Unterstützte Frameworks
Informationssicherheit
- ISO/IEC 27001:2022
- NIST CSF
- SOC 2
- FIPS 140-3
Finanzen & Zahlungen
- PCI-DSS
- SOX
- DORA
- Basel III
Datenschutz
- GDPR
- HIPAA
- CCPA
- Taiwan PDPA (TW-PDPA)
Entwicklungssicherheit
- OWASP Top 10
- CMMC 2.0
- SLSA
- CIS Controls
Asien-Pazifik
- APPI (Japan)
- ISMAP (Japan)
- K-ISMS (Korea)
- PIPA (Korea)
Governance
- COBIT 2019
- ITIL v4
- TOGAF
- ISO/IEC 38500
KI-Governance
- ISO/IEC 42001
- EU AI Act
- NIST AI RMF
- OWASP LLM Top 10
- OWASP Agentic Top 10
- KI-Rahmengesetz Korea
- KI-Grundgesetz Taiwan + FSC-Leitlinien
Jeder Scan gleicht gleichzeitig mit allen 31 integrierten Frameworks ab – in jedem Plan.
Was ForgeHelm abdeckt – und was nicht
Standards wie ISO 27001 prüfen Ihr Informationssicherheits-Managementsystem, nicht Ihren Code. ForgeHelm liefert Nachweise auf Code-Ebene für die technischen Kontrollen – sichere Entwicklung, Änderungsmanagement, Schwachstellen und Abhängigkeiten, Einsatz von Kryptografie, Zugriffskontrolle. Richtlinien, Risikobewertung und organisatorische Kontrollen bleiben bei Ihnen und Ihren Beratern. Ob Sie ein Audit bestehen, hängt davon ab, ob die Befunde behoben werden; das Urteil fällt die Prüfstelle, nicht wir.
Inhalt eines Compliance-Berichts
Framework-Abdeckungsmatrix – welche Kontrollen auf Code-Ebene belegt sind, teilweise belegt oder noch ohne Nachweis
Jeder Befund verweist auf Datei und Zeilennummer
Verbesserungsvorschläge, nach Risiko sortiert
Risikozusammenfassung nach ISO 31000, NIST RMF oder ISO 27005
Export als PDF, Excel, CSV oder Word, in sechs Sprachen
Das Nachweispaket geht direkt an externe Auditoren – sie brauchen kein Konto in Ihrem System
31 Frameworks – mit unterschiedlicher Tiefe
„Abgeglichen" bedeutet je nach Framework unterschiedlich viel, weil sich im Code unterschiedlich viel überhaupt prüfen lässt. ISO 27001, SOC 2, NIST CSF, GDPR, PCI-DSS, CMMC, HIPAA und das taiwanische Datenschutzgesetz enthalten zahlreiche technische Maßnahmen, die in Code und Konfiguration sichtbar werden – hier ist die Zahl der abgeglichenen Punkte am höchsten. Governance-Rahmenwerke wie TOGAF, ITIL, COBIT und ISO 38500 sowie vertrags- und prozessgetriebene Regelwerke wie SOX, Basel III und DORA lassen sich im Code deutlich weniger prüfen; der Abgleich fällt flacher aus, und der Bericht nennt ausdrücklich, für welche Maßnahmen kein Nachweis gefunden wurde. Wenn Sie wissen möchten, welche Maßnahmen ein bestimmtes Framework konkret abdeckt, schreiben Sie uns – wir schicken Ihnen die Liste.
ForgeHelm ersetzt kein Werkzeug zur Schwachstellenanalyse im Quellcode (SAST). Auf der Sicherheitsseite führen wir regelbasierte Prüfungen durch (schwache Hashes, fest eingetragene Passwörter, SQL-Stringverkettung und Ähnliches) und gleichen Framework-Maßnahmen ab. Wo eine tiefe Schwachstellenanalyse gefordert ist, steht ForgeHelm neben einem solchen Werkzeug.
Sieben davon sind KI-Governance-Rahmenwerke
ISO/IEC 42001, der EU AI Act, das NIST AI RMF, die beiden OWASP-Top-10-Listen für LLM- und Agenten-Anwendungen sowie die KI-Gesetze Koreas und Taiwans. Sie betrachten die Stellen im Code, an denen KI genutzt wird: ob es ein Verzeichnis der KI-Nutzung gibt, ob KI-Aufrufe protokolliert werden, ob sich KI abschalten lässt, ob Schlüssel geleakt sind, wie Modelle geladen werden, was KI-Agenten dürfen und ob Nutzer erfahren, dass sie mit KI interagieren – insgesamt 23 Prüfungen. Nutzt ein Projekt keine KI, erscheinen diese sieben als „nicht anwendbar“ und beeinflussen die Bewertung der übrigen Rahmenwerke nicht.
Das ist eine Zuordnung von Nachweisen auf Code-Ebene, keine Zertifizierung und keine Rechtsberatung. Automatisch geprüft wird jeweils nur ein Teil der Bestimmungen; der Bericht nennt den Umfang der Referenzmenge und wie viele Bestimmungen geprüft wurden – beim EU AI Act etwa 10 von 18 technischen Pflichten. Der Rest betrifft organisatorische, prozessuale oder rechtliche Fragen. Bestimmungen, die nur für bestimmte Kategorien gelten (Hochrisiko-Systeme in der EU, KI mit hoher Auswirkung in Korea), werden gesondert als bedingte Bereitschaft ausgewiesen und fließen nicht in die Bewertung ein; ob Ihr System in eine solche Kategorie fällt, entscheidet Ihre Organisation. Stand der Bestimmungen und der Rechtslage: geprüft am 28. September 2026.