Start

Brain-Media.de

FAQ

Alles zu Executable Compliance.

KaaS, AaaS, BAM-Schema, Tarife, Preise und technische Details – alle Antworten an einem Ort.
Das Konzept
Executable Compliance
Was bedeutet „Executable Compliance"?+

Executable Compliance beschreibt den Paradigmenwechsel von statischen Compliance-Dokumenten hin zu einem ausführbaren, maschinenlesbaren System. Regulatorische Anforderungen werden nicht mehr in PDFs oder Word-Dokumenten beschrieben, sondern in strukturierte Datenobjekte überführt, die direkt in IT-Systeme integriert werden können.

Das Gegenteil wäre „Dokumenten-Compliance" – Anforderungen existieren als Text, müssen manuell interpretiert und umgesetzt werden. Executable Compliance macht diesen Schritt überflüssig.

Was unterscheidet Executable Compliance von klassischen Compliance-Frameworks?+

Klassische Frameworks wie ISO 27001 oder BSI-Grundschutz beschreiben Anforderungen – was zu tun ist, bleibt Interpretationssache. Executable Compliance operationalisiert sie: Jede Anforderung wird in sechs ausführbare Ebenen zerlegt (Requirement → Gap-Check → Remediation → Risk → Control → Evidence), die direkt in GRC-Tools, KI-Systeme und automatisierte Workflows fließen.

Kurz: Frameworks sagen WAS. Executable Compliance sagt WAS, WO die Lücken sind, WIE sie zu schließen sind – und liefert den Nachweis gleich mit.

Warum ist Regulatorik ein Datenproblem und kein Wissensproblem?+

Die meisten Unternehmen wissen, dass sie NIS-2 oder DORA umsetzen müssen. Das Problem ist nicht das fehlende Wissen – das Problem ist die fehlende operative Struktur: Wer macht was bis wann, wie wird es nachgewiesen, wie bleibt es aktuell?

Executable Compliance behandelt Regulatorik als Datenproblem: strukturierte Objekte statt Freitext, maschinenlesbare Logik statt manuelle Interpretation, kontinuierliche Aktualisierung statt einmalige Projektdokumentation.

Für wen ist Executable Compliance gedacht?+

Für alle Unternehmen, die unter NIS-2, DORA, CRA oder EU AI Act fallen – und Compliance nicht als einmaliges Projekt, sondern als laufendes System betreiben wollen. Konkret:

  • IT-Leiter & Compliance-Verantwortliche im Mittelstand: Audit-ready ohne externe Berater
  • CISOs & GRC-Architekten: JSON/BAM zur Integration in bestehende Systeme
  • IT-Dienstleister & MSSPs: strukturierte Inhalte als White-Label-Infrastruktur für Kundenprojekte
KaaS allgemein
Knowledge as a Service
Was ist KaaS?+

Knowledge as a Service ist ein Compliance-Wissensabonnement für NIS-2, DORA, CRA und EU AI Act. Statt eines einmaligen Buchs erhalten Sie strukturierte, kontinuierlich aktualisierte Inhalte – als editierbare Checklisten, Audio, SCORM-Module und maschinenlesbares Datenmodell (BAM).

Das Herzstück ist das Brain-Media Audit Model (BAM): Jede regulatorische Anforderung wird in sechs operative Ebenen aufgebrochen – von der gesetzlichen Grundlage bis zum auditfähigen Nachweis.

Was ist das Brain-Media Audit Model (BAM)?+

BAM ist die strukturierte Wissensbasis hinter KaaS – maschinenlesbar, nach dem Schema:

Requirement Gap-Check ✦ Remediation ✦ Risk Control Evidence

✦ Gap-Check und Remediation sind neu in BAM v1.1 und exklusiv im Business- und Enterprise-Tarif enthalten. Das öffentliche Schema v1.0 ist auf GitHub verfügbar.

Ab Business-Tarif ermöglicht der JSON/BAM-Export die direkte Integration in GRC-Systeme, KI-Agenten (RAG-Pipelines) und automatisierte Compliance-Workflows per REST API.

Was ist der Unterschied zwischen Gap-Check und Remediation?+

Gap-Check ist die Diagnose: Eine konkrete Prüffrage (Ja/Nein/Teilweise) je Control, mit der Sie sofort erkennen ob eine Anforderung in Ihrer Organisation umgesetzt ist.

Remediation ist die Behebung: Eine Schritt-für-Schritt-Anleitung zur Schließung der identifizierten Lücke – mit konkreten Maßnahmen, Aufwandseinschätzung, Frist und Tool-Empfehlungen.

Beide Ebenen sind exklusiv im Business- und Enterprise-Tarif enthalten.

Was bedeutet „Collect Once, Comply Many"?+

Das ist das Kernprinzip des BAM Unified Control Frameworks: Eine einmal implementierte Maßnahme erfüllt automatisch die Anforderungen mehrerer Regulierungen gleichzeitig.

Beispiel: Zugriffskontrollen nach Minimalprinzip (IAM) decken NIS-2 Art. 21 §2i, DORA Art. 9, CRA Anhang I §1c und EU AI Act Art. 14 gleichzeitig ab – mit einem einzigen BAM-Objekt. Das reduziert den Compliance-Aufwand um bis zu 60 %.

Muss ich etwas installieren?+

Nein. Die Inhalte sind direkt über den Browser abrufbar. Für den Export (Markdown, SCORM, JSON/BAM) werden die entsprechenden Dateien zum Download bereitgestellt. Der API-Zugang (Business+) erfordert lediglich einen HTTP-Client in Ihrer Anwendung.

Wie erhalte ich Zugang nach dem Kauf?+

Nach dem Abschluss Ihres Abonnements erhalten Sie Ihre Zugangsdaten per E-Mail. Der Zugang ist sofort aktiv – keine Wartezeit.

Wie oft werden die Inhalte aktualisiert?+

Laufend – immer dann, wenn sich regulatorische Anforderungen ändern oder neue Erkenntnisse hinzukommen. Konkrete Trigger sind z.B. neue DORA-RTS/ITS, nationale NIS-2-Konkretisierungen, neue CRA-Durchführungsrechtsakte oder AI-Act-Leitlinien.

Sie werden per Newsletter über relevante Updates informiert. Das ist gleichzeitig der Kernwert von KaaS: Sie arbeiten immer mit dem aktuellen Stand – ohne manuellen Aufwand.

Kann ich KaaS kündigen?+

Das Abonnement läuft jährlich. Eine Kündigung ist zum Ende des Vertragszeitraums möglich. Bei Fragen zum Upgrade schreiben Sie uns einfach eine E-Mail – der bereits bezahlte Betrag wird anteilig angerechnet.

KaaS & AaaS
Das Wechselspiel
Wie arbeiten AaaS und KaaS zusammen?+

AaaS und KaaS sind zwei Seiten desselben Systems – keines ist ohne das andere vollständig:

  • AaaS (Audit as a Service) ist die Diagnose: Der Compliance-Stresstest identifiziert Gaps, bewertet Risiken und liefert einen Score.
  • KaaS (Knowledge as a Service) ist die Behandlung: Das BAM-Abonnement liefert die strukturierte Remediation-Logik zur Schließung der identifizierten Gaps.

Nach der Umsetzung verifiziert AaaS den neuen Status. Das Ergebnis ist ein kontinuierlicher, auditfähiger Compliance-Zyklus – kein einmaliges Projekt.

Kann ich AaaS ohne KaaS nutzen – oder umgekehrt?+

Ja – beide Produkte sind einzeln nutzbar:

  • Nur AaaS: Sinnvoll wenn Sie wissen wollen wo Sie stehen, aber die Umsetzung intern oder mit bestehenden Beratern erfolgt.
  • Nur KaaS: Sinnvoll wenn Sie bereits eine Gap-Analyse haben und die strukturierten Maßnahmen, Controls und Nachweise benötigen.

Den höchsten Nutzen erzielen Sie mit beiden zusammen – weil AaaS die Gaps liefert und KaaS die passende Remediation dazu.

Was ist der kontinuierliche Compliance-Zyklus?+

Compliance ist kein einmaliges Projekt – Regulierungen ändern sich, neue Anforderungen kommen hinzu, die eigene Infrastruktur entwickelt sich weiter. Der kontinuierliche Zyklus beschreibt wie AaaS und KaaS diesen Dauerbetrieb sicherstellen:

  • Identifizieren: AaaS deckt Gaps und Risiken auf
  • Schließen: KaaS liefert Remediation, Controls und Nachweise
  • Verifizieren: AaaS misst den neuen Status
  • Aktualisieren: KaaS-Inhalte werden bei Regulierungsänderungen automatisch aktualisiert

Das Ergebnis: Compliance-Readiness als Dauerzustand statt punktueller Audit-Vorbereitung.

Wie hilft das BAM-Modell bei der Verzahnung?+

Das Brain-Media Audit Model (BAM) ist das technische Bindeglied zwischen AaaS und KaaS. Jedes BAM-Objekt enthält alle sechs Ebenen:

  • Requirement – was die Regulierung fordert (AaaS liest diesen Layer)
  • Gap-Check – die Prüffrage (AaaS stellt sie im Stresstest)
  • Remediation – die Schritt-für-Schritt-Behebung (KaaS liefert sie)
  • Risk – Bußgeldrahmen und Risikobewertung (beide Produkte nutzen ihn)
  • Control – die konkrete Maßnahme (KaaS-Abonnement)
  • Evidence – der Nachweis für den Auditor (KaaS-Abonnement)

Die Verzahnung entsteht dadurch, dass AaaS und KaaS dieselbe Datenbasis nutzen – kein Medienbruch, keine manuelle Übersetzung zwischen Diagnose und Maßnahme.

AaaS & Compliance-Stresstest
Audit as a Service
Was ist AaaS?+

Audit as a Service (AaaS) ist das Diagnose-Werkzeug im Executable-Compliance-System: Es liefert Ihren strukturierten Compliance-Score für NIS-2, DORA, CRA und EU AI Act – mit Gap-Analyse und priorisierten Handlungsempfehlungen.

AaaS zeigt WAS fehlt. KaaS zeigt WIE es zu schließen ist. Zusammen bilden sie einen kontinuierlichen, auditfähigen Compliance-Zyklus.

Was ist der Unterschied zwischen Compliance-Stresstest, Pro-Report und dem KaaS-Bundle?+
OptionUmfangPreis
Compliance-Stresstest15 Fragen, 1 Regulierung, Score-Anzeige, Top 3 Handlungsfelder, kein PDFKostenlos
Pro-Report40+ Fragen, alle 4 Regulierungen, vollständiger PDF-Report, Gap-Analyse, KaaS-Links49 EUR einmalig
KaaS Business+Unbegrenzte Assessments, automatisch aktuell, Report-Archiv, Score-Verlauf, DashboardIm Abo enthalten
Ist das Assessment ein offizielles Audit-Zertifikat?+

Nein. Das Assessment ist ein strukturiertes Self-Assessment-Tool, das zeigt wo Sie im Vergleich zu den regulatorischen Anforderungen stehen. Es ersetzt kein formales Zertifizierungsaudit, ist aber eine hervorragende Vorbereitung und gibt Ihnen eine priorisierte Bestandsaufnahme.

Welche Daten werden beim Assessment gespeichert?+

Beim Compliance-Stresstest werden keine personenbezogenen Daten gespeichert – das Ergebnis erscheint nur in Ihrem Browser und verschwindet beim Schließen der Seite.

Beim Pro-Report speichern wir ausschließlich Ihre E-Mail-Adresse für den Reportversand und das anonymisierte Ergebnis. Keine Weitergabe an Dritte. DSGVO-konform, Serverstandorte Saarbrücken & Frankfurt.

Wie oft sollte das Assessment wiederholt werden?+

Mindestens jährlich – oder nach wesentlichen Änderungen in Ihrer IT-Infrastruktur oder nach Erlass neuer regulatorischer Konkretisierungen (z.B. neue DORA RTS/ITS, nationale NIS-2-Umsetzungsgesetze).

KaaS Business-Kunden können das Assessment jederzeit wiederholen und den Score-Verlauf über Zeit im Dashboard verfolgen.

Tarife & Preise
Welcher Tarif passt zu mir?
Welcher Tarif ist der richtige für mich?+
  • Personal (99 €/Jahr) – Sie arbeiten allein und möchten regulatorisches Grundwissen aufbauen.
  • Professional (249 €/Jahr) – Sie arbeiten im Team, brauchen editierbare Werkzeuge, Checklisten, SCORM-Module.
  • Business (499 €/Jahr) – Das vollständige operative System: Gap-Check, Remediation, JSON/BAM-Export, REST API und Dashboard. Bis 20 Nutzer.
  • Enterprise (ab 999 €/Jahr) – Unbegrenzte Nutzer, White-Label, individuelle Anpassungen, Prioritäts-Support.

Nicht sicher? Business ist der empfohlene Tarif für Unternehmen die Compliance operativ umsetzen wollen.

Was ist ab Business-Tarif enthalten das in Personal und Professional fehlt?+

Business enthält das vollständige operative BAM-System:

  • Gap-Check – aktive Lückenerkennung je Control (Ja/Nein/Teilweise)
  • Remediation – Schritt-für-Schritt-Anleitungen zur Lückenschließung
  • JSON / BAM-Export – vollständige Datenbank für GRC-Tools und KI
  • REST API-Zugang – für Integration in eigene Systeme
  • Compliance-Dashboard – Score, Gap-Analyse, Score-Verlauf
  • Unbegrenzte AaaS-Assessments – inklusive, automatisch aktuell
Warum sind die Preissprünge zwischen den Tarifen so gleichmäßig?+

Bewusste Entscheidung: Faktor ~2,5× zwischen jeder Stufe, immer mit klar abgrenzbaren Features. Kein Preissprung ohne konkreten Mehrwert. 99 → 249 → 499 → 999 € = konsistente Skalierung.

Kann ich den Tarif wechseln?+

Ja, ein Upgrade ist jederzeit möglich. Sie zahlen nur die Differenz für den verbleibenden Zeitraum. Schreiben Sie uns einfach eine E-Mail.

Welche Zahlungsarten werden akzeptiert?+

Der Checkout erfolgt sicher über unseren Partner Digistore24. Verfügbare Zahlungsarten:

  • Kreditkarte (Visa, Mastercard, American Express)
  • PayPal
  • SEPA-Lastschrift
  • Sofortüberweisung

Alle Zahlungen sind SSL-verschlüsselt und DSGVO-konform. Serverstandorte Saarbrücken & Frankfurt.

Gibt es eine Testversion?+

Ja – der kostenlose Compliance-Stresstest gibt einen ersten Eindruck des Systems. Das öffentliche BAM-Schema v1.0 ist auf GitHub einsehbar.

Für eine vollständige Testphase oder individuelle Anfragen: info@brain-media.de

Vergleich
KaaS vs. Einzelbuch
Wann ist ein Einzelbuch die bessere Wahl?+

Wenn Sie ein abgeschlossenes Thema einmalig vertiefen möchten und keine laufenden Updates benötigen. Für ein konkretes Projekt das in drei Monaten abgeschlossen ist, kann ein Einzelbuch ausreichen.

Wann ist KaaS die bessere Wahl?+

Immer dann, wenn Compliance kein einmaliges Projekt, sondern ein dauerhafter Prozess ist. Wenn Sie mit Teams arbeiten, Nachweise brauchen, Inhalte in Systeme integrieren oder sichergehen wollen, dass Ihr Wissen nicht veraltet.

Direktvergleich: KaaS vs. Einzelbuch+
MerkmalEinzelbuchKaaS
Preisca. 20–30 € pro Buchab 99 €/Jahr (alle Inhalte)
Aktualitäteinmalig, veraltetlaufend aktualisiert
Themenbreiteein ThemaNIS-2 + DORA + CRA + EU AI Act
Audioinklusive
Editierbare Checklistenab Professional
SCORM / LMSab Professional
Gap-Checkab Business ✦
Remediationab Business ✦
JSON/BAM + REST APIab Business ✦
Gibt es Inhalte, die nur im Buch, nicht in KaaS verfügbar sind?+

Nein – KaaS enthält alle Inhalte der Bücher und darüber hinaus Formate und Werkzeuge, die im Buch nicht möglich sind: editierbare Checklisten, Audio, SCORM-Module, Gap-Check, Remediation, JSON/BAM-Export und REST API.

Technisches
Formate, API, Integration
Welche Exportformate stehen zur Verfügung?+
  • PDF – alle Tarife
  • Markdown (.md) – ab Professional
  • SCORM (.zip) – ab Professional
  • JSON / BAM-Export – ab Business
  • REST API – ab Business

Die vollständige Übersicht finden Sie auf der Preisseite.

Wie funktioniert der REST API-Zugang?+

Ab dem Business-Tarif erhalten Sie einen persönlichen API-Key und Zugang zur BAM REST API. Die API liefert alle BAM-Objekte als JSON – gefiltert nach Regulierung, Priorität oder Status.

Enterprise-Kunden erhalten zusätzlich Gap-Check-Fragen und Remediation-Schritte über die API sowie Webhook-Benachrichtigungen bei Datenbank-Updates.

Dokumentation und Beispiel-Calls nach Aktivierung per E-Mail. Fragen: info@brain-media.de

Kann ich KaaS-Inhalte in meine interne KI oder Wissensdatenbank integrieren?+

Ja, ab dem Business-Tarif. Der JSON/BAM-Export liefert vollständig strukturierte Daten, die direkt genutzt werden können in:

  • Vektor-Datenbanken (Pinecone, Weaviate, Chroma, Qdrant)
  • RAG-Pipelines für interne KI-Assistenten (keine Halluzination – nur validierte Compliance-Fakten)
  • GRC-Systemen (ServiceNow, Archer, MetricStream)
  • Ticketing (Jira, Azure DevOps) – automatische Ticket-Erstellung für offene Controls
In welche LMS-Systeme lassen sich die SCORM-Module einbinden?+

Alle gängigen Systeme werden unterstützt: Moodle, TalentLMS, Cornerstone, SAP SuccessFactors, iSpring Learn u.v.m. SCORM 1.2 und SCORM 2004 werden unterstützt.

Bei Kompatibilitätsfragen: info@brain-media.de

Wie viele Nutzer sind pro Tarif erlaubt?+
  • Personal – 1 Nutzer
  • Professional – bis 5 Nutzer
  • Business – bis 20 Nutzer
  • Enterprise – unbegrenzt
Wo stehen die Server? Ist KaaS DSGVO-konform?+

Ja. Die Serverstandorte sind ausschließlich in Deutschland – Saarbrücken und Frankfurt. Alle Daten werden nach deutschem und europäischem Datenschutzrecht verarbeitet, kein Transfer in Drittländer.

Beim Compliance-Stresstest werden keine personenbezogenen Daten gespeichert. Der Checkout erfolgt über Digistore24 – SSL-verschlüsselt, DSGVO-konform.

Was ist das öffentliche BAM-Schema auf GitHub?+

Das öffentliche Schema v1.0 auf GitHub zeigt die Grundstruktur des BAM-Datenmodells (Requirement → Risk → Control → Evidence) als JSON-Schema – mit zwei Beispielobjekten für NIS-2 und DORA.

Das vollständige Schema v1.1 – mit Gap-Check, Remediation, Cross-Mapping und der befüllten Datenbank – ist exklusiv Teil des KaaS Business- und Enterprise-Tarifs.

Noch Fragen?

Kontakt
Wir antworten innerhalb eines Werktags.
Für Enterprise-Anfragen auch telefonisch.