Skip to content
Trausto

Die Plattform

Die Plattform

Drei Workflow-Ebenen. Ein verschlüsseltes Rückgrat. Vom Asset-Inventar zum bedrohungsgeführten Risiko und prüffähigen Nachweis — entwickelt für regulierte Betreiber, die heute belastbare Entscheidungen brauchen.

01

Asset- & Zonen-Management

IACS-Assets wie SPS, HMIs, Historian, Engineering-Workstations, Netzwerktechnik und Safety-Systeme lassen sich in isolierte Zonen und Conduits strukturieren. Kritikalität, Safety-Impact, Exposition und Ownership sind dabei Kernfelder, keine Notizen am Rand.

  • SPS · DCS-Controller · RTUs
  • HMIs · SCADA · Engineering-Workstations
  • Historian · MES · Reporting
  • Netzwerkinfrastruktur · Firewalls · Switches
  • Sicherheitsgerichtete Systeme (SIS)
  • Feldgeräte · Sensoren · Aktoren

02

Isolierte Zone-&-Conduit-Architektur

Business-, Betriebs-, Überwachungs-, Steuerungs- und Feldebenen werden als explizite Vertrauensgrenzen modelliert. Jeder Conduit wird erfasst, klassifiziert, auf SL-T-Ziele bezogen und als IEC-62443-Nachweis exportierbar gemacht.

Isolierte Zonenarchitektur · Vertrauensgrenzen
L5

Ebene 5 — Unternehmen

ERP, Geschäftssysteme, Internet-Übergang

Conduit
L4

Ebene 4 — Standort-Business

Standort-IT, Planung, Reporting

Conduit
DMZ

Vertrauensgrenze — Industrielle DMZ

Patch-Server, Jump-Hosts, AV-Repositories

Conduit
L3

Ebene 3 — Standortbetrieb

MES, Historian, Engineering-Workstations

Conduit
L2

Ebene 2 — Bereichsüberwachung

HMI, SCADA, Alarmierung

Conduit
L1

Ebene 1 — Basissteuerung

SPS, DCS-Controller, RTUs

Conduit
L0

Ebene 0 — Prozess

Sensoren, Aktoren, Instrumentierung

03

KI in regulierter industrieller Risikoarbeit

KI beschleunigt Risikoarbeit, ersetzt aber keine Engineering-Beurteilung. Trausto trennt KI-Unterstützung in zwei klar abgegrenzte Fähigkeiten.

AI

KI-Co-Pilot für Bedrohungsszenarien

Plausible Bedrohungsszenarien je Zone und Asset-Klasse. Der Co-Pilot schlägt vor, Engineering entscheidet — freigeben, anpassen oder verwerfen. Jedes akzeptierte Szenario trägt seine Provenienz mit — welches Modell es vorgeschlagen und wer es freigegeben hat: prüfbar, zurechenbar, exportierbar.

GOV

Kontrollierte Anbindung interner LLMs

Eigene interne KI-Instanz statt einer öffentlichen anbinden. Anfragen bleiben projektgebunden und laufen ausschliesslich gegen den konfigurierten Endpoint — auf Wunsch vollständig im Browser — und akzeptierte Ergebnisse tragen zurechenbare Provenienz. Enterprise-KI wird Teil des Sicherheitsprozesses — nicht ein unkontrollierter Datenabfluss.

04

Drei Tiefenstufen, ein Datenmodell

W1

Basis

Basis-Risikoanalyse — komponentengetrieben; geeignet für Erstbewertungen und Gap-Analysen.

W2

KI

KI-gestützte Risikoanalyse — gleiches Datenmodell; der Co-Pilot beschleunigt Szenariogenerierung und Nachweis-Entwürfe.

W3

Erweiterungen

Detailrisiko · IEC-62443-Sicherheitsanforderungen · Lieferantennachweis-Portale — für Betreiber-Programme in voller Tiefe.

Einblick

Was wir sehen — und was nicht

Trausto läuft als SaaS, betrieben aus der Schweiz. Das ist das ganze Angebot: Es gibt keine On-Premise-Ausgabe zu prüfen und keine Betriebsmodell-Matrix zu verhandeln. Der Grund ist, dass die Frage, für die es Eigenbetrieb überhaupt gibt — wer Ihre Assessments lesen kann —, vorher und deutlicher beantwortet wird: im Browser, bevor irgendetwas bei uns ankommt.

01

Ein Betriebsmodell

Mandantenfähige SaaS, von einem Schweizer Unternehmen gebaut und aus der Schweiz betrieben, auf gehärteter Cloud-Infrastruktur. Ein Codepfad, ein Satz Kontrollen, eine Sache zum Prüfen — für Sie und für uns. Onboarding dauert Tage, keinen Beschaffungszyklus.

02

Trennung, auf die man zeigen kann

Jedes Projekt trägt einen eigenen Schlüssel, eingehüllt für jedes Teammitglied und jedes Gerät. Die Trennung wird kryptografisch durchgesetzt, nicht bloss über einen Filter in der Abfrage — Zugriff zu verlieren ist eine Schlüsseloperation, kein Flag in einer Tabelle.

03

Was bei uns liegt

Chiffrat, dazu die operativen Metadaten, die der Dienst zum Laufen braucht: wer ein Konto hat, zu welchem Projekt ein Datensatz gehört, wann er zuletzt geändert wurde, wie viel Speicher Sie belegen. Diese Fläche schlüsseln wir unten auf, statt sie wegzureden.

Offenlegung

Die Metadaten-Fläche, aufgeschlüsselt

Verschlüsselung ist ein halbes Versprechen, solange nicht dasteht, was unverschlüsselt bleibt. Hier ist die andere Hälfte.

Die Metadaten-Fläche, aufgeschlüsselt
  Bei uns lesbarWozu es existiert
Assessment-Inhalte Nein — nur ChiffratAssets, Zonen, Conduits, Szenarien und Nachweise werden auf Ihrem Gerät verschlüsselt, bevor sie hochgeladen werden. Die eine Ausnahme ist der serverseitige KI-Pfad weiter unten.
Hochgeladene Nachweise Nein — nur ChiffratLieferantendokumente und Anhänge nehmen denselben Weg wie die Assessment-Inhalte.
KI-Verarbeitung Ja, für die Dauer der AnfrageWer den serverseitigen KI-Assistenten nutzt, schickt den Inhalt genau dieser Anfrage im Klartext durch unseren Worker zum konfigurierten Provider. Das Modell im Browser laufen zu lassen vermeidet das — genau dafür gibt es die Möglichkeit.
KI-Betriebstelemetrie Ja — MetadatenWelcher Provider aufgerufen wurde, ob es fehlschlug und wie lange es dauerte. Kein Anfrageinhalt.
SIEM-Export Ja — Audit-MetadatenRichtet Ihre Organisation einen SIEM-Webhook ein, gehen Audit-Ereignisse an den von Ihnen benannten Endpunkt. Assessment-Inhalte sind nicht Teil dieses Stroms.
Konto-Identität JaName und geschäftliche E-Mail. Nötig, um Sie zu authentifizieren und im Support anzusprechen.
Projektzugehörigkeit Ja — Struktur, nicht InhaltWelcher Datensatz zu welchem Projekt gehört und wer Zugriff hat. Genau das setzt die Trennung durch.
Zeitstempel JaErstellungs- und Änderungszeit, damit gleichzeitiges Arbeiten und Versionsverlauf funktionieren.
Audit-Log JaWer wann was getan hat. Notwendig für genau die Nachweiskette, für die es das Produkt gibt.
Nutzungsvolumen JaBelegter Speicher und Anzahl Datensätze, für Abrechnung und Kapazität.

Trausto an Ihren eigenen Zonen sehen

Bringen Sie einen realen Standort mit — Ihre Zonen, Conduits und SL-T-Ziele. In einer technischen Session zeigen wir, wie Trausto daraus prüffähige IEC-62443-Nachweise macht — Ihre Assessment-Inhalte werden verschlüsselt, bevor sie den Browser verlassen.