Branche

NIS2 und ISO 27001 für IT- und Softwareunternehmen

Sie sind selbst vielleicht nicht NIS2-pflichtig. Ihre Kunden sind es — und die Richtlinie verlangt von ihnen, die Sicherheit ihrer Lieferanten zu prüfen. Genau darum liegt seit 2025 in Ihrem Postfach ein Fragebogen, den Sie vorher nicht kannten. ISO 27001 ist die Antwort, die der Einkauf ohne Rückfrage akzeptiert.

  • Unabhängige Zertifizierungsentscheidung nach ISO/IEC 17021-1
  • Festpreis ab 179 €/Monat pro Norm — vor Vertragsabschluss bekannt
  • Jedes Zertifikat öffentlich prüfbar unter eucerta.org

Festpreis für Unternehmen bis 30 Mitarbeitende · Preis vor Vertragsabschluss

ISO-14001-SignetISO-27001-SignetISO-42001-SignetISO-9001-Signet
ab 179 Euro/Monat pro Norm - inkl. Prüfung & Registrierung

Der Auslöser

Der Auslöser: nicht Ihre Pflicht, sondern die Ihres Kunden

NIS2 (die EU-Richtlinie zur Cybersicherheit, in Deutschland umgesetzt im BSIG) verpflichtet größere Unternehmen in achtzehn Sektoren, Risiken in ihrer Lieferkette zu steuern. „Lieferkette" heißt bei einem Betreiber kritischer Infrastruktur: sein Rechenzentrumsdienstleister, sein Softwarelieferant, sein Managed-Service-Provider. Sie.

Für Sie wird daraus keine Behörden-, sondern eine Vertragspflicht. Der Nachweis wird nicht vom Regulierer verlangt, sondern von Ihrem Kunden — und zwar bevor er den Vertrag verlängert. Wer den Fragebogen nicht beantworten kann, verliert ihn nicht wegen einer Strafe, sondern wegen eines Wettbewerbers, der ein Zertifikat hat.

Die Richtlinie nennt ISO 27001 nicht namentlich. Sie verlangt „geeignete und verhältnismäßige technische und organisatorische Maßnahmen" — und ISO 27001 ist der Nachweis, mit dem sich das prüfbar belegen lässt. Deshalb steht der Normname in den Fragebögen, nicht in der Richtlinie.

Belegt und nicht belegt

Was das Zertifikat belegt — und was nicht

Belegt

Belegt

Dass Sie Informationssicherheitsrisiken systematisch erfassen, bewerten und behandeln; dass Zuständigkeiten, Zugriffsrechte, Lieferantenbeziehungen und der Umgang mit Sicherheitsvorfällen geregelt UND wirksam sind. Ein unabhängiger Auditor hat das geprüft, nicht Sie selbst behauptet.

Belegt

Belegt

Dass es weitergeht. Das Zertifikat gilt drei Jahre, jedes Jahr folgt ein Überwachungsaudit. Ein Kunde, der Sie 2027 erneut fragt, bekommt keinen Stand von 2026.

Belegt NICHT

Belegt NICHT

Dass Sie NIS2-konform sind. NIS2 ist Recht und gilt für Sie oder gilt nicht; ein Zertifikat macht daraus keine Konformitätserklärung. Wer Ihnen „NIS2-Zertifizierung" verkauft, verkauft etwas, das es nicht gibt.

Belegt NICHT

Belegt NICHT

Dass Sie nicht angegriffen werden. ISO 27001 belegt, dass Sie vorbereitet sind und einen Vorfall geordnet behandeln — nicht, dass keiner eintritt.

Ablauf

Wie es bei einem IT-Dienstleister abläuft

Anmelden und Geltungsbereich klären

Welche Dienste, welche Standorte, welche Rechenzentren. Bei Cloud-Diensten ist der Geltungsbereich die Entscheidung, die am Ende auf dem Zertifikat steht — und die Ihr Kunde liest. 1 bis 2 Tage.

Vorbereiten

Die Plattform ordnet Ihre vorhandenen Unterlagen den Abschnitten der Norm zu und benennt, was fehlt. Bei IT-Dienstleistern ist das meist nicht die Technik — die läuft — sondern das Geschriebene: Risikoverzeichnis, Lieferantenbewertung, Vorfallprotokolle. 1 bis 3 Wochen im Standardtempo.

Prüfung in zwei Stufen

Stufe 1 prüft die Unterlagen und die Bereitschaft, Stufe 2 die Wirksamkeit im Arbeitsalltag — also ob das, was im Dokument steht, auch passiert. 1 bis 4 Tage.

Entscheidung und Zertifikat

Ein unabhängiger Auditor entscheidet. Bei Erfolg erhalten Sie Ihr digitales Zertifikat, sofort prüfbar im öffentlichen Register unter eucerta.org — Ihr Kunde braucht dafür keinen Anruf bei uns. 1 bis 3 Tage.

Preis

Was es kostet

ISO 27001 kostet bei uns 179 € im Monat, netto, für Unternehmen bis 30 Mitarbeitende. Über die Zertifikatslaufzeit von drei Jahren sind das 6.444 €, und darin sind die Zertifizierungsprüfung, die beiden jährlichen Überwachungsaudits, die Plattform, die KI-Unterstützung und der Registereintrag enthalten. Kommt später ISO 9001 oder ISO 42001 hinzu, kostet jede weitere Norm 149 € im Monat — auf demselben Managementsystem, mit einem gemeinsamen Auditplan.

Geprüft und nachvollziehbar
  • Sistema de gestión propio según ISO 9001
  • Cada certificado es verificable en el registro público

Testimonials

Was unsere Kunden sagen

IN-TERRA GmbHCertificación múltiple
Requisitos complejos explicados con claridad y preguntas que dan en el clavo — una auditoría formal con valor real.
Konstantin SchmidtDirección · IN-TERRA GmbH
Ver sitio web
01 / 03

Häufige Fragen

Der Umfang der Prüfung richtet sich nach Ihrer Größe, nicht nach der Norm. Bei zwölf Mitarbeitenden an einem Standort sind das wenige Audittage. Was gleich bleibt, ist die Systematik — und die ist bei zwölf Personen schneller beschrieben als bei zweihundert. Die meisten unserer ISO-27001-Kunden sind kleiner als dreißig Personen.

Legen Sie den Fragebogen Ihres Kunden daneben.

Sagen Sie uns, was dort verlangt wird — am besten im Wortlaut. Dann sagen wir Ihnen in einem kurzen Gespräch, ob unser Zertifikat das abdeckt, und was es bei Ihrer Größe kostet.