Lieferketten-Compliance · NIS2 · DORA · ISO 27001 · GDPR · EU AI Act · SOC 2

Lieferkette verstehen. Risiken steuern. Compliance beweisen.

Ihre Kunden fragen nach Ihrer Lieferkette, die Aufsicht nach Ihren Sicherheitsmaßnahmen. ReportAct führt Lieferanten, Risiken und Kontrollen in einer Evidenzbasis — kryptografisch versiegelt, unabhängig prüfbar. Einmal erfasst, für jedes Regime. Coming soon.

0 Frameworks
Nachweisen
0% EU-souverän

Ein Risiko in der Lieferkette — Sie sehen sofort, über welchen Lieferanten es Sie trifft.

Kostenloser Selbstcheck

Sind Sie von NIS2 betroffen? Prüfen Sie es in vier Fragen.

Ob es Sie trifft, entscheidet zuerst Ihr Sektor — nicht Ihre Mitarbeiterzahl. Ergebnis sofort, ohne E-Mail-Adresse. Wählen Sie Ihr Land, denn NIS2 wirkt nur über nationales Recht.

Wichtige Stichtage

Diese Fristen laufen – unabhängig davon, ob Sie vorbereitet sind.

Sechs Regime, sechs Zeitpläne – der volle Fristenverlauf, Quellen und Hintergrund stehen in der Regulierungen-Übersicht.

Keine Rechtsberatung. Volle Fristen, Primärquellen und der Hinweis zum EU-AI-Act-„Digital Omnibus" stehen in der Regulierungen-Übersicht.

Das Problem

Sie weisen dieselbe Evidenz immer wieder nach – und können im Ernstfall nicht beweisen, was wann galt.

01

Evidenz-Wildwuchs

NIS2, DORA, ISO 27001, EU AI Act, GDPR und SOC 2 verlangen im Kern dieselben Nachweise – jedes Regime in eigener Form. Dieselbe Evidenz bis zu sechsmal, in getrennten Tools. Und wenn Kunden oder Aufsicht nach Ihrer Lieferkette fragen, beginnt die Excel-Suche von vorn.

02

Behaupten statt beweisen

Wenn die Aufsicht fragt „Beweisen Sie, was zum Zeitpunkt X galt", liefern die meisten Werkzeuge versionierte Dokumente – aber keinen kryptografischen Beweis gegen Nachträglichkeit.

03

Verantwortung der Leitungsebene

Die Aufsicht kann die Geschäftsleitung persönlich in Haftung nehmen — und im Extremfall die Ausübung der Leitungstätigkeit vorübergehend untersagen. Die Leitungsebene muss die Risikomanagement-Maßnahmen selbst umsetzen, ihre Umsetzung überwachen und regelmäßig an Schulungen teilnehmen.

Art. 20 NIS2 · § 38 BSIG · § 31 NISG 2026

Für wen

Kommt Ihnen das bekannt vor?

Sechs Frameworks, eine Plattform – mit rollenspezifischen Prioritäten für jedes Team.

CISO unter Audit-Druck

„Ich kann es behaupten – aber nicht beweisen. Die BSI-Prüfung kann jederzeit kommen."

Turnkey NIS2 inkl. Lieferkettensicherheit (Art. 21) + ISO-Brücke, Nachweis der Leitungsverantwortung und der versiegelte „Lage-zum-Zeitpunkt-X"-Nachweis.

NIS2ISO 27001BSI

ICT-Risk / Bank

„Bei mir ist es DORA, nicht NIS2 – das verwechseln die meisten Anbieter sofort."

IKT-Register mit Konzentrationsrisiko-Analyse, Incident-Reporting an FMA/BaFin und Cross-Mapping zu ISO 27001 und AI Act – in einem Pack.

DORAAI ActISO 27001

SaaS-CISO / DPO

„Compliance ist mein Verkaufsargument. Enterprise-Deals hängen am Trust-Paket und GDPR-Nachweis."

Prove-once über NIS2/ISO/SOC 2/GDPR plus Trust Center und verifizierbare Evidenz, die Sie Kunden direkt zeigen können.

NIS2ISO 27001SOC 2GDPR

Sehen Sie sich darin wieder?

Schildern Sie uns Ihre Situation – wir zeigen Ihnen in 30 Minuten, was ReportAct konkret für Ihr Regime leistet.

Demo vereinbaren
Betroffenheit nach Branche
Branche / Sektor NIS2 DORA ISO 27001 EU AI Act DSGVO SOC 2
Banken & Finanzmarktinfrastruktur
Versicherungen & Rückversicherungen
Asset Manager & Investmentfonds
Zahlungsdienstleister & E-Geld-Institute
Krypto-Dienstleister (CASP / MiCA)
Energie & Versorger
Transport & Logistik
Gesundheitsversorgung
IT-Infrastruktur & Cloud-Dienste
Öffentliche Verwaltung
KI-Anbieter & -Betreiber (sektorübergreifend)
Trinkwasser & Abwasser
Weltraum & Bodeninfrastruktur
Managed Service Provider (MSP/MSSP)
Post- & Kurierdienste
Abfallbewirtschaftung
Chemie & chemische Erzeugnisse
Lebensmittelproduktion & -vertrieb
Verarbeitendes Gewerbe & Maschinenbau
Digitale Dienste (Marktplatz, Suchmaschine, soziales Netzwerk)
Forschungseinrichtungen
direkt verpflichtend bedingt — z. B. bei Hochrisiko-KI (Annex III) oder als kritischer IKT-Drittdienstleister regulatorisch anerkannter Nachweis nicht direkt betroffen

Zur NIS2-Spalte: Ob eine Branche zu Anhang I oder Anhang II zählt, entscheidet über die Einstufung — Anhang-II-Sektoren werden unabhängig von ihrer Größe nie zur obersten Kategorie. Fahren Sie über einen Punkt, um die Zuordnung zu sehen. Zusätzlich gilt: Betroffen ist nur, wer auch die Größenschwellen erreicht.

ReportAct ist kein Beratungsunternehmen. Diese Übersicht dient ausschließlich der Veranschaulichung und erhebt keinen Anspruch auf Vollständigkeit oder Rechtsverbindlichkeit. Für die konkrete Einschätzung Ihrer Betroffenheit empfehlen wir rechtliche Beratung. Es gelten unsere AGB.

So funktioniert es

Eine Evidenzbasis. Jedes Regime. Beweisbar.

Prove once – run anywhere. Kein Tool-Wechsel, kein Rip-and-Replace.

Einmal nachweisen

Erfassen Sie Evidenz einmal. Framework-Packs rechnen sie über alle Regime an – eine Kontrolle, ein Nachweis, dedupliziert über NIS2, DORA, ISO 27001 und den AI Act.

Nachweis erfassen: versiegelte Evidenz-Liste in ReportAct

Kryptografisch versiegeln

Jeder Nachweis wird per RSA-PSS-SHA256 signiert und blockchain-artig verkettet – jeder Eintrag bindet Inhalt, Zeitstempel und Vorgänger-Hash. Inhaltsänderung, Löschung oder Rückdatierung bricht die Kette und wird sofort sichtbar.

Versiegelung: kryptografische Hash-Kette der Nachweise in ReportAct

Unabhängig verifizieren

Jeder versiegelte Nachweis erhält eine öffentliche Verify-URL. Aufsicht, Auditor oder Geschäftspartner prüft kryptografisch – ohne ReportAct-Account, ohne Plattform-Zugriff. Vier Prüfpunkte: Inhalt, Ketten-Hash, Signatur, Vorgängerlink.

Öffentliche Verifikationsseite eines versiegelten Nachweises in ReportAct
Use-Cases nach Framework

Ein Use-Case pro Pflicht – nach Framework sortiert.

Jede Pflicht ist ein eigener Use-Case – die Engine dahinter zählt jede Kontrolle automatisch über alle gebuchten Use-Cases an. Neue Regulierung heißt ein neuer Use-Case, kein neues Werkzeug.

NIS2 · CIR 2024/2690
NIS2

Zehn Risikomanagement-Maßnahmen, 24/72/30-Meldekaskade, Nachweis der Leitungsverantwortung.

Mehr erfahren →
DORA · IKT-Risiko
DORA

IKT-Drittdienstleister-Register (ESMA ITS, XBRL-Export) und Major-Incident-Meldung mit 4-Stunden-Frist.

Mehr erfahren →
ISO/IEC 27001:2022
ISO 27001

Alle 93 Controls als SoA, Asset- und Risikoregister nach ISO 27005 – deckt rund 70 % von NIS2 mit ab.

Mehr erfahren →
EU AI Act · Annex IV
EU AI Act

KI-System-Register mit automatischer Risikokategorisierung (Annex III) und technischer Dokumentation (Annex IV) als versiegelte Evidenz.

Mehr erfahren →
GDPR · TOM Art. 32
GDPR

ROPA (Art. 30), DPIA (Art. 35) mit KI-Entwurf und öffentlicher DSAR-Posteingang – verknüpft mit ISO 27001.

Mehr erfahren →
SOC 2 · Trust Services Criteria
SOC 2

Alle neun CC1–CC9-Kategorien als Assessment, gecross-mapped mit NIS2 und ISO 27001 – Grundlage für Typ-II-Berichte.

Mehr erfahren →

Alle Fristen und Stichtage im Überblick →

Lieferkette

Lieferkettensicherheit, die sich beweisen lässt.

Ihre Lieferanten sind Ihr größtes Nachweisrisiko – und Ihre Kunden fragen längst danach. Ein Register bedient NIS2, DORA und ISO 27001 gleichzeitig.

Jeder Lieferant erfasst und eingestuft

Die KI stuft jeden Lieferanten als kritisch oder unkritisch ein – mit nachvollziehbarer Begründung, nie als Blackbox. Sie bestätigen, das System dokumentiert.

Klumpenrisiken auf einen Blick

Hängt zu viel an einem Anbieter oder einem Land? Berechnet aus Ihrem Register – nicht geschätzt – und als versiegelter Nachweis abgelegt.

Verträge automatisch geprüft

Die KI prüft Lieferantenverträge Klausel für Klausel gegen die Pflichten – mit Fundstelle und Zitat. Heute für DORA, weitere Regelwerke folgen.

Fragebögen statt E-Mail-Pingpong

Sicherheitsfragebögen je Lieferant versenden, Antworten kommen über ein Portal zurück – auch die Fragebögen Ihrer Kunden beantworten Sie aus demselben Bestand.

Angebunden an Ihre Systeme

ServiceNow, Microsoft Entra ID und AWS liefern Daten automatisch zu – Anbindungen für weitere Systeme wie SAP und Google sind in Arbeit.

In Entwicklung: die Lieferanten-Datenbank

Zertifikate, Regulierungspflichten und Eigentümerstruktur je Lieferant – mit proaktiver Info, wenn sich etwas ändert, und automatischer Neubewertung. Das ist die Richtung, in die wir bauen.

Warum ReportAct

Compliance, die sich beweisen lässt.

Beweis statt Behauptung – für jedes Regime, nicht nur für die Lieferkette.

Jeder Nachweis ist RSA-PSS-SHA256-signiert und blockchain-artig verkettet. Vier Integritätsprüfungen – Inhalt, Ketten-Hash, Signatur, Vorgängerlink – machen ihn öffentlich verifizierbar, ohne ReportAct vertrauen zu müssen.

Manipulationssicher & verifizierbar

RSA-PSS-SHA256-signiert, blockchain-artig verkettet. Vier Integritätsprüfungen: Inhalt, Ketten-Hash, Signatur, Vorgängerlink. Jeder Nachweis erhält eine öffentliche Verify-URL – kein Account nötig.

Mehr erfahren →

Evidenz-Schicht über bestehendem GRC

Über 25 Konnektoren plus REST-API und CSV-Import mit KI-Spalten-Mapping. ReportAct versiegelt, was Ihr bestehender Stack bereits pflegt – kein Rip-and-Replace.

Mehr erfahren →

Entwickelt in der EU

ReportAct wird in Österreich entwickelt und betrieben. EU-Datenhaltung ist verfügbar – die kryptografische Nachweiskette macht Inhalt und Zeitpunkt jedes Nachweises unabhängig von der Hosting-Umgebung verifizierbar.

Sofort starten

Ihr erster versiegelter Nachweis – noch heute.

In einem Gespräch von 30 Minuten zeigen wir Ihnen, was ReportAct für Ihr Regime leistet – NIS2, DORA, ISO 27001, GDPR oder SOC 2 – unverbindlich und auf Ihre Situation bezogen.