🎁 ISMShield AI ist im NIS2 Guidance Paket von BPC kostenlos enthalten · NIS2-Self-Assessment →
Healthcare ISMS · Deutschland, Österreich & Schweiz · V1.9.5

NIS2, B3S und BCM in einem System — und die Medizintechnik gleich mit

Die ISMS-Software für Krankenhäuser, die nicht am Serverraum aufhört. ISMS, Business Continuity, Medizintechnik, Haustechnik, Hygiene und IT in einer Nachweiskette — für Häuser in mehreren Rechtsordnungen — getrennt geführt, nicht vermischt.

Kein Kreditkartenzwang · voller Funktionsumfang · echter Produktivbetrieb mit Ihren Daten · Datenexport garantiert

426Controls über 13 Frameworks
830+automatisierte Tests
30+Module in einem System
D + CHparallel, nicht vermischt · AT ab 10/2026

Die Ausgangslage

Die Pflichten sind da. Die Nachweise meistens nicht.

Vier Termine, die für deutsche Krankenhäuser bereits laufen — keine Ankündigungen, sondern geltendes Recht.

06.12.2025Das NIS2-Umsetzungsgesetz ist in Kraft. § 30 BSIG verlangt zehn Massnahmenbereiche, § 31 die Meldepflicht. BSIG i.d.F. NIS2UmsuCG
06.03.2026Die BSI-Registrierungsfrist für betroffene Einrichtungen ist abgelaufen. Die Pflicht besteht unabhängig davon fort. § 33 BSIG
Alle 2 JahreNachweis gegenüber dem BSI für Häuser ab 30.000 vollstationären Fällen — in der Praxis über den B3S Krankenhaus. § 39 BSIG, § 28 Abs. 1 Nr. 1 BSIG
GeschäftsleitungSie muss die Massnahmen billigen, ihre Umsetzung überwachen und an Schulungen teilnehmen. Gehaftet wird nach dem Gesellschaftsrecht der Rechtsform.§ 38 BSIG
🇩🇪 Diese Termine betreffen Deutschland.

Für Schweizer Spitäler gelten stattdessen das ISG mit der Meldepflicht an das BACS und das revidierte DSG mit dem EDÖB als Aufsicht. Die Regime sind nicht austauschbar — siehe Spital Schweiz.

Das Problem

Es fehlt selten die Richtlinie. Es fehlt die Kette.

Was in Prüfungen auffällt, ist fast nie ein fehlendes Dokument — sondern der fehlende Weg vom Risiko über die Massnahme zum Beleg.

🗂

Fünf Systeme, eine Deadline

ISMS-Werkzeug, Medizintechnik-Datenbank, CAFM für die Haustechnik, Hygiene in Excel, Schwachstellen im Scanner-Export. Jede Quelle stimmt für sich — zusammenführen muss ein Mensch, kurz vor dem Audittermin.

👤

Der ISB auf halber Stelle

In Häusern bis 500 Betten ist die Informationssicherheit häufig eine Person mit Teilzeitmandat. Externe Unterstützung kostet 1 200 bis 2 000 € pro Tag — und das Wissen verlässt mit dem Berater wieder das Haus.

Fristen ohne zentrale Sicht

STK- und MTK-Termine, DGUV-V3-Prüfungen, VDI-6022-Begehungen, Schulungsnachweise, Review-Zyklen. Ohne gemeinsame Ampel fällt eine überschrittene Frist erst auf, wenn jemand danach fragt.

Die Lösung

Sechs Domänen, ein Register, eine Nachweiskette

Kein Wettbewerber im Marktvergleich deckt Betriebstechnik mit ab. Genau dort entsteht im Krankenhaus die Lücke.

📋

ISMS nach ISO 27001:2022

Kapitel 4–10 und Annex A vollständig. Statement of Applicability mit Freigabe und Versionierung, Behandlungsplan, Auditmanagement, NC/CAPA, Management Review. ISMS Krankenhaus →

🇪🇺

NIS2 nach Art. 21 — in D über § 30 BSIG

Alle zehn Massnahmenbereiche als Controls, Meldefristen-Timer für 24 h, 72 h und einen Monat, BSI-Meldeentwurf vorausgefüllt. NIS2-Software →

🏥

B3S und BSI IT-Grundschutz

25 B3S-Anforderungen mit § 39-Nachweisstruktur, 46 Grundschutz-Anforderungen über neun Bausteine. B3S-Software →

🛡

BCM nach BSI 200-4

Business-Impact-Analyse mit RTO und RPO, Notfall- und Wiederanlaufpläne, Übungen mit Nachweis, Krisenmanagement-Dashboard. BCM Krankenhaus →

🚑

Medizintechnik und Haustechnik

Geräteregister mit UDI und MP-Klasse, STK/MTK-Ampel nach MPBetreibV, Anlagenregister mit DGUV V3 und VDI 6022. OT-Security →

🇨🇭

Schweiz getrennt geführt

nDSG nach Art. 12–29 mit EDÖB, ISG mit 24-Stunden-Meldung an das BACS, Swissmedic statt BfArM. Spital Schweiz →

Das Produkt

So sieht die Nachweiskette im Betrieb aus

Kein Mockup: Die öffentliche Demo läuft ohne Login und ohne Registrierung. Diese Bilder und die Aufzeichnungen weiter unten stammen genau daraus.

ISMShield-Dashboard mit Risiko-Heatmap, Kennzahlen zu erfassten Risiken, offenen Massnahmen und überfälligen Wiedervorlagen
Dashboard. 74 erfasste Risiken, davon 17 kritische und vier ohne Massnahme, dazu Risiko-Heatmap und Durchschnittsscore je Kategorie — der Zustand des ISMS auf einen Blick statt in einer Quartalsauswertung. Screenshot aus der öffentlichen Demo, Daten fiktiv.
NIS2-Ansicht mit Meldepflichten nach Artikel 23, laufenden Fristen und als überfällig markierten Meldungen
NIS2-Meldepflichten. 24 Stunden, 72 Stunden, ein Monat — die Fristen laufen ab Anlage des Vorfalls und werden rot, wenn sie reissen. Screenshot aus der öffentlichen Demo, Daten fiktiv.
ISMS-Reifegrad-Cockpit mit Bewertung je ISO-27001-Kapitel auf einer Skala von 0 bis 5
Reifegrad. Skala 0 bis 5 je ISO-Kapitel, mit Verlauf — die Zahl, nach der die Geschäftsführung fragt. Screenshot aus der öffentlichen Demo, Daten fiktiv.

Demo selbst öffnen — ohne Login

Im Bewegtbild

Was hinter den Regelwerken tatsächlich hinterlegt ist

Eine Regelwerksliste im Menü sagt wenig. Diese Aufzeichnung geht in die Erklärung zur Anwendbarkeit hinein: NIS2 bis auf Artikel 21 Absatz 2 Buchstabe a bis j, ISO A.5 bis A.8, § 8a und § 8b BSIG, die nDSG-Kapitel bis zum Berufsgeheimnis — und dann Händehygiene, Isolierung bei multiresistenten Erregern, Brandschutz und medizinische Gase. Aufgenommen in der laufenden Anwendung, ungeschnitten.

Die Aufzeichnung stammt aus der Zeit vor dem NIS2UmsuCG und nennt die Paragraphen in der alten Fassung. Die Pflichten aus § 8a und § 8b BSIG stehen heute in § 30, § 31, § 32 und § 39 BSIG.

Controls über alle Regelwerke. Von der EU-Richtlinie bis zur Trinkwasserhygiene — in einer Struktur, mit einem Nachweisbestand. Aufzeichnung aus der öffentlichen Demo, Daten fiktiv.
Rundgang. Vom Dashboard über die Regelwerke zum Bericht für die Geschäftsführung. 60 Sekunden.
Nicht nur IT. Medizintechnik, Haustechnik, Hygiene und physische Sicherheit als eigene Anlagenklassen. 60 Sekunden.

Alle sieben Aufzeichnungen →

Belege

Woran Sie uns sonst messen können

ISMShield ist ein junges Produkt. Statt Kundenlogos, die wir noch nicht haben, hier die Belege, die es tatsächlich gibt.

📰

Ein Monitor, der täglich läuft

Unsere Redaktion und der Schwachstellen-Monitor werten die Regulatorik und die Bedrohungslage im Gesundheitswesen jeden Tag aus — öffentlich einsehbar, mit Quellenangabe und Aktualisierungsdatum. Das ist kein Marketingmaterial, sondern laufender Betrieb: Fachbeiträge · Schwachstellen-Monitor · Praxis-Ratgeber

🎓

Beratung, die das Produkt gebaut hat

ISMShield entstand aus der ISMS- und ISB-Praxis von Becker Project Consulting GmbH. Die Frameworks im System sind die, mit denen wir in Mandaten arbeiten — nicht eine Sammlung von Normverweisen. Über uns →

🔎

Nachvollziehbare Abdeckung

426 Controls über 13 Frameworks, 830+ automatisierte Tests, 30+ Module, 20 Dokumentvorlagen. Prüfen Sie es selbst — die Demo läuft ohne Login und ohne Registrierung. Alle Features →

🎯 Gründungskunden-Programm — noch offen

Für die ersten zehn Häuser: 20 % Dauerrabatt, nicht nur im ersten Jahr, sondern dauerhaft. Im Gegenzug Referenzbereitschaft — Nennung auf dieser Website und ein Referenzgespräch. Wer früh einsteigt, prägt die Roadmap mit.

🎁 Im NIS2 Guidance Paket enthalten

Kunden des BPC NIS2 Guidance Pakets erhalten ISMShield AI Professional ohne zusätzliche Lizenzkosten für die Dauer des Beratungsmandats. Zum Guidance Paket →

Ablauf

Vom ersten Login zum belastbaren Bericht

  1. Selbst ansehen — ohne RegistrierungDie Demo läuft mit Beispieldaten, ohne Login und ohne Formular. Sie sehen die echte Oberfläche, nicht ein Video davon. heute, 10 Minuten
  2. Testinstanz mit Ihren Daten30 Tage voller Funktionsumfang, echter Produktivbetrieb. Branchenkatalog mit 62 Healthcare-Risiken per Klick importieren, Assets per CSV oder REST-API einspielen.Tag 1
  3. Erste Gap-AnalyseFünf-Dimensionen-Score über Ihre Frameworks, mit Direktlinks in die offenen Module. Zum ersten Mal eine Zahl statt eines Gefühls. Woche 1–3
  4. Reifegrad-Report für die GeschäftsführungReifegrad je ISO-Kapitel auf einer Skala von 0 bis 5, offene Controls mit Verantwortlichem und Termin, als PDF. Woche 4
Geschäftsführungs-Report mit Gesamtstatus der Compliance für die Leitungsebene
Der Bericht, der nach oben geht. § 38 BSIG verpflichtet die Geschäftsleitung, die Umsetzung zu überwachen. Dieser Report ist das Mittel dafür — nicht ein Export, den jemand nachbaut. Screenshot aus der öffentlichen Demo, Daten fiktiv.

Marktvergleich

Was andere Werkzeuge kosten — und was sie nicht abdecken

LösungPreis pro MonatHealthcare-Spezifik B3S + BSI + BetriebstechnikMehrere Rechtsordnungen parallel
HiScout (ISMS)EUR 500–1 500✗ Nein ✗ Nein✗ Nein
verinice (Open Source mit Support)EUR 800–2 000 ✗ Nein✗ Nein✗ Nein
Externer ISMS-BeraterEUR 1 200–2 000 pro Tag ~ Teilweise✗ Nein ~ Teilweise
ISMShield AI ProfessionalCHF/EUR 890 ✓ Vollständig✓ Alle Module ✓ Ja

Ausführliche Gegenüberstellungen einzelner Anbieter: verinice · HiScout · CONTECHNET · INTRAFOX — oder der gesamte Marktvergleich mit sieben Anbietern.

Preismodell

Transparente Preise, skalierbar nach Grösse

Alle Preise in CHF und EUR identisch, zzgl. MwSt. Nach dem ersten Jahr monatlich kündbar. Keine Einrichtungsgebühr, keine versteckten Kosten.

Monatlich Jährlich −17 % sparen
Einstieg

Starter

Bis 100 Betten · bis 250 Mitarbeitende · ambulante Zentren

350 CHF/EUR /Monat

monatlich abgerechnet

  • ISMS-Kern: Risiken, Massnahmen, SoA
  • Dokumentenregister mit 20 Vorlagen
  • 1 Compliance-Framework wählbar
  • DSGVO (D/AT) oder nDSG (CH)
  • Dashboard und Reporting als PDF
  • 2FA / TOTP
  • E-Mail-Benachrichtigungen
Jetzt 30 Tage testen
Empfohlen

Professional

100–500 Betten · 250–1 500 Mitarbeitende · Fachkliniken

890 CHF/EUR /Monat

monatlich abgerechnet

🎁 Im NIS2 Guidance Paket von BPC kostenlos enthalten

  • Alles aus Starter
  • Alle Frameworks: NIS2, KRITIS, DSGVO, nDSG, ISG, EU AI Act, B3S, BSI
  • Medizintechnik: STK/MTK · MDR · MPSV
  • Haustechnik: DGUV V3 · Brandschutz
  • Hygiene: IfSG · KRINKO · Swissnoso
  • IT-Infrastruktur: CVE · Patch/EOL
  • Lieferanten-Compliance-Fragebogen
  • Geplante Berichte per E-Mail
  • BCM: BSI 200-4, BIA, Notfallpläne, ISO 22301
Jetzt 30 Tage testen
KRITIS

Enterprise

500+ Betten · 1 500+ Mitarbeitende · KRITIS und § 8a BSIG

1890 CHF/EUR /Monat

monatlich abgerechnet

  • Alles aus Professional
  • BSI IT-Grundschutz: 46 Anforderungen, 9 Bausteine
  • B3S Krankenhaus mit § 39-Nachweis für das BSI
  • REST API: Nessus · OpenVAS · SIEM
  • Executive Dashboard und GF-Report
  • Dedicated Instance, Tier-2-Hosting
  • SLA 99,5 % Verfügbarkeit
  • Onboarding-Call und Jahres-Review
Angebot anfragen

🏥 Verbund — ab drei Standorten

Zentrales Superadmin-Management, dedizierte Instanz pro Standort, Konzern-Reporting. Jeder weitere Standort CHF/EUR 990 im Monat. Ab CHF/EUR 3 900 im Monat im Rahmenvertrag. Kontakt aufnehmen →

🩺 Arztpraxis, Apotheke oder Spitex?

ISMShield Micro ist die schlanke Lösung für ambulante Einrichtungen — ab CHF 29 im Monat, Self-Serve, zehn Minuten Setup. Micro entdecken →

Add-ons, optional zu jedem Plan

🔐
Security AssessmentAlle Pläne · 2 Tage mit BPC-ISB · einmalig
2 500CHF/EUR einm.
🤖
AI-Assistent (BYOK · Ollama on-prem)Alle Pläne · lokal gehostet · Roadmap
+190CHF/EUR /Mo.
🔐
LDAP / Active Directory SSOProfessional und Enterprise · Roadmap
+150CHF/EUR /Mo.
🖥
Dedicated Instance (Tier-2-Hosting)Starter / Professional · eigene DB und Subdomain
+290CHF/EUR /Mo.
🚀
Onboarding-Paket (4 h Setup-Support)Alle Pläne · einmalig bei Vertragsstart
990CHF/EUR einm.
📋
Jährliches ISMS-Review-GesprächAlle Pläne · 2 h mit BPC-Experten
490CHF/EUR einm.

Vertrauen

Unsere eigene Compliance ist Teil des Produkts

Bei einem Werkzeug für Informationssicherheit ist die Frage nach dem eigenen Betrieb keine Formalie. Diese Angaben erhalten Sie schriftlich, bevor Sie produktive Daten einspielen.

Datenhaltung in Europa, für CH-Kunden in der Schweiz Dedicated Instance mit eigener Datenbank und eigener Subdomain verfügbar.
Auftragsverarbeitung schriftlich AVV beziehungsweise Auftragsbearbeitungsvertrag inklusive Liste der Subdienstleister — vor Vertragsschluss.
2FA / TOTP in allen Plänen Auch im Starter-Plan, nicht als Aufpreis. LDAP- und AD-Anbindung als Add-on auf der Roadmap.
SLA 99,5 % im Enterprise-Plan Mit Onboarding-Call und jährlichem Review. Für andere Pläne auf Anfrage.
KI ohne Datenabfluss Die Risikovorschläge arbeiten regelbasiert, ohne LLM. Der optionale AI-Assistent läuft mit eigenem Schlüssel oder lokal über Ollama.
Datenexport garantiert Vollständiger Export von Register, Dokumenten und Audit-Trail bei Kündigung. Kein Lock-in über Datenformate.

Einwände

Was vor der Entscheidung geklärt sein sollte

Wir haben schon verinice oder HiScout — warum wechseln?

Wenn Sie ein reines ISMS brauchen und Ihre Betriebstechnik ohnehin getrennt führen, ist ein Wechsel oft nicht nötig. Das sagen wir offen, weil ein erzwungener Wechsel niemandem hilft.

Der Unterschied wird dort relevant, wo Medizintechnik, Haustechnik und Hygiene in dieselbe Nachweiskette müssen — STK/MTK-Fristen, DGUV-V3-Prüfungen, Hygiene-Surveillance. In klassischen ISMS-Werkzeugen liegen diese ausserhalb des Systems. Ausführliche Gegenüberstellungen: vs. verinice, vs. HiScout, vs. CONTECHNET, vs. INTRAFOX.

Sind wir zu klein oder zu gross dafür?

Starter ist auf Häuser bis 100 Betten, ambulante Zentren und Rehakliniken zugeschnitten, Enterprise auf KRITIS-Häuser ab 500 Betten. Für Arztpraxen, Apotheken und Spitex gibt es ISMShield Micro ab CHF 29 im Monat. Ab drei Standorten greift das Verbundmodell mit zentralem Superadmin-Management.

Wo liegen unsere Daten?

Die Plattform wird in Europa betrieben; für Schweizer Kunden ist die Datenhaltung in der Schweiz vorgesehen. Die Dedicated Instance bringt eine eigene Datenbank und eine eigene Subdomain mit. Die konkreten Angaben zu Standort, Auftragsverarbeitung und Subdienstleistern stellen wir schriftlich zur Verfügung, bevor Sie produktive Daten einspielen — fragen Sie im Discovery Call danach.

Wie viel Aufwand entsteht für unsere IT-Abteilung?

Bei gehosteter Instanz kein Betriebsaufwand: keine Server, keine Updates, keine Datenbankpflege. Die IT liefert typischerweise das Asset-Inventar — per CSV oder über die REST-API — und arbeitet danach als Rolle im System mit. Der Aufwand liegt bei der Informationssicherheit, nicht beim Betrieb.

Was passiert mit unseren Daten, wenn wir kündigen?

Sie exportieren den vollständigen Datenbestand: Risikoregister, Massnahmen, Dokumente, Nachweise und Audit-Trail. Kein Lock-in über Datenformate. Nach dem ersten Jahr ist der Vertrag monatlich kündbar.

Reicht das für den Nachweis nach § 39 BSIG?

ISMShield erzeugt die Nachweisstruktur und die Belege: 25 B3S-Anforderungen als Controls, Umsetzungsstand, verknüpfte Dokumente und Audit-Trail, als PDF-Bericht. Den Nachweis selbst erbringen Sie gegenüber dem BSI, geprüft durch eine prüfende Stelle — das kann keine Software abnehmen. Mehr dazu auf B3S-Software.

Funktioniert das für mehrere Rechtsordnungen parallel?

Ja, und dafür wurde die Plattform gebaut. Die Rechtsordnungen laufen getrennt: DSGVO neben nDSG, BSIG neben ISG, BfArM neben Swissmedic. Ein Vorfall kann mehrere Meldepflichten gleichzeitig auslösen — die Fristen laufen dann parallel und werden getrennt dokumentiert. Österreich ist als dritte Rechtsordnung auf der NIS2-Ebene nach Art. 21 bereits abgedeckt; das Overlay für das österreichische NISG ist in Vorbereitung. Details: Spital Schweiz.

Was kostet uns die Alternative?

Ein externer Informationssicherheitsbeauftragter kostet 1 200 bis 2 000 € pro Tag. Professional liegt bei 890 CHF/EUR im Monat, dem Gegenwert von fünf bis neun Beratertagen im Jahr. Die ehrliche Einordnung: Die Software ersetzt keinen ISB. Sie nimmt ihm die Dokumentations- und Nachweisarbeit ab, die den grösseren Teil seiner Zeit kostet.

30 Tage. Ihre Daten. Kein Risiko.

Voller Funktionsumfang, echter Produktivbetrieb, kein Kreditkartenzwang. Wenn es nicht passt, exportieren Sie alles und sind wieder raus — oder Sie sprechen vorher 15 Minuten mit uns.

Kein KreditkartenzwangVoller Funktionsumfang Datenexport garantiertKein Login für die Demo
30 Tage kostenlos testen Discovery Call