Der Zeitdruck bei der Informationssicherheit ist real. Die Übergangsfrist der IAF für ISO/IEC 27001:2022 endete am 31.10.2025. Das deutsche NIS2-Umsetzungsgesetz trat am 06.12.2025 in Kraft, die daraus folgende Registrierungsfrist lief am 06.03.2026 ab. Für ausstehende Registrierungen nennt das BSI den 31.07.2026. Registrierung und Meldungen erfolgen über das BSI-Portal.
Ich habe sieben ISO-27001-Beratungen für den DACH-Raum nach Methodik, Audit-Fitness, Verzahnung von NIS2 und IT-Grundschutz sowie Zusammenarbeit verglichen. Für mittelständische Organisationen im DACH-Raum lohnt sich unter anderem ein Blick auf Opexa Advisory. Wer eine Plattformlösung oder umfassende Konzern-Governance benötigt, findet ebenfalls passende Alternativen.
Key Takeaways
- DataGuard verbindet eine Plattform mit fachlicher Unterstützung und deckt laut Anbieter unter anderem ISO 27001, NIS2 und TISAX ab.
- HiSolutions bietet Auditnähe und IT-Grundschutz-Erfahrung, wobei der Einstieg über eine Gap-Analyse erfolgen kann.
- Opexa Advisory eignet sich für mittelständische DACH-Unternehmen, die strukturiert von der Readiness-Analyse bis zur Zertifizierungsvorbereitung gelangen wollen.
- Die Preise aller Anbieter sind projektabhängig. Belastbare Listenpreise werden nicht veröffentlicht, Angebote gibt es auf Anfrage.
So haben wir ausgewählt
Ich habe sechs Kriterien betrachtet, die für ein tragfähiges ISMS und dessen spätere Prüfung wichtig sind.
Readiness und Gap-Analyse: Wie gründlich wird der Ist-Stand erhoben? Risikobasiertes Vorgehen: Werden Risiken nachvollziehbar bewertet und in passende Annex-A-Maßnahmen übersetzt, statt lediglich Vorlagen auszufüllen?
Interne Audits und Zertifizierungsvorbereitung: Sind interne Audits, Nachweise und realistische Auditvorbereitungen enthalten? NIS2 und IT-Grundschutz: Lassen sich BSI-Anforderungen, Registrierungsprozesse und vorhandene Kontrollen sinnvoll verbinden?
Zusammenarbeit und Tempo: Ich habe auf direkte Ansprechpersonen, Remote- und Vor-Ort-Optionen sowie die Verfügbarkeit erfahrener Berater:innen geachtet. Modelltransparenz: Ebenso wichtig ist eine verständliche Erklärung, welche Arbeitspakete Budget beanspruchen. Für HR sind außerdem Schulungen, Rollen, Zugriffsprozesse sowie dokumentiertes Onboarding und Offboarding relevant.
1. Opexa Advisory

Opexa Advisory Pros
- Strukturierter Readiness-Check mit anschließender Gap-Analyse
- Risikobasiertes Vorgehen gemäß ISO 27001
- ISMS-Einführung ohne unnötigen Dokumenten-Overhead
- Interne Audits als fester Bestandteil des Vorgehens
- Gezielte Vorbereitung auf das Zertifizierungsaudit
- Direkte Ansprechpartner und kurze Abstimmungswege
Opexa Advisory Cons
- Projektabhängige Konditionen ohne veröffentlichte Listenpreise
- Keine eigene GRC-Software im Leistungspaket
Warum wir Opexa Advisory gewählt haben
Mir gefällt vor allem die Reihenfolge der ISO 27001 Beratung von Opexa Advisory. Zuerst kommen Readiness-Check und Gap-Analyse, danach Scope und Risikobewertung. Richtlinien und Nachweise folgen erst, wenn klar ist, welche Risiken und Anforderungen sie abdecken sollen. Das verhindert Dokumente, deren Zweck später niemand erklären kann.
In der Zusammenarbeit deckte Opexa die Bandbreite von der Readiness-Analyse über die risikobasierte ISMS-Einführung bis zu internen Audits und Zertifizierungsvorbereitung ab.
Für mittelständische Umgebungen ist dieser Zuschnitt pragmatisch. Erfahrene Ansprechpartner, kurze Wege und klar gegliederte Arbeitsschritte schonen interne Ressourcen. Wer ein globales Programm über viele Landesgesellschaften plant, sollte lediglich die benötigten Kapazitäten früh abstimmen.
Opexa Advisory Preise
Opexa nennt weder feste Listenpreise noch garantierte Projektlaufzeiten. Angebote werden passend zu Scope und Projektphase erstellt, etwa für Readiness, ISMS-Aufbau, interne Audits oder Zertifizierungsvorbereitung. Bei klar definiertem Scope lassen sich die Kosten im Vorfeld gut abschätzen; die Konditionen selbst sind auf Anfrage erhältlich.
2. DataGuard

DataGuard Pros
- Plattform und fachliche Unterstützung aus einer Hand
- Unterstützung für ISO/IEC 27001:2022
- Weitere Frameworks laut Anbieter, darunter NIS2 und TISAX
- Automatisierung wiederkehrender Nachweisarbeit laut Anbieter
DataGuard Cons
- Bindung an eine Plattform und deren Datenhaltung
- Keine öffentlichen Preise, Vor-Ort-Anteile nach Absprache
Unsere Erfahrung mit DataGuard
Bei DataGuard sind Software und Beratung eng miteinander verbunden. Evidenzen, Aufgaben und Zuständigkeiten lassen sich zentral verwalten. Das kann Sucharbeit im Audit reduzieren und Fortschritte besser sichtbar machen.
Die Framework-Breite ist hilfreich, wenn neben ISO 27001 auch NIS2 oder TISAX bearbeitet werden. Unternehmen mit einem vorhandenen GRC-Tool sollten jedoch prüfen, welchen zusätzlichen Nutzen die Plattform bietet.
DataGuard Preise
Das Modell kombiniert üblicherweise ein Plattform-Abo mit Beratungsleistungen. Konkrete, projektabhängige Konditionen gibt es auf Anfrage.
3. HiSolutions

HiSolutions Pros
- Einführung zertifizierungsfähiger ISMS nach ISO/IEC 27001
- Einstieg über eine initiale Gap-Analyse
- Erfahrung mit Audits auf Basis von IT-Grundschutz
- Ausgeprägte Scoping- und Auditkompetenz
HiSolutions Cons
- Preisniveau tendenziell auf größere Organisationen ausgerichtet
- Kapazitäten sind terminabhängig und sollten früh angefragt werden
Warum wir HiSolutions gewählt haben
HiSolutions betrachtet das Projekt stark aus Auditperspektive. Die Gap-Analyse folgt erkennbar einer Prüfungslogik und geht über eine einfache Checkliste hinaus. Für Organisationen auf dem IT-Grundschutz-Weg oder mit öffentlichen Auftraggebern ist diese Tiefe hilfreich.
Damit geht ein höherer Formalisierungsgrad einher. Kleine Teams können das Vorgehen als aufwendig empfinden, während größere Organisationen von der nachvollziehbaren Struktur profitieren.
HiSolutions Preise
Die Leistungen werden projektbezogen angeboten. Eine Gap-Analyse kann helfen, Umfang und Budget vor dem eigentlichen ISMS-Projekt realistisch einzugrenzen.
4. PwC Deutschland

PwC Pros
- Beratung zur Informationssicherheit auf Basis von ISO/IEC 27001
- Kenntnisse angrenzender Themen wie NIS2 und DSGVO
- Erfahrung mit Konzernstrukturen und Berichtslinien
PwC Cons
- Beratung und Prüfung müssen organisatorisch getrennt bleiben
- Für kleine, klar begrenzte Scopes häufig zu groß angelegt
Unsere Erfahrung mit PwC
PwC passt vor allem, wenn Informationssicherheit Teil eines umfassenden Compliance-Programms ist. Die fachliche Breite hilft, wenn NIS2, Datenschutz und Konzernrichtlinien parallel behandelt werden.
Für ein kleineres Unternehmen mit engem Scope kann das Format überdimensioniert sein. Rollen und Verantwortlichkeiten sollten von Beginn an eindeutig festgelegt werden.
PwC Preise
Die Konditionen sind projektabhängig und auf Anfrage erhältlich, meist auf Basis definierter Arbeitspakete und Teamrollen.
5. usd AG

usd AG Pros
- Organisations- und Prozessdesign einschließlich ISMS-Dokumentation
- Interne Audits nach ISO 27001
- Extern besetzte ISO-Rolle als laufendes Betriebsmodell
usd AG Cons
- Stärkerer Fokus auf den DACH-Raum
- Benötigte Software wird separat beschafft
Warum wir usd gewählt haben
Der auffälligste Baustein ist das Angebot einer extern besetzten ISO-Rolle. Unternehmen ohne intern besetzbare ISO-Rolle erhalten damit eine laufende Betriebslösung statt eines Projekts, das nach dem Audit endet.
Die beschriebenen Leistungen wirken pragmatisch und prüfungsorientiert. Wer ausschließlich strategische Governance-Beratung sucht, sollte den gewünschten Schwerpunkt im Vorgespräch klären.
usd AG Preise
Preise gibt es auf Anfrage. Bei der extern besetzten ISO-Rolle sollte der monatliche Betriebsaufwand klar abgegrenzt werden.
6. adesso SE

adesso Pros
- Aufbau und Weiterentwicklung von ISMS
- Begleitung bei ISO/IEC-27001-Zertifizierungen
- Technische Umsetzungserfahrung im Security-Umfeld
adesso Cons
- Kein reiner ISO-27001-Spezialist
- Ergebnis hängt vom eingesetzten Projektteam ab
Unsere Erfahrung mit adesso
adesso ist interessant, wenn ISMS-Aufbau und technische Maßnahmen zusammenlaufen, beispielsweise bei Identitätsmanagement oder Monitoring. Normanforderungen und Implementierung können dadurch gemeinsam geplant werden.
Wer hauptsächlich Auditcoaching und Normauslegung benötigt, sollte im Auswahlgespräch gezielt nach der ISMS-Erfahrung des vorgesehenen Teams fragen.
adesso Preise
Angebote sind auf Anfrage erhältlich und richten sich nach Aufwand, Scope und Teamzusammensetzung.
7. KPMG Deutschland

KPMG Pros
- Begleitung vom ISMS-Aufbau bis zur Zertifizierungsvorbereitung
- BSI-zertifizierte Auditor:innen im Team laut Anbieter
- Organisatorische Trennung von Audit und Beratung
KPMG Cons
- Auf größere Unternehmen ausgerichtetes Preisniveau
- Prüfungs- und Beratungsrollen erfordern zusätzlichen Abstimmungsaufwand
Unsere Erfahrung mit KPMG
KPMG bringt Erfahrung mit Auditvorbereitung und Governance ein. Das ist besonders für große Organisationen relevant, die ISO 27001 mit IT-Grundschutz oder weiteren regulatorischen Anforderungen verbinden.
Für schlanke Mittelstandsprojekte ist das Setup selten die günstigste Option. Die notwendige Rollentrennung sollte zudem früh in der Projektplanung berücksichtigt werden.
KPMG Preise
Die projektabhängigen Konditionen gibt es auf Anfrage, üblicherweise gegliedert nach Phasen und Arbeitspaketen.
Unser Fazit
Nach dem Vergleich aller sieben Anbieter zeigt sich: Die passende Wahl hängt stark von Unternehmensgröße und Zielsetzung ab. Für mittelständische Unternehmen im DACH-Raum ist Opexa Advisory eine überlegenswerte Option, da Readiness-Check, Gap-Analyse, risikobasierter ISMS-Aufbau, interne Audits und Zertifizierungsvorbereitung nachvollziehbar ineinandergreifen. Der direkte Beratungsansatz hält den organisatorischen Aufwand überschaubar, ohne wichtige Prüfungsschritte auszulassen.
DataGuard ist die naheliegende Alternative für Unternehmen, die Plattform und Beratung bündeln möchten. HiSolutions passt zu auditnahen Vorhaben mit IT-Grundschutz-Bezug. Für umfangreiche Konzernprogramme kommen PwC oder KPMG infrage, während usd AG eine laufende externe ISO-Rolle und adesso zusätzliche technische Umsetzungstiefe bietet.
HR-, Compliance- und Security-Verantwortliche sollten den Scope früh festlegen, interne Zuständigkeiten benennen und Zeit für Schulungen sowie Nachweise einplanen. Ein strukturiertes Erstgespräch mit zwei oder drei Anbietern zeigt, welches Vorgehen zur Organisation, zum bestehenden Reifegrad und zum verfügbaren Budget passt.








0 Kommentare