FAQ

Die Fragen, die uns wirklich gestellt werden.

Sortiert nach Thema, beantwortet ohne Umweg. Wo wir etwas nicht wissen oder wo es auf Ihren Fall ankommt, steht das auch so da — eine FAQ, die nur bestätigt, was der Vertrieb sagt, hilft niemandem.

Registrierung und Onboarding

Ja. Es gibt einen Testzugang über 14 Tage, angefragt über das Kontaktformular auf sightadel.com. Zahlungsdaten sind dafür nicht nötig.

Plattform, Editionen und Rollen

Je Regelwerk. Sie buchen ISO 27001, NIS2 oder DORA einzeln, jeweils in einer von drei Editionen. Die Editionen unterscheiden sich in Kapazität und Reaktionszeit — interne Nutzer, Nachweisspeicher, überwachte Assets, Lieferanten, Support — nicht im inhaltlichen Umfang des Regelwerks.

Das heißt konkret: Anforderungen, Nachweisstruktur und Audit-Export sind in Basic dieselben wie in Enterprise.

Einrichtung ISO/IEC 27001

Zwei Dinge, die gern verwechselt werden. Erstens die Kapitel 4 bis 10: ein Managementsystem mit Kontext, Führung, Planung, Betrieb, Bewertung und Verbesserung. Zweitens Anhang A: 93 Maßnahmen in vier Themenfeldern — organisatorisch, personenbezogen, physisch, technologisch.

Auditoren scheitern Organisationen selten an Anhang A. Sie scheitern an Kapitel 9 und 10: interne Audits, Managementbewertung, Korrekturmaßnahmen. Das ist der Teil, den man nicht kaufen kann.

Einrichtung ISO 9001

Das entscheidet fast immer der Kunde, nicht die Norm. ISO 9001 ist branchenneutral und wird von Dienstleistern genauso zertifiziert wie von Herstellern. Der übliche Auslöser ist eine Ausschreibung oder ein Rahmenvertrag, in dem das Zertifikat als Zugangsvoraussetzung steht.

Einrichtung NIS2

Die Prüfung hat zwei Stufen. Erstens der Sektor: Fällt Ihre Tätigkeit unter die Liste der Einrichtungsarten? Zweitens die Größe: ab 50 Beschäftigten oder 10 Mio. Euro Jahresumsatz gelten Sie als wichtige Einrichtung, ab 250 Beschäftigten oder 50 Mio. Euro als besonders wichtige.

Unabhängig von der Größe greift die Pflicht bei bestimmten Einrichtungen — etwa Betreibern kritischer Anlagen und Anbietern bestimmter digitaler Dienste. Unsere NIS2-Checkliste enthält ein Blatt, das die Einstufung berechnet.

Einrichtung DORA

Für Finanzunternehmen in der EU im weiten Sinn — Banken, Versicherer, Wertpapierfirmen, Zahlungsdienstleister, Kryptowerte-Dienstleister und weitere — sowie für kritische IKT-Drittdienstleister, die diese beliefern. Die Verordnung gilt unmittelbar, seit dem 17. Januar 2025, ohne nationalen Umsetzungsakt.

Wenn Sie Software oder Betrieb für Finanzunternehmen liefern, treffen Sie die Anforderungen über den Vertrag, auch wenn Sie selbst kein Finanzunternehmen sind.

Weitere Regelwerke

ISO/IEC 27001, ISO 9001, NIS2, DORA, SOC 2, NIST CSF 2.0, BSI C5, DSGVO und HACCP, dazu eigene Regelwerke. Für Arztpraxen gibt es ein eigenes Nachweispaket zu § 75b SGB V.

Nachweise und Dokumente

Alles, woraus ein Dritter erkennen kann, dass etwas tatsächlich getan wurde — und zwar mit Datum und Urheber. Ein Protokoll, ein Screenshot einer Einstellung, eine Freigabe im Ticketsystem, ein unterschriebenes Blatt, ein Auszug aus einem Log.

Was kein Nachweis ist: eine Richtlinie, die etwas vorschreibt. Die belegt die Absicht, nicht die Umsetzung. Der häufigste Befund im Erstaudit ist genau diese Verwechslung.

Ein Nachweis, mehrere Regelwerke

Dass derselbe Sachverhalt in mehreren Regelwerken abgefragt wird und Sie ihn genau einmal belegen. Zugriffsverwaltung steht in ISO 27001 Anhang A, in NIS2 Maßnahme 9, in DORA im IKT-Risikomanagement und in SOC 2 unter den gemeinsamen Kriterien. Das ist vier Mal dieselbe Frage.

Wer je Regelwerk einen eigenen Ordner führt, pflegt denselben Nachweis mehrfach — und hat ihn nach einem Jahr in drei verschiedenen Ständen.

Audit und Zertifizierung

Nein. ISO-Normen sind internationale Normen, und ein Zertifikat nach ISO/IEC 27001 oder ISO 9001 wird weltweit anerkannt, sofern die ausstellende Zertifizierungsstelle akkreditiert ist und die Akkreditierungsstelle dem multilateralen Abkommen des International Accreditation Forum angehört. In Deutschland ist das die DAkkS.

Rein europäisch sind nur die Rechtsakte: NIS2, DORA, die DSGVO und die KI-Verordnung. Auch die treffen Anbieter außerhalb der EU, sobald sie in die EU liefern oder Daten von Personen in der EU verarbeiten. Umgekehrt sind SOC 2 und NIST US-amerikanisch geprägt und werden weltweit nachgefragt.

Kurz: Die Norm ist global, die Pflicht ist regional.

Laufender Betrieb und Normänderungen

Die Arbeit, die den Ausschlag gibt. Ein Zertifikat ist eine Momentaufnahme mit drei Jahren Gültigkeit und zwei Überwachungsaudits dazwischen. Zwischen den Audits laufen Zyklen weiter: Zugriffsüberprüfungen, Lieferantenbewertungen, Schulungen, Tests der Wiederherstellung, Managementbewertung.

Der klassische Fehler ist die Pause nach dem Erstaudit. Im ersten Überwachungsaudit fällt sie auf, weil Nachweise für elf Monate fehlen.

Sicherheit, Hosting und Datenschutz

In Deutschland, bei unserem Hoster creoline. Entwicklung, Betrieb und Support sitzen ebenfalls hier. Kein Umweg über Rechenzentren außerhalb, kein Zugriff nach fremdem Recht.

Das ist für einen Teil unserer Kunden der Grund, überhaupt mit uns zu sprechen — und für alle anderen zumindest eine Frage weniger im Lieferantenfragebogen.

Preise, Vertrag und Abrechnung

Je Regelwerk und Edition. ISO 27001 beginnt bei 9.000 € im Jahr in der Basic-Edition, NIS2 und DORA bei 4.500 €, ISO 9001 bei 3.800 €, BSI C5 und DSGVO bei 2.400 €, HACCP bei 1.800 €. Professional liegt 30 % darüber, Enterprise 60 %. Alle Preise netto.

Die vollständige Liste samt Editionsvergleich gibt es als PDF im Ressourcen-Bereich.

Ihre Frage steht nicht dabei? Schreiben Sie uns — Fragen, die zweimal kommen, landen hier, mit Antwort.

Demo vereinbaren