News

Kertos erreicht Platz 20 der Sifted 100 und übernimmt die EU-Spitze bei Compliance Automation

248,91 Prozent Umsatzwachstum über zwei Jahre, gegenüber 157,61 Prozent im Feld-Durchschnitt, und als einzige Compliance-Plattform unter den 100 Unternehmen.

Autor
Andy Mura
Datum
16.9.2026
Aktualisiert am
16.9.2026
Kertos erreicht Platz 20 der Sifted 100 und übernimmt die EU-Spitze bei Compliance Automation

Über alle fünf europäischen Sifted-Leaderboards des Jahres 2026 hinweg, also UK und Irland, Südeuropa, Frankreich und Benelux, die nordischen Länder sowie DACH und CEE, ist Kertos die am höchsten platzierte Plattform für Informationssicherheits- und Datenschutz-Compliance mit Hauptsitz in der Europäischen Union. Die Zahl hinter dieser Position kommt von dritter Seite.

Kertos belegt Platz 20 der Sifted 100: DACH & CEE 2026, dem jährlichen Ranking der am schnellsten wachsenden Start-ups im deutschsprachigen Raum sowie in Mittel- und Osteuropa, mit einer durchschnittlichen jährlichen Umsatzwachstumsrate von 248,91 Prozent über zwei Jahre. Das Ranking wurde im September 2026 veröffentlicht.

Ein Detail wiegt dabei so schwer wie die Platzierung selbst. Kertos ist das einzige Unternehmen unter den 100, das Sifted der Kategorie Privacy Tech zuordnet, und keine weitere Plattform für Informationssicherheits- und Datenschutz-Compliance taucht in der Liste auf.

Die Kategorie selbst wurde früher von US-Anbietern dominiert, die sich auf nordamerikanische Compliance-Rahmenwerke konzentrierten. Die europäische Position war unbesetzt.

Die Zahlen hinter dem Ranking

Kertos erreichte Platz 20 von 100 mit 248,91 Prozent Umsatzwachstum über zwei Jahre, gegenüber einem Durchschnitt von 157,61 Prozent über alle gelisteten Unternehmen. Sifted beschreibt das Unternehmen als automatisierte Engine für Datenschutz und Compliance für moderne Software-Teams, angeboten über die Compliance-Automation-Plattform des Unternehmens.

Kertos wurde 2021 in München gegründet, beschäftigt 32 Mitarbeitende und hat insgesamt 20 Millionen Euro eingesammelt, zuletzt eine Series A über 14 Millionen Euro im September 2025 unter Führung von Portage, mit Beteiligung von Pilabs, Redstone, 10x Founders und seed+speed Ventures.

KennzahlKertosSifted-100-Feld
Platzierung20 von 100
Umsatz-CAGR (2 Jahre)248,91 %157,61 % im Durchschnitt
Mitarbeitende32 (Zeitpunkt der Listenerstellung. Mittlerweile mehr als 75.)91 im Durchschnitt
Gesamtfinanzierung20 Mio. Euro
HauptsitzMünchenBerlin 24 %, Tallinn 11 %, München 10 %
SektorB2B SaaS, Privacy Tech, RegTechB2B SaaS, 32 % des Rankings

Drei Unternehmen im Ranking wuchsen um mehr als 500 Prozent, angeführt vom Prager Kreditanbieter Flowpay mit 816,31 Prozent. Weitere 17 liegen zwischen 250 und 500 Prozent, 33 zwischen 100 und 250 Prozent. Auf Deutschland entfallen 41 der 100 Unternehmen, auf Estland und Polen jeweils 11.

„Ich bin stolz auf die Zahl, und noch stolzer darauf, wie wir dorthin gekommen sind, denn zufällig war daran nichts. Compliance Automation wurde lange von Anbietern dominiert, die auf nordamerikanische Frameworks optimiert sind. Das europäische Gegenstück musste von Grund auf anders entstehen, mit europäischen Frameworks zuerst und Datensouveränität als Standard. Genau diese Position wollten wir besetzen, als wir 2021 in München gestartet sind."
Dr. Kilian Schmidt, CEO von Kertos

Wie Sifted das Ranking erstellt hat

Sifted bewertet nach einer einzigen Kennzahl: dem prozentualen Umsatzwachstum über die vergangenen drei Geschäftsjahre, ausgedrückt als durchschnittliche jährliche Wachstumsrate über zwei Jahre. Eingesammeltes Kapital, Mitarbeiterzahl und Bekanntheit spielen für die Platzierung keine Rolle.

Die Zulassungskriterien waren eng gefasst. Die Unternehmen mussten privat und unabhängig sein, ihren Hauptsitz in einem von 25 gelisteten Ländern haben, frühestens 2010 gegründet worden sein und den Großteil ihres Umsatzes mit eigener Technologie erwirtschaften. Erforderlich waren Umsatzdaten aus drei Jahren, mindestens 50.000 Euro Umsatz im Basisjahr und mindestens 500.000 Euro im jüngsten Geschäftsjahr. Alle offengelegten Finanzangaben mussten durch unterzeichnete Unterlagen belegt werden.

Die Bewerbungsphase lief vom 1. Januar bis zum 31. August 2026, die Recherche übernahm das Sifted-Intelligence-Team. Sifted weist im Report darauf hin, dass das Ranking keinen Anspruch auf Vollständigkeit erhebt, weil Daten privater Unternehmen schwer zugänglich sind, und dass vergangenes Wachstum keine Aussage über die künftige Entwicklung zulässt.

Warum Compliance Automation schneller wächst als der Markt drumherum

Die regulatorische Fläche, die ein europäisches Technologieunternehmen abdecken muss, ist schneller gewachsen als die Teams, die dafür zuständig sind. NIS2 hat Zehntausende mittelständische Unternehmen in ein Cybersicherheitsregime geholt, das zuvor vor allem für kritische Infrastrukturen galt. Die Umsetzung selbst wird inzwischen durchgesetzt: Im Juli 2026 verklagte die Europäische Kommission vier Mitgliedstaaten vor dem Gerichtshof der EU, weil sie die vollständige Umsetzung nicht gemeldet hatten, wie aus der offiziellen Mitteilung hervorgeht.

In Deutschland trat das Umsetzungsgesetz am 6. Dezember 2025 in Kraft. Zum 30. Juni 2026 zählte das Bundesamt für Sicherheit in der Informationstechnik 17.729 registrierte Unternehmen, laut den eigenen Zahlen der Behörde. Schätzungen der Bundesregierung gehen von eher 30.000 betroffenen Einrichtungen aus. Daraus ergibt sich eine Registrierungslücke im vierstelligen Bereich und eine große Zahl von Unternehmen, die noch nicht begonnen haben.

Aus dem Markt kommt der gleiche Druck. Eine ISO 27001 Zertifizierung wird zunehmend zur Bedingung für den ersten Enterprise-Vertrag statt zur Formalie danach, und SOC 2, TISAX und C5 tauchen in denselben Sicherheitsfragebögen auf, jeweils mit eigenen Nachweispflichten und eigenem Auditzyklus.

Künstliche Intelligenz wirkt gleich in zwei Richtungen. Der EU AI Act hat eine zusätzliche Ebene für Unternehmen geschaffen, die KI-Systeme entwickeln oder einsetzen. Die Verbote und die Vorgaben zur KI-Kompetenz gelten seit Februar 2025, die Regeln für KI-Modelle mit allgemeinem Verwendungszweck seit August 2025. Die Fristen für Hochrisiko-Systeme haben sich inzwischen verschoben. Die Verordnung (EU) 2026/1744, der Digital Omnibus on AI, in Kraft seit dem 27. Juli 2026, verlegt die Pflichten für Hochrisiko-Systeme nach Anhang III auf Dezember 2027 und nach Anhang I auf August 2028, veröffentlicht im Amtsblatt der EU. Auch mit dieser Verlängerung haben Unternehmen nun einen festen Zeithorizont, auf den sie hinarbeiten, und mit ISO 42001 einen Managementstandard, nach dem sie sich zertifizieren lassen können.

Gleichzeitig hat KI die Ökonomie der Arbeit selbst verändert. Nachweise sammeln, Controls über mehrere Frameworks hinweg mappen und Richtlinien aktuell halten war früher ein jährliches Beraterprojekt. Ein agentisches System erledigt diese Aufgaben laufend und senkt damit die Kosten der Leistungserbringung genau in dem Moment, in dem die Nachfrage steigt. Diese Kombination aus wachsenden Pflichten und sinkenden Bereitstellungskosten ist der Rückenwind der gesamten GRC-Kategorie, und sie zeigt sich in der Wachstumsrate, die Kertos auf dieses Leaderboard gebracht hat.

Die europäische Position war unbesetzt

Compliance Automation als Softwarekategorie entstand in Nordamerika, für nordamerikanische Kunden, zuerst rund um SOC 2. Europäische Frameworks kamen später dazu. Für ein Unternehmen in München, Amsterdam oder Stockholm ist diese Reihenfolge spürbar. NIS2 Anforderungen, das Verzeichnis von Verarbeitungstätigkeiten nach DSGVO, C5 und TISAX stehen am Anfang der Arbeit, und die Nachweise müssen Aufsichtsbehörden genügen, die vor Ort durchsetzen.

Kertos ist von der anderen Seite her gebaut. Die Plattform deckt ISO 27001, ISO 27701, ISO 42001, DSGVO, NIS2, den EU AI Act, SOC 2, TISAX und C5 ab und läuft auf europäischer Infrastruktur mit Datensouveränität statt reiner Datenresidenz. KAIA, die agentische Plattform des Unternehmens, übernimmt die laufende Arbeit. Zertifizierte Experten, darunter Mandate als externer CISO und externer Datenschutzbeauftragter, bringen die fachliche Bewertung ein und stehen im Audit auf der Seite des Kunden.

Nach eigenen Angaben liegt die Erfolgsquote bei Audits bei 100 Prozent und die Reduktion des manuellen Compliance-Aufwands bei rund 80 Prozent. Unter den Erfolgsgeschichten nennt Kertos den Kunden AskUI, der die ISO 27001 Zertifizierung in 8 bis 10 Wochen ohne externe Beratung erreicht hat. Das sind Zahlen des Unternehmens und keine extern geprüften Kennzahlen, was an dieser Stelle gesagt gehört. Die Sifted-Platzierung ist der unabhängige Datenpunkt, und sie misst Wachstum, also das Urteil des Marktes über den Ansatz.

Was das Ranking nicht misst

Wachstumsrate ist nicht gleich Marktanteil. Ein nach CAGR sortiertes Ranking belohnt schnelles Wachstum von einer kleineren Basis aus, und Sifted sagt das im eigenen Disclaimer. Enpal, mit 860 Millionen Euro der umsatzstärkste Teilnehmer des Rankings, steht auf Platz 99, weil die Wachstumsrate niedriger ausfällt.

Über Compliance-Ergebnisse sagt das Ranking ebenfalls nichts aus. Ein ISO 27001 Audit zu bestehen erfordert weiterhin Arbeit innerhalb der Kundenorganisation, unabhängig von der eingesetzten Software. Automatisierung verändert, wie viel davon manuell passiert. Dass die Arbeit stattfindet, bleibt.

Häufige Fragen

Auf welchem Platz steht Kertos in der Sifted 100: DACH & CEE 2026? Kertos steht auf Platz 20 von 100, mit einer Umsatz-CAGR von 248,91 Prozent über zwei Jahre, gegenüber einem Felddurchschnitt von 157,61 Prozent.

Was ist die Sifted 100: DACH & CEE? Ein jährliches Ranking des europäischen Tech-Mediums Sifted, das die 100 am schnellsten wachsenden Start-ups aus 25 Ländern nach Umsatzwachstum über drei Geschäftsjahre bewertet, gemessen als durchschnittliche jährliche Wachstumsrate über zwei Jahre. Die Ausgabe 2026, veröffentlicht im September 2026, ist die dritte.

Welches Unternehmen belegt 2026 den ersten Platz? Flowpay, ein Anbieter für Embedded Lending aus Prag, mit einer Zwei-Jahres-CAGR von 816,31 Prozent.

Ist Kertos das einzige Compliance-Unternehmen im Ranking? Ja. Sifted ordnet Kertos der Kategorie Privacy Tech zu, als einzigen Eintrag dieser Kategorie unter den 100 Unternehmen. Eine weitere Plattform für Informationssicherheits- oder Datenschutz-Compliance taucht im Ranking nicht auf.

Wie schneidet Kertos im Vergleich zu den anderen europäischen Sifted-Leaderboards ab? Sifted hat für 2026 fünf europäische Leaderboards veröffentlicht: UK und Irland, Südeuropa, Frankreich und Benelux, die nordischen Länder sowie DACH und CEE. Über alle fünf hinweg ist Kertos die am höchsten platzierte Plattform für Informationssicherheits- und Datenschutz-Compliance mit Hauptsitz in der Europäischen Union.

Was macht Kertos? Kertos bietet Continuous Compliance as a Service für europäische Technologieunternehmen und kombiniert dafür die agentische Plattform KAIA mit zertifizierten Experten, die Mandate als externer CISO und externer Datenschutzbeauftragter übernehmen. Abgedeckt sind Compliance Frameworks wie ISO 27001, ISO 27701, ISO 42001, DSGVO, NIS2, der EU AI Act, SOC 2, TISAX und C5.

Was ist Compliance Automation? Software, die laufend Auditnachweise sammelt, Controls über Frameworks hinweg mappt und Richtlinien sowie Verzeichnisse aktuell hält, anstelle manueller Auditvorbereitung zu einem festen Stichtag.


Der Founder-Guide zur NIS2: Bereite dein Unternehmen jetzt vor

Schütze dein Startup: Entdecke, wie sich NIS2 auf dein Unternehmen auswirken kann und was du jetzt beachten musst. Lies jetzt das kostenlose Whitepaper!

Bereit, deine Compliance auf Autopilot zu setzen?
Andy Mura

Andy Mura

Head of Marketing

Andy Mura ist Head of Marketing bei Kertos und verantwortet dort die Wachstumsstrategie für die Compliance-Automatisierungsplattform des Unternehmens. Als Marketer und Growth-Stratege von Haus aus hat er jahrelang in stark regulierten Branchen wie dem Zahlungsverkehr gearbeitet, wo sein Interesse an Compliance, Datenschutz und Informationssicherheit seinen Ursprung hat. Diese Grundlage hat er seither durch umfangreiche Feldrecherche und den fortlaufenden Austausch mit CISOs und IT-Sicherheitsverantwortlichen geschärft, die zu den Kunden von Kertos zählen. Er schreibt über die praktische Realität des Aufbaus und Betriebs von Sicherheits- und Compliance-Programmen und stützt sich dabei auf das, was Praktiker:innen als wirksam oder wirkungslos beschreiben.

Über Kertos

Kertos ist das moderne Rückgrat der Datenschutz- und Compliance-Aktivitäten von skalierenden Unternehmen. Wir befähigen unsere Kunden, integrale Datenschutz- und Informationssicherheitsprozesse nach DSGVO, ISO 27001, TISAX®, SOC2 und vielen weiteren Standards durch Automatisierung schnell und günstig zu implementieren.

Bereit für Entlastung in Sachen Compliance?

CTA Image

📅 Schedule Your 5min Compliance Check

Please enter your business email to continue. We require a company email address to ensure we can best serve your organization.

📞 5min Compliance Check