Welche ISMS-Software passt zu Ihrem Unternehmen?
Zuletzt aktualisiert am 6. Oktober 2026
Das Wichtigste in Kürze
- Der Begriff „ISMS-Software" bezeichnet zwei getrennte Märkte: GRC- und IT-Grundschutz-Tools für öffentliche Auftraggeber, Konzerne und Betreiber kritischer Anlagen sowie Compliance-Automatisierung für Unternehmen auf dem Weg zur ISO-27001-Zertifizierung. Wer die Gruppe falsch wählt, vergleicht anschließend die falschen Produkte.
- Drei Fragen entscheiden die Vorauswahl: Muss die Lösung on-premise laufen, ist BSI IT-Grundschutz der führende Standard und gibt es intern eine Person, die das ISMS fachlich verantwortet?
- Eine ISO-27001-Erstzertifizierung auf dem klassischen Beratungsweg kostet nach Kertos-Richtwerten 23.000 bis 49.000 Euro (unter 50 Mitarbeitende) beziehungsweise 37.000 bis 80.000 Euro (50 bis 200 Mitarbeitende) im ersten Jahr. Die Softwarelizenz ist darin selten der größte Posten.
- Veröffentlichte Anbieterpreise sind nicht vergleichbar, weil fast keiner angibt, ob Vorbereitung, Implementierung und die Gebühren der Zertifizierungsstelle enthalten sind. Sie sind es in aller Regel nicht.
Ordnen Sie zunächst Ihren eigenen Fall ein und erst dann die Anbieter. Benötigen Sie BSI IT-Grundschutz, einen On-Premises-Betrieb oder eine Struktur für Behörden, Kommunen und Konzerneinheiten, gehört Ihre Auswahl in die GRC-Gruppe. Geht es wiederum um eine ISO-27001-Zertifizierung, automatisierte Nachweise und Integrationen in Ihre Systeme, gehört sie in die Automatisierungsgruppe. Beide firmieren unter demselben Suchbegriff, lösen jedoch unterschiedliche Aufgaben und lassen sich nicht sinnvoll gegeneinander bewerten.
Welche zwei Arten von ISMS-Software gibt es?
| Merkmal | GRC- und IT-Grundschutz-Tools | Compliance-Automatisierung |
|---|---|---|
| Kernaufgabe | Strukturierte Dokumentation eines bestehenden ISMS | Aufbau, Nachweisführung und Aufrechterhaltung bis zum Audit |
| Führender Standard | BSI IT-Grundschutz, ISO 27001 | ISO 27001, ergänzt um NIS2, TISAX, SOC 2 |
| Betriebsmodell | On-Premises oder Cloud, teils quelloffen | SaaS |
| Typische Kunden | Behörden, Kommunen, Konzerne, KRITIS | Start-ups, Scale-ups, mittelständische SaaS-Unternehmen |
| Voraussetzung beim Kunden | Eigene Informationssicherheitsfunktion vorhanden | Auch ohne eigene ISMS-Erfahrung nutzbar |
Wer BSI IT-Grundschutz als führenden Standard nutzt, kann eine ISO-27001-Zertifizierung auf der Basis von IT-Grundschutz anstreben. Voraussetzung ist laut BSI die Prüfung durch einen vom BSI zertifizierten ISO-27001-Grundschutz-Auditor; über das Zertifikat entscheidet das BSI auf Grundlage des Auditberichts.
Welcher Anbieter gehört in welche Gruppe?
| Anbieter | Hauptsitz | Gruppe | Standards laut eigener Website (Auswahl) | Stärke laut eigener Darstellung |
|---|---|---|---|---|
| ISMS.online | Brighton, Vereinigtes Königreich | Automatisierung | ISO 27001, ISO 9001, ISO 27701, ISO 42001, ISO 22301, NIS2, SOC 2, DSGVO | Sehr große Standardbreite und vorbereitete Inhalte, „up to 81% of the work is already done for you" |
| Kertos | Berlin und München, Deutschland | Automatisierung | ISO 27001, ISO 27701, ISO 42001, DSGVO, NIS2, EU AI Act, SOC 2, TISAX, C5 | Agentische Plattform KAIA und zertifizierte Experten, einschließlich externer CISO- und DSB-Mandate |
| Orbiq | Hamburg, Deutschland | Automatisierung | ISO 27001, NIS2, Schwerpunkt EU-Datenresidenz | Legt im eigenen Vergleich offen, dass es sich selbst auf Platz 1 führt, und benennt die Kriterien, die es dabei stärker gewichtet |
| otris isms | Dortmund, Deutschland | GRC | ISO 27001, BSI IT-Grundschutz, NIS2, VDA ISA | Ausrichtung auf mittelständische und große Unternehmen, öffentliche Unternehmen, Kommunen und Behörden |
| Secfix | Berlin und München, Deutschland | Automatisierung | ISO 27001, SOC 2, TISAX, DSGVO, NIS2, ISO 9001, ISO 27701, ISO 42001 | Europäische Cloud-Infrastruktur, ein dokumentiertes Kundenprojekt mit Zertifizierung in vier Wochen |
| Vanta | Vereinigte Staaten | Automatisierung | SOC 2, ISO 27001, ISO 42001, DSGVO, NIS2, HIPAA, EU AI Act | Größte geprüfte Integrationsfläche, „automatically pull data from 400+ tools" |
| verinice | SerNet GmbH, Deutschland | GRC | BSI IT-Grundschutz, ISO 2700x, VDA ISA und TISAX, DSGVO, NIS2, BCM | „Das einzige souveräne ISMS-Tool", vollständig quelloffen, wahlweise On-Premises |
Grundlage sind ausschließlich die öffentlichen Websites der Anbieter, geprüft am 6. Oktober 2026. Die Tabelle ist alphabetisch sortiert und bewertet keine Marktstellung. Engere Gegenüberstellungen finden Sie unter Compliance-Management-Software im Vergleich und NIS2-Software im Vergleich.
Wie bewerten Nutzer die Anbieter auf G2?
Nutzerbewertungen bilden Reputation ab, keine geprüften Produkteigenschaften, und die Stichproben unterscheiden sich um zwei Größenordnungen. Lesen Sie die Tabelle deshalb zusammen mit der Zahl der Bewertungen und nicht allein nach der Sternzahl.
| Anbieter | Bewertung auf G2 | Anzahl Bewertungen |
|---|---|---|
| ISMS.online | 4,5 von 5 | 298 |
| Kertos | 4,8 von 5 | 64 |
| Orbiq | kein G2-Profil gefunden | keine |
| otris isms | kein G2-Profil gefunden | keine |
| Secfix | 4,7 von 5 | 112 |
| Vanta | 4,6 von 5 | 2.734 |
| verinice | kein G2-Profil gefunden | keine |
Stand 6. Oktober 2026, alphabetisch sortiert. Bemerkenswert ist weniger die Rangfolge als die Lücke: für keines der beiden Produkte aus der GRC-Gruppe war ein G2-Profil zu finden. G2 bildet den SaaS-Markt ab, nicht den deutschen GRC-Markt. Wer seine Auswahl auf Bewertungsportale stützt, sieht die halbe Anbieterlandschaft nicht. Auf OMR Reviews, das den DACH-Markt abdeckt, steht Kertos bei 4,9 von 5 aus 23 Bewertungen und trägt dort das Abzeichen „Leader GRC Tools Q4/26".
Drei Kundenstimmen zu Kertos aus G2, im englischen Original:
| Zitat | Bewertung | Datum |
|---|---|---|
| „Kertos makes building an Information Security Management System incredibly smooth and intuitive." (Konrad E.) | 4,5 von 5 | 1. Dezember 2025 |
| „For us, Kertos is not just a compliance tool, but a real sparring partner: the privacy expert works through complex issues with us." (Alexander S.) | 5 von 5 | 23. Juli 2026 |
| „Supports our processes and is easy to use. It has been amazing while we've been getting ISO27001 certified." (Maximilian R.) | 5 von 5 | 2. August 2026 |
Was kostet ISMS-Software wirklich?
Der Lizenzpreis ist nur einer von mehreren Kostenblöcken. Die folgende Aufstellung normalisiert die Gesamtkosten einer ISO-27001-Erstzertifizierung in Deutschland und zeigt, welche Positionen in Anbieterpreisen fehlen.
| Kostenblock | Unter 50 Mitarbeitende | 50 bis 200 Mitarbeitende | In Anbieterpreisen enthalten? |
|---|---|---|---|
| Softwarelizenz | Die Mehrheit der Anbieter veröffentlicht keinen Preis. | Ja, das ist der genannte Preis | |
| Gap-Analyse und Vorbereitung | 5.000 bis 15.000 Euro | 10.000 bis 25.000 Euro | Nein |
| Implementierung | 10.000 bis 20.000 Euro | 15.000 bis 35.000 Euro | Teilweise |
| Gebühren der Zertifizierungsstelle | 8.000 bis 14.000 Euro | 12.000 bis 20.000 Euro | Nie |
| Gesamtaufwand Jahr 1 | 23.000 bis 49.000 Euro | 37.000 bis 80.000 Euro | Nein |
| Überwachungsaudit ab Jahr 2 | 4.000 bis 7.000 Euro | 6.000 bis 10.000 Euro | Nein |
Kertos-Richtwerte für den klassischen Beratungsweg, abgeleitet aus Angeboten von Beratungen und Zertifizierungsstellen, die Kertos-Kunden vorlagen. Stand August 2026, keine Preise von Kertos. Die Gebühren der Zertifizierungsstelle senkt kein Anbieter, reduzierbar sind Vorbereitung und Implementierung. Details unter ISO-27001-Zertifizierung Kosten.
Die Gebühren der Zertifizierungsstelle hängen an der Zahl der Audittage. Wie viele Audittage ein Erstaudit umfasst, richtet sich nach der Zahl der Personen im Geltungsbereich des ISMS und nach der Auditzeit-Tabelle der ISO/IEC 27006. Die Tagessätze legt jede Zertifizierungsstelle selbst fest. In Deutschland akkreditiert die DAkkS als nationale Akkreditierungsbehörde Zertifizierungsstellen für ISO 27001 nach ISO/IEC 17021-1 und listet sie in ihrer Datenbank akkreditierter Stellen. Nach ISO/IEC 17021-1 gilt ein Zertifikat drei Jahre. In den beiden Jahren nach der Erstzertifizierung folgt je ein Überwachungsaudit, im dritten Jahr die Rezertifizierung.
Wer setzt das ISMS um, die Software oder Ihr Team?
Diese Frage entscheidet häufiger über den Projekterfolg als der Funktionsumfang. GRC-Tools setzen voraus, dass eine qualifizierte Person Risikoanalyse, Maßnahmenauswahl und Auditvorbereitung verantwortet. Automatisierungsplattformen senken diesen Bedarf, ersetzen ihn allerdings nur, wenn der Anbieter qualifizierte Fachleute mitliefert. Klären Sie daher vor der Auswahl, ob Sie eine interne Rolle besetzen, Beratungstage einkaufen oder ein Mandat vergeben. Dies verschiebt nämlich die Gesamtkosten stärker als jede Lizenzentscheidung.
Wann ist Kertos nicht die richtige Wahl?
Kertos passt nicht, wenn Sie die Software zwingend on-premise betreiben müssen, denn Kertos wird ausschließlich als SaaS auf europäischer Infrastruktur betrieben. Ebenso wenig passt Kertos, wenn BSI IT-Grundschutz Ihr führender Standard ist oder wenn Sie als Behörde, Kommune oder Betreiber kritischer Anlagen eine quelloffene, souverän betriebene Lösung benötigen. In diesen Fällen sind die Tools der GRC-Gruppe die sachlich richtige Wahl. Auch PCI DSS und NIST CSF deckt Kertos nicht ab. Wenn Sie bereits eine erfahrene Informationssicherheitsfunktion im Haus haben und ausschließlich ein Dokumentations-Tool suchen, zahlen Sie bei Kertos für Expertenleistung, die Sie nicht abrufen.
Wie ordnet sich Kertos ein?
Kertos gehört in die Automatisierungsgruppe und kombiniert die agentische Plattform KAIA mit zertifizierten Experten, die externe CISO- und DSB-Mandate übernehmen. Der Ansatz zielt auf Unternehmen ohne eigene ISMS-Funktion: AskUI erreichte die ISO-27001-Zertifizierung in 8 bis 10 Wochen ohne externe Berater (Erfolgsgeschichte von AskUI). Kunden berichten rund 80 Prozent weniger manuellen Compliance-Aufwand; die Audit-Erfolgsquote liegt bei 100 Prozent. Die Kertos GmbH sitzt in Berlin und München; die Plattform wird auf europäischer Infrastruktur betrieben.
Entdecken Sie unsere Ressourcen
Finden Sie nützliche Whitepapers, Videos und praxisorientierte Tools, die Ihnen helfen, Ihre Compliance-Ziele effizient zu erreichen.


