Anlage erfassen
Assets, Zonen und Conduits anlegen — oder die Listen importieren, die Sie ohnehin führen. Kritikalität, Safety-Impact und Exposition sind Felder, keine Notizen am Rand.
Risikoanalysen für OT und IACS · IEC 62443 · aus der Schweiz
In der Schweiz entwickelt, gebaut und betrieben von der RiskZone GmbH
Trausto ist die Software, in der Sie Ihre Risikobeurteilung nach IEC 62443 erstellen, aktuell halten und im Audit vorlegen.
OT- und IACS-Risikoentscheidungen dokumentieren, begründen und verteidigen — auf einer in der Schweiz gebauten Plattform, auf der sensible Projektdaten Ihr Team nicht verlassen. Betrieben als SaaS aus der Schweiz — Ihre Assessment-Inhalte werden verschlüsselt, bevor sie überhaupt bei uns ankommen.
Für Betriebe, in denen eine Person die OT-Risikoanalyse verantwortet — und die Nachweise heute aus Excel-Tabellen und Word-Vorlagen zusammensetzt.
Ablauf
Drei Schritte auf einer Datenbasis. Was Sie einmal erfassen, trägt bis in den Bericht.
Assets, Zonen und Conduits anlegen — oder die Listen importieren, die Sie ohnehin führen. Kritikalität, Safety-Impact und Exposition sind Felder, keine Notizen am Rand.
Bedrohungsszenarien je Zone und Asset-Klasse, bewertet nach der Methodik, die Ihr Projekt trägt. Jede Einstufung behält, worauf sie sich stützt.
Ein Bericht als PDF, DOCX oder HTML, mit der angewandten Methodik und ihrer Version im Kopf. Die Daten dahinter als JSON, CSV oder XML — exportiert im Browser, gegen Ihre eigenen Schlüssel.
Eine Sitzung aus der IT erreicht die Anlage nicht. Sie endet an der industriellen DMZ; was darunter weiterläuft, ist eine zweite, dort neu aufgebaute Sitzung.
Ebene 5 — Unternehmen
ERP, Geschäftssysteme, Internet-Übergang
Terminiert an der Standort-Firewall
Ebene 4 — Standort-Business
Standort-IT, Planung, Reporting
Die Sitzung endet auf dem Jump-Host
Vertrauensgrenze — Industrielle DMZ
Patch-Server, Jump-Hosts, AV-Repositories
Eine neue Sitzung, aus der DMZ heraus aufgebaut
Ebene 3 — Standortbetrieb
MES, Historian, Engineering-Workstations
Terminiert an der Betriebsgrenze
Ebene 2 — Bereichsüberwachung
HMI, SCADA, Alarmierung
Segmentiert, nicht terminiert
Ebene 1 — Basissteuerung
SPS, DCS-Controller, RTUs
Feldverdrahtung — Kupfer, keine Kontrolle
Ebene 0 — Prozess
Sensoren, Aktoren, Instrumentierung
Referenzarchitektur nach IEC 62443-3-2 und dem Purdue-Modell (ISA-95/IEC 62264 kennt die Ebenen 0–4; die Unternehmensebene stammt aus PERA). Ihre Anlage weicht davon ab — genau diese Abweichung zu erfassen und zu begründen ist die Arbeit, für die es Trausto gibt.
Referenzarchitektur · Zonen und Conduits
Nachvollziehbar
Eine Risikobewertung, die man im Audit nicht erklären kann, ist keine. Deshalb wird die Regel, die sie erzeugt, als lesbare Konfiguration ausgeliefert — nicht als Code, den niemand sieht.
Wo eine Methodik eine Ableitung mitbringt, rechnet Trausto sie offen. Im Bahnprofil nach EN 50701 entsteht die Eintrittswahrscheinlichkeit aus Exposition und Verwundbarkeit über eine 5×5-Matrix, die Zelle für Zelle in der Projektkonfiguration steht. Sie können sie nachlesen, einer prüfenden Person vorlegen — und ihr widersprechen.
MethodikenVerwundbarkeit ↓
| Verwundbarkeit | 1 | 2 | 3 | 4 | 5 |
|---|---|---|---|---|---|
| 5 | 3 | 4 | 4 | 5 | 5 |
| 4 | 3 | 3 | 4 | 4 | 5 |
| 3 | 2 | 3 | 3 | 4 | 4 |
| 2 | 2 | 2 | 3 | 3 | 4 |
| 1 | 1 | 2 | 2 | 3 | 3 |
Exposition →
Die ausgelieferte Matrix, hier aus ihrer eigenen Formel gerechnet: der aufgerundete Mittelwert aus Exposition und Verwundbarkeit. Exposition 4 und Verwundbarkeit 3 ergeben Wahrscheinlichkeit 4 von 5.
Stand heute
Kein Ausblick, sondern der Stand — das, was eine Evaluierung heute zu sehen bekommt.
Assets, Zonen und Conduits · Security-Level-Ziele (SL-T) je Zone · Bedrohungsszenarien · FR1–FR7-Nachweis-Mapping · ISMS-Register mit Erklärung zur Anwendbarkeit · Bericht als PDF, DOCX und HTML · Audit-Log · Export als JSON, CSV, XML und CycloneDX 1.6.
Die normative Ableitung des SL-T aus dem Assessment ist in Arbeit — heute setzen Sie das Ziel selbst. Der Anhang-A-Katalog nach ISO/IEC 27001 wird vorbereitet; das Register und die Erklärung zur Anwendbarkeit stehen bereits.
Warum Trausto
Zonen, Conduits, Safety-Impact, Kritikalität und konsequenzgeführtes Risiko sind Kernobjekte — keine selbstgebauten Spalten in einem GRC-Tool. Modelliert, wie Steuerungstechniker:innen denken und wie IEC 62443 es erwartet, mit SL-T-Zielen, Nachweisen und Exportpfaden, die externe Auditor:innen wiedererkennen.
Entwickelt, gebaut, betrieben und supportet von einem Schweizer Softwareunternehmen. Engineering, Produkt, Security Response und Kundensupport liegen unter einer einzigen Schweizer Rechtsordnung — ein Vertrag, eine verantwortliche Gegenstelle, eine Aufsicht. Kein Offshore-Support-Routing.
Sensible Inhalte — Assets, Conduits, Bedrohungsszenarien, Lieferantennachweise — werden auf dem Endgerät verschlüsselt, bevor sie Ihr Team verlassen. Trausto, die Hosting-Anbieter und Dritte sehen ausschliesslich verschlüsselte Daten. Ausserhalb des serverseitigen KI-Pfads, den wir weiter unten Zeile für Zeile benennen, gibt es keine lesbare Kopie, die durchsickern, herausgegeben oder verloren gehen könnte.
Ergebnisse
Was sich an der Arbeit ändert — so formuliert, dass sich jeder Punkt am Produkt prüfen lässt.
IEC-62443-Zonen, -Conduits und SL-T-Nachweise sind native Objekte. Exporte sind für Auditor:innen und Procurement strukturiert — nicht in der Nacht davor aus Tabellen zusammengeflickt.
Welche Anforderung eine Einstufung trägt, welche Annahme sie stützt, wer sie freigegeben hat — im Bericht, nicht nur im Kopf der Person, die ihn geschrieben hat.
Audit, Lieferanten und Reviewer:innen sehen, was Sie ihnen geben — als Export aus Ihrem Browser, nicht als Zugang zu Ihrem Projekt. Schlüssel halten nur Mitglieder Ihrer Organisation. Trausto selbst, die Hosting-Schicht und Dritte können Ihre Assessments nicht lesen — ausgenommen den serverseitigen KI-Pfad, den Sie einschalten oder weglassen.
Verlorene Notebooks, Personalwechsel, M&A, Lieferantenwechsel — der Entzug eines Projektzugriffs ist eine Schlüsseloperation, kein Aufräumprojekt: Der Projektschlüssel wird rotiert und jeder Datenblock darunter in einem Vorgang neu verschlüsselt, bestehendes Chiffrat eingeschlossen. Auf Organisationsebene stösst heute noch eine Administratorin die Rotation an, nicht der Entzug selbst.
Einblick
Trausto läuft als SaaS, betrieben aus der Schweiz. Das ist das ganze Angebot: Es gibt keine On-Premise-Ausgabe zu prüfen und keine Betriebsmodell-Matrix zu verhandeln. Der Grund ist, dass die Frage, für die es Eigenbetrieb überhaupt gibt — wer Ihre Assessments lesen kann —, vorher und deutlicher beantwortet wird: im Browser, bevor irgendetwas bei uns ankommt.
Mandantenfähige SaaS, von einem Schweizer Unternehmen gebaut und aus der Schweiz betrieben, auf gehärteter Cloud-Infrastruktur. Ein Codepfad, ein Satz Kontrollen, eine Sache zum Prüfen — für Sie und für uns. Onboarding dauert Tage, keinen Beschaffungszyklus.
Jedes Projekt trägt einen eigenen Schlüssel, eingehüllt für jedes Teammitglied und jedes Gerät. Die Trennung wird kryptografisch durchgesetzt, nicht bloss über einen Filter in der Abfrage — Zugriff zu verlieren ist eine Schlüsseloperation, kein Flag in einer Tabelle. Die Organisation ist die Einheit, mit der Sie den Vertrag schliessen und die abgerechnet wird und die eine Wiederherstellungsphrase hinterlegen kann; das Projekt ist die kryptografische Einheit.
Chiffrat, dazu die operativen Metadaten, die der Dienst zum Laufen braucht: wer ein Konto hat, zu welchem Projekt ein Datensatz gehört, wann er zuletzt geändert wurde, wie viel Speicher Sie belegen. Diese Fläche schlüsseln wir unten auf, statt sie wegzureden.
Offenlegung
Verschlüsselung ist ein halbes Versprechen, solange nicht dasteht, was unverschlüsselt bleibt. Hier ist die andere Hälfte.
14 Positionen. An genau 1 davon wird Inhalt im Klartext verarbeitet — auf einem Abzweig, den Sie nicht nehmen müssen.
Alles, was Sie eingeben, alles, was Sie hochladen, und die Schlüssel dazu. Das ist die Antwort auf die Frage, mit der Sie gekommen sind.
Assessment-Inhalte
Nein — nur Chiffrat
Assets, Zonen, Conduits, Szenarien und Nachweise werden auf Ihrem Gerät verschlüsselt, bevor sie hochgeladen werden. Die eine Ausnahme ist der serverseitige KI-Pfad weiter unten.
Hochgeladene Nachweise
Nein — nur Chiffrat
Lieferantendokumente und Anhänge nehmen denselben Weg wie die Assessment-Inhalte.
Die eine Ausnahme
KI-Verarbeitung
Ja, für die Dauer der Anfrage
nur bei Nutzung des serverseitigen KI-Pfads
Wer den serverseitigen KI-Assistenten nutzt, schickt den Inhalt genau dieser Anfrage im Klartext durch unseren Worker zum konfigurierten Provider — Ihrem eigenen Endpoint oder, falls hinterlegt, einem plattformweiten Standard, den Ihre Organisation abschalten kann. Das Modell im Browser laufen zu lassen vermeidet das — genau dafür gibt es die Möglichkeit.
Schlüsselmaterial
Nein — nur eingehüllt
Ihr privater Schlüssel wird je Gerät einzeln vom Sicherheitsmodul des Geräts eingehüllt; Ihre persönliche Wiederherstellungsphrase und die optionale der Organisation entstehen in Ihrem Browser und verlassen ihn nie im Klartext. Bei uns liegen ausschliesslich eingehüllte Formen.
Reichweite
Ein Organisationsschlüssel kann die Projekte seiner Berechtigungskette aufschliessen — so behält eine Organisation den Zugang, wenn eine Person geht, und so weit reicht damit auch die Wiederherstellungsphrase.
10 von 14 Positionen. Sie fallen an, weil die Software gehostet läuft, mehrere Personen darin arbeiten und am Ende ein Nachweis daraus entstehen soll. Namen, Zeitpunkte, Zählerstände.
| Position | Bei uns lesbar |
|---|---|
| Konto-Identität | Ja |
| Projektzugehörigkeit | Ja — Struktur, nicht Inhalt |
| Zeitstempel | Ja |
| Audit-Log | Ja 90 Tage (Standard) · Langzeitarchiv ist der SIEM-Export |
| Nutzungsvolumen | Ja |
| Geräte- und Sitzungsmetadaten | Ja Sitzungen 30 Tage gültig, Zeilen nach 90 Tagen gelöscht · Geräteeinträge werden stillgelegt, nicht gelöscht |
| E-Mail-Versand | Ja — Versand über Mailgun (EU-Region) |
| Support- und Administrationszugriff | Ja — auf Metadaten, nie auf Inhalte |
| KI-Betriebstelemetrie | Ja — Metadaten nur bei Nutzung des serverseitigen KI-Pfads 90 Tage (Standard), als Teil des Audit-Logs |
| SIEM-Export | Ja — Audit-Metadaten nur bei eingerichtetem Webhook |
Offenlegung, Stand 2026-08-12. Jede Position wird vor dem Start gegen die Implementierung bestätigt; was nicht bestätigt ist, fliegt raus statt abgeschwächt zu werden.
Einstieg
Drei Wege, je nachdem, wo Sie stehen.
Geführter Produkt-Walkthrough, technisches Q&A und eine Sandbox-Organisation für zwei benannte Evaluator:innen.
Zeitlich abgegrenzter Pilot auf einem repräsentativen Standort oder einer Zone. Erfolgskriterien werden vorab vereinbart; sauberer Ausstieg, falls die Ergebnisse keine Produktion rechtfertigen.
Lieferantenfragebögen, Due-Diligence-Pakete und vertragliche Anhänge. Ein Betriebsmodell und eine Schweizer Gegenstelle — es gibt keine Betriebsvariante zu verhandeln, was den längsten Punkt aus den meisten Security-Reviews streicht.
Und wenn Sie wieder gehen wollen
Ihre Daten gehören Ihnen, und Sie kommen ohne uns an sie heran. Der Export läuft im Browser gegen Ihre eigenen Schlüssel und erzeugt JSON, CSV oder XML — dieselbe Datenbasis, aus der auch der Bericht entsteht. Verlieren Sie Ihr letztes Gerät, übernimmt Ihre persönliche Wiederherstellungsphrase. Für den Fall, dass in einer Organisation niemand mehr einen Schlüssel hält, gibt es zusätzlich eine Wiederherstellungsphrase auf Organisationsebene — bewusst optional, weil sie genau die Endgültigkeit aufhebt, die den Rest hier trägt. Beides sind Produktfunktionen, keine Zusagen im Vertrag.
Nachprüfbar
Signale, die Sie selbst prüfen können, ohne uns zu fragen.
01
Schweizer Handelsregister · UID CHE-292.851.395
Den kantonalen Handelsregisterauszug öffnen — direkt über die UID abrufbar, ohne Konto.
02
TLS 1.3 in Transit
Das Schloss-Symbol Ihres Browsers zeigt es für genau diese Verbindung.
03
security.txt veröffentlicht · Bestätigung in 5 Arbeitstagen
Die Datei selbst aufrufen: /.well-known/security.txt
Und drei Aussagen, die Sie nachlesen, aber nicht extern prüfen können
Sie stehen unter einer eigenen Überschrift, nicht unter „prüfbar" — genau diese Unterscheidung ist der Sinn dieses Abschnitts.
04
Clientseitige Verschlüsselung — im Sicherheitsmodell aufgeschlüsselt
05
06
Keine Zertifizierung behauptet, die wir nicht haben
Sicherheitsmodell ansehen Vulnerability Disclosure Status-Page
Compliance
Wir versprechen keine Zertifizierungen, die wir nicht haben. So sieht es heute aus, das ist auf der Roadmap, und das ist bereits auf Anfrage verfügbar.
Ausgerichtet auf revDSG/nDSG, DSGVO-Datenminimierung, EU CRA, NIS2 und ENISA-Leitlinien zur industriellen Cybersicherheit. IEC 62443 FR1–FR7 Kontroll-Mapping ist Teil des Produkts.
Drei unabhängige Nachweise, in dieser Reihenfolge: ein externer Penetrationstest der Plattform, ein ausserhalb des Hauses begutachtetes Krypto-Whitepaper und die Zertifizierung nach ISO/IEC 27001. Termine nennen wir hier, sobald sie gebucht sind — vorher nicht.
Security-Architektur-Deck, Lieferanten-Due-Diligence-Fragebogen und Referenz-Vertragsanhänge für regulierte Betreiber. Das technische Whitepaper steht nicht mehr hier — es ist auf der Sicherheitsmodell-Seite veröffentlicht.
Trausto ist die Software, in der Sie Ihre Risikobeurteilung nach IEC 62443 erstellen, aktuell halten und im Audit vorlegen.