Auditsicher. Weniger Ausfälle. Weniger Aufwand.
Meridian Enterprise ist die vollständige DevSecOps-Plattform für Systemhäuser, MSPs und Enterprise-IT-Teams im DACH-Raum. 22 Module. 36 API-Endpoints. WORM-gesicherter Audit-Trail. NIS-2 Art. 21 vollständig abgedeckt.
Vier blockierende Gates. WORM-gesicherter Decision-Log. Approval-Workflow mit SoD-Enforcement. CAB-Management. ITSM-Sync. Alles auditierbar — ohne manuelle Protokolle.
POST /api/v1/rfcs/:id/approve → SoD-Check → Gate-4-Neuauswertung → APPROVED oder erneut BLOCKED → CAB-Meeting falls nötig → closeMeeting → ITSM-Sync.
Tier 1 (Deal-Blocker), Tier 2 (Retention-kritisch), Tier 3 (Differenzierungsmerkmale) — alle implementiert, getestet, dokumentiert.
NIS2UmsuCG in Kraft seit 5.12.2025. § 38 BSIG: GF-Haftung bis 10 Mio. EUR. Meridian deckt alle technisch adressierbaren Maßnahmen.
| Standard | Abdeckung | Was Meridian liefert |
|---|---|---|
NIS-2 / NIS2UmsuCG Directive (EU) 2022/2555 · DE seit 5.12.2025 |
lit. a,b,d,e,f,i,j | 3-Gate-Pipeline (lit. e), OPA-NIS-2-Rego, WORM-Decision-Log, NIS-2-Report (PDF+JSON), Art.23-Incident-Flow (24h/72h BSI), SBOM-Gate (lit. d), OIDC-MFA (lit. j), SoD-Enforcement (lit. e) |
ISO 27001:2022 Information Security Management |
A.8.25 · A.8.32 | Secure Development Lifecycle, Change Management RFC-Lifecycle, WORM-Logging, ISMS-Bootstrap (BookStack, 7 Bücher), NIS-2-Compliance-Buch |
ITIL v4 Change Enablement + CAB |
vollständig | Standard/Normal/Emergency Change, CAB-Management (Sitzungen, Protokoll, Notification), Change-Windows, Rollback-Validator, PIR-Automation (Incident-Korrelation, auto-Close) |
|
EU Cyber Resilience Act
Verordnung (EU) 2024/2847
Vulnerability Reporting: Sep. 2026 · CE-Marking: Dez. 2027 |
4 von 5 Punkte |
✓ CycloneDX 1.5 SBOM (transitiv, Lizenzen, purl, WORM-gesichert) ·
✓ VDP-Nachweis via Override-Log ·
✓ ENISA 24h-Reporting (Art. 14, CRA_ENABLED=true) ·
✓ Secure SDLC-Dokumentation (RFC-Audit-Trail) ·
⚠ DoC-Template vorhanden — rechtliche Unterzeichnung durch Hersteller erforderlich
|
BSI IT-Grundschutz Standard 200-2 · CON.8 |
CON.8 · DER.2 | CON.8.A5 Sicherer Entwicklungsprozess, CON.8.A8 Audit-Trail, ORP.4 OIDC/RBAC, DER.2.1 Incident Management |
SOC 2 Type II AICPA Trust Services |
CC8.1 · CC7.2 | CC8.1 Change Management (RFC-Lifecycle, WORM), CC7.2 Security Monitoring (SLA-Alerting), forensischer Audit-Trail-Export (signiert) |
Typische Szenarien aus dem DACH-Markt — 300 bis 10.000 Seats.
Jeder Mandant verlangt auditierbare Änderungsnachweise. Bisherig: manuelle Change-Tickets, keine gemeinsame Plattform. Beim ersten BSI-Audit fehlen 40 % der Nachweise.
BSI-Ex-ante-Aufsicht. OT-Changes müssen Vier-Augen + Change-Windows einhalten. Bisherig: Excel-Sheet, E-Mail-CAB — kein auditfähiger Nachweis. BSI-Prüfung in 6 Monaten.
NIS-2 + EU CRA verlangen SBOM und Secure SDLC. Patientendaten dürfen nicht in Cloud-LLMs fließen. PIR nach jedem Change verpflichtend (Qualitätssicherung Medizinprodukte).
Semgrep, SonarQube, GHAS — alle melden. Keiner blockiert. Keiner hat CAB, ITSM-Sync oder WORM-Audit.
| Merkmal | Meridian Enterprise | Semgrep | GitHub GHAS | SonarQube | Snyk |
|---|---|---|---|---|---|
| Hard Gate (blockiert Deploy) | ✓ | — | — | — | — |
| WORM-gesicherter Decision-Log | ✓ | — | — | — | — |
| NIS-2 Art. 21 lit. e Nachweis | ✓ OSS-Kern | — | — | — | — |
| Policy-as-Code (OPA/Rego) | ● Enterprise | — | — | — | — |
| ITIL v4 Change Management | ● Enterprise | — | — | — | — |
| CAB-Management | ● Enterprise | — | — | — | — |
| ITSM-Integration (TOPdesk/Jira) | ● Enterprise | — | — | — | — |
| OIDC/SSO (Azure AD, Keycloak) | ● Enterprise | — | ✓ | begrenzt | — |
| SoD-Enforcement (4 Regeln) | ● Enterprise | — | — | — | — |
| SBOM-Gate (EU CRA) | ● Enterprise | — | teilweise | — | ✓ |
| PIR-Automation + Incident-Korrelation | ● Enterprise | — | — | — | — |
| Multi-Tenant (MSP) | ● Enterprise | — | — | begrenzt | — |
| LLM-Review (lokal, kein Cloud) | ✓ | — | — | — | — |
| Air-Gap / vollständig Self-Hosted | ✓ | — | — | ✓ | teilweise |
| Rate-Limiting (OpenAPI-konform) | ✓ | — | — | — | — |
| Lizenz Self-Hosted | Apache-2.0 / Proprietary | $23/Dev/Mo | $49/Dev/Mo | $150/Dev/Mo | $25/Dev/Mo |
Vulnerability Reporting an ENISA wird Pflicht. Meridian Enterprise automatisiert den gesamten Prozess: SBOM-Generierung, CVE-Erkennung, 24h-Meldung.
Vollständige Abhängigkeits-Transparenz: direkte + transitive Dependencies, SPDX-Lizenzen, purl für Vulnerability-Matching. Automatisch nach jedem APPROVED-RFC, WORM-gesichert.
Bei aktiv ausgenutzter Schwachstelle (CVE in CRITICAL-RFC): automatischer ENISA-Incident mit vorausgefülltem Template und 24h-Countdown. Kein manueller Prozess nötig.
DoC-Template im ISMS-Buch (BookStack). Verweist auf: SBOM als Transparency-Nachweis, RFC-Audit-Trail als Secure-SDLC-Nachweis, Override-Log als VDP-Nachweis. Unterzeichnung durch Hersteller erforderlich.
22 Module. 161 Tests. Alle Tier-1/2/3-Features implementiert. Kein Advisory-Report, der ignoriert wird — Meridian blockt, dokumentiert und berichtet automatisch.
Open-Source-Kern (Apache-2.0) — kostenlos, kein Account nötig.
oss.kurvenschule.cloud ↗Für Systemhäuser, MSPs und Enterprise-IT-Teams (300–10.000 Seats) im DACH-Raum. Self-hosted Deployment, Support-SLA, Onboarding. Kontaktmöglichkeit folgt in Kürze.
Managed Hosting, DACH-Region, DSGVO-konform. In Kürze verfügbar.