Adaptive Synergy · Open-Source Orchestrierung · Souveräne Cloud

Automatisierte Evidenzsammlung mit n8n: Continuous Compliance für ISO 27001 & NIS2

Schluss mit manuellen Screenshots und Excel-Chaos vor dem Zertifizierungsaudit: Wie Lowery Adaptive Solutions mit eigengehosteten n8n-Pipelines auf Hetzner Cloud unveränderliche Prüfnachweise für ISO/IEC 27001:2022 und das NIS2-Umsetzungsgesetz generiert.

Das Dilemma traditioneller Compliance-Prüfungen

In den meisten mittelständischen Unternehmen im Rhein-Main-Gebiet gleicht die Vorbereitung auf ein ISO 27001 Überwachungsaudit oder ein NIS2-Behördenreporting einem Ausnahmezustand. Administratoren verbringen Tage damit, manuelle Screenshots von Password-Policies, Firewall-Regeln, MFA-Aktivierungen und Backup-Erfolgen zusammenzusuchen.

Dieses Vorgehen ist nicht nur personalintensiv, sondern methodisch fehlerhaft: Es liefert lediglich eine zeitlich isolierte Momentaufnahme (Point-in-Time), während moderne Auditoren und Aufsichtsbehörden Continuous Evidence (kontinuierliche Nachweisführung) fordern.

Kriterium US-SaaS (Vanta, Drata, Sprinto) Adaptive Synergy (n8n on Hetzner Sovereign Cloud)
Datenhaltung US-Rechenzentren / AWS US-East 100% Deutschland (Hetzner Falkenstein / Nürnberg)
DSGVO & Drittlandstransfer Erfordert DPA, SCCs, Restrisiko Cloud Act Reine innerdeutsche Verarbeitung, kein Drittlandstransfer
API-Credentials Werden auf US-Servern persistiert Verbleiben in Ihrem souveränen Key-Vault
Lizenzkosten Hohe 5-stellige Jahresabonnements Kosteneffizient durch Open-Core & Flatrate-Hosting

Architektur: Der n8n Compliance-Kollektor in der Praxis

Unsere Adaptive Synergy Engine nutzt die Workflow-Plattform n8n, betrieben als gehärteter Docker-Container auf dedizierten Hetzner-Servern in Deutschland. Über granulare API-Tokens fragt n8n in definierten Zyklen (z. B. täglich um 03:00 Uhr) die Sicherheitslage der Quellsysteme ab:

  • Microsoft Graph API / Entra ID: Überprüfung der MFA-Durchsetzung aller Konten (Control A.5.15 & A.8.5).
  • Cloud- & Server-Infrastruktur: Abgleich von SSH-Konfigurationen, offenen Ports und Paket-Patchständen gegen CVE-Listen.
  • Endpoint-Security: Verifizierung aktiver EDR-Sensoren auf allen Endgeräten.

Produktionsreifer Workflow-Auszug: MFA-Evidenz via Microsoft Graph

Das folgende Node-Snippet demonstriert, wie n8n den MFA-Registrierungsstatus abruft, gegen Richtlinien prüft und eine unveränderliche JSON-Evidenz mit SHA-256 Hash für das Audit-Dossier erzeugt:

n8n_code_node_mfa_evidence.js Annex A.5.15 / Control A.8.5
// Lowery Adaptive Solutions – Sovereign Evidence Engine
// Control: ISO/IEC 27001:2022 Annex A.5.15 & A.8.5 (Secure Authentication)

const crypto = require('crypto');

const users = items[0].json.value;
let compliantUsers = 0;
let nonCompliantUsers = [];

for (const user of users) {
    if (user.isMfaRegistered === true) {
        compliantUsers++;
    } else {
        nonCompliantUsers.push({
            id: user.id,
            userPrincipalName: user.userPrincipalName,
            department: user.department || 'Unassigned'
        });
    }
}

const evidencePayload = {
    controlId: "ISO27001_2022_A_5_15",
    timestamp: new Date().toISOString(),
    totalUsers: users.length,
    compliantCount: compliantUsers,
    complianceRatio: (compliantUsers / users.length) * 100,
    nonCompliantAccounts: nonCompliantUsers,
    jurisdiction: "DE-Hessen",
    infrastructure: "Hetzner Cloud Dedicated (Germany)"
};

// Erzeuge kryptografischen Hash zur Manipulationssicherung
const evidenceHash = crypto
    .createHash('sha256')
    .update(JSON.stringify(evidencePayload))
    .digest('hex');

evidencePayload.sha256_hash = evidenceHash;

return [{ json: evidencePayload }];

Kryptografische Archivierung & Auditoren-Export

Die erzeugten JSON-Payloads werden nicht in proprietären Silos vergraben. n8n schreibt sie in ein kryptografisch gesichertes, lokales WORM-Archiv (Write Once, Read Many). Vor einem anstehenden Audit erzeugt unsere Engine mit einem Klick das vollständige Statement of Applicability Evidenz-Kompendium im PDF- und Markdown-Format – sortiert exakt nach den 93 Kontrollen der ISO 27001:2022.

Weiterführende Lektüre: Erfahren Sie in unserem Grundlagenbeitrag, wie Sie die Geschäftsleitung gegen persönliche Risiken absichern: CISO-Haftung, NIS2-Meldewege und Haftungsminimierung nach § 38 NIS2UmsuCG.

Häufige Fragen zur automatisierten Evidenzsammlung (FAQ)

Warum n8n statt US-basierter SaaS-Compliance-Plattformen?

US-SaaS-Plattformen erfordern tiefgreifende Lese- und Schreibzugriffe auf Unternehmensdaten und unterliegen dem US CLOUD Act. Eine eigengehostete n8n-Instanz auf Hetzner-Servern in Deutschland garantiert 100% DSGVO-Konformität, Datensouveränität und vermeidet teure 5-stellige Software-Abos.

Welche Kontrollen lassen sich über n8n automatisiert prüfen?

Nahezu alle technischen und organisatorischen Kontrollen: MFA-Status, Passwort-Policies, Inaktive Benutzerkonten, Patch-Stände, Backup-Protokolle, SSL/TLS-Zertifikatslaufzeiten und E-Mail-Sicherheitsheader (SPF, DKIM, DMARC).

Wie hoch ist der Aufwand zur Implementierung?

Mit unseren vorgefertigten Lowery-Blueprints integrieren wir die n8n-Compliance-Engine in der Regel innerhalb von 2 bis 3 Beratungstagen schlüsselfertig in Ihre bestehende Microsoft 365- und Server-Landschaft.