BEISPIEL-REPORT  ·  Die Musterwerk Industrie AG ist ein fiktives Unternehmen — alle Bewertungen, Fakten und Quellen sind illustrativ und ohne realen Bezug.
FS-CYB-01 · v0.1.1
GOVERNANCE-DISTRESS-ASSESSMENT

Musterwerk Industrie AG

M12 · Cyber-Resilienz & Organhaftung · Modul-Report v0.1.1
Normanker
DIN SPEC 33456
Stichtag
2026-07-01
Lauf
BEISPIEL-M12
Klassifizierung
Beispiel · fiktive Daten
01

Abstract

UnternehmenMusterwerk Industrie AG — Aktiengesellschaft · Maschinen- und Anlagenbau · Bielefeld, DE. Register Amtsgericht Musterstadt HRB 12345. Fiktives Beispielunternehmen — alle Angaben dienen ausschließlich der Illustration des Report-Formats.

Analyse-RadiusModul M12 · Cyber-Resilienz & Organhaftung (v0.1.1) nach DIN SPEC 33456: 7 Kernindikatoren, erhoben ausschließlich aus öffentlich verfügbaren Quellen (Stufe 1 — External Assessment). Stichtag 2026-07-01; 0 Quellen-Snapshots im WORM-Archiv (SHA-256). Agentische Recherche am Rand, deterministisches Scoring im Kern — versionierte Anker und Regeln, Modell-Pin Beispiel (fiktive Daten).

AbgrenzungKein Rating im Sinne der EU-Ratingverordnung; keine Rechts- oder Anlageberatung. Bewertet wird ausschließlich öffentlich verfügbare Evidenz zum Stichtag — interne Unterlagen und nicht-öffentliche Informationen fließen nicht ein. Nicht belegbare Sachverhalte werden als Informationslücken ausgewiesen, nicht geschätzt.

02

Management Summary

03

Gesamtbild

44.2GDS · niedriger = besser
B – beobachten
Modul-Score
2.23
Coverage
100%
Evidence Confidence
75% · B+
Red Flags
0
0254565100A · robustB · solideC · erhöhtD · akut
IndikatorTitelReifegradEvidenz
CYB-S-01NIS2-Betroffenheit & Registrierung2/4B
CYB-P-02Organpflichten § 38 BSIG2/4B
CYB-P-03Melde- & Reaktionsfähigkeit2/4B
CYB-S-04Maßnahmen-Reife § 303/4A
CYB-E-05Vorfalls- & Meldehistorie2/4B
CYB-V-06Gremien-Oversight Cyber2/4C
CYB-P-07CRA-Produkt-Readiness3/4B
04

Indikatoren

Lesehinweis: Der Reifegrad (0–4) bewertet den Prozess des Unternehmens. Der Evidenzgrad (A–D) bewertet die Belegqualität der Feststellung — auch einer negativen: ein niedriger Reifegrad mit Evidenzgrad A bedeutet „aus Primärquellen gut belegt, dass wenig vorliegt", nicht Widerspruch.
CYB-S-01
NIS2-Betroffenheit & Registrierung
2/4
Gewicht 0.18Evidenz B
Informationssicherheits-Organisation mit CISO benannt; Berichtslinie und Gremienverankerung bleiben unscharf.
Der GB nennt einen Group CISO und ein Information Security Board.
CYB-P-02
Organpflichten § 38 BSIG
2/4
Gewicht 0.18Evidenz B
Organbefassung mit Cyber-Risiken dokumentiert (jährlicher Vorstandsbericht), aber ohne erkennbare Frequenz-Erhöhung nach dem Vorfall 2024.
Der Vorstand befasst sich laut GB jährlich mit der Cyber-Lage.
CYB-P-03
Melde- & Reaktionsfähigkeit
2/4
Gewicht 0.15Evidenz B
Ein meldepflichtiger Vorfall 2024 (Ransomware bei einer Tochter) wurde gemeldet und kommuniziert; keine behördlichen Feststellungen.
Ad-hoc-Meldung 11/2024: Angriff auf Tochtergesellschaft, Produktion zwei Tage beeinträchtigt.
CYB-S-04
Maßnahmen-Reife § 30
3/4
Gewicht 0.15Evidenz A
ISO-27001-Zertifizierung für die Kernstandorte, jährliche Überwachungsaudits offengelegt.
Zertifikat ISO/IEC 27001 für die deutschen Werke, gültig bis 2027.
CYB-E-05
Vorfalls- & Meldehistorie
2/4
Gewicht 0.14Evidenz B
Wiederanlauf nach dem Vorfall 2024 in zwei Tagen — belastbar, aber ohne offengelegte Lessons-Learned.
Die Produktion lief nach 48 Stunden wieder; ein Erfahrungsbericht wurde nicht veröffentlicht.
CYB-V-06
Gremien-Oversight Cyber
2/4
Gewicht 0.12Evidenz C
Versicherungsschutz (Cyber-Police) wird erwähnt, Deckungsumfang und Selbstbehalte bleiben offen.
Der Risikobericht erwähnt eine bestehende Cyber-Versicherung.
Informationslücken
  • Kein offengelegter Deckungsumfang.
CYB-P-07
CRA-Produkt-Readiness
3/4
Gewicht 0.08Evidenz B
Koordinierte Schwachstellen-Meldung (Vulnerability Disclosure Policy) veröffentlicht; keine aktiv ausgenutzten offenen Schwachstellen bekannt.
Die Website stellt eine Vulnerability Disclosure Policy mit Kontaktweg bereit.
05

Evidenz-Register

Quelle (Snapshot)SHA-256
https://www.musterwerk-industrie.example/beispiel/quellenfiktive Beispielquelle
Release M12@0.1.1 · Modell-Pin Beispiel (fiktive Daten) · agentische Recherche, deterministisches Scoring, versionierte Anker.
Kein Rating im Sinne der EU-Ratingverordnung. Keine Rechts- oder Anlageberatung. Bewertung ausschließlich auf Basis öffentlicher Quellen zum Stichtag; jede Quelle als WORM-Snapshot mit SHA-256 belegt.
Foresain ist kein Abschlussprüfer und kein offizieller Auditor; dieser Report ist keine Abschlussprüfung, sondern eine unabhängige Einschätzung ausschließlich auf Basis belegbarer, im Evidenz-Register ausgewiesener Quellen. Es gilt der Haftungsausschluss der CRAiD GmbH — foresain.com/haftungsausschluss. Mit Abruf oder Entgegennahme dieses Reports gilt er als anerkannt; Weitergabe nur vollständig und einschließlich dieses Verweises. Hinweise bewerteter Unternehmen: hello@foresain.com (Berichtigungsverfahren).
© 2026 CRAiD GmbH · Foresain