Welche ISMS-Software passt zu Ihrem Unternehmen?

Das Wichtigste in Kürze

  • Der Begriff „ISMS-Software" bezeichnet zwei getrennte Märkte: GRC- und IT-Grundschutz-Werkzeuge für öffentliche Auftraggeber, Konzerne und Betreiber kritischer Anlagen sowie Compliance-Automatisierung für Unternehmen auf dem Weg zur ISO-27001-Zertifizierung. Wer die Gruppe falsch wählt, vergleicht anschließend die falschen Produkte.
  • Drei Fragen entscheiden die Vorauswahl: Muss die Lösung on-premise laufen, ist BSI IT-Grundschutz der führende Standard und gibt es intern eine Person, die das ISMS fachlich verantwortet?
  • Eine ISO-27001-Erstzertifizierung kostet marktüblich 23.000 bis 49.000 Euro (unter 50 Mitarbeitende) beziehungsweise 37.000 bis 80.000 Euro (50 bis 200 Mitarbeitende) im ersten Jahr. Die Softwarelizenz ist darin selten der größte Posten.
  • Veröffentlichte Anbieterpreise sind nicht vergleichbar, weil fast keiner angibt, ob Vorbereitung, Implementierung und die Gebühren der Zertifizierungsstelle enthalten sind. Sie sind es in aller Regel nicht.

Ordnen Sie zunächst Ihren eigenen Fall ein und erst dann die Anbieter. Benötigen Sie BSI IT-Grundschutz, einen On-Premises-Betrieb oder eine Struktur für Behörden, Kommunen und Konzerneinheiten, gehört Ihre Auswahl in die GRC-Gruppe. Geht es wiederum um eine ISO-27001-Zertifizierung, automatisierte Nachweise und Integrationen in Ihre Systeme, gehört sie in die Automatisierungsgruppe. Beide firmieren unter demselben Suchbegriff, lösen jedoch unterschiedliche Aufgaben und lassen sich nicht sinnvoll gegeneinander bewerten.

Welche zwei Arten von ISMS-Software gibt es?

MerkmalGRC- und IT-Grundschutz-WerkzeugeCompliance-Automatisierung
KernaufgabeStrukturierte Dokumentation eines bestehenden ISMSAufbau, Nachweisführung und Aufrechterhaltung bis zum Audit
Führender StandardBSI IT-Grundschutz, ISO 27001ISO 27001, ergänzt um NIS2, TISAX, SOC 2
BetriebsmodellOn-Premises oder Cloud, teils quelloffenSaaS
Typische KundenBehörden, Kommunen, Konzerne, KRITISStart-ups, Scale-ups, mittelständische SaaS-Unternehmen
Voraussetzung beim KundenEigene Informationssicherheitsfunktion vorhandenAuch ohne eigene ISMS-Erfahrung nutzbar

Welcher Anbieter gehört in welche Gruppe?

AnbieterHauptsitzGruppeStandards laut eigener Website (Auswahl)Stärke laut eigener Darstellung
ISMS.onlineBrighton, Vereinigtes KönigreichAutomatisierungISO 27001, ISO 9001, ISO 27701, ISO 42001, ISO 22301, NIS2, SOC 2, DSGVOSehr große Standardbreite und vorbereitete Inhalte, „up to 81% of the work is already done for you"
KertosMünchen, DeutschlandAutomatisierungISO 27001, ISO 27701, ISO 42001, DSGVO, NIS2, EU AI Act, SOC 2, TISAX, C5Agentische Plattform KAIA und zertifizierte Experten, einschließlich externer CISO- und DSB-Mandate
OrbiqMünchen, DeutschlandAutomatisierungISO 27001, NIS2, Schwerpunkt EU-DatenresidenzLegt im eigenen Vergleich offen, dass es sich selbst auf Platz 1 führt, und benennt die verwendete Gewichtung
otris ismsDortmund, DeutschlandGRCISO 27001, BSI IT-Grundschutz, NIS2, TISAX, DSGVOAusrichtung auf Konzerne, öffentliche Unternehmen, Kommunen und Behörden
SecfixBerlin und München, DeutschlandAutomatisierungISO 27001, SOC 2, TISAX, DSGVO, NIS2, ISO 9001, ISO 27701, ISO 42001Europäische Cloud-Infrastruktur, dokumentierte Kundenprojekte mit Zertifizierung in vier Wochen
VantaVereinigte StaatenAutomatisierungSOC 2, ISO 27001, ISO 42001, DSGVO, NIS2, HIPAA, EU AI ActGrößte geprüfte Integrationsfläche, „automatically pull data from 400+ tools"
veriniceSerNet GmbH, DeutschlandGRCBSI IT-Grundschutz, ISO 2700x, VDA ISA und TISAX, DSGVO, NIS2, BCM„Das einzige souveräne ISMS-Tool", vollständig quelloffen, wahlweise On-Premises

Grundlage sind ausschließlich die öffentlichen Websites der Anbieter, geprüft am 18. August 2026. Die Tabelle ist alphabetisch sortiert und bewertet keine Marktstellung. Engere Gegenüberstellungen finden Sie unter Compliance-Management-Software im Vergleich und NIS2-Software im Vergleich.

Wie bewerten Nutzer die Anbieter auf G2?

Nutzerbewertungen bilden Reputation ab, keine geprüften Produkteigenschaften, und die Stichproben unterscheiden sich um zwei Größenordnungen. Lesen Sie die Tabelle deshalb zusammen mit der Zahl der Bewertungen und nicht allein nach der Sternzahl.

AnbieterBewertung auf G2Anzahl Bewertungen
ISMS.online4,5 von 5292
Kertos4,8 von 548
Orbiqkein G2-Profil0
otris ismskein G2-Profil0
Secfix4,8 von 5108
Vanta4,6 von 52.707
verinicekein G2-Profil0

Stand 18. August 2026, alphabetisch sortiert. Bemerkenswert ist weniger die Rangfolge als die Lücke: keiner der drei Anbieter aus der GRC-Gruppe führt ein G2-Profil. G2 bildet den SaaS-Markt ab, nicht den deutschen GRC-Markt. Wer seine Auswahl auf Bewertungsportale stützt, sieht die halbe Anbieterlandschaft nicht. Auf OMR Reviews, das den DACH-Markt abdeckt, steht Kertos bei 4,9 von 5 aus 21 Bewertungen und trägt dort das Abzeichen „Leader GRC Tools Q3/26".

Drei Kundenstimmen zu Kertos aus G2, im englischen Original:

ZitatBewertungDatum
„Kertos makes building an Information Security Management System incredibly smooth and intuitive." (Konrad E.)4,5 von 51. Dezember 2025
„For us, Kertos is not just a compliance tool, but a real sparring partner: the privacy expert works through complex issues with us." (Alexander S.)5 von 523. Juli 2026
„Supports our processes and is easy to use. It has been amazing while we've been getting ISO27001 certified." (Maximilian R.)5 von 52. August 2026

Was kostet ISMS-Software wirklich?

Der Lizenzpreis ist nur einer von mehreren Kostenblöcken. Die folgende Aufstellung normalisiert die Gesamtkosten einer ISO-27001-Erstzertifizierung in Deutschland und zeigt, welche Positionen in Anbieterpreisen fehlen.

KostenblockUnter 50 Mitarbeitende50 bis 200 MitarbeitendeIn Anbieterpreisen enthalten?
SoftwarelizenzÖffentliche Einstiegspreise ab rund 20 Euro pro Monat für reine Assistenzwerkzeuge. Die Mehrheit der Anbieter veröffentlicht keinen Preis.Ja, das ist der genannte Preis
Gap-Analyse und Vorbereitung5.000 bis 15.000 Euro10.000 bis 25.000 EuroNein
Implementierung10.000 bis 20.000 Euro15.000 bis 35.000 EuroTeilweise
Gebühren der Zertifizierungsstelle8.000 bis 14.000 Euro12.000 bis 20.000 EuroNie
Gesamtaufwand Jahr 123.000 bis 49.000 Euro37.000 bis 80.000 EuroNein
Überwachungsaudit ab Jahr 24.000 bis 7.000 Euro6.000 bis 10.000 EuroNein

Marktübliche Benchmarks für beraterbegleitete Projekte, Stand August 2026, keine Preise von Kertos. Die Gebühren der Zertifizierungsstelle senkt kein Anbieter, reduzierbar sind Vorbereitung und Implementierung. Details unter ISO-27001-Zertifizierung Kosten.

Wer setzt das ISMS um, die Software oder Ihr Team?

Diese Frage entscheidet häufiger über den Projekterfolg als der Funktionsumfang. GRC-Werkzeuge setzen voraus, dass eine qualifizierte Person Risikoanalyse, Maßnahmenauswahl und Auditvorbereitung verantwortet. Automatisierungsplattformen senken diesen Bedarf, ersetzen ihn allerdings nur, wenn der Anbieter qualifizierte Fachleute mitliefert. Klären Sie daher vor der Auswahl, ob Sie eine interne Rolle besetzen, Beratungstage einkaufen oder ein Mandat vergeben. Dies verschiebt nämlich die Gesamtkosten stärker als jede Lizenzentscheidung.

Wann ist Kertos nicht die richtige Wahl?

Kertos passt nicht, wenn Sie die Software zwingend on-premise betreiben müssen, denn Kertos wird ausschließlich als SaaS auf europäischer Infrastruktur betrieben. Ebenso wenig passt Kertos, wenn BSI IT-Grundschutz Ihr führender Standard ist oder wenn Sie als Behörde, Kommune oder Betreiber kritischer Anlagen eine quelloffene, souverän betriebene Lösung benötigen. In diesen Fällen sind die Werkzeuge der GRC-Gruppe die sachlich richtige Wahl. Auch PCI DSS und NIST CSF deckt Kertos nicht ab. Wenn Sie bereits eine erfahrene Informationssicherheitsfunktion im Haus haben und ausschließlich ein Dokumentationswerkzeug suchen, zahlen Sie bei Kertos für Expertenleistung, die Sie nicht abrufen.

Wie ordnet sich Kertos ein?

Kertos gehört in die Automatisierungsgruppe und kombiniert die agentische Plattform KAIA mit zertifizierten Experten, die externe CISO- und DSB-Mandate übernehmen. Der Ansatz zielt auf Unternehmen ohne eigene ISMS-Funktion: AskUI erreichte die ISO-27001-Zertifizierung in 8 bis 10 Wochen ohne externe Berater. Kunden berichten rund 80 Prozent weniger manuellen Compliance-Aufwand und bis zu 60 Prozent geringere Kosten als mit klassischer Beratung, bei 100 Prozent Audit-Erfolgsquote und 98 Prozent Kundenzufriedenheit. Kertos wird in Deutschland entwickelt und auf europäischer Infrastruktur betrieben.

📅 Schedule Your 5min Compliance Check

Please enter your business email to continue. We require a company email address to ensure we can best serve your organization.

📞 5min Compliance Check