Brain-Media Audit Model · BAM v4

Executable Compliance.

Regulierung als System. NIS-2, DORA, CRA, EU AI Act, DSGVO, ISO 27001, ISO 42001 und Cyber Solidarity Act – maschinenlesbar, audit-ready, direkt integrierbar in GRC-Tools und KI-Systeme. Das Datenmodell für 6 dieser 8 Frameworks ist als BAM Core Open Source verfügbar – geprüft, selbst betrieben oder als BAM Enterprise dediziert gehostet.

✓ BAM Core: AGPLv3 + CC BY-SA 4.0 ✓ Dedizierte Instanz ✓ Serverstandort DE ✓ DSGVO-konform ✓ 8 Frameworks inklusive (Enterprise)

Klassisch vs. Executable

Keine Interpretation. Kein Berater. Compliance als System.

Klassische Compliance bleibt ein Projekt, das nie fertig wird. Executable Compliance transformiert regulatorische Anforderungen in ein maschinenlesbares Unified Control Framework – nach dem Prinzip Collect Once, Comply Many.

DimensionKlassischer AnsatzExecutable Compliance
ArtefaktePDF-Stapel & Word-DokumenteMaschinenlesbare JSON/BAM-Objekte
UmsetzungExterne Berater & WorkshopsAusführbare Remediation-Logik
Gap-AnalyseManuell, einmalig, veraltetAutomatisierter Gap-Check mit Score
ToollandschaftFragmentiert, kein Single TruthSingle Source via REST API & Export
Multi-FrameworkJedes Framework separat prüfen1× implementiert – 8 Frameworks erfüllt
Kosten40–80k EUR Gesamtaufwand typisch249 EUR/Monat, skalierbar

Einordnung

BAM vs. GRC-Software

GRC-Tools wie OneTrust, Drata oder Vanta sind die Plattform – Dashboards, Nutzerrechte, Erinnerungen, Schnittstellen zur eigenen IT. Was sie meist nicht mitbringen: den fachlichen Inhalt. Gesetzestexte müssen interpretiert, verschlagwortet und in Maßnahmen übersetzt werden – das ist die Lücke, die BAM schließt.

BAM ist kein GRC-Tool und tritt nicht in Konkurrenz dazu. Es ist die Wissensbasis, die in ein GRC-Tool eingespeist wird: Requirement, Gap-Check, Remediation, Risk, Control und Evidence – fertig strukturiert, als JSON.

Gegenüberstellung: BAM als Wissensbasis (Requirement, Gap-Check, Remediation, Risk, Control, Evidence) liefert per JSON/BAM-Export an GRC-Software (Dashboards, Nutzerrechte, Erinnerungen, Nachweise, Schnittstellen, Reports). Ergebnis: Audit-bereit, Compliance nachweisen, weniger Doppelarbeit, kontinuierliche Verbesserung.
BAM und GRC sind keine Alternativen – das eine liefert Wissen, das andere setzt es um.
KriteriumGRC-SoftwareBAM
Was es istPlattform für ProzesseDaten- und Referenzmodell
Inhaltbei Auslieferung meist leer58 Objekte für 6 Frameworks (Open Source), 80 Objekte für alle 8 Frameworks (Enterprise)
StärkeWorkflows, Nachweise aus eigenen Systemen sammelnCollect Once, Comply Many – bis zu 60 % weniger Doppelarbeit
AusgabeWeb-Oberfläche, PDF-ReportsJSON/BAM-Export für GRC-Tools oder KI-Systeme

Open Source · BAM Core

Prüfen, bevor Sie kaufen.

Das BAM-Datenmodell für sechs der acht Frameworks – NIS-2, DORA, CRA, EU AI Act, DSGVO und ISO 27001 (74 % Coverage) – liegt offen einsehbar auf GitHub. Code unter AGPLv3, Datenmodell unter CC BY-SA 4.0. Lokal installierbar (WSL, Linux, macOS, Debian 13), mit Dashboard, lokaler API und RAG-Anbindung.

BereichBAM Core (Open Source)BAM Enterprise
LizenzAGPLv3 + CC BY-SA 4.0Proprietär
FrameworksNIS-2, DORA, CRA, EU AI Act, DSGVO, ISO 27001 (74 % Coverage) – 58 ObjekteNIS-2, DORA, CRA, EU AI Act, DSGVO, ISO 42001, CSA, ISO 27001 (100 %) – 80 Objekte
BetriebSelbst gehostetDedizierte Instanz, Saarbrücken/Frankfurt
APISingle-User, lokalMulti-Tenant, White-Label, REST/Webhooks
UpdatesCommunity / ReleasesKontinuierliche Experten-Updates
KI / RAGBasis-RAG (lokal)RAG v2 (Embeddings, Multi-Tenant)
SupportCommunity (GitHub Issues)SLA, persönlicher Support
GitHub → Enterprise anfragen

Enterprise-Instanz

Dediziert. Sicher. Skalierbar.

Jede Enterprise-Instanz wird pro Kunde dediziert bereitgestellt — keine geteilte Datenbank, kein Multi-Tenant.

Infrastruktur

Dedizierte Instanz

VPN-gesicherter Zugang. Serverstandorte Saarbrücken & Frankfurt. DSGVO-konform · SSL. Keine geteilte Datenbank.

Inhalt

Alle 8 Frameworks

NIS-2 · DORA · CRA · EU AI Act · DSGVO · ISO 27001 · ISO 42001 · Cyber Solidarity Act. Kontinuierliche Aktualisierung.

Integration

API & GRC-ready

JSON/BAM-Export · REST API optional · Standard-Konnektoren (ServiceNow, Archer) · RAG-fähig für KI-Systeme.

Erweiterung

White-Label & Multi-Standort

White-Label für Kundenprojekte auf Anfrage. Zusätzliche Standorte ab 25 EUR/Monat. Jahresvertrag: 10 % Rabatt.

Preise

Transparent. Ohne Überraschungen.

Setup (einmalig)999 EUR nettoDedizierte Instanz · VPN · SSL · Scope-Definition · Onboarding-Call · initiale Gap-Analyse · API-Key · Evidence-Templates
Basis / Monat249 EUR netto1 Standort · unbegrenzte Nutzer
REST API+150 EUR/MonatOptional · direkter Datenbankzugriff
Weitere Standorteab 25 EUR/MonatFür Multi-Standort-Betrieb
White-Labelauf AnfrageFür Berater mit Kundenprojekten

Alle Preise zzgl. MwSt. · Jahresvertrag: 10 % Rabatt · Individuelles Angebot auf Anfrage

Geschäftlicher Nutzen

Compliance als Wettbewerbsvorteil.

Vertrauen & Marktposition

Wer regulatorische Anforderungen jederzeit nachweisen kann, gewinnt Ausschreibungen schneller und überzeugt in der Due Diligence.

Operational Excellence

Standardisierte, automatisierte Kontrollprozesse eliminieren Medienbrüche. Compliance-Entscheidungen in Echtzeit.

Sales-Beschleunigung

Kürzere Due-Diligence-Zeiten, schnelleres Kunden-Onboarding, weniger Rückfragen im Vergabeverfahren.

KI-Enabling

BAM-Daten sind nativ RAG-fähig. Compliance-Infrastruktur wird zur KI-Datenbasis — keine Halluzinationen.

Haftungsminimierung

Lückenlose Audit-Trails reduzieren das persönliche Haftungsrisiko der Geschäftsführung konkret und nachweisbar.

Enterprise-Instanz anfragen.

249 EUR/Monat · Setup 999 EUR · Alle 8 Frameworks · Serverstandort DE