Cluster-Check · Kubestronauten · Ihre Cloud

Kubernetes-Beratung für den Cluster, den Sie schon haben

Cluster-Check für den Cluster, den Sie schon haben. Kein Umzug ins fremde RZ. Kubestronauten mit CKA, CKAD, CKS und KCNA prüfen in 45 Minuten den Bestand. Danach Festpreis-Assessment. Betrieb auf Ihrer Cloud - AKS, EKS, On-Prem, deutsche Cloud. Referenzen in Banking, Energie und Fertigung.

Kubernetes-Kunden im Pexon-Portfolio

80+
Engineers · 5+ K8s-Consultants
Golden
Kubestronaut (CNCF All-Certs)
99,99 %
Uptime (EnBW, 3M+/Tag)
ISO 27001
zertifiziert + BSI-Grundschutz
Einstieg

Cluster-Check, 45 Minuten, dann Festpreis-Assessment

Cluster-Check für den Cluster, den Sie schon haben. Kein Umzug ins fremde RZ.

In 45 Minuten schauen Kubestronauten (CKA, CKAD, CKS, KCNA) auf den Cluster, den Sie bereits betreiben. Danach ein Festpreis-Assessment: Health Check, Security oder Compliance, typischerweise 5.000 EUR. Erst wenn der Befund klar ist, sprechen wir über Betrieb auf Ihrer Cloud.

Wir kommen in Ihre Umgebung. AKS, EKS, On-Prem, deutsche Cloud. Kein Rechenzentrums-Umzug, keine Miete gegen IONOS oder plusserver. GPU-Cluster und vLLM bleiben ein Spoke, nicht das Hero.

Vor AKS sitzt die WAF integriert oder vorgeschaltet. Das klären wir unter Azure WAF vor AKS.

Kubernetes Security · Cluster-Review · AKS / BaFin · GPU-Cluster (Spoke)

Cluster-Check buchen (45 Min)

Partnerschaften und Zertifizierungen von Pexon Consulting: Microsoft Solutions Partner, ISO/IEC 27001 zertifiziert, Google Cloud Partner, AWS Partner

Pexon Consulting

Kubernetes-Beratung für Ihr Unternehmen

Jetzt persönliche Beratung vereinbaren

Kostenfreie Erstberatung

Unsere Lösungen

Kubernetes Beratung: Unsere Lösungen für Enterprise & regulierte Branchen

Produktive Plattform-, Security- und Operations-Bausteine für Enterprise-Kubernetes - DORA/BaFin/KRITIS-sicher, mit echten Produktionsreferenzen.

Auf Azure heißt das konkret Landing Zone, Entra-ID-Anbindung, Azure Policy und produktiver Clusterbetrieb. Die Frage davor, wie viele Cluster und wo die Namespaces liegen, klärt der Cluster- und Namespace-Schnitt. Den privaten API-Zugang ohne Jump Box beschreibt der private AKS-API-Zugang mit Azure Bastion. Den Leistungsumfang dafür beschreibt Azure AKS Consulting und Implementierung im Detail.

Kubernetes für Banken (BaFin-konform)

Private AKS-Cluster mit MaRisk AT 4.4.1 (Risikocontrolling-Funktion) + AT 4.3.5 (Modelle) · BaFin KI-Merkblatt 2024, DORA-ICT-Register, Policy-as-Code und Audit-Trails - umgesetzt mit Kubestronaut-zertifizierten Engineers.

Azure AKS für Finanzdienstleister

AKS-Landing-Zone mit Terraform/OpenTofu, Private Endpoints, Azure Policy - DORA und MaRisk von Tag 1 in der Architektur.

Kubernetes Security Audit

CIS-Benchmark, kube-bench, Trivy, Network-Policies, RBAC-Review, Secrets-Handling - mit priorisiertem Fix-Plan nach BSI-Grundschutz.

Kubernetes Security Hardening

Pod Security Admission, Gatekeeper/Kyverno Policies, image-signing mit Cosign, SBOM-Pipelines, Runtime-Security mit Falco.

Managed Kubernetes Hosting

Betrieb für AKS, EKS und GKE ab 2.500 EUR je Cluster und Monat, inklusive Patching, Überwachung und Störungsbehebung. Control-Plane-Zielwert bis 99,95 % in der Servicezeit.

Service Mesh Beratung (Istio, Linkerd, Cilium ServiceMesh (eBPF))

mTLS, Traffic-Splits, Zero-Trust-Routing ab ~20 Microservices - mit Observability (Tempo/Jaeger) und sauberem Rollback-Pfad.

GPU-Scheduling für KI-Workloads

NVIDIA-Operator, Node-Pools mit H100/A100, MIG-Sharing, KEDA-Scaling - für LLM-Inference auf Private-AI-Clustern.

Legacy-Modernisierung mit KubeVirt

Windows- und Linux-VMs in Kubernetes schubsen - Strangler-Pattern, Schritt-für-Schritt von Monolith zu Microservices.

Kubernetes Cluster-Review

Externer Review bestehender Cluster: Architektur, Security, Kosten, Reliability - mit konkretem 30/60/90-Tage-Plan.

Kubernetes Starterpaket Mittelstand

Entry-Deal für Unternehmen 100-1.000 MA - Assessment, Landing-Zone, DevSecOps-Pipeline, 30 Tage Hypercare. Ab 35.000 EUR.

OpenTofu für Kubernetes-IaC

Herstellerunabhängige Infrastructure-as-Code für AKS/EKS/GKE - OSS-Fork von Terraform, ohne Lizenzfallen (HashiCorp BSL).

GKE Consulting & Beratung

Google Kubernetes Engine mit Autopilot, GKE Enterprise, Anthos Config Management und Data-Plattform-Integration.

Auf einen Blick

Kubernetes-Beratung ist ein spezialisiertes Platform-Engineering-Angebot für Enterprise-IT - Aufbau, Härtung und Betrieb von Container-Clustern (AKS, EKS, GKE) inklusive GitOps, Service Mesh und Security-Compliance nach DORA, BaFin MaRisk und BSI-KritisV. Pexon Consulting baut und betreibt produktive Kubernetes-Plattformen auf Azure AKS, AWS EKS, GKE und On-Prem - mit DORA-, BaFin- und KRITIS-Sicherheit von Anfang an. Referenzen: HDI (Monolith → AKS in 1 Monat, −90 % Hardwarekosten), EnBW (3M+ Anfragen/Tag, 99,99 % Uptime), Bitzer (Uptime 97,5 → 99,95 %), ista (mehrjährige Kubernetes-Delivery). 80+ Engineers, 5+ aktive Kubernetes-Consultants, ISO 27001 zertifiziert.

Kern-Services: Kubernetes-Security · Cluster-Security-Analyse · Plattform-Regelwerk-Chatbot · RAG-Chatbot · Monolith→AKS.

Compliance
DORA (seit 17.01.2025) · MaRisk · EU AI Act · NIS2 · § 25b KWG · Bankgeheimnis
Tech-Stack
Azure Sovereign Cloud · AWS · GCP · STACKIT · Azure Confidential Compute · On-Prem (Llama, Mistral, Qwen) · Databricks · MS Fabric
Engineering-Disziplinen
Dokumenten-RAG · OCR+VLM · Platform-Engineering-RAG · PydanticAI · LangFuse · MLflow · AKS · Terraform
Marktdruck

Vier Stichtage entscheiden, wie ernst Kubernetes 2026 in der Architektur wird.

DORA anwendbar
17.01.2025

Seit diesem Tag gilt die DORA unmittelbar für Banken, Versicherer und weitere Finanzunternehmen (EU 2022/2554).

AI-Act High-Risk
02.08.2026

Ab dann gelten die High-Risk-Pflichten der Art. 9-15 - Credit-Scoring fällt unter Annex III (EU 2024/1689).

DORA-Gap
44 %

der deutschen Finanzunternehmen sind 2026 noch nicht DORA-compliant.

TLPT-Zyklus
alle 3 Jahre

Threat-Led Penetration Testing für dafür bestimmte Finanzunternehmen (DORA Art. 26).

Für Enterprise-Kunden ist das kein Trend, sondern regulatorischer Druck mit messbaren Kosten. Laut IBM Cost of Data Breach Report 2024 kostet ein Datenleck im Finanzsektor im Schnitt 6,1 Mio. USD. KI-Pilotprojekte funktionieren - bis sie an EU-AI-Act-Annex-III-Pflichten gemessen werden - Credit-Scoring natürlicher Personen ist High-Risk (Annex III Ziff. 5b).

Was viele übersehen

Die VAIT wurde zum 16.01.2025 aufgehoben, DORA-Institute sind von der BAIT ausgenommen - DORA ist jetzt der eine Rahmen. Weiterhin gelten aber:

§ 25b KWG (Auslagerung) Art. 22 DSGVO & § 31 BDSG (Scoring) Bankgeheimnis und Schweigepflicht MaRisk & CRR/CRD EU AI Act Annex III (Art. 6 High-Risk)
17.01.2025 in Kraft

DORA & VAIT-Aufhebung

Incident-Meldung 4 h / 72 h / 1 Monat. Strafe bis 2 % Weltjahresumsatz.

06.12.2025 in Kraft

NIS2UmsuCG

Enterprise-Kunden als wesentliche Einrichtung. Doppelmeldung BaFin + BSI. Bis 10 Mio. € Strafe.

02.08.2026 voll wirksam

EU AI Act

Annex III Ziff. 5b: Credit-Scoring natürlicher Personen High-Risk. Bis 15 Mio. € oder 3 % Weltumsatz.

Ab 2027

TLPT-Pflicht (DORA Art. 26)

Threat-Led Penetration Testing alle 3 Jahre für kritische Enterprise-Kunden. Jetzt Architektur vorbereiten.

Scharf - aktiv durchsetzbar
Aktuell
Bevorstehend
In Planung
Was Pexon anders macht

Vier Pillars unserer Kubernetes-Beratung

Wir sind kein klassisches Beratungshaus mit Powerpoint. Wir sind Engineers, die Kubernetes-Security, Services-Automation und Cloud-Architekturen bauen, ausrollen und betreiben - bis zur Übergabe.

Kubernetes-Security & Compliance-Automation

Policy-as-Code, lückenloses Audit-Logging und HITL-Gates für entscheidungsnahe KI - von der Dokumentenextraktion bis zur Kreditentscheidung mit menschlicher Freigabe (Art. 22 DSGVO), auf gehärteten AKS-/EKS-Clustern.

Document Intelligence & Platform Engineering

Dokumenten-Pipelines (PDF→strukturierte Daten), Wissens-Chatbots mit Quellen-Referenz, Managed Kubernetes und RAG-Chatbots auf internen Wissensquellen und Produktdaten.

DORA-, AI-Act- & Bankgeheimnis-Governance

Die VAIT wurde am 16.01.2025 aufgehoben, DORA-Institute sind von der BAIT ausgenommen – DORA ist jetzt der Rahmen. Wir bauen ICT-Risk-Mgmt, EU-AI-Act-Annex-III-Dokumentation (Credit-Scoring ist High-Risk!) und Cloud-Verträge, die das Bankgeheimnis wahren.

Azure & AKS für Enterprise-Kunden

Sovereign Cloud Frankfurt/Berlin, AKS-Landing-Zone nach § 25b KWG und DORA. Konkrete Ergebnisse: −90 % Hardware- und −75 % Betriebskosten bei HDI (Monolith→AKS), Multi-Cloud Frankfurt-Paris für Allianz (Direct-Kunde), OpenShift-Hybrid bei AOK.

Pexon-Stack für Enterprise-Kunden

Wie der Pexon-Kubernetes-Stack aussieht

Vier Layer von oben nach unten - KI, Daten, Plattform und Compliance - zusammen eine produktionsreife, DORA-konforme Referenzarchitektur. Wir bauen jeden Layer einzeln oder End-to-End.

04KI-Layer
Kubernetes-Security · Service-Mesh · Cluster-Security-Analyse · Managed K8s · Plattform-Regelwerk-Chatbot · RAG-Chatbot · HITL-Gate · LangFuse & MLflow · PydanticAI
03Data-Layer
Microsoft Fabric · Databricks · Kubernetes-Data-Mesh · Kunden- und Vertragsdaten · Regulatorisches Meldewesen · Core-Banking-Schnittstellen · Document Intelligence
02Platform-Layer
Azure Sovereign Cloud (Germany West Central, West Europe) · AWS Frankfurt · STACKIT · Open Telekom Cloud · AKS / EKS / OpenShift Landing Zone · Terraform · GitOps · On-Prem GPUs für Bankgeheimnis-Workloads
01Compliance-Fundament
DORA (löst VAIT ab, nimmt DORA-Institute von der BAIT aus) · § 25b KWG & MaRisk · Bankgeheimnis · EU AI Act Annex III (Art. 6 High-Risk) · NIS2UmsuCG · CRR/CRD · ISO 27001

Praxiswissen Kubernetes & Platform Engineering

Anleitungen, Vergleiche und Tools aus Pexon-Kubernetes-Projekten bei HDI, EnBW, Bitzer, ista und weiteren DACH-Enterprises - Migration, Service Mesh, OpenTofu, GPU-Workloads und Managed Operations.

Blog

Sicherheit mit Service Mesh: mTLS leicht erklärt

10 Min. Lesezeit·Dezember 2025

Zero-Trust im Cluster: Wie mTLS zwischen Pods funktioniert, was Istio/Linkerd/Cilium unterscheidet, und wann Service Mesh in Banking-Produktion sinnvoll ist.

Jetzt lesen
Kostenloses Tool

Ollama Kubernetes Sizing Rechner: GPU-Nodes und Kosten

2 Min.·Interaktiv

Wie viele GPU-Nodes braucht mein LLM-Cluster? H100/A100/L40S-Vergleich, Tokens/Sec, monatliche Azure-/AWS-Kosten. Für Private-AI-Planung.

Rechner öffnen
Vergleich

Build vs. Buy: Managed Kubernetes Service - Entscheidungshilfe

Entscheidungshilfe·2026

Eigenes K8s-Team aufbauen oder Managed Kubernetes einkaufen? Total-Cost-Rechnung, SLA-Vergleich, BaFin-Auslagerungs-Register - 12 Kriterien im Check.

Jetzt lesen

Pexon hat unsere Spezialplattform auf Kubernetes in einem Monat vom Monolith auf AKS migriert - 90 % weniger Hardwarekosten, 75 % niedrigere Betriebskosten. Keine Powerpoint-Beratung, sondern Engineers, die die Architektur mit uns gebaut haben und an die wir nach Projektende sauber übergeben konnten.

Head of Cloud-Plattform, HDI Versicherung Anonymisiert auf Kundenwunsch · Kubernetes-Referenz auf Anfrage
7+
Enterprise-Kunden aktiv
−90 %
Hardwarekosten HDI
Golden
Kubestronaut-Team
80
Engineers in DE
Wie wir bei Enterprise-Kunden arbeiten

5 Phasen vom Kubernetes-Discovery zum Managed Service

Jede Phase mit klarem Output, Festpreis-Pilot, dokumentierter Übergabe. Kein Berater-Abo, keine Tagessatz-Lawine.

1

Compliance-Discovery

DORA-Gap-Analyse, Bankgeheimnis, AI-Act-Annex-III-Mapping, MaRisk (bankaufsichtlich).

2 Wochen
2

Architektur-Workshop

Azure-/AKS-Zielbild, Auslagerungs-Konzept nach § 25b KWG, Bankgeheimnis-sichere LLM-Architektur.

1 Woche
3

Pilot

Lauffähiger PoC auf realen Produktionsdaten. Festpreis. Vorbereitung auf die BaFin-Prüfung.

6-10 Wochen
4

Rollout

Produktivnahme mit HITL-Freigabe (Art. 22 DSGVO) und DORA-Incident (RTS Art. 19: 4h / 72h / 1M-Report)-Workflow.

3-9 Monate
5

Managed Compliance

Laufendes ICT-Risk-Mgmt, Auslagerungs-Register, laufende BaFin- und EBA-Updates.

dauerhaft optional
Kubernetes-Case-Studies

Drei Kubernetes-Projekte, drei messbare Ergebnisse

Realisierte Pexon-Projekte bei deutschen Enterprise-Kunden und Krankenkassen - mit konkreten Zahlen, Tech-Stack und Outcome.

HDI · Monolith → AKS

Spezialplattform auf Kubernetes: −90 % Hardware, 1 Monat Migration

−90 %
Hardwarekosten
−75 %
Betriebskosten

Kern-Spezialversicherungsplattform in einem Monat vom Monolith auf Azure Kubernetes Service migriert: Microservices-Zerlegung, Terraform/GitOps, Monitoring-Stack, DORA-ready Architektur.

Mehr Kubernetes-Cases →
Allianz · Multi-Cloud DevSecOps

Geo-redundante Plattform Frankfurt-Paris unter BaFin-Aufsicht

Multi-Cloud
AWS + Azure parallel
Geo-redundant
Frankfurt & Paris

Cloud-native Entwicklerplattform für Allianz: Terraform/CloudFormation, Ansible, DevSecOps mit HashiCorp Vault, Security-by-Design. Zukunftssichere Architektur unter BaFin-Aufsicht.

Mehr Kubernetes-Cases →
AOK · Hybrid-Cloud

AWS + OpenShift bei der größten gesetzlichen Krankenkasse

#1
größte Krankenkasse DE
Hybrid
AWS + OpenShift

Hybrid-Cloud-Aufbau für die AOK: AWS mit OpenShift als Kubernetes-Distribution für regulierte Workloads. Datenarchitektur nach dem Sozialgeheimnis (§ 35 SGB I) für Sozialdaten der Versicherten.

Mehr Kubernetes-Cases →

Weitere Kubernetes-Referenzen aus aktiven Engagements

Allianz · HDI · Münchener Rück · Hannover Rück · AOK · R+V · W&W · DEVK · Mecklenburgische · Hallesche Krankenversicherung · AXA · Barmenia

Regulatorik-Mapping

Die sechs Regulierungen für Enterprise-Kubernetes 2026

DORA, BAIT (Alt-Recht), MaRisk, NIS2, BSI-KritisV, EU AI Act - Stichtage, Pflichten, Strafen und Pexon-Lösungspfad im direkten Überblick.

RegulierungStichtagWas müssen Banken / Enterprise tun?StrafrahmenPexon-Lösung
DORA
EU 2022/2554
seit 17.01.2025 anwendbar ICT-Risk-Management-Framework, ICT-Third-Party-Register (Managed-K8s-Anbieter), Incident-Reporting nach RTS Art. 19 (initial 4 h / intermediate 72 h / final 1 Monat), TLPT-Resilience-Tests alle 3 Jahre. Bis 1 % Tages­durchschnitts­umsatz pro Verstoß und Tag (fortlaufend) DORA-Gap-Assessment, Cluster-Audit-Trails, Auslagerungs-Register, Incident-Pipeline
BaFin BAIT
Rundschr. 10/2017 i.V.m. MaRisk
nur noch Nicht-DORA-Institute · Aufhebung zum 31.12.2026 angekündigt Anforderungen an IT-Governance, Informations­risikomgmt, Benutzerberechtigungen, Change-Mgmt und IT-Betrieb. Für K8s relevant: RBAC, Secrets, Logging, Rollen­trennung Dev / Ops, Notfallkonzept. Aufsichtsrechtliche Maß­nahmen bis Bußgeld (§ 56 KWG) DORA-/MaRisk-konforme AKS/EKS-Landing-Zone, Policy-as-Code mit OPA Gatekeeper / Kyverno
MaRisk
AT 4.4.1 + AT 4.3.5 · BaFin-KI-Merkblatt 2024
laufend · KI-Merkblatt 07/2024 Risikocontrolling-Funktion (AT 4.4.1), Umgang mit Modellen (AT 4.3.5), besondere Anforderungen an KI-Modelle laut BaFin-KI-Merkblatt: Nach­voll­zieh­bar­keit, Daten­qualität, Governance, Monitoring. Aufsichts­maßnahmen + persönliche Geschäfts­leiter-Haftung MaRisk-Logging mit LangFuse, Modell-Inventar, Canary-Deploys auf AKS
NIS2UmsuCG
in Kraft seit 06.12.2025
in Kraft · Registrierungs- und Meldepflichten laufen Wesentliche & wichtige Einrichtungen: BSI-Registrierung, 24/72-h-Incident-Meldung, Lieferketten-Sicherheit, Geschäfts­leiter-Haftung. Für K8s: SBOM-Pipelines, Cosign-Signaturen, BSI-Grundschutz SYS.1.6. Bis 10 Mio. € oder 2 % Welt­jahres­umsatz, persönliche GF-Haftung NIS2-Registrierungs-Workflow, Supply-Chain-Security mit Trivy + Sigstore
§ 30 BSIG n.F. (vormals § 8a) / BSI-KritisV
KRITIS-Dachgesetz im Verfahren
laufend · alle 2 Jahre KRITIS-Nachweis Stand-der-Technik-Nachweis für KRITIS-Betreiber (alle 2 J.), BSI-Grundschutz-Bausteine SYS.1.6 Container + APP.4.3 Datenbank, Meldepflicht bei Störungen. Bis 2 Mio. € Bußgeld, Betriebs­unter­sagung KRITIS-Readiness-Audit, B3S-konforme Cluster-Dokumentation
EU AI Act
Verordnung EU 2024/1689
ab 02.08.2026 (High-Risk-Pflichten) Annex III: Credit-Scoring, Betrugserkennung, HR-KI als High-Risk. Art. 9-19: Risk-Mgmt, Transparenz, Human Oversight, Robustness, Logging. Für K8s: Model-Governance, HITL-Gates, Audit-Trail. Bis 15 Mio. € oder 3 % Welt­jahres­umsatz (Art. 99 Abs. 4) AI-Act-Readiness-Assessment, Explainability-Layer, HITL-Workflows auf AKS

Welche dieser sechs Regulierungen sind bei Ihnen aktiv? 30-Min-Sparring buchen

Plattform-Lebenszyklus

Wo Pexon im Lebenszyklus Ihrer Kubernetes-Plattform ansetzt

Vom ersten Assessment bis zum Managed-Betrieb: für jede Phase die passenden Cloud- und KI-Bausteine - einzeln pilotierbar, aufeinander integrierbar.

01

Assessment & Zielbild

05

Betrieb & Managed Services

Jede Stufe als Festpreis-Pilot (6-10 Wochen) startbar - inklusive DORA-Architektur, Bankgeheimnis-Check und HITL-Gate.
Jetzt Kontakt aufnehmen
Engagement-Modelle

Managed Kubernetes ab 2.500 EUR im Monat, Einstieg über das Cluster-Review ab 5.000 EUR

Erst das Cluster-Review ab 5.000 EUR, voll anrechenbar bei Beauftragung binnen 60 Tagen. Danach der Managed-Kubernetes-Betrieb ab 2.500 EUR je Cluster und Monat, Servicezeit Montag bis Freitag von 08 bis 18 Uhr. Rufbereitschaft rund um die Uhr ist als Zusatzmodul buchbar.

Flagship-Offering

Managed Kubernetes Service

Wir übernehmen den Betrieb Ihres AKS-, EKS- oder GKE-Clusters. Patching, Überwachung, Störungsbehebung und die Dokumentation für die Aufsicht sind enthalten. Ein Ansprechpartner, ein monatlicher Festpreis, keine Tagessatz-Lawine. Den vollständigen Leistungsumfang, mit dem wir den Betrieb Ihres Clusters übernehmen, beschreibt die Seite zum Managed Service.

  • Reaktion bei Schweregrad 1 ab 2 Geschäftsstunden, 30 Minuten in Full-Stack
  • Control Plane 99,5 bis 99,95 % in der Servicezeit, je Stufe
  • Monatlicher Operations-Report
  • Patch-Management + CVE-Scan
  • BaFin-/DORA-Audit-Trail ready
  • Monatlich kündbar nach 6 Mo.
2.500 EUR
je Cluster und Monat, Stufe Operations
Managed-Kickoff buchen SLA & Leistungsbeschreibung →
Erst kennenlernen, dann betreiben
Drei Einstiege zum Festpreis

Zwei bis drei Wochen, ein bewerteter Befundbericht mit Priorisierung nach Risiko, dazu eine Aufwandsschätzung für die Übernahme. Keine Verpflichtung, danach weiterzumachen. Bei Beauftragung binnen 60 Tagen wird der Betrag voll angerechnet. Welche Prüfpunkte in diesen Befundbericht einfließen, steht dort, wo Sie den Cluster gegen den CIS-Benchmark prüfen lassen können.

Pfad zum Managed Service: Scan-Ergebnis zeigt, was zu tun ist. Wollen Sie die Fixes selbst umsetzen - in Ordnung, der Report gehört Ihnen. Soll Pexon übernehmen, verrechnen wir die 2.000 EUR auf den ersten Managed-Monat und starten den Betrieb innerhalb von 10 Werktagen.

Häufige Fragen

Kubernetes-Fragen, ehrlich beantwortet

Aus echten Sales-Calls mit CIOs, CISOs und Compliance-Officers aus Banken, Versicherungen und KRITIS-Unternehmen.

Was kostet Kubernetes?
Kubernetes selbst ist Open Source und lizenzfrei. Kosten entstehen durch Cluster-Betrieb, Nodes, GPU, Observability und das Team. Bei Pexon startet der Cluster-Check mit 45 Minuten. Das Festpreis-Assessment danach liegt typischerweise bei 5.000 EUR (Health Check, Security oder Compliance). Managed-Betrieb auf Ihrer Cloud beginnt ab etwa 5.000 EUR im Monat. Hosting-Miete im fremden Rechenzentrum ist ein anderes Produkt - und nicht unser Angebot.
Welche Nachteile hat Kubernetes?
Kubernetes ist kein Hosting-Produkt. Sie kaufen Komplexität: Upgrades, RBAC, Network Policies, Storage, Observability. Ohne Platform-Team wird Day-2 teuer. Der Nachteil ist nicht die Software, sondern der Betrieb ohne Reife. Cluster-Check für den Cluster, den Sie schon haben. Kein Umzug ins fremde RZ.
Docker vs Kubernetes - was ist der Unterschied?
Docker baut und startet Container. Kubernetes orchestriert viele Container über Nodes, mit Scheduling, Self-Healing und Policies. Für eine einzelne App reicht oft Compose. Sobald mehrere Teams, Umgebungen und Compliance dazukommen, ist Kubernetes der Standard. Wir beraten nicht zum Docker-Hosting für Agenturen.
Geht Kubernetes On-Prem?
Ja. Wir härten und betreiben Cluster auf Ihrer Cloud: AKS, EKS, On-Prem, deutsche Cloud. Kein Umzug ins fremde Rechenzentrum. On-Prem ist sinnvoll bei Datenresidenz, vorhandenem GPU-Bestand oder Regulatorik. Der Cluster-Check klärt, ob On-Prem, Hyperscaler oder Hybrid die bessere Basis ist.
Was bedeutet die VAIT-Aufhebung zum 16.01.2025 praktisch - und was gilt für die BAIT?
Die VAIT (Versicherungsaufsichtliche Anforderungen an die IT) wurde mit Inkrafttreten der DORA aufgehoben. Die bisherigen VAIT-Pflichten (IT-Strategie, Informationsrisiko-Mgmt, IT-Betrieb, Auslagerung) sind nun Teil der direkt anwendbaren DORA-Verordnung; DORA-pflichtige Banken sind seither zugleich von der BAIT ausgenommen. Wer VAIT oder BAIT sauber umgesetzt hatte, muss DORA-ICT-3rd-Party-Register, Incident-Reporting-Fristen (4 h/72 h/1 Monat), Resilience-Tests und das EU-weite Supervisory-Framework ergänzen. Wir liefern die DORA-Gap-Analyse als VAIT-Delta.
Ist Azure BaFin-konform für Banken - und was gilt beim Bankgeheimnis?
Azure ist in Germany West Central und West Europe Sovereign-Cloud-fähig und unter DORA und § 25b KWG einsetzbar. Kritischer Punkt ist Bankgeheimnis: Kundendaten dürfen an Externe nicht offenbart werden. Standard-OpenAI-Endpoints sind damit raus. Wir setzen Azure OpenAI mit Private Endpoints, Customer-Managed Keys, aktiviertem "No-Logging" und vollständiger PII-Maskierung ein - oder für maximale Sicherheit On-Prem-LLMs auf AKS.
Dürfen wir Kundendokumente und Gutachten durch ein LLM schicken?
Ja, wenn die Architektur stimmt. Die kritischen Schritte: (1) PII-Maskierung vor LLM-Aufruf (Namen, IBAN, Kontonummern), (2) ausschließlich EU-Region und Customer-Managed Keys, (3) kein Training-Data-Sharing, (4) HITL-Freigabe vor Kredit- oder Ablehnungsentscheidung (Art. 22 DSGVO). Beim Bankgeheimnis ist die Offenlegung an Dritte zusätzlich zu berücksichtigen - im Zweifel empfehlen wir On-Prem-LLM.
Wann fällt ein Kubernetes-KI-Use-Case unter EU AI Act Annex III (Art. 6 High-Risk)?
Klar High-Risk: KI zur Kreditwürdigkeitsprüfung und zum Credit-Scoring natürlicher Personen (Annex III Ziff. 5b). Praktisch betroffen: automatisierte Kreditentscheidungen, Scoring-Modelle im Antragsprozess, Bonitätsbewertung im Bestand. Nicht automatisch High-Risk: reine Dokumentenextraktion, Platform-Engineering-FAQ-Chatbots, Cluster-Review. Ab 02.08.2026 gelten für High-Risk-Systeme Art. 9-15 (Risk-Mgmt, Daten-Governance, Doku, Logging, Transparenz, HITL, Robustness). Verstöße gegen die High-Risk-Pflichten kosten bis 15 Mio. € oder 3 % Weltjahresumsatz (Art. 99 Abs. 4); die Stufe 35 Mio. €/7 % gilt nur für verbotene Praktiken nach Art. 5.
Was kostet ein Kubernetes-Security-Pilot bei einem mittelgroßen Enterprise-Kunden?
Typisch 40.000-80.000 EUR für einen 6-10-Wochen-Pilot auf einen abgegrenzten Use-Case mit echten Daten. Enthalten: OCR/LLM-Pipeline, HITL-Gate, Metriken, DORA-taugliche Architekturdoku, Go/No-Go-Entscheidung. Kein Tagessatz, kein Account-Manager-Aufschlag. Ausbau auf mehrere Use-Cases oder entscheidungsnahe KI dann 150.000 EUR aufwärts.
Monolith-Migration einer gewachsenen Kernplattform auf Kubernetes - wie realistisch ist das?
Sehr realistisch, wenn Strangler Pattern und klare Schnitte. Bei HDI haben wir eine Spezialversicherungsplattform in einem Monat vom Monolith auf AKS migriert - 90 % geringere Hardwarekosten, 75 % niedrigere Betriebskosten. Big-Bang scheitert meist an DORA-Resilience-Anforderungen und Regressions-Aufwand. Typischer Pfad: Read-Path zu Cloud → Shadow-Mode → Write-Path → Legacy-Decommissioning über 6-18 Monate.
Dürfen wir Open-Source-LLMs (Llama, Mistral, Qwen) in regulierten Branchen einsetzen?
Ja - und für Bankgeheimnis-sensible Use-Cases (Kreditentscheidungen, Gutachten, interne RAG-Systeme über Kundendaten) ist On-Prem-LLM oft die einzige saubere Option. Wir setzen Llama 3.3, Mistral und Qwen produktiv ein, typischerweise auf Open Telekom Cloud, STACKIT oder GPU-On-Prem. Keine Daten verlassen den Enterprise-Kunden. Läuft bei mehreren DACH-Enterprise-Kunden produktiv.
Wie dokumentiere ich HITL-Freigaben bei Kreditentscheidungen prüfbar?
Drei Komponenten: (1) Decision-Logger der jede Modell-Entscheidung mit Input-Hash, Modellversion und Output 10 Jahre speichert (§ 257 HGB), (2) Explainability-Layer (z.B. SHAP oder regelbasierte Feature-Attribution), (3) HITL-Gate mit Reviewer-ID, Zeitstempel und Begründung für jede Ablehnung. Erfüllt gleichzeitig Art. 22 DSGVO und EU-AI-Act Art. 14.
Wie baut man einen RAG-Chatbot auf Kubernetes, der nicht halluziniert?
RAG-Architektur auf autorisierten Quellen (interne Regelwerke, Produkt- und Konditionsblätter), Quellen-Referenz pro Antwort, strikte Retrieval-Gates bei fehlender Quelle ("Bitte Fachbereich kontaktieren"), Prompt-Injection-Defense für Datei-Uploads, Audit-Log jeder Antwort. Ergänzt um LLM-Observability (LangFuse) für Drift-Erkennung. Wir liefern das als 8-12-Wochen-Implementation auf Azure oder On-Prem.
Dokumenten-Extraktion mit OCR und LLM - wie hoch ist die realistische Feld-Genauigkeit?
Unsere Referenz-Ergebnisse bei strukturierten Standard-Formularen: 90-95 % Feld-Genauigkeit nach Finetuning. Bei unstrukturierten Dokumenten und handschriftlichen Zusätzen sinkt es auf 70-80 %, dort setzen wir HITL mit Confidence-Schwelle ein: Treffer >95 % automatisch verbuchen, 80-95 % Reviewer-Bestätigung, <80 % Fachbearbeiter. Stack: Azure Document Intelligence oder Unstructured.io + Llama-/GPT-Fine-Tuning.
Brauche ich als Enterprise-Kunden zusätzlich zu DORA noch NIS2UmsuCG-Compliance?
Ja, teilweise. DORA ist Lex Specialis für ICT-Risiko und verdrängt dort NIS2. Aber: Die NIS2-Lieferkettenanforderungen (§ 30 BSIG n.F.), die BSI-Registrierungs-Pflichten, physische Sicherheit (RZ, OT) und die persönliche Geschäftsleiter-Haftung gelten ergänzend. Enterprise-Kunden sind als wesentliche Einrichtungen erfasst. Wir mappen den Schnittpunkt in der Compliance-Discovery.
Wie lange dauert eine Cloud-Migration bei einem mittelgroßen Enterprise-Entscheider?
18-36 Monate für eine vollständige Core-Migration einer gewachsenen Kernplattform. Erste produktive Workloads (Kubernetes-Security, Platform-Engineering, Cluster-Review) lassen sich in 6-12 Wochen ausrollen. Phasenmodell: Discovery 2 Wochen → Pilot 6-10 Wochen → Rollout 3-9 Monate → Skalierung 12+ Monate. Legacy-Decommissioning parallel zur ersten produktiven Workload.
Kubernetes-KI & Compliance - Begriffe

Glossar: Was Kubernetes-Entscheider 2026 kennen müssen

Kompaktes Nachschlagewerk für DORA, Bankgeheimnis, § 25b KWG, MaRisk und EU AI Act im Kubernetes-Kontext.

DORA (Digital Operational Resilience Act)
EU-Verordnung 2022/2554, in Kraft seit 17.01.2025. Löst für Banken und Versicherer die IT-Rundschreiben der BaFin ab (VAIT aufgehoben, DORA-Institute von der BAIT ausgenommen). Pflicht: ICT-Risikomanagement, ICT-3rd-Party-Register, Incident-Reporting (4 h initial / 72 h intermediate / 1 Monat final) und Resilience-Tests. Bußgelder bis 2 % Weltjahresumsatz.
VAIT & BAIT (Alt-Recht)
Die VAIT (Versicherungsaufsichtliche Anforderungen an die IT) hat die BaFin zum 16.01.2025 aufgehoben; die Inhalte (IT-Strategie, IT-Betrieb, Informationsrisiko-Mgmt, Auslagerung) sind in der unmittelbar anwendbaren DORA aufgegangen. DORA-pflichtige Banken sind seit dem 17.01.2025 von der BAIT ausgenommen, die Aufhebung der BAIT ist zum 31.12.2026 angekündigt. Umsetzung bleibt nötig, der Rechtsrahmen heißt jetzt DORA.
Bankgeheimnis
Vertragliche Verschwiegenheitspflicht der Bank über kundenbezogene Tatsachen - kein Straftatbestand, aber zivilrechtlich und aufsichtlich ernst zu nehmen. LLM-/Cloud-Deployments benötigen technische (PII-Maskierung, BYOK) oder vertragliche (Auftragsverarbeitung mit Verschwiegenheitsverpflichtung) Absicherung.
§ 25b KWG (Auslagerung)
Kreditwesengesetz - regelt die Auslagerung wesentlicher Aktivitäten und Prozesse von Instituten. Verlangt Risikoanalyse, Weisungs- und Kündigungsrechte, Audit-Rechte, Exit-Strategie und Kontrolle von Sub-Auslagerungen; wesentliche Auslagerungen sind der BaFin anzuzeigen. Gilt für jede Cloud-Migration.
Art. 22 DSGVO & § 31 BDSG
Art. 22 DSGVO beschränkt ausschließlich automatisierte Entscheidungen mit rechtlicher Wirkung - etwa vollautomatische Kreditablehnungen. § 31 BDSG setzt die Regeln für Scoring und Bonitätsauskünfte. In der Praxis heißt das: HITL-Freigabe vor der Entscheidung.
MaRisk
Mindestanforderungen an das Risikomanagement der Banken, konkretisiert § 25a KWG. BaFin-Rundschreiben in der jeweils aktuellen Fassung. Regelt Governance, Risikomanagement und Internes Kontrollsystem - für ICT-Aspekte ergänzt und teilweise überlagert durch DORA.
CRR/CRD (Capital Requirements)
Europäisches Aufsichtsregime für Kreditinstitute: Die Verordnung (EU) Nr. 575/2013 (CRR) regelt Eigenmittel- und Liquiditätsanforderungen samt Meldewesen, die Richtlinie 2013/36/EU (CRD IV) Zulassung, Governance und Aufsicht. Treiber vieler Data- und Cloud-Projekte wegen des Reporting-Datenhaushalts.
EU AI Act Annex III (Art. 6 High-Risk)
Annex III Ziff. 5b klassifiziert KI zur Kreditwürdigkeitsprüfung und zum Credit-Scoring natürlicher Personen als High-Risk (Ziff. 5c betrifft Risikoprüfung und Preisbildung in Lebens- und Krankenversicherung). Pflichten ab 02.08.2026: Risk-Management (Art. 9), Daten-Governance (Art. 10), technische Doku (Art. 11), Logging (Art. 12), Transparenz (Art. 13), HITL (Art. 14), Robustness (Art. 15). Verstöße kosten bis 15 Mio. € oder 3 % Weltjahresumsatz (Art. 99 Abs. 4).
Private AI / On-Prem LLM
LLM-Deployment ohne Datenabfluss in Public Cloud - typisch Llama 3.3, Mistral oder Qwen auf Sovereign-Cloud oder On-Prem-GPUs. Für Bankgeheimnis-sensible Use-Cases (Kreditakten, Gutachten, interne RAG über Kundendaten) oft einzige saubere Option.
HITL (Human-in-the-Loop)
Prozess-Pattern für aufsichtskonforme KI-Entscheidungen: ML-Modell scort und priorisiert, Fachbearbeiter oder Compliance-Officer entscheidet final. Erfüllt gleichzeitig Art. 22 DSGVO (i. V. m. § 31 BDSG beim Scoring) und EU AI Act Art. 14.
Trust & Compliance

Was Enterprise-Kunden bei uns einkaufen - neben Kubernetes

ISO-Zertifizierung, Hyperscaler-Partnerstatus und Compliance-Praxis aus Projekten bei Allianz, HDI, Münchener Rück, AOK, R+V, W&W und DEVK.

Pexon Compliance-Stack

  • Pexon ISO 27001 zertifiziert
  • Microsoft Solutions Partner
  • AWS Advanced Tier
  • Google Cloud Partner
  • DORA-konforme Implementierungspraxis seit 2025 (
  • bankgeheimnis-sichere LLM-Architekturen
  • EU AI Act Annex-III-Compliance-Framework
  • Hosting auf bereits zertifizierter Infrastruktur (Azure / AWS / Kunden-RZ)

Datenresidenz für Enterprise-Kunden

  • Azure Sovereign Cloud Germany West Central + West Europe
  • AWS Frankfurt (eu-central-1)
  • STACKIT (rein deutsche Cloud)
  • Open Telekom Cloud
  • On-Prem GPU-Cluster für Bankgeheimnis-kritische Workloads
  • Air-Gapped LLM-Deployment

Auditierbarkeit

  • Audit-Trail in jedem KI-Modell
  • 10-Jahre-Retention (§ 257 HGB)
  • Decision-Logging für DSGVO Art. 22 und AI Act Art. 14
  • DORA-Auslagerungs-Register-Template
  • Modell-Inventar für Annex-III-KI
  • BaFin-Prüfungs-Vorbereitung

Erst sehen, was da ist. Dann über Betrieb reden.

Der Einstieg ist das Cluster-Review ab 5.000 EUR: zwei bis drei Wochen, ein bewerteter Befundbericht, voll anrechenbar bei Beauftragung binnen 60 Tagen. Passt es, folgt der Managed-Kubernetes-Betrieb ab 2.500 EUR je Cluster und Monat. Ein Ansprechpartner, ein monatlicher Festpreis, zugesagte Reaktionszeiten mit Gutschrift bei Verfehlung.

Weitere Themen

Kubernetes-Projekte, die wir namentlich nennen dürfen

Freigegebene Referenzen

  • HDI Global  ·  Monolith zu Microservices auf AKS, Schaden-Daten-Service auf Azure
  • EnBW  ·  Hochsichere Hybrid Cloud für einen KRITIS-Energieversorger
  • KfW  ·  Hub-Spoke-Azure-Migration der Applikationslandschaft

Wer das bei uns betreibt

Zwei zertifizierte Kubestronauts im Team, einer davon Golden Kubestronaut mit dem vollständigen CNCF-Zertifizierungspfad. Unsere Kubernetes-Experten tragen die CNCF-Zertifizierungen CKA, CKAD, CKS und KCNA. Architektur, Security-Review und Betrieb liefern wir aus Deutschland, von sieben Standorten aus.

Felix Notka

Golden Kubestronaut

Cluster-Check mit einem Kubestronauten

45 Minuten für den Cluster, den Sie schon haben. Kein Umzug ins fremde RZ. Formular-Thema Cluster-Check.

Zwei Wege, ein Hub

Dieser Hub ist die Einstiegsseite. Der umsatzstärkste Spoke ist AKS. Managed Kubernetes als Hosting-Miete im fremden Rechenzentrum ist ein anderes Produkt – und nicht unser Angebot.

AKS Beratung und Implementierung · Cluster-Check buchen (45 Min)