ZertifizierungnachISO27001,ENSundISO42001mitNexoSGSI:diePlattform,mitderwirunsselbstzertifizierthaben
Ein einziges System für die drei Normen: die 73 Maßnahmen des ENS (das spanische Esquema Nacional de Seguridad, Pflicht für Lieferanten der spanischen öffentlichen Verwaltung), die 93 der ISO 27001 und die 38 der ISO 42001, mit vollständigem Dokumentenkorpus, signierten Nachweisen und dem Pflichtenkalender, der sie lebendig hält. Wir haben es gebaut, um Kiwop zu zertifizieren, und im August 2026 haben wir das Audit von OCA Global in allen drei Normen ohne eine einzige Nichtkonformität bestanden. Jetzt implementieren wir es in Ihrem Unternehmen: Wenn Sie sich zertifizieren möchten, begleiten wir Sie bis zum Audit. Wenn Sie es bereits sind, nehmen wir Ihnen Excel und Ordner ab.
Executive Summary
Was Nexo SGSI ist und warum es existiert.
Die Zertifizierung nach ISO 27001 oder dem ENS ist nicht wegen der Maßnahmen schwierig: Sie ist schwierig, weil man mit datierten Nachweisen belegen muss, dass sie jede Woche eingehalten werden. Die meisten Unternehmen stemmen das mit einer Beratung, einer Excel-Tabelle und einem gemeinsamen Ordner, und zahlen doppelt dafür: bei der Einführung und bei jedem Überwachungsaudit, wenn niemand den Nachweis findet, den der Auditor verlangt.
Nexo SGSI (ISMS-Plattform) ist das Compliance-Modul von Nexo, der Management-Plattform von Kiwop. Wir haben es zwischen Mai und August 2026 gebaut, um unser eigenes Unternehmen in drei Normen gleichzeitig zu zertifizieren, ohne externe Beratung, und der Auditor von OCA Global beschrieb es in seinem Bericht als „ein außergewöhnlicher Wettbewerbsvorteil“: Die Nachweise sind zuverlässig und in Echtzeit, weil das System sie beim Betrieb selbst erzeugt. Seit September verkaufen wir es an andere Unternehmen, als SaaS oder installiert in deren eigener Infrastruktur.
Es gibt zwei Wege zum Einstieg. Zertifizieren: Plattform, an Ihr Unternehmen angepasstes Dokumentenkit und Begleitung durch unser Team bis zum Zertifizierungsaudit, zum Festpreis. Betreiben: Wenn Sie bereits zertifiziert sind, migrieren Sie Ihr ISMS zu Nexo und hören auf, Nachweise von Hand zu suchen. In beiden Fällen erhält der Auditor sein eigenes Nur-Lese-Konto und findet, wonach er sucht.
Die drei Normen auf einen Blick
Im August 2026 bei Kiwop von OCA Global auditiert, ohne eine einzige Abweichung. Die offiziellen Zertifizierungszeichen veröffentlichen wir, sobald die Zertifikate vorliegen.
ENS · Kategorie MEDIA
Das spanische Esquema Nacional de Seguridad (RD 311/2022): die 73 Maßnahmen des Anhangs II mit Reifegrad L0-L5 und dem INES-Bericht.
ISO/IEC 27001:2022
Informationssicherheit: die 93 Controls des Anhangs A mit der Erklärung zur Anwendbarkeit in beide Richtungen.
ISO/IEC 42001:2023
KI-Management: die 38 Controls des Anhangs A, verknüpft mit der ISO 27001.
Was die Plattform leistet
Dreizehn Module, die abdecken, was ein Auditor verlangt und was ein Sicherheitsverantwortlicher braucht, um nicht aus dem Gedächtnis zu arbeiten.
Zwei Wege: sich zertifizieren oder aufhören, unter dem bereits vorhandenen Zertifikat zu leiden
Dasselbe System, zwei Einstiegspunkte.
Wenn Sie noch nicht zertifiziert sind, ist Zertifizieren ein Projekt mit Anfang und Ende: Wir richten das System mit Ihrer Firmenbezeichnung, Ihren Verantwortlichen und den benötigten Normen ein, passen gemeinsam mit Ihnen das Dokumentenkit an, begleiten Sie durch die Betriebswochen, die der Nachweis verlangt (ein gestern geschriebenes und nie angewendetes Verfahren bleibt ein Verfahren ohne Reifegrad, und der Auditor sieht das am Datum), und erreichen das Audit mit bereits durchgeführtem internen Audit. Wenn Sie bereits zertifiziert sind, beginnt Betreiben damit, Ihre Dokumente und Ihre Anwendbarkeitserklärung ins System zu migrieren. Von da an übernehmen Kalender, Erinnerungen und Kennzahlen die Arbeit, die heute eine Person mit Excel erledigt. In beiden Fällen geben Sie dem Überwachungsauditor bei seiner Ankunft ein Konto, und er findet alles vor.
SaaS, On-Premise oder für Ihr Kundenportfolio
Wo das System läuft, entscheiden Sie.
SaaS auf nexo.kiwop.com
Ein eigener Arbeitsbereich für Ihr Unternehmen innerhalb von Nexo, von Anfang an von anderen isoliert (die Isolation wird serverseitig durchgesetzt und ist durch Tests abgesichert, nicht durch Vertrauen). Einrichtung in wenigen Stunden, tägliche Backups, Updates inklusive. Die Option für die meisten KMU.
On-Premise, in Ihrer Infrastruktur
Dieselbe Anwendung, verpackt in Docker (PHP, PostgreSQL, Redis) und mit einem einzigen Befehl auf Ihren Servern oder in Ihrer privaten Cloud installiert. Kein KI-Schlüssel und kein externer Dienst: Es wird nur ein SMTP-Server für Benachrichtigungen benötigt. Für Behörden, Auftragnehmer der öffentlichen Verwaltung und Unternehmen, deren Daten das Haus nicht verlassen.
Beratungsunternehmen und Auditoren
Wenn Sie ISMS für andere einführen, ist jeder Ihrer Kunden ein eigener Arbeitsbereich mit eigenen Katalogen, eigenem Kit und eigenem Auditor. Sie sehen alle über ein einziges Konto, jeder Kunde sieht nur seinen eigenen. Sprechen wir über Partnerkonditionen.
Keine Abhängigkeit
Ihre Dokumente sind Markdown und Ihre Datensätze liegen in PostgreSQL: Beides lässt sich vollständig exportieren. Die On-Premise-Lizenz ist ein Vertrag, kein Schloss. Wenn Sie eines Tages gehen, nehmen Sie Ihr ISMS mit.
Wie wir Sie bis zum Audit begleiten
Was wir mit uns selbst getan haben, jetzt mit Ihrem Team. Zwölf bis sechzehn Wochen, je nach Ausgangspunkt.
Geltungsbereich, Verantwortliche und Kategorie
Wir legen mit Ihnen den Geltungsbereich des Systems fest (welche Dienste und Assets einbezogen werden), benennen die von jeder Norm geforderten Verantwortlichen und kategorisieren beim ENS das System anhand der Bewertung Ihrer Assets. Wir richten Ihren Arbeitsbereich mit den gewählten Normen ein.
Angepasstes Dokumentenkit
Wir installieren die 33 Vorlagen mit Ihrer Firmenbezeichnung, Ihren Rollen und Ihrem System und gehen sie mit Ihnen einzeln durch: Was Sie nicht tun, wird nicht aufgeschrieben. Die Veröffentlichung jedes Dokuments ist ein Freigabeakt Ihrer Geschäftsführung und wird signiert.
Betreiben und Spuren hinterlassen
Hier wird das Audit gewonnen. Ihr Team akzeptiert die Vorschriften, absolviert die Schulung, erfasst Vorfälle und Änderungen, prüft Zugriffe und Backups. Der Jahreskalender gibt den Takt vor, und das System speichert die Nachweise mit Datum und Signatur. Wir überprüfen jede Woche den Reifegrad jeder Maßnahme.
Risiken, internes Audit und Management-Review
Risikoanalyse nach der Methodik MAGERIT auf Basis Ihres Inventars, internes Audit mit Plan und Feststellungen, sowie ein Ausschuss mit signiertem Protokoll, das den Zyklus abschließt. Wir bereiten das Auditor-Paket vor: Anwendbarkeitserklärung, Berichte und Kennzahlen.
Zertifizierungsaudit
Sie beauftragen das Audit bei der akkreditierten Stelle Ihrer Wahl (OCA Global, AENOR, Bureau Veritas, Applus...). Der Auditor erhält sein Nur-Lese-Konto, und wir sind während der Audittage an Ihrer Seite. Feststellungen werden direkt im System bearbeitet.
Ist das etwas für Sie?
Nexo SGSI ist für Organisationen mit 10 bis 250 Mitarbeitenden gedacht, die das Zertifikat brauchen, um zu verkaufen, nicht um es an die Wand zu hängen.
Für wen
- Technologie-Anbieter der öffentlichen Verwaltung: Der ENS ist Ausschreibungsvoraussetzung, und die Kategorien MEDIA und ALTA verlangen eine Zertifizierung durch eine akkreditierte Stelle.
- Software-, SaaS- und Managed-Service-Unternehmen, deren Kunden bei jeder Lieferantenqualifizierung bereits die ISO 27001 verlangen.
- Organisationen, die KI entwickeln oder betreiben und die ISO 42001 wollen, bevor Kunde oder Regulierungsbehörde sie verlangen.
- Bereits zertifizierte Unternehmen, die das System mit einer Excel-Tabelle und einem gemeinsamen Ordner am Laufen halten und jedes Überwachungsaudit fürchten.
- Sicherheits- und Compliance-Beratungen, die ISMS für mehrere Kunden einführen und eine gemeinsame Plattform brauchen.
Für wen nicht
- Wer ein Zertifikat sucht, ohne etwas zu betreiben: Das System erzeugt Nachweise durch Nutzung, und ohne Nutzung gibt es keine Nachweise.
- Konzerne mit Hunderten heterogenen Systemen und einem eigenen GRC-Team: Dort passen Enterprise-Suiten besser.
- Wer heute SOC 2, PCI DSS oder NIS2 braucht: Nexo SGSI deckt ENS, ISO 27001 und ISO 42001 ab; der Rest steht auf der Roadmap, nicht im Produkt.
Preise
Festgelegt und veröffentlicht. Das Zertifizierungsaudit wird separat bei der akkreditierten Stelle beauftragt.
Eine Beratung zur Einführung der ISO 27001 kostet ein KMU in Spanien im ersten Jahr zwischen 8.000 und 30.000 €, und danach fallen bei jeder Vorbereitung eines Überwachungsaudits erneut Kosten an. Hier umfasst der Preis die Plattform, das Dokumentenkit und unser Team bis zum Audit.
Zertifizieren
Eine Norm (ISO 27001 oder ENS-Kategorie MEDIA). Zwei Normen: 16.900 €. Alle drei (mit ISO 42001): 21.900 €.
- Einrichtung des Systems mit Ihren Normen und Verantwortlichen
- Dokumentenkit mit 33 gemeinsam angepassten Vorlagen
- Wöchentliche Begleitung bis zum Zertifizierungsaudit
- Risikoanalyse, internes Audit und Auditor-Paket
- 12 Monate SaaS-Plattform inklusive
Betreiben
Für bereits zertifizierte Unternehmen. Jahresvertrag. Unbegrenzte Nutzer innerhalb des Geltungsbereichs.
- Migration Ihrer Dokumente, Anwendbarkeitserklärung und Nachweise
- Pflichtenkalender, Erinnerungen und Kennzahlen
- Konto für externe Auditoren bei jedem Überwachungsaudit
- INES- und PDF-Berichte inklusive
- Updates und tägliche Backups
On-Premise
Installation in Ihrer Infrastruktur. Danach 2.900 €/Jahr für Updates und Support.
- Docker-Image und Deployment auf Ihren Servern oder in Ihrer privaten Cloud
- Keine externen Dienste, kein KI-Schlüssel
- Erstinbetriebnahme und Schulung Ihres Sicherheitsverantwortlichen
- Versionierte Updates während der Vertragslaufzeit
- Kompatibel mit Zertifizieren und mit Betreiben
Zertifizierungsaudit nicht inbegriffen: für ein KMU zwischen 2.000 und 5.500 € je nach Stelle und Audittagen. Preise zzgl. MwSt.
Zertifizieren: das erhalten Sie
Was enthalten ist und was nicht, damit es keine Überraschungen gibt.
Incluido
- Ihr Arbeitsbereich in Nexo SGSI mit den gewählten Normen geladen und verknüpft
- Vollständiger Dokumentenkorpus, angepasst und von Ihrer Geschäftsführung freigegeben
- Aus dem System generierte Anwendbarkeitserklärung
- Risikoanalyse (MAGERIT) auf Basis Ihres Asset-Inventars
- Durchgeführter und vom Personal signierter Schulungsplan
- Internes Audit mit Plan, Feststellungen und Maßnahmen
- Ausschussprotokoll und Management-Review
- Auditor-Paket: Berichte, Kennzahlen und Nur-Lese-Konto
No incluido
- Zertifizierungsaudit (Sie beauftragen es selbst bei der akkreditierten Stelle)
- Pentesting, Hardening oder Ausstattung: separate Leistungen
Wir haben es an uns selbst erprobt, und der Auditor hat es schriftlich bestätigt
Das Modul entstand am 24. Mai 2026. Am 17. August begann das Zertifizierungsaudit von OCA Global: ENS-Kategorie MEDIA, ISO/IEC 27001 und ISO/IEC 42001, vom 17. bis 27. August. Keine der drei Normen wies eine Nichtkonformität auf. Der ENS-Bericht hebt drei Stärken hervor: Die Einführung erfolgte in Eigenregie, ohne externe Beratung, mit sichtbarer Führung durch die Geschäftsleitung; Nexo als Kern des Systems ist „ein außergewöhnlicher Wettbewerbsvorteil“, der die Nachweise zuverlässig und in Echtzeit macht; und die Aufrechterhaltung ist vollständig kalendarisiert. Das ist der Unterschied zwischen einem ISMS in Ordnern und einem, das tatsächlich betrieben wird: Der Auditor verlangt das Dokument nicht, er öffnet es. Wie die Plattform aufgebaut ist, zeigt die Erfolgsgeschichte von Nexo.
Zusammenfassung für Sicherheitsverantwortliche und CTO
Wie es gebaut ist und was es braucht.
Nexo SGSI ist ein Modul von Nexo (Laravel + React auf PostgreSQL), das ab der ersten Abfrage pro Arbeitsbereich isoliert ist: Jede Tabelle trägt ihre Firmen-ID, und die Autorisierungsrichtlinien werden nach Sicherheitsrolle aufgelöst (Sicherheitsverantwortlicher, Systemverantwortlicher, Informationsverantwortlicher, DSB, externer Auditor), nicht nach Anwendungsrolle. Die Integrität der Nachweise ist kein Versprechen: Die Signaturen sind HMAC über den Inhalt mit einem eigenen Schlüssel, die Audit-Spur ist per Hash verkettet, und ein Datenbank-Trigger verweigert jede Löschung oder Änderung. sgsi:verify-evidence prüft das in Sekunden, vor jedem, der es sehen möchte.
Die On-Premise-Installation ist ein Docker-Image mit php-fpm, nginx, PostgreSQL 17, Redis, Scheduler und Backups, einer .env-Datei auf einer Bildschirmseite und einem einzigen Startbefehl. Das Modul nutzt keine KI und ruft keinen externen Dienst auf: Es braucht nur einen SMTP-Server, sonst nichts. Wazuh, CrowdSec oder fail2ban werden per Webhook mit einem Token pro Arbeitsbereich angebunden. Es gibt eine API für Vorfälle und Lieferanten, iCal-Export des Kalenders, CSV-Export der Assets und fünfzehn PDF-Berichte mit sauberen Metadaten.
Was es verhindert
Die vier Risiken, die wir bei ISMS sehen, die als Ordner-Sammlung ins Audit gehen.
Verstreute Nachweise: Der Auditor verlangt einen Datensatz, und niemand weiß, wo er ist
Jeder Datensatz entsteht im System selbst, mit Datum, Signatur und Verknüpfung zur Maßnahme oder Kontrolle, die er belegt. Die Suche des Auditors findet ihn in Sekunden.
Geschriebene, aber nie angewendete Verfahren (unzureichender Reifegrad)
Der Kalender erzwingt die Durchführung jeder Aktivität, und das System speichert die Ausführung. Der Reifegrad jeder Maßnahme wird anhand des Getanen berechnet, nicht anhand des Geschriebenen.
Abhängigkeit von der Beratung bei jedem Überwachungsaudit
Das Wissen bleibt in Ihrem System und in Ihrem Team. Mit Betreiben besteht das jährliche Überwachungsaudit darin, dem Auditor ein Konto zu öffnen, nicht darin, erneut jemanden zu beauftragen.
Sicherheitsdokumente in einem SaaS Dritter außerhalb Ihrer Kontrolle
On-Premise-Variante innerhalb Ihrer Infrastruktur, ohne externe Dienste. Und im SaaS liegen Ihre Daten auf EU-Servern mit Isolation von Anfang an.
Häufig gestellte Fragen
Was uns vor dem Start gefragt wird.
Ist Kiwop nach ISO 27001, ENS und ISO 42001 zertifiziert?
Wir haben das Zertifizierungsaudit von OCA Global (von ENAC akkreditierte Stelle) in allen drei Normen bestanden, vom 17. bis 27. August 2026, ohne eine einzige Nichtkonformität. Die Zertifikate werden in den Wochen nach dem Bericht ausgestellt; sobald wir sie haben, veröffentlichen wir hier ihre Nummern und den Geltungsbereich. Das gesamte Managementsystem, von der Sicherheitsrichtlinie bis zum letzten Datensatz, läuft auf Nexo SGSI.
Was kostet die Zertifizierung nach ISO 27001 mit Nexo SGSI?
11.900 € für eine Norm (ISO 27001 oder ENS-Kategorie MEDIA), 16.900 € für zwei und 21.900 € für alle drei, mit zwölf Monaten Plattform inklusive. Das Zertifizierungsaudit wird separat bei der von Ihnen gewählten akkreditierten Stelle beauftragt: Für ein KMU kostet es je nach Audittagen meist zwischen 2.000 und 5.500 €. Vergleichen Sie das mit einer klassischen Einführungsberatung, die in Spanien im ersten Jahr zwischen 8.000 und 30.000 € kostet und danach kein Werkzeug hinterlässt.
Wie lange dauert die Zertifizierung?
Wir selbst kamen vom ersten Commit des Moduls bis zum Audit in zwölf Wochen, während wir das Tool gleichzeitig bauten. Mit fertiger Plattform dauert der Arbeitsplan zwölf bis sechzehn Wochen, je nach Ausgangspunkt, und der größte Teil davon ist keine Papierarbeit: Es ist das Betreiben des Systems, damit datierte Nachweise entstehen. Danach kommt noch die Verfügbarkeit der Zertifizierungsstelle hinzu, die meist einige Wochen beträgt.
Was ist der ENS und wer ist zur Zertifizierung verpflichtet?
Der ENS (Esquema Nacional de Seguridad) ist Spaniens nationales Sicherheitsschema. Der Real Decreto 311/2022 legt die Sicherheitsmaßnahmen für Systeme fest, die Dienste der öffentlichen Verwaltung unterstützen, und verpflichtet auch Unternehmen, die ihr Dienstleistungen erbringen: Die Ausschreibungen verlangen es. Systeme der Kategorie BÁSICA können die Konformität selbst erklären; die der Kategorie MEDIA und ALTA benötigen die Zertifizierung durch eine von ENAC akkreditierte Stelle. Nexo SGSI führt die 73 Maßnahmen aus Anhang II mit ihrem Reifegrad, die 110 Fragen der Kategorie ALTA und erzeugt den INES-Bericht.
Wozu dient die ISO 42001, wenn ich bereits die 27001 habe?
Die ISO/IEC 42001 ist die Norm für Managementsysteme für künstliche Intelligenz: Sie regelt, welche KI Sie nutzen oder entwickeln, mit welchen Daten, welche Auswirkungen sie hat und wer dafür verantwortlich ist. Sie teilt ihre Struktur mit der 27001 (deshalb sind in Nexo SGSI alle drei Normen miteinander verknüpft) und ist das, was ein Kunde oder eine Regulierungsbehörde von jedem verlangen wird, der KI betreibt. Eine wichtige Nuance: Die Zertifizierung nach 42001 begründet keine Konformitätsvermutung mit der EU-KI-Verordnung; das werden die harmonisierten Normen tun, die die EU noch veröffentlicht. Für die Verordnung haben wir einen eigenen Service zur Compliance mit der EU-KI-Verordnung.
Ich bin bereits zertifiziert. Was gewinne ich durch die Migration zu Nexo SGSI?
Sie hören auf, das System von Hand am Laufen zu halten. Wir migrieren Ihre Dokumente, Ihre Anwendbarkeitserklärung und Ihre Nachweise; von da an verteilt der Jahreskalender die Pflichten, die Erinnerungen kommen von selbst, die Kennzahlen werden erfasst, und beim nächsten Überwachungsaudit erhält der Auditor sein Konto und findet alles vor. Es kostet 590 €/Monat mit Jahresvertrag und unbegrenzten Nutzern innerhalb des Geltungsbereichs.
Kann ich es auf meinen eigenen Servern installieren?
Ja. Die On-Premise-Variante ist dieselbe Anwendung, verpackt in Docker und installiert in Ihrer Infrastruktur oder in Ihrer privaten Cloud. Sie braucht keinen externen Dienst, keinen KI-Schlüssel und keine Verbindung zu Kiwop: nur einen Mailserver für die Benachrichtigungen. Die Installation kostet 9.900 € und Updates plus Support 2.900 €/Jahr. Es ist die naheliegende Option für Behörden und für Systeme, deren Daten das Haus nicht verlassen dürfen.
Nutzt es künstliche Intelligenz?
Das ISMS-Modul nutzt keine KI für irgendetwas, das es belegt: Signaturen, Audit-Spur, Kataloge und Kennzahlen sind konventioneller, deterministischer Code, denn ein Auditor akzeptiert keinen Nachweis, den ein Modell erfunden haben könnte. Die KI von Nexo lebt in anderen Modulen (Assistent und Agenten); im ISMS ist sie das von der ISO 42001 regulierte Objekt, nicht das Werkzeug.
Was passiert mit meinen Daten, wenn ich den Dienst verlasse?
Sie nehmen alles vollständig mit. Die Dokumente sind Markdown, die Datensätze liegen in PostgreSQL und die Berichte als PDF: alles exportierbar. Bei On-Premise ist die Lizenz vertraglich geregelt, ohne technische Schlösser. Wir verkaufen keine Abhängigkeit, sondern ein System, das funktioniert, und ein Team, das es kennt.
Zeigen Sie uns Ihren Ausgangspunkt, und wir sagen Ihnen, in welcher Woche Sie im Audit stehen würden
Ein 30-minütiger Videocall mit denjenigen, die das System gebaut und das Audit bestanden haben. Unverbindlich: Passt Ihr Fall nicht, sagen wir es Ihnen.
Demo anfragenProjekte, in denen wir das umsetzen
Technische
Erstberatung.
KI, Sicherheit und Performance. Diagnose mit phasenweisem Vorschlag.
Ihr erstes Meeting ist mit einem Solutions Architect, nicht mit einem Verkäufer.
Diagnose anfordern