Zertifizierung nach ISO 27001, ENS und ISO 42001 mit Nexo SGSI: die Plattform, mit der wir unser eigenes Audit bestanden haben
Ein einziges System für die drei Normen: die 73 Maßnahmen des ENS (das spanische Esquema Nacional de Seguridad, Pflicht für Lieferanten der spanischen öffentlichen Verwaltung), die 93 der ISO 27001 und die 38 der ISO 42001, mit vollständigem Dokumentenkorpus, signierten Nachweisen und dem Pflichtenkalender, der sie lebendig hält. Wir haben es gebaut, um Kiwop zu zertifizieren, und im August 2026 haben wir das Audit von OCA Global in allen drei Normen ohne eine einzige Nichtkonformität bestanden. Jetzt implementieren wir es in Ihrem Unternehmen: Wenn Sie sich zertifizieren möchten, begleiten wir Sie bis zum Audit. Wenn Sie es bereits sind, nehmen wir Ihnen Excel und Ordner ab.
- 3 Normen in einer Konsole
- 0 Nichtkonformitäten im Audit
- 12 Wo Vom Start bis zum Audit
- 01 · Inventar Systeme, Daten und Risiken
- 02 · Risiko Einstufung und Schwellenwerte
- 03 · Kontrollen Technisch und organisatorisch
- 04 · Nachweise Aufzeichnungen, die es belegen
- 05 · Audit Intern und extern
- 06 · Verantwortung Ein Mensch steht dafür ein
- Jeder Befund aktualisiert die Kontrollen
Zusammenfassung
Executive Summary
Was Nexo SGSI ist und warum es existiert.
Die Zertifizierung nach ISO 27001 oder dem ENS ist nicht wegen der Maßnahmen schwierig: Sie ist schwierig, weil man mit datierten Nachweisen belegen muss, dass sie jede Woche eingehalten werden. Die meisten Unternehmen stemmen das mit einer Beratung, einer Excel-Tabelle und einem gemeinsamen Ordner, und zahlen doppelt dafür: bei der Einführung und bei jedem Überwachungsaudit, wenn niemand den Nachweis findet, den der Auditor verlangt.
Nexo SGSI (ISMS-Plattform) ist das Compliance-Modul von Nexo, der Management-Plattform von Kiwop. Wir haben es zwischen Mai und August 2026 gebaut, um unser eigenes Unternehmen in drei Normen gleichzeitig zu zertifizieren, ohne externe Beratung, und der Auditor von OCA Global beschrieb es in seinem Bericht als „ein außergewöhnlicher Wettbewerbsvorteil“: Die Nachweise sind zuverlässig und in Echtzeit, weil das System sie beim Betrieb selbst erzeugt. Seit September verkaufen wir es an andere Unternehmen, als SaaS oder installiert in deren eigener Infrastruktur.
Es gibt zwei Wege zum Einstieg. Zertifizieren: Plattform, an Ihr Unternehmen angepasstes Dokumentenkit und Begleitung durch unser Team bis zum Zertifizierungsaudit, zum Festpreis. Betreiben: Wenn Sie bereits zertifiziert sind, migrieren Sie Ihr ISMS zu Nexo und hören auf, Nachweise von Hand zu suchen. In beiden Fällen erhält der Auditor sein eigenes Nur-Lese-Konto und findet, wonach er sucht.
- 3 Normen ENS Mittel · ISO 27001 · ISO 42001
- 0 NK Audit von OCA Global, August 2026
- 11.900 € Zertifizieren, eine Norm, Festpreis
Anwendungsfälle
Die drei Normen auf einen Blick
Im August 2026 bei Kiwop von OCA Global auditiert, ohne eine einzige Abweichung. Die offiziellen Zertifizierungszeichen veröffentlichen wir, sobald die Zertifikate vorliegen.
-
ENS · Kategorie MEDIA
Das spanische Esquema Nacional de Seguridad (RD 311/2022): die 73 Maßnahmen des Anhangs II mit Reifegrad L0-L5 und dem INES-Bericht.
Audit bestanden · 0 NK
-
ISO/IEC 27001:2022
Informationssicherheit: die 93 Controls des Anhangs A mit der Erklärung zur Anwendbarkeit in beide Richtungen.
Audit bestanden · 0 NK
-
ISO/IEC 42001:2023
KI-Management: die 38 Controls des Anhangs A, verknüpft mit der ISO 27001.
Audit bestanden · 0 NK
Leistungsumfang
Was die Plattform leistet
Dreizehn Module, die abdecken, was ein Auditor verlangt und was ein Sicherheitsverantwortlicher braucht, um nicht aus dem Gedächtnis zu arbeiten.
- Alle drei Normen geladen und verknüpft: 73 Maßnahmen aus Anhang II des ENS mit Reifegrad L0-L5, 93 Maßnahmen aus Anhang A der ISO 27001 und 38 aus der ISO 42001, mit Anwendbarkeitserklärung in beide Richtungen
- Versionierter Dokumentenkorpus: Richtlinien, Vorschriften und Verfahren mit Freigabe, vom Personal signierter Zustimmung, Historie und Klassifizierung. Sie starten mit 33 an Ihr Unternehmen angepassten Vorlagen
- Überprüfbare Nachweise: Jede Signatur trägt ihren Hash, die Audit-Spur ist unveränderlich und verkettet, und ein Befehl prüft das direkt vor dem Auditor
- Pflichtenkalender: Backup-Prüfung, Ausschuss, Zugriffsüberprüfung, Übungen, internes Audit. Jährlich generiert, mit Erinnerungen und exportierbar in Ihren Kalender
- Vorfälle, Änderungen und Zugriffe mit Zustandsautomat, getrennter Freigabe, berechneter 72-Stunden-Frist der DSGVO und Meldung an die AEPD oder das CCN-CERT
- Lieferanten und Assets: Sicherheitsanforderungen pro Lieferant, ablaufende Zertifizierungen, ein in fünf Dimensionen bewertetes Asset-Inventar und CSV-Import
- Schulung und Sensibilisierung: Plan nach Position, Videos mit verifizierter Ansicht, Fragebogen, signierte Anwesenheitsbestätigung und Phishing-Kampagnen mit Ergebnis
- Überwachung und Korrelation: Wazuh-Alarme hoher Stufe fließen von selbst als ISMS-Vorfälle ein, Daten von CrowdSec oder fail2ban per Webhook, Korrelationsregeln, Zugriffsanomalien und ein Dashboard mit Kennzahlen pro Prozess
- Konto für externe Auditoren mit Nur-Lese-Zugriff, Suche über vierzehn Bereiche, projizierbarer Audit-Modus, INES-Bericht nach Artikel 32 und fünfzehn PDF-Berichte
Warum
Zwei Wege: sich zertifizieren oder aufhören, unter dem bereits vorhandenen Zertifikat zu leiden
Dasselbe System, zwei Einstiegspunkte.
Wenn Sie noch nicht zertifiziert sind, ist Zertifizieren ein Projekt mit Anfang und Ende: Wir richten das System mit Ihrer Firmenbezeichnung, Ihren Verantwortlichen und den benötigten Normen ein, passen gemeinsam mit Ihnen das Dokumentenkit an, begleiten Sie durch die Betriebswochen, die der Nachweis verlangt (ein gestern geschriebenes und nie angewendetes Verfahren bleibt ein Verfahren ohne Reifegrad, und der Auditor sieht das am Datum), und erreichen das Audit mit bereits durchgeführtem internen Audit. Wenn Sie bereits zertifiziert sind, beginnt Betreiben damit, Ihre Dokumente und Ihre Anwendbarkeitserklärung ins System zu migrieren. Von da an übernehmen Kalender, Erinnerungen und Kennzahlen die Arbeit, die heute eine Person mit Excel erledigt. In beiden Fällen geben Sie dem Überwachungsauditor bei seiner Ankunft ein Konto, und er findet alles vor.
- 3 Normen
- 33 Vorlagen
- 15 PDF-Berichte
Kernpunkte
SaaS, On-Premise oder für Ihr Kundenportfolio
Wo das System läuft, entscheiden Sie.
- 01
SaaS auf nexo.kiwop.com
Ein eigener Arbeitsbereich für Ihr Unternehmen innerhalb von Nexo, von Anfang an von anderen isoliert (die Isolation wird serverseitig durchgesetzt und ist durch Tests abgesichert, nicht durch Vertrauen). Einrichtung in wenigen Stunden, tägliche Backups, Updates inklusive. Die Option für die meisten KMU.
- 02
On-Premise, in Ihrer Infrastruktur
Dieselbe Anwendung, verpackt in Docker (PHP, PostgreSQL, Redis) und mit einem einzigen Befehl auf Ihren Servern oder in Ihrer privaten Cloud installiert. Kein KI-Schlüssel und kein externer Dienst: Es wird nur ein SMTP-Server für Benachrichtigungen benötigt. Für Behörden, Auftragnehmer der öffentlichen Verwaltung und Unternehmen, deren Daten das Haus nicht verlassen.
- 03
Beratungsunternehmen und Auditoren
Wenn Sie ISMS für andere einführen, ist jeder Ihrer Kunden ein eigener Arbeitsbereich mit eigenen Katalogen, eigenem Kit und eigenem Auditor. Sie sehen alle über ein einziges Konto, jeder Kunde sieht nur seinen eigenen. Sprechen wir über Partnerkonditionen.
- 04
Keine Abhängigkeit
Ihre Dokumente sind Markdown und Ihre Datensätze liegen in PostgreSQL: Beides lässt sich vollständig exportieren. Die On-Premise-Lizenz ist ein Vertrag, kein Schloss. Wenn Sie eines Tages gehen, nehmen Sie Ihr ISMS mit.
So arbeiten wir
Wie wir Sie bis zum Audit begleiten
Was wir mit uns selbst getan haben, jetzt mit Ihrem Team. Zwölf bis sechzehn Wochen, je nach Ausgangspunkt.
- 01
Geltungsbereich, Verantwortliche und Kategorie
Wir legen mit Ihnen den Geltungsbereich des Systems fest (welche Dienste und Assets einbezogen werden), benennen die von jeder Norm geforderten Verantwortlichen und kategorisieren beim ENS das System anhand der Bewertung Ihrer Assets. Wir richten Ihren Arbeitsbereich mit den gewählten Normen ein.
- 02
Angepasstes Dokumentenkit
Wir installieren die 33 Vorlagen mit Ihrer Firmenbezeichnung, Ihren Rollen und Ihrem System und gehen sie mit Ihnen einzeln durch: Was Sie nicht tun, wird nicht aufgeschrieben. Die Veröffentlichung jedes Dokuments ist ein Freigabeakt Ihrer Geschäftsführung und wird signiert.
- 03
Betreiben und Spuren hinterlassen
Hier wird das Audit gewonnen. Ihr Team akzeptiert die Vorschriften, absolviert die Schulung, erfasst Vorfälle und Änderungen, prüft Zugriffe und Backups. Der Jahreskalender gibt den Takt vor, und das System speichert die Nachweise mit Datum und Signatur. Wir überprüfen jede Woche den Reifegrad jeder Maßnahme.
- 04
Risiken, internes Audit und Management-Review
Risikoanalyse, von unserem Team über Ihr Asset-Inventar geführt, nach der Methodik des Dokumentenkits (Referenz MAGERIT und ISO 27005), internes Audit mit Plan und Feststellungen, sowie ein Ausschuss mit signiertem Protokoll, das den Zyklus abschließt. Wir bereiten das Auditor-Paket vor: Anwendbarkeitserklärung, Berichte und Kennzahlen.
- 05
Zertifizierungsaudit
Sie beauftragen das Audit bei der akkreditierten Stelle Ihrer Wahl (OCA Global, AENOR, Bureau Veritas, Applus...). Der Auditor erhält sein Nur-Lese-Konto, und wir sind während der Audittage an Ihrer Seite. Feststellungen werden direkt im System bearbeitet.
Ein Blick hinein: die Plattform, die das Audit bestanden hat
Fünf echte Nexo-SGSI-Ansichten, genau so, wie Ihr Team (und Ihr Auditor) sie sieht.
Gelebte Richtlinien statt toter PDFs
Jedes Dokument erscheint mit Version, Verantwortlichem und Annahmepflicht: das Personal unterzeichnet digital, und der Zugang setzt die Annahme voraus.
Der Kalender führt durch das Jahr
Die Pflichten des Jahres nach Monaten verteilt: Erledigtes wird grün und trägt seinen Nachweis, das Nächste meldet sich von selbst.
ENS-Reife gemessen, nicht behauptet
Die Maßnahmen des Anhangs II mit Stufe L0-L5, dem Minimum Ihrer Kategorie und dem, was noch fehlt: hieraus entsteht der INES-Bericht.
Der Auditor bekommt ein eigenes Konto
Lesezugriff, beschränkt auf das SGSI: im Überwachungsaudit findet der Auditor Dokument, Nachweis und Unterschrift auf demselben Bildschirm.
Drei Normen, ein System
ENS, ISO 27001 und ISO 42001 auf demselben System: ein Nachweis gilt für alle Normen, die ihn teilen.
Nachweise hinterlassen einen Fingerabdruck
Jeder Nachweis trägt seinen SHA-256-Hash, seine Historie (erstellt, genehmigt, Nachweis angehängt) und seinen Verantwortlichen: die Nachvollziehbarkeit, die Ihr Auditor prüft.
Und die Integrität beweist ein Befehl
Die gesamte Spur wird kryptografisch geprüft: 102 Annahmen, die Protokoll-Signaturen und 978 verkettete Glieder, am Ende ein grünes «Intakt». Das kann kein Excel.
Screenshots aus einer Demo-Umgebung: alle gezeigten Daten, Personen und Unternehmen sind fiktiv.
Für wen
Ist das etwas für Sie?
Nexo SGSI ist für Organisationen mit 10 bis 250 Mitarbeitenden gedacht, die das Zertifikat brauchen, um zu verkaufen, nicht um es an die Wand zu hängen.
Für wen
- Technologie-Anbieter der öffentlichen Verwaltung: Der ENS ist Ausschreibungsvoraussetzung, und die Kategorien MEDIA und ALTA verlangen eine Zertifizierung durch eine akkreditierte Stelle.
- Software-, SaaS- und Managed-Service-Unternehmen, deren Kunden bei jeder Lieferantenqualifizierung bereits die ISO 27001 verlangen.
- Organisationen, die KI entwickeln oder betreiben und die ISO 42001 wollen, bevor Kunde oder Regulierungsbehörde sie verlangen.
- Bereits zertifizierte Unternehmen, die das System mit einer Excel-Tabelle und einem gemeinsamen Ordner am Laufen halten und jedes Überwachungsaudit fürchten.
- Sicherheits- und Compliance-Beratungen, die ISMS für mehrere Kunden einführen und eine gemeinsame Plattform brauchen.
Für wen nicht
- Wer ein Zertifikat sucht, ohne etwas zu betreiben: Das System erzeugt Nachweise durch Nutzung, und ohne Nutzung gibt es keine Nachweise.
- Konzerne mit Hunderten heterogenen Systemen und einem eigenen GRC-Team: Dort passen Enterprise-Suiten besser.
- Wer heute SOC 2, PCI DSS oder NIS2 braucht: Nexo SGSI deckt ENS, ISO 27001 und ISO 42001 ab; der Rest steht auf der Roadmap, nicht im Produkt.
Investition
Preise
Festgelegt und veröffentlicht. Das Zertifizierungsaudit wird separat bei der akkreditierten Stelle beauftragt.
Eine Beratung zur Einführung der ISO 27001 kostet ein KMU in Spanien im ersten Jahr zwischen 8.000 und 30.000 €, und danach fallen bei jeder Vorbereitung eines Überwachungsaudits erneut Kosten an. Hier umfasst der Preis die Plattform, das Dokumentenkit und unser Team bis zum Audit.
- ENS BÁSICA Express
3.900 €
Kategorie BÁSICA mit Selbstbewertung und Declaración de Conformidad (Konformitätserklärung). Der schnellste Einstieg in den spanischen öffentlichen Markt.
- Compliance-Profil BÁSICA in der Plattform eingerichtet und verknüpft
- Wesentliches Dokumentenkit gemeinsam angepasst
- Geführte Selbstbewertung und veröffentlichungsreife Declaración de Conformidad
- 12 Monate SaaS-Plattform inklusive
- Direkter Weg zu MEDIA, sobald eine Ausschreibung sie verlangt
- Zertifizieren Hier starten
11.900 €
Eine Norm (ISO 27001 oder ENS-Kategorie MEDIA). Zwei Normen: 16.900 €. Alle drei (mit ISO 42001): 21.900 €.
- Einrichtung des Systems mit Ihren Normen und Verantwortlichen
- Dokumentenkit mit 33 gemeinsam angepassten Vorlagen
- Wöchentliche Begleitung bis zum Zertifizierungsaudit
- Risikoanalyse, internes Audit und Auditor-Paket
- 12 Monate SaaS-Plattform inklusive
- Garantie: Bleiben nach dem Audit schwerwiegende Abweichungen offen, begleiten wir Sie kostenlos weiter, bis Sie zertifiziert sind
- Betreiben
590 €/Monat
Für bereits zertifizierte Unternehmen. Jahresvertrag. Unbegrenzte Nutzer innerhalb des Geltungsbereichs. Kategorie ALTA oder mehrere Normen? Betreiben Plus: 1.190 €/Monat.
- Migration Ihrer Dokumente, Anwendbarkeitserklärung und Nachweise
- Pflichtenkalender, Erinnerungen und Kennzahlen
- Konto für externe Auditoren bei jedem Überwachungsaudit
- INES- und PDF-Berichte inklusive
- Updates und tägliche Backups
- On-Premise
9.900 €
Installation in Ihrer Infrastruktur. Danach 2.900 €/Jahr für Updates und Support.
- Docker-Image und Deployment auf Ihren Servern oder in Ihrer privaten Cloud
- Keine externen Dienste, kein KI-Schlüssel
- Erstinbetriebnahme und Schulung Ihres Sicherheitsverantwortlichen
- Versionierte Updates während der Vertragslaufzeit
- Kompatibel mit Zertifizieren und mit Betreiben
Zertifizierungsaudit nicht inbegriffen: für ein KMU zwischen 2.000 und 5.500 € je nach Stelle und Audittagen. Sie wollen nur die Plattform, ohne Begleitung? Self-Service: 295 €/Monat mit Jahresvertrag. Preise zzgl. MwSt.
Lieferumfang
Zertifizieren: das erhalten Sie
Was enthalten ist und was nicht, damit es keine Überraschungen gibt.
Enthalten
- Ihr Arbeitsbereich in Nexo SGSI mit den gewählten Normen geladen und verknüpft
- Vollständiger Dokumentenkorpus, angepasst und von Ihrer Geschäftsführung freigegeben
- Anwendbarkeitserklärung, die wir aus Ihrem System generieren
- Risikoanalyse, gemeinsam mit Ihnen über Ihr Asset-Inventar (Kit-Methodik)
- Durchgeführter und vom Personal signierter Schulungsplan
- Internes Audit mit Plan, Feststellungen und Maßnahmen
- Ausschussprotokoll und Management-Review
- Auditor-Paket: Berichte, Kennzahlen und Nur-Lese-Konto
Nicht enthalten
- Zertifizierungsaudit (Sie beauftragen es selbst bei der akkreditierten Stelle)
- Pentesting, Hardening oder Ausstattung: separate Leistungen
Der Beweis
Wir haben es an uns selbst erprobt, und der Auditor hat es schriftlich bestätigt
Das Modul entstand am 24. Mai 2026. Am 17. August begann das Zertifizierungsaudit von OCA Global: ENS-Kategorie MEDIA, ISO/IEC 27001 und ISO/IEC 42001, vom 17. bis 27. August. Keine der drei Normen wies eine Nichtkonformität auf. Der ENS-Bericht hebt drei Stärken hervor: Die Einführung erfolgte in Eigenregie, ohne externe Beratung, mit sichtbarer Führung durch die Geschäftsleitung; Nexo als Kern des Systems ist „ein außergewöhnlicher Wettbewerbsvorteil“, der die Nachweise zuverlässig und in Echtzeit macht; und die Aufrechterhaltung ist vollständig kalendarisiert. Das ist der Unterschied zwischen einem ISMS in Ordnern und einem, das tatsächlich betrieben wird: Der Auditor verlangt das Dokument nicht, er öffnet es. Wie die Plattform aufgebaut ist, zeigt die Erfolgsgeschichte von Nexo.
- 3 Gleichzeitig auditierte Normen
- 0 Nichtkonformitäten
- 12 Wochen vom Start bis zum Audit
- 204 Verwaltete Maßnahmen und Kontrollen
Für den CTO
Zusammenfassung für Sicherheitsverantwortliche und CTO
Wie es gebaut ist und was es braucht.
Nexo SGSI ist ein Modul von Nexo (Laravel + React auf PostgreSQL), das ab der ersten Abfrage pro Arbeitsbereich isoliert ist: Jede Tabelle trägt ihre Firmen-ID, und die Autorisierungsrichtlinien werden nach Sicherheitsrolle aufgelöst (Sicherheitsverantwortlicher, Systemverantwortlicher, Informationsverantwortlicher, DSB, externer Auditor), nicht nach Anwendungsrolle. Die Integrität der Nachweise ist kein Versprechen: Die Signaturen sind HMAC über den Inhalt mit einem eigenen Schlüssel, die Audit-Spur ist per Hash verkettet, und ein Datenbank-Trigger verweigert jede Löschung oder Änderung. sgsi:verify-evidence prüft das in Sekunden, vor jedem, der es sehen möchte.
Die On-Premise-Installation ist ein Docker-Image mit php-fpm, nginx, PostgreSQL 17, Redis, Scheduler und Backups, einer .env-Datei auf einer Bildschirmseite und einem einzigen Startbefehl. Das Modul braucht für nichts, was es nachweist, KI und ruft keine externen Dienste auf: ein SMTP-Server, sonst nichts (ein KI-Schlüssel wird nur für die optionale semantische Dokumentensuche benötigt). Wazuh, CrowdSec oder fail2ban werden per Webhook mit einem Token pro Arbeitsbereich angebunden. Es gibt eine API für Vorfälle und Lieferanten, iCal-Export des Kalenders, CSV-Export der Assets und fünfzehn PDF-Berichte mit sauberen Metadaten.
Technologien
- Laravel
- React
- PostgreSQL 17
- Redis
- Docker
- HMAC-SHA256
- Wazuh
- CrowdSec
- iCal
- REST API
- Mandantentrennung serverseitig durchgesetzt und durch Tenant-Tests abgedeckt
- Überprüfbare Signaturen und unveränderliche Spur per PostgreSQL-Trigger
- Konto für externe Auditoren mit Whitelist an Berechtigungen: liest, signiert nicht, sieht keine Ausweisnummern
- Kataloge der drei Normen als versionierte Daten, nicht als Code
- On-Premise ohne externe Abhängigkeiten: nur SMTP, sonst nichts
Risiken und wie wir sie abdecken
Was es verhindert
Die vier Risiken, die wir bei ISMS sehen, die als Ordner-Sammlung ins Audit gehen.
- 01
Verstreute Nachweise: Der Auditor verlangt einen Datensatz, und niemand weiß, wo er ist
AbhilfeJeder Datensatz entsteht im System selbst, mit Datum, Signatur und Verknüpfung zur Maßnahme oder Kontrolle, die er belegt. Die Suche des Auditors findet ihn in Sekunden.
- 02
Geschriebene, aber nie angewendete Verfahren (unzureichender Reifegrad)
AbhilfeDer Kalender erzwingt die Durchführung jeder Aktivität, und das System speichert die Ausführung. Der Reifegrad jeder Maßnahme wird anhand des Getanen berechnet, nicht anhand des Geschriebenen.
- 03
Abhängigkeit von der Beratung bei jedem Überwachungsaudit
AbhilfeDas Wissen bleibt in Ihrem System und in Ihrem Team. Mit Betreiben besteht das jährliche Überwachungsaudit darin, dem Auditor ein Konto zu öffnen, nicht darin, erneut jemanden zu beauftragen.
- 04
Sicherheitsdokumente in einem SaaS Dritter außerhalb Ihrer Kontrolle
AbhilfeOn-Premise-Variante innerhalb Ihrer Infrastruktur, ohne externe Dienste. Und im SaaS liegen Ihre Daten auf EU-Servern mit Isolation von Anfang an.
Technologien
Normen und Referenzen, die es abdeckt
Was geladen ist und was das System berechnen kann.
- ENS RD 311/2022
- ISO/IEC 27001:2022
- ISO/IEC 42001:2023
- INES-Bericht
- CCN-STIC 808
- MAGERIT v3
- ISO/IEC 27005
- DSGVO Art. 32 und 33
- Anwendbarkeitserklärung
- Reifegrad CMM L0-L5
- Wazuh
- CrowdSec
- Docker
- PostgreSQL
Häufige Fragen
Häufig gestellte Fragen
Was uns vor dem Start gefragt wird.
Ist Kiwop nach ISO 27001, ENS und ISO 42001 zertifiziert?
Wir haben das Zertifizierungsaudit von OCA Global (von ENAC akkreditierte Stelle) in allen drei Normen bestanden, vom 17. bis 27. August 2026, ohne eine einzige Nichtkonformität. Die Zertifikate werden in den Wochen nach dem Bericht ausgestellt; sobald wir sie haben, veröffentlichen wir hier ihre Nummern und den Geltungsbereich. Das gesamte Managementsystem, von der Sicherheitsrichtlinie bis zum letzten Datensatz, läuft auf Nexo SGSI.
Was kostet die Zertifizierung nach ISO 27001 mit Nexo SGSI?
11.900 € für eine Norm (ISO 27001 oder ENS-Kategorie MEDIA), 16.900 € für zwei und 21.900 € für alle drei, mit zwölf Monaten Plattform inklusive. Das Zertifizierungsaudit wird separat bei der von Ihnen gewählten akkreditierten Stelle beauftragt: Für ein KMU kostet es je nach Audittagen meist zwischen 2.000 und 5.500 €. Vergleichen Sie das mit einer klassischen Einführungsberatung, die in Spanien im ersten Jahr zwischen 8.000 und 30.000 € kostet und danach kein Werkzeug hinterlässt.
Wie lange dauert die Zertifizierung?
Wir selbst kamen vom ersten Commit des Moduls bis zum Audit in zwölf Wochen, während wir das Tool gleichzeitig bauten. Mit fertiger Plattform dauert der Arbeitsplan zwölf bis sechzehn Wochen, je nach Ausgangspunkt, und der größte Teil davon ist keine Papierarbeit: Es ist das Betreiben des Systems, damit datierte Nachweise entstehen. Danach kommt noch die Verfügbarkeit der Zertifizierungsstelle hinzu, die meist einige Wochen beträgt.
Was ist der ENS und wer ist zur Zertifizierung verpflichtet?
Der ENS (Esquema Nacional de Seguridad) ist Spaniens nationales Sicherheitsschema. Der Real Decreto 311/2022 legt die Sicherheitsmaßnahmen für Systeme fest, die Dienste der öffentlichen Verwaltung unterstützen, und verpflichtet auch Unternehmen, die ihr Dienstleistungen erbringen: Die Ausschreibungen verlangen es. Systeme der Kategorie BÁSICA können die Konformität selbst erklären; die der Kategorie MEDIA und ALTA benötigen die Zertifizierung durch eine von ENAC akkreditierte Stelle. Nexo SGSI führt die 73 Maßnahmen aus Anhang II mit ihrem Reifegrad, die 110 Fragen der Kategorie ALTA und erzeugt den INES-Bericht.
Wozu dient die ISO 42001, wenn ich bereits die 27001 habe?
Die ISO/IEC 42001 ist die Norm für Managementsysteme für künstliche Intelligenz: Sie regelt, welche KI Sie nutzen oder entwickeln, mit welchen Daten, welche Auswirkungen sie hat und wer dafür verantwortlich ist. Sie teilt ihre Struktur mit der 27001 (deshalb sind in Nexo SGSI alle drei Normen miteinander verknüpft) und ist das, was ein Kunde oder eine Regulierungsbehörde von jedem verlangen wird, der KI betreibt. Eine wichtige Nuance: Die Zertifizierung nach 42001 begründet keine Konformitätsvermutung mit der EU-KI-Verordnung; das werden die harmonisierten Normen tun, die die EU noch veröffentlicht. Für die Verordnung haben wir einen eigenen Service zur Compliance mit der EU-KI-Verordnung.
Ich bin bereits zertifiziert. Was gewinne ich durch die Migration zu Nexo SGSI?
Sie hören auf, das System von Hand am Laufen zu halten. Wir migrieren Ihre Dokumente, Ihre Anwendbarkeitserklärung und Ihre Nachweise; von da an verteilt der Jahreskalender die Pflichten, die Erinnerungen kommen von selbst, die Kennzahlen werden erfasst, und beim nächsten Überwachungsaudit erhält der Auditor sein Konto und findet alles vor. Es kostet 590 €/Monat mit Jahresvertrag und unbegrenzten Nutzern innerhalb des Geltungsbereichs.
Was genau deckt die Garantie von Zertifizieren ab?
Bleiben nach dem Zertifizierungsaudit schwerwiegende Abweichungen offen, begleiten wir Sie ohne Zusatzkosten weiter (Plattform und Team), bis Sie sie schließen und zertifiziert sind. Wir sagen das laut, weil wir es können: unser eigenes Audit über alle drei Normen gleichzeitig endete ohne eine einzige Abweichung. Die einzige Bedingung ist die naheliegende: Ihr Team betreibt das System und setzt den vereinbarten Plan um, denn Nachweise lassen sich nicht in der Woche davor erfinden.
Wann sollte ich ENS BÁSICA Express oder den Self-Service wählen?
ENS BÁSICA Express (3.900 €) ist für alle, die jetzt in den spanischen öffentlichen Markt wollen: Die Kategorie BÁSICA erlaubt Selbstbewertung und eine Declaración de Conformidad ohne externes Audit, und viele kleinere Ausschreibungen geben sich damit zufrieden. Verlangt eine Ausschreibung MEDIA, ist der Weg bereits gebahnt. Der Self-Service (295 €/Monat, Jahresvertrag) ist die Plattform allein, ohne Begleitung: für Sicherheitsverantwortliche, die wissen, was sie tun, oder für Unternehmen, die über eine Partnerberatung kommen.
Was umfasst Betreiben Plus?
Alles aus Betreiben plus das, was anspruchsvolle Systeme brauchen: Kategorie ALTA und mehrere Normen im selben Geltungsbereich, den von uns verwalteten INES-Bericht und priorisierten Support. Kostet 1.190 €/Monat im Jahresvertrag. Die natürliche Stufe für mittlere Unternehmen und alle, die ALTA mit einem kleinen Team tragen.
Kann ich es auf meinen eigenen Servern installieren?
Ja. Die On-Premise-Variante ist dieselbe Anwendung, verpackt in Docker und installiert in Ihrer Infrastruktur oder in Ihrer privaten Cloud. Sie braucht keinen externen Dienst, keinen KI-Schlüssel und keine Verbindung zu Kiwop: nur einen Mailserver für die Benachrichtigungen. Die Installation kostet 9.900 € und Updates plus Support 2.900 €/Jahr. Es ist die naheliegende Option für Behörden und für Systeme, deren Daten das Haus nicht verlassen dürfen.
Nutzt es künstliche Intelligenz?
Das ISMS-Modul nutzt keine KI für irgendetwas, das es belegt: Signaturen, Audit-Spur, Kataloge und Kennzahlen sind konventioneller, deterministischer Code, denn ein Auditor akzeptiert keinen Nachweis, den ein Modell erfunden haben könnte. Die KI von Nexo lebt in anderen Modulen (Assistent und Agenten); im ISMS ist sie das von der ISO 42001 regulierte Objekt, nicht das Werkzeug.
Was passiert mit meinen Daten, wenn ich den Dienst verlasse?
Sie nehmen alles vollständig mit. Die Dokumente sind Markdown, die Datensätze liegen in PostgreSQL und die Berichte als PDF: alles exportierbar. Bei On-Premise ist die Lizenz vertraglich geregelt, ohne technische Schlösser. Wir verkaufen keine Abhängigkeit, sondern ein System, das funktioniert, und ein Team, das es kennt.
Was unterscheidet Nexo SGSI von Vanta, Drata oder einer GRC-Suite?
Stand August 2026 führt keine der internationalen Compliance-Plattformen (Vanta, Drata, Secureframe, Sprinto) das spanische ENS in ihrem öffentlichen Framework-Katalog, und die spanischen Suiten, die es abdecken, veröffentlichen keine Preise und decken die ISO 42001 nicht ab. Nexo SGSI vereint die drei Normen verknüpft in einer Konsole, mit veröffentlichten Preisen, einer On-Premise-Option ohne externe Dienste und einem Beleg, den kein anderer Anbieter vorweisen kann: unser eigenes Zertifizierungsaudit, ohne Abweichungen bestanden, auf genau diesem System.
Nächster Schritt
Zeigen Sie uns Ihren Ausgangspunkt, und wir sagen Ihnen, in welcher Woche Sie im Audit stehen würden
Ein 30-minütiger Videocall mit denjenigen, die das System gebaut und das Audit bestanden haben. Unverbindlich: Passt Ihr Fall nicht, sagen wir es Ihnen.
- Unverbindlich
- Antwort in 24h
- Individuelles Angebot
Referenzen
Projekte, in denen wir das umsetzen
Sprechen wir.
Technische Erstberatung
KI, Sicherheit und Performance. Diagnose mit phasenweisem Vorschlag.
- NDA verfügbar
- Antwort <24h
- Phasenweiser Vorschlag
Ihr erstes Meeting ist mit einem Solutions Architect, nicht mit einem Verkäufer.
Diagnose anfordern