SEE MATPROOF ON YOUR STACK — BOOK A 30-MINUTE DEMO

NIS2

NIS2: 13 Anbieter im Vergleich.

Jede Zahl in dieser Tabelle steht auf der Seite des jeweiligen Anbieters. Mit Quelle und Datum. Wo ein Anbieter nichts veröffentlicht, steht „nicht veröffentlicht“. Wir raten nicht.

Stand: 19. August 2026 · Quellen: die Anbieterseiten selbst · Matproof ist in der Tabelle nach denselben Regeln geführt

Kurzfassung

Es gibt keine beste NIS2-Software. Es gibt eine passende je Situation. Nur 5 von 13 Anbietern nennen überhaupt einen Preis. Reglyze und Orbiq haben dauerhaft kostenlose Tarife. Reglyze hat mit 490 EUR je Organisation und Jahr den günstigsten veröffentlichten Bezahltarif, deckt aber nur drei Regelwerke ab und nennt DORA nicht. Orbiq startet bei 850 EUR im Jahr und nennt NIS2 und DORA. Kopexa nennt 249 EUR pro Monat und hostet nach eigener Angabe in Paris ohne US-Cloud. Vanta nennt mit 38 die meisten Rahmenwerke, veröffentlicht aber weder Preis noch Rechenzentrums-Land. Matproof nennt 480 EUR pro Monat für ein Framework und 1.200 EUR für drei, hostet in Deutschland und führt NIS2, DORA und die KI-Verordnung in einem Werkzeug.

Vergleich

Die Tabelle.

Alphabetisch sortiert, nicht als Rangliste. Die Rangfolge steht weiter unten, je Käufersituation. Zum Scrollen nach rechts wischen.

AnbieterFirmensitz laut ImpressumNIS2DORARahmenwerke laut AnbieterVeröffentlichter PreisDatenhaltung laut AnbieterTest oder Gratis-Tarif
CisScanCisScan ApS, Dalmose, DänemarkJaJaEigene Angabe: „One scan. Fifteen frameworks.“ Drei davon als „Soon“ markiertAb 100 EUR/Monat (Early-Access-Preis). Tarife: Discover, Protect, CertifyHelsinki, Finnland. Eigene Angabe: kein US-Mutterkonzern, keine Datenübermittlung aus der EUKostenloser einmaliger Domain-Scan, ohne Konto. Kein Gratis-Tarif
DataGuardDataCo GmbH, München, DeutschlandJanicht veröffentlicht5 genannt: ISO 27001, DSGVO, TISAX, NIS2, EU AI Actnicht veröffentlichtnicht veröffentlichtnicht veröffentlicht
DrataDrata Inc., San Francisco, USAJaJa33 auf der eigenen Frameworks-Seitenicht veröffentlichtAWS und Google Cloud, ohne Angabe der Regionnicht veröffentlicht
FormalizeFormalize ApS, Kopenhagen, DänemarkJaJaNIS2, DORA, DSGVO, ISO 27001, ISO 22301, EU AI Act sowie BSI IT-Grundschutz, ENS Magerit, CyFun, Modello 231nicht veröffentlichtAWS Frankfurt. Eigene Angabe: alle Daten und Backups14 Tage, ohne Kreditkarte
KertosKertos GmbH, München, DeutschlandJaJa8 auf der Frameworks-Seite: NIS2, DSGVO, EU AI Act, C5, ISO 27001, ISO 42001, SOC 2, TISAX, ISO 27701. DORA steht nur auf der Fintech-Seitenicht veröffentlichtServer in der EU. Genannt: AWS EMEA (Luxemburg) und Vautron Rechenzentrum, Regensburgnicht veröffentlicht
KopexaKopexa GmbH, Kiel, DeutschlandJaJa6 im Katalog: ISO 27001:2022, NIS2, TISAX, DORA, DSGVO, VdS 10000. Weitere per OSCAL-Import249 EUR/Monat je Space (Lite). 599 EUR/Monat je Space (Pro). Jeweils 12 Monate Laufzeit. Enterprise auf AnfrageEigene Angabe: „EU-sovereign. Gehostet in Paris. Keine US-Cloud.“14 Tage, ohne Kreditkarte
MatproofUnser ProduktVantarGroup LLC, Sheridan, USA. EU-Vertreter: Wagente UG, Herford, DeutschlandJaJa7 genannt: NIS2, DORA, ISO 27001, SOC 2, DSGVO, EU AI Act, CRA480 EUR/Monat (Starter, 1 Framework, 10 Nutzer). 1.200 EUR/Monat (Professional, 3 Frameworks, 50 Nutzer). Enterprise auf AnfrageDeutschland: Hetzner Falkenstein und Nürnberg, AWS eu-central-1 Frankfurt14 Tage
OneTrustAtlanta, USA. Straßenanschrift nicht veröffentlichtJaJaKeine Gesamtliste veröffentlicht. Einzeln belegt: DSGVO, SOC 2, NIS2, DORA, EU AI Act, ISO 42001, NISTnicht veröffentlichtnicht veröffentlichtnicht veröffentlicht
OrbiqHamburg, Deutschland. Eigene Angabe auf der Startseite, kein Impressum gefundenJaJaAuf der Startseite genannt: NIS2, DORA, ISO 27001, TISAXKostenlos: 0 EUR/Jahr (1 Nutzer). Team: 85 EUR/Monat oder 850 EUR/Jahr. Business: ab 190 EUR/Monat oder 1.900 EUR/Jahr. Enterprise auf AnfrageEigene Angabe: Infrastruktur in Europa, europäische Rechenzentren. Kein Land genanntDauerhaft kostenloser Tarif, plus 7 Tage Test des Bezahltarifs
ReglyzeCyril Poder, micro-entreprise, Mantes-la-Jolie, Frankreich (SIREN 440554541)JaNein3 Regelwerke: NIS2 samt nationaler Umsetzungen (DE, FR, IT, NL, ES), CRA, Entgelttransparenz-RichtlinieKostenlos (1 Nutzer, dauerhaft). Pro ab 490 EUR je Organisation und Jahr, mit Mengenstaffel bis 190 EUR. Enterprise ab 10.000 EUR/Jahr. On-Premise ab 12.000 EUR Lizenz plus 3.000 EUR/JahrKein Rechenzentrums-Land genannt. Als Infrastruktur-Anbieter genannt: Hetzner Online GmbH. On-Premise-Variante verfügbarDauerhaft kostenloser Tarif, ohne Kreditkarte
SecfixSecfix GmbH, München, DeutschlandJaJa10 genannt: ISO 27001, SOC 2, TISAX, DSGVO, DORA, NIS2, ISO 9001, ISO 27701, ISO 27018, ISO/IEC 42001nicht veröffentlichtEuropäische Cloud-Infrastruktur, Land nicht genanntnicht veröffentlicht
secjursecjur GmbH, Hamburg, DeutschlandJaJa12 genannt, inkl. ISO 27001, NIS2, DORA, DSGVO, EU AI Act, TISAX, SOC 2, HinSchG, GwGnicht veröffentlichtHosting in Deutschlandnicht veröffentlicht
VantaVanta Inc., San Francisco, USAJaJa38 auf der eigenen Frameworks-Seite, inkl. BSI C5 und TISAXnicht veröffentlichtAWS, ohne Angabe der Regionnicht veröffentlicht

Alle Angaben geprüft am 19. August 2026 auf den öffentlichen Seiten der Anbieter. „Nicht veröffentlicht“ heißt: der Anbieter zeigt diesen Wert auf seiner Seite nicht. Es heißt nicht, dass die Funktion fehlt. Preise ändern sich. Prüfen Sie vor einer Entscheidung die verlinkte Quelle. Matproof ist der Anbieter dieser Seite und steht in derselben Tabelle nach denselben Regeln.

Entscheidungshilfe

Welcher Anbieter passt zu Ihnen?

Fünf Situationen. In drei davon ist ein anderer Anbieter die bessere Wahl als Matproof. Das steht hier so, weil es stimmt.

Kleines Unternehmen, nur NIS2

Reglyze oder Orbiq

Beide haben einen dauerhaft kostenlosen Tarif und einen veröffentlichten Preis. Reglyze ist mit 490 EUR je Organisation und Jahr der günstigste Bezahltarif im Feld, deckt aber nur NIS2, CRA und die Entgelttransparenz-Richtlinie ab. Orbiq startet bei 850 EUR im Jahr und nennt zusätzlich DORA und ISO 27001. Matproof ist hier zu groß und zu teuer.

Mittelstand, mehrere Rahmenwerke

Kopexa oder Matproof

Wenn Sie ISO 27001, NIS2, DSGVO und TISAX brauchen, ist Kopexa mit 249 EUR pro Monat je Space der günstigere veröffentlichte Preis und deckt zusätzlich VdS 10000 ab. Matproof kostet 1.200 EUR pro Monat für drei Rahmenwerke und ist dann richtig, wenn die KI-Verordnung dazukommt. Kopexa nennt weder EU AI Act noch ISO 42001.

Finanzunternehmen unter DORA

Matproof

DORA verlangt nach Artikel 28 ein Informationsregister der IKT-Drittanbieter. Matproof führt dieses Register als eigene Produktfunktion. Formalize, OneTrust, Vanta, Drata, Secfix, secjur, CisScan, Kertos, Kopexa und Orbiq nennen DORA ebenfalls. Verlangen Sie im Termin einen Export des Registers, nicht eine Folie. Reglyze scheidet hier aus, es nennt DORA nicht.

EU-Datenhaltung ist Vergabekriterium

CisScan oder Kopexa

CisScan nennt Helsinki und sagt ausdrücklich: kein US-Mutterkonzern, keine Datenübermittlung aus der EU. Kopexa nennt Paris und keine US-Cloud. Matproof hostet in Deutschland, aber die Betreibergesellschaft ist in den USA registriert, mit einem EU-Vertreter in Deutschland. Wenn Ihr Kriterium EU-Eigentum ist und nicht nur EU-Speicherort, gewinnt CisScan.

Erste ISO 27001, Audit steht an

Secfix

Secfix wirbt mit dem eigenen Auditoren-Netzwerk in der EU und mit vergünstigten Konditionen dort. Formalize nennt Fieldfisher, BDO, DLA Piper und Osborne Clarke als Partner. Beide veröffentlichen keinen Preis. Für die reine Framework-Breite nennt Vanta 38 Rahmenwerke, mehr als jeder andere hier. Matproof ist hier nicht die erste Wahl.

Pflichten

Was NIS2 vom Werkzeug verlangt.

NIS2 schreibt keine Software vor. Das BSIG verlangt Maßnahmen und Nachweise. Diese Tabelle übersetzt die vier wichtigsten Pflichten in Anforderungen an ein Werkzeug.

NormPflichtWas das Werkzeug können muss
§ 30 BSIGZehn Mindestmaßnahmen im Risikomanagement, darunter Risikoanalyse, Lieferkettensicherheit, Kryptografie, Zugriffskontrolle und Mehr-Faktor-Authentisierung.Ein Kontrollkatalog, der die zehn Bereiche abbildet, plus laufende Nachweissammlung. Fragen Sie nach einer Zuordnung Kontrolle zu Absatz, nicht nach einer Checkliste.
§ 32 BSIGMeldung erheblicher Sicherheitsvorfälle: Erstmeldung innerhalb von 24 Stunden, Folgemeldung innerhalb von 72 Stunden, Abschlussbericht innerhalb eines Monats.Ein Vorfallsprozess mit Fristenuhr und Meldevorlagen. Ohne Fristenverfolgung ist das Werkzeug für diese Pflicht nutzlos.
§ 33 BSIGRegistrierung beim BSI. Die gesetzliche Frist ist abgelaufen.Vorbereitung der Registrierungsdaten. Registrieren müssen Sie selbst im BSI-Portal. Kein Anbieter kann das für Sie tun.
§ 38 BSIGDie Geschäftsleitung muss die Maßnahmen billigen, überwachen und sich regelmäßig schulen lassen. Sie haftet persönlich.Nachweisbare Freigaben durch die Leitung und ein Schulungsnachweis mit Datum. Das ist der Teil, den die meisten Werkzeuge schwach abdecken.

Quelle für die Paragrafen: BSIG in der Fassung des NIS2UmsuCG, gesetze-im-internet.de/bsig_2025. Das NIS2UmsuCG ist am 6. Dezember 2025 in Kraft getreten. Zur Registrierungsfrist: BSI, Seite „NIS-2-regulierte Unternehmen“, abgerufen am 19. August 2026.

Methode

Wie wir verglichen haben.

Wir haben für jeden Anbieter die eigene Webseite gelesen: Preisseite, Framework-Seite, Sicherheitsseite, Impressum und Datenschutzerklärung. Alles am 19. August 2026.

Wir haben keine Bewertungsportale genutzt, keine Analystenberichte und keine Angaben aus dem Gedächtnis. Wenn ein Anbieter einen Wert nicht zeigt, steht hier „nicht veröffentlicht“ statt einer Schätzung.

Matproof ist der Anbieter dieser Seite. Die Matproof-Zeile ist mit denselben Quellen belegt wie alle anderen. Wir nennen dort auch, was uns nicht schmeichelt: die Betreibergesellschaft ist in den USA registriert, mit einem EU-Vertreter in Deutschland. Die Daten liegen in Deutschland. Beides steht getrennt in der Tabelle.

Was wir nicht belegen konnten

  • EuroComply: die Seite eurocomply.app war am 19. August 2026 über mehr als zehn Minuten nicht erreichbar. Wir konnten keine einzige Angabe belegen. Deshalb steht EuroComply nicht in der Tabelle.
  • Orbiq: wir haben kein Impressum gefunden. Der Firmensitz Hamburg ist eine Eigenangabe auf der Startseite. Zur KI-Verordnung veröffentlicht Orbiq nichts, was wir prüfen konnten.
  • OneTrust: auf der Trust-Seite steht kein Rechenzentrums-Standort. Es gibt keine Gesamtliste der Rahmenwerke und wir konnten keinen kostenlosen Test bestätigen.
  • Vanta und Drata: beide nennen ihre Cloud-Anbieter, aber keine Region und kein Land.
  • Secfix und Kertos: wir haben keine erreichbare Preisseite gefunden. Beide URLs lieferten 404.
  • Reglyze: kein Rechenzentrums-Land genannt. Im Impressum steht ein französischer Einzelunternehmer, keine Gesellschaft.
  • CisScan: der Einstiegspreis von 100 EUR pro Monat steht auf der Startseite. Die Preise der einzelnen Tarife Discover, Protect und Certify waren nicht auslesbar.

Alle Quellen

FAQ

Häufige Fragen zu NIS2-Software

Welche Software ist die beste für NIS2?+

Es gibt keine beste für alle. Für ein kleines Unternehmen, das nur NIS2 braucht, hat Reglyze den niedrigsten veröffentlichten Bezahltarif: kostenlos für einen Nutzer, danach ab 490 EUR je Organisation und Jahr. Orbiq hat ebenfalls einen dauerhaft kostenlosen Tarif und startet bei 850 EUR im Jahr. Für die breiteste Framework-Abdeckung nennt Vanta 38 Rahmenwerke auf der eigenen Seite. Für den Mittelstand mit mehreren Rahmenwerken nennt Kopexa 249 EUR pro Monat je Space. Wenn Sie NIS2, DORA und die KI-Verordnung in einem Werkzeug brauchen, passt Matproof: 480 EUR pro Monat für ein Framework, 1.200 EUR pro Monat für drei. Alle Angaben Stand 19. August 2026 von den Anbieterseiten.

Was kostet NIS2-Software?+

Die meisten Anbieter veröffentlichen keinen Preis. Stand 19. August 2026 nennen 5 von 13 verglichenen Anbietern konkrete Zahlen auf der eigenen Seite: Reglyze ab 490 EUR je Organisation und Jahr mit dauerhaft kostenlosem Tarif, Orbiq mit kostenlosem Tarif sowie 850 EUR und ab 1.900 EUR im Jahr, CisScan ab 100 EUR pro Monat als Early-Access-Preis, Kopexa 249 EUR und 599 EUR pro Monat je Space, Matproof 480 EUR pro Monat für ein Framework und 1.200 EUR pro Monat für drei. Die anderen acht verweisen auf ein Verkaufsgespräch. Vanta, Drata, DataGuard, secjur, Secfix, Kertos, Formalize und OneTrust nennen Tarifnamen, aber keine Zahlen.

Brauche ich überhaupt eine NIS2-Software?+

Nein. NIS2 schreibt kein Werkzeug vor. Das BSIG verlangt Maßnahmen und Nachweise, nicht eine bestimmte Software. Ein kleines Unternehmen mit wenigen Systemen kann § 30 BSIG mit Tabellen und Dokumenten erfüllen. Software lohnt sich, wenn Sie mehrere Rahmenwerke parallel führen, Nachweise laufend sammeln müssen oder die Meldefristen nach § 32 BSIG ohne Handarbeit einhalten wollen. Prüfen Sie zuerst Ihre Betroffenheit, dann den Aufwand, dann das Werkzeug.

Bis wann musste ich mich beim BSI registrieren?+

Das NIS2UmsuCG ist am 6. Dezember 2025 in Kraft getreten. Die gesetzliche Registrierungsfrist von drei Monaten endete am 6. März 2026. Das BSI hat eine Nachfrist bis zum 31. Juli 2026 gesetzt. Diese Frist ist abgelaufen. Das BSI schreibt auf der eigenen Seite: „Die gesetzliche Registrierungsfrist ist bereits abgelaufen.“ Wer betroffen und noch nicht registriert ist, soll sich nach Angabe des BSI umgehend im BSI-Portal registrieren. Die Registrierungspflicht steht in § 33 Absatz 6 BSIG.

Warum steht bei vielen Anbietern „nicht veröffentlicht“?+

Weil wir nur schreiben, was der Anbieter selbst auf seiner Seite zeigt. Wenn eine Preisseite keine Zahl nennt, steht hier keine Zahl. Wenn eine Sicherheitsseite kein Land für das Rechenzentrum nennt, steht hier kein Land. Wir raten nicht und wir übernehmen keine Angaben aus Bewertungsportalen. Eine falsche Angabe über einen genannten Wettbewerber wäre ein Rechtsrisiko, kein Textfehler.

Deckt eine NIS2-Software auch DORA ab?+

Nicht automatisch. Von den 13 verglichenen Anbietern nennen 11 DORA auf der eigenen Seite: Vanta, Drata, Secfix, secjur, CisScan, Kertos, Kopexa, Orbiq, Formalize, OneTrust und Matproof. Reglyze nennt DORA nicht. Bei DataGuard fanden wir keine DORA-Seite. Bei Kertos steht DORA nicht im Framework-Verzeichnis, sondern nur auf der Fintech-Seite. Wenn Sie ein Finanzunternehmen unter DORA sind, prüfen Sie im Demo-Termin konkret das Informationsregister nach Artikel 28 DORA. Eine Framework-Kachel auf der Webseite ist kein Register.

Ist Matproof ein Auditor oder eine Zertifizierungsstelle?+

Nein. Matproof ist eine Software für Compliance-Management. Matproof auditiert niemanden und zertifiziert niemanden. Die Prüfung und die Zertifizierung führt immer eine unabhängige, akkreditierte Stelle durch. Die Software sammelt Nachweise, führt Richtlinien und bereitet die Prüfung vor.

Wo wird meine Compliance-Daten gespeichert?+

Das hängt vom Anbieter ab und viele sagen es nicht. Stand 19. August 2026 nennen 6 von 13 einen Ort: CisScan nennt Helsinki, Kopexa nennt Paris, Formalize nennt AWS Frankfurt, secjur nennt Deutschland, Kertos nennt AWS EMEA in Luxemburg und ein Rechenzentrum in Regensburg, Matproof nennt Hetzner Falkenstein und Nürnberg sowie AWS eu-central-1 in Frankfurt. Vanta nennt AWS ohne Region. Drata nennt AWS und Google Cloud ohne Region. Secfix und Orbiq nennen Europa ohne Land. DataGuard und OneTrust nennen gar nichts. Fragen Sie im Verkaufsgespräch nach der Unterauftragsverarbeiter-Liste.

Weiterlesen

Nächster Schritt

Erst Betroffenheit, dann Werkzeug.

Prüfen Sie in wenigen Minuten, ob und wie NIS2 für Sie gilt. Danach wissen Sie, welche Spalte dieser Tabelle für Sie zählt.