Welche ISMS-Software passt zu Ihrem Unternehmen?

Zuletzt aktualisiert am 6. Oktober 2026

Das Wichtigste in Kürze

  • Der Begriff „ISMS-Software" bezeichnet zwei getrennte Märkte: GRC- und IT-Grundschutz-Tools für öffentliche Auftraggeber, Konzerne und Betreiber kritischer Anlagen sowie Compliance-Automatisierung für Unternehmen auf dem Weg zur ISO-27001-Zertifizierung. Wer die Gruppe falsch wählt, vergleicht anschließend die falschen Produkte.
  • Drei Fragen entscheiden die Vorauswahl: Muss die Lösung on-premise laufen, ist BSI IT-Grundschutz der führende Standard und gibt es intern eine Person, die das ISMS fachlich verantwortet?
  • Eine ISO-27001-Erstzertifizierung auf dem klassischen Beratungsweg kostet nach Kertos-Richtwerten 23.000 bis 49.000 Euro (unter 50 Mitarbeitende) beziehungsweise 37.000 bis 80.000 Euro (50 bis 200 Mitarbeitende) im ersten Jahr. Die Softwarelizenz ist darin selten der größte Posten.
  • Veröffentlichte Anbieterpreise sind nicht vergleichbar, weil fast keiner angibt, ob Vorbereitung, Implementierung und die Gebühren der Zertifizierungsstelle enthalten sind. Sie sind es in aller Regel nicht.

Ordnen Sie zunächst Ihren eigenen Fall ein und erst dann die Anbieter. Benötigen Sie BSI IT-Grundschutz, einen On-Premises-Betrieb oder eine Struktur für Behörden, Kommunen und Konzerneinheiten, gehört Ihre Auswahl in die GRC-Gruppe. Geht es wiederum um eine ISO-27001-Zertifizierung, automatisierte Nachweise und Integrationen in Ihre Systeme, gehört sie in die Automatisierungsgruppe. Beide firmieren unter demselben Suchbegriff, lösen jedoch unterschiedliche Aufgaben und lassen sich nicht sinnvoll gegeneinander bewerten.

Welche zwei Arten von ISMS-Software gibt es?

MerkmalGRC- und IT-Grundschutz-ToolsCompliance-Automatisierung
KernaufgabeStrukturierte Dokumentation eines bestehenden ISMSAufbau, Nachweisführung und Aufrechterhaltung bis zum Audit
Führender StandardBSI IT-Grundschutz, ISO 27001ISO 27001, ergänzt um NIS2, TISAX, SOC 2
BetriebsmodellOn-Premises oder Cloud, teils quelloffenSaaS
Typische KundenBehörden, Kommunen, Konzerne, KRITISStart-ups, Scale-ups, mittelständische SaaS-Unternehmen
Voraussetzung beim KundenEigene Informationssicherheitsfunktion vorhandenAuch ohne eigene ISMS-Erfahrung nutzbar

Wer BSI IT-Grundschutz als führenden Standard nutzt, kann eine ISO-27001-Zertifizierung auf der Basis von IT-Grundschutz anstreben. Voraussetzung ist laut BSI die Prüfung durch einen vom BSI zertifizierten ISO-27001-Grundschutz-Auditor; über das Zertifikat entscheidet das BSI auf Grundlage des Auditberichts.

Welcher Anbieter gehört in welche Gruppe?

AnbieterHauptsitzGruppeStandards laut eigener Website (Auswahl)Stärke laut eigener Darstellung
ISMS.onlineBrighton, Vereinigtes KönigreichAutomatisierungISO 27001, ISO 9001, ISO 27701, ISO 42001, ISO 22301, NIS2, SOC 2, DSGVOSehr große Standardbreite und vorbereitete Inhalte, „up to 81% of the work is already done for you"
KertosBerlin und München, DeutschlandAutomatisierungISO 27001, ISO 27701, ISO 42001, DSGVO, NIS2, EU AI Act, SOC 2, TISAX, C5Agentische Plattform KAIA und zertifizierte Experten, einschließlich externer CISO- und DSB-Mandate
OrbiqHamburg, DeutschlandAutomatisierungISO 27001, NIS2, Schwerpunkt EU-DatenresidenzLegt im eigenen Vergleich offen, dass es sich selbst auf Platz 1 führt, und benennt die Kriterien, die es dabei stärker gewichtet
otris ismsDortmund, DeutschlandGRCISO 27001, BSI IT-Grundschutz, NIS2, VDA ISAAusrichtung auf mittelständische und große Unternehmen, öffentliche Unternehmen, Kommunen und Behörden
SecfixBerlin und München, DeutschlandAutomatisierungISO 27001, SOC 2, TISAX, DSGVO, NIS2, ISO 9001, ISO 27701, ISO 42001Europäische Cloud-Infrastruktur, ein dokumentiertes Kundenprojekt mit Zertifizierung in vier Wochen
VantaVereinigte StaatenAutomatisierungSOC 2, ISO 27001, ISO 42001, DSGVO, NIS2, HIPAA, EU AI ActGrößte geprüfte Integrationsfläche, „automatically pull data from 400+ tools"
veriniceSerNet GmbH, DeutschlandGRCBSI IT-Grundschutz, ISO 2700x, VDA ISA und TISAX, DSGVO, NIS2, BCM„Das einzige souveräne ISMS-Tool", vollständig quelloffen, wahlweise On-Premises

Grundlage sind ausschließlich die öffentlichen Websites der Anbieter, geprüft am 6. Oktober 2026. Die Tabelle ist alphabetisch sortiert und bewertet keine Marktstellung. Engere Gegenüberstellungen finden Sie unter Compliance-Management-Software im Vergleich und NIS2-Software im Vergleich.

Wie bewerten Nutzer die Anbieter auf G2?

Nutzerbewertungen bilden Reputation ab, keine geprüften Produkteigenschaften, und die Stichproben unterscheiden sich um zwei Größenordnungen. Lesen Sie die Tabelle deshalb zusammen mit der Zahl der Bewertungen und nicht allein nach der Sternzahl.

AnbieterBewertung auf G2Anzahl Bewertungen
ISMS.online4,5 von 5298
Kertos4,8 von 564
Orbiqkein G2-Profil gefundenkeine
otris ismskein G2-Profil gefundenkeine
Secfix4,7 von 5112
Vanta4,6 von 52.734
verinicekein G2-Profil gefundenkeine

Stand 6. Oktober 2026, alphabetisch sortiert. Bemerkenswert ist weniger die Rangfolge als die Lücke: für keines der beiden Produkte aus der GRC-Gruppe war ein G2-Profil zu finden. G2 bildet den SaaS-Markt ab, nicht den deutschen GRC-Markt. Wer seine Auswahl auf Bewertungsportale stützt, sieht die halbe Anbieterlandschaft nicht. Auf OMR Reviews, das den DACH-Markt abdeckt, steht Kertos bei 4,9 von 5 aus 23 Bewertungen und trägt dort das Abzeichen „Leader GRC Tools Q4/26".

Drei Kundenstimmen zu Kertos aus G2, im englischen Original:

ZitatBewertungDatum
„Kertos makes building an Information Security Management System incredibly smooth and intuitive." (Konrad E.)4,5 von 51. Dezember 2025
„For us, Kertos is not just a compliance tool, but a real sparring partner: the privacy expert works through complex issues with us." (Alexander S.)5 von 523. Juli 2026
„Supports our processes and is easy to use. It has been amazing while we've been getting ISO27001 certified." (Maximilian R.)5 von 52. August 2026

Was kostet ISMS-Software wirklich?

Der Lizenzpreis ist nur einer von mehreren Kostenblöcken. Die folgende Aufstellung normalisiert die Gesamtkosten einer ISO-27001-Erstzertifizierung in Deutschland und zeigt, welche Positionen in Anbieterpreisen fehlen.

KostenblockUnter 50 Mitarbeitende50 bis 200 MitarbeitendeIn Anbieterpreisen enthalten?
SoftwarelizenzDie Mehrheit der Anbieter veröffentlicht keinen Preis.Ja, das ist der genannte Preis
Gap-Analyse und Vorbereitung5.000 bis 15.000 Euro10.000 bis 25.000 EuroNein
Implementierung10.000 bis 20.000 Euro15.000 bis 35.000 EuroTeilweise
Gebühren der Zertifizierungsstelle8.000 bis 14.000 Euro12.000 bis 20.000 EuroNie
Gesamtaufwand Jahr 123.000 bis 49.000 Euro37.000 bis 80.000 EuroNein
Überwachungsaudit ab Jahr 24.000 bis 7.000 Euro6.000 bis 10.000 EuroNein

Kertos-Richtwerte für den klassischen Beratungsweg, abgeleitet aus Angeboten von Beratungen und Zertifizierungsstellen, die Kertos-Kunden vorlagen. Stand August 2026, keine Preise von Kertos. Die Gebühren der Zertifizierungsstelle senkt kein Anbieter, reduzierbar sind Vorbereitung und Implementierung. Details unter ISO-27001-Zertifizierung Kosten.

Die Gebühren der Zertifizierungsstelle hängen an der Zahl der Audittage. Wie viele Audittage ein Erstaudit umfasst, richtet sich nach der Zahl der Personen im Geltungsbereich des ISMS und nach der Auditzeit-Tabelle der ISO/IEC 27006. Die Tagessätze legt jede Zertifizierungsstelle selbst fest. In Deutschland akkreditiert die DAkkS als nationale Akkreditierungsbehörde Zertifizierungsstellen für ISO 27001 nach ISO/IEC 17021-1 und listet sie in ihrer Datenbank akkreditierter Stellen. Nach ISO/IEC 17021-1 gilt ein Zertifikat drei Jahre. In den beiden Jahren nach der Erstzertifizierung folgt je ein Überwachungsaudit, im dritten Jahr die Rezertifizierung.

Wer setzt das ISMS um, die Software oder Ihr Team?

Diese Frage entscheidet häufiger über den Projekterfolg als der Funktionsumfang. GRC-Tools setzen voraus, dass eine qualifizierte Person Risikoanalyse, Maßnahmenauswahl und Auditvorbereitung verantwortet. Automatisierungsplattformen senken diesen Bedarf, ersetzen ihn allerdings nur, wenn der Anbieter qualifizierte Fachleute mitliefert. Klären Sie daher vor der Auswahl, ob Sie eine interne Rolle besetzen, Beratungstage einkaufen oder ein Mandat vergeben. Dies verschiebt nämlich die Gesamtkosten stärker als jede Lizenzentscheidung.

Wann ist Kertos nicht die richtige Wahl?

Kertos passt nicht, wenn Sie die Software zwingend on-premise betreiben müssen, denn Kertos wird ausschließlich als SaaS auf europäischer Infrastruktur betrieben. Ebenso wenig passt Kertos, wenn BSI IT-Grundschutz Ihr führender Standard ist oder wenn Sie als Behörde, Kommune oder Betreiber kritischer Anlagen eine quelloffene, souverän betriebene Lösung benötigen. In diesen Fällen sind die Tools der GRC-Gruppe die sachlich richtige Wahl. Auch PCI DSS und NIST CSF deckt Kertos nicht ab. Wenn Sie bereits eine erfahrene Informationssicherheitsfunktion im Haus haben und ausschließlich ein Dokumentations-Tool suchen, zahlen Sie bei Kertos für Expertenleistung, die Sie nicht abrufen.

Wie ordnet sich Kertos ein?

Kertos gehört in die Automatisierungsgruppe und kombiniert die agentische Plattform KAIA mit zertifizierten Experten, die externe CISO- und DSB-Mandate übernehmen. Der Ansatz zielt auf Unternehmen ohne eigene ISMS-Funktion: AskUI erreichte die ISO-27001-Zertifizierung in 8 bis 10 Wochen ohne externe Berater (Erfolgsgeschichte von AskUI). Kunden berichten rund 80 Prozent weniger manuellen Compliance-Aufwand; die Audit-Erfolgsquote liegt bei 100 Prozent. Die Kertos GmbH sitzt in Berlin und München; die Plattform wird auf europäischer Infrastruktur betrieben.

📅 Schedule Your 5min Compliance Check

Please enter your business email to continue. We require a company email address to ensure we can best serve your organization.

📞 5min Compliance Check