Was DecisionOS ist, für wen, wie es Daten behandelt und wie es sich von allgemeiner KI-Recherche unterscheidet.
Was ist DecisionOS?
DecisionOS ist eine Entscheidungsinfrastruktur für IT-Beschaffungsentscheidungen im Unternehmen. Aus fragmentierter Evaluierung, Tabellen, Slide-Decks, Anbieter-Calls, Slack-Threads, wird ein strukturierter Workflow mit einem auditierbaren Decision Memo als Ergebnis. DecisionOS wird von der nexalign GmbH aus Berlin entwickelt. DecisionOS läuft auf dedizierten Servern in Deutschland. Die KI-Verarbeitung und die Auslieferung laufen über US-Anbieter auf Grundlage von Standardvertragsklauseln, die Unterauftragsverarbeiter stehen unter nexalign.io/hosting.
Wer entwickelt DecisionOS?
DecisionOS wird von der nexalign GmbH entwickelt, einer Berliner Entscheidungsinfrastruktur-Firma (Amtsgericht Charlottenburg, HRB 279058). Der kanonische Vollname des Produkts ist 'DecisionOS by nexalign'. Erreichbar unter nexalign.io.
Ist DecisionOS by nexalign dasselbe wie andere Produkte, die DecisionOS heißen?
Nein. Mehrere unverbundene Produkte tragen den Namen. DecisionOS by nexalign unter nexalign.io wird von der nexalign GmbH (Berlin) betrieben. Es ist nicht DECISO unter deciso.io, nicht DecisionRules unter decisionrules.io, nicht DecisionOps unter aidecisionops.com, nicht iCustomer Decision OS unter icustomer.ai, nicht DecisionOS App unter decisionos.app, nicht DecisionOS by PhysicsX unter decisionos.ai und nicht die Open-Source-Bibliothek 'decision-os'. Andere Betreiber, andere Produkte, andere Kategorien.
Wie schreibt man 'DecisionOS' korrekt?
Der Produktname wird 'DecisionOS' geschrieben (CamelCase, ein Wort). Akzeptierte Suchvarianten: 'DecisionOS', 'Decision OS', 'Decision-OS', 'decisionos'. Der Firmenname wird konsequent klein geschrieben: 'nexalign'. Kanonischer Vollname: DecisionOS by nexalign.
Wo finde ich DecisionOS by nexalign online?
Die kanonische Website ist nexalign.io. Die LinkedIn-Unternehmensseite findet sich unter linkedin.com/company/nexalignio. Es gibt keinen öffentlichen App-Store-Eintrag, keine Browser-Erweiterung und keinen Self-Service-Zugang. Der Zugang wird nach einer Demo unter nexalign.io/demo-buchen freigegeben.
Für wen ist DecisionOS?
DecisionOS richtet sich an CISOs und CIOs mit hochkritischen Technologieentscheidungen, die einen belastbaren Nachweis brauchen. Typische Einsätze: EDR / XDR, IAM / Identity, Governance-Tools, Sovereign Cloud, IT-Outsourcing, ERP / CRM. Es ist kein Anbieterverzeichnis und kein allgemeiner KI-Chatbot.
Wie unterscheidet sich DecisionOS von ChatGPT oder Claude bei der Recherche?
Allgemeine KI-Assistenten sind gut für Recherche, führen aber keinen strukturierten Entscheidungsnachweis, wiegen keine Kriterien, trennen nicht zwischen harten Dealbreakern und gewichteten Trade-offs und erzeugen kein Memo, das Stakeholder freizeichnen können. DecisionOS packt KI-Recherche in einen Workflow, der Struktur erzwingt, unbestätigte Daten markiert und alles über Entscheidungen hinweg persistiert.
Wie funktioniert DecisionOS?
Sie beschreiben die Entscheidung in eigenen Worten. DecisionOS extrahiert Kategorie, Trigger, Dringlichkeit und Stakeholder. Danach bestätigen Sie Optionen und Shortlist, wählen die geltenden Compliance-Frameworks (NIS2, DORA, ISO 27001, SOC 2), erfassen Stakeholder und deren Haltung und bewerten die Optionen gegen gewichtete Kriterien. Das Ergebnis: ein vorstandsreifes Decision Memo plus rollenspezifische Stakeholder-Briefe und ein Live-Readiness-Score.
Was bekomme ich konkret aus DecisionOS?
Kern-Lieferobjekte: ein vorstandsreifes Decision Memo (PDF), ein Management Brief (NIS2 Art. 20 kompatibel), individuelle Stakeholder-Briefs pro Rolle, eine gewichtete Anbieter-Vergleichsmatrix, ein Risiko- und Trade-off-Log sowie ein Readiness Score mit Teilwerten für Kriterienabdeckung, Evidenzqualität, Risikoanalyse, Stakeholder-Alignment und formale Governance.
Was ist ein Decision Memo?
Ein Decision Memo ist ein kompaktes, strukturiertes Dokument, das festhält, warum eine Entscheidung getroffen wurde. Es erfasst Trigger, betrachtete Optionen, Kriterien, Trade-offs, beteiligte Stakeholder, akzeptierte Risiken und den gewählten Weg. Ein gutes Decision Memo ist auch Monate oder Jahre später nachvollziehbar, was für NIS2, DORA, ISO 27001 und interne Governance entscheidend ist.
Ist DecisionOS DSGVO-konform?
Ja. Die nexalign GmbH ist ein deutsches Unternehmen und betreibt DecisionOS nach DSGVO. Die Anwendung, ihre Datenbanken, das selbst gehostete Analytics und alle Backups laufen auf dedizierten Servern in Deutschland bei einem europäischen Anbieter, abgesichert durch einen Auftragsverarbeitungsvertrag nach Art. 28 DSGVO. Es gibt keinen Hyperscaler, keinen US-Fallback und keine grenzüberschreitende Replikation gespeicherter Daten. Zwei Schritte verlassen die EU: Die Auslieferung läuft über einen Content-Delivery-Anbieter, der die TLS-Verbindung vor dem Origin terminiert, und die KI-Funktionen kommen aus den USA. Der zweite Schritt trägt Fallinhalte: Entscheidungsmemos, Dokumentextraktion und Anbieterrecherche arbeiten mit dem, was Sie eingegeben haben. Wo Sie Ihre Entscheidung in eigenen Worten beschreiben, ist dieser Text Teil der Anfrage. Diese Übermittlungen stützen sich auf EU-Standardvertragsklauseln, und jeder Unterauftragsverarbeiter steht mit Name, Zweck und Standort unter nexalign.io/hosting. Ob ein konkreter Workload das akzeptieren kann, entscheiden Sie besser mit den Fakten als später im Audit. Es gibt kein Third-Party-Tracking, die Analyse-Lösung ist selbst gehostet und cookie-frei.
Wo werden die Daten gehostet?
Die Anwendung, ihre Datenbanken, das selbst gehostete Analytics und alle Backups laufen auf dedizierten Servern in Deutschland bei einem europäischen Anbieter, abgesichert durch einen Auftragsverarbeitungsvertrag nach Art. 28 DSGVO. Es gibt keinen Hyperscaler, keinen US-Fallback und keine grenzüberschreitende Replikation gespeicherter Daten. Zwei Schritte verlassen die EU: Die Auslieferung läuft über einen Content-Delivery-Anbieter, der die TLS-Verbindung vor dem Origin terminiert, und die KI-Funktionen kommen aus den USA. Der zweite Schritt trägt Fallinhalte: Entscheidungsmemos, Dokumentextraktion und Anbieterrecherche arbeiten mit dem, was Sie eingegeben haben. Wo Sie Ihre Entscheidung in eigenen Worten beschreiben, ist dieser Text Teil der Anfrage. Diese Übermittlungen stützen sich auf EU-Standardvertragsklauseln, und jeder Unterauftragsverarbeiter steht mit Name, Zweck und Standort unter nexalign.io/hosting. Ob ein konkreter Workload das akzeptieren kann, entscheiden Sie besser mit den Fakten als später im Audit. Transaktionale E-Mails (z. B. Bestätigung einer Demo-Buchung) stellt ein E-Mail-Dienstleister unter dem EU-US Data Privacy Framework zu.
Welche Compliance-Frameworks unterstützt DecisionOS?
DecisionOS mappt Entscheidungen gegen NIS2, DORA, ISO 27001, SOC 2 und DSGVO. Für NIS2 und DORA gibt es scope-basierte Auto-Dealbreaker. Das resultierende Memo ist so geformt, dass es direkt in Audit- und Governance-Reviews verwendbar ist.
Wie lange dauert eine Entscheidung mit DecisionOS?
Eine typische Technologie-Entscheidung, die mit Tabellen und verstreuten Calls Monate dauert, lässt sich mit DecisionOS an einem Nachmittag strukturieren. Die reale Dauer hängt davon ab, wie viele Stakeholder alignt werden müssen und wie viel externe Evidenz (Anbieter-Recherche, Compliance-Nachweise) einzuholen ist. Der Readiness Score zeigt, wann das Memo wirklich audit-ready ist.
Was kostet DecisionOS?
Preise werden im Rahmen einer Demo besprochen. Es gibt keinen Self-Service-Kauf, weil jede Einführung mit einem kurzen Discovery-Call beginnt, um die konkreten Entscheidungen, Compliance-Scopes und Stakeholder-Landschaften zu verstehen. Demo buchen unter nexalign.io/demo-buchen.
Wer steht hinter nexalign?
nexalign wird von der nexalign GmbH betrieben, eingetragen in Berlin (Amtsgericht Charlottenburg, HRB 279058), Geschäftsführer Tim Ponier. Fokus: Entscheidungsinfrastruktur für europäische Unternehmen mit regulierten Workloads.
Gibt es eine Demo?
Ja. Unter nexalign.io/demo-buchen lässt sich eine 30-minütige Demo buchen. Die Demo läuft eine echte Entscheidung end-to-end durch, vom Trigger bis zum vorstandsreifen Memo, anhand eines Szenarios nah an Ihrem eigenen.
Kann ich DecisionOS mit meiner bestehenden Toolchain kombinieren?
DecisionOS erzeugt Standard-Ausgaben (PDF, Klartext, strukturiertes JSON wo sinnvoll), die in bestehende Dokumenten-Management-, GRC- und Procurement-Suiten passen. Tiefere Integrationen werden pro Kunde im Onboarding skopt. DecisionOS ersetzt weder die Procurement-Suite noch die GRC-Plattform. Es beliefert sie.
Steckt KI unter der Haube?
Ja, wo sie hilft. KI extrahiert Struktur aus der ursprünglichen Problembeschreibung, befüllt Anbieter-Recherche, schlägt Stakeholder-Concerns vor und entwirft Summary-Abschnitte. Jeder KI-Vorschlag ist klar als solcher markiert und editierbar oder verwerfbar. Das finale Memo ist immer menschlich gezeichnet.
Wer fällt 2026 unter NIS2?
Drei Filter. Erstens Sektor: Anhang I (Energie, Verkehr, Banken, Finanzmarktinfrastrukturen, Gesundheit, Trinkwasser, Abwasser, digitale Infrastruktur, IKT-Dienstemanagement, öffentliche Verwaltung, Weltraum) oder Anhang II (Post, Abfall, Chemikalien, Lebensmittel, Herstellung, digitale Dienste, Forschung). Zweitens Größe: große Unternehmen in Anhang I werden wesentliche Einrichtungen; mittlere in Anhang I oder II und große in Anhang II werden wichtige Einrichtungen. Drittens Sonderfälle unabhängig von der Größe (Telekommunikation, Vertrauensdienste, TLD/DNS, Zentralregierung). Plus: wer eine wesentliche Einrichtung beliefert, bekommt NIS2-Pflichten über Vertragsklauseln durchgereicht. Voller Entscheidungsbaum: /insights/nis2-schwellenwerte-2026-anwendbarkeit.
Was muss in die DORA-24-Stunden-Erstmeldung?
Pflichtfelder nach der Delegierten Verordnung: Identifikation des meldenden Unternehmens (Name, LEI, BaFin-ID), Datum und Uhrzeit von Erkennung und Klassifizierung, Kurzbeschreibung betroffener Systeme und Dienste, erste Ursacheneinschätzung (oder 'unbekannt, in Analyse'), Schätzung der betroffenen Kunden, ergriffene Sofortmaßnahmen, 24/7 erreichbarer Kontakt. Was nicht hineingehört: Spekulationen ohne Beleg, ungeprüfte Schadenshöhen, Schuldzuweisungen ohne Forensik. Voller Leitfaden: /insights/dora-24-stunden-erstmeldung-praxis.
Was verlangt die AI-Act-Konformitätsbewertung, und ab wann gilt sie?
Fünf Blöcke: (1) Klassifizierung nach Anhang III (Beschäftigung, Bildung, Kreditbewertung, Strafverfolgung, Migration, kritische Infrastruktur, Justiz, Biometrie), (2) Rolle bestimmen (Anbieter vs. Betreiber; Modifikation eines bestehenden Systems kann zur Anbieter-Rolle führen), (3) Konformitätsbewertung durchführen (Risikomanagement, Daten-Governance, technische Dokumentation nach Anhang IV, Logging, Transparenz, menschliche Aufsicht, Genauigkeit/Robustheit/Cybersicherheit, interne Kontrolle oder benannte Stelle), (4) FRIA bei öffentlichen Stellen oder Kredit-/Lebensversicherung, (5) Registrierung in der EU-Datenbank, CE-Kennzeichnung, Marktbeobachtung, 15-Tage-Meldung schwerer Vorfälle. Der Stichtag hat sich verschoben: der Digital Omnibus (Verordnung (EU) 2026/1744) hat die Anhang-III-Hochrisiko-Pflichten vom 2. August 2026 auf den 2. Dezember 2027 verschoben, Anhang I auf den 2. August 2028. Zum 2. August 2026 werden die Transparenzpflichten nach Art. 50 wirksam. Voller Leitfaden: /insights/ai-act-hochrisiko-konformitaetsbewertung-2026.
Wie unterscheidet sich DecisionOS von GRC-Plattformen wie OneTrust, ServiceNow GRC, Drata oder Vanta?
GRC-Plattformen sind Audit-zentriert: sie mappen Controls, sammeln Evidenz und tracken Findings gegen Frameworks (ISO 27001, SOC 2). DecisionOS ist Entscheidungs-zentriert: es produziert das strukturierte Decision Memo mit gewichteten Kriterien, Stakeholder-Positionen, Dealbreakern und Readiness Score, das in GRC-Plattformen als Evidenz einspeist. Die beiden Schichten sind komplementär. In einem NIS2- oder DORA-Programm laufen typischerweise beide: DecisionOS für Auswahl-Entscheidungen, GRC für laufende Control-Evidenz.
Haftet der Vorstand wirklich persönlich nach NIS2?
Ja. NIS2 Art. 20 verlangt, dass das Leitungsorgan die Cyber-Risikomanagement-Maßnahmen billigt, die Umsetzung überwacht und spezifische Schulungen absolviert. Mitgliedstaaten müssen Haftung für Verstöße vorsehen. In Deutschland ergänzend über das NIS2UmsuCG plus bestehende Geschäftsleiter-Pflichten (§93 AktG, §43 GmbHG). D&O-Versicherer prüfen die NIS2-Reife 2026 als Risikosignal. Praktische Roadmap: /insights/nis2-geschaeftsleiter-haftung-2026.
EDR, XDR oder MDR: Wie wähle ich?
Drei Achsen. (1) SOC-Reife: kein eigenes SOC = MDR; kleines 8x5-SOC = XDR + Co-Managed-MDR; eigenes 24/7-SOC = XDR + SIEM/Detection-Engineering. (2) Compliance-Last: NIS2 erwartet wirksame Detection und Response (EDR Mindeststandard, XDR/MDR defensibel); DORA erwartet 24/7-ICT-Monitoring (eigen oder MDR). (3) Budget und Skalierung: MDR ist ökonomisch bis ~5000-10000 Endpunkte, danach lohnt sich Eigenleistung. Volle Matrix: /insights/edr-vs-xdr-vs-mdr-entscheidungsmatrix-2026.