Zum Inhalt springen

Vergleich

KaitoSec vs. Kertos

Kertos deckt einen breiten Zertifizierungskatalog ab, führt aber keine Business Continuity. NIS2 verlangt sie in Artikel 21, KaitoSec führt sie als vollwertiges BCMS neben dem ISMS.

Kertos ist eine deutsche Plattform für Compliance-Automatisierung mit Schwerpunkt DACH. Die Framework-Bibliothek deckt DSGVO, NIS2, den EU AI Act, ISO 27001, ISO 42001, ISO 27701, SOC 2, TISAX und C5 ab. Business Continuity fehlt, obwohl NIS2 sie in Artikel 21 verlangt und KRITIS-Betreiber sie nachweisen müssen. BSI IT-Grundschutz fehlt ebenfalls.

MerkmalKaitoSecKertos
ISO 22301JaNein
BSI IT-GrundschutzJaNein
ISO 27001JaJa
TISAXJaJa
SOC 2JaJa
DSGVOJaJa
NIS2JaJa
ISO 42001JaJa
BSI-C5-TestatJaJa
Vier Managementsysteme auf einem DatenmodellJaNein
On-Premise-DeploymentJaNein
DACH-ansässig, deutschsprachige BeratungJaJa

Zuletzt geprüft im August 2026 anhand der öffentlichen Produktangaben von Kertos auf kertos.io. Produktumfänge ändern sich, fragen Sie die für Sie entscheidenden Zeilen bei beiden Anbietern nach.

Wann KaitoSec gut passt

01

Continuity läuft im selben System

Ein Zertifikat hält den Betrieb nicht aufrecht, und NIS2 verlangt Betriebskontinuität in Artikel 21 im selben Atemzug wie die Vorfallbehandlung. KaitoSec führt ein vollständiges BCMS nach ISO 22301 im selben Datenmodell wie ISMS, DSMS und AIMS: BIA, Wiederanlaufstrategien, Notfallpläne, Übungen und deren Feststellungen. Kertos führt keine Business Continuity, ein Lieferanten- oder Standortausfall wird also außerhalb der Plattform bearbeitet.

02

Ein System, das mehrere Frameworks erfüllt

KaitoSec modelliert Assets, Prozesse, Risiken und Maßnahmen einmal, und jede Maßnahme zählt für jedes Framework, dessen Anforderung sie erfüllt. Sie pflegen einen Bestand statt einen je Zertifizierung, und das Management-Review deckt alle vier Systeme zugleich ab.

03

Entwürfe aus dem verbundenen Kontext

KaitoSec entwirft Risikobehandlungen, Nachweisnotizen, Richtlinien-Reviews und BIA-Einträge aus Datensätzen, die im Workspace bereits liegen, nicht aus einem leeren Blatt. Menschen prüfen und geben frei, KaitoSec KI verkürzt den Weg dorthin.

04

BSI IT-Grundschutz als vollwertiges Framework

Behörden von Bund und Ländern, KRITIS-Betreiber und deren Lieferanten fordern häufig BSI IT-Grundschutz. Kertos führt ihn nicht. KaitoSec bildet Basis-, Standard- und Kern-Absicherung im selben Maßnahmenkatalog ab wie ISO 27001 und NIS2, ein Mapping bedient damit beide Audits.

05

Plattform und Beratung von einem Anbieter

Beratung ist bei KaitoSec optional, die Plattform ist so gebaut, dass Sie sie ohne Beratung betreiben können. Wenn Sie sie buchen, liegen Gap-Analyse, Implementierungs- und Zertifizierungsbegleitung im selben Mandat wie die Plattform, mit einem Ansprechpartner vom Kickoff bis zum ersten Überwachungsaudit.

06

Die Arbeit nach dem Zertifikat

Die meisten Teams bleiben nach dem Audit stehen, dort, wo der PDCA-Zyklus das System am Leben halten soll. KaitoSec führt Management-Reviews, interne Audits, Verbesserungsmaßnahmen und die Überwachungsvorbereitung im selben System, in dem das Zertifikat entstanden ist, sodass die nächste Prüfung auf einem gepflegten Stand aufsetzt.

Wann Kertos gut passen kann

01

Weniger bewegliche Teile für ein cloud-natives Team

Kertos hat die kleinere Oberfläche. Ein SaaS-Unternehmen, dessen Kunden ISO 27001, SOC 2, TISAX und ein DSGVO-Verzeichnis verlangen und sonst nichts aus dem deutschen Behördenumfeld, verbringt dort weniger Zeit mit Konfiguration und Einführung als in einem Vier-Systeme-Workspace.

02

Der kürzere Weg bei engem Scope

Wenn ISO 27001 und Datenschutz die ganze Anforderung sind und Continuity anderswo läuft, kommt Kertos mit weniger Produkt ans Ziel. Ein kleinerer Scope ist ein legitimer Grund für ein kleineres System.

FAQ

Bietet Kertos ein BCMS?

In der veröffentlichten Framework-Bibliothek nicht, die DSGVO, NIS2, den EU AI Act, ISO 27001, ISO 42001, ISO 27701, SOC 2, TISAX und C5 umfasst. Fragen Sie direkt nach, ob BIA, RTO und RPO, Notfallpläne und Übungen im aktuellen Angebot enthalten sind. KaitoSec führt diese Arbeit im selben Datenmodell wie das ISMS, sodass ein kritischer Prozess seine Maßnahmen und seinen Wiederanlaufplan zugleich trägt.

Was bedeutet "ein Managementsystem vs. Stapel von Frameworks" in der Praxis?

Kertos setzt ISO 27001 und angrenzende Frameworks parallel um, jedes mit eigenem Workflow. KaitoSec modelliert Ihre Assets, Prozesse, Risiken und Maßnahmen einmal und erfüllt damit jedes Framework, auf das sich eine Maßnahme abbilden lässt. Spürbar wird das beim zweiten Framework: Sie erweitern ein Modell, statt ein Projekt zu starten.

Unterstützt Kertos BSI IT-Grundschutz?

Nein. Die veröffentlichte Bibliothek umfasst DSGVO, NIS2, den EU AI Act, ISO 27001, ISO 42001, ISO 27701, SOC 2, TISAX und C5, BSI IT-Grundschutz ist nicht darunter. Für Behörden von Bund und Ländern, KRITIS-Betreiber und deren Lieferanten entscheidet oft genau diese Zeile. KaitoSec liefert Basis-, Standard- und Kern-Absicherung, abgebildet auf dieselben Maßnahmen wie ISO 27001 und NIS2.

Gibt es eine On-Premise-Variante?

Kertos weist keine On-Premise-Variante aus, prüfen Sie Bereitstellungsmodelle, Datenflüsse und Mandantentrennung direkt dort nach. KaitoSec bietet On-Premise im Enterprise-Tarif, der Hosting- und Betriebsweg wird im Scope vereinbart.

Wie sieht der Preisvergleich aus?

Lassen Sie sich denselben Scope von beiden anbieten und vergleichen Sie die Summe, nicht die Lizenz: genutzte Frameworks, Nutzerzahl, Einführungsaufwand, Beratungstage und die Stunden, die Ihr Team danach für den Betrieb aufwendet. KaitoSec veröffentlicht Listenpreise je Nutzer unterhalb des Enterprise-Tarifs, Beratung wird getrennt angeboten, weil sie optional ist.

Wenn ISO 27001 unsere einzige Anforderung ist, ist KaitoSec überdimensioniert?

Bei einem einzigen Framework und ohne Continuity-Anforderung ist der Unterschied zwischen beiden Produkten klein und liegt bei Workflow und Beratung. Er wächst in dem Moment, in dem ein zweites Framework, ein BCMS oder Grundschutz dazukommt, denn dann werden aus parallelen Workflows parallele Bestände. Beurteilen Sie es an dem Scope, den Sie in zwei Jahren haben.

Können wir später von Kertos zu KaitoSec wechseln?

Ja, nach einem Export und einem Mapping-Test. Bestehende Maßnahmen, Richtlinien und Nachweise werden zuerst gegen das KaitoSec-Modell geprüft, danach stehen Scope, Lücken und Cutover fest, bevor importiert wird. Meist laufen beide Systeme parallel, bis das erste interne Audit im neuen System besteht.

Prüfen Sie es an Ihrem eigenen Scope

Eine Matrix zeigt, was ein Produkt abdeckt. Ihr Audit fragt nach Ihren Frameworks, Ihren Vorgaben zur Bereitstellung und Ihrer Teamgröße. Bringen Sie diese mit, wir gehen die Zeilen durch, die Ihren Fall entscheiden.