Häufige Fragen

Katalog, Nachweis, NIS2, Einführung und laufender Betrieb — die Antworten, die vor dem Vertrag und danach kommen.

BSFZ-Siegel 2026
  • 274 Pflichttatbestände mit Rechtsgrundlage
  • Verkettete Nachweise, Export für die Aufsicht
Wir haben bereits Software für Datenschutz und Arbeitsschutz.

Dann fehlt selten eine Funktion, sondern der gemeinsame Stand. Solange Fristen, Nachweise und Zuständigkeiten in getrennten Systemen liegen, muss jemand sie manuell zusammentragen — und genau das fehlt, wenn es schnell gehen muss.

Wir fallen unter NIS2. Deckt das die Meldepflichten ab?

Der KRITIS-Bereich stuft zuerst ein, ob Sie besonders wichtige Einrichtung, wichtige Einrichtung oder Betreiber einer kritischen Anlage sind, und führt die Registrierung nach § 33 BSIG mit. Die Meldekette nach § 32 BSIG liegt mit Verantwortlichem und Vertretung hinterlegt vor: Frühwarnung binnen 24 Stunden, Bewertung binnen 72 Stunden, Abschluss binnen eines Monats. Abgeben müssen Sie beim BSI selbst — was Sie dort eintragen, liegt fertig vor.

Wir nutzen Dienste außerhalb der EU. Reichen die Standardvertragsklauseln?

Nein. Seit Schrems II müssen Sie zusätzlich prüfen, ob im Empfängerland ein gleichwertiges Schutzniveau erreicht wird. Der Bereich Drittlandtransfers führt Sie durch diese Prüfung — Grundlage nach Kapitel V, Modulwahl, behördliche Zugriffsbefugnisse, Zusatzmaßnahmen. Das Ergebnis liegt als Dokument vor.

Woran erkennt eine Aufsichtsbehörde, dass wir nichts geschönt haben?

Datenpannen, Hinweisgeberfälle, IT-Vorfälle und Betroffenenanträge lassen sich nicht löschen — ein Fehleintrag wird storniert und bleibt sichtbar. Jede Änderung ist per SHA-256 mit ihrem Vorgänger verkettet. Wer nachträglich etwas ändert, bricht die Kette an nachweisbarer Stelle auf. Für Prüfer erzeugt das System ein Archiv des gewählten Zeitraums — mit Audit-Log, vollständiger Kette und dem Hashwert des Archivs.

Ist das eine Governance-Suite wie für Konzerne?

Nein. Große Anbieter kommen von der Konzernzentrale her — Richtlinienverteilung, ESG-Berichte, Investor Relations. Bei uns steht die Anlage im Mittelpunkt: Prüffrist, befähigte Person, Nachweis. Wenn Sie vor allem Konzernrichtlinien global ausrollen wollen, sind Sie bei uns falsch.

Wie lange dauert die Einführung wirklich?

Nach dem Vertrag erfassen wir Organisation, Standorte und Anlagen. Der Pflichtenstand entsteht aus Ihren Stammdaten — den Rest richten wir ein. Im Demo-Termin selbst sehen Sie den Katalog am Beispielbetrieb.

Wie melde ich mich an?

Der Zugang liegt unter Anmelden. Die Zugangsdaten kommen nach Vertragsschluss. Fehlt das Passwort, setzt „Passwort vergessen“ auf derselben Seite ein neues.

Wo liegen die Daten — und trainiert irgendwer damit?

In der Google-Cloud-Region Frankfurt. Ihre Inhalte gehen nicht in Drittländer und trainieren keine Modelle. AGB, AVV und TOMs liegen auf den Rechtsseiten. Es gilt eine AGB; Comply, Aufwand und DSB nur, soweit das Angebot sie ausweist.

Was kostet Ihmora Comply?

Kein Listenpreis. Der Zuschnitt hängt von Standorten, Anlagen, Beschäftigten und — bei Partnern — von den Mandaten ab. Den Umfang legen wir im Gespräch fest.

Ich bin Kunde und brauche Hilfe im System.

Schreiben Sie uns über Kontakt oder an kontakt@ihmora.de. Nennen Sie Organisation und die betroffene Stelle — wir antworten in der Regel binnen eines Werktages.

Ihre Frage steht nicht dabei?

Schreiben Sie uns — wir antworten in der Regel binnen eines Werktages.

Nachricht schreiben