellt
Ohne Anbindung an Ihre Systeme. Nach dem Gespräch wissen Sie, ob sie vor Ihrem Audit Sinn ergibt.
Demo vereinbaren