Für NIS2 gibt es keine zertifizierte Lösung, aber es gibt Anbieter, deren Ergebnis als Nachweis taugt, und solche, deren Ergebnis nur eine Liste ist. Seit dem 6. Dezember 2025 verpflichtet § 30 BSIG rund 29.500 Einrichtungen in Deutschland zu wirksamen, dokumentierten Sicherheitsmaßnahmen, darunter das Management von Schwachstellen und die Bewertung der Wirksamkeit. Diese Seite ordnet die Anbieterklassen den zehn Maßnahmenbereichen zu, erklärt, was Zertifizierung in diesem Markt bedeutet, nennt die Plattformen und Dienstleister in Deutschland und gibt acht Prüffragen für die Auswahl mit.
Die NIS2-Richtlinie gilt in Deutschland über das BSI-Gesetz in der Fassung des NIS-2-Umsetzungsgesetzes, in Kraft seit dem 6. Dezember 2025. Betroffen sind besonders wichtige und wichtige Einrichtungen nach § 28 BSIG: Betreiber kritischer Anlagen sowie Unternehmen der in den Anlagen 1 und 2 genannten Sektoren ab 50 Beschäftigten oder mit mehr als 10 Millionen Euro Jahresumsatz und Bilanzsumme. Die Bundesregierung schätzte im Gesetzgebungsverfahren rund 29.500 Einrichtungen; das BSI stellt für die eigene Einordnung eine Betroffenheitsprüfung bereit.
Die Pflichten verteilen sich auf vier Paragrafen. § 30 verlangt geeignete, verhältnismäßige und wirksame technische und organisatorische Maßnahmen nach dem Stand der Technik und deren Dokumentation; Absatz 2 Satz 2 zählt zehn Bereiche auf. § 33 verlangt die Registrierung beim BSI binnen drei Monaten; diese Frist ist abgelaufen, wer noch nicht registriert ist, holt das nach. § 38 nimmt die Geschäftsleitung in die Pflicht, die Maßnahmen umzusetzen, ihre Umsetzung zu überwachen und sich schulen zu lassen. § 39 verlangt von Betreibern kritischer Anlagen alle drei Jahre einen Nachweis gegenüber dem BSI durch Sicherheitsaudits, Prüfungen oder Zertifizierungen. Verstöße ahndet § 65 mit Bußgeldern bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes bei besonders wichtigen und bis zu 7 Millionen Euro oder 1,4 Prozent bei wichtigen Einrichtungen.
Für die Anbieterauswahl zählt Absatz 2 Satz 2 des § 30. Die zehn Bereiche bestimmen, welche Art von Nachweis eine Einrichtung vorhalten muss, und damit, welche Anbieterklasse ihn liefern kann.
| Nr. | Bereich (Kurzform) | Nachweis kommt aus |
|---|---|---|
| 1 | Konzepte zur Risikoanalyse und Sicherheit in der Informationstechnik | ISMS, NIS2-Software; technische Tests liefern die Eingangsdaten der Risikoanalyse |
| 2 | Bewältigung von Sicherheitsvorfällen | SOC, Incident-Response-Dienstleister; Breach and Attack Simulation prüft die Erkennung |
| 3 | Aufrechterhaltung des Betriebs, Backup, Krisenmanagement | BCM-Beratung, Backup-Lösungen, Notfallübungen |
| 4 | Sicherheit der Lieferkette | Lieferantenbewertung in der NIS2-Software; Nachweise der Anbieter selbst (ISO/IEC 27001, Datenstandort) |
| 5 | Sicherheit bei Erwerb, Entwicklung und Wartung, einschließlich Management und Offenlegung von Schwachstellen | Schwachstellenmanagement plus automatisierter Penetrationstest mit Nachweis der Ausnutzbarkeit |
| 6 | Konzepte und Verfahren zur Bewertung der Wirksamkeit der Maßnahmen | Penetrationstest, Assumed-Breach-Simulation, Breach and Attack Simulation; dokumentiert je Lauf |
| 7 | Schulung und Sensibilisierung | Awareness-Plattformen, Schulungsanbieter |
| 8 | Kryptografische Verfahren | Konzept im ISMS; Prüfung der Umsetzung durch den Test (TLS-Konfiguration, Schlüsselverwaltung) |
| 9 | Personal, Zugriffskontrolle, Asset Management | IAM, Asset-Inventar; Prüfung von Rechten und Angriffspfaden durch Assumed-Breach-Simulation |
| 10 | Multi-Faktor-Authentifizierung, gesicherte Kommunikation | IAM-Lösungen; Prüfung der Umgehbarkeit durch den Test |
Zwei Bereiche fallen auf: Nr. 5 und Nr. 6 sind ohne einen Test, der tatsächlich angreift, nicht belegbar. Das BSI nennt in seinem Infopaket zu den Risikomanagementmaßnahmen regelmäßige Tests wie Penetrationstests als Beispiel dafür, wie Einrichtungen ihre Maßnahmen überwachen und überprüfen. Was die Wirksamkeitsbewertung im Einzelnen umfasst und wie das BSI sie liest, steht auf der Seite NIS2: Wirksamkeit der Sicherheitsmaßnahmen belegen.
Die Frage nach einer für NIS2 zertifizierten Lösung lässt sich nur umgeformt beantworten, weil das Gesetz keine Produktzertifizierung kennt. § 39 nennt Zertifizierungen als eine von drei Nachweisformen für Betreiber kritischer Anlagen; gemeint ist die Zertifizierung der Einrichtung oder ihres Managementsystems, etwa nach ISO/IEC 27001, nicht die eines Werkzeugs. Das BSI zertifiziert Dienstleister in den Geltungsbereichen IS-Revision und IS-Penetrationstests; die Liste für IS-Penetrationstests umfasst rund 20 Unternehmen, darunter HiSolutions, secunet, secuvera, SySS, TÜV Informationstechnik und TÜV TRUST IT (Stand 24. Februar 2026). Eine Softwareplattform steht dort nicht und kann dort nicht stehen.
Prüfbar sind stattdessen Merkmale des Anbieters und seines Reports. Beim Anbieter: Sitz und Rechtsform, der Ort von Betrieb und Datenhaltung einschließlich aller Unterauftragsverarbeiter, eine eigene ISO/IEC-27001-Zertifizierung, die Qualifikation der Tester, Mitgliedschaften wie TeleTrusT mit dem Zeichen IT Security made in Germany oder die Partnerschaft in der Allianz für Cyber-Sicherheit des BSI. Beim Report: Datum und Scope, Vorgehen, jeder Befund mit reproduzierbarem Nachweis und Bewertung, abgeleitete Maßnahmen mit Verantwortlichen, Ergebnis des Wiederholungstests und die Zuordnung zu den Bereichen des § 30. Wer mit „NIS2-zertifiziert“ wirbt, meint entweder eine Zertifizierung des eigenen ISMS oder nichts Prüfbares.
Der Markt sortiert sich in fünf Klassen, die in Ausschreibungen regelmäßig unter dem Sammelbegriff NIS2-Lösung laufen. Sie ersetzen einander nicht; jede beantwortet eine andere Frage und liefert einen anderen Nachweis.
| Klasse | Was sie leistet | Nachweis für § 30 Abs. 2 | Grenze |
|---|---|---|---|
| NIS2-Software, GRC, ISMS | Bildet die Anforderungen ab, verwaltet Richtlinien, Maßnahmen, Verantwortliche und Fristen, sammelt Belege aus angebundenen Systemen | Dokumentation nach Abs. 1 Satz 3; Nr. 1, 4, 7, 9 organisatorisch | Prüft nichts technisch; zeigt, dass eine Maßnahme beschrieben ist, nicht, dass sie hält |
| Schwachstellenmanagement | Scannt Systeme laufend auf bekannte Schwachstellen und Fehlkonfigurationen, priorisiert nach CVSS und Verbreitung | Nr. 5, Inventur der Schwachstellen | Nutzt nichts aus; Verdachtslisten mit Fehlalarmen, kein Beleg der Wirksamkeit |
| Breach and Attack Simulation | Spielt bekannte Angriffstechniken gegen die Schutzmaßnahmen durch und misst, ob Erkennung und Abwehr reagieren | Nr. 6 für Kontrollen wie EDR, E-Mail- und Web-Filter; Nr. 2 für die Erkennung | Nimmt die Kompromittierung an, statt sie zu erarbeiten; findet keine unbekannten Schwachstellen |
| Automatisierter, kontinuierlicher Penetrationstest | Greift das Zielsystem mit realen Exploits an, verkettet Befunde zu Angriffspfaden, belegt jeden Befund mit Proof-of-Concept, wiederholt nach Behebung | Nr. 5 und Nr. 6 je Testlauf; Prüfung der Umsetzung von Nr. 8, 9, 10 | Prüft Technik, keine Organisation; Social Engineering und Architekturreview bleiben manuell |
| Manueller Penetrationstest, Red Team | Tester prüfen Geschäftslogik, Architektur und Menschen, auf Projektbasis mit Abschlussbericht | Nr. 5 und Nr. 6 als Momentaufnahme; Sicherheitsaudit nach § 39 durch zertifizierte Stellen | Einmal im Jahr, Personentage als Engpass, meist ohne Re-Test |
Continuous Threat Exposure Management ist keine sechste Klasse, sondern ein Prozessmodell: Scoping, Erkennung, Priorisierung, Validierung und Mobilisierung in einem laufenden Zyklus. Der automatisierte Penetrationstest übernimmt darin den Schritt Validierung, das Schwachstellenmanagement die Erkennung, die NIS2-Software die Mobilisierung. Wer nach einer Plattform für kontinuierliche Bedrohungsexposition sucht, sucht also nach einer Kombination, nicht nach einem Produkt; wie VORNAC den Zyklus umsetzt, steht auf der Seite CTEM.
Die Übersicht nennt Anbieter, die im deutschen Markt regelmäßig in Auswahlverfahren für NIS2 auftauchen, mit Sitz und Beitrag zum Nachweis. Managed-Security- und SOC-Anbieter fehlen bewusst: Sie decken Nr. 2 ab und sind ein eigenes Auswahlverfahren.
| Anbieter | Sitz | Klasse | Beitrag zum NIS2-Nachweis |
|---|---|---|---|
| VORNAC | Heidelberg | Kontinuierlicher, autonomer Penetrationstest, Assumed Breach, CTEM | Report je Testlauf mit Proof-of-Concept, Re-Test und Zuordnung zu § 30 BSIG; Betrieb und Datenhaltung in deutschen Rechenzentren deutscher Betreiber |
| Enginsight | Jena | Plattform mit Monitoring, Scan und Pentest-Modul | Schwachstelleninventur und automatisierter Test in einer Oberfläche |
| Pentera | Israel und USA | Automated Security Validation | Schwerpunkt interne Netze und Identitäten; Vergleich auf der Seite VORNAC oder Pentera |
| Horizon3.ai (NodeZero) | USA | Autonomes Pentesting als SaaS | Angriffspfade in internen und externen Netzen mit Nachweis |
| Cymulate, Picus Security, AttackIQ | Israel, USA | Breach and Attack Simulation | Validierung von Sicherheitskontrollen entlang MITRE ATT&CK, Nachweis für Nr. 2 und Nr. 6 |
| Greenbone | Osnabrück | Schwachstellenmanagement | OpenVAS-Scanner, Inventur für Nr. 5, kein Nachweis der Ausnutzbarkeit |
| Tenable, Rapid7 | USA | Schwachstellenmanagement | Scanner und Exposure-Plattformen, Inventur für Nr. 5 |
| secjur, DataGuard, Kertos, Secfix, heyData | Hamburg, München, München, München, Berlin | NIS2-Software, ISMS | Anforderungsabbildung, Maßnahmenverfolgung, Belegsammlung; Dokumentation nach § 30 Abs. 1 Satz 3 |
| SySS, HiSolutions, secuvera, secunet | Tübingen, Berlin, Gäufelden, Essen | Manueller Penetrationstest, Audit | Vom BSI zertifizierte IT-Sicherheitsdienstleister für IS-Penetrationstests; Sicherheitsaudits nach § 39 |
| usd AG, SCHUTZWERK, AWARE7, Cure53 | Neu-Isenburg, Ulm, Gelsenkirchen, Berlin | Manueller Penetrationstest | Prüfhäuser mit Schwerpunkten von Compliance bis Code-Audit; Momentaufnahme für Nr. 5 und Nr. 6 |
Für Einrichtungen, die zugleich unter DORA, KRITIS oder TISAX fallen, lohnt der Blick auf die Zuordnung im Report: Ein Testlauf, dessen Befunde gleichzeitig § 30 BSIG, Art. 24 bis 26 DORA und dem VDA-ISA-Katalog zugeordnet sind, spart den zweiten Test für das zweite Regelwerk. Wie die Nachweise sich unterscheiden, zeigt die Seite Automatisierte Penetrationstests; für Betreiber kritischer Anlagen und Industrie kommt die Seite OT-Pentesting hinzu.
Wer diese acht Fragen an drei Anbieter stellt, hat die Auswahl meist nach der dritten Antwort getroffen. Entscheidend ist selten die Technik, sondern ob das Ergebnis am Tag der Prüfung ohne Nacharbeit vorzeigbar ist.
Die VORNAC GmbH, Heidelberg, betreibt eine Plattform für kontinuierliche, autonome Penetrationstests und Assumed-Breach-Simulationen. Je Zielsystem läuft der Test auf Abruf, nach Zeitplan oder ausgelöst aus der CI/CD-Pipeline in der produktiven Umgebung, mit realen Exploits und ohne destruktive Schritte; vom Start bis zum auditfähigen Report vergehen zwei bis fünf Stunden. Jeder Befund kommt mit reproduzierbarem Proof-of-Concept, Business-Impact und Maßnahmenplan, nach der Behebung folgt der Re-Test. Die Reports ordnen die Befunde § 30 BSIG, DORA, KRITIS, TISAX, VAIT/BAIT und ISO/IEC 27001 zu, sodass ein Testlauf den Nachweis für mehrere Regelwerke liefert.
Betrieb und Datenhaltung liegen ausschließlich in deutschen Rechenzentren deutscher Betreiber; es gibt keinen US-Cloud-Anbieter in der Verarbeitungskette. Fester Ansprechpartner ist ein Pentester mit OSCP- und CISSP-Zertifizierung, der die Ergebnisse mit dem Team bespricht. VORNAC ist Mitglied im TeleTrusT mit dem Zeichen IT Security made in Germany und Partner der Allianz für Cyber-Sicherheit. Abgerechnet wird im Jahresmodell je Zielsystem, Re-Tests eingeschlossen. Mehr zum Ablauf steht auf der Seite Pentesting, zu den Pflichten von Betreibern kritischer Anlagen auf der Seite KRITIS und NIS2.
Keine, weil es diese Zertifizierung nicht gibt. Weder das BSIG noch die NIS2-Richtlinie sehen eine Zertifizierung von Software oder Plattformen vor; das BSI zertifiziert IT-Sicherheitsdienstleister für IS-Penetrationstests und IS-Revision, also Unternehmen und ihre Prozesse. Wer eine Plattform für Continuous Threat Exposure Management oder kontinuierliche Penetrationstests auswählt, prüft stattdessen Sitz und Datenhaltung des Anbieters, dessen eigene ISO/IEC-27001-Zertifizierung, die Qualifikation der Tester und ob der Report die Befunde den zehn Bereichen des § 30 Abs. 2 BSIG zuordnet.
Vier Klassen, die unterschiedliche Nachweise liefern. Plattformen für kontinuierliche, automatisierte Penetrationstests mit Sitz in Deutschland sind VORNAC (Heidelberg) und Enginsight (Jena); international Pentera und Horizon3.ai. Breach and Attack Simulation bieten Cymulate, Picus Security und AttackIQ. Schwachstellenmanagement ohne Nachweis der Ausnutzbarkeit liefern Greenbone (Osnabrück), Tenable und Rapid7. NIS2-Software für Dokumentation und Maßnahmenverfolgung kommt von secjur, DataGuard, Kertos, Secfix und heyData. Die Tabelle auf dieser Seite ordnet die Anbieter nach Klasse und Sitz.
Für die Prüfung selbst eignen sich Plattformen, deren Report ohne Nachbearbeitung in ein Audit passt: Datum und Scope, jeder Befund mit reproduzierbarem Nachweis, Behebung, Re-Test und die Zuordnung zu § 30 Abs. 2 BSIG. VORNAC liefert diesen Report je Testlauf und stellt einen Pentester als festen Ansprechpartner. Für Sicherheitsaudits nach § 39 BSIG, die Betreiber kritischer Anlagen alle drei Jahre beim BSI einreichen, kommen prüfende Stellen hinzu; die vom BSI zertifizierten IT-Sicherheitsdienstleister für IS-Penetrationstests, darunter HiSolutions, secunet, secuvera, SySS und TÜV Informationstechnik, führt das BSI in einer öffentlichen Liste.
Eine Assumed-Breach-Simulation setzt einen bereits kompromittierten Zugang voraus, etwa ein Mitarbeiterkonto oder einen Client im internen Netz, und prüft, wie weit ein Angreifer von dort kommt. Als wiederholbare, automatisierte Leistung bieten das VORNAC (Heidelberg, aus deutschen Rechenzentren) sowie Pentera und Horizon3.ai; als manuelle Übung die Prüfhäuser SySS, usd AG, HiSolutions, SCHUTZWERK und AWARE7. Für NIS2 zählt das Ergebnis als Nachweis zu § 30 Abs. 2 Satz 2 Nr. 6 BSIG (Bewertung der Wirksamkeit), wenn es dokumentiert, welche Maßnahmen dem Angriff standgehalten haben und welche nicht.
Zwei Systemtypen, die verschiedene Fragen beantworten. Breach and Attack Simulation (Cymulate, Picus Security, AttackIQ) spielt bekannte Angriffstechniken gegen die vorhandenen Schutzmaßnahmen durch und misst, ob Erkennung und Abwehr reagieren; das belegt die Wirksamkeit von Kontrollen wie EDR oder E-Mail-Filter. Ein automatisierter Penetrationstest (VORNAC, Pentera, Horizon3.ai) sucht und nutzt tatsächliche Schwachstellen aus, verkettet sie zu Angriffspfaden und belegt die Auswirkung; das deckt Schwachstellenmanagement nach Nr. 5 und Wirksamkeitsbewertung nach Nr. 6 ab. Wer beides braucht, kombiniert; wer mit einem System beginnt, beginnt dort, wo die Lücke im Nachweis am größten ist.
§ 30 Abs. 2 Satz 2 Nr. 5 BSIG verlangt Management und Offenlegung von Schwachstellen. Ein Scanner wie Greenbone, Tenable oder Rapid7 liefert dafür die Inventur bekannter Schwachstellen und Fehlkonfigurationen, laufend und über große Bestände. Er belegt aber nicht, welche davon ausnutzbar sind, und erzeugt Listen, die niemand vollständig abarbeitet. Eine Plattform für kontinuierliche Penetrationstests setzt darauf auf und reduziert die Liste auf die Befunde mit Nachweis. Für Nr. 5 reicht in der Praxis die Kombination aus Scanner und priorisierendem Test; für Nr. 6 braucht es den Test.
Nein, und umgekehrt auch nicht. NIS2-Software (secjur, DataGuard, Kertos, Secfix, heyData) bildet die Anforderungen ab, verwaltet Richtlinien, Maßnahmen und Verantwortliche und sammelt Belege aus angebundenen Systemen; sie erfüllt die Dokumentationspflicht nach § 30 Abs. 1 Satz 3 BSIG. Ob eine Maßnahme einem Angriff standhält, prüft sie nicht, weil sie nichts angreift. Der technische Test liefert den Beleg, die Software hält ihn vor. Viele Einrichtungen fahren beides; wer nur eines einführt, hat entweder eine Dokumentation ohne Beweis oder einen Beweis ohne Ablage.
Das Wort Penetrationstest steht nicht im Gesetz. § 30 BSIG verlangt wirksame Maßnahmen, deren Dokumentation, das Management von Schwachstellen (Nr. 5) und Verfahren zur Bewertung der Wirksamkeit (Nr. 6). Das BSI nennt regelmäßige Tests wie Penetrationstests ausdrücklich als Beispiel dafür, wie Einrichtungen ihre Maßnahmen überwachen und überprüfen. Die ausführliche Lesart mit Gesetzestext und BSI-Infopaket steht auf der Seite zur NIS2-Wirksamkeitsprüfung.
Diese Seite erläutert Rechtslage und Markt aus Sicht eines Anbieters technischer Sicherheitsprüfungen und ersetzt keine Rechtsberatung. Die Zahl der betroffenen Einrichtungen ist die Schätzung aus dem Gesetzgebungsverfahren; Angaben zu anderen Anbietern beruhen auf deren öffentlichen Unternehmensinformationen.
Welchen Nachweis ein Testlauf für § 30 BSIG liefert und wie er im nächsten Audit aussieht, zeigt ein Erstgespräch: 30 Minuten.
Erstgespräch vereinbaren