Das Wichtigste in Kürze
- Wer nach Kertos-Alternativen sucht, vergleicht in der Praxis vier Kategorien: US-Automatisierungsplattformen, europäische Plattformen mit eigenem Expertenteam, klassische Beratungen und den Eigenbau in Tabellen.
- Die Framework-Zahlen der Anbieter sind kein Qualitätsmaß. Vanta wirbt auf der eigenen Website mit „35+", Drata mit „30+" und Scrut mit „60+" Frameworks. Für eine ISO 27001 Zertifizierung mit DSGVO- und SOC-2-Bezug arbeiten die meisten Unternehmen mit drei bis fünf.
- Zum Speicherort machen die Anbieter unterschiedlich konkrete Angaben: Vanta weist ein EU-Rechenzentrum in Frankfurt aus, Scrut nennt die Region Frankfurt in seinem Auftragsverarbeitungsvertrag für KI-Verarbeitung, Drata benennt auf der eigenen Website keine EU-Region.
- Der klassische Beratungsweg zur ISO 27001 kostet ein Unternehmen unter 50 Personen im ersten Jahr 23.000 bis 49.000 Euro, bei 50 bis 200 Personen 37.000 bis 80.000 Euro. Das jährliche Überwachungsaudit ab Jahr 2 kommt mit 4.000 bis 10.000 Euro hinzu.
- Kertos gibt auf der eigenen Framework-Seite an, rund 60 Prozent der Compliance-Arbeitsabläufe zu automatisieren, den Weg zum Audit um 80 Prozent zu verkürzen und gegenüber dem klassischen Weg 50 Prozent günstiger zu sein, bei einer Audit-Erfolgsquote von 100 Prozent.
Wann eine Kertos Alternative wirklich sinnvoll ist
Es gibt drei Konstellationen, in denen Sie mit einem anderen Anbieter besser fahren, und die sollten am Anfang eines Vergleichs stehen, nicht am Ende.
Die erste ist der US-Behördenmarkt. Wenn Ihr Vertriebsziel FedRAMP, CMMC oder NIST 800-171 heißt, führt der Weg über eine Plattform, die diese Programme im Katalog hat und deren Auditoren-Netzwerk dort verankert ist. Vanta und Drata listen beide FedRAMP und CMMC 2.0 auf ihren Framework-Seiten.
Die zweite ist der bewusste Verzicht auf Begleitung. Wenn Sie eine erfahrene Sicherheitsverantwortliche im Haus haben, die ein Informationssicherheits-Managementsystem schon zweimal aufgebaut hat, brauchen Sie ein Werkzeug und kein Team. Dann zahlen Sie bei einem servicestarken Anbieter für Leistung, die Sie nicht abrufen.
Die dritte ist die Konzern-Governance. Wenn in Ihrem Unternehmen bereits ein konzernweites GRC-System läuft, an das Risikomeldung, interne Revision und Lieferantenmanagement angeschlossen sind, ist ein zweites System selten die Lösung.
In allen anderen Fällen entscheidet nicht die Anbieterliste, sondern die Frage, wer am Ende die 93 Maßnahmen aus Anhang A der ISO 27001 tatsächlich umsetzt. Wie diese Maßnahmen aufgebaut sind und welche davon für Ihr Unternehmen gelten, behandeln wir ausführlich im ISO 27001 Leitfaden.
Ein Punkt, der bei Kertos Alternativen regelmäßig übersehen wird: Kein Softwareanbieter zertifiziert Sie. Das Zertifikat stellt eine akkreditierte Zertifizierungsstelle aus, in Deutschland etwa TÜV Süd, TÜV Nord, DEKRA oder DQS, überwacht von der Deutschen Akkreditierungsstelle DAkkS. Die Plattform bereitet vor, der Auditor entscheidet. Anbieter, die diese Trennlinie in ihrer Kommunikation verwischen, sollten Sie besonders genau prüfen.
Vier Kategorien von Anbietern, zwischen denen Sie tatsächlich wählen
Der Markt wirkt unübersichtlich, zerfällt bei näherem Hinsehen aber in vier Modelle mit sehr unterschiedlichen Kostenprofilen.
Ein verbreiteter Irrtum an dieser Stelle: Ein größerer Framework-Katalog bedeutet mehr Abdeckung. Er bedeutet zunächst nur mehr Auswahl. Ein Unternehmen, das ISO 27001, die DSGVO und einen SOC-2-Bericht braucht, arbeitet mit drei Frameworks. Ob der Anbieter daneben 30 oder 60 weitere im Katalog führt, ändert an Ihrem Aufwand nichts. Entscheidend ist, wie sauber die drei, die Sie brauchen, aufeinander gemappt sind.
Sieben Kriterien, an denen sich Compliance-Plattformen unterscheiden
Diese sieben Punkte trennen die Anbieter in der Praxis. Alles andere ist Ausstattung.
1. Die Frameworks, die Sie in den nächsten 24 Monaten brauchen
Schreiben Sie auf, welche Nachweise Ihre Kunden und Aufsichtsbehörden konkret verlangen. Für ein deutsches SaaS-Unternehmen sind das typischerweise ISO 27001, die DSGVO und ein SOC-2-Bericht für US-Kunden. Kommt Automotive dazu, wird ein TISAX Assessment daraus. Fallen Sie unter die NIS2-Richtlinie, gelten zusätzlich die Risikomanagementmaßnahmen aus Artikel 21.
Welche Unternehmen betroffen sind und welche Pflichten daraus folgen, klärt der NIS2 Leitfaden im Detail.
2. Wo Ihre Daten liegen und was das rechtlich bedeutet
Der Serverstandort ist ein Auswahlkriterium, aber nicht das Kriterium, für das er oft gehalten wird. Ein Hosting in Frankfurt macht eine Verarbeitung nicht automatisch DSGVO-konform, und eine Verarbeitung in den USA ist nicht automatisch unzulässig. Maßgeblich sind die Artikel 44 ff. DSGVO, der Rechtsrahmen, dem der Anbieter untersteht, und die Frage, wer im Konzern und bei welchen Unterauftragsverarbeitern Zugriff hat. Den vollständigen Gesetzestext zu Kapitel V finden Sie bei EUR-Lex.
Vanta formuliert das in den eigenen Hilfeseiten selbst so, dass die US-Server aus rechtlicher Sicht DSGVO-konform seien und der Auftragsverarbeitungsvertrag mit Standardvertragsklauseln die Übermittlung trage. Diese Einschätzung ist vertretbar; sie verlagert die Prüfung nur auf eine andere Ebene. Wenn Sie sie übernehmen, brauchen Sie eine dokumentierte Transferfolgenabschätzung, und die will jemand schreiben.
Drei Fragen, die Sie jedem Anbieter im Auswahlprozess stellen sollten: In welchem Land liegt die Produktivdatenbank, in welchem die Backups? Welche Unterauftragsverarbeiter stehen im aktuellen Verzeichnis, und wie werden Sie über Änderungen informiert? Welche Zugriffe hat der Anbietersupport auf Ihre Daten, und werden diese protokolliert?
Warum die Anbieterwahl damit eine Compliance-Entscheidung und keine reine Beschaffungsfrage ist, behandelt unser Beitrag zur EU-Datensouveränität.
3. Wer die Nachweise einsammelt
Der Aufwand in einem Managementsystem entsteht nicht beim Schreiben der Richtlinien, sondern beim wiederkehrenden Nachweis, dass sie gelebt werden. Prüfen Sie deshalb die Integrationen gegen Ihren tatsächlichen Stack: Identitätsanbieter, Cloud-Konten, Endgeräteverwaltung, Ticketsystem, Personalsystem. Kertos gibt für die eigene Plattform über 100 Integrationen und einen Automatisierungsgrad von rund 60 Prozent der Arbeitsabläufe an. Die verbleibenden 40 Prozent sind Entscheidungen, die ein Mensch treffen muss, etwa die Risikoakzeptanz oder die Scope-Definition.
4. Wer den Ausgang des Audits verantwortet
Hier verläuft die schärfste Trennlinie im Markt. Reine Softwareanbieter liefern Ihnen ein System und einen Auditor aus dem Partnerverzeichnis; die Verantwortung für das Ergebnis bleibt bei Ihnen. Anbieter mit eigenem Expertenteam übernehmen einen Teil davon. Scrut beschreibt das auf der eigenen Startseite mit „Dedicated InfoSec Managers to help draft policies, interpret frameworks, and prep for audits". Vanta und Drata setzen an dieser Stelle auf ein Partnerprogramm aus Beratungen, Auditoren und Managed-Service-Anbietern.
Woran Sie unseriöse Anbieter und wertlose Zertifikate erkennen, zeigt der Beitrag unseriöse ISO 27001 Anbieter erkennen anhand konkreter Warnsignale.
Wie unterschiedlich sich die beiden Modelle im Alltag anfühlen, beschreibt ein Kertos-Kunde auf G2 so:
Ein praktischer Test im Auswahlgespräch: Bitten Sie um ein Gespräch mit einem Referenzkunden aus Ihrer Größenklasse, und zwar vor der Vertragsunterschrift. Anbieter, die das schnell organisieren, haben in der Regel zufriedene Kunden in Reichweite.
5. Sprache der Plattform, der Richtlinien und der Ansprechpartner
Prüfen Sie diese drei Ebenen getrennt, denn sie fallen bei den Anbietern auseinander. Drata gibt an, dass die App Englisch, Spanisch, Französisch und Deutsch unterstützt, weist aber darauf hin, dass Richtlinien, Kontrollen und Risiken derzeit nicht übersetzt werden. Vanta nennt deutschsprachige Richtlinienvorlagen und Schulungen, schreibt in den Hilfeseiten aber zugleich, dass die zentrale Plattform selbst nicht übersetzt wird. Scrut macht auf der eigenen Website keine Angabe zur deutschen Sprachunterstützung.
Für ein Audit vor einer deutschen Zertifizierungsstelle ist das kein kosmetischer Punkt. Der Auditor liest Ihre Richtlinien.
Die dritte Ebene, die Sprache der Ansprechpartner, wird im Auswahlprozess am häufigsten übersehen und im Projekt am schnellsten relevant:
6. Wie Kontrollen über mehrere Frameworks gemappt werden
Wenn Sie mehr als ein Framework brauchen, entscheidet die Qualität des Mappings über den Aufwand. Eine saubere Zuordnung führt dazu, dass eine einmal erhobene Maßnahme in ISO 27001, in der DSGVO und im SOC-2-Bericht gleichzeitig zählt. Eine schlechte führt dazu, dass Sie dieselbe Evidenz dreimal hochladen.
Wie sich ein Kontrollsatz über ISO 27001, DSGVO und SOC 2 spannen lässt, zeigt der Beitrag ISO 27001 und Datenschutz auf einem Kontrollsatz.
7. Das Preismodell und die Posten, die nicht darin stehen
Der Fehler, den die meisten Teams beim Vergleich machen: Sie stellen Lizenzpreise nebeneinander. Die Lizenz ist selten der größte Posten. Der größte Posten ist die interne Zeit, und die taucht in keinem Angebot auf. Fragen Sie deshalb bei jedem Anbieter nach, wie viele Personentage Ihr Team im ersten Jahr einplanen muss und woher diese Zahl stammt.
Achten Sie außerdem auf die Preisbasis. Manche Anbieter rechnen nach Mitarbeiterzahl, andere nach Zahl der Frameworks, wieder andere nach angebundenen Systemen. Bei einem Unternehmen, das von 40 auf 120 Personen wächst, führen diese drei Modelle über drei Jahre zu sehr unterschiedlichen Summen. Lassen Sie sich die Preisstaffel für Ihren Wachstumsplan zeigen und nicht nur den Einstiegspreis.
Vanta, Drata und Scrut: was die Anbieter selbst angeben
Die folgende Übersicht gibt ausschließlich wieder, was die drei Anbieter auf ihren eigenen Websites veröffentlichen, Stand 12. August 2026. Sie enthält bewusst keine Bewertung und keine Aussage darüber, was ein Anbieter nicht kann.
wei Beobachtungen aus dieser Gegenüberstellung. Erstens: Alle vier Anbieter decken ISO 27001, die DSGVO, SOC 2 und NIS2 ab. Der Unterschied liegt nicht im Katalog, sondern im Servicemodell und in der Datenverarbeitung. Zweitens: Die Angaben zum Speicherort sind unterschiedlich präzise. Wenn dieser Punkt für Ihre Kunden oder Ihre Aufsicht relevant ist, lassen Sie ihn sich vertraglich bestätigen und verlassen Sie sich nicht auf eine Marketingseite.
Wie sich dieser Unterschied für ein europäisches Team anfühlt, hat ein Kunde auf G2 beschrieben:
Was der klassische Weg kostet und wo die Ersparnis herkommt
Der ehrlichste Vergleichsmaßstab ist nicht der Lizenzpreis, sondern der Weg, den Sie sonst gegangen wären. Für eine ISO 27001 Erstzertifizierung über eine klassische Beratung sieht dieser Weg so aus:
Nicht enthalten ist die interne Zeit. Genau dort entsteht der Unterschied zwischen den Anbietern, und genau dort ist er am schwersten zu belegen. Kertos gibt auf der eigenen Framework-Seite zur ISO 27001 an, den Weg zum Audit um 80 Prozent zu verkürzen und gegenüber dem klassischen Weg 50 Prozent günstiger zu sein. Zum Vergleich: Eine Erstzertifizierung dauert am Markt üblicherweise 3 bis 12 Monate.
Die Auditgebühren selbst sind übrigens der einzige Posten, den kein Anbieter wegautomatisieren kann. Sie hängen an der Zahl der Personen im Geltungsbereich, nicht an der Projektgeschwindigkeit. Die Auditzeit-Tabelle der ISO/IEC 27006 sieht für 26 bis 45 Personen 8,5 Audittage in der Erstzertifizierung und 2,8 Tage im Überwachungsaudit vor; die Zertifizierungsstelle kann davon in der Praxis um bis zu 30 Prozent abweichen.
Ein Rechenbeispiel: 45-Personen-SaaS vor der Erstzertifizierung
Nehmen Sie ein Münchner SaaS-Unternehmen mit 45 Mitarbeitenden, das ISO 27001 braucht, weil zwei Enterprise-Deals daran hängen, und die DSGVO ohnehin einhalten muss.
Im Geltungsbereich sind alle 45 Personen. Nach der Auditzeit-Tabelle bedeutet das 8,5 Audittage für die Erstzertifizierung, dazu 2,8 Tage für jedes Überwachungsaudit in den Jahren 1 und 2. Das Zertifikat gilt drei Jahre, danach steht die Rezertifizierung an. Über den klassischen Beratungsweg landet das Unternehmen im ersten Jahr bei 23.000 bis 49.000 Euro, ohne die eigene Arbeitszeit.
Der interne Aufwand hängt daran, wer die 93 Maßnahmen aus Anhang A bearbeitet. Setzt das Unternehmen eine Person zu 50 Prozent frei, verliert es ein halbes Vollzeitäquivalent für die Projektdauer. Genau diese Position steht in keinem der Angebote, die es einholt.
Wie sich diese Projektdauer verkürzen lässt und welche Abkürzungen es nicht gibt, behandelt der Beitrag ISO 27001 schnell zertifizieren.
Anbieterwechsel in der Praxis: fünf Schritte, wenn Sie Kertos Alternativen evaluieren
Ein Wechsel scheitert selten an der Software und häufig an der Nachweiskette. Wer mitten im Zertifizierungszyklus umzieht, muss dem Auditor im Überwachungsaudit lückenlos zeigen, dass die Kontrollen auch während des Umzugs gelaufen sind. Das ist machbar, aber es ist Arbeit, und sie gehört in die Entscheidung.
Ein dritter verbreiteter Irrtum, der genau hier auffliegt: Viele Teams behandeln die Zertifizierung als Projekt mit Enddatum. Sie ist ein Zustand. Das Zertifikat gilt drei Jahre, mit Überwachungsaudits in den Jahren 1 und 2 und einer Rezertifizierung in Jahr 3. Ein Anbieter, der Ihnen den Weg bis zum Erstzertifikat verkauft und danach schweigt, löst ein Drittel Ihres Problems.
- Zyklus prüfen. Legen Sie den Wechsel nicht in die acht Wochen vor einem Überwachungsaudit. Der beste Zeitpunkt ist unmittelbar nach einem bestandenen Audit.
- Evidenz exportieren, bevor Sie kündigen. Richtlinien, Risikoregister, Asset-Inventar, Schulungsnachweise, Auditberichte und Maßnahmenpläne. Klären Sie schriftlich, in welchem Format und wie lange der bisherige Anbieter Ihre Daten nach Vertragsende noch vorhält.
- Mapping gegenprüfen. Lassen Sie sich zeigen, wie Ihre bestehenden Kontrollen im neuen System auf die 93 Maßnahmen aus Anhang A und, falls einschlägig, auf die Risikomanagementmaßnahmen nach Artikel 21 NIS2 abgebildet werden.
- Integrationen zuerst anbinden. Identitätsanbieter und Cloud-Konten sind die Quellen für den Großteil der automatisch erhobenen Nachweise. Solange sie nicht hängen, sieht das neue System leer aus, und das verunsichert das Team.
- Zertifizierungsstelle informieren. Ein Werkzeugwechsel ist nicht meldepflichtig, aber Ihr Auditor plant den Termin nach dem, was er im letzten Jahr gesehen hat. Eine kurze Vorabinformation erspart Rückfragen im Audit.
Rechnen Sie für einen sauberen Umzug mit vier bis acht Wochen Parallelbetrieb. Wer diese Phase überspringt, produziert genau die Lücke, die im Überwachungsaudit als Abweichung dokumentiert wird.
Dass ein Wechsel funktioniert, wenn er geplant ist, beschreibt ein Kunde, der aus der Gegenrichtung gekommen ist:
Wo Kertos passt und wo nicht
Kertos ist eine europäische Compliance-Plattform, die Automatisierung mit einem eigenen Team zertifizierter Experten kombiniert. Die Plattform bildet Risiko- und Asset-Management, Data Discovery, Betroffenenanfragen und die Auditvorbereitung ab, bindet über 100 Systeme an und deckt ISO 27001, ISO 27701, ISO 42001, die DSGVO, SOC 2, TISAX, NIS2 und den EU AI Act ab. Gehostet wird in Deutschland.
Das Angebot ist in drei Stufen aufgebaut, die sich nicht im Funktionsumfang unterscheiden, sondern darin, wie viel Arbeit bei Ihnen bleibt. In der Einstiegsstufe arbeitet Ihr Team mit der Plattform; in den höheren Stufen übernehmen die Kertos-Experten einen wachsenden Anteil der Umsetzung. Das ist der eigentliche Vergleichspunkt gegenüber reinen Softwareanbietern, und es ist auch der Grund, warum ein reiner Lizenzpreisvergleich in die Irre führt.
Nicht die richtige Wahl ist Kertos, wenn Sie FedRAMP oder CMMC brauchen, wenn Sie bereits ein konzernweites GRC-System betreiben oder wenn Sie ausdrücklich ein reines Self-Service-Werkzeug ohne Begleitung suchen. In diesen Fällen sagen wir das im Erstgespräch.
Auf der Bewertungsplattform G2 steht Kertos bei 4,8 von 5 Sternen. Was Kunden dabei am häufigsten hervorheben, ist die Kombination aus Plattform und Betreuung:
Zum Automatisierungsgrad und zur Framework-Breite fallen die Rückmeldungen ähnlich konkret aus:
Wie diese Projekte konkret verlaufen sind, lesen Sie in den Success Stories. Wenn Sie einen Vergleich für Ihr Unternehmen rechnen wollen, buchen Sie eine Demo; wir gehen Ihre Frameworks, Ihren Stack und Ihren Zeitplan durch und sagen Ihnen auch, wenn eine andere Kategorie besser passt.
Weiterführende Vergleiche nach Framework
Je nachdem, welcher Nachweis bei Ihnen zuerst ansteht, unterscheiden sich die Auswahlkriterien deutlich. Für die reine Werkzeugauswahl rund um ISO 27001 gibt es einen eigenen Käuferleitfaden für ISO 27001 Compliance Tools.
Steht bei Ihnen ein SOC-2-Bericht an, weil US-Kunden danach fragen, ordnet der Beitrag zu den Vorteilen des SOC-2-Berichts ein, was dieser Nachweis leistet und was nicht.
Für Cloud-Anbieter im deutschen Markt ist häufig das C5-Testat des BSI der relevantere Nachweis, weil öffentliche Auftraggeber und regulierte Branchen danach fragen.
In der Automobil-Lieferkette wiederum entscheidet das TISAX Assessment über die Auftragsvergabe, und zwar auf einem eigenen Label-System, das sich nicht durch ein ISO 27001 Zertifikat ersetzen lässt.
Fallen Sie unter NIS2, prüfen Sie zuerst die persönlichen Pflichten der Leitungsebene; die NIS2-Checkliste für Geschäftsführer fasst sie zusammen. Für KI-Systeme gilt zusätzlich der EU AI Act, dessen Pflichten für Hochrisiko-Systeme nach der jüngsten Verschiebung erst ab Dezember 2027 beziehungsweise August 2028 greifen.
Häufige Fragen
Was sind die besten Alternativen zu Kertos?
Das hängt davon ab, was Sie ersetzen wollen. Für US-Programme wie FedRAMP oder CMMC führen Vanta und Drata größere Kataloge; für ein reines Self-Service-Werkzeug ohne Begleitung sind die US-Plattformen ebenfalls die naheliegende Wahl. Suchen Sie deutschsprachige Betreuung und Hosting in Deutschland, ist der Kreis der Anbieter deutlich kleiner.
Was kostet eine Compliance-Software?
Lizenzpreise werden im Markt überwiegend nicht öffentlich ausgewiesen und richten sich nach Unternehmensgröße, Framework-Zahl und Serviceanteil. Der belastbarere Vergleichswert ist der Gesamtaufwand: Der klassische Beratungsweg zur ISO 27001 liegt im ersten Jahr bei 23.000 bis 49.000 Euro für Unternehmen unter 50 Personen, ohne interne Arbeitszeit.
Ist Vanta oder Kertos besser?
Die Frage lässt sich nur mit Ihrem Anforderungsprofil beantworten. Vanta wirbt mit 35+ Frameworks, einem EU-Rechenzentrum in Frankfurt und einem Partnernetzwerk für die Umsetzung. Kertos setzt auf einen kleineren Framework-Katalog, Hosting in Deutschland und ein eigenes Team zertifizierter Experten, das die Umsetzung übernimmt. Wenn Sie Umsetzungskapazität im Haus haben, gewinnt das erste Modell; wenn nicht, das zweite.
Wie lange dauert eine ISO 27001 Zertifizierung?
Am Markt üblich sind 3 bis 12 Monate von der Gap-Analyse bis zum Zertifikat. Die reine Auditzeit ist davon unabhängig und richtet sich nach der Zahl der Personen im Geltungsbereich: für 26 bis 45 Personen 8,5 Audittage in der Erstzertifizierung. Das Zertifikat gilt anschließend drei Jahre.
Kann ich meine Compliance-Software wechseln, ohne die Zertifizierung zu verlieren?
Ja. Das Zertifikat gehört Ihrem Unternehmen und nicht Ihrem Softwareanbieter. Planen Sie den Wechsel jedoch nicht in die Wochen unmittelbar vor einem Überwachungsaudit, und stellen Sie sicher, dass die Nachweise aus dem alten System exportiert und im neuen zugeordnet werden, bevor Sie abschalten.





