NIS2, B3S und BCM in einem System — und die Medizintechnik gleich mit
Die ISMS-Software für Krankenhäuser, die nicht am Serverraum aufhört. ISMS, Business Continuity, Medizintechnik, Haustechnik, Hygiene und IT in einer Nachweiskette — für Häuser in mehreren Rechtsordnungen — getrennt geführt, nicht vermischt.
Kein Kreditkartenzwang · voller Funktionsumfang · echter Produktivbetrieb mit Ihren Daten · Datenexport garantiert
Die Ausgangslage
Die Pflichten sind da. Die Nachweise meistens nicht.
Vier Termine, die für deutsche Krankenhäuser bereits laufen — keine Ankündigungen, sondern geltendes Recht.
Für Schweizer Spitäler gelten stattdessen das ISG mit der Meldepflicht an das BACS und das revidierte DSG mit dem EDÖB als Aufsicht. Die Regime sind nicht austauschbar — siehe Spital Schweiz.
Das Problem
Es fehlt selten die Richtlinie. Es fehlt die Kette.
Was in Prüfungen auffällt, ist fast nie ein fehlendes Dokument — sondern der fehlende Weg vom Risiko über die Massnahme zum Beleg.
Fünf Systeme, eine Deadline
ISMS-Werkzeug, Medizintechnik-Datenbank, CAFM für die Haustechnik, Hygiene in Excel, Schwachstellen im Scanner-Export. Jede Quelle stimmt für sich — zusammenführen muss ein Mensch, kurz vor dem Audittermin.
Der ISB auf halber Stelle
In Häusern bis 500 Betten ist die Informationssicherheit häufig eine Person mit Teilzeitmandat. Externe Unterstützung kostet 1 200 bis 2 000 € pro Tag — und das Wissen verlässt mit dem Berater wieder das Haus.
Fristen ohne zentrale Sicht
STK- und MTK-Termine, DGUV-V3-Prüfungen, VDI-6022-Begehungen, Schulungsnachweise, Review-Zyklen. Ohne gemeinsame Ampel fällt eine überschrittene Frist erst auf, wenn jemand danach fragt.
Die Lösung
Sechs Domänen, ein Register, eine Nachweiskette
Kein Wettbewerber im Marktvergleich deckt Betriebstechnik mit ab. Genau dort entsteht im Krankenhaus die Lücke.
ISMS nach ISO 27001:2022
Kapitel 4–10 und Annex A vollständig. Statement of Applicability mit Freigabe und Versionierung, Behandlungsplan, Auditmanagement, NC/CAPA, Management Review. ISMS Krankenhaus →
NIS2 nach Art. 21 — in D über § 30 BSIG
Alle zehn Massnahmenbereiche als Controls, Meldefristen-Timer für 24 h, 72 h und einen Monat, BSI-Meldeentwurf vorausgefüllt. NIS2-Software →
B3S und BSI IT-Grundschutz
25 B3S-Anforderungen mit § 39-Nachweisstruktur, 46 Grundschutz-Anforderungen über neun Bausteine. B3S-Software →
BCM nach BSI 200-4
Business-Impact-Analyse mit RTO und RPO, Notfall- und Wiederanlaufpläne, Übungen mit Nachweis, Krisenmanagement-Dashboard. BCM Krankenhaus →
Medizintechnik und Haustechnik
Geräteregister mit UDI und MP-Klasse, STK/MTK-Ampel nach MPBetreibV, Anlagenregister mit DGUV V3 und VDI 6022. OT-Security →
Schweiz getrennt geführt
nDSG nach Art. 12–29 mit EDÖB, ISG mit 24-Stunden-Meldung an das BACS, Swissmedic statt BfArM. Spital Schweiz →
Das Produkt
So sieht die Nachweiskette im Betrieb aus
Kein Mockup: Die öffentliche Demo läuft ohne Login und ohne Registrierung. Diese Bilder und die Aufzeichnungen weiter unten stammen genau daraus.
Im Bewegtbild
Was hinter den Regelwerken tatsächlich hinterlegt ist
Eine Regelwerksliste im Menü sagt wenig. Diese Aufzeichnung geht in die Erklärung zur Anwendbarkeit hinein: NIS2 bis auf Artikel 21 Absatz 2 Buchstabe a bis j, ISO A.5 bis A.8, § 8a und § 8b BSIG, die nDSG-Kapitel bis zum Berufsgeheimnis — und dann Händehygiene, Isolierung bei multiresistenten Erregern, Brandschutz und medizinische Gase. Aufgenommen in der laufenden Anwendung, ungeschnitten.
Die Aufzeichnung stammt aus der Zeit vor dem NIS2UmsuCG und nennt die Paragraphen in der alten Fassung. Die Pflichten aus § 8a und § 8b BSIG stehen heute in § 30, § 31, § 32 und § 39 BSIG.
Belege
Woran Sie uns sonst messen können
ISMShield ist ein junges Produkt. Statt Kundenlogos, die wir noch nicht haben, hier die Belege, die es tatsächlich gibt.
Ein Monitor, der täglich läuft
Unsere Redaktion und der Schwachstellen-Monitor werten die Regulatorik und die Bedrohungslage im Gesundheitswesen jeden Tag aus — öffentlich einsehbar, mit Quellenangabe und Aktualisierungsdatum. Das ist kein Marketingmaterial, sondern laufender Betrieb: Fachbeiträge · Schwachstellen-Monitor · Praxis-Ratgeber
Beratung, die das Produkt gebaut hat
ISMShield entstand aus der ISMS- und ISB-Praxis von Becker Project Consulting GmbH. Die Frameworks im System sind die, mit denen wir in Mandaten arbeiten — nicht eine Sammlung von Normverweisen. Über uns →
Nachvollziehbare Abdeckung
426 Controls über 13 Frameworks, 830+ automatisierte Tests, 30+ Module, 20 Dokumentvorlagen. Prüfen Sie es selbst — die Demo läuft ohne Login und ohne Registrierung. Alle Features →
🎯 Gründungskunden-Programm — noch offen
Für die ersten zehn Häuser: 20 % Dauerrabatt, nicht nur im ersten Jahr, sondern dauerhaft. Im Gegenzug Referenzbereitschaft — Nennung auf dieser Website und ein Referenzgespräch. Wer früh einsteigt, prägt die Roadmap mit.
🎁 Im NIS2 Guidance Paket enthalten
Kunden des BPC NIS2 Guidance Pakets erhalten ISMShield AI Professional ohne zusätzliche Lizenzkosten für die Dauer des Beratungsmandats. Zum Guidance Paket →
Ablauf
Vom ersten Login zum belastbaren Bericht
- Selbst ansehen — ohne RegistrierungDie Demo läuft mit Beispieldaten, ohne Login und ohne Formular. Sie sehen die echte Oberfläche, nicht ein Video davon. heute, 10 Minuten
- Testinstanz mit Ihren Daten30 Tage voller Funktionsumfang, echter Produktivbetrieb. Branchenkatalog mit 62 Healthcare-Risiken per Klick importieren, Assets per CSV oder REST-API einspielen.Tag 1
- Erste Gap-AnalyseFünf-Dimensionen-Score über Ihre Frameworks, mit Direktlinks in die offenen Module. Zum ersten Mal eine Zahl statt eines Gefühls. Woche 1–3
- Reifegrad-Report für die GeschäftsführungReifegrad je ISO-Kapitel auf einer Skala von 0 bis 5, offene Controls mit Verantwortlichem und Termin, als PDF. Woche 4
Marktvergleich
Was andere Werkzeuge kosten — und was sie nicht abdecken
| Lösung | Preis pro Monat | Healthcare-Spezifik | B3S + BSI + Betriebstechnik | Mehrere Rechtsordnungen parallel |
|---|---|---|---|---|
| HiScout (ISMS) | EUR 500–1 500 | ✗ Nein | ✗ Nein | ✗ Nein |
| verinice (Open Source mit Support) | EUR 800–2 000 | ✗ Nein | ✗ Nein | ✗ Nein |
| Externer ISMS-Berater | EUR 1 200–2 000 pro Tag | ~ Teilweise | ✗ Nein | ~ Teilweise |
| ISMShield AI Professional | CHF/EUR 890 | ✓ Vollständig | ✓ Alle Module | ✓ Ja |
Ausführliche Gegenüberstellungen einzelner Anbieter: verinice · HiScout · CONTECHNET · INTRAFOX — oder der gesamte Marktvergleich mit sieben Anbietern.
Preismodell
Transparente Preise, skalierbar nach Grösse
Alle Preise in CHF und EUR identisch, zzgl. MwSt. Nach dem ersten Jahr monatlich kündbar. Keine Einrichtungsgebühr, keine versteckten Kosten.
Starter
Bis 100 Betten · bis 250 Mitarbeitende · ambulante Zentren
350 CHF/EUR /Monat
monatlich abgerechnet
- ISMS-Kern: Risiken, Massnahmen, SoA
- Dokumentenregister mit 20 Vorlagen
- 1 Compliance-Framework wählbar
- DSGVO (D/AT) oder nDSG (CH)
- Dashboard und Reporting als PDF
- 2FA / TOTP
- E-Mail-Benachrichtigungen
Professional
100–500 Betten · 250–1 500 Mitarbeitende · Fachkliniken
890 CHF/EUR /Monat
monatlich abgerechnet
🎁 Im NIS2 Guidance Paket von BPC kostenlos enthalten
- Alles aus Starter
- Alle Frameworks: NIS2, KRITIS, DSGVO, nDSG, ISG, EU AI Act, B3S, BSI
- Medizintechnik: STK/MTK · MDR · MPSV
- Haustechnik: DGUV V3 · Brandschutz
- Hygiene: IfSG · KRINKO · Swissnoso
- IT-Infrastruktur: CVE · Patch/EOL
- Lieferanten-Compliance-Fragebogen
- Geplante Berichte per E-Mail
- BCM: BSI 200-4, BIA, Notfallpläne, ISO 22301
Enterprise
500+ Betten · 1 500+ Mitarbeitende · KRITIS und § 8a BSIG
1890 CHF/EUR /Monat
monatlich abgerechnet
- Alles aus Professional
- BSI IT-Grundschutz: 46 Anforderungen, 9 Bausteine
- B3S Krankenhaus mit § 39-Nachweis für das BSI
- REST API: Nessus · OpenVAS · SIEM
- Executive Dashboard und GF-Report
- Dedicated Instance, Tier-2-Hosting
- SLA 99,5 % Verfügbarkeit
- Onboarding-Call und Jahres-Review
🏥 Verbund — ab drei Standorten
Zentrales Superadmin-Management, dedizierte Instanz pro Standort, Konzern-Reporting. Jeder weitere Standort CHF/EUR 990 im Monat. Ab CHF/EUR 3 900 im Monat im Rahmenvertrag. Kontakt aufnehmen →
🩺 Arztpraxis, Apotheke oder Spitex?
ISMShield Micro ist die schlanke Lösung für ambulante Einrichtungen — ab CHF 29 im Monat, Self-Serve, zehn Minuten Setup. Micro entdecken →
Add-ons, optional zu jedem Plan
Vertrauen
Unsere eigene Compliance ist Teil des Produkts
Bei einem Werkzeug für Informationssicherheit ist die Frage nach dem eigenen Betrieb keine Formalie. Diese Angaben erhalten Sie schriftlich, bevor Sie produktive Daten einspielen.
Was heute im ISMShield-Monitor steht
Regulatorik und Bedrohungslage im Gesundheitswesen, täglich ausgewertet — frei zugänglich, mit Quellen und Datum:
Einwände
Was vor der Entscheidung geklärt sein sollte
Wir haben schon verinice oder HiScout — warum wechseln?
Wenn Sie ein reines ISMS brauchen und Ihre Betriebstechnik ohnehin getrennt führen, ist ein Wechsel oft nicht nötig. Das sagen wir offen, weil ein erzwungener Wechsel niemandem hilft.
Der Unterschied wird dort relevant, wo Medizintechnik, Haustechnik und Hygiene in dieselbe Nachweiskette müssen — STK/MTK-Fristen, DGUV-V3-Prüfungen, Hygiene-Surveillance. In klassischen ISMS-Werkzeugen liegen diese ausserhalb des Systems. Ausführliche Gegenüberstellungen: vs. verinice, vs. HiScout, vs. CONTECHNET, vs. INTRAFOX.
Sind wir zu klein oder zu gross dafür?
Starter ist auf Häuser bis 100 Betten, ambulante Zentren und Rehakliniken zugeschnitten, Enterprise auf KRITIS-Häuser ab 500 Betten. Für Arztpraxen, Apotheken und Spitex gibt es ISMShield Micro ab CHF 29 im Monat. Ab drei Standorten greift das Verbundmodell mit zentralem Superadmin-Management.
Wo liegen unsere Daten?
Die Plattform wird in Europa betrieben; für Schweizer Kunden ist die Datenhaltung in der Schweiz vorgesehen. Die Dedicated Instance bringt eine eigene Datenbank und eine eigene Subdomain mit. Die konkreten Angaben zu Standort, Auftragsverarbeitung und Subdienstleistern stellen wir schriftlich zur Verfügung, bevor Sie produktive Daten einspielen — fragen Sie im Discovery Call danach.
Wie viel Aufwand entsteht für unsere IT-Abteilung?
Bei gehosteter Instanz kein Betriebsaufwand: keine Server, keine Updates, keine Datenbankpflege. Die IT liefert typischerweise das Asset-Inventar — per CSV oder über die REST-API — und arbeitet danach als Rolle im System mit. Der Aufwand liegt bei der Informationssicherheit, nicht beim Betrieb.
Was passiert mit unseren Daten, wenn wir kündigen?
Sie exportieren den vollständigen Datenbestand: Risikoregister, Massnahmen, Dokumente, Nachweise und Audit-Trail. Kein Lock-in über Datenformate. Nach dem ersten Jahr ist der Vertrag monatlich kündbar.
Reicht das für den Nachweis nach § 39 BSIG?
ISMShield erzeugt die Nachweisstruktur und die Belege: 25 B3S-Anforderungen als Controls, Umsetzungsstand, verknüpfte Dokumente und Audit-Trail, als PDF-Bericht. Den Nachweis selbst erbringen Sie gegenüber dem BSI, geprüft durch eine prüfende Stelle — das kann keine Software abnehmen. Mehr dazu auf B3S-Software.
Funktioniert das für mehrere Rechtsordnungen parallel?
Ja, und dafür wurde die Plattform gebaut. Die Rechtsordnungen laufen getrennt: DSGVO neben nDSG, BSIG neben ISG, BfArM neben Swissmedic. Ein Vorfall kann mehrere Meldepflichten gleichzeitig auslösen — die Fristen laufen dann parallel und werden getrennt dokumentiert. Österreich ist als dritte Rechtsordnung auf der NIS2-Ebene nach Art. 21 bereits abgedeckt; das Overlay für das österreichische NISG ist in Vorbereitung. Details: Spital Schweiz.
Was kostet uns die Alternative?
Ein externer Informationssicherheitsbeauftragter kostet 1 200 bis 2 000 € pro Tag. Professional liegt bei 890 CHF/EUR im Monat, dem Gegenwert von fünf bis neun Beratertagen im Jahr. Die ehrliche Einordnung: Die Software ersetzt keinen ISB. Sie nimmt ihm die Dokumentations- und Nachweisarbeit ab, die den grösseren Teil seiner Zeit kostet.
30 Tage. Ihre Daten. Kein Risiko.
Voller Funktionsumfang, echter Produktivbetrieb, kein Kreditkartenzwang. Wenn es nicht passt, exportieren Sie alles und sind wieder raus — oder Sie sprechen vorher 15 Minuten mit uns.