Branche
NIS2 und ISO 27001 für IT- und Softwareunternehmen
Sie sind selbst vielleicht nicht NIS2-pflichtig. Ihre Kunden sind es — und die Richtlinie verlangt von ihnen, die Sicherheit ihrer Lieferanten zu prüfen. Genau darum liegt seit 2025 in Ihrem Postfach ein Fragebogen, den Sie vorher nicht kannten. ISO 27001 ist die Antwort, die der Einkauf ohne Rückfrage akzeptiert.
- Unabhängige Zertifizierungsentscheidung nach ISO/IEC 17021-1
- Festpreis ab 179 €/Monat pro Norm — vor Vertragsabschluss bekannt
- Jedes Zertifikat öffentlich prüfbar unter eucerta.org
Festpreis für Unternehmen bis 30 Mitarbeitende · Preis vor Vertragsabschluss
Der Auslöser
Der Auslöser: nicht Ihre Pflicht, sondern die Ihres Kunden
NIS2 (die EU-Richtlinie zur Cybersicherheit, in Deutschland umgesetzt im BSIG) verpflichtet größere Unternehmen in achtzehn Sektoren, Risiken in ihrer Lieferkette zu steuern. „Lieferkette" heißt bei einem Betreiber kritischer Infrastruktur: sein Rechenzentrumsdienstleister, sein Softwarelieferant, sein Managed-Service-Provider. Sie.
Für Sie wird daraus keine Behörden-, sondern eine Vertragspflicht. Der Nachweis wird nicht vom Regulierer verlangt, sondern von Ihrem Kunden — und zwar bevor er den Vertrag verlängert. Wer den Fragebogen nicht beantworten kann, verliert ihn nicht wegen einer Strafe, sondern wegen eines Wettbewerbers, der ein Zertifikat hat.
Die Richtlinie nennt ISO 27001 nicht namentlich. Sie verlangt „geeignete und verhältnismäßige technische und organisatorische Maßnahmen" — und ISO 27001 ist der Nachweis, mit dem sich das prüfbar belegen lässt. Deshalb steht der Normname in den Fragebögen, nicht in der Richtlinie.
Belegt und nicht belegt
Was das Zertifikat belegt — und was nicht
Belegt
Dass Sie Informationssicherheitsrisiken systematisch erfassen, bewerten und behandeln; dass Zuständigkeiten, Zugriffsrechte, Lieferantenbeziehungen und der Umgang mit Sicherheitsvorfällen geregelt UND wirksam sind. Ein unabhängiger Auditor hat das geprüft, nicht Sie selbst behauptet.
Belegt
Dass es weitergeht. Das Zertifikat gilt drei Jahre, jedes Jahr folgt ein Überwachungsaudit. Ein Kunde, der Sie 2027 erneut fragt, bekommt keinen Stand von 2026.
Belegt NICHT
Dass Sie NIS2-konform sind. NIS2 ist Recht und gilt für Sie oder gilt nicht; ein Zertifikat macht daraus keine Konformitätserklärung. Wer Ihnen „NIS2-Zertifizierung" verkauft, verkauft etwas, das es nicht gibt.
Belegt NICHT
Dass Sie nicht angegriffen werden. ISO 27001 belegt, dass Sie vorbereitet sind und einen Vorfall geordnet behandeln — nicht, dass keiner eintritt.
Ablauf
Wie es bei einem IT-Dienstleister abläuft
Anmelden und Geltungsbereich klären
Welche Dienste, welche Standorte, welche Rechenzentren. Bei Cloud-Diensten ist der Geltungsbereich die Entscheidung, die am Ende auf dem Zertifikat steht — und die Ihr Kunde liest. 1 bis 2 Tage.
Vorbereiten
Die Plattform ordnet Ihre vorhandenen Unterlagen den Abschnitten der Norm zu und benennt, was fehlt. Bei IT-Dienstleistern ist das meist nicht die Technik — die läuft — sondern das Geschriebene: Risikoverzeichnis, Lieferantenbewertung, Vorfallprotokolle. 1 bis 3 Wochen im Standardtempo.
Prüfung in zwei Stufen
Stufe 1 prüft die Unterlagen und die Bereitschaft, Stufe 2 die Wirksamkeit im Arbeitsalltag — also ob das, was im Dokument steht, auch passiert. 1 bis 4 Tage.
Entscheidung und Zertifikat
Ein unabhängiger Auditor entscheidet. Bei Erfolg erhalten Sie Ihr digitales Zertifikat, sofort prüfbar im öffentlichen Register unter eucerta.org — Ihr Kunde braucht dafür keinen Anruf bei uns. 1 bis 3 Tage.
Preis
Was es kostet
ISO 27001 kostet bei uns 179 € im Monat, netto, für Unternehmen bis 30 Mitarbeitende. Über die Zertifikatslaufzeit von drei Jahren sind das 6.444 €, und darin sind die Zertifizierungsprüfung, die beiden jährlichen Überwachungsaudits, die Plattform, die KI-Unterstützung und der Registereintrag enthalten. Kommt später ISO 9001 oder ISO 42001 hinzu, kostet jede weitere Norm 149 € im Monat — auf demselben Managementsystem, mit einem gemeinsamen Auditplan.
- ISO 9001'e göre kendi yönetim sistemi
- Her sertifika, kamuya açık kayıtta doğrulanabilir
Testimonials
Was unsere Kunden sagen
Karmaşık gereklilikler anlaşılır hale geldi, sorular özü yakaladı — biçimsel bir denetim gerçek katma değere dönüştü.
Häufige Fragen
Der Umfang der Prüfung richtet sich nach Ihrer Größe, nicht nach der Norm. Bei zwölf Mitarbeitenden an einem Standort sind das wenige Audittage. Was gleich bleibt, ist die Systematik — und die ist bei zwölf Personen schneller beschrieben als bei zweihundert. Die meisten unserer ISO-27001-Kunden sind kleiner als dreißig Personen.
Dann sagen wir Ihnen das vorher. Zwischen Unternehmen gilt, was die Parteien vereinbaren — und hinter der Formulierung steht oft eine Gewohnheit im Fragebogen, keine Pflicht. Für diesen Fall gibt es auf unserer Seite zur Akkreditierung einen Textbaustein mit Fundstellen, den Sie an den Einkauf weitergeben können. Bleibt Ihr Kunde dabei, brauchen Sie eine akkreditierte Stelle, und wir nennen Ihnen eine.
Vieles, was Sie dafür aufgebaut haben, zählt hier ebenso — Risikoverzeichnis, Zugriffskonzept, Lieferantenbewertung. Der Unterschied ist die Reichweite: in europäischen Lieferantenfragebögen ist ISO 27001 der Nachweis, der ohne Erklärung akzeptiert wird. Bringen Sie uns mit, was vorhanden ist; die Plattform ordnet es ein, statt dass Sie es zweimal schreiben.
Wenn Ihr System läuft, Ihre Unterlagen vollständig sind und internes Audit sowie Managementbewertung durchgeführt wurden: 48 Stunden für Prüfung, Entscheidung und Zertifikat. Das ist der Express-Weg, und die Voraussetzungen sind keine Formalie. Im Regelfall — Abläufe funktionieren, Unterlagen sind lückenhaft — sind es zwei bis vier Wochen. Wir sparen Wartezeit, nicht Prüfzeit.
Legen Sie den Fragebogen Ihres Kunden daneben.
Sagen Sie uns, was dort verlangt wird — am besten im Wortlaut. Dann sagen wir Ihnen in einem kurzen Gespräch, ob unser Zertifikat das abdeckt, und was es bei Ihrer Größe kostet.

