Einzel-Tools oder eine Plattform für mehrere Frameworks: Was passt zu Ihrem Unternehmen?

Das Wichtigste in Kürze

  • Ein Einzel-Tool reicht in der Compliance, solange Sie genau ein Framework führen. Ab dem zweiten Framework verschiebt sich der Aufwand von der Umsetzung auf den Abgleich zwischen zwei Nachweisbeständen.
  • Kertos deckt ISO 27001, DSGVO, NIS2, EU AI Act, SOC 2, TISAX und C5 in einer Plattform ab und stellt externe ISB- und DSB-Mandate aus dem eigenen Team.
  • Die ENISA ordnet jede Anforderung der NIS2-Durchführungsverordnung (EU) 2024/2690 der ISO/IEC 27001:2022 und der ISO/IEC 27002:2022 zu, bezeichnet diese Zuordnung aber ausdrücklich nicht als Gleichwertigkeit.
  • Die Ergebnisform unterscheidet sich je nach Framework: ISO 27001 endet in einem Zertifikat, SOC 2 in einem Bericht, C5 in einem Testat, TISAX in einem Assessment mit Label. Für die DSGVO, NIS2 und den EU AI Act gibt es keine Zertifizierung.

Eine Plattform für mehrere Frameworks rechnet sich ab dem zweiten Framework; ein Einzel-Tool bleibt die bessere Wahl, solange es bei einem bleibt. Den Ausschlag gibt der Nachweisbestand, nicht der Lizenzpreis. ISO 27001, NIS2, die DSGVO und der EU AI Act greifen auf weitgehend dieselben Belege aus denselben Systemen zu: Asset-Inventar, Lieferantenliste, Risikoregister, Zugriffsüberprüfungen, Schulungsnachweise und Incident-Tickets. Zwei Tools führen davon zwei Bestände, die jemand aktuell halten muss. Kertos führt diese Belege in einem Bestand und ordnet sie den Controls aller abgedeckten Frameworks gleichzeitig zu; die externen CISO- und DSB-Mandate übernehmen zertifizierte Experten aus dem eigenen Team.

Einzel-Tools oder eine Plattform: Wann lohnt sich welche Variante?

Die Entscheidung hängt an einer Zahl: wie viele Frameworks Sie in den nächsten achtzehn Monaten führen werden. Bei einem Framework zahlen Sie für eine Plattform Oberfläche mit, die Sie nicht nutzen. Bei zweien entsteht eine Arbeit, die in keinem der beiden Tools sichtbar ist, nämlich der Abgleich zwischen ihnen. Ein Lieferant, der in einem System als unkritisch und im anderen als kritisch geführt wird, fällt erst im Audit auf.

Miriam Mindt, Information Security Expert bei Kertos, beschreibt denselben Effekt für den Anwendungsbereich eines ISMS:

„Einen engen Anwendungsbereich mit all diesen Ausschlüssen und Randfällen zu definieren, kann mehr Arbeit sein, als den gesamten Prozess in den Anwendungsbereich zu nehmen."
Miriam Mindt, Information Security Expert bei Kertos, aus dem Englischen übersetzt

Sie bezieht das auf die Frage, wie weit ein Unternehmen seinen ISMS-Geltungsbereich zieht. Dieselbe Rechnung gilt für die Tool-Landschaft. Jede zusätzliche Grenze zwischen zwei Systemen erzeugt einen Abgleich, den jemand pflegen muss, und dieser Abgleich steht in keinem Angebot.

Einzel-Tools und eine Multi-Framework-Plattform im Vergleich, mit der Auswirkung auf das nächste Audit
Kriterium Mehrere Einzel-Tools Eine Plattform für mehrere Frameworks Was sich im nächsten Audit ändert
Nachweisbestand Je Tool ein eigener Bestand Ein Bestand, je Beleg mehrfach zugeordnet Der Auditor sieht denselben Beleg, den auch das zweite Framework verwendet
Control-Mapping Manuell in einer Tabelle gepflegt Im System hinterlegt Abweichungen zwischen zwei Frameworks fallen vor dem Audit auf statt währenddessen
Lieferanten und Assets Zweimal gepflegt Einmal gepflegt Ein Lieferant erscheint nicht mit zwei verschiedenen Risikoeinstufungen
Rollen und Berechtigungen Je Tool eine eigene Nutzerliste Eine Berechtigungsstruktur Die Zugriffsüberprüfung deckt alle Frameworks in einem Durchgang ab
Einarbeitung Ein kleines Tool je Framework Mehr Oberfläche am ersten Tag Kein Unterschied im Audit, aber realer Aufwand im ersten Monat
Tool-Wechsel Je Tool niedrig Migration des gesamten Nachweisbestands Ein Parallelbetrieb bis zum nächsten Audit ist einzuplanen

Welche einzelne Plattform deckt NIS2 und ISO 27001 gemeinsam ab?

Eine Plattform deckt beide ab, wenn sie den ISO-27001-Kontrollkatalog führt und zusätzlich die Pflichten trägt, die NIS2 allein kennt. Die inhaltliche Überschneidung ist belegt: Die ENISA hat im Juni 2025 die Technical Implementation Guidance zur Durchführungsverordnung (EU) 2024/2690 veröffentlicht und bildet darin jede Anforderung auf die ISO/IEC 27001:2022 und die ISO/IEC 27002:2022 ab. Die ENISA hält im selben Dokument fest, dass diese Zuordnung nicht als Gleichwertigkeit zwischen den Standards zu lesen ist.

Was ein ISO-27001-Tool nicht mitbringt, sind die beiden Pflichten, die NIS2 an das Unternehmen selbst richtet. Die Geschäftsleitung muss die Risikomanagementmaßnahmen billigen, ihre Umsetzung überwachen und an Schulungen teilnehmen; in Deutschland steht das in § 38 BSIG, der Art. 20 der NIS2-Richtlinie umsetzt. Dazu kommt die Meldekette nach Art. 23 der Richtlinie mit einer Frühwarnung innerhalb von 24 Stunden, einer Meldung innerhalb von 72 Stunden und einem Abschlussbericht innerhalb eines Monats. Ein Zertifikat gibt es für NIS2 nicht, ein ISO-27001-Zertifikat ersetzt die Registrierung und die Meldungen nicht.

Prüfen Sie deshalb, ob die Plattform den Meldeprozess als Vorgang mit Fristen führt und nicht nur als Richtlinie ablegt. Eine Detailbewertung einzelner Anbieter steht in unserem Vergleich von Software für die NIS2-Umsetzung.

Welche einzelne Plattform deckt die DSGVO und ISO 27001 gemeinsam ab?

Beide verlangen dieselbe Grundlage und enden an verschiedenen Stellen. Art. 32 DSGVO fordert technische und organisatorische Maßnahmen, die dem Risiko angemessen sind, und nennt dabei Verschlüsselung, Pseudonymisierung, Verfügbarkeit, Wiederherstellbarkeit sowie ein Verfahren zur regelmäßigen Überprüfung dieser Maßnahmen. Das deckt sich weitgehend mit dem, was Annex A der ISO 27001 verlangt.

Der entscheidende Unterschied liegt im Nachweiswert. Art. 32 Abs. 3 DSGVO erlaubt es, die Einhaltung über ein genehmigtes Zertifizierungsverfahren nach Art. 42 DSGVO nachzuweisen. Die ISO 27001 ist kein solches Verfahren. Ein ISO-27001-Zertifikat ist gegenüber einer Aufsichtsbehörde ein starkes Indiz für angemessene Maßnahmen, es ist aber kein DSGVO-Nachweis im Sinne des Art. 42.

Dazu kommen die Pflichten, für die die ISO 27001 keine Entsprechung hat: das Verzeichnis der Verarbeitungstätigkeiten nach Art. 30, die Beantwortung von Betroffenenanfragen nach Art. 15 bis 22, die Datenschutz-Folgenabschätzung nach Art. 35, die Auftragsverarbeitungsverträge nach Art. 28 und die Benennung eines Datenschutzbeauftragten nach Art. 37. Wer beide Frameworks über eine Plattform führt, braucht sie für das Datenschutzmanagement genauso wie den Kontrollkatalog für das ISMS. Die ISO 27701 erweitert das ISMS um ein Datenschutzmanagementsystem und schließt einen Teil dieser Lücke, ersetzt die Pflichten aber nicht.

Weiterführend: ISMS-Software im Vergleich und Software für Betroffenenanfragen.

Welche einzelne Plattform deckt die DSGVO und den EU AI Act gemeinsam ab?

Eine Plattform deckt beide ab, wenn sie die Datenschutz-Folgenabschätzung und die Grundrechte-Folgenabschätzung als zwei verbundene, aber getrennte Vorgänge führt. Art. 27 Abs. 4 des EU AI Act regelt das Verhältnis ausdrücklich: „Werden die in diesem Artikel festgelegten Pflichten bereits durch die gemäß Artikel 35 der Verordnung (EU) 2016/679 durchgeführte Datenschutz-Folgenabschätzung erfüllt, so ergänzt die Grundrechte-Folgenabschätzung nach Absatz 1 diese Datenschutz-Folgenabschätzung." Die Grundrechte-Folgenabschätzung tritt also neben die DSFA und nicht an ihre Stelle. Die Pflicht nach Art. 27 Abs. 1 trifft öffentliche Stellen, private Anbieter öffentlicher Dienste sowie Betreiber von Hochrisiko-Systemen nach Anhang III Nr. 5 Buchstabe b und c.

Bei den Fristen lohnt ein genauer Blick, weil viele Übersichten noch den alten Stand tragen. Die Verordnung (EU) 2026/1744 vom 8. Juli 2026 hat die Pflichten für Hochrisiko-Systeme verschoben: eigenständige Hochrisiko-Systeme nach Anhang III gelten ab dem 2. Dezember 2027, in Produkte eingebettete Systeme nach Anhang I ab dem 2. August 2028 (Stand: 23. September 2026). Die Pflicht zur KI-Kompetenz nach Art. 4 gilt bereits.

Für die Auswahl heißt das: Die Plattform muss ein KI-Inventar führen, das jedes System einer Risikoklasse zuordnet, und sie muss die DSFA mit der Grundrechte-Folgenabschätzung verknüpfen können, statt beide als getrennte Dokumente abzulegen. Eine Anbieterübersicht steht unter Tools für die EU-AI-Act-Compliance.

Welche einzelne Plattform deckt Risikobewertungen nach DSGVO und KI-Recht gemeinsam ab?

Der Begriff Risiko meint in den drei Regelwerken drei verschiedene Schutzobjekte und daran scheitern die meisten gemeinsamen Risikoregister. Die ISO 27001 bewertet Risiken für die Informationswerte des Unternehmens nach Vertraulichkeit, Integrität und Verfügbarkeit. Die DSGVO bewertet in Art. 35 das Risiko für die Rechte und Freiheiten natürlicher Personen. Der EU AI Act bewertet in Art. 27 die Auswirkungen auf Gesundheit, Sicherheit und Grundrechte. Ein und dasselbe System kann nach der einen Skala unkritisch und nach der anderen hochkritisch sein.

Eine Plattform deckt beide ab, wenn ein Risiko im selben Register mit unterschiedlichen Bewertungskriterien geführt werden kann. Wird jedes Risiko durch dieselbe CIA-Skala gedrückt, entsteht ein Register, das im Audit für ISO 27001 trägt und bei einer Prüfung durch die Aufsichtsbehörde nichts aussagt. Details zur Auswahl stehen unter Risikomanagement-Software für Compliance.

Die vier Framework-Paarungen: gemeinsame Anforderung, zusätzliche Pflicht, prüfende Stelle und Ergebnisform
Paarung Was beide verlangen Was nur eines von beiden verlangt Wer das Ergebnis prüft Ergebnisform
NIS2 und ISO 27001 Risikomanagement, Lieferantensicherheit, Incident-Handling, Business Continuity NIS2: Pflichten der Geschäftsleitung und Meldekette. ISO 27001: Erklärung zur Anwendbarkeit und internes Audit NIS2: die zuständige Behörde. ISO 27001: eine akkreditierte Zertifizierungsstelle NIS2: kein Zertifikat, sondern Registrierung und Meldungen. ISO 27001: Zertifikat über drei Jahre
DSGVO und ISO 27001 Technische und organisatorische Maßnahmen, Risikobeurteilung, Prüfung von Auftragsverarbeitern DSGVO: Verarbeitungsverzeichnis, Betroffenenanfragen, DSFA, Datenschutzbeauftragter DSGVO: die Aufsichtsbehörde. ISO 27001: eine akkreditierte Zertifizierungsstelle DSGVO: kein Zertifikat aus der ISO 27001, nur über Art. 42. ISO 27001: Zertifikat
DSGVO und EU AI Act Risikobeurteilung vor dem Einsatz, Dokumentation, Information der Betroffenen EU AI Act: Grundrechte-Folgenabschätzung nach Art. 27, KI-Kompetenz nach Art. 4, KI-Inventar DSGVO: die Aufsichtsbehörde. EU AI Act: die Marktüberwachungsbehörde Kein Zertifikat. Die ISO 42001 ist daneben freiwillig zertifizierbar
DSFA und Grundrechte-Folgenabschätzung Anlass, Methodik, Dokumentation, Wiederholung bei Änderungen Schutzobjekt: Rechte und Freiheiten natürlicher Personen gegenüber Gesundheit, Sicherheit und Grundrechten Die Aufsichtsbehörde Kein Zertifikat. Die Grundrechte-Folgenabschätzung ergänzt die DSFA nach Art. 27 Abs. 4

Woran erkennen Sie, dass eine Plattform mehrere Frameworks zusammen abbildet?

Fast jede Plattform listet inzwischen dieselben Frameworks auf der Website. Der Unterschied liegt darin, was davon im System geführt wird und was als Vorlage danebenliegt. Miriam Mindt nennt den Punkt, an dem sich das im Audit entscheidet:

„Ein verbreitetes Missverständnis ist, dass es reicht, eine Richtlinie zu haben, statt Nachweise dafür, dass Sie den Prozess, den Sie in der Richtlinie dokumentieren, auch tatsächlich leben."
Miriam Mindt, Information Security Expert bei Kertos, aus dem Englischen übersetzt

Auf mehrere Frameworks übertragen heißt das: Eine Plattform, die Richtlinien für sieben Frameworks erzeugt, aber die Belege nicht aus den angebundenen Systemen zieht, vervielfacht die Dokumentation und nicht den Nachweis. Miriam Mindt weist außerdem darauf hin, dass die ISO 27001 keineswegs nur die IT betrifft, sondern Aufgaben für Personal, Betrieb und Marketing erzeugt, etwa über Informationsklassifizierung und Schulungen. Eine Plattform, die nur an die IT-Systeme angebunden ist, deckt diese Nachweise nicht ab.

Prüfkriterien für eine Multi-Framework-Plattform, mit dem Nachweis, den Sie sich in der Demo zeigen lassen
Kriterium Was Sie sich zeigen lassen Woran Sie erkennen, dass es nur auf dem Papier steht
Control-Mapping Ein Control mit den Anforderungen aus zwei Frameworks nebeneinander Das Mapping liegt als Tabelle neben dem Tool statt im Tool
Herkunft der Nachweise Einen Beleg, der mit Zeitstempel aus einem angebundenen System stammt Belege sind hochgeladene Screenshots ohne Quellsystem
Getrennte Risikoobjekte Zwei Risiken mit unterschiedlichen Bewertungskriterien im selben Register Alle Risiken laufen über dieselbe CIA-Skala
Framework-Abdeckung Je Framework die Angabe, was das Tool führt und in welcher Ergebnisform Eine Logo-Reihe ohne Angabe, was davon im System liegt
Rollen über Frameworks hinweg Eine Zugriffsüberprüfung, die alle Frameworks in einem Durchgang abdeckt Je Framework eine eigene Nutzerliste
Externe Expertise Wer das externe CISO- oder DSB-Mandat übernimmt und mit welchem Vertrag Expertise wird ausschließlich als Beratungsstunden angeboten

Beim letzten Kriterium liegt der Unterschied, den Übersichten zu dieser Kategorie meist gar nicht erfassen. Kertos verbindet die Plattform mit zertifizierten Experten im eigenen Team, die externe CISO- und DSB-Mandate übernehmen, und zieht Nachweise über mehr als 100 Integrationen aus den Systemen, in denen sie ohnehin entstehen. Kunden beschreiben vor allem diese Kombination:

„Unser Hauptanliegen ist, uns keine Sorgen um unseren Datenschutz machen zu müssen, das löst Kertos perfekt für uns. Die Zusammenarbeit ist unkompliziert, und ich hatte jederzeit einen festen Ansprechpartner. Der Austausch mit dem gesamten Team fand auf Augenhöhe statt, was die Abstimmung sehr angenehm gemacht hat."
Verifizierter Benutzer in Gesundheit, Wellness und Fitness, G2
„Kertos hilft uns mit einer organisierten und strukturierten Durchführung der ISO27001-Zertifizierung. Es definiert klare Aufgaben und bietet KI-gestützte Vorschläge, die auf unsere Unternehmensstruktur abgestimmt sind."
Martin S., Agentic AI Engineer, G2

Wann ist Kertos nicht die richtige Wahl?

Wenn Sie genau ein Framework führen und in absehbarer Zeit kein zweites hinzukommt, ist ein spezialisiertes Tool die kleinere Lernaufgabe. Eine Plattform für mehrere Frameworks bringt am ersten Tag mehr Oberfläche mit und das schlägt sich in Bewertungen nieder:

„Im ersten Moment ist die Platform etwas erschlagend und die Mehrwerte gehen nicht hervor."
Verifizierter Benutzer in Gesundheit, Wellness und Fitness, G2

Ein zweiter Kunde fasst denselben Eindruck kürzer: „Bisschen Overloaded" (Laurin H., G2). Beide Bewertungen fallen trotzdem positiv aus, der Einwand richtet sich auf den Einstieg.

Dazu kommt eine inhaltliche Grenze. Kertos deckt Informationssicherheit, Datenschutz und KI-Governance ab, also ISO 27001, ISO 27701, ISO 42001, die DSGVO, NIS2, den EU AI Act, SOC 2, TISAX und C5. Qualitätsmanagement gehört nicht dazu. Ein Kunde formuliert das in seiner G2-Bewertung als Wunsch: Hilfreich wäre ein Framework für die Umsetzung der ISO 9001 (Alexander W., Geschäftsführer, G2, aus dem Englischen übersetzt). Wenn Ihr Auswahlprojekt die ISO 9001 einschließt, brauchen Sie dafür ein weiteres System.

Und wenn Sie Ihre Compliance vollständig intern aufbauen und weder ein externes CISO- noch ein DSB-Mandat vergeben wollen, zahlen Sie bei Kertos für einen Teil des Angebots, den Sie nicht abrufen. Die Anbietermodelle für den externen CISO stehen im Vergleich unter Anbieter für ein externes CISO-Mandat.

Häufig gestellte Fragen

Was kostet der Wechsel von mehreren Einzel-Tools auf eine Plattform?

Der Lizenzpreis ist der kleinere Posten. Einzuplanen sind vier Kostenblöcke: die Lizenz, die Migration des bestehenden Nachweisbestands, das erneute Mapping der Controls auf die neue Struktur und der Parallelbetrieb beider Systeme bis zum nächsten Audit. Der Parallelbetrieb ist in der Regel der größte davon, weil beide Bestände in dieser Zeit gepflegt werden müssen. Planen Sie den Wechsel deshalb direkt nach einem bestandenen Audit und nicht in den Monaten davor. Was Kertos kostet, hängt von der Anzahl der Frameworks und vom Umfang der Expertenbegleitung ab; die Preise stehen nicht öffentlich, eine Einschätzung erhalten Sie über unseren Kontakt.

Lassen sich Nachweise aus einem Framework für ein anderes wiederverwenden?

Für den überschneidenden Teil ja und das ist der wirtschaftliche Kern einer Multi-Framework-Plattform. Ein Zugriffsprotokoll oder ein Lieferantenvertrag kann gleichzeitig ein ISO-27001-Control und eine NIS2-Anforderung belegen. Die ENISA weist in ihrer Technical Implementation Guidance allerdings ausdrücklich darauf hin, dass die Zuordnung zwischen den Standards keine Gleichwertigkeit bedeutet. Ein wiederverwendeter Beleg muss also weiterhin die Anforderung des zweiten Frameworks in ihrem eigenen Wortlaut erfüllen, und wo die Anforderungen auseinandergehen, braucht es einen zweiten Nachweis.

Wie lange dauert es, ein zweites Framework auf einer bestehenden Plattform aufzusetzen?

Ein belastbarer Referenzwert für das erste Framework: AskUI hat die ISO-27001-Zertifizierung mit Kertos in 8 bis 10 Wochen erreicht, ohne externe Berater. Für ein zweites Framework auf einem bestehenden Nachweisbestand entfällt der Aufbau für den überschneidenden Teil. Die verbleibende Dauer bestimmen drei Faktoren: wie viele Anforderungen des zweiten Frameworks keine Entsprechung im ersten haben, ob eine externe Prüfung nötig ist und wann die prüfende Stelle Termine frei hat. Bei ISO 27001, TISAX, SOC 2 und C5 ist dieser externe Termin regelmäßig der längste Einzelposten.

Brauchen wir neben der Plattform noch externe Expertise?

An zwei Stellen lässt sich das nicht durch Software ersetzen. Die ISO 27001 verlangt in Kapitel 9.2 ein internes Audit durch jemanden, der den geprüften Bereich nicht selbst aufgebaut hat. Miriam Mindt weist darauf hin, dass in einem Unternehmen mit rund 40 Beschäftigten üblicherweise genau die Person über die nötige Qualifikation verfügt, die das ISMS implementiert hat, weshalb sich für das interne Audit eine externe Partei anbietet. Und Art. 37 DSGVO verlangt unter bestimmten Voraussetzungen die Benennung eines Datenschutzbeauftragten, die nur eine Person übernehmen kann. Kertos stellt beide Rollen als externes CISO- und DSB-Mandat aus dem eigenen Team.

Über alle betreuten Zertifizierungen hinweg liegt die Bestehensquote im Erstaudit bei 100 Prozent und Unternehmen berichten von rund 80 Prozent weniger manuellem Compliance-Aufwand.

📅 Schedule Your 5min Compliance Check

Please enter your business email to continue. We require a company email address to ensure we can best serve your organization.

📞 5min Compliance Check