FAQ

Fragen, beantwortet.

Ist das eine Compliance-Zertifizierung?

Nein. TerraSov liefert Infrastruktur, die die technischen Kontrollen implementiert, samt Nachweiskette, um das zu belegen. Ihr Auditor auditiert weiterhin — der Unterschied ist, was er vorfindet: annotierten Code, ein erzwingendes CI-Gate und Nachweis-Leitfäden, die jede Kontrolle ihrer Klausel zuordnen, statt einer Tabelle, die jemand in der Woche vor dem Audit aktualisiert.

Welche Frameworks werden abgedeckt?

ISO 27001:2022 (Anhang A), BSI C5:2020, ENS (Spanien, RD 311/2022), die DSGVO-Artikel mit direkten technischen Auswirkungen (Art. 32 Sicherheit, Art. 44+ Übermittlungen), NIS2 (Richtlinie 2022/2555, die Maßnahmen aus Art. 21(2), die jede nationale Umsetzung enthalten muss) und DORA (Verordnung 2022/2554, die IKT-Risikomanagement-Artikel, die Finanzunternehmen in Lieferantenfragebögen abfragen). 45 Kontrollen im Crosswalk über alle sechs — eine Implementierung, sechs Vokabulare.

Worauf genau erhalte ich Zugriff?

Ein privates GitHub-Repository mit 26 Terraform-Modulen — Organisations-Grundlage mit EU-Region-Lock-SCPs, IAM- und Netzwerk-Baselines, KMS, Audit-Logging, Datenspeicher (S3, RDS, Aurora, DynamoDB, OpenSearch, ElastiCache), Container und Serverless (EKS, ECS, ECR, Lambda), API und Edge, Messaging, Backup, Schwachstellen-Scanning und Incident Response — plus das eigene Checkov-Policy-Pack, den terrasov-gate-Workflow, Nachweis-Leitfäden je Framework und jedes künftige Release, solange Sie abonniert sind.

Darf mein ganzes Unternehmen es nutzen?

Ja — genau das kaufen Sie. Die Lizenz gilt für Ihre juristische Person; jeder in Ihrem Unternehmen darf intern mit dem Code arbeiten. Was jeder Plan begrenzt, ist die Zahl der Engineer-Konten: benannte GitHub-Konten mit direktem Lesezugriff auf das Repository (5 bei Startup, 15 bei Company).

Wie funktionieren Engineer-Konten?

Sie weisen sie auf der Aktivierungsseite zu — Checkout-E-Mail plus GitHub-Benutzername, einmal pro Engineer. Teammitglied ersetzen? E-Mail an den Support. Mehr Konten als im Plan enthalten? Einfach fragen — wir zählen keine Stühle.

Was passiert bei Kündigung?

Der Zugang bleibt bis zum Ende des bezahlten Zeitraums plus 7 Tage Kulanz aktiv, danach wird der Repository-Zugriff automatisch entzogen. Bereits ausgerollter Code läuft weiter — angewendete Module hören nicht auf zu existieren. Sie verlieren Updates, Policies und neue Releases. Details in der Erstattungs- und Kündigungsrichtlinie.

Darf ich die Module in Kundenprojekten einsetzen?

Infrastruktur, die Sie ausrollen, gehört Ihnen — und Ihren Kunden. Ist Beratung aber das Geschäftsmodell (Ihre Engineers nutzen die Bibliothek über Kundenprojekte hinweg, Kunden-Repos führen das Gate aus), ist das der Consultancy-Plan: schreiben Sie uns und wir halten Partnerkonditionen schriftlich fest. Die Weitergabe des Modul-Codes, des Policy-Packs oder der Nachweis-Leitfäden als solche ist nie erlaubt.

Warum nur AWS?

Weil bei Audits Tiefe Breite schlägt. Die Kontrollen, SCPs und Nachweis-Kommandos sind bewusst AWS-spezifisch. Wenn genug Abonnenten einen anderen Provider brauchen, wird diese Entscheidung öffentlich in der Roadmap getroffen.

Rechnungen und Umsatzsteuer?

Paddle ist Merchant of Record: berechnet die korrekte Umsatzsteuer für Ihr Land (inklusive Reverse Charge für EU-Unternehmen mit USt-IdNr.) und stellt Rechnungen aus, die Ihre Buchhaltung ohne Rückfragen akzeptiert.

Gibt es eine Testphase?

Die drei Open-Source-Module sind der Test — dieselbe Härtung, ohne Annotationen, Policies und Nachweise. Und das öffentliche gate-demo-Repository zeigt das Compliance-Gate live beim Blockieren eines echten Pull Requests, Klausel-Zitate inklusive. Passt beides in Ihren Workflow, ergänzt das Abonnement die vollständige Compliance-Ebene.