Kundenspezifische Erweiterungen und Compliance-Workflows neben Ihrem Produkt, ohne die Roadmap anzufassen
Für B2B-Softwarehersteller, IT-Dienstleister und Systemhäuser, Managed-Service-Anbieter sowie Fintechs und Insurtechs: Kundenerweiterungen, Onboarding, Portale, Antworten auf Sicherheitsfragebögen, Schwachstellenmeldung und Vertragsnachweise als Produktivsoftware, mit Prüfpunkten, Nachvollziehbarkeit und Code, der Ihnen gehört.
Ihr Produktteam bleibt auf der Roadmap. Alles, was ein regulierter Kunde neben dem Produkt verlangt, bekommt eine eigene App mit Freigabeprozess, ein eigenes Repository und ein eigenes Release, und Ihr Kunde kann den Code mitnehmen.
Wo es läuft
Nuclicore-managed Single Tenant auf Hetzner in Deutschland oder Azure in der EU, oder in Ihrer eigenen Cloud (BYOC) und On-Premise im Enterprise-Plan. Deployments pro Kunde über Deployment-Labels.
Womit es sich verbindet
Die APIs Ihres Produkts, Ticketing und Support (Jira, Zendesk, ServiceNow), CRM (HubSpot, Salesforce), Git und CI (GitHub, GitLab), Scanner-Exporte, Identität (Entra ID, Okta), Vertrags- und Dokumentenmanagement über APIs, Webhooks und Exporte.
Was wir nicht anfassen
Das Repository Ihres Kernprodukts, Ihre CI/CD-Pipeline, Ihr SIEM und Ihre Scanner, Ihre Lizenzmessung. Apps laufen neben dem Produkt und verarbeiten, was es bereitstellt.
Wem der Code gehört
Ihnen, und Sie können ihn weitergeben. Jede App ist ein Standard-Repository in React und Node mit eigenem Backend, betrieben auf einer gemanagten, verschlüsselten Postgres-Datenbank. Eine Kundenerweiterung lässt sich exportieren und diesem Kunden übergeben.
Was Softwareunternehmen zuerst prüfen
Das sind die Fragen, die CTO, Leitung Professional Services, CISO und der Einkauf Ihres Kunden stellen, bevor ein Pilot eine Budgetzeile bekommt.
Hosting in Deutschland
Nuclicore-managed auf Hetzner in Deutschland oder Azure in der EU, mit BYOC oder On-Premise im Enterprise-Plan. Entspricht dem, was Ihre regulierten Kunden von Ihnen verlangen.
Neben dem Produkt, kein Fork davon
Kundenspezifische Erweiterungen sind eigene Apps gegen die API Ihres Produkts, keine Branches Ihres Kerns. Die Roadmap bleibt sauber und jede Erweiterung hat ihren eigenen Lebenszyklus.
Ein Release pro Kunde
Mit Deployment-Labels liefert eine Codebasis getrennte Releases pro Kunde, Tenant oder Gesellschaft, jedes mit eigener Freigabe und eigener Deployment-Historie.
Nachweise, die die Prüfer Ihrer Kunden akzeptieren
Wer hat erfasst, wer geprüft, wer freigegeben, wann, mit welchem Nachweis. Pro Fall exportierbar für Kundenaudits, DORA-Due-Diligence und Ihr eigenes ISO-27001- oder SOC-2-Audit.
Sicherheitskontrollen, die Sie zitieren können
Dependency-Scanning, Secrets-Handling, CVE-Patching und ein nächtlicher ZAP-Scan laufen auf jeder App. Release-Gates und Logs liefern dokumentierte Maßnahmen für jeden Fragebogen, den Sie beantworten.
Kunden- und Partnerzugang mit klarem Umfang
Kunden, Partner und Prüfer bekommen Portalrollen, die genau ihre Fälle, Dokumente und Felder sehen. Nichts anderes ist sichtbar, jeder Zugriff wird protokolliert.
Exit-Pfad eingebaut
Standardcode, Standarddatenbank, dokumentierte Schnittstellen. Die Exit-Klausel, die Ihre Finanzkunden unter DORA verlangen, gilt für das, was Sie hier bauen.
Gebaut für die Art, wie Softwareunternehmen tatsächlich liefern
Umfang, Workflow-Verantwortung und Governance passend zu Ihrem Geschäft.
B2B-Softwarehersteller und SaaS
- Kundenerweiterungen geliefert ohne Fork des Kerns
- Sicherheitsfragebögen aus einer freigegebenen Bibliothek beantwortet, nicht von Null
- Schwachstellenmeldungen innerhalb der CRA- und NIS2-Fristen bearbeitet
- Kundenspezifische Erweiterungen und Integrationen
- Beantwortung und Freigabe von Sicherheitsfragebögen
- Schwachstellenaufnahme und -meldung
IT-Dienstleister und Systemhäuser
- Kundenprojekte als Apps mit Freigabeprozess geliefert, die der Kunde behalten kann
- Change Requests mit Freigabe, bevor die Stunden anfallen
- Übergabedokumentation entsteht im Prozess, nicht danach
- Kundenprojektlieferung und Change Requests
- Onboarding und Go-live-Abnahme
- Übergabe und Code-Export an den Kunden
Managed-Service- und Hosting-Anbieter
- Vorfall- und Post-Mortem-Dokumentation bereit für die 24-Stunden- und 72-Stunden-Meldungen
- SLA- und Servicegutschrift-Berichte pro Kunde ohne Tabellen
- Änderungen bei Unterauftragsverarbeitern gemeldet mit verfolgter Widerspruchsfrist
- Vorfall, Post-Mortem und Kundenbenachrichtigung
- SLA- und Servicegutschrift-Berichte
- Meldung von Änderungen bei Unterauftragsverarbeitern
Fintech und Insurtech
- DORA-Vertragsnachträge pro Finanzkunde verfolgt
- Audit- und Nachweisanfragen aus einer Warteschlange beantwortet
- Exit- und Übergangspläne dokumentiert, bevor der Prüfer fragt
- DORA-Vertragsregister und Nachträge
- Bearbeitung von Auditnachweis-Anfragen
- Exit- und Übergangsplanung pro Kunde
Warum sich Liefermodelle für Softwareunternehmen ändern
Die Hersteller, die am schnellsten wachsen, halten den Kern sauber, geben jeder Kundenanforderung eine eigene App mit Freigabeprozess und behandeln Compliance als laufende Software.
Gängige Realität
Die Roadmap ist voll. Deals sterben im Professional-Services-Backlog.
Jeder regulierte Kunde will eine Erweiterung, eine Integration oder ein Portal, das nicht auf der Roadmap steht. Es landet bei denselben Senior-Entwicklern, die das Produkt bauen, als Fork oder Branch, und bleibt dort. Der Kunde wartet, und der nächste Deal wartet dahinter.
Gängige Realität
Vier Regelwerke, ein CTO-Postfach
CRA-Schwachstellenmeldung seit September 2026 für ausgelieferte Clients und Agents. NIS2 seit Dezember 2025 für Managed-Service- und digitale Anbieter. DORA-Vertragsnachträge für jeden Finanzkunden. Software als Produkt im Haftungsrecht ab Dezember 2026. Jedes braucht einen Prozess mit Nachweis.
Gängige Realität
Vendor Due Diligence ist jetzt der Vertriebszyklus
Fragebögen, SBOM, Auditrechte, Exit-Pläne und Listen der Unterauftragsverarbeiter kommen vor der Unterschrift, nicht danach. Einmal per Mail zu antworten geht. Für jeden Interessenten, jede Verlängerung und jedes Audit zu antworten ist ein Workflow.
Was Sie in Lieferung, Sicherheit und Verträgen bauen können
Software mit Freigabeprozess rund um Ihr Produkt und Ihre Kunden, mit Prüfpunkten, Nachvollziehbarkeit und Code, der Ihnen gehört.
Kundenlieferung und Professional Services
Die Erweiterung des Kunden als eigene App gegen die API Ihres Produkts, mit eigenem Repository, eigenen Daten, eigenen Environments und eigenem Release-Zyklus. Kein Fork des Kerns, und der Kunde kann den Code mitnehmen, wenn der Vertrag endet.
- Eigenes Repository pro Erweiterung
- Integration über die Produkt-API
- Exportierbar an den Kunden
Onboarding und Go-live-Abnahme
Implementierungs-Checkliste pro Kunde, Freigaben für die Datenmigration, Konfigurationsentscheidungen mit Verantwortlichem und eine Go-live-Abnahme mit dem Nachweis, wer was abgenommen hat.
- Checkliste pro Kunde
- Migrationsfreigaben
- Go-live-Nachweis
Kundenportal für Tickets, Releases und Dokumente
Kunden sehen ihre Tickets, Release Notes, Vertragsdokumente, SLA-Berichte und offenen Anfragen an einem Ort, mit den Feldern, die Sie freigeben, und sonst nichts.
- Kunden-Portalrolle
- Release-Sichtbarkeit
- Dokumentenzugriff
Change Requests und Change Advisory
Change Requests des Kunden mit Aufwandsschätzung, Auswirkung, Freigabe, bevor die Stunden anfallen, und einer Verknüpfung von der Anfrage zur Aufgabe und zum Release, das sie geliefert hat.
- Schätzung und Freigabe
- Auswirkungsanalyse
- Nachvollziehbar bis zum Release
Sicherheit, Schwachstellen und Produkt-Compliance
Schwachstellenaufnahme und CRA-Meldung
Aufnahme aus der koordinierten Offenlegung, Triage, Schweregrad, betroffene Produkte und Versionen, die Meldeschritte nach 24 Stunden, 72 Stunden und 14 Tagen, der Fix und die Kundeninformation, alles mit dokumentiertem Verantwortlichen.
- Meldefristen
- Betroffene Versionen
- Kundeninformation dokumentiert
Antwortbibliothek für Sicherheitsfragebögen
Freigegebene Antworten mit Nachweis pro Kontrolle, versioniert und vom CISO verantwortet; neue Fragebögen werden aus der Bibliothek zusammengestellt, Lücken an einen Verantwortlichen geleitet und die gesendete Version pro Interessent archiviert.
- Freigegebene Antwortbibliothek
- Nachweis pro Kontrolle
- Archiviert pro Interessent
SBOM- und Abhängigkeitsnachweis-Register
SBOM-Exporte aus Ihren Build-Tools pro Produkt und Release angehängt, Prüfabnahme und die Nachweisakte, die auf Anfrage einem Kunden oder einer Marktüberwachungsbehörde vorgelegt werden kann.
- Pro Produkt und Release
- Prüfabnahme
- Export auf Anfrage
Vorfallaufnahme, Klassifizierung, Zeitleiste, die aus NIS2 und DORA abgeleiteten Meldungen, die Ihre Kunden von Ihnen brauchen, das Post-Mortem mit Maßnahmen und Verantwortlichen und die archivierte Kommunikation.
- Klassifizierung
- Kundenmeldungen
- Maßnahmen mit Verantwortlichen
Verträge, DORA und Betrieb
DORA-Vertragsregister und Nachträge
Pro Finanzkunde: die Klauseln nach Artikel 30, Auditrechte, Exit- und Übergangsplan, Kette der Unterauftragnehmer und die Daten, die Ihr Kunde für sein Informationsregister braucht, mit Ablauf- und Prüfterminen.
- Klausel-Checkliste
- Kette der Unterauftragnehmer
- Prüftermine
Geplante Änderungen bei Unterauftragsverarbeitern, die betroffenen Kunden, die gesendete Mitteilung, die verfolgte Widerspruchsfrist und das Ergebnis pro Kunde dokumentiert.
- Betroffene Kunden
- Widerspruchsfrist
- Ergebnis pro Kunde
SLA- und Servicegutschrift-Berichte
Verfügbarkeits- und Reaktionsdaten aus Monitoring und Ticketing, gegen das SLA jedes Kunden berechnet, Gutschriften vor der Ausstellung freigegeben, Bericht pro Kunde und Periode.
- SLA pro Kunde
- Freigabe der Gutschrift
- Bericht pro Periode
Bearbeitung von Auditnachweis-Anfragen
Anfragen aus Kundenaudits, von ISO-27001-, SOC-2- oder C5-Prüfern in einer Warteschlange mit Verantwortlichem, angehängtem Nachweis, Frist und dem Nachweis, was mit wem geteilt wurde.
- Eine Warteschlange
- Nachweis angehängt
- Nachweis der Weitergabe
Passt zu Ihrem Produkt und Ihren Tools
Der größte ROI entsteht, wenn manuelle Übergaben zwischen Vertrieb, Professional Services, Support, Sicherheit und Recht wegfallen und Ihr Produkt und Ihre Tools mit klarer Verantwortung für jede Schnittstelle angebunden sind.
Wir bauen Apps mit Freigabeprozess rund um die API Ihres Produkts, Ticketing, CRM, Git und CI, Scanner, Identität und Dokumentenmanagement. Wir lesen, was diese Systeme bereitstellen, und schreiben über deren unterstützte Schnittstellen zurück. Ihr Kern-Repository, Ihre Pipeline und Ihr SIEM fassen wir nicht an.
Was wir von Ihnen brauchen
- API-Dokumentation oder Sandbox-Zugang zu Ihrem Produkt
- Zugang zu den Tools, die der Workflow berührt (Ticketing, CRM, Git, Scanner), oder deren Exporte
- Je Workflow einen benannten Verantwortlichen im Fachbereich und einen im Engineering
- Die Freigabematrix: wer darf was freigeben, pro Kunde und pro Wertgrenze
Unterstützte Integrationsmuster
- APIs und Webhooks Ihres Produkts, Ticketings, CRMs und Ihrer Git-Plattform
- Scanner-, SBOM- und Monitoring-Exporte (JSON, CSV, XML) mit Validierung und Fehlerqueue
- Lesende Datenbank-Views und geplante Auszüge aus Produkt- und Abrechnungssystemen
- SSO über Ihren Identitätsanbieter für Mitarbeiter, Kunden und Partner
- Dokumentenübergabe an DMS und Archivsysteme mit Aufbewahrungsmetadaten
Releases mit Freigabe, stabile Produktion
- Umfang wird geklärt und Akzeptanzkriterien werden definiert, bevor umgesetzt wird.
- Jede Änderung ist eine Aufgabe mit Prüfer, Preview und Freigabedokumentation.
- Releases laufen durch Preview, Test und Production, jede frühere Version kann erneut ausgerollt werden.
- Kundenspezifische Konfiguration ist Daten, nicht Code, deshalb bedient ein Release alle Kunden, sofern ein Kunde kein eigenes braucht.
- Kunden-, Partner- und Prüferrollen sind pro Fall und pro Feld begrenzt und dokumentiert.
- Audit-Trail pro Fall und pro Release, exportierbar für Kunden, Prüfer und Ihre eigene Zertifizierung.
Sicherheits- und Datenkontrollen für Softwareunternehmen
Jede Anwendung läuft mit eigenem Backend, je Environment mit einer gemanagten, verschlüsselten Postgres-Datenbank. Single-Tenant-Infrastruktur, BYOC und On-Premise im Enterprise-Plan. Hosting in Deutschland oder der EU als Standard.
RBAC, Audit-Logs und Monitoring halten den Zugriff pro Kunde, Rolle und Partner unter Kontrolle. Dependency-Scanning, Secrets-Handling, CVE-Patching und ein nächtlicher ZAP-Scan laufen auf jeder App und liefern dokumentierte technische Maßnahmen für Ihr ISMS und jeden Kundenfragebogen. Inhalte aus Ihrem Workspace werden nicht für das Training von Modellen verwendet.
Sicherheitskontrollen in der Praxis
- Eigenes Backend je Anwendung, gemanagtes Postgres je Environment, jede Anwendung mit eigenem Tabellen-Suffix, dedizierte oder Single-Tenant-Datenbanken im Enterprise-Tarif.
- RBAC mit Kunden-, Rollen- und Partnerbereichen; SSO im Enterprise-Plan
- Audit-Log jeder schreibenden Aktion und jedes sensiblen Lesezugriffs, exportierbar
- Dependency-Scanning, CVE-Patching und nächtlicher ZAP-Scan auf jeder App
- Kunden-, Partner- und Prüferportalrollen sehen nur ihre eigenen Fälle und Felder
So sieht ein erster Pilot bei einem Softwareunternehmen aus
Wir einigen uns auf einen Workflow oder eine Kundenerweiterung und liefern prüfbare Inkremente mit klarer Governance.
Umfang, Akzeptanzkriterien, Architekturskizze
Einen Workflow wählen (zum Beispiel die Antwortbibliothek für Sicherheitsfragebögen, die Schwachstellenmeldung oder die Erweiterung eines Kunden). Rollen, Freigabematrix, die aufzurufenden Produkt-API-Calls und die zurückzuschreibenden Datensätze festlegen.
Erste lauffähige Version in Preview
Formulare, Routing, Freigaben und die Anbindung an Ihre Produkt-API oder Tool-Exporte. Professional Services, Support und Sicherheit klicken sich durch und kommentieren in der Aufgabe.
Testumgebung mit echten Rollen und echten Daten
Kunden- und Partnerrollen, SSO, Rückschreiben ins Ticketing oder DMS, Export des Audit-Trails. Ihr Engineering-Lead und Ihr CISO prüfen Schnittstelle und Berechtigungskonzept.
Produktiv-Release und Übergabe
Freigabe, Release in Produktion, erneutes Deployment einer früheren Version geprüft. Dokumentation für Engineering, Sicherheit und, wo zutreffend, den Kunden. Entscheidung über den nächsten Workflow oder den nächsten Kunden.
Beispiele für Erfolgskriterien
- Jeder Fall im Pilot-Workflow mit vollständiger Freigabekette geschlossen, keine Mail-Threads
- Export des Audit-Trails vom CISO oder einem externen Prüfer akzeptiert
- Produkt-API-Integration dokumentiert und vom Engineering abgenommen
- Null Änderungen im Repository des Kernprodukts
FAQ Technologie & Software
Antworten für CTOs, Professional Services, Sicherheit und Recht.
Was bedeutet „mit Freigabeprozess“ für ein Softwareunternehmen?
Die Arbeit ist in prüfbare Aufgaben mit Akzeptanzkriterien gegliedert. Releases laufen durch Preview, Test und Produktion mit Freigabe und erneutem Deployment jeder früheren Version. Jeder Fall trägt, wer ihn erfasst, geprüft und freigegeben hat, mit Zeitstempeln und Nachweisen. Genau diesen Trail fragen die Prüfer Ihrer Kunden, Ihre DORA-Due-Diligence und Ihre eigene Zertifizierung ab.
Wir haben schon Jira, Zendesk und ein CRM. Warum daneben bauen?
Weil der Workflow alle drei umspannt und keines davon ihn besitzt: der Fragebogen, der Antworten aus Sicherheit und Recht braucht, die Schwachstelle, die eine Kundeninformation braucht, der Change Request, der Schätzung und Freigabe braucht. Nuclicore baut den Workflow um Ihre Tools herum und schreibt das Ergebnis zurück, damit die Tools die führenden Systeme bleiben.
Fassen Sie unser Kern-Repository oder unsere CI/CD-Pipeline an?
Nein. Apps leben in eigenen Repositories gegen die API Ihres Produkts. Kern-Repository, Pipeline, Scanner und SIEM bleiben unberührt. Was wir bauen, verarbeitet, was sie bereitstellen.
Können wir eine Kundenerweiterung an den Kunden übergeben?
Ja. Jede Erweiterung ist ein Standard-Repository in React und Node mit eigenem Backend, betrieben auf einer gemanagten, verschlüsselten Postgres-Datenbank. Sie können sie exportieren und dem Kunden übergeben, was auch die Exit-Klauseln in den Verträgen Ihrer regulierten Kunden erwarten.
Wir sind reines SaaS. Gilt der Cyber Resilience Act für uns?
Reines SaaS fällt unter NIS2 statt unter den CRA, aber jeder ausgelieferte Client, jede Mobile App, jede Browser-Erweiterung und jeder Agent ist ein Produkt mit digitalen Elementen und im Anwendungsbereich, mit Meldepflichten für Schwachstellen seit September 2026. Nuclicore deckt die Prozessseite ab: Aufnahme, Triage, die Meldeschritte, die Fix-Dokumentation und die Kundeninformation. Die Konformität Ihres Produkts bleibt Ihre Sache.
Unsere Kunden sind Banken und Versicherer. Hilft das bei DORA?
Es deckt ab, was Sie ihnen als IKT-Drittdienstleister schulden: die Klauseln nach Artikel 30 pro Vertrag verfolgt, Audit- und Zugangsrechte, Exit- und Übergangspläne, Kette der Unterauftragnehmer, Vorfallmeldungen und die Daten, die sie für ihr Informationsregister brauchen. Die Apps selbst sind mit dem Exit-Pfad gebaut, den diese Klauseln verlangen.
Wir sind Managed-Service-Anbieter. Was ist mit NIS2?
Managed-Service- und Managed-Security-Anbieter sind ab 50 Mitarbeitenden im Anwendungsbereich. Die Apps laufen mit Dependency-Scanning, Secrets-Handling, CVE-Patching, nächtlichen ZAP-Scans und Audit-Logs, was dokumentierte technische Maßnahmen liefert, und die Vorfall- und Meldeworkflows gehören zu den ersten Dingen, die MSPs bauen.
Kann es On-Premise oder in unserem eigenen Tenant laufen?
Ja. BYOC und On-Premise-Betrieb sind im Enterprise-Plan verfügbar. Standard ist Nuclicore-managed Single Tenant auf Hetzner in Deutschland oder Azure in der EU.
Wir haben vierzig Kunden mit leicht unterschiedlichen Anforderungen. Vierzig Apps?
Eine App, eine Codebasis, ein Release für den gemeinsamen Workflow. Kundenspezifische Felder, Freigebende und Wertgrenzen sind Konfiguration, nicht Code. Wo ein Kunde eine eigene Erweiterung braucht, bekommt er eine eigene App. Mit Deployment-Labels geben Sie pro Kunde, Tenant oder Gesellschaft frei.
Wer pflegt die Apps nach dem Pilot?
Ihr Team, über dieselbe Plattform: Änderung beschreiben, Aufgabe prüfen, Release freigeben. Sicherheitspatches für Abhängigkeiten spielt die Plattform ein. Wenn Sie den Code übernehmen und intern pflegen wollen, können Sie das.
Wofür ist es nicht geeignet?
Den Hot Path Ihres Kernprodukts, Ihre CI/CD-Pipeline, den Ersatz von SIEM und Scannern, Lizenzmessung und Abrechnungs-Engines. Nuclicore baut die Apps mit Freigabeprozess rund um Ihr Produkt, nicht das Produkt.
Geben Sie jeder Kundenanforderung eine eigene App mit Freigabeprozess, und behalten Sie die Roadmap.
Liefern Sie neben Ihrem Produkt, mit Audit-Trail, Kundenportalen und Code, den Ihr Kunde behalten kann.