NIS-2-ready · ITIL v4 · DACH · Air-gap · OIDC/SSO

Das Change Gate,
das wirklich
blockiert.

Auditsicher. Weniger Ausfälle. Weniger Aufwand.

Meridian Enterprise ist die vollständige DevSecOps-Plattform für Systemhäuser, MSPs und Enterprise-IT-Teams im DACH-Raum. 22 Module. 36 API-Endpoints. WORM-gesicherter Audit-Trail. NIS-2 Art. 21 vollständig abgedeckt.

4+
Gate-Ebenen
22
Enterprise-Module
161
Tests grün
0
Advisory-Reports
meridian-gate — RFC-4A7B2F91
$git push origin main
Gate 1 — Pattern Scan (score: 4/20)
Gate 2 — AST Architecture (16 rules, 0 violations)
Gate 3 — LLM Review (LOW / 0.91)
Gate 4 — OPA/NIS-2 (nis2_change_control)
→ CRITICAL: dual approval required
→ approvers: [k.mueller, j.schmidt] ✓
Gate 4 — AUTHORIZED (SoD: OK)
RFC-4A7B2F91 — APPROVED
worm: sha256:a4f8... · 2026-06-03T14:22:01Z
nis2: art21.e ✓ · sbom: CycloneDX · pir: pending
rate-limit: 42/60 req remaining
$
22
Enterprise-Module
36
API-Endpoints (OpenAPI 3.1)
100%
NIS-2 Art. 21 lit. e
161
Tests grün
0
Advisory-Reports
01 / Plattform

Kein Deploy
ohne Freigabe.

Vier blockierende Gates. WORM-gesicherter Decision-Log. Approval-Workflow mit SoD-Enforcement. CAB-Management. ITSM-Sync. Alles auditierbar — ohne manuelle Protokolle.

Gate 1
OSS
Risk Assessment
Pattern-Scan: 26 Risiko-Muster, 14 Secret-Patterns, 10 Vuln-Patterns. Score ≥ 20 → BLOCKED.
BLOCKING
Gate 2
OSS
AST Architecture Check
16 Regeln via Tree-Sitter + Opengrep. Cross-Tenant-Joins, JWT-Decode, Schema-Erase — Violation → BLOCKED.
BLOCKING
Gate 3
OSS
LLM Review (1st + 2nd Pass)
Lokales Ollama-Modell oder Cloud-Fallback. Divergenz-Check 2nd Pass. HIGH/CRITICAL → BLOCKED.
BLOCKING
Gate 4
Enterprise
Policy Authorization (OPA/Rego)
NIS-2-Rego-Bibliothek: Change-Windows, Vier-Augen (SoD-geprüft), KRITIS-Flag, Blast-Radius. Entscheidung WORM-signiert.
BLOCKING
Decision-Log → WORM (NIS-2 Art. 21 lit. e+f)
audit-logs-locked/decisions/RFC-*.json
{
"rfc_id": "RFC-4A7B2F91",
"decision": "APPROVED",
"rule": "nis2.four_eyes",
"approvers": ["k.mueller","j.schmidt"],
"sod_check": "PASS",
"integrity": "sha256:a4f8e2c1..."
}
Approval + CAB-Workflow
RFC BLOCKED → Notification (E-Mail/Slack/Teams) → Approver prüft → POST /api/v1/rfcs/:id/approve → SoD-Check → Gate-4-Neuauswertung → APPROVED oder erneut BLOCKED → CAB-Meeting falls nötig → closeMeeting → ITSM-Sync.
02 / Features

22 Module.
Vollständig integriert.

Tier 1 (Deal-Blocker), Tier 2 (Retention-kritisch), Tier 3 (Differenzierungsmerkmale) — alle implementiert, getestet, dokumentiert.

Tier 1 — Betriebsnotwendig
  • Notification SystemE-Mail (SMTP), Slack, MS Teams — 4 Event-Typen, Art.23-Cron
  • Multi-Tenant PolicyPer-Tenant policy_config + OPA-Namespace-Push, isoliert
  • Approval-WorkflowSoD-Enforcement, RFC-Queue, Gate-4-Neuauswertung, Notification
  • Scheduled ChangesDaemon, Queue, Cancel, ready_for_push, ITSM-Sync
  • OIDC/SSOAzure AD, Keycloak, Zitadel — Session, MFA-Enforcement, Rollen-Mapping
Tier 2 — Retention-kritisch
  • CAB-ManagementSitzungen, RFC-Queue, Entscheidungsprotokoll, Post-CAB-Notification
  • ITSM-IntegrationTOPdesk + Jira SM bidirektional — RFC→Ticket, Status-Sync
  • PIR-AutomationErinnerung (4h), Incident-Korrelation, auto-Close (72h)
  • OpenAPI 3.1 Spec1193 Zeilen, Rate-Limiting, Webhooks, Idempotency, Error-Schema
  • SLA-AlertingP1–P4-Breach-Detection, RFC-Approval-SLA, Notification
Tier 3 — Differenzierend
  • Delegation of AuthorityZeitbegrenzte Rollendelegation, Substitution, Audit-Trail
  • Risk IntelligenceOverride-Feedback-Loop, Repo-Risikoprofil, Score-Kalibrierung
  • Change-Kalender-APIKonflikte, Freezes, Scheduled-Changes in einem View
  • Signed PDF-ExportSHA-256-Timestamp, auditierbar, Auditor-akzeptabel
  • SoD-Enforcement4 Regeln: no_self_approval, no_override_approver, no_duplicate, cab_chair
Security — eingebaut, nicht nachgerüstet
🔒
Rate-Limiting
X-RateLimit-* Headers, 429 Retry-After
🛡️
CSRF-Schutz
OIDC State-Cookie Validierung
⚖️
SoD fail-closed
Parse-Fehler → BLOCKED (nie skip)
🔑
MFA-Enforcement
OIDC-seitig, konfigurierbar
📦
WORM-Audit-Trail
Manipulationssicher, SHA-256-signiert
🔐
PII-Tokenisierung
Vor LLM-Calls, DSGVO Art. 25
03 / Standards

NIS-2, ISO 27001, ITIL v4, EU CRA —
eingebaut, nicht nachgerüstet.

NIS2UmsuCG in Kraft seit 5.12.2025. § 38 BSIG: GF-Haftung bis 10 Mio. EUR. Meridian deckt alle technisch adressierbaren Maßnahmen.

StandardAbdeckungWas Meridian liefert
NIS-2 / NIS2UmsuCG
Directive (EU) 2022/2555 · DE seit 5.12.2025
lit. a,b,d,e,f,i,j 3-Gate-Pipeline (lit. e), OPA-NIS-2-Rego, WORM-Decision-Log, NIS-2-Report (PDF+JSON), Art.23-Incident-Flow (24h/72h BSI), SBOM-Gate (lit. d), OIDC-MFA (lit. j), SoD-Enforcement (lit. e)
ISO 27001:2022
Information Security Management
A.8.25 · A.8.32 Secure Development Lifecycle, Change Management RFC-Lifecycle, WORM-Logging, ISMS-Bootstrap (BookStack, 7 Bücher), NIS-2-Compliance-Buch
ITIL v4
Change Enablement + CAB
vollständig Standard/Normal/Emergency Change, CAB-Management (Sitzungen, Protokoll, Notification), Change-Windows, Rollback-Validator, PIR-Automation (Incident-Korrelation, auto-Close)
EU Cyber Resilience Act
Verordnung (EU) 2024/2847
Vulnerability Reporting: Sep. 2026 · CE-Marking: Dez. 2027
4 von 5 Punkte ✓ CycloneDX 1.5 SBOM (transitiv, Lizenzen, purl, WORM-gesichert) · ✓ VDP-Nachweis via Override-Log · ✓ ENISA 24h-Reporting (Art. 14, CRA_ENABLED=true) · ✓ Secure SDLC-Dokumentation (RFC-Audit-Trail) · ⚠ DoC-Template vorhanden — rechtliche Unterzeichnung durch Hersteller erforderlich
BSI IT-Grundschutz
Standard 200-2 · CON.8
CON.8 · DER.2 CON.8.A5 Sicherer Entwicklungsprozess, CON.8.A8 Audit-Trail, ORP.4 OIDC/RBAC, DER.2.1 Incident Management
SOC 2 Type II
AICPA Trust Services
CC8.1 · CC7.2 CC8.1 Change Management (RFC-Lifecycle, WORM), CC7.2 Security Monitoring (SLA-Alerting), forensischer Audit-Trail-Export (signiert)
04 / Use Cases

Drei Teams.
Eine Plattform.

Typische Szenarien aus dem DACH-Markt — 300 bis 10.000 Seats.

01
MSP · Systemhaus DACH
IT-Systemhaus mit 40 NIS-2-betroffenen Mandanten
~600 Seats · Managed Services für KMU und Behörden

Jeder Mandant verlangt auditierbare Änderungsnachweise. Bisherig: manuelle Change-Tickets, keine gemeinsame Plattform. Beim ersten BSI-Audit fehlen 40 % der Nachweise.

devops-gateitil-changecabitsm-adapteridentityreportingnotifier
Multi-Tenant isoliert, per-Tenant-Policy, NIS-2-Report auf API-Abruf, ITSM-Sync zu TOPdesk. Nachweis-Quote: 100 %.
02
Fertigungsindustrie · KRITIS
Maschinenbau-Konzern mit OT-Umgebung
~3.500 Seats · NIS-2 Wesentliche Einrichtung

BSI-Ex-ante-Aufsicht. OT-Changes müssen Vier-Augen + Change-Windows einhalten. Bisherig: Excel-Sheet, E-Mail-CAB — kein auditfähiger Nachweis. BSI-Prüfung in 6 Monaten.

policy-enginecabcmdb-graphsod-enforcementdelegationsla-alerting
KRITIS-Flag → auto Vier-Augen via OPA. CAB-Meeting-Protokoll für BSI. Blast-Radius via CMDB verhindert OT-Changes zu Produktionszeiten. BSI-Prüfung bestanden.
03
Healthcare IT · Air-Gap
Klinikverbund mit Medizinsoftware-Eigenentwicklung
~1.200 Seats · NIS-2 Wesentliche Einrichtung (Gesundheit)

NIS-2 + EU CRA verlangen SBOM und Secure SDLC. Patientendaten dürfen nicht in Cloud-LLMs fließen. PIR nach jedem Change verpflichtend (Qualitätssicherung Medizinprodukte).

devops-gateprivacy-filtersbom-gatepirincident-mgmtpdf-export
Air-Gap: nur lokale Ollama-Modelle. PII-Tokenisierung vor LLM. SBOM für EU CRA. PIR-Automation mit Incident-Korrelation. Signed PDF für Auditoren. Compliant ohne Datenschutzkompromiss.
05 / Vergleich

Advisory ist kein
Compliance-Nachweis.

Semgrep, SonarQube, GHAS — alle melden. Keiner blockiert. Keiner hat CAB, ITSM-Sync oder WORM-Audit.

MerkmalMeridian EnterpriseSemgrepGitHub GHASSonarQubeSnyk
Hard Gate (blockiert Deploy)
WORM-gesicherter Decision-Log
NIS-2 Art. 21 lit. e Nachweis✓ OSS-Kern
Policy-as-Code (OPA/Rego)● Enterprise
ITIL v4 Change Management● Enterprise
CAB-Management● Enterprise
ITSM-Integration (TOPdesk/Jira)● Enterprise
OIDC/SSO (Azure AD, Keycloak)● Enterprisebegrenzt
SoD-Enforcement (4 Regeln)● Enterprise
SBOM-Gate (EU CRA)● Enterpriseteilweise
PIR-Automation + Incident-Korrelation● Enterprise
Multi-Tenant (MSP)● Enterprisebegrenzt
LLM-Review (lokal, kein Cloud)
Air-Gap / vollständig Self-Hostedteilweise
Rate-Limiting (OpenAPI-konform)
Lizenz Self-HostedApache-2.0 / Proprietary$23/Dev/Mo$49/Dev/Mo$150/Dev/Mo$25/Dev/Mo
06 / EU CRA

EU Cyber Resilience Act —
bereit für September 2026.

Vulnerability Reporting an ENISA wird Pflicht. Meridian Enterprise automatisiert den gesamten Prozess: SBOM-Generierung, CVE-Erkennung, 24h-Meldung.

Art. 13 — Transparenz
CycloneDX 1.5 SBOM

Vollständige Abhängigkeits-Transparenz: direkte + transitive Dependencies, SPDX-Lizenzen, purl für Vulnerability-Matching. Automatisch nach jedem APPROVED-RFC, WORM-gesichert.

SBOM_ENABLED=true
Art. 14 — Meldepflicht (ab Sep. 2026)
ENISA 24h-Reporting

Bei aktiv ausgenutzter Schwachstelle (CVE in CRITICAL-RFC): automatischer ENISA-Incident mit vorausgefülltem Template und 24h-Countdown. Kein manueller Prozess nötig.

CRA_ENABLED=true
Art. 13 — Declaration of Conformity
DoC-Template + Nachweis-Pack

DoC-Template im ISMS-Buch (BookStack). Verweist auf: SBOM als Transparency-Nachweis, RFC-Audit-Trail als Secure-SDLC-Nachweis, Override-Log als VDP-Nachweis. Unterzeichnung durch Hersteller erforderlich.

Dez. 2027 CE-Marking
Hinweis zur DoC: Die Declaration of Conformity muss rechtlich durch den Hersteller des Produkts unterzeichnet werden — Meridian liefert die technischen Nachweise (SBOM, Audit-Trail, VDP), nicht die rechtliche Erklärung selbst. Dazu empfehlen wir einen auf IT-Recht spezialisierten Anwalt.

NIS-2-Nachweis
auf Knopfdruck.

22 Module. 161 Tests. Alle Tier-1/2/3-Features implementiert. Kein Advisory-Report, der ignoriert wird — Meridian blockt, dokumentiert und berichtet automatisch.

Open-Source-Kern (Apache-2.0) — kostenlos, kein Account nötig.

oss.kurvenschule.cloud ↗
Enterprise — Self-hosted

Für Systemhäuser, MSPs und Enterprise-IT-Teams (300–10.000 Seats) im DACH-Raum. Self-hosted Deployment, Support-SLA, Onboarding. Kontaktmöglichkeit folgt in Kürze.

Cloud — Waitlist

Managed Hosting, DACH-Region, DSGVO-konform. In Kürze verfügbar.