Warum nis2scan
Es gibt viele Cloud-Scanner. Dieser beantwortet eine andere Frage.
Die meisten Werkzeuge sagen Ihnen, was in Ihrer Cloud falsch konfiguriert ist. nis2scan beantwortet die Frage, die im Audit zählt: Hält Ihr Nachweis gegenüber §30 BSIG stand?
Rechtsgrundlage in jedem Befund
Jeder Befund zitiert die konkrete Pflicht aus §30 Abs. 2 BSIG im Wortlaut und nennt den passenden ISO-27001:2022-Control. Das ist die Sprache, die Auditoren und Geschäftsleitung verstehen.
Positivnachweise statt nur Mängelliste
Auch was in Ordnung ist, wird dokumentiert, mit maschinenlesbarer Evidenz. Ein Audit braucht Nachweise für das Erfüllte, nicht nur eine Liste des Fehlenden.
Prüfgrenzen stehen im Report
Jeder Check dokumentiert, was er prinzipiell nicht sehen kann. Der Report behauptet nie mehr, als geprüft wurde. Für alles Nicht-Scanbare gibt es die Attestierungs-Checkliste.
Dokumentierte Ausnahmen
False Positives und akzeptierte Risiken lassen sich mit Vermerk und Ablaufdatum als Ausnahme dokumentieren. Der Befund bleibt sichtbar, die Risikoentscheidung wird nachweisbar. Kein stilles Wegfiltern.
Strikt read-only
nis2scan liest nur. Der Permissions-Generator erzeugt die minimal nötigen Leserechte für AWS, Azure und GCP. Ihre Daten verlassen Ihr Haus nicht, denn der Scan läuft bei Ihnen.
Offener Code, offenes Rechts-Review
Apache 2.0, Quellcode auf GitHub. Jede rechtlich formulierende Aussage durchläuft ein dokumentiertes Vier-Augen-Review, dessen Protokoll öffentlich im Repository liegt.
Im Zweifel niemals „bestanden"
Ein Compliance-Scanner kann auf zwei Arten irren. Er meldet einen Mangel, der keiner ist: ärgerlich, aber korrigierbar. Oder er attestiert Konformität, die nicht belegt ist: Für ein Audit-Werkzeug ist das der schlimmste Fehler, denn ein falscher Positivnachweis untergräbt das Vertrauen in alle Ihre Nachweise.
nis2scan zieht daraus eine harte Konsequenz: Wenn eine API einen Fehler liefert, eine Berechtigung fehlt oder eine Antwort mehrdeutig ist, sagt das Tool nicht „konform", sondern weist den Fehler offen im Report aus. Ein Positivnachweis entsteht nur aus einer belastbaren, dokumentierten API-Antwort. Und bei jedem Release beweisen Integrationstests gegen echte Cloud-Umgebungen mit absichtlich eingebauten Lücken, dass Mängel wirklich gefunden und Konformität wirklich erkannt wird.
Ehrliche Antworten auf berechtigte Fragen
Was, wenn es das Projekt morgen nicht mehr gibt?
Der Code ist Open Source (Apache 2.0) und läuft vollständig bei Ihnen. Es gibt keinen Server von uns, den Sie brauchen, und keinen Lock-in. Was Sie heute installieren, funktioniert auch dann noch.
Ist das Rechts-Mapping belastbar?
Jede Zuordnung von Check zu Gesetzestext hat ein dokumentiertes Vier-Augen-Review durchlaufen; das Protokoll ist im Repository einsehbar. Trotzdem gilt: nis2scan ist keine Rechtsberatung und kein Zertifikat, sondern die technische Nachweis-Ebene darunter. Die Bewertung durch Auditor oder Aufsicht nimmt es nicht vorweg.
Warum sollten wir einem Tool Zugriff auf unsere Cloud geben?
Der Zugriff ist strikt lesend und minimal: Der Permissions-Generator erzeugt genau die Leserechte, die die Checks brauchen, nachvollziehbar Zeile für Zeile. Der Quellcode ist offen und auditierbar. Es gibt keinen Rückkanal zu uns.
Unsere Welt ist Microsoft 365, nicht AWS.
Der Fokus liegt auf AWS und Azure; GCP-Checks sind im gleichen Umfang enthalten und ebenso rechtsgeprüft. Eine Unterstützung für Microsoft 365 (Exchange Online, SharePoint, Teams) ist in Vorbereitung. Was das Tool nicht prüfen kann, deckt die Attestierungs-Checkliste dokumentarisch ab.
Andere Scanner sind auch kostenlos.
nis2scan ebenfalls, alle Checks und alle Provider. Der Unterschied liegt nicht im Preis, sondern im Rechtsbezug: deutsche Gesetzeszitate, Positivnachweise, Prüfgrenzen und ein auditfähiger Report. Das leistet nach unserem Wissen kein anderes freies Werkzeug.