Welches ist die beste NIS2-Software für den Mittelstand?

Stand: 6. Oktober 2026. Anbieterangaben auf den öffentlichen Anbieterseiten geprüft: GRASP, otris und verinice am 6. Oktober 2026, alle übrigen am 5. Oktober 2026.

Das Wichtigste in Kürze

  • Keine NIS2-Software ist für jeden Mittelständler die beste. Entscheidend ist, ob intern jemand das Informationssicherheits-Managementsystem (ISMS) verantwortet.
  • Ist die Rolle des Informationssicherheitsbeauftragten (ISB) oder CISO intern besetzt, kann ein ISMS-Tool wie GRASP, otris isms oder verinice genügen.
  • Diese Rolle fehlt im Mittelstand häufig: In der NIS2 Readiness Study 2026 von Kertos hatten 84 % der 51 befragten Unternehmen mit 50 bis 1.000 Mitarbeitenden weder einen eigenen noch einen externen CISO.
  • Fehlt diese Rolle, ist eine Plattform mit Experten meist der realistische Weg. Dieses Modell bieten etwa DataGuard, heyData, Kertos und Secfix an.
  • NIS2 erfasst Unternehmen in einem Sektor der Anlagen 1 oder 2 BSIG ab 50 Mitarbeitenden oder ab einem Jahresumsatz und einer Jahresbilanzsumme von jeweils über 10 Mio. Euro.

Welche NIS2-Software zu einem Mittelständler passt, hängt weniger vom Funktionsumfang ab als von einer Frage: Verantwortet intern jemand das ISMS? Ist das der Fall, kann ein klassisches ISMS-Tool genügen, weil die fachliche Arbeit im Haus erledigt wird. Typische Anbieter dieses Modells sind GRASP, otris isms und verinice. Ist das nicht der Fall, setzt ein Tool allein NIS2 nicht um. Dann ist eine Plattform mit inkludierten Experten meist der realistische Weg, wie sie DataGuard, heyData, Kertos und Secfix anbieten. Dazwischen liegen Self-Service-Tools wie secjur und Vanta, bei denen Experten optional oder über Partner hinzukommen.

Welche Unternehmen im Mittelstand fallen unter NIS2?

„Mittelstand“ ist kein Rechtsbegriff. Das Institut für Mittelstandsforschung Bonn definiert ihn über die Einheit von Eigentum und Leitung, unabhängig von der Unternehmensgröße. Ob NIS2 gilt, entscheiden dagegen Sektor und Größe nach Paragraf 28 BSIG. Das BSI schätzt rund 29.500 registrierungspflichtige Einrichtungen in Deutschland.

Einstufung Voraussetzung Beispiel aus dem Mittelstand
Wichtige Einrichtung (Paragraf 28 Absatz 2 BSIG) Sektor nach Anlage 1 oder 2 und mindestens 50 Mitarbeitende oder ein Jahresumsatz und eine Jahresbilanzsumme von jeweils über 10 Mio. Euro Maschinenbauer mit 120 Mitarbeitenden (verarbeitendes Gewerbe, Anlage 2)
Besonders wichtige Einrichtung (Paragraf 28 Absatz 1 BSIG) Sektor nach Anlage 1 und mindestens 250 Mitarbeitende oder über 50 Mio. Euro Jahresumsatz und zudem über 43 Mio. Euro Jahresbilanzsumme Energieversorger mit 300 Mitarbeitenden (Energie, Anlage 1)
Unabhängig von der Größe (Paragraf 28 Absatz 1 BSIG) Betreiber kritischer Anlagen, qualifizierte Vertrauensdiensteanbieter, DNS-Diensteanbieter und Top-Level-Domain-Name-Registries Betreiber einer kritischen Anlage, auch mit weniger als 50 Mitarbeitenden

Anlage 1 umfasst sieben Sektoren: Energie, Transport und Verkehr, Finanzwesen, Gesundheit, Wasser, Digitale Infrastruktur und Weltraum. Anlage 2 umfasst ebenfalls sieben, darunter das verarbeitende Gewerbe, Chemie, Lebensmittel, Abfallbewirtschaftung, Post- und Kurierdienste, Anbieter digitaler Dienste und Forschung. Für viele Mittelständler ist Anlage 2 der relevante Teil, weil das verarbeitende Gewerbe dort steht.

Bei Unternehmensgruppen zählen nach Paragraf 28 Absatz 4 BSIG grundsätzlich auch die Zahlen von Partner- und verbundenen Unternehmen im Sinne der EU-Empfehlung 2003/361/EG. Sie bleiben außen vor, wenn das Unternehmen beim Betrieb seiner IT-Systeme, Komponenten und Prozesse rechtlich, wirtschaftlich und tatsächlich unabhängig von ihnen ist. Eine Tochtergesellschaft mit 40 Mitarbeitenden kann also betroffen sein, wenn sie die IT der Gruppe nutzt. Eine erste Einordnung liefert die NIS-2-Betroffenheitsprüfung des BSI; ihr Ergebnis ist laut BSI rechtlich nicht bindend.

Wie weit betroffene Mittelständler sind, zeigt die NIS2 Readiness Study 2026 von Kertos. Befragt wurden vom 3. August bis 4. September 2026 insgesamt 51 Unternehmen mit Sitz in Deutschland und 50 bis 1.000 Mitarbeitenden aus Sektoren nach Anhang I der NIS-2-Richtlinie. 27 % gaben an, beim BSI registriert zu sein; 49 % hatten mit der Umsetzung noch nicht begonnen oder prüften noch, ob sie betroffen sind. Sechs Unternehmen hielten sich nicht für betroffen, obwohl alle Befragten in Sektoren tätig sind, die die Richtlinie erfasst.

Welche NIS2-Software passt zu welchem Mittelständler?

Die drei Anbietermodelle unterscheiden sich darin, wer die fachliche Arbeit leistet: Ihr Team, der Anbieter oder beide. Die genannten Anbieter sind Beispiele für das jeweilige Modell und keine Empfehlung für Ihren Einzelfall.

Ihre Ausgangslage Passendes Anbietermodell Anbieter dieses Modells (Beispiele)
Ein ISB oder CISO mit ISMS-Erfahrung ist intern benannt und hat Zeit für den laufenden Betrieb ISMS- oder GRC-Tool für Risiken, Maßnahmen, Vorfälle und Nachweise, teils auch On-Premises GRASP, otris isms, verinice
Keine interne Sicherheitsrolle; die IT läuft nebenher oder über einen Dienstleister Plattform mit Experten, die Umsetzung und Nachweise mittragen, teils mit externem ISB- oder CISO-Mandat DataGuard, heyData, Kertos, Secfix
Security-Know-how im Haus, Unterstützung nur punktuell gewünscht Self-Service-Tool; Experten optional (secjur) oder Audits über ein Partnernetzwerk (Vanta) secjur, Vanta

Die ISB-Frage entscheidet, weil ein Tool Risiken und Nachweise verwaltet, sie aber nicht bewertet. Jemand muss die Risikoanalyse fachlich führen, Maßnahmen priorisieren und gegenüber Geschäftsleitung und Prüfern vertreten. Fehlt diese Person, bleibt ein reines ISMS-Tool leer; die Arbeit verschiebt sich dann in externe Beratung. In der NIS2 Readiness Study 2026 hatten 84 % der befragten Unternehmen weder einen eigenen noch einen externen CISO. In 63 % lag NIS2 bei der IT-Leitung, in 41 % war sie die einzige genannte Rolle.

Die ISMS-Tools des ersten Modells gibt es als SaaS oder On-Premises. GRASP bietet ein NIS2-Modul mit Standard-Controls, Risikoregister, Maßnahmenverfolgung sowie Vorfall- und Lieferantenrisikomanagement. verinice ist quelloffen und bildet in seiner NIS-2-Domäne die Meldefristen von 24 Stunden, 72 Stunden und einem Monat ab. otris isms startet laut Anbieterseite bei 490 Euro pro Monat für die Edition Standard (Preisangabe vom 8. Mai 2026). Herkunft, Hosting und Rahmenwerke aller neun Anbieter finden Sie im vollständigen Vergleich der NIS2-Software.

Was muss NIS2-Software im Mittelstand leisten?

  • Die zehn Maßnahmen mit Verantwortlichen, Status und Nachweis: Paragraf 30 Absatz 2 BSIG nennt zehn Risikomanagementmaßnahmen, von der Risikoanalyse bis zur Multi-Faktor-Authentifizierung. Die Software sollte jede Maßnahme einer verantwortlichen Person zuordnen, den Umsetzungsstand zeigen und den Nachweis ablegen. In der NIS2 Readiness Study 2026 nannten 16 % der Unternehmen manuelle, tabellenbasierte Prozesse als Hürde, ebenso viele das audit-bereite Vorhalten von Nachweisen. Eine Funktions-Checkliste zu allen zehn Maßnahmen enthält der Käuferleitfaden für NIS2-Software.
  • Die Lieferkette: Paragraf 30 Absatz 2 Satz 2 Nummer 4 BSIG verlangt Maßnahmen zur Sicherheit der Lieferkette, einschließlich der Beziehungen zu unmittelbaren Anbietern und Diensteanbietern. Regulierte Kunden geben diese Anforderungen deshalb häufig vertraglich an ihre Zulieferer weiter, auch an Mittelständler, die selbst nicht unter NIS2 fallen. Hilfreich ist Software, die Lieferanten bewertet und eigene Nachweise für Kundenanfragen bereitstellt. In der NIS2 Readiness Study 2026 war das Lieferanten- und Supply-Chain-Management die am seltensten genannte Hürde, mit 6 %.
  • Die Pflichten der Geschäftsleitung: Nach Paragraf 38 Absatz 1 BSIG muss die Geschäftsleitung die Maßnahmen umsetzen und ihre Umsetzung überwachen; Absatz 3 verpflichtet sie zu regelmäßigen Schulungen. Die Software sollte dafür einen Status liefern, den die Geschäftsführung ohne Fachwissen lesen kann, und Schulungen dokumentieren. In der NIS2 Readiness Study 2026 nannten 22 % der Unternehmen die Geschäftsführung als verantwortlich für NIS2, 63 % die IT-Leitung.

Wann ist Kertos die richtige Wahl für den Mittelstand, und wann nicht?

Kertos passt zu Mittelständlern ohne eigene Sicherheitsrolle, die NIS2 mit einer Plattform und zertifizierten Experten umsetzen wollen. Die Experten arbeiten im eigenen Haus und übernehmen auf Wunsch das Mandat als externer CISO, sodass die fehlende interne Rolle besetzt ist. Plattform und KI-Agent KAIA sind in Europa entwickelt und gehostet. Neben NIS2 deckt Kertos ISO 27001, ISO 27701, ISO 42001, DSGVO, SOC 2, TISAX, C5 und den EU AI Act aus einer gemeinsamen Evidenzbasis ab.

Kunden erreichen eine Audit-Bestehensquote von 100 Prozent und reduzieren den manuellen Compliance-Aufwand um rund 80 Prozent. AskUI erreichte die ISO-27001-Zertifizierung mit Kertos in 8 bis 10 Wochen ohne externe Berater. Auf G2 hat Kertos eine Bewertung von 4,8 von 5 (Stand: Oktober 2026).

"Wir schätzen außerdem die starke Expertenunterstützung sehr: deutschsprachig und strukturiert, mit klaren Meilensteinen und regelmäßigen Check-ins." Verifizierter Nutzer, Medizintechnik, Kleinunternehmen, G2-Bewertung, Dezember 2025.

Wie die Umsetzung an Ihrem Scope aussieht, zeigt eine Demo.

Kertos ist nicht die richtige Wahl, wenn ein erfahrener Informationssicherheitsbeauftragter im Haus ist und nur ein Tool zur Dokumentation sucht; dann genügt ein ISMS-Tool aus dem ersten Modell. Gleiches gilt, wenn Sie die Software zwingend On-Premises betreiben müssen oder BSI IT-Grundschutz als führenden Standard nutzen.

Häufige Fragen zu NIS2-Software im Mittelstand

Ab wie vielen Mitarbeitenden gilt NIS2?

Ab 50 Mitarbeitenden, wenn das Unternehmen in einem Sektor der Anlagen 1 oder 2 BSIG tätig ist. Alternativ genügen ein Jahresumsatz und eine Jahresbilanzsumme von jeweils über 10 Mio. Euro (Paragraf 28 Absatz 2 BSIG). Für Betreiber kritischer Anlagen, qualifizierte Vertrauensdiensteanbieter, DNS-Diensteanbieter und Top-Level-Domain-Name-Registries gilt NIS2 unabhängig von der Größe. Betroffene Unternehmen mussten sich nach Paragraf 33 BSIG binnen drei Monaten beim BSI registrieren; die Duldungsphase für verspätete Registrierungen endete am 31. Juli 2026.

Gilt NIS2 auch für Zulieferer?

Nicht unmittelbar. Ein Zulieferer unterliegt NIS2 nur, wenn er selbst Sektor und Größe nach Paragraf 28 BSIG erfüllt. Mittelbar betrifft NIS2 aber auch kleinere Zulieferer: Ihre regulierten Kunden müssen nach Paragraf 30 Absatz 2 BSIG die Sicherheit ihrer Lieferkette steuern und fordern deshalb häufig Nachweise an, etwa ausgefüllte Sicherheitsfragebögen, vertragliche Zusagen oder ein ISO-27001-Zertifikat.

Was kostet NIS2-Software für den Mittelstand?

Die meisten Anbieter nennen Preise nur auf Anfrage. Die Software ist ohnehin nur ein Teil der Kosten: Den gesamten Erfüllungsaufwand der Wirtschaft beziffert die Bundesregierung rechnerisch auf rund 75.000 Euro einmalig und 78.000 Euro pro Jahr je Einrichtung, als Durchschnitt über alle rund 29.500 Einrichtungen. Wie sich diese Kosten zusammensetzen, zeigt die Seite Was kostet NIS2?

📅 Schedule Your 5min Compliance Check

Please enter your business email to continue. We require a company email address to ensure we can best serve your organization.

📞 5min Compliance Check