Compliance als Code, nach Regulierungsrahmen zugeordnet.

OPA/Rego-Policies aus mehreren permissiv lizenzierten Quellen aggregiert, dedupliziert, auf der echten OPA-Engine validiert, dann nach Framework zugeordnet (CIS, NIST, ISO 27001, SOC 2, PCI-DSS, NIS2, DORA, EU AI Act). Sie starten nicht mit 2.590 losen Regeln: Sie laden das Bundle für den Rahmen, den Sie nachweisen müssen.

2 590+
OPA-validierte Policies
16
zugeordnete Frameworks
18
IaC-Plattformen
Ed25519
signiert, engine-getestet

31 Bundles, ein Rahmenwerk nach dem anderen.

EU compliance

~555 Policies mit Bezug zu EU-Pflichten. Die NIS2- und DORA-Abdeckung wird über einen regulatorischen Crosswalk (ENISA-Tabelle, CC BY 4.0, im Pack enthalten) aus Ihren ISO-27001-/NIST-/CIS-Kontrollen abgeleitet, nachverfolgbare Audit-Evidenz, keine Zertifizierung. Direkt und abgeleitet bleiben getrennt.

Financial services

Operative Resilienz und Zahlung in einem Feed: DORA, PCI-DSS und SOC 2. Für Banken, Versicherer, Fintechs und ihre Dienstleister.

PCI-DSS

Die PCI-DSS-zugeordneten Policies zum Nachweis der Compliance Ihrer Zahlungsumgebungen, Verschlüsselung, Segmentierung, Protokollierung, Zugriff.

CIS Benchmarks

Die breiteste Abdeckung im Pack: CIS-Kontrollen für AWS, Azure, GCP, Kubernetes und Docker. Die meistgefragte Härtungs-Baseline.

Terraform

Alle Policies für Terraform-IaC, in der CI/CD vor dem apply ausführen, um eine Fehlkonfiguration zu blockieren, bevor sie die Cloud erreicht.

Kubernetes

Kubernetes-Admission- und Konfigurations-Policies, an Gatekeeper/Conftest anbinden, um ein nicht konformes Manifest bei der Admission abzulehnen.

Policies aus mehreren permissiv lizenzierten Open-Source-Repos aggregiert (Apache-2.0), nach Inhalt dedupliziert, auf der echten OPA-Engine validiert (opa check, je Rego-Dialekt) und in mapping.json nach Framework und Plattform indexiert. Herkunft (Commits) für die Lizenz-Nachverfolgbarkeit erhalten.

Vollständige Abdeckung ansehen

Kuratierung + Mapping, nicht Rohmaterial.

01
Multi-Source, dedupliziert

Mehrere permissiv lizenzierte Open-Source-Repos (Apache-2.0) aggregiert, nach Inhalt dedupliziert, eine kohärente Bibliothek, nicht sich überschneidende Listen.

02
Auf echtem OPA validiert

Jede Auslieferung durchläuft `opa check` auf der Engine, Policies, die nicht kompilieren, werden entfernt.

03
Nach Regulierungsrahmen zugeordnet

Jede Policy nach Framework indexiert (CIS, NIST, ISO 27001, SOC 2, PCI-DSS, NIS2, DORA, EU AI Act) in mapping.json. Das Mapping, das es nirgends kostenlos gibt, der eigentliche Burggraben.

04
Bundles nach Framework & Plattform

29 ladefertige Bundles: nach nachzuweisendem Rahmen und nach IaC-Plattform (Terraform, Kubernetes, CloudFormation, Ansible).

05
Ed25519-signiert

Der Feed ist signiert; Sie prüfen die Integrität vor jeder Ausführung.

06
Apache-2.0-Lizenzen nachverfolgt

Nur permissive Quellen (Apache-2.0), Herkunft und Namensnennung erhalten. Die Kompilierung und das Mapping bleiben der proprietäre Wert von ThreatClaw.

Wie nutze ich es?

Das Pack liefert einen `policies/`-Ordner (das kuratierte Set), einen `bundles/`-Ordner (nach Framework und Plattform) und eine `mapping.json`. Laden Sie sie mit OPA oder Conftest, in der CI/CD vor `terraform apply`, bei der Kubernetes-Admission (Gatekeeper) oder in Ihren Pipelines. Jedes Bundle ist die Policy-Liste eines Rahmens.

Wie decken Sie NIS2 und DORA ab?

NIS2 und DORA definieren keine technischen Low-Level-Kontrollen, sie verweisen auf ISO 27001 und NIST. Das Pack wendet einen regulatorischen Crosswalk an, basierend auf der ENISA-Zuordnungstabelle (CC BY 4.0, im Pack enthalten) und NIST-OLIR-Referenzen, der die NIS2-/DORA-Relevanz einer Policy aus den bereits umgesetzten ISO-27001-/NIST-/CIS-Kontrollen ableitet. Ergebnis: ~555 Policies mit Bezug zu EU-Pflichten statt einer Handvoll explizit zugeordneter. Diese abgeleiteten Zuordnungen sind klar gekennzeichnet, von den direkten getrennt, jeweils mit der Herkunft ihrer Ableitung: Audit-Evidenz, keine Zertifizierung.

Warum zahlen, wenn OPA und die Policies kostenlos sind?

Sie zahlen nicht für die Policies, Sie zahlen dafür, 2.590 Regeln nicht aggregieren, deduplizieren, testen und vor allem 16 Rahmenwerken zuordnen zu müssen. Das Compliance-Mapping (mapping.json), bei jeder Auslieferung neu getestet, gibt es nirgends kostenlos: Es macht aus einem Haufen Rego einen Nachweis pro Rahmen, bereit für ein Audit.

Welche Lizenzen, und darf ich weiterverkaufen / MSSP?

Nur permissiv (Apache-2.0) lizenzierte Quellen. Die Policies bleiben unter Apache-2.0: mit Namensnennung weitergebbar (Herkunft und Lizenzen bleiben im Pack erhalten). Die Kompilierung, das Compliance-Mapping (mapping.json) und die Bundles sind hingegen der proprietäre Wert von ThreatClaw. Für MSSP-Nutzung oder den Weiterverkauf des Mappings sprechen Sie uns an.

Bereit, Ihre Compliance nachzuweisen?

Jahresabo. Sofort-Schlüssel. Jederzeit kündbar.

349 € / Monat, jährlich abgerechnet 4.188 € zzgl. MwSt.
Testen vor dem Kauf: kostenloses Demo-Paket

Eine Auswahl unserer eigenen Regeln über alle Engines, die wir betreiben (Sigma, YARA, osquery, Velociraptor, Falco, Netzwerk, Policy), jede Erkennung mit ihrem Investigation-Playbook im Standard CACAO 2.0, in Ihr SOAR importierbar. Die Sigma-Regeln sind bereits für 6 SIEMs konvertiert: Splunk, Sentinel, Elastic, QRadar, CrowdStrike und Panther. Ein NIS2-Compliance-Abdeckungsmuster ist enthalten. Ohne KI erzeugt.

Demo-Paket herunterladen .zip

Was dieses Pack nicht abdeckt

Was wir nicht abdecken, sagen wir Ihnen

Niemand erkennt 100%, und ein Feed, der das behauptet, verheizt Ihren Analysten. Was auf der echten Engine nicht kompiliert oder auf sauberem Korpus rauscht, erreicht das Pack nie. Was eine Regel nicht sehen kann, zeigen wir als Lücke, statt es zu übertünchen. Und standardmäßig beobachtet und schlägt der Agent vor, er handelt erst nach menschlicher Freigabe (Human-in-the-Loop). Sie kaufen Signal, nicht Volumen.

Erkennung, die vor dem Auditor standhält

Die Frage lautet nicht mehr nur „erkenne ich?“, sondern „kann ich es beweisen?“. Jedes Abo enthält die Compliance-Schicht, ohne Aufpreis.

Design-Abdeckung, keine Zertifizierung und keine Echtzeitmessung: Sie belegt, dass der Katalog die Anforderung adressiert, Ihr CISO validiert die Compliance.