Quellcode bleibt im Haus. Compliance läuft jeden Tag automatisch.
ForgeHelm liest Ihren Code, gleicht ihn mit 31 Frameworks ab – ISO 27001, SOC 2, GDPR, PCI-DSS und weitere –, zeigt, wo er nicht konform ist und was zuerst zu beheben ist, und erzeugt Nachweise, die Auditoren nachvollziehen können. Bei Hybrid- oder On-Premises-Bereitstellung läuft die Analyse-Engine (Agent) in Ihrem Netz; der Quellcode muss es nicht verlassen. Beim reinen Cloud-Plan Core wird der Code zur Analyse in unsere Cloud hochgeladen.
Für Organisationen, deren Quellcode das Haus nicht verlassen darf
Hybrid-Bereitstellung
Quellcode bleibt im eigenen Netz
Ab Professional läuft der Agent in Ihrem Netz. Nach außen gehen nur Dateinamen, Zeilennummern und Kennzahlen – Code-Inhalte werden vor der Übertragung maskiert.
31 Compliance-Frameworks
Ein Scan, alle Frameworks
ISO 27001, SOC 2, GDPR, HIPAA, PCI-DSS, OWASP Top 10, DORA, APPI, ISMAP … Jeder Scan gleicht gleichzeitig mit allen 31 Frameworks ab – ohne Vorauswahl, ohne Zusatzmodule, in allen drei Plänen gleich. Aus Vorschriften wird eine zählbare Liste von Befunden.
KI-Assistent
Optional, auch komplett offline
Der KI-Assistent arbeitet mit Ihren eigenen Governance-Daten und sagt Ihnen, wo Sie nicht konform sind und wie Sie nachbessern. KI ist optional: Ohne Anbindung eines externen Modells funktionieren Berichte, SBOM und Dashboards vollständig; für den Offline-Betrieb nutzen Sie Ihr eigenes Modell.
Sieben Module, eine Plattform
Vom Compliance-Bericht bis zur Modernisierung von Altsystemen – alles an einem Ort, und der Quellcode bleibt in Ihrem Netz.
Compliance-Berichte
Fasst den Abgleich Ihres Codes mit 31 Frameworks zu Berichten zusammen, die Auditoren nachvollziehen können: Welche Kontrollen sind auf Code-Ebene belegt, welche nicht, wo ist zuerst nachzubessern? Export als PDF, Excel, CSV oder Word, in sechs Sprachen.
SBOM
Welche Pakete jedes Projekt nutzt, unter welcher Lizenz und mit welchen bekannten Schwachstellen – alles auf einer Liste. Ausgabe als CycloneDX und SPDX, je nachdem, was Auditor oder Kunde verlangen.
Governance-Dashboard
Von der gesamten Organisation bis zu dem Subsystem, in dem es hakt. Compliance-Abdeckung, Trends und Risiko-Heatmaps – auch bei hundert Subsystemen behalten Sie den Überblick.
Risiko-Fragebogen
Ein Reifegrad-Fragebogen über fünf Dimensionen: Systemübergabe, Anforderungsnachverfolgung, Änderungsprognose, Abnahmekriterien und Kommunikationsaufwand. Die Werte stammen aus den Antworten Ihres Teams, nicht aus einem Code-Scan – sie decken die Seite ab, die ein Scan nicht sieht. Darstellung als Netzdiagramm mit Verbesserungsvorschlägen und herunterladbarem PDF-Bericht.
KI-Assistent
Beantwortet Fragen auf Basis Ihrer eigenen Governance-Daten: Was bedeutet dieser Befund, wie groß ist die Auswirkung, was ist zuerst zu beheben? Die Antwort erscheint Wort für Wort in Echtzeit – auch komplett offline.
Tech-Stack-Migration
Code aus einem alten Framework automatisch auf eine aktuelle Version umstellen (etwa .NET Framework auf .NET 9), den Compliance-Zustand vorher und nachher vergleichen und die Ergebnisse jeder Phase im Dokumentenzentrum zum Download bereithalten. Die automatische Umstellung ist derzeit auf .NET ausgerichtet; andere Sprachen erhalten die Bewertung und den Vorher-nachher-Vergleich.
Datenqualität
Findet ungenutzte Datenbankobjekte, doppelte Tabellen, uneinheitliche Benennungen und Performance-Bremsen – als Ausgangspunkt für den Abbau technischer Schulden.
Vier Bereitstellungsarten, von reiner Cloud bis komplett offline
Vollständige Cloud
Schnellster Start
Managementplattform und Analyse in der Cloud – der schnellste Start. Für Teams, deren Richtlinien das erlauben und die erst einmal ausprobieren wollen.
Hybrid
Empfohlen
Managementplattform in der Cloud, Agent in Ihrem Netz. Der Quellcode bleibt im Haus, ohne dass Sie die ganze Plattform selbst betreiben müssen.
Private Cloud / On-Premise (lokal)
Eigenbetrieb
Alle Komponenten in Ihrem Rechenzentrum oder Ihrer Private Cloud. Die Wahl bei strengen Anforderungen an die Datenresidenz.
Air-Gapped
Maximale Sicherheit
Komplett offline, ohne jede Verbindung nach außen; Updates kommen per Datenträger. Für klassifizierte, militärische und Behördennetze.
Die Vorgaben dieser Branchen haben wir bereits abgebildet
Finanzdienstleistungen
Audit-Trails, Lieferkettenrisiken und Nachweise auf Code-Ebene für PCI-DSS, SOX, DORA und Basel III.
Behörden & öffentlicher Sektor
On-Premises- oder Air-Gap-Betrieb, Berichte auf Traditionellem Chinesisch, Abgleich mit dem taiwanischen Datenschutzgesetz – als Nachweis der Quellcodeprüfung bei der Abnahme extern entwickelter Systeme.
Gesundheitswesen
Datenschutz nach HIPAA und GDPR, Mandantenisolation, Nachweise für externe Auditoren ohne Systemzugang.
High-Tech-Fertigung
Schutz des eigenen geistigen Eigentums: Air-Gap-Bereitstellung (air-gapped), SBOM für die Lieferkette.
Niemand mehr da, der dieses System kennt?
Das ursprüngliche Team ist weg, es gibt keine Dokumentation, und eine geänderte Zeile fühlt sich wie ein Glücksspiel an. Einmal scannen und Modulbeziehungen, Fundstellen und Paketrisiken offenlegen – ob selbst gebaut, extern beauftragt oder vom Kunden übernommen.
Sicherheit ist Teil der Architektur, kein Zusatz
Datenmaskierung
Nur Dateinamen, Zeilennummern und Kennzahlen verlassen Ihr Netz. Codefragmente, Pfade und personenbezogene Daten werden vor der Übertragung maskiert.
Berechtigungen und Mandantenisolation
Rollenbasierte Zugriffskontrolle, vollständige logische Trennung der Mandanten. Jede kritische Aktion landet im hash-verketteten Audit-Log – eine Manipulation ist nachweisbar.
Produktoberfläche und Berichte in sechs Sprachen
Produktoberfläche und Compliance-Berichte gibt es auf Traditionellem Chinesisch, Englisch, Japanisch, Deutsch, Koreanisch und Vereinfachtem Chinesisch.
Betrieben von Smart Sequence Tech · Steuernummer 60295398
Vergleichbare Tools verlangen ein Formular für ein Angebot – wir schreiben unsere Preise einfach hin
ForgeHelm beginnt in der reinen Cloud-Variante bei US$ 39 pro Sitz und Monat; die Hybrid-Bereitstellung, bei der der Quellcode im eigenen Netz bleibt, kostet für 10 Sitze rund 13.260 € pro Jahr (inkl. Plattformgebühr, zzgl. Steuern). Die folgenden Werkzeuge stehen meist neben ForgeHelm, nicht in Konkurrenz dazu.
Zusammengestellt aus veröffentlichten Preisen von GitHub Advanced Security, Snyk, SonarQube Enterprise, Vanta und Checkmarx (2026). ForgeHelm ersetzt kein Werkzeug zur Schwachstellenanalyse im Quellcode (SAST).
Preise ansehenWollen Sie sehen, wie ForgeHelm auf Ihrem Code läuft?
Buchen Sie eine 30-Minuten-Demo – wir zeigen es Ihnen. Organisationen, deren Quellcode das Netz nicht verlassen darf, können einen zweiwöchigen Proof of Concept (PoC) beantragen und den Bericht in ihrer eigenen Umgebung erzeugen lassen.