Kundenspezifische Erweiterungen und Compliance-Workflows neben Ihrem Produkt, ohne die Roadmap anzufassen

Für B2B-Softwarehersteller, IT-Dienstleister und Systemhäuser, Managed-Service-Anbieter sowie Fintechs und Insurtechs: Kundenerweiterungen, Onboarding, Portale, Antworten auf Sicherheitsfragebögen, Schwachstellenmeldung und Vertragsnachweise als Produktivsoftware, mit Prüfpunkten, Nachvollziehbarkeit und Code, der Ihnen gehört.

Ihr Produktteam bleibt auf der Roadmap. Alles, was ein regulierter Kunde neben dem Produkt verlangt, bekommt eine eigene App mit Freigabeprozess, ein eigenes Repository und ein eigenes Release, und Ihr Kunde kann den Code mitnehmen.

Wo es läuft

Nuclicore-managed Single Tenant auf Hetzner in Deutschland oder Azure in der EU, oder in Ihrer eigenen Cloud (BYOC) und On-Premise im Enterprise-Plan. Deployments pro Kunde über Deployment-Labels.

Womit es sich verbindet

Die APIs Ihres Produkts, Ticketing und Support (Jira, Zendesk, ServiceNow), CRM (HubSpot, Salesforce), Git und CI (GitHub, GitLab), Scanner-Exporte, Identität (Entra ID, Okta), Vertrags- und Dokumentenmanagement über APIs, Webhooks und Exporte.

Was wir nicht anfassen

Das Repository Ihres Kernprodukts, Ihre CI/CD-Pipeline, Ihr SIEM und Ihre Scanner, Ihre Lizenzmessung. Apps laufen neben dem Produkt und verarbeiten, was es bereitstellt.

Wem der Code gehört

Ihnen, und Sie können ihn weitergeben. Jede App ist ein Standard-Repository in React und Node mit eigenem Backend, betrieben auf einer gemanagten, verschlüsselten Postgres-Datenbank. Eine Kundenerweiterung lässt sich exportieren und diesem Kunden übergeben.

Was Softwareunternehmen zuerst prüfen

Das sind die Fragen, die CTO, Leitung Professional Services, CISO und der Einkauf Ihres Kunden stellen, bevor ein Pilot eine Budgetzeile bekommt.

Hosting in Deutschland

Nuclicore-managed auf Hetzner in Deutschland oder Azure in der EU, mit BYOC oder On-Premise im Enterprise-Plan. Entspricht dem, was Ihre regulierten Kunden von Ihnen verlangen.

Neben dem Produkt, kein Fork davon

Kundenspezifische Erweiterungen sind eigene Apps gegen die API Ihres Produkts, keine Branches Ihres Kerns. Die Roadmap bleibt sauber und jede Erweiterung hat ihren eigenen Lebenszyklus.

Ein Release pro Kunde

Mit Deployment-Labels liefert eine Codebasis getrennte Releases pro Kunde, Tenant oder Gesellschaft, jedes mit eigener Freigabe und eigener Deployment-Historie.

Nachweise, die die Prüfer Ihrer Kunden akzeptieren

Wer hat erfasst, wer geprüft, wer freigegeben, wann, mit welchem Nachweis. Pro Fall exportierbar für Kundenaudits, DORA-Due-Diligence und Ihr eigenes ISO-27001- oder SOC-2-Audit.

Sicherheitskontrollen, die Sie zitieren können

Dependency-Scanning, Secrets-Handling, CVE-Patching und ein nächtlicher ZAP-Scan laufen auf jeder App. Release-Gates und Logs liefern dokumentierte Maßnahmen für jeden Fragebogen, den Sie beantworten.

Kunden- und Partnerzugang mit klarem Umfang

Kunden, Partner und Prüfer bekommen Portalrollen, die genau ihre Fälle, Dokumente und Felder sehen. Nichts anderes ist sichtbar, jeder Zugriff wird protokolliert.

Exit-Pfad eingebaut

Standardcode, Standarddatenbank, dokumentierte Schnittstellen. Die Exit-Klausel, die Ihre Finanzkunden unter DORA verlangen, gilt für das, was Sie hier bauen.

Gebaut für die Art, wie Softwareunternehmen tatsächlich liefern

Umfang, Workflow-Verantwortung und Governance passend zu Ihrem Geschäft.

B2B-Softwarehersteller und SaaS

IT-Dienstleister und Systemhäuser

Managed-Service- und Hosting-Anbieter

Fintech und Insurtech

Warum sich Liefermodelle für Softwareunternehmen ändern

Die Hersteller, die am schnellsten wachsen, halten den Kern sauber, geben jeder Kundenanforderung eine eigene App mit Freigabeprozess und behandeln Compliance als laufende Software.

Gängige Realität

Die Roadmap ist voll. Deals sterben im Professional-Services-Backlog.

Jeder regulierte Kunde will eine Erweiterung, eine Integration oder ein Portal, das nicht auf der Roadmap steht. Es landet bei denselben Senior-Entwicklern, die das Produkt bauen, als Fork oder Branch, und bleibt dort. Der Kunde wartet, und der nächste Deal wartet dahinter.

Gängige Realität

Vier Regelwerke, ein CTO-Postfach

CRA-Schwachstellenmeldung seit September 2026 für ausgelieferte Clients und Agents. NIS2 seit Dezember 2025 für Managed-Service- und digitale Anbieter. DORA-Vertragsnachträge für jeden Finanzkunden. Software als Produkt im Haftungsrecht ab Dezember 2026. Jedes braucht einen Prozess mit Nachweis.

Gängige Realität

Vendor Due Diligence ist jetzt der Vertriebszyklus

Fragebögen, SBOM, Auditrechte, Exit-Pläne und Listen der Unterauftragsverarbeiter kommen vor der Unterschrift, nicht danach. Einmal per Mail zu antworten geht. Für jeden Interessenten, jede Verlängerung und jedes Audit zu antworten ist ein Workflow.

Was Sie in Lieferung, Sicherheit und Verträgen bauen können

Software mit Freigabeprozess rund um Ihr Produkt und Ihre Kunden, mit Prüfpunkten, Nachvollziehbarkeit und Code, der Ihnen gehört.

Kundenlieferung und Professional Services

Die Erweiterung des Kunden als eigene App gegen die API Ihres Produkts, mit eigenem Repository, eigenen Daten, eigenen Environments und eigenem Release-Zyklus. Kein Fork des Kerns, und der Kunde kann den Code mitnehmen, wenn der Vertrag endet.

Onboarding und Go-live-Abnahme

Implementierungs-Checkliste pro Kunde, Freigaben für die Datenmigration, Konfigurationsentscheidungen mit Verantwortlichem und eine Go-live-Abnahme mit dem Nachweis, wer was abgenommen hat.

Kundenportal für Tickets, Releases und Dokumente

Kunden sehen ihre Tickets, Release Notes, Vertragsdokumente, SLA-Berichte und offenen Anfragen an einem Ort, mit den Feldern, die Sie freigeben, und sonst nichts.

Change Requests und Change Advisory

Change Requests des Kunden mit Aufwandsschätzung, Auswirkung, Freigabe, bevor die Stunden anfallen, und einer Verknüpfung von der Anfrage zur Aufgabe und zum Release, das sie geliefert hat.

Sicherheit, Schwachstellen und Produkt-Compliance

Schwachstellenaufnahme und CRA-Meldung

Aufnahme aus der koordinierten Offenlegung, Triage, Schweregrad, betroffene Produkte und Versionen, die Meldeschritte nach 24 Stunden, 72 Stunden und 14 Tagen, der Fix und die Kundeninformation, alles mit dokumentiertem Verantwortlichen.

Antwortbibliothek für Sicherheitsfragebögen

Freigegebene Antworten mit Nachweis pro Kontrolle, versioniert und vom CISO verantwortet; neue Fragebögen werden aus der Bibliothek zusammengestellt, Lücken an einen Verantwortlichen geleitet und die gesendete Version pro Interessent archiviert.

SBOM- und Abhängigkeitsnachweis-Register

SBOM-Exporte aus Ihren Build-Tools pro Produkt und Release angehängt, Prüfabnahme und die Nachweisakte, die auf Anfrage einem Kunden oder einer Marktüberwachungsbehörde vorgelegt werden kann.

Vorfallaufnahme, Klassifizierung, Zeitleiste, die aus NIS2 und DORA abgeleiteten Meldungen, die Ihre Kunden von Ihnen brauchen, das Post-Mortem mit Maßnahmen und Verantwortlichen und die archivierte Kommunikation.

Verträge, DORA und Betrieb

DORA-Vertragsregister und Nachträge

Pro Finanzkunde: die Klauseln nach Artikel 30, Auditrechte, Exit- und Übergangsplan, Kette der Unterauftragnehmer und die Daten, die Ihr Kunde für sein Informationsregister braucht, mit Ablauf- und Prüfterminen.

Geplante Änderungen bei Unterauftragsverarbeitern, die betroffenen Kunden, die gesendete Mitteilung, die verfolgte Widerspruchsfrist und das Ergebnis pro Kunde dokumentiert.

SLA- und Servicegutschrift-Berichte

Verfügbarkeits- und Reaktionsdaten aus Monitoring und Ticketing, gegen das SLA jedes Kunden berechnet, Gutschriften vor der Ausstellung freigegeben, Bericht pro Kunde und Periode.

Bearbeitung von Auditnachweis-Anfragen

Anfragen aus Kundenaudits, von ISO-27001-, SOC-2- oder C5-Prüfern in einer Warteschlange mit Verantwortlichem, angehängtem Nachweis, Frist und dem Nachweis, was mit wem geteilt wurde.

Passt zu Ihrem Produkt und Ihren Tools

Der größte ROI entsteht, wenn manuelle Übergaben zwischen Vertrieb, Professional Services, Support, Sicherheit und Recht wegfallen und Ihr Produkt und Ihre Tools mit klarer Verantwortung für jede Schnittstelle angebunden sind.

Wir bauen Apps mit Freigabeprozess rund um die API Ihres Produkts, Ticketing, CRM, Git und CI, Scanner, Identität und Dokumentenmanagement. Wir lesen, was diese Systeme bereitstellen, und schreiben über deren unterstützte Schnittstellen zurück. Ihr Kern-Repository, Ihre Pipeline und Ihr SIEM fassen wir nicht an.

Was wir von Ihnen brauchen

Unterstützte Integrationsmuster

Releases mit Freigabe, stabile Produktion

Sicherheits- und Datenkontrollen für Softwareunternehmen

Jede Anwendung läuft mit eigenem Backend, je Environment mit einer gemanagten, verschlüsselten Postgres-Datenbank. Single-Tenant-Infrastruktur, BYOC und On-Premise im Enterprise-Plan. Hosting in Deutschland oder der EU als Standard.

RBAC, Audit-Logs und Monitoring halten den Zugriff pro Kunde, Rolle und Partner unter Kontrolle. Dependency-Scanning, Secrets-Handling, CVE-Patching und ein nächtlicher ZAP-Scan laufen auf jeder App und liefern dokumentierte technische Maßnahmen für Ihr ISMS und jeden Kundenfragebogen. Inhalte aus Ihrem Workspace werden nicht für das Training von Modellen verwendet.

Sicherheitskontrollen in der Praxis

So sieht ein erster Pilot bei einem Softwareunternehmen aus

Wir einigen uns auf einen Workflow oder eine Kundenerweiterung und liefern prüfbare Inkremente mit klarer Governance.

Umfang, Akzeptanzkriterien, Architekturskizze

Einen Workflow wählen (zum Beispiel die Antwortbibliothek für Sicherheitsfragebögen, die Schwachstellenmeldung oder die Erweiterung eines Kunden). Rollen, Freigabematrix, die aufzurufenden Produkt-API-Calls und die zurückzuschreibenden Datensätze festlegen.

Erste lauffähige Version in Preview

Formulare, Routing, Freigaben und die Anbindung an Ihre Produkt-API oder Tool-Exporte. Professional Services, Support und Sicherheit klicken sich durch und kommentieren in der Aufgabe.

Testumgebung mit echten Rollen und echten Daten

Kunden- und Partnerrollen, SSO, Rückschreiben ins Ticketing oder DMS, Export des Audit-Trails. Ihr Engineering-Lead und Ihr CISO prüfen Schnittstelle und Berechtigungskonzept.

Produktiv-Release und Übergabe

Freigabe, Release in Produktion, erneutes Deployment einer früheren Version geprüft. Dokumentation für Engineering, Sicherheit und, wo zutreffend, den Kunden. Entscheidung über den nächsten Workflow oder den nächsten Kunden.

Beispiele für Erfolgskriterien

FAQ Technologie & Software

Antworten für CTOs, Professional Services, Sicherheit und Recht.

Was bedeutet „mit Freigabeprozess“ für ein Softwareunternehmen?

Die Arbeit ist in prüfbare Aufgaben mit Akzeptanzkriterien gegliedert. Releases laufen durch Preview, Test und Produktion mit Freigabe und erneutem Deployment jeder früheren Version. Jeder Fall trägt, wer ihn erfasst, geprüft und freigegeben hat, mit Zeitstempeln und Nachweisen. Genau diesen Trail fragen die Prüfer Ihrer Kunden, Ihre DORA-Due-Diligence und Ihre eigene Zertifizierung ab.

Wir haben schon Jira, Zendesk und ein CRM. Warum daneben bauen?

Weil der Workflow alle drei umspannt und keines davon ihn besitzt: der Fragebogen, der Antworten aus Sicherheit und Recht braucht, die Schwachstelle, die eine Kundeninformation braucht, der Change Request, der Schätzung und Freigabe braucht. Nuclicore baut den Workflow um Ihre Tools herum und schreibt das Ergebnis zurück, damit die Tools die führenden Systeme bleiben.

Fassen Sie unser Kern-Repository oder unsere CI/CD-Pipeline an?

Nein. Apps leben in eigenen Repositories gegen die API Ihres Produkts. Kern-Repository, Pipeline, Scanner und SIEM bleiben unberührt. Was wir bauen, verarbeitet, was sie bereitstellen.

Können wir eine Kundenerweiterung an den Kunden übergeben?

Ja. Jede Erweiterung ist ein Standard-Repository in React und Node mit eigenem Backend, betrieben auf einer gemanagten, verschlüsselten Postgres-Datenbank. Sie können sie exportieren und dem Kunden übergeben, was auch die Exit-Klauseln in den Verträgen Ihrer regulierten Kunden erwarten.

Wir sind reines SaaS. Gilt der Cyber Resilience Act für uns?

Reines SaaS fällt unter NIS2 statt unter den CRA, aber jeder ausgelieferte Client, jede Mobile App, jede Browser-Erweiterung und jeder Agent ist ein Produkt mit digitalen Elementen und im Anwendungsbereich, mit Meldepflichten für Schwachstellen seit September 2026. Nuclicore deckt die Prozessseite ab: Aufnahme, Triage, die Meldeschritte, die Fix-Dokumentation und die Kundeninformation. Die Konformität Ihres Produkts bleibt Ihre Sache.

Unsere Kunden sind Banken und Versicherer. Hilft das bei DORA?

Es deckt ab, was Sie ihnen als IKT-Drittdienstleister schulden: die Klauseln nach Artikel 30 pro Vertrag verfolgt, Audit- und Zugangsrechte, Exit- und Übergangspläne, Kette der Unterauftragnehmer, Vorfallmeldungen und die Daten, die sie für ihr Informationsregister brauchen. Die Apps selbst sind mit dem Exit-Pfad gebaut, den diese Klauseln verlangen.

Wir sind Managed-Service-Anbieter. Was ist mit NIS2?

Managed-Service- und Managed-Security-Anbieter sind ab 50 Mitarbeitenden im Anwendungsbereich. Die Apps laufen mit Dependency-Scanning, Secrets-Handling, CVE-Patching, nächtlichen ZAP-Scans und Audit-Logs, was dokumentierte technische Maßnahmen liefert, und die Vorfall- und Meldeworkflows gehören zu den ersten Dingen, die MSPs bauen.

Kann es On-Premise oder in unserem eigenen Tenant laufen?

Ja. BYOC und On-Premise-Betrieb sind im Enterprise-Plan verfügbar. Standard ist Nuclicore-managed Single Tenant auf Hetzner in Deutschland oder Azure in der EU.

Wir haben vierzig Kunden mit leicht unterschiedlichen Anforderungen. Vierzig Apps?

Eine App, eine Codebasis, ein Release für den gemeinsamen Workflow. Kundenspezifische Felder, Freigebende und Wertgrenzen sind Konfiguration, nicht Code. Wo ein Kunde eine eigene Erweiterung braucht, bekommt er eine eigene App. Mit Deployment-Labels geben Sie pro Kunde, Tenant oder Gesellschaft frei.

Wer pflegt die Apps nach dem Pilot?

Ihr Team, über dieselbe Plattform: Änderung beschreiben, Aufgabe prüfen, Release freigeben. Sicherheitspatches für Abhängigkeiten spielt die Plattform ein. Wenn Sie den Code übernehmen und intern pflegen wollen, können Sie das.

Wofür ist es nicht geeignet?

Den Hot Path Ihres Kernprodukts, Ihre CI/CD-Pipeline, den Ersatz von SIEM und Scannern, Lizenzmessung und Abrechnungs-Engines. Nuclicore baut die Apps mit Freigabeprozess rund um Ihr Produkt, nicht das Produkt.

Geben Sie jeder Kundenanforderung eine eigene App mit Freigabeprozess, und behalten Sie die Roadmap.

Liefern Sie neben Ihrem Produkt, mit Audit-Trail, Kundenportalen und Code, den Ihr Kunde behalten kann.