# Forttic — Full context for AI systems > Forttic is the agentic Continuous Resilience Enforcement (CRE) layer above your backup stack. It enforces the 3-2-1-1-0 standard across AWS, Azure, GCP, and every backup vendor — proving recovery, defeating drift, and generating timestamped evidence carriers and regulators demand. Vendor-neutral by structure. No rip-and-replace. ## What Forttic is Forttic is not a backup tool. It does not execute backup jobs — Veeam, Commvault, Druva, Rubrik, Cohesity, and cloud-native backup services do that. Forttic is the decision and enforcement layer that sits above them. Forttic is also not a posture-only tool. CBPM, CSPM, and DSPM tools observe and report. Forttic closes the loop: it discovers assets, scores drift against the CRE standard, acts within guardrails you define, verifies recovery, and reports evidence. ## The CRE Framework (3-2-1-1-0) The Continuous Resilience Enforcement framework enforces the modern 3-2-1-1-0 backup standard: - **3** copies of data - **2** different media types - **1** offsite/immutable copy - **1** offline or air-gapped copy - **0** errors verified through recovery proof The enforcement loop: **Discover → Score → Act → Verify → Report**. ## Who Forttic is for - CISOs and security leaders needing continuous recovery proof for boards and regulators - ResOps / backup engineering leads managing multi-vendor estates - Compliance teams preparing DORA Article 11, NIS2, SOC 2 Type II, and ISO 27001 evidence - Organizations facing cyber insurance renewal with forensic drift audits ## How Forttic differs | Category | What they do | Forttic difference | |----------|-------------|-------------------| | Backup vendors (Veeam, Commvault, Druva) | Execute jobs in their stack | Cannot govern cross-vendor or produce unified evidence | | CBPM / posture tools (Eon, etc.) | Observe and report | Observation without cross-vendor enforcement | | CSPM / DSPM | Security and data sensitivity lens | Recovery lens + action on backup estate | | Forttic | Agentic enforcement above all | Cross-vendor, vendor-neutral, proves recovery | ## Regulations and evidence Forttic maps continuous evidence to: DORA Article 11, NIS2 Annex I/II, SOC 2 Type II, ISO 27001 A.12.3, HIPAA. Evidence is time-stamped and exportable — designed to defeat misrepresentation denials in cyber insurance claims. ## Architecture (high level) - Read-only IAM into cloud and backup-vendor APIs - No agents on production workloads - Knowledge supplies rules; memory supplies context; triggers fire on events; skills act; tools execute - Low-risk drift auto-remediates; higher-impact decisions escalate with full audit trail ## Key pages - [Home](https://www.forttic.com/): Full product overview — why now, CRE framework, 3-2-1-1-0, vendors, decisions, pricing, and FAQ. - [Why Forttic](https://www.forttic.com/features/why-forttic.html): Insurance evidence, ROI, comparison, and market forces (deep dive). - [CRE Framework](https://www.forttic.com/features/cre-framework.html): Full enforcement loop with diagram and 3-2-1-1-0 detail. - [How Forttic Decides](https://www.forttic.com/features/how-forttic-decides.html): Agentic architecture — knowledge, memory, triggers, skills, and tools. - [Ask Forttic](https://www.forttic.com/features/ask-forttic.html): All example resilience decisions Forttic can delegate. - [Vendor Coverage](https://www.forttic.com/features/vendors.html): Cross-vendor, multi-cloud backup estate governance. - [Resilience Assessment](https://www.forttic.com/features/assessment.html): Free 8-question CRE assessment — Discover → Assess → Enforce → Verify → Report gap map. - [Forttic ResOps](https://www.forttic.com/resops): Editorial channel on Resilience Operations, the operating discipline for continuously enforced resilience. CRE is the enforcement model; Forttic is the agentic enforcement layer. - [What Is ResOps?](https://www.forttic.com/resops/what-is-resops): Practical guide to Resilience Operations — definition, DR vs ResOps, core capabilities, metrics, operating loop, and how CRE fits as the enforcement layer. - [ResOps Needs an Enforcement Layer](https://www.forttic.com/resops/resops-needs-an-enforcement-layer): Why ResOps needs a governed enforcement layer — continuous validation alone leaves a gap between recovery policy and live resilience state. - [2026 CRE Report](https://www.forttic.com/reports/2026-cre-report): Backup Is Outrunning Governance — research brief on recovery proof, 3-2-1-1-0 continuous enforcement, and Continuous Resilience Enforcement (business-email PDF download). PDF: [2026 Forttic CRE Report](https://www.forttic.com/assets/downloads/lead-magnets/2026-forttic-cre-report.pdf). - [Pricing](https://www.forttic.com/#pricing): Platform tiers. - [Contact / Book briefing](https://www.forttic.com/#contact): 30-minute CRE walkthrough and gap analysis. - [Blog](https://www.forttic.com/blog/) - [What is Continuous Resilience Enforcement (CRE)?](https://www.forttic.com/blog/what-is-continuous-resilience-enforcement-cre): Practical guide — three layers (execute / observe / enforce), CRE loop, 3-2-1-1-0 governance, why now, FAQ. - [Recovery proof is the new backup evidence](https://www.forttic.com/blog/recovery-proof-backup-evidence-dora-nis2-cyber-insurance): Five evidence carriers, quarterly testing limits, CRE for DORA/NIS2/SOC 2/cyber insurance readiness. - [AWS backup drift and continuous enforcement](https://www.forttic.com/blog/aws-backup-drift-continuous-backup-enforcement): Multi-account AWS drift — coverage, retention, snapshot waste, recovery testing, evidence — and why CRE sits above AWS Backup. - [Posture vs. enforcement — CRE overview](https://www.forttic.com/blog/posture-vs-enforcement): Three-layer stack model, CRE loop, 3-2-1-1-0 enforcement, comparison vs CBPM/CSPM, who CRE is for, expanded FAQ. - [DORA Article 11 playbook](https://www.forttic.com/blog/dora-article-11-evidence-package): Five evidence carriers, CRE-to-Article-11 mapping, who is in scope, quarterly theater vs continuous proof, expanded FAQ. - [3-2-1-1-0 backup strategy: continuous enforcement](https://www.forttic.com/blog/3-2-1-1-0-backup-strategy-continuous-enforcement): Why enterprises need continuous enforcement of 3-2-1-1-0 — not just a backup checklist. ## FAQ (selected) **What is Continuous Resilience Enforcement (CRE)?** An agentic enforcement layer that continuously discovers, scores drift, acts, verifies recovery, and reports — across every cloud and backup vendor. **Do I need to replace my backup vendor?** No. Forttic is a decision layer above existing tools. **How does Forttic help with cyber insurance?** Forttic's Verify-stage record is a timestamped artifact that defeats misrepresentation denials when insurers audit control drift. **What does week one look like?** Read-only IAM connection, automatic asset discovery, initial posture scoring within 24–48 hours. ## Contact Email: hello@forttic.com Website: https://www.forttic.com XML sitemap: https://www.forttic.com/sitemap.xml Compact LLM brief: https://www.forttic.com/llms.txt ## All public URLs (auto-generated) Rewritten by `scripts/generate-sitemap.js` on every commit and Netlify deploy. Edit the sections above, not this list. - [Forttic — Continuous Resilience Enforcement for Multi-Cloud Backups](https://www.forttic.com/) — lastmod 2026-08-17 - [Blog — Forttic | Continuous Resilience Enforcement](https://www.forttic.com/blog/) — lastmod 2026-08-17 - [Forttic ResOps | Resilience Operations & Continuous Enforcement](https://www.forttic.com/resops) — lastmod 2026-08-18 - [Why Forttic - Continuous Resilience Enforcement](https://www.forttic.com/features/why-forttic.html) — lastmod 2026-08-17 - [CRE Framework - Continuous Resilience Enforcement](https://www.forttic.com/features/cre-framework.html) — lastmod 2026-08-17 - [How Forttic Decides - Agentic Enforcement Architecture](https://www.forttic.com/features/how-forttic-decides.html) — lastmod 2026-08-17 - [Ask Forttic - Resilience Decisions You Can Delegate](https://www.forttic.com/features/ask-forttic.html) — lastmod 2026-08-17 - [Vendor Coverage - Forttic](https://www.forttic.com/features/vendors.html) — lastmod 2026-08-17 - [CRE Assessment - Forttic](https://www.forttic.com/features/assessment.html) — lastmod 2026-08-17 - [2026 Forttic CRE Report: Backup Is Outrunning Governance](https://www.forttic.com/reports/2026-cre-report) — lastmod 2026-08-17 - [Privacy Policy — Forttic Inc.](https://www.forttic.com/privacy-policy.html) — lastmod 2026-08-17 - [Terms and Conditions — Forttic Inc.](https://www.forttic.com/terms-and-conditions.html) — lastmod 2026-08-17 - [3-2-1-1-0 Backup Strategy: From Checklist to Continuous Enforcement — Forttic Blog](https://www.forttic.com/blog/3-2-1-1-0-backup-strategy-continuous-enforcement) — lastmod 2026-08-17 - [AWS Backup Drift: Why Multi-Account Clouds Need Backup Enforcement — Forttic Blog](https://www.forttic.com/blog/aws-backup-drift-continuous-backup-enforcement) — lastmod 2026-08-17 - [The DORA Article 11 evidence package your regulator actually wants to see — Forttic Blog](https://www.forttic.com/blog/dora-article-11-evidence-package) — lastmod 2026-08-17 - [Posture tools see drift. Enforcement closes the loop. — Forttic Blog](https://www.forttic.com/blog/posture-vs-enforcement) — lastmod 2026-08-17 - [Recovery Proof Is the New Backup Evidence for DORA, NIS2 and Cyber Insurance — Forttic Blog](https://www.forttic.com/blog/recovery-proof-backup-evidence-dora-nis2-cyber-insurance) — lastmod 2026-08-17 - [What Is Continuous Resilience Enforcement? CRE for Cloud Backup Resilience — Forttic Blog](https://www.forttic.com/blog/what-is-continuous-resilience-enforcement-cre) — lastmod 2026-08-17 - [ResOps Needs an Enforcement Layer | Forttic](https://www.forttic.com/resops/resops-needs-an-enforcement-layer) — lastmod 2026-08-18 - [What Is ResOps? Resilience Operations Explained | Forttic](https://www.forttic.com/resops/what-is-resops) — lastmod 2026-08-18 - [2026 Forttic CRE Report: Backup Is Outrunning Governance](https://www.forttic.com/assets/downloads/2026-forttic-cre-report.html) — lastmod 2026-08-18 - [2026 Forttic CRE Report](https://www.forttic.com/assets/downloads/lead-magnets/2026-forttic-cre-report.pdf) — lastmod 2026-08-18