# Vantarion > GRC- und Compliance-Plattform VantarIS plus Beratung und Akademie für den Mittelstand in DACH. Abgedeckte Normen: NIS2, ISO 27001, TISAX, DSGVO, BSI IT-Grundschutz, DORA, EU AI Act. Prinzip: einmal erfassen, über alle Normen nutzen. Reifegrad ab Tag 1 sichtbar. Die Plattform hieß früher ArtemIS und wurde in VantarIS umbenannt. Ehrliche Zeitachsen statt Garantieversprechen: organisatorische Struktur in 20 Arbeitstagen, solides ISMS in zwei bis drei Monaten, Zertifizierungsreife je nach technischer Reife in sechs bis neun Monaten. ## Wichtige Seiten - [Startseite](https://www.vantarion.de/): Überblick über Plattform, Beratung und Akademie - [NIS2](https://www.vantarion.de/nis2/): Betroffenheit, Pflichten und Umsetzung mit VantarIS - [ISO 27001](https://www.vantarion.de/iso-27001/): ISMS-Aufbau und Zertifizierungsbegleitung - [TISAX](https://www.vantarion.de/tisax/): Anforderungen der Automobil-Lieferkette - [Trust Center](https://www.vantarion.de/trust-center/): Sicherheits- und Datenschutznachweise - [Downloads](https://www.vantarion.de/downloads/): Whitepaper und Leitfäden - [Kontakt](https://www.vantarion.de/strategiegespraech/): Strategiegespräch buchen ## Weitere Normen und Themen - [Plattform VantarIS](https://www.vantarion.de/plattform/): Funktionsumfang der GRC-Plattform - [Beratung](https://www.vantarion.de/beratung/): Externer ISB, DSB und CISO as a Service - [Akademie](https://www.vantarion.de/akademie/): Awareness-Schulungen und Phishing-Simulationen - [DSGVO](https://www.vantarion.de/dsgvo/): Datenschutz ohne Doppelarbeit - [BSI IT-Grundschutz](https://www.vantarion.de/bsi-it-grundschutz/): Umsetzung nach BSI-Methodik, mit Entscheidungshilfe ISO 27001 oder IT-Grundschutz - [DORA](https://www.vantarion.de/dora/): Anforderungen für Finanzunternehmen und IKT-Dienstleister - [EU AI Act](https://www.vantarion.de/eu-ai-act/): KI-Inventar, Risikoklassen und Pflichten - [Cyber Resilience Act](https://www.vantarion.de/cyber-resilience-act/): Pflichten für Hersteller digitaler Produkte - [Business Continuity](https://www.vantarion.de/business-continuity/): Notfallmanagement nach ISO 22301 - [Partner](https://www.vantarion.de/partner/): Partnerprogramm für Berater und Systemhäuser - [DATEV-Systemhaus](https://www.vantarion.de/datev-systemhaus/): Security als Umsatzchance für Systemhäuser - [Über uns](https://www.vantarion.de/ueber-uns/): Team und Gründungsgeschichte - [Anti-Phishing-Schulung](https://www.vantarion.de/anti-phishing-schulung/): Was NIS2 und die ISO 27001 an Schulungen verlangen, Formate, Turnus und Nachweisführung im Audit - [Lieferkettensicherheit](https://www.vantarion.de/lieferkettensicherheit/): Was NIS2 Artikel 21 zur Sicherheit der Lieferkette verlangt, wie kritische Dienstleister erkannt, vertraglich gebunden und nachgewiesen werden - [Blog](https://www.vantarion.de/blog/): Ratgeber zu NIS2, ISO 27001, TISAX und weiteren Normen ## Ratgeber - [Bin ich von NIS2 betroffen?](https://www.vantarion.de/nis2-betroffenheit/): Wegweiser zur Betroffenheitsprüfung für den Mittelstand (Größenschwellen, Sektoren) - [NIS2-Registrierung verpasst?](https://www.vantarion.de/nis2-registrierung-nachfrist/): Die Nachfrist läuft bis 31. Juli 2026, was jetzt zu tun ist - [NIS2 und die Lieferkette](https://www.vantarion.de/nis2-lieferkette/): Pflichten für Zulieferer, auch ohne eigene direkte Betroffenheit - [NISG 2026: Die NIS2-Umsetzung in Österreich](https://www.vantarion.de/nisg-2026-oesterreich/): Österreichisches Umsetzungsgesetz, gilt ab 1. Oktober 2026, Fristen, Pflichten, Behörde, Sanktionen - [NIS2 in Luxemburg: das Gesetz vom 5. Mai 2026](https://www.vantarion.de/nis2-luxemburg/): Luxemburger Umsetzungsgesetz, in Kraft seit 10. Mai 2026, ILR und CSSF, Meldung über SERIMA - [KRITIS-Dachgesetz](https://www.vantarion.de/kritis-dachgesetz-frist/): Registrierungsfrist 17. Juli 2026 und die nächsten Schritte - [TISAX VDA ISA 2027](https://www.vantarion.de/tisax-vda-isa-2027/): Was der neue Prüfkatalog für den Mittelstand ändert - [TPISR vs. TISAX](https://www.vantarion.de/tpisr-vs-tisax/): US-Anforderungswerk der AIAG vs. europäisches TISAX: Unterschiede, Nachweise und ob ein TISAX-Label für US-OEMs reicht - [Cyber Resilience Act: Pflichten](https://www.vantarion.de/cyber-resilience-act-pflichten/): Meldepflichten ab September 2026, Hauptpflichten ab Dezember 2027 - [EU AI Act und Digital Omnibus](https://www.vantarion.de/eu-ai-act-digital-omnibus/): Was sich an den Fristen ändert - [Compliance-Fahrplan 2026/2027](https://www.vantarion.de/compliance-fahrplan-2026-2027/): NIS2, CRA und AI Act auf einer Zeitachse - [Was ist ein ISMS?](https://www.vantarion.de/was-ist-ein-isms/): Definition, Aufbau, PDCA-Zyklus und Nutzen eines Informationssicherheits-Managementsystems für den Mittelstand - [ISO 27001: Ablauf und Dauer](https://www.vantarion.de/iso-27001-ablauf/): Ablauf mit Stage 1 und Stage 2, realistische Dauer (im Mittelstand meist 9 bis 12 Monate), der Drei-Jahres-Zyklus sowie die Kosten mit Modellrechnung über 3 Jahre - [ISMS einführen: In 8 Phasen](https://www.vantarion.de/isms-einfuehren/): Vom Auftrag der Leitung über Geltungsbereich, Risikoanalyse und SoA bis zum internen Audit und der Managementbewertung, mit ehrlicher Zeitachse - [TISAX-Zertifizierung: Ablauf des Assessments](https://www.vantarion.de/tisax-ablauf/): Die 5 Schritte, der VDA-ISA-Katalog mit drei Modulen, die Assessment-Level AL1 bis AL3 und Reifegrad 3 als Bestehensschwelle - [Informationssicherheitsbeauftragter: Aufgaben](https://www.vantarion.de/informationssicherheitsbeauftragter-aufgaben/): Aufgaben und Berichtsweg des ISB, Abgrenzung zu DSB und CISO, die Modelle intern, extern oder hybrid und die Rolle unter NIS2 - [ISO 27001 vs. TISAX](https://www.vantarion.de/iso-27001-vs-tisax/): Unterschiede zwischen Zertifikat und Label, rund 75 % gemeinsame Anforderungen (VDA ISA ist ISO-basiert) und wie eine ISMS-Basis beide Nachweise trägt - [Risikoanalyse Informationssicherheit: Methoden, Ablauf und Vorlage](https://www.vantarion.de/risikoanalyse-informationssicherheit/): Werte, Bedrohungen und Schwachstellen bewerten, Risiken mit der Risikomatrix priorisieren, Risikoregister führen und an SoA und Maßnahmen anbinden (nach ISO 27001 Klausel 6.1.2 und ISO 27005) - [ISO 27001 Gap-Analyse in 6 Schritten](https://www.vantarion.de/iso-27001-gap-analyse/): Soll-Ist-Abgleich gegen die Klauseln 4 bis 10 und die 93 Annex-A-Controls, Bewertung als erfüllt, teilweise erfüllt oder offen, Ergebnis ist ein priorisierter Maßnahmenplan zur Zertifizierung - [Die 10 NIS2-Maßnahmen nach §30 BSIG](https://www.vantarion.de/nis2-massnahmen/): Die 10 Risikomanagement-Bereiche nach §30 Absatz 2 BSIG (Umsetzung von Artikel 21 NIS2), ihre Zuordnung zum ISMS und die Nachweisführung - [Informationssicherheitsrichtlinien: Welche Dokumente braucht ein ISMS?](https://www.vantarion.de/informationssicherheitsrichtlinie/): Die dreistufige Dokumentenpyramide aus Leitlinie, Richtlinien und Verfahren, die ISO-27001-Pflichtdokumente und die auditsichere Dokumentenlenkung - [Die menschliche Firewall: Sicherheitskultur im Mittelstand](https://www.vantarion.de/menschliche-firewall/): Warum gezielte Angriffe am Menschen ansetzen, wie eine Sicherheitskultur aus Vorbild, Sensibilisierung und Fehlerkultur entsteht, mit Klickrate und Melderate gemessen und im ISMS verankert - [Statement of Applicability (SoA) erstellen](https://www.vantarion.de/statement-of-applicability/): Die Anwendbarkeitserklärung nach ISO 27001 Klausel 6.1.3, alle 93 Annex-A-Controls in 4 Themengruppen (A.5 bis A.8) dokumentieren und begründen, mit Anwendbarkeit, Status und Referenz je Control, Herzstück im Zertifizierungsaudit - [DSGVO und ISO 27001: Unterschied und Zusammenspiel](https://www.vantarion.de/dsgvo-iso-27001/): Schutzgüter im Vergleich (personenbezogene Daten vs. alle Informationen), Art. 32 DSGVO gemappt auf die Annex-A-Controls, ISO 27701 als Datenschutz-Erweiterung und was ein ISMS an DSGVO-Pflichten abdeckt - [Interne ISMS-Audits durchführen](https://www.vantarion.de/interne-isms-audits/): Auditprogramm und Unabhängigkeit nach ISO 27001 Kapitel 9.2, der Ablauf in 8 Schritten, Findings mit Ursachenanalyse (Kapitel 10.2) und typische Abweichungen wie veraltete Risikoanalyse - [Schwachstellenmanagement nach ISO 27001: Der 5-Stufen-Prozess](https://www.vantarion.de/schwachstellenmanagement-iso-27001/): Der fortlaufende Prozess nach Control A.8.8 in 5 Stufen (Assets erfassen, scannen, mit CVSS priorisieren, beheben und Wirksamkeit prüfen), mit Schwachstellenregister, CVSS-Bewertung und PDCA-Anbindung - [ISO 27001 Annex A: Die 93 Controls in 4 Themengruppen erklärt](https://www.vantarion.de/iso-27001-annex-a/): Der Maßnahmenkatalog der ISO/IEC 27001:2022 mit 93 Controls in 4 Gruppen (A.5 organisatorisch 37, A.6 personell 8, A.7 physisch 14, A.8 technologisch 34), die 11 neuen Controls und der Bezug zur Umsetzungsnorm ISO 27002 - [Phishing-Simulation: Wirksamkeit messen und rechtssicher durchführen](https://www.vantarion.de/phishing-simulation/): Eigene, ungefährliche Test-Mails üben das Erkennen von Angriffen, gemessen an Klickrate und Melderate, rechtssicher über Zweckbindung, anonyme Auswertung und Betriebsrat, blame-free gestaltet und als Awareness-Nachweis nach ISO 27001 A.6.3 und BSI ORP.3 - [Managementbewertung im ISMS (ISO 27001 Kapitel 9.3)](https://www.vantarion.de/managementbewertung-iso-27001/): Die regelmäßige Überprüfung des ISMS durch die oberste Leitung, mit den Pflicht-Inputs aus Kapitel 9.3.2, den geforderten Ergebnissen aus 9.3.3, Ablauf, Frequenz (mindestens jährlich) und einer Protokoll-Vorlage - [NIS2 und ISO 27001: Wie ein ISMS die NIS2-Pflichten abdeckt](https://www.vantarion.de/nis2-iso-27001/): Ein ISMS nach ISO 27001 deckt einen Großteil der Risikomanagement-Pflichten aus §30 BSIG ab, die zehn NIS2-Maßnahmen gemappt auf den Annex A, verbleibende Lücken sind die Meldepflichten (24 h, 72 h, 1 Monat) und die Registrierung beim BSI - [Asset-Management im ISMS: Informationswerte erfassen und bewerten](https://www.vantarion.de/asset-management-isms/): Informationswerte nach ISO 27001 Control A.5.9 erfassen, einem Asset-Owner zuordnen und über die 3 Schutzziele Vertraulichkeit, Integrität und Verfügbarkeit den Schutzbedarf (normal, hoch, sehr hoch) bestimmen - [Penetrationstest vs. Schwachstellenscan: Unterschied und Einsatz](https://www.vantarion.de/penetrationstest-vs-schwachstellenscan/): Der Schwachstellenscan sucht automatisiert und breit nach bekannten Schwachstellen, der Penetrationstest nutzt sie manuell aus und prüft die reale Ausnutzbarkeit, mit Rolle im ISO 27001 Audit (Annex A 8.8 und 8.29), TISAX-Bezug (AL3) und einer risikoorientierten Frequenz - [ISMS-Kennzahlen: Die wichtigsten KPIs für die Geschäftsführung](https://www.vantarion.de/isms-kpi/): Welche Kennzahlen ein ISMS nach ISO 27001 Abschnitt 9.1 steuern, die 4 KPI-Kategorien (Risiko, Vorfälle mit MTTD und MTTR, Compliance, Technik), Leading gegen Lagging Indicators und die Faustregel von 5 bis 8 Werten fürs Geschäftsführungs-Dashboard - [TISAX Prototypenschutz: Anforderungen für Automobilzulieferer](https://www.vantarion.de/tisax-prototypenschutz/): Das TISAX-Zusatzmodul Prototypenschutz mit 22 Anforderungen in 5 Kapiteln des VDA ISA 6.0, dem meist geforderten Assessment Level AL3 für Prototype Parts und Prototype Vehicles, der Bestehensschwelle Reifegrad 3 und physischen Maßnahmen von Perimeter über Zutrittskontrolle bis Sichtschutz, wobei der Auftraggeber Schutzbedarf und Label festlegt - [Maßnahmenmanagement im ISMS: Vom Risiko zur wirksamen Maßnahme](https://www.vantarion.de/massnahmenmanagement-isms/): Wie aus einem bewerteten Risiko eine Maßnahme mit genau einem Verantwortlichen, einer Frist und einem messbaren Ziel wird, Priorisierung nach Risiko und Aufwand, Statusverfolgung bis zur Wirksamkeitskontrolle und der Normbezug zu ISO 27001 Abschnitt 6.1.3, 8.1 und 9.1 ## Namenswechsel - [Aus ArtemIS wird VantarIS](https://www.vantarion.de/aus-artemis-wird-vantarion/): Die Software ArtemIS ist auf die Vantarion GmbH übergegangen und heißt jetzt VantarIS. Plattform, Zugänge und Ansprechpartner bleiben unverändert. ## Unternehmen - Vantarion GmbH, Mergenthalerallee 73-75, 65760 Eschborn - Kontakt: mail@vantarion.de, +49 6196 57382 0