Informationssicherheit

Kertos Alternativen: Compliance-Plattformen richtig vergleichen

Woran sich Compliance-Software tatsächlich unterscheidet und wie Sie den Anbieter finden, der zu Ihrem Audit passt.

Autor
Dr. Kilian Schmidt
Datum
8.12.2025
Aktualisiert am
18.8.2026
Kertos Alternativen: Compliance-Plattformen richtig vergleichen

Das Wichtigste in Kürze

  • Wer nach Kertos-Alternativen sucht, vergleicht in der Praxis vier Kategorien: US-Automatisierungsplattformen, europäische Plattformen mit eigenem Expertenteam, klassische Beratungen und den Eigenbau in Tabellen.
  • Die Framework-Zahlen der Anbieter sind kein Qualitätsmaß. Vanta wirbt auf der eigenen Website mit „35+", Drata mit „30+" und Scrut mit „60+" Frameworks. Für eine ISO 27001 Zertifizierung mit DSGVO- und SOC-2-Bezug arbeiten die meisten Unternehmen mit drei bis fünf.
  • Zum Speicherort machen die Anbieter unterschiedlich konkrete Angaben: Vanta weist ein EU-Rechenzentrum in Frankfurt aus, Scrut nennt die Region Frankfurt in seinem Auftragsverarbeitungsvertrag für KI-Verarbeitung, Drata benennt auf der eigenen Website keine EU-Region.
  • Der klassische Beratungsweg zur ISO 27001 kostet ein Unternehmen unter 50 Personen im ersten Jahr 23.000 bis 49.000 Euro, bei 50 bis 200 Personen 37.000 bis 80.000 Euro. Das jährliche Überwachungsaudit ab Jahr 2 kommt mit 4.000 bis 10.000 Euro hinzu.
  • Kertos gibt auf der eigenen Framework-Seite an, rund 60 Prozent der Compliance-Arbeitsabläufe zu automatisieren, den Weg zum Audit um 80 Prozent zu verkürzen und gegenüber dem klassischen Weg 50 Prozent günstiger zu sein, bei einer Audit-Erfolgsquote von 100 Prozent.

Wann eine Kertos Alternative wirklich sinnvoll ist

Es gibt drei Konstellationen, in denen Sie mit einem anderen Anbieter besser fahren, und die sollten am Anfang eines Vergleichs stehen, nicht am Ende.

Die erste ist der US-Behördenmarkt. Wenn Ihr Vertriebsziel FedRAMP, CMMC oder NIST 800-171 heißt, führt der Weg über eine Plattform, die diese Programme im Katalog hat und deren Auditoren-Netzwerk dort verankert ist. Vanta und Drata listen beide FedRAMP und CMMC 2.0 auf ihren Framework-Seiten.

Die zweite ist der bewusste Verzicht auf Begleitung. Wenn Sie eine erfahrene Sicherheitsverantwortliche im Haus haben, die ein Informationssicherheits-Managementsystem schon zweimal aufgebaut hat, brauchen Sie ein Werkzeug und kein Team. Dann zahlen Sie bei einem servicestarken Anbieter für Leistung, die Sie nicht abrufen.

Die dritte ist die Konzern-Governance. Wenn in Ihrem Unternehmen bereits ein konzernweites GRC-System läuft, an das Risikomeldung, interne Revision und Lieferantenmanagement angeschlossen sind, ist ein zweites System selten die Lösung.

In allen anderen Fällen entscheidet nicht die Anbieterliste, sondern die Frage, wer am Ende die 93 Maßnahmen aus Anhang A der ISO 27001 tatsächlich umsetzt. Wie diese Maßnahmen aufgebaut sind und welche davon für Ihr Unternehmen gelten, behandeln wir ausführlich im ISO 27001 Leitfaden.

Ein Punkt, der bei Kertos Alternativen regelmäßig übersehen wird: Kein Softwareanbieter zertifiziert Sie. Das Zertifikat stellt eine akkreditierte Zertifizierungsstelle aus, in Deutschland etwa TÜV Süd, TÜV Nord, DEKRA oder DQS, überwacht von der Deutschen Akkreditierungsstelle DAkkS. Die Plattform bereitet vor, der Auditor entscheidet. Anbieter, die diese Trennlinie in ihrer Kommunikation verwischen, sollten Sie besonders genau prüfen.

Vier Kategorien von Anbietern, zwischen denen Sie tatsächlich wählen

Der Markt wirkt unübersichtlich, zerfällt bei näherem Hinsehen aber in vier Modelle mit sehr unterschiedlichen Kostenprofilen.

Kategorie Was Sie bekommen Wofür geeignet Typischer Reibungspunkt
US-Automatisierungsplattform Großer Framework-Katalog, viele Integrationen, Partnernetzwerk aus Beratungen und Auditoren Internationale Skalierung, US-Programme, Teams mit eigener Sicherheitsrolle Umsetzung und Auditvorbereitung liegen bei Ihnen oder bei einem separat zu beauftragenden Partner
Europäische Plattform mit eigenem Expertenteam Plattform plus benannte zertifizierte Experten, die das Projekt bis zum Audit führen Unternehmen ohne eigene Compliance-Rolle, DSGVO- und NIS2-Bezug, deutschsprachige Prüfer Kleinerer Framework-Katalog als bei den US-Anbietern
Klassische Beratung oder externer Datenschutzbeauftragter Personenbezogene Beratung, Dokumente als Projektergebnis Einmalige Zertifizierung, sehr spezielle Branchenanforderungen Der Nachweis endet mit dem Projekt; die laufende Pflege bleibt manuell
Eigenbau in Tabellen und Wiki Volle Kontrolle, keine Lizenzkosten Sehr kleine Teams, erster Kundenfragebogen ohne Zertifizierungsdruck Nachweisführung über 12 Monate; das Überwachungsaudit deckt Lücken auf

Ein verbreiteter Irrtum an dieser Stelle: Ein größerer Framework-Katalog bedeutet mehr Abdeckung. Er bedeutet zunächst nur mehr Auswahl. Ein Unternehmen, das ISO 27001, die DSGVO und einen SOC-2-Bericht braucht, arbeitet mit drei Frameworks. Ob der Anbieter daneben 30 oder 60 weitere im Katalog führt, ändert an Ihrem Aufwand nichts. Entscheidend ist, wie sauber die drei, die Sie brauchen, aufeinander gemappt sind.

Sieben Kriterien, an denen sich Compliance-Plattformen unterscheiden

Diese sieben Punkte trennen die Anbieter in der Praxis. Alles andere ist Ausstattung.

1. Die Frameworks, die Sie in den nächsten 24 Monaten brauchen

Schreiben Sie auf, welche Nachweise Ihre Kunden und Aufsichtsbehörden konkret verlangen. Für ein deutsches SaaS-Unternehmen sind das typischerweise ISO 27001, die DSGVO und ein SOC-2-Bericht für US-Kunden. Kommt Automotive dazu, wird ein TISAX Assessment daraus. Fallen Sie unter die NIS2-Richtlinie, gelten zusätzlich die Risikomanagementmaßnahmen aus Artikel 21.

Welche Unternehmen betroffen sind und welche Pflichten daraus folgen, klärt der NIS2 Leitfaden im Detail.

2. Wo Ihre Daten liegen und was das rechtlich bedeutet

Der Serverstandort ist ein Auswahlkriterium, aber nicht das Kriterium, für das er oft gehalten wird. Ein Hosting in Frankfurt macht eine Verarbeitung nicht automatisch DSGVO-konform, und eine Verarbeitung in den USA ist nicht automatisch unzulässig. Maßgeblich sind die Artikel 44 ff. DSGVO, der Rechtsrahmen, dem der Anbieter untersteht, und die Frage, wer im Konzern und bei welchen Unterauftragsverarbeitern Zugriff hat. Den vollständigen Gesetzestext zu Kapitel V finden Sie bei EUR-Lex.

Vanta formuliert das in den eigenen Hilfeseiten selbst so, dass die US-Server aus rechtlicher Sicht DSGVO-konform seien und der Auftragsverarbeitungsvertrag mit Standardvertragsklauseln die Übermittlung trage. Diese Einschätzung ist vertretbar; sie verlagert die Prüfung nur auf eine andere Ebene. Wenn Sie sie übernehmen, brauchen Sie eine dokumentierte Transferfolgenabschätzung, und die will jemand schreiben.

Drei Fragen, die Sie jedem Anbieter im Auswahlprozess stellen sollten: In welchem Land liegt die Produktivdatenbank, in welchem die Backups? Welche Unterauftragsverarbeiter stehen im aktuellen Verzeichnis, und wie werden Sie über Änderungen informiert? Welche Zugriffe hat der Anbietersupport auf Ihre Daten, und werden diese protokolliert?

Warum die Anbieterwahl damit eine Compliance-Entscheidung und keine reine Beschaffungsfrage ist, behandelt unser Beitrag zur EU-Datensouveränität.

3. Wer die Nachweise einsammelt

Der Aufwand in einem Managementsystem entsteht nicht beim Schreiben der Richtlinien, sondern beim wiederkehrenden Nachweis, dass sie gelebt werden. Prüfen Sie deshalb die Integrationen gegen Ihren tatsächlichen Stack: Identitätsanbieter, Cloud-Konten, Endgeräteverwaltung, Ticketsystem, Personalsystem. Kertos gibt für die eigene Plattform über 100 Integrationen und einen Automatisierungsgrad von rund 60 Prozent der Arbeitsabläufe an. Die verbleibenden 40 Prozent sind Entscheidungen, die ein Mensch treffen muss, etwa die Risikoakzeptanz oder die Scope-Definition.

4. Wer den Ausgang des Audits verantwortet

Hier verläuft die schärfste Trennlinie im Markt. Reine Softwareanbieter liefern Ihnen ein System und einen Auditor aus dem Partnerverzeichnis; die Verantwortung für das Ergebnis bleibt bei Ihnen. Anbieter mit eigenem Expertenteam übernehmen einen Teil davon. Scrut beschreibt das auf der eigenen Startseite mit „Dedicated InfoSec Managers to help draft policies, interpret frameworks, and prep for audits". Vanta und Drata setzen an dieser Stelle auf ein Partnerprogramm aus Beratungen, Auditoren und Managed-Service-Anbietern.

Woran Sie unseriöse Anbieter und wertlose Zertifikate erkennen, zeigt der Beitrag unseriöse ISO 27001 Anbieter erkennen anhand konkreter Warnsignale.

Wie unterschiedlich sich die beiden Modelle im Alltag anfühlen, beschreibt ein Kertos-Kunde auf G2 so:

„For us, Kertos is not just a compliance tool, but a real sparring partner: the privacy expert works through complex issues with us instead of just handing over templates." Alexander S., Co-Founder, auf G2

Ein praktischer Test im Auswahlgespräch: Bitten Sie um ein Gespräch mit einem Referenzkunden aus Ihrer Größenklasse, und zwar vor der Vertragsunterschrift. Anbieter, die das schnell organisieren, haben in der Regel zufriedene Kunden in Reichweite.

5. Sprache der Plattform, der Richtlinien und der Ansprechpartner

Prüfen Sie diese drei Ebenen getrennt, denn sie fallen bei den Anbietern auseinander. Drata gibt an, dass die App Englisch, Spanisch, Französisch und Deutsch unterstützt, weist aber darauf hin, dass Richtlinien, Kontrollen und Risiken derzeit nicht übersetzt werden. Vanta nennt deutschsprachige Richtlinienvorlagen und Schulungen, schreibt in den Hilfeseiten aber zugleich, dass die zentrale Plattform selbst nicht übersetzt wird. Scrut macht auf der eigenen Website keine Angabe zur deutschen Sprachunterstützung.

Für ein Audit vor einer deutschen Zertifizierungsstelle ist das kein kosmetischer Punkt. Der Auditor liest Ihre Richtlinien.

Die dritte Ebene, die Sprache der Ansprechpartner, wird im Auswahlprozess am häufigsten übersehen und im Projekt am schnellsten relevant:

„We also deeply appreciate the strong expert support: German-speaking and structured, with clear guidance milestones and regular check ins, that has helped keep our ISO journey on track." Verifizierter Nutzer, Medizintechnik, auf G2

6. Wie Kontrollen über mehrere Frameworks gemappt werden

Wenn Sie mehr als ein Framework brauchen, entscheidet die Qualität des Mappings über den Aufwand. Eine saubere Zuordnung führt dazu, dass eine einmal erhobene Maßnahme in ISO 27001, in der DSGVO und im SOC-2-Bericht gleichzeitig zählt. Eine schlechte führt dazu, dass Sie dieselbe Evidenz dreimal hochladen.

Wie sich ein Kontrollsatz über ISO 27001, DSGVO und SOC 2 spannen lässt, zeigt der Beitrag ISO 27001 und Datenschutz auf einem Kontrollsatz.

7. Das Preismodell und die Posten, die nicht darin stehen

Der Fehler, den die meisten Teams beim Vergleich machen: Sie stellen Lizenzpreise nebeneinander. Die Lizenz ist selten der größte Posten. Der größte Posten ist die interne Zeit, und die taucht in keinem Angebot auf. Fragen Sie deshalb bei jedem Anbieter nach, wie viele Personentage Ihr Team im ersten Jahr einplanen muss und woher diese Zahl stammt.

Achten Sie außerdem auf die Preisbasis. Manche Anbieter rechnen nach Mitarbeiterzahl, andere nach Zahl der Frameworks, wieder andere nach angebundenen Systemen. Bei einem Unternehmen, das von 40 auf 120 Personen wächst, führen diese drei Modelle über drei Jahre zu sehr unterschiedlichen Summen. Lassen Sie sich die Preisstaffel für Ihren Wachstumsplan zeigen und nicht nur den Einstiegspreis.

Vanta, Drata und Scrut: was die Anbieter selbst angeben

Die folgende Übersicht gibt ausschließlich wieder, was die drei Anbieter auf ihren eigenen Websites veröffentlichen, Stand 12. August 2026. Sie enthält bewusst keine Bewertung und keine Aussage darüber, was ein Anbieter nicht kann.

Anbieter Eigene Positionierung Frameworks laut eigener Angabe Angaben zum Datenstandort Servicemodell laut eigener Angabe Sitz laut eigener Angabe
Kertos Compliance-Automatisierung mit Plattform und eigenem Expertenteam ISO 27001, ISO 27701, ISO 42001, DSGVO, SOC 2, TISAX, NIS2, EU AI Act Hosting in Deutschland Plattform, KI-Agent und zertifizierte Experten in drei Paketstufen München, Deutschland
Vanta „Trust is everything. Earn and prove it with 35+ compliance frameworks, automated and continuously monitored." „35+", darunter SOC 2, ISO 27001, GDPR, NIS 2, TISAX, BSI C5, EU AI Act, FedRAMP, CMMC 2.0 EU-Rechenzentrum in Frankfurt, betrieben von AWS; primäre Verarbeitung laut Auftragsverarbeitungsvertrag in den USA Software plus Partnerprogramm aus Service Providern, Auditoren und Integrationspartnern San Francisco, USA; europäischer Sitz in Dublin
Drata „Win With Trust. Leverage autonomous AI agents to automate compliance, manage internal and third-party risk, and continuously prove your security posture." „30+", darunter SOC 2, ISO 27001, GDPR, NIS 2, TISAX, FedRAMP, CMMC AWS als Infrastruktur genannt; eine EU-Region wird auf der Website nicht ausgewiesen Software plus Drata Alliance Program aus Channel-, Technologie- und Auditpartnern San Diego, USA; EU-Vertreter in Dublin
Scrut „AI Teammates that power your compliance program." „60+", darunter SOC 2, ISO 27001:2022, GDPR, NIS 2, TISAX V5.1, ISO 42001, CMMC 2.0 Auftragsverarbeitungsvertrag nennt die Region Frankfurt für KI- und Machine-Learning-Verarbeitung Eigene InfoSec Manager und Implementation Manager plus Partnerprogramm Rechtsseiten nennen Palo Alto und Milpitas, Kalifornien, sowie eine Gesellschaft in Delhi

wei Beobachtungen aus dieser Gegenüberstellung. Erstens: Alle vier Anbieter decken ISO 27001, die DSGVO, SOC 2 und NIS2 ab. Der Unterschied liegt nicht im Katalog, sondern im Servicemodell und in der Datenverarbeitung. Zweitens: Die Angaben zum Speicherort sind unterschiedlich präzise. Wenn dieser Punkt für Ihre Kunden oder Ihre Aufsicht relevant ist, lassen Sie ihn sich vertraglich bestätigen und verlassen Sie sich nicht auf eine Marketingseite.

Wie sich dieser Unterschied für ein europäisches Team anfühlt, hat ein Kunde auf G2 beschrieben:

„It's one of the few compliance platforms that really understands the European regulatory landscape, and it feels built for companies here rather than retrofitted from a US product like Vanta or the likes." Mago A., Head of Operations, auf G2

Was der klassische Weg kostet und wo die Ersparnis herkommt

Der ehrlichste Vergleichsmaßstab ist nicht der Lizenzpreis, sondern der Weg, den Sie sonst gegangen wären. Für eine ISO 27001 Erstzertifizierung über eine klassische Beratung sieht dieser Weg so aus:

Kostenblock Start-up (unter 50 Personen) Scale-up (50 bis 200 Personen)
Gap-Analyse und Vorbereitung 5.000 bis 15.000 € 10.000 bis 25.000 €
Implementierung 10.000 bis 20.000 € 15.000 bis 35.000 €
Zertifizierungsauditgebühren 8.000 bis 14.000 € 12.000 bis 20.000 €
Gesamtkosten Jahr 1 (klassischer Beratungsweg) 23.000 bis 49.000 € 37.000 bis 80.000 €
Jährliches Überwachungsaudit (ab Jahr 2) 4.000 bis 7.000 € 6.000 bis 10.000 €

Nicht enthalten ist die interne Zeit. Genau dort entsteht der Unterschied zwischen den Anbietern, und genau dort ist er am schwersten zu belegen. Kertos gibt auf der eigenen Framework-Seite zur ISO 27001 an, den Weg zum Audit um 80 Prozent zu verkürzen und gegenüber dem klassischen Weg 50 Prozent günstiger zu sein. Zum Vergleich: Eine Erstzertifizierung dauert am Markt üblicherweise 3 bis 12 Monate.

Die Auditgebühren selbst sind übrigens der einzige Posten, den kein Anbieter wegautomatisieren kann. Sie hängen an der Zahl der Personen im Geltungsbereich, nicht an der Projektgeschwindigkeit. Die Auditzeit-Tabelle der ISO/IEC 27006 sieht für 26 bis 45 Personen 8,5 Audittage in der Erstzertifizierung und 2,8 Tage im Überwachungsaudit vor; die Zertifizierungsstelle kann davon in der Praxis um bis zu 30 Prozent abweichen.

Ein Rechenbeispiel: 45-Personen-SaaS vor der Erstzertifizierung

Nehmen Sie ein Münchner SaaS-Unternehmen mit 45 Mitarbeitenden, das ISO 27001 braucht, weil zwei Enterprise-Deals daran hängen, und die DSGVO ohnehin einhalten muss.

Im Geltungsbereich sind alle 45 Personen. Nach der Auditzeit-Tabelle bedeutet das 8,5 Audittage für die Erstzertifizierung, dazu 2,8 Tage für jedes Überwachungsaudit in den Jahren 1 und 2. Das Zertifikat gilt drei Jahre, danach steht die Rezertifizierung an. Über den klassischen Beratungsweg landet das Unternehmen im ersten Jahr bei 23.000 bis 49.000 Euro, ohne die eigene Arbeitszeit.

Der interne Aufwand hängt daran, wer die 93 Maßnahmen aus Anhang A bearbeitet. Setzt das Unternehmen eine Person zu 50 Prozent frei, verliert es ein halbes Vollzeitäquivalent für die Projektdauer. Genau diese Position steht in keinem der Angebote, die es einholt.

Wie sich diese Projektdauer verkürzen lässt und welche Abkürzungen es nicht gibt, behandelt der Beitrag ISO 27001 schnell zertifizieren.

Anbieterwechsel in der Praxis: fünf Schritte, wenn Sie Kertos Alternativen evaluieren

Ein Wechsel scheitert selten an der Software und häufig an der Nachweiskette. Wer mitten im Zertifizierungszyklus umzieht, muss dem Auditor im Überwachungsaudit lückenlos zeigen, dass die Kontrollen auch während des Umzugs gelaufen sind. Das ist machbar, aber es ist Arbeit, und sie gehört in die Entscheidung.

Ein dritter verbreiteter Irrtum, der genau hier auffliegt: Viele Teams behandeln die Zertifizierung als Projekt mit Enddatum. Sie ist ein Zustand. Das Zertifikat gilt drei Jahre, mit Überwachungsaudits in den Jahren 1 und 2 und einer Rezertifizierung in Jahr 3. Ein Anbieter, der Ihnen den Weg bis zum Erstzertifikat verkauft und danach schweigt, löst ein Drittel Ihres Problems.

  1. Zyklus prüfen. Legen Sie den Wechsel nicht in die acht Wochen vor einem Überwachungsaudit. Der beste Zeitpunkt ist unmittelbar nach einem bestandenen Audit.
  2. Evidenz exportieren, bevor Sie kündigen. Richtlinien, Risikoregister, Asset-Inventar, Schulungsnachweise, Auditberichte und Maßnahmenpläne. Klären Sie schriftlich, in welchem Format und wie lange der bisherige Anbieter Ihre Daten nach Vertragsende noch vorhält.
  3. Mapping gegenprüfen. Lassen Sie sich zeigen, wie Ihre bestehenden Kontrollen im neuen System auf die 93 Maßnahmen aus Anhang A und, falls einschlägig, auf die Risikomanagementmaßnahmen nach Artikel 21 NIS2 abgebildet werden.
  4. Integrationen zuerst anbinden. Identitätsanbieter und Cloud-Konten sind die Quellen für den Großteil der automatisch erhobenen Nachweise. Solange sie nicht hängen, sieht das neue System leer aus, und das verunsichert das Team.
  5. Zertifizierungsstelle informieren. Ein Werkzeugwechsel ist nicht meldepflichtig, aber Ihr Auditor plant den Termin nach dem, was er im letzten Jahr gesehen hat. Eine kurze Vorabinformation erspart Rückfragen im Audit.

Rechnen Sie für einen sauberen Umzug mit vier bis acht Wochen Parallelbetrieb. Wer diese Phase überspringt, produziert genau die Lücke, die im Überwachungsaudit als Abweichung dokumentiert wird.

Dass ein Wechsel funktioniert, wenn er geplant ist, beschreibt ein Kunde, der aus der Gegenrichtung gekommen ist:

„The implementation of Kertos was quite easy and the switch away from Vanta was the right step." Michael M., Senior DevSecOps Engineer und Information Security Officer, auf G2

Wo Kertos passt und wo nicht

Kertos ist eine europäische Compliance-Plattform, die Automatisierung mit einem eigenen Team zertifizierter Experten kombiniert. Die Plattform bildet Risiko- und Asset-Management, Data Discovery, Betroffenenanfragen und die Auditvorbereitung ab, bindet über 100 Systeme an und deckt ISO 27001, ISO 27701, ISO 42001, die DSGVO, SOC 2, TISAX, NIS2 und den EU AI Act ab. Gehostet wird in Deutschland.

Das Angebot ist in drei Stufen aufgebaut, die sich nicht im Funktionsumfang unterscheiden, sondern darin, wie viel Arbeit bei Ihnen bleibt. In der Einstiegsstufe arbeitet Ihr Team mit der Plattform; in den höheren Stufen übernehmen die Kertos-Experten einen wachsenden Anteil der Umsetzung. Das ist der eigentliche Vergleichspunkt gegenüber reinen Softwareanbietern, und es ist auch der Grund, warum ein reiner Lizenzpreisvergleich in die Irre führt.

Nicht die richtige Wahl ist Kertos, wenn Sie FedRAMP oder CMMC brauchen, wenn Sie bereits ein konzernweites GRC-System betreiben oder wenn Sie ausdrücklich ein reines Self-Service-Werkzeug ohne Begleitung suchen. In diesen Fällen sagen wir das im Erstgespräch.

Auf der Bewertungsplattform G2 steht Kertos bei 4,8 von 5 Sternen. Was Kunden dabei am häufigsten hervorheben, ist die Kombination aus Plattform und Betreuung:

„Die Kombination aus richtig guter Tech-Plattform und einem super Team" Mirco, Co-Founder und CTO, Augmented Industries GmbH, auf OMR Reviews

Zum Automatisierungsgrad und zur Framework-Breite fallen die Rückmeldungen ähnlich konkret aus:

„Viele der von ISO 27001 verlangten Auflistungen werden von dem Tool automatisch ausgelesen" Herwig, Co-Founder und Advisor, Kickscale GmbH
„Deckt alle wichtigen Compliance-Themen ab (von ISO27001 bis zum AI Act, u.v.m.)" Maximilian, Geschäftsführer, Clypp

Wie diese Projekte konkret verlaufen sind, lesen Sie in den Success Stories. Wenn Sie einen Vergleich für Ihr Unternehmen rechnen wollen, buchen Sie eine Demo; wir gehen Ihre Frameworks, Ihren Stack und Ihren Zeitplan durch und sagen Ihnen auch, wenn eine andere Kategorie besser passt.

Weiterführende Vergleiche nach Framework

Je nachdem, welcher Nachweis bei Ihnen zuerst ansteht, unterscheiden sich die Auswahlkriterien deutlich. Für die reine Werkzeugauswahl rund um ISO 27001 gibt es einen eigenen Käuferleitfaden für ISO 27001 Compliance Tools.

Steht bei Ihnen ein SOC-2-Bericht an, weil US-Kunden danach fragen, ordnet der Beitrag zu den Vorteilen des SOC-2-Berichts ein, was dieser Nachweis leistet und was nicht.

Für Cloud-Anbieter im deutschen Markt ist häufig das C5-Testat des BSI der relevantere Nachweis, weil öffentliche Auftraggeber und regulierte Branchen danach fragen.

In der Automobil-Lieferkette wiederum entscheidet das TISAX Assessment über die Auftragsvergabe, und zwar auf einem eigenen Label-System, das sich nicht durch ein ISO 27001 Zertifikat ersetzen lässt.

Fallen Sie unter NIS2, prüfen Sie zuerst die persönlichen Pflichten der Leitungsebene; die NIS2-Checkliste für Geschäftsführer fasst sie zusammen. Für KI-Systeme gilt zusätzlich der EU AI Act, dessen Pflichten für Hochrisiko-Systeme nach der jüngsten Verschiebung erst ab Dezember 2027 beziehungsweise August 2028 greifen.

Häufige Fragen

Was sind die besten Alternativen zu Kertos?

Das hängt davon ab, was Sie ersetzen wollen. Für US-Programme wie FedRAMP oder CMMC führen Vanta und Drata größere Kataloge; für ein reines Self-Service-Werkzeug ohne Begleitung sind die US-Plattformen ebenfalls die naheliegende Wahl. Suchen Sie deutschsprachige Betreuung und Hosting in Deutschland, ist der Kreis der Anbieter deutlich kleiner.

Was kostet eine Compliance-Software?

Lizenzpreise werden im Markt überwiegend nicht öffentlich ausgewiesen und richten sich nach Unternehmensgröße, Framework-Zahl und Serviceanteil. Der belastbarere Vergleichswert ist der Gesamtaufwand: Der klassische Beratungsweg zur ISO 27001 liegt im ersten Jahr bei 23.000 bis 49.000 Euro für Unternehmen unter 50 Personen, ohne interne Arbeitszeit.

Ist Vanta oder Kertos besser?

Die Frage lässt sich nur mit Ihrem Anforderungsprofil beantworten. Vanta wirbt mit 35+ Frameworks, einem EU-Rechenzentrum in Frankfurt und einem Partnernetzwerk für die Umsetzung. Kertos setzt auf einen kleineren Framework-Katalog, Hosting in Deutschland und ein eigenes Team zertifizierter Experten, das die Umsetzung übernimmt. Wenn Sie Umsetzungskapazität im Haus haben, gewinnt das erste Modell; wenn nicht, das zweite.

Wie lange dauert eine ISO 27001 Zertifizierung?

Am Markt üblich sind 3 bis 12 Monate von der Gap-Analyse bis zum Zertifikat. Die reine Auditzeit ist davon unabhängig und richtet sich nach der Zahl der Personen im Geltungsbereich: für 26 bis 45 Personen 8,5 Audittage in der Erstzertifizierung. Das Zertifikat gilt anschließend drei Jahre.

Kann ich meine Compliance-Software wechseln, ohne die Zertifizierung zu verlieren?

Ja. Das Zertifikat gehört Ihrem Unternehmen und nicht Ihrem Softwareanbieter. Planen Sie den Wechsel jedoch nicht in die Wochen unmittelbar vor einem Überwachungsaudit, und stellen Sie sicher, dass die Nachweise aus dem alten System exportiert und im neuen zugeordnet werden, bevor Sie abschalten.

Der Founder-Guide zur NIS2: Bereite dein Unternehmen jetzt vor

Schütze dein Startup: Entdecke, wie sich NIS2 auf dein Unternehmen auswirken kann und was du jetzt beachten musst. Lies jetzt das kostenlose Whitepaper!

Bereit, deine Compliance auf Autopilot zu setzen?
Dr. Kilian Schmidt

Dr. Kilian Schmidt

CEO & Co-Founder von Kertos

Kilian hatte schon früh einen starken Fokus auf rechtliche Abläufe und begann seine Karriere bei Home24 als Senior Legal Counsel und Datenschutzbeauftragter für die Home24-Gruppe. Nach einem Abstecher zu Freshfields Bruckhaus Deringer wechselte er zu TIER Mobility, wo er als General Counsel die Rechts- und Public Policy-Abteilungen des Unternehmens von einer auf 65 Städte und von 50 auf 800 Mitarbeiter vergrößerte. Angetrieben durch den Mangel an Technologie im Rechtsbereich und bestätigt durch seine beratende Tätigkeit bei Gorillas Technologies beschloss er, Kertos zu gründen, um die nächste Generation von Compliance – made in Europe – zu entwickeln.

Über Kertos

Kertos ist das moderne Rückgrat der Datenschutz- und Compliance-Aktivitäten von skalierenden Unternehmen. Wir befähigen unsere Kunden, integrale Datenschutz- und Informationssicherheitsprozesse nach DSGVO, ISO 27001, TISAX®, SOC2 und vielen weiteren Standards durch Automatisierung schnell und günstig zu implementieren.

Bereit für Entlastung in Sachen Compliance?

CTA Image

📅 Schedule Your 5min Compliance Check

Please enter your business email to continue. We require a company email address to ensure we can best serve your organization.

📞 5min Compliance Check