Compliance als Code, nach Regulierungsrahmen zugeordnet.
OPA/Rego-Policies aus mehreren permissiv lizenzierten Quellen aggregiert, dedupliziert, auf der echten OPA-Engine validiert, dann nach Framework zugeordnet (CIS, NIST, ISO 27001, SOC 2, PCI-DSS, NIS2, DORA, EU AI Act). Sie starten nicht mit 2.590 losen Regeln: Sie laden das Bundle für den Rahmen, den Sie nachweisen müssen.
31 Bundles, ein Rahmenwerk nach dem anderen.
~555 Policies mit Bezug zu EU-Pflichten. Die NIS2- und DORA-Abdeckung wird über einen regulatorischen Crosswalk (ENISA-Tabelle, CC BY 4.0, im Pack enthalten) aus Ihren ISO-27001-/NIST-/CIS-Kontrollen abgeleitet, nachverfolgbare Audit-Evidenz, keine Zertifizierung. Direkt und abgeleitet bleiben getrennt.
Operative Resilienz und Zahlung in einem Feed: DORA, PCI-DSS und SOC 2. Für Banken, Versicherer, Fintechs und ihre Dienstleister.
Die PCI-DSS-zugeordneten Policies zum Nachweis der Compliance Ihrer Zahlungsumgebungen, Verschlüsselung, Segmentierung, Protokollierung, Zugriff.
Die breiteste Abdeckung im Pack: CIS-Kontrollen für AWS, Azure, GCP, Kubernetes und Docker. Die meistgefragte Härtungs-Baseline.
Alle Policies für Terraform-IaC, in der CI/CD vor dem apply ausführen, um eine Fehlkonfiguration zu blockieren, bevor sie die Cloud erreicht.
Kubernetes-Admission- und Konfigurations-Policies, an Gatekeeper/Conftest anbinden, um ein nicht konformes Manifest bei der Admission abzulehnen.
Policies aus mehreren permissiv lizenzierten Open-Source-Repos aggregiert (Apache-2.0), nach Inhalt dedupliziert, auf der echten OPA-Engine validiert (opa check, je Rego-Dialekt) und in mapping.json nach Framework und Plattform indexiert. Herkunft (Commits) für die Lizenz-Nachverfolgbarkeit erhalten.
Kuratierung + Mapping, nicht Rohmaterial.
Mehrere permissiv lizenzierte Open-Source-Repos (Apache-2.0) aggregiert, nach Inhalt dedupliziert, eine kohärente Bibliothek, nicht sich überschneidende Listen.
Jede Auslieferung durchläuft `opa check` auf der Engine, Policies, die nicht kompilieren, werden entfernt.
Jede Policy nach Framework indexiert (CIS, NIST, ISO 27001, SOC 2, PCI-DSS, NIS2, DORA, EU AI Act) in mapping.json. Das Mapping, das es nirgends kostenlos gibt, der eigentliche Burggraben.
29 ladefertige Bundles: nach nachzuweisendem Rahmen und nach IaC-Plattform (Terraform, Kubernetes, CloudFormation, Ansible).
Der Feed ist signiert; Sie prüfen die Integrität vor jeder Ausführung.
Nur permissive Quellen (Apache-2.0), Herkunft und Namensnennung erhalten. Die Kompilierung und das Mapping bleiben der proprietäre Wert von ThreatClaw.
Wie nutze ich es?
Das Pack liefert einen `policies/`-Ordner (das kuratierte Set), einen `bundles/`-Ordner (nach Framework und Plattform) und eine `mapping.json`. Laden Sie sie mit OPA oder Conftest, in der CI/CD vor `terraform apply`, bei der Kubernetes-Admission (Gatekeeper) oder in Ihren Pipelines. Jedes Bundle ist die Policy-Liste eines Rahmens.
Wie decken Sie NIS2 und DORA ab?
NIS2 und DORA definieren keine technischen Low-Level-Kontrollen, sie verweisen auf ISO 27001 und NIST. Das Pack wendet einen regulatorischen Crosswalk an, basierend auf der ENISA-Zuordnungstabelle (CC BY 4.0, im Pack enthalten) und NIST-OLIR-Referenzen, der die NIS2-/DORA-Relevanz einer Policy aus den bereits umgesetzten ISO-27001-/NIST-/CIS-Kontrollen ableitet. Ergebnis: ~555 Policies mit Bezug zu EU-Pflichten statt einer Handvoll explizit zugeordneter. Diese abgeleiteten Zuordnungen sind klar gekennzeichnet, von den direkten getrennt, jeweils mit der Herkunft ihrer Ableitung: Audit-Evidenz, keine Zertifizierung.
Warum zahlen, wenn OPA und die Policies kostenlos sind?
Sie zahlen nicht für die Policies, Sie zahlen dafür, 2.590 Regeln nicht aggregieren, deduplizieren, testen und vor allem 16 Rahmenwerken zuordnen zu müssen. Das Compliance-Mapping (mapping.json), bei jeder Auslieferung neu getestet, gibt es nirgends kostenlos: Es macht aus einem Haufen Rego einen Nachweis pro Rahmen, bereit für ein Audit.
Welche Lizenzen, und darf ich weiterverkaufen / MSSP?
Nur permissiv (Apache-2.0) lizenzierte Quellen. Die Policies bleiben unter Apache-2.0: mit Namensnennung weitergebbar (Herkunft und Lizenzen bleiben im Pack erhalten). Die Kompilierung, das Compliance-Mapping (mapping.json) und die Bundles sind hingegen der proprietäre Wert von ThreatClaw. Für MSSP-Nutzung oder den Weiterverkauf des Mappings sprechen Sie uns an.
Bereit, Ihre Compliance nachzuweisen?
Jahresabo. Sofort-Schlüssel. Jederzeit kündbar.