Zum Inhalt springen

Vergleich

KaitoSec vs. Akarion

Akarion bildet Informationssicherheit, Business Continuity, Datenschutz und Hinweisgeberschutz auf einem Datenmodell ab und hostet ausschließlich in Deutschland und Österreich. Was dort fehlt, führt KaitoSec im selben Modell: KI-Governance nach ISO 42001, SOC 2 für internationale Kunden und On-Premise-Bereitstellung.

Akarion ist eine österreichische GRC-Plattform mit Hauptsitz in Linz und einer Niederlassung in München, gegründet 2017. Sie bildet Informationssicherheit, Business Continuity, Datenschutz, Audit und Hinweisgeberschutz in fünf verzahnten Modulen auf einem Datenmodell ab, zählt nach eigenen Angaben über 900 Kunden im DACH-Raum und läuft ausschließlich als SaaS auf STACKIT-Infrastruktur in Deutschland und Österreich.

MerkmalKaitoSecAkarion
BSI IT-GrundschutzJaJa
NIS2 nach deutschem UmsetzungsgesetzJaTeilweise
DSGVOJaJa
ISO 27001JaJa
ISO 22301 (Business Continuity)JaJa
ISO 42001 (KI-Managementsystem)JaNein
SOC 2JaNein
TISAXJaTeilweise
B3S-branchenspezifische SicherheitsstandardsJaJa
On-Premise-BereitstellungJaNein
Beratung direkt vom Hersteller (Gap-Analyse, Zertifizierungsbegleitung)JaNein
Veröffentlichte ListenpreiseJaNein

Zuletzt geprüft im September 2026 anhand der öffentlichen Produktangaben von Akarion auf akarion.com. Produktumfänge ändern sich, fragen Sie die für Sie entscheidenden Zeilen bei beiden Anbietern nach.

Wann KaitoSec gut passt

01

KI-Governance, wo Akarion keine hat

Akarions „Smart Content AI“ ist ein generativer Schreibassistent für GRC-Datensätze, kein Steuerungsmodul für KI-Systeme selbst — ISO 42001 taucht in Akarions veröffentlichter Framework-Liste nicht auf. KaitoSec führt das KI-Managementsystem AIMS als vierte Säule neben ISMS, BCMS und DSMS auf demselben Datenmodell, sodass die Risikobewertung eines KI-Systems dieselben Assets und Risiken nutzt wie der Rest des Betriebs.

02

SOC 2, wenn Kunden außerhalb der EU danach fragen

Akarions Framework-Bibliothek ist EU-orientiert – ISO, BSI, NIS2, DORA, B3S – und nennt SOC 2 an keiner Stelle der öffentlichen Produktangaben. Wer in die USA verkauft oder dessen Kunden im Security-Review einen SOC-2-Bericht verlangen, führt diesen Teil mit Akarion getrennt. KaitoSec führt SOC 2 als vollwertiges Framework neben den deutschen Anforderungen, aus demselben Asset- und Maßnahmenregister.

03

On-Premise, wo Akarion nur Cloud kennt

Akarion läuft ausschließlich als SaaS auf STACKIT-Infrastruktur in Deutschland und Österreich; eine On-Premise- oder selbstgehostete Option ist auf der Website nicht zu finden. Für KRITIS-Betreiber, Behörden oder Zulieferer, deren Richtlinie jede externe Bereitstellung ausschließt – auch EU-gehostete –, endet die Prüfung von Akarion vor jedem Funktionsvergleich. KaitoSec bietet On-Premise im Enterprise-Tarif, die Daten bleiben in der eigenen Infrastruktur.

04

Beratung vom selben Hersteller, der das Werkzeug baut

Akarion vertreibt und unterstützt über ein Partnernetzwerk unabhängiger Berater, die Umsetzung und Zertifizierungsbegleitung übernehmen; nach eigener Aussage soll die Software „die Arbeitslast … für Vermittler und Berater“ senken – Lizenz und Beratung kommen also typischerweise von zwei verschiedenen Parteien. KaitoSec bietet deutschsprachige Gap-Analyse, Umsetzungsbegleitung und Zertifizierungsbegleitung als optionales, separat bepreistes Mandat vom selben Hersteller – ein Vertrag, ein Ansprechpartner vom Kickoff bis zum ersten Überwachungsaudit.

05

Veröffentlichte Preise statt Angebotsanfrage

Akarions Preise gibt es nur auf Anfrage; eine Preisseite existiert nicht, und keine Zahl zu Modulen oder Tarifen ist öffentlich einsehbar. KaitoSec veröffentlicht Listenpreise pro Nutzer bis zum Enterprise-Tarif und weist Beratung als eigene Position aus, damit ein Vergleich beginnen kann, bevor das erste Verkaufsgespräch stattfindet.

Wann Akarion gut passen kann

01

Ein eingebautes Hinweisgebersystem

Akarion führt neben den anderen vier Modulen ein vollständiges Hinweisgeber- und Meldesystem mit Fallbearbeitung und Fristenüberwachung nach dem Hinweisgeberschutzgesetz. KaitoSec vermarktet kein eigenes Hinweisgebersystem; wer ISMS, Business Continuity, Datenschutz und einen konformen Meldekanal von einem Anbieter auf einem Datenmodell will, bekommt bei Akarion heute alle vier.

02

Eine tiefe, spezifisch österreichisch-deutsche Branchenbibliothek

Akarions Framework-Bibliothek reicht bei DACH-Branchenstandards weiter als bei den meisten Wettbewerbern: B3S für Gesundheits- und Energieversorger, ITGS-Kompendium, VDA ISA und der österreichische Risikomanagement-Standard ONR 49000. Ein österreichischer KRITIS-Betreiber oder ein Automobilzulieferer, der bereits an VDA ISA hängt, findet mehr seines spezifischen Katalogs von Anfang an abgebildet.

03

Eine konkrete EU-Hosting-Geschichte gegen den US CLOUD Act

Akarions STACKIT-Partnerschaft untermauert eine konkrete Aussage: Entwicklung, Betrieb und Hosting laufen ausschließlich in Deutschland und Österreich, ausdrücklich positioniert gegen den Zugriff über den US CLOUD Act. Wer als Anforderung nur EU-gehostete Cloud statt echtes On-Premise oder Self-Hosting braucht, bekommt hier eine konkrete, dokumentierte Aussage statt einer allgemeinen SaaS-Compliance-Floskel.

FAQ

Deckt Akarion BSI IT-Grundschutz ab?

Ja. Akarions Modul Informationssicherheit nennt BSI IT-Grundschutz ausdrücklich neben BSI 200-2, 200-3, 200-4 und dem ITGS-Kompendium – das ist bei Akarion keine Lücke. Die Frage, die zwischen beiden Produkten entscheidet, ist nicht Grundschutz-Abdeckung, sondern KI-Governance, SOC 2 und Bereitstellungsmodell, wo sich die beiden unterscheiden.

Wie vergleichen sich die Preise?

Beide Anbieter bepreisen nach Umfang; Akarion bepreist pro Modul und veröffentlicht keine Zahl, daher braucht ein fairer Vergleich dieselben Angebotsparameter bei beiden: benötigte Module oder Frameworks, Nutzerzahl, Hosting, und ob Umsetzungs- und Zertifizierungsbegleitung über den Hersteller oder einen Partner läuft. KaitoSec veröffentlicht Listenpreise pro Nutzer bis zum Enterprise-Tarif und weist Beratung als eigene Position aus – damit haben Sie einen öffentlichen Anker, an dem sich Akarions Angebot messen lässt.

Kann Akarion ISO 42001 oder den EU AI Act abdecken?

Nicht als Managementsystem. Akarions „Smart Content AI“ ist ein generativer Schreibassistent, der GRC-Datensätze entwirft, kein Steuerungsmodul für KI-Systeme, und ISO 42001 taucht in Akarions veröffentlichter Framework-Liste nicht auf. KaitoSec führt AIMS als viertes Managementsystem neben ISMS, BCMS und DSMS auf demselben Datenmodell.

Gibt es Akarion On-Premise?

Nein. Akarion läuft ausschließlich als SaaS auf STACKIT-Infrastruktur in Deutschland und Österreich, eine On-Premise- oder selbstgehostete Option ist auf der Website nicht ausgewiesen. Wenn Ihre Richtlinie verlangt, dass die Daten in der eigenen Infrastruktur bleiben statt in irgendeiner externen Cloud – auch EU-gehosteten –, scheidet Akarion unabhängig von der Souveränitäts-Geschichte aus. KaitoSec bietet On-Premise im Enterprise-Tarif.

Wir nutzen Akarion bereits für ISMS und Datenschutz. Sollten wir wechseln?

Nicht zwingend für das, was Akarion heute schon abdeckt – BSI IT-Grundschutz, ISO 27001, ISO 22301 und DSGVO sind alle im Produkt. Die Frage ändert sich, sobald ISO 42001 oder SOC 2 zum Anforderungskatalog dazukommen, oder sobald Ihre Richtlinie reines Cloud-Hosting ausschließt – das sind die Punkte, an denen ein zweites System oder eine zweite Anbieterbeziehung für Beratung anfangen würde. Prüfen Sie, was sich an Ihrem Maßnahmenkatalog ändert, wenn Sie eines der beiden Frameworks zu Ihrem bestehenden Setup hinzufügen.

Deckt Akarion TISAX für Automobilzulieferer ab?

Teilweise. Akarions Kontrollkatalog baut auf VDA ISA auf, dem Standard, auf dem TISAX-Assessments beruhen, sodass sich überschneidende Anforderungen abdecken lassen. Was auf der Website nicht belegt ist, ist ein eigener TISAX-Assessment-Workflow mit Prüfstufen (AL1–AL3) und dem ENX-Austauschprozess, wie ihn ein dediziertes Automotive-Compliance-Werkzeug abbilden würde. KaitoSec führt TISAX als vollwertiges Framework, abgebildet auf ISO 27001 und NIS2.

Prüfen Sie es an Ihrem eigenen Scope

Eine Matrix zeigt, was ein Produkt abdeckt. Ihr Audit fragt nach Ihren Frameworks, Ihren Vorgaben zur Bereitstellung und Ihrer Teamgröße. Bringen Sie diese mit, wir gehen die Zeilen durch, die Ihren Fall entscheiden.