Tutalis
Pentest-Nachweis für NIS2 & Cyber-Versicherer

Schnell gebaut ist
nicht sicher gebaut.

Mit KI gebaute Websites verraten oft Zugangsdaten — dahinter offene Mail-Server, VPNs und vergessene Dienste. Wir prüfen, härten und beheben — Website und Infrastruktur, aus einer Hand.

echter Pentest · DSGVO-dicht · aus Deutschland
tutalis-scan · kunde-beispiel.de
gehärtet
kritischExchange/OWA offen erreichbar
mittelkeine Content-Security-Policy
niedrigSPF endet auf ~all (Softfail)
behobenHSTS + Preload, CSP mit Nonce gesetzt
Sicherheits-Score4296

Wir härten, worauf Ihre Seite läuft

WordPressTYPO3Next.jsShopifyWebflowWooCommerceCloudflarenginx
Nur was zählt

Nur die Lücken, die wirklich zählen.

Scanner spucken hunderte Meldungen aus. Wir liefern die wenigen, auf die es ankommt — und schließen sie.

Priorisiert

Wir sortieren nach echtem Risiko in Ihrem Kontext — kein Alarm-Rauschen.

In Klartext

Jeder Fund verständlich erklärt, mit Auswirkung und Fix — für Technik und Geschäftsführung.

Direkt behoben

Im Abo schließen wir die Lücke selbst, statt Ihnen eine Hausaufgabe zu geben.

Der Ablauf

In drei Schritten sicher.

01 — Prüfen

KI-beschleunigter Pentest + DSGVO-Audit.

Header, TLS, DNS, Mail-Spoofing, CMS-Schwachstellen. Ein ehrlicher, priorisierter Report in Klartext.

tutalis-scan · kunde-beispiel.de
gehärtet
kritischExchange/OWA offen erreichbar
mittelkeine Content-Security-Policy
niedrigSPF endet auf ~all (Softfail)
behobenHSTS + Preload, CSP mit Nonce gesetzt
Sicherheits-Score4296
02 — Härten

Wir schließen die Lücken selbst.

Sicherheits-Header, CSP mit Nonce, security.txt, self-hosted Fonts. Aus verwundbar wird DSGVO-dicht.

haertung.diff
-API-Key im Quelltext sichtbar
-Header: kein HSTS, keine CSP
-Google Fonts von US-CDN geladen
+Secrets serverseitig, aus dem Client entfernt
+Strict-Transport-Security + CSP mit Nonce
+Fonts self-hosted — DSGVO-dicht
03 — Schützen

Laufend überwacht statt Schnappschuss.

Neue Lücken erkannt, bevor ein Angreifer sie findet. Ihr Monatsreport ist zugleich Ihr NIS2- und Versicherer-Nachweis.

Laufendes Monitoringtäglicher Scan
Mo
Di
Mi
Do
Fr
Sa
So
Fr 09:14 — neue Plugin-Lücke erkannt, sofort gemeldet
Datenschutz

DSGVO — behandelt wie unsere eigene.

  • Deutsche Infrastruktur, keine Daten in US-Clouds
  • Auftragsverarbeitungsvertrag (Art. 28 DSGVO)
  • Nur autorisierte Prüfung Ihrer eigenen Systeme
  • Nachweis-Reports für NIS2 & Versicherer
  • Diese Seite ist selbst gehärtet — prüfen Sie uns

Aus der Praxis

„Bei einem Relaunch fanden wir einen offen erreichbaren, ungepatchten Mailserver — der Kunde wusste nichts davon.“

Ein typischer Fund aus unserer Arbeit — genau dafür gibt es Tutalis.

Das Beweisstück

Das Tutalis-Siegel.

Am Ende steht ein Siegel: geprüft, gehärtet, versiegelt. Sichtbar auf Ihrer Website, verlinkt zum echten Report. Vertrauen, das kein Vibe-Coder nachmachen kann.

Ihr Stack

Wir prüfen quer durch Ihren Stack.

WordPress
TYPO3
Next.js
Shopify
Webflow
WooCommerce
Cloudflare
nginx
Apache
Supabase
Vercel
Elementor
FAQ

Häufige Fragen.

Was genau ist der Sicherheits-Check?

Ein vollständiger Pentest Ihrer Website plus DSGVO-Technik-Audit: Header, TLS, DNS, Mail-Spoofing, CMS-Schwachstellen und offengelegte Daten. Sie bekommen einen priorisierten Report in Klartext.

Ist das DSGVO-konform — und ist das überhaupt erlaubt?

Ja. Wir prüfen nur Ihre eigenen Systeme mit Ihrer schriftlichen Freigabe. Ihre Daten bleiben in Deutschland, wir arbeiten nach klaren Regeln der verantwortungsvollen Offenlegung.

Wie oft wird meine Seite geprüft?

Der Check ist einmalig. Im Schutz-Abo läuft ein automatisches Monitoring täglich, plus einmal im Jahr ein manueller Re-Pentest.

Was passiert, wenn eine Lücke gefunden wird?

Wir melden sie sofort in verständlicher Sprache — und im Abo schließen wir sie direkt selbst.

Brauche ich das für NIS2 oder meine Cyber-Versicherung?

Sehr wahrscheinlich. Viele Versicherer verlangen 2026 einen Pentest-Nachweis, und über die Lieferkette reichen Großkunden NIS2-Anforderungen an ihre Zulieferer weiter. Unser Report ist genau dieser Nachweis.

Jetzt absichern.

Kostenloser Schnellcheck der von außen sichtbaren Sicherheit — unverbindlich, in Klartext.

Schnellcheck anfragen
tutalis-scan · kunde-beispiel.de
gehärtet
kritischExchange/OWA offen erreichbar
mittelkeine Content-Security-Policy
niedrigSPF endet auf ~all (Softfail)
behobenHSTS + Preload, CSP mit Nonce gesetzt
Sicherheits-Score4296