Kertos und Aikido bringen Security und Compliance aus einer europäischen Hand

Kertos und Aikido bringen Security und Compliance aus einer europäischen Hand

Über die Integration hinaus vertreiben Kertos und Aikido ihre Plattformen seit September 2026 gemeinsam.

Kertos, der führende europäische Compliance-as-a-Service-Partner, und Aikido Security, eine Plattform für Software-Sicherheit, geben heute ihre strategische Partnerschaft bekannt. Mit der Integration ihrer Produkte wollen die Technologiepartner Security-Risikomanagement und Compliance-Automatisierung verbinden und IT-Teams dabei unterstützen, Anforderungen wie ISO 27001, SOC 2 und NIS2 zu erfüllen, ohne den Nachweis manuell erbringen zu müssen.

Sowohl ISO 27001 als auch die NIS-2-Richtlinie verlangen von Unternehmen, Sicherheitslücken in ihrer Software zu finden, zu beheben und dies auch zwischen Audits fortlaufend zu belegen. Entwicklungsteams erzeugen diese Nachweise ohnehin täglich in den Tools, mit denen sie arbeiten. Bisher bedeutete der Weg in die Compliance-Dokumentation, sie händisch zu übertragen. Die neue Integration übernimmt diesen Schritt und stellt die Nachweise dort bereit, wo Kunden ihre Compliance bereits dokumentieren. „Nachweise entstehen dort, wo gearbeitet wird, und nicht in einer Tabelle, die drei Wochen vor dem Audit ausgefüllt wird“, sagt Dr. Kilian Schmidt, Mitgründer und CEO von Kertos.

Aikido Security betreibt eine Sicherheitsplattform für Entwicklungsteams. Sie prüft Code, Cloud-Umgebungen und laufende Anwendungen auf Sicherheitsprobleme, ordnet die Befunde nach dem tatsächlichen Risiko und unterstützt die Teams beim Beheben. Was diese Prüfungen dokumentieren, ist genau das, wonach Auditoren fragen. „Entwicklungsteams beheben Sicherheitsprobleme dort, wo sie entstehen: im Code und in der Pipeline“, sagt Eric Gallegos, Head of Tech Alliances bei Aikido Security.

Die Einrichtung erfordert eine einzige Verbindung. Kertos liest anschließend die Sicherheitsbefunde aus Aikido sowie die Fristen, die der Kunde für deren Behebung gesetzt hat, und prüft täglich, ob eine Frist überschritten wurde. Ist das nicht der Fall, gilt die Prüfung als bestanden, und Kertos legt das Ergebnis als Auditnachweis zu den ISO-27001-Anforderungen für Schwachstellenmanagement, sichere Entwicklung und Sicherheitstests ab. Die Verbindung ist ausschließlich lesend, verändert in Aikido also nichts, und aktualisiert sich einmal täglich im Hintergrund oder auf Anforderung.

Für Kunden entfällt damit eine wiederkehrende Aufgabe: Einem Auditor zu belegen, dass Sicherheitsprobleme fristgerecht behoben werden, bedeutete bisher, Screenshots zu sammeln und in drei Teams nachzufassen. Die Antwort liegt jetzt bereits vor und sie lautet bestanden oder nicht bestanden statt einer Tabelle mit Rohdaten aus Scans.

Gemeinsam decken die beiden Plattformen den gesamten Prozess ab, von der Entdeckung einer Sicherheitslücke bis zum Beleg, dass sie behoben wurde. Aikido übernimmt das Finden und Beheben direkt im Arbeitsablauf der Entwicklungsteams. Kertos macht daraus die Nachweise, nach denen Auditoren, Einkaufsabteilungen und Aufsichtsbehörden fragen, und hält sie zwischen den Audits aktuell. Wo beide Plattformen zusammen im Einsatz sind, entfällt der manuelle Übergang zwischen Sicherheitsarbeit und Compliance-Dokumentation.

Für europäische Unternehmen kommt damit eine europäische Option hinzu. Aikido ist bereits an Compliance-Plattformen aus dem US-Markt angebunden. Mit Kertos liegen beide Seiten des Ablaufs bei europäischen Anbietern: eine Plattform, die auf europäisches Recht ausgelegt ist, auf europäischer Infrastruktur läuft und von zertifizierten Experten begleitet wird, die unter diesem Recht arbeiten.

„Dass beide Hälften bei europäischen Anbietern liegen, wird für europäische Kunden und ihre Auditoren von Jahr zu Jahr wichtiger, und es verkürzt den Weg zur Zertifizierung erheblich“, sagt Schmidt.

Kertos und Aikido bieten ihre Plattformen seit September 2026 gemeinsam an. Unternehmen beziehen Application Security und Compliance damit aus einem Gespräch, statt zwei Anbieterauswahlen und zwei Beschaffungsprozesse zu durchlaufen. „Entwicklungsteams sollten nicht im Nachhinein Screenshots zusammentragen müssen, um zu belegen, dass die Arbeit erledigt ist. Mit Kertos entsteht dieser Nachweis am anderen Ende, in der Form, die Auditoren und Enterprise-Kunden erwarten“, ergänzt Gallegos.

Weitere Informationen unter: https://www.kertos.io/Â