Zum Inhalt springen

Vergleich

KaitoSec vs. verinice

Jede Installation von verinice classic steht vor einem Wechsel. SerNet unterstützt den klassischen Client bis Ende 2027, die Wahl heißt also verinice.veo oder ein anderes System. Diese Seite vergleicht die zweite Möglichkeit.

verinice ist das deutsche ISMS-Werkzeug von SerNet, Open Source unter der AGPL und vom BSI für die IT-Grundschutz-Methodik lizenziert. Der klassische Java-Client wird durch verinice.veo abgelöst, vollständig webbasiert und als verinice.cloud oder verinice.onprem verfügbar, mit ISO 27001, IT-Grundschutz, Datenschutz, NIS2, TISAX und BCM.

MerkmalKaitoSecverinice
BSI IT-GrundschutzJaJa
ISO 27001JaJa
DSGVOJaJa
NIS2JaJa
TISAXJaJa
ISO 22301JaJa
ISO 42001 (AIMS)JaNein
SOC 2JaNein
Vier Managementsysteme auf einem DatenmodellJaTeilweise
On-Premise-DeploymentJaJa
BSI-Lizenz für die IT-Grundschutz-MethodikNeinJa
Open Source, Quellcode einsehbarNeinJa

Zuletzt geprüft im August 2026 anhand der öffentlichen Produktangaben von verinice auf verinice.com. Produktumfänge ändern sich, fragen Sie die für Sie entscheidenden Zeilen bei beiden Anbietern nach.

Wann KaitoSec gut passt

01

Der Wechsel kommt so oder so

SerNet unterstützt verinice classic bis Ende 2027. Was Sie auch wählen, Maßnahmenkatalog, Risikobewertungen und Nachweise müssen umziehen. Genau dann lohnt die Frage, ob das Zielsystem nur das ISMS tragen soll oder auch Continuity, Datenschutz und KI.

02

Vier Systeme auf einem Datenmodell

verinice.veo deckt ISO 27001, IT-Grundschutz, Datenschutz, NIS2, TISAX und BCM als getrennte Domänen ab. KaitoSec führt ISMS, BCMS, DSMS und AIMS auf einem Datenmodell, sodass ein kritisches Asset Maßnahmenauswahl, Wiederanlaufplanung und KI-System-Verzeichnis zugleich speist und ein Management-Review alle vier abdeckt.

03

Beratung im selben Mandat

SerNet verkauft ebenfalls Beratung, es geht hier also nicht um Verfügbarkeit, sondern um die Nahtstelle. Bei KaitoSec laufen Gap-Analyse, Implementierungs- und Zertifizierungsbegleitung im selben Workspace wie die Datensätze, die sie betreffen, und Beratung bleibt optional und getrennt bepreist.

04

Der PDCA-Zyklus nach dem Zertifikat

Management-Reviews, interne Audits, Verbesserungsmaßnahmen und Überwachungsvorbereitung laufen bei KaitoSec im selben System, in dem das Zertifikat entstanden ist. Lassen Sie sich von beiden Anbietern das zweite Jahr zeigen, nicht das Einführungsprojekt.

05

Tiefe für die ISB, ein Einstieg für alle anderen

Ein ISMS wird von Menschen gefüllt, die nicht täglich darin arbeiten: Prozessverantwortliche, Abteilungsleitungen, die Person im Management-Review. KaitoSec bietet ihnen Simple Mode und der ISB Expert Mode, dazu entwirft KaitoSec KI über Cmd+J aus dem Kontext des Workspace. Beide arbeiten an denselben Datensätzen, in der jeweils passenden Tiefe.

Wann verinice gut passen kann

01

BSI-Lizenz und zwei Jahrzehnte in der Verwaltung

SerNet hält eine BSI-Lizenz für die IT-Grundschutz-Methodik und ist seit fast zwanzig Jahren in der deutschen Verwaltung unterwegs. Wo ein Beschaffungsrahmen oder eine IT-Sicherheitsrichtlinie verinice nennt, ist das der Weg des geringsten Widerstands, und der zählt.

02

Open Source und der Offline-Betrieb

verinice ist Open Source unter der AGPL, der Quellcode liegt öffentlich auf GitHub. Der klassische Client läuft vollständig offline, was in eingestuften oder air-gapped Umgebungen zählt, und die Quellcode-Transparenz erfüllt Beschaffungsregeln, die prüfbare Software verlangen. Beides bietet KaitoSec nicht.

FAQ

Kann KaitoSec verinice für BSI IT-Grundschutz ersetzen?

KaitoSec führt Grundschutz-Bausteine, Anforderungen und Gefährdungen und verknüpft sie mit ISO 27001 und NIS2, wo Inhalte übereinstimmen. Ob ein Ersatz passt, hängt von Ihren Profilen, bestehenden Daten, Integrationen und dem Migrationspfad ab, und das gehört in eine Prüfung vor der Entscheidung, nicht danach.

Ist KaitoSec für deutsche Behörden geeignet?

KaitoSec unterstützt On-Premise, deutschsprachige Oberflächen und BSI IT-Grundschutz und erfüllt die in der Verwaltung üblichen Anforderungen an Datensouveränität. Was fehlt, ist eine BSI-Lizenz für die Methodik und eine zwanzigjährige Beschaffungshistorie, beides hat verinice. Wägen Sie das gegen die Frameworks ab, die Sie über Grundschutz hinaus brauchen.

Was passiert mit unseren bestehenden verinice-Daten bei einer Migration?

Die Migration ist eine benannte Leistung im Mandat, kein Nebenprodukt des Onboardings: Export aus verinice im VNA-Format — demselben Format, das auch verinices eigenes v2v-Werkzeug für den Umstieg auf verinice.veo verwendet —, danach ein Mapping-Durchlauf auf das KaitoSec-Modell und der Nachweisimport für die historische Audit-Spur. Scope, Lücken und Cutover stehen fest, bevor importiert wird.

verinice gibt es seit 2007, ist KaitoSec bewährt?

Alter ist ein Argument, aktuelle Passung ein anderes. Das BSI hat den Meilensteinplan für Grundschutz++ veröffentlicht: Die Pilotphase läuft seit dem 1. April 2026, der Release folgt zur it-sa im Oktober 2026, die Zertifizierung nach ISO 27001 auf dieser Basis beginnt am 1. Januar 2027. Fragen Sie beide Anbieter nach ihrem Migrationsplan dafür. KaitoSec führt die Bausteine bereits maschinenlesbar und mit Assets und Nachweisen verknüpft.

Reicht uns verinice.veo?

Für ISO 27001, IT-Grundschutz, Datenschutz, NIS2, TISAX und BCM deckt verinice.veo den deutschen Kern ab, und das unter BSI-Lizenz mit offenem Quellcode. Die Lücke öffnet sich dort, wo ISO 42001, SOC 2 oder DORA dazugehören oder wo Sie die vier Systeme auf einem Datenmodell statt nebeneinander wollen. Wenn Ihr Scope der deutsche Kern ist und nichts darüber hinaus, nehmen Sie verinice.veo ernst.

Prüfen Sie es an Ihrem eigenen Scope

Eine Matrix zeigt, was ein Produkt abdeckt. Ihr Audit fragt nach Ihren Frameworks, Ihren Vorgaben zur Bereitstellung und Ihrer Teamgröße. Bringen Sie diese mit, wir gehen die Zeilen durch, die Ihren Fall entscheiden.