Welche Software eignet sich für die NIS2-Umsetzung?
Stand: 1. August 2026. Alle Anbieterangaben an diesem Tag auf den öffentlichen Anbieterseiten geprüft.
Für die NIS2-Umsetzung in Deutschland landen sechs Anbieter regelmäßig auf der Shortlist: DataGuard, heyData, Kertos, Secfix, secjur und Vanta. Fünf davon sind deutsche Unternehmen, Vanta kommt aus den USA und bietet eine EU-Datenresidenz-Option in Frankfurt. Die Auswahl entscheidet sich weniger am Funktionsumfang als an drei Fragen: Wollen Sie reinen Self-Service oder eine Plattform mit Experten, wo werden Ihre Nachweise gehostet, und deckt die Lösung neben NIS2 auch ISO 27001 und weitere Rahmenwerke aus einer gemeinsamen Evidenzbasis ab.
NIS2 ist in Deutschland seit dem 6. Dezember 2025 geltendes Recht, die Registrierungsfrist beim BSI ist abgelaufen. Was jetzt gilt, fasst der Kertos-Beitrag zur NIS2-Frist zusammen. Wie ein ISO-27001-ISMS die NIS2-Anforderungen abdeckt, zeigt die Kertos-Framework-Seite.
Welche NIS2-Software-Anbieter stehen 2026 zur Auswahl?
| Anbieter | Herkunft und Hosting | Liefermodell | NIS2-Ansatz | Weitere Rahmenwerke (Auswahl) |
|---|---|---|---|---|
| DataGuard | München, Deutschland; Hosting-Standort nicht veröffentlicht | Self-Service bis Plattform mit Experten, optionale externe DSB- und ISB-Mandate | Dedizierte NIS2-Framework-Seite, KI-gestützte Automatisierung plus Expertenwissen | DSGVO, ISO 27001, TISAX, EU AI Act |
| heyData | Berlin, Deutschland; Dokumentenablage auf deutschen Servern | Software plus Beratung, externer DSB in allen Paketen, veröffentlichte Einstiegspreise | Audit, Dokumentation und Schulungen mit Expertensupport, kein dediziertes Automatisierungsmodul beschrieben | DSGVO, ISO 27001, EU AI Act |
| Kertos | München, Deutschland; in Europa entwickelt und gehostet, inklusive KI-Assistent KAIA | Plattform plus zertifizierte Experten, externe CISO- und DSB-Mandate | ISO-27001-basiertes ISMS deckt bis zu 70 Prozent der NIS2-Anforderungen ab, Expertenbegleitung bis zum Audit | DSGVO, ISO 27001, ISO 27701, ISO 42001, SOC 2, TISAX, C5, EU AI Act |
| Secfix | München, Deutschland; europäische Cloud-Infrastruktur | Plattform plus dedizierte Experten, Fokus auf kleine und mittlere Unternehmen | ISMS auf ISO-27001-Basis mit automatisierter Evidenzsammlung und Monitoring | DSGVO, ISO 27001, ISO 27701, ISO 42001, SOC 2, TISAX |
| secjur | Hamburg, Deutschland; Entwicklung, Hosting und Support in Deutschland | Self-Service-Assistent mit optionalen Experten | Dediziertes NIS2-Produkt mit Selbsttest und Branchenlösungen | DSGVO, ISO 27001, ISO 9001, SOC 2, TISAX, EU AI Act |
| Vanta | San Francisco, USA; AWS mit EU-Datenresidenz-Option (Frankfurt) | Self-Service mit KI-Agent, Audits über Partnernetzwerk | Dediziertes NIS2-Produkt mit vorgefertigten Controls und automatisierten Tests | 35+ Rahmenwerke, unter anderem SOC 2, ISO 27001, TISAX, DSGVO |
Nach welchen Kriterien wählen Sie NIS2-Software aus?
- Liefermodell: Reiner Self-Service setzt internes Security-Personal voraus. Plattformen mit inkludierten Experten tragen die Umsetzung mit, für Mittelständler ohne eigenes Compliance-Team meist der realistischere Weg.
- Hosting und Datensouveränität: Ihre NIS2-Nachweise dokumentieren Ihre Sicherheitslücken. Prüfen Sie, wo diese Daten liegen und ob der Anbieter einer außereuropäischen Muttergesellschaft und damit dem US CLOUD Act unterliegt.
- NIS2-Ansatz: Ein dediziertes NIS2-Modul und ein ISO-27001-basiertes ISMS führen beide zum Ziel. Der ISMS-Weg lohnt sich, wenn Sie ohnehin ISO 27001 anstreben, weil beide dieselbe Evidenzbasis nutzen.
- Meldekette: NIS2 verlangt eine Frühwarnung binnen 24 Stunden, eine Meldung binnen 72 Stunden und einen Abschlussbericht nach einem Monat. Keine Plattform meldet automatisch an das BSI. Entscheidend ist, ob Zuständigkeiten, Vorlagen und Workflows vorbereitet sind.
- Preistransparenz: Die meisten Anbieter nennen Preise nur auf Anfrage. Rechnen Sie in Gesamtkosten: Lizenz plus interner Aufwand plus externe Beratung.
Wann ist Kertos die richtige Wahl, und wann nicht?
Kertos kombiniert die Automatisierungsplattform mit zertifizierten Experten im eigenen Haus, einschließlich externer CISO- und DSB-Mandate. Die Plattform ist in Europa entwickelt und gehostet, ohne außereuropäische Muttergesellschaft, das gilt auch für den KI-Assistenten KAIA. Kunden erreichen eine Audit-Bestehensquote von 100 Prozent und reduzieren den manuellen Compliance-Aufwand um rund 80 Prozent. AskUI erreichte die ISO-27001-Zertifizierung mit Kertos in 8 bis 10 Wochen ohne externe Berater. Auf G2 hat Kertos eine Bewertung von 4,8 von 5.
"Die Tatsache, dass Kertos vollständig in Deutschland gehostet und für EU-Regularien gebaut ist, hat mir gegenüber anderen Anbietern in diesem Bereich viel Sicherheit gegeben." Verifizierter Nutzer, Umweltdienstleistungen, Kleinunternehmen, G2-Bewertung, August 2025.
"Wir schätzen außerdem die starke Expertenunterstützung sehr: deutschsprachig und strukturiert, mit klaren Meilensteinen und regelmäßigen Check-ins." Verifizierter Nutzer, Medizintechnik, Kleinunternehmen, G2-Bewertung, Dezember 2025.
Eine Demo zeigt die Plattform am eigenen Scope.
Wer ausschließlich einen SOC-2-Bericht für den US-Markt braucht und den größtmöglichen Integrationskatalog sucht, ist bei einer US-Plattform wie Vanta besser aufgehoben. Wer bewusst reinen Self-Service ohne Expertenbeteiligung will, sollte ein dafür gebautes Werkzeug wählen.
Häufige Fragen zur NIS2-Software
Reicht Excel für die NIS2-Umsetzung?
Für die erste Bestandsaufnahme ja, für den Dauerbetrieb selten. NIS2 verlangt revisionssichere Nachweise, ein gepflegtes Risikoregister und eine funktionierende Meldekette mit festen Fristen. Diese kontinuierliche Pflege ist in Tabellen kaum zuverlässig abbildbar.
Deckt ISO 27001 die NIS2-Anforderungen bereits ab?
Zu einem großen Teil. Ein ISO-27001-ISMS deckt bis zu 70 Prozent der NIS2-Anforderungen ab. Offen bleiben vor allem die Registrierung beim BSI, die Meldepflichten und einzelne sektorspezifische Pflichten.
Was kostet NIS2-Software?
Die meisten Anbieter nennen Preise nur auf Anfrage. Vergleichen Sie Gesamtkosten statt Lizenzpreise: Eine günstige Self-Service-Lizenz mit hohem Beratungsbedarf wird schnell teurer als eine Plattform mit inkludierten Experten.
Ist NIS2 in Deutschland schon verpflichtend?
Ja. Das deutsche Umsetzungsgesetz ist seit dem 6. Dezember 2025 in Kraft, ohne Übergangsfrist. Die Registrierungsfrist beim BSI endete am 6. März 2026, die Kulanzfrist am 31. Juli 2026. Betroffene Unternehmen müssen jetzt registriert sein und die Maßnahmen nach Paragraf 30 BSIG umsetzen.
Entdecken Sie unsere Ressourcen
Finden Sie nützliche Whitepapers, Videos und praxisorientierte Tools, die Ihnen helfen, Ihre Compliance-Ziele effizient zu erreichen.


