Code-Governance- und Compliance-Plattform

Quellcode bleibt im Haus. Compliance läuft jeden Tag automatisch.

ForgeHelm liest Ihren Code, gleicht ihn mit 31 Frameworks ab – ISO 27001, SOC 2, GDPR, PCI-DSS und weitere –, zeigt, wo er nicht konform ist und was zuerst zu beheben ist, und erzeugt Nachweise, die Auditoren nachvollziehen können. Bei Hybrid- oder On-Premises-Bereitstellung läuft die Analyse-Engine (Agent) in Ihrem Netz; der Quellcode muss es nicht verlassen. Beim reinen Cloud-Plan Core wird der Code zur Analyse in unsere Cloud hochgeladen.

Unterstützte Frameworks: ISO 27001SOC 2GDPRPCI-DSSHIPAANIST CSFOWASP Top 10 +17 weitere →

Für Organisationen, deren Quellcode das Haus nicht verlassen darf

Hybrid-Bereitstellung

Quellcode bleibt im eigenen Netz

Ab Professional läuft der Agent in Ihrem Netz. Nach außen gehen nur Dateinamen, Zeilennummern und Kennzahlen – Code-Inhalte werden vor der Übertragung maskiert.

KI-Assistent

Optional, auch komplett offline

Der KI-Assistent arbeitet mit Ihren eigenen Governance-Daten und sagt Ihnen, wo Sie nicht konform sind und wie Sie nachbessern. KI ist optional: Ohne Anbindung eines externen Modells funktionieren Berichte, SBOM und Dashboards vollständig; für den Offline-Betrieb nutzen Sie Ihr eigenes Modell.

Sieben Module, eine Plattform

Vom Compliance-Bericht bis zur Modernisierung von Altsystemen – alles an einem Ort, und der Quellcode bleibt in Ihrem Netz.

📋

Compliance-Berichte

Fasst den Abgleich Ihres Codes mit 31 Frameworks zu Berichten zusammen, die Auditoren nachvollziehen können: Welche Kontrollen sind auf Code-Ebene belegt, welche nicht, wo ist zuerst nachzubessern? Export als PDF, Excel, CSV oder Word, in sechs Sprachen.

📦

SBOM

Welche Pakete jedes Projekt nutzt, unter welcher Lizenz und mit welchen bekannten Schwachstellen – alles auf einer Liste. Ausgabe als CycloneDX und SPDX, je nachdem, was Auditor oder Kunde verlangen.

📊

Governance-Dashboard

Von der gesamten Organisation bis zu dem Subsystem, in dem es hakt. Compliance-Abdeckung, Trends und Risiko-Heatmaps – auch bei hundert Subsystemen behalten Sie den Überblick.

🎯

Risiko-Fragebogen

Ein Reifegrad-Fragebogen über fünf Dimensionen: Systemübergabe, Anforderungsnachverfolgung, Änderungsprognose, Abnahmekriterien und Kommunikationsaufwand. Die Werte stammen aus den Antworten Ihres Teams, nicht aus einem Code-Scan – sie decken die Seite ab, die ein Scan nicht sieht. Darstellung als Netzdiagramm mit Verbesserungsvorschlägen und herunterladbarem PDF-Bericht.

🤖

KI-Assistent

Beantwortet Fragen auf Basis Ihrer eigenen Governance-Daten: Was bedeutet dieser Befund, wie groß ist die Auswirkung, was ist zuerst zu beheben? Die Antwort erscheint Wort für Wort in Echtzeit – auch komplett offline.

🔄

Tech-Stack-Migration

Code aus einem alten Framework automatisch auf eine aktuelle Version umstellen (etwa .NET Framework auf .NET 9), den Compliance-Zustand vorher und nachher vergleichen und die Ergebnisse jeder Phase im Dokumentenzentrum zum Download bereithalten. Die automatische Umstellung ist derzeit auf .NET ausgerichtet; andere Sprachen erhalten die Bewertung und den Vorher-nachher-Vergleich.

🗄️

Datenqualität

Findet ungenutzte Datenbankobjekte, doppelte Tabellen, uneinheitliche Benennungen und Performance-Bremsen – als Ausgangspunkt für den Abbau technischer Schulden.

Vier Bereitstellungsarten, von reiner Cloud bis komplett offline

☁️

Vollständige Cloud

Schnellster Start

Managementplattform und Analyse in der Cloud – der schnellste Start. Für Teams, deren Richtlinien das erlauben und die erst einmal ausprobieren wollen.

🏢

Private Cloud / On-Premise (lokal)

Eigenbetrieb

Alle Komponenten in Ihrem Rechenzentrum oder Ihrer Private Cloud. Die Wahl bei strengen Anforderungen an die Datenresidenz.

🔒

Air-Gapped

Maximale Sicherheit

Komplett offline, ohne jede Verbindung nach außen; Updates kommen per Datenträger. Für klassifizierte, militärische und Behördennetze.

Die Vorgaben dieser Branchen haben wir bereits abgebildet

🏦

Finanzdienstleistungen

Audit-Trails, Lieferkettenrisiken und Nachweise auf Code-Ebene für PCI-DSS, SOX, DORA und Basel III.

🏛️

Behörden & öffentlicher Sektor

On-Premises- oder Air-Gap-Betrieb, Berichte auf Traditionellem Chinesisch, Abgleich mit dem taiwanischen Datenschutzgesetz – als Nachweis der Quellcodeprüfung bei der Abnahme extern entwickelter Systeme.

🏥

Gesundheitswesen

Datenschutz nach HIPAA und GDPR, Mandantenisolation, Nachweise für externe Auditoren ohne Systemzugang.

🏭

High-Tech-Fertigung

Schutz des eigenen geistigen Eigentums: Air-Gap-Bereitstellung (air-gapped), SBOM für die Lieferkette.

Niemand mehr da, der dieses System kennt?

Das ursprüngliche Team ist weg, es gibt keine Dokumentation, und eine geänderte Zeile fühlt sich wie ein Glücksspiel an. Einmal scannen und Modulbeziehungen, Fundstellen und Paketrisiken offenlegen – ob selbst gebaut, extern beauftragt oder vom Kunden übernommen.

Ansehen, wie die Übernahme eines Altsystems abläuft

Sicherheit ist Teil der Architektur, kein Zusatz

Datenmaskierung

Nur Dateinamen, Zeilennummern und Kennzahlen verlassen Ihr Netz. Codefragmente, Pfade und personenbezogene Daten werden vor der Übertragung maskiert.

Berechtigungen und Mandantenisolation

Rollenbasierte Zugriffskontrolle, vollständige logische Trennung der Mandanten. Jede kritische Aktion landet im hash-verketteten Audit-Log – eine Manipulation ist nachweisbar.

Produktoberfläche und Berichte in sechs Sprachen

Produktoberfläche und Compliance-Berichte gibt es auf Traditionellem Chinesisch, Englisch, Japanisch, Deutsch, Koreanisch und Vereinfachtem Chinesisch.

Vergleichbare Tools verlangen ein Formular für ein Angebot – wir schreiben unsere Preise einfach hin

ForgeHelm beginnt in der reinen Cloud-Variante bei US$ 39 pro Sitz und Monat; die Hybrid-Bereitstellung, bei der der Quellcode im eigenen Netz bleibt, kostet für 10 Sitze rund 13.260 € pro Jahr (inkl. Plattformgebühr, zzgl. Steuern). Die folgenden Werkzeuge stehen meist neben ForgeHelm, nicht in Konkurrenz dazu.

Zusammengestellt aus veröffentlichten Preisen von GitHub Advanced Security, Snyk, SonarQube Enterprise, Vanta und Checkmarx (2026). ForgeHelm ersetzt kein Werkzeug zur Schwachstellenanalyse im Quellcode (SAST).

Preise ansehen

Erst kostenlos ansehen, dann entscheiden

Der kostenlose Plan bleibt dauerhaft kostenlos: 1 Platz, 3 Analysen pro Monat, unbegrenzte Online-Einsicht in den vollständigen Bericht samt Bewertungen, ohne Kreditkarte. Die Online-Selbstregistrierung ist noch nicht geöffnet – sprechen Sie uns an, wenn Sie jetzt echte Ergebnisse sehen wollen. Upgraden Sie, sobald Sie Berichtsexport, mehr Volumen oder die Analyse-Engine im eigenen Netz brauchen.

Kostenlosen Plan ansehen

Wollen Sie sehen, wie ForgeHelm auf Ihrem Code läuft?

Buchen Sie eine 30-Minuten-Demo – wir zeigen es Ihnen. Organisationen, deren Quellcode das Netz nicht verlassen darf, können einen zweiwöchigen Proof of Concept (PoC) beantragen und den Bericht in ihrer eigenen Umgebung erzeugen lassen.