Skip to main content

Die besten MDM-Lösungen für NIS2 und BYOD in Europa (2026)

Welches MDM belegt die Maßnahmen aus NIS2-Artikel 21 auf privaten Smartphones? 8 Plattformen im Vergleich: BYOD-Modi, EU-Hosting, Audit-Export und Preis.

Julien Ott Julien Ott
13 min read
Privates Smartphone im dienstlichen Einsatz unter einem NIS2-konformen MDM

Wenn Sie unter NIS2 fallen und ein großer Teil Ihrer Belegschaft dienstliche Mails auf einem selbst gekauften Smartphone liest, haben Sie ein Nachweisproblem, noch bevor Sie ein Sicherheitsproblem haben. Kein MDM macht Sie konform, aber das richtige verwandelt „wir gehen davon aus, dass die Geräte verschlüsselt sind“ in einen Bericht, den ein Prüfer akzeptiert. Im Folgenden: was die Richtlinie bei Mobilgeräten erwartet, warum private Geräte der schwierige Teil sind und wie acht Plattformen diese Kombination 2026 in Europa lösen.

Was NIS2 für Smartphones und Tablets wirklich verlangt

Die Richtlinie (EU) 2022/2555 verwendet das Wort MDM nirgends. Kein einziges Mal. Sie verlangt Ergebnisse, und die stehen in Artikel 21: Risikoanalyse, Bewältigung von Sicherheitsvorfällen, Aufrechterhaltung des Betriebs, Sicherheit der Lieferkette, Umgang mit Schwachstellen und deren Offenlegung, Konzepte für Kryptografie und Verschlüsselung, Asset-Management und Zugriffskontrolle sowie Multi-Faktor-Authentifizierung oder kontinuierliche Authentifizierung. Nichts in dieser Liste nimmt Geräte aus, nur weil sie in die Hosentasche passen.

Artikel 23 ist der Teil, den Teams unterschätzen. Ein erheblicher Sicherheitsvorfall bedeutet eine Frühwarnung an Ihre nationale Behörde innerhalb von 24 Stunden, eine ausführlichere Meldung innerhalb von 72 Stunden und einen Abschlussbericht innerhalb eines Monats. Ein Smartphone verschwindet an einem Freitagabend, und am Samstagmorgen müssen Sie sagen können, ob darauf regulierte Daten lagen, ob der Speicher verschlüsselt war und ob der Löschbefehl angekommen ist. Wer das aus einer Tabelle beantworten will, verpasst die Frist.

Die Bußgelder reichen bis 10 Millionen Euro oder 2 % des weltweiten Umsatzes bei wesentlichen Einrichtungen und bis 7 Millionen Euro oder 1,4 % bei wichtigen Einrichtungen. Artikel 20 macht die Leitungsorgane persönlich dafür verantwortlich, die Maßnahmen zu billigen, und deshalb bekommen diese Projekte plötzlich Budget.

Nun zu dem Teil, den Anbieter gern überspringen. NIS2 ist eine Richtlinie: Bindend ist für Sie die Umsetzung in Ihrem Land, nicht der Brüsseler Text. Und diese Texte kamen zu sehr unterschiedlichen Zeitpunkten. Das deutsche NIS-2-Umsetzungsgesetz trat am 6. Dezember 2025 in Kraft, das Registrierungsportal des BSI öffnete am 6. Januar 2026, und rund 29.500 deutsche Einrichtungen fielen ohne Übergangsfrist in den Anwendungsbereich. Frankreich ist noch nicht fertig: Die „loi résilience“ durchlief das Parlament das ganze Jahr 2026 hindurch, und in der Zwischenzeit veröffentlichte die ANSSI am 17. März 2026 das Référentiel Cyber France, damit die geschätzt 15.000 betroffenen französischen Einrichtungen irgendwo anfangen konnten. Spanien billigte seinen Entwurf eines Gesetzes zur Cybersicherheits-Governance am 14. Januar 2025 im Ministerrat und hatte ihn noch immer nicht im BOE veröffentlicht, als die Europäische Kommission das Land am 8. Juli 2026 vor dem Gerichtshof verklagte.

Prüfen Sie also zuerst Ihren nationalen Text und Ihre nationale Behörde. Dies ist ein technischer Artikel, keine Rechtsberatung, und die nationale Regelung geht vor. Falls schon der Anwendungsbereich unklar ist: Unser Glossareintrag zu NIS2 erläutert Sektoren und Schwellenwerte.

BYOD unter NIS2: Nachweise über ein Gerät, das Ihnen nicht gehört

Hier liegt das Dilemma. Artikel 21 will Asset-Management, durchgesetzte Verschlüsselung und Patch-Management. Die DSGVO, insbesondere Artikel 32, will eine dem Risiko angemessene Sicherheit, ohne den Arbeitgeber zum Überwachungsapparat zu machen, und die Leitlinien der französischen CNIL zu privaten Geräten sind deutlich: Die Kontrolle des Arbeitgebers muss bei den beruflichen Daten enden. Sie können das eine nicht erfüllen, indem Sie das andere verletzen.

Die technische Antwort heißt Trennung, und sie ist seit Jahren Standard. Das Arbeitsprofil von Android kam 2014 mit Android 5.0: ein zweiter Android-Nutzer auf derselben Hardware, mit eigenem Speicher, eigenem Verschlüsselungsschlüssel und eigenen Kopien der Apps. Apples User Enrollment (Benutzerregistrierung) erschien 2019 mit iOS 13 und legt verwaltete Accounts und Apps auf ein separates APFS-Volume mit eigenen Schlüsseln.

Ein Detail aus 2026, über das Teams stolpern: Apple hat die profilbasierte Benutzerregistrierung abgekündigt und in iOS 18 entfernt, sodass die accountgesteuerte Registrierung der einzige Weg ist, ein neues BYOD-iPhone in Betrieb zu nehmen. Das setzt Apple Business Manager und einen verwalteten Apple Account pro Nutzer voraus, idealerweise föderiert mit Entra ID oder Google Workspace. Falls Ihr MDM noch auf die alte profilbasierte Benutzerregistrierung setzt, steckt Ihr iOS-BYOD-Programm bereits fest. Fragen Sie jeden Anbieter, welchen Weg er nutzt: die accountgesteuerte Benutzerregistrierung oder eine schlankere linkbasierte Registrierung, die nur die von der IT bereitgestellten dienstlichen Apps und Accounts verwaltet.

Was Ihnen die Trennung für das Audit bringt, ist eine kurze, ehrliche Liste. Sie können zeigen, dass der dienstliche Container verschlüsselt war, dass dort ein Code erzwungen wurde, welche OS-Version auf dem Gerät lief, wann es sich zuletzt gemeldet hat und dass ein selektives Löschen ausgelöst und bestätigt wurde. Sie können kein Inventar der privaten Apps vorlegen, Sie erhalten bei der Benutzerregistrierung keine Seriennummer, und Sie haben keinen Standort. Schreiben Sie diese Liste auf, bevor der Betriebsrat danach fragt: Sie beantwortet die meisten Einwände der Beschäftigten und ist genau der Nachweis, den ein Prüfer sehen will. Unsere BYOD-Definition geht auf die Abwägungen ein.

Der Mechanismus, der diesen Nachweis erzeugt, ist die Compliance-Richtlinie: Bedingungen, die bei jedem Check-in des Geräts geprüft werden, mit Konsequenzen, sobald ein Gerät abweicht. „Alle Geräte müssen verschlüsselt sein“ ist eine Absicht. „412 von 420 verschlüsselt, hier sind die acht, die es nicht sind“ ist ein Beleg.

Entdecken

Die ganze Plattform

Registrierung, Apps, Sicherheit, Fernsupport: alles an einem Ort.

Appaloosa entdecken

Unsere Vergleichskriterien

Sechs Punkte, ausgewählt, weil sie in einer NIS2-Bereitschaftsprüfung zur Sprache kommen und nicht in einer Funktionsmatrix:

  • BYOD-Modi. Android-Arbeitsprofil und auf dem iPhone entweder Apples accountgesteuerte Benutzerregistrierung oder eine linkbasierte Registrierung, die sich auf verwaltete Apps beschränkt.
  • Compliance und bedingter Zugriff. Kann die Plattform den Zugriff auf Unternehmensressourcen sperren, wenn ein Gerät gegen die Richtlinie verstößt, oder verschickt sie nur eine Benachrichtigung?
  • Verschlüsselungsstatus. Durchgesetzt und, wichtiger noch, pro Gerät ausgewiesen.
  • Audit-Trail und Export. Admin-Aktionen protokolliert, Gerätestatus exportierbar. Ohne Export machen Sie mitten im Vorfall um 2 Uhr nachts Screenshots.
  • EU-Hosting. Wo die Konsolendaten liegen, unter welchem Recht, und ob das eine benannte Option ist oder ein Vertriebsversprechen.
  • Veröffentlichte Preise. Kein Qualitätsmerkmal, aber es zeigt, wie schnell Sie budgetieren können.

Der Vergleich auf einen Blick

PlattformAndroid-ArbeitsprofilApples accountgesteuerte BenutzerregistrierungEU-HostingVeröffentlichter Preis
Microsoft IntuneJaJaEU Data Boundary, von Microsoft betriebenIn Microsoft 365 E3 enthalten, 39 USD pro Nutzer und Monat; Add-on Plan 2 für 4 USD
JamfJa (Jamf for Mobile)Ja, die stärkste UmsetzungRegion Deutschland für Jamf Pro verfügbarNur auf Anfrage
Ivanti Neurons for MDMJaJaSovereign Edition EU, in Deutschland von einem Dritten betriebenNur auf Anfrage
SOTI MobiControlJaJaEU-Cloud-Regionen, im Vertrag bestätigen lassenNur auf Anfrage
ScalefusionJaJaNicht öffentlich dokumentiert, nachfragenAb 2 USD pro Gerät und Monat, jährliche Abrechnung, mindestens 10 Geräte
HexnodeJaJaNicht öffentlich dokumentiert, nachfragenAb 2,2 USD pro Gerät und Monat, mindestens 15 Geräte
Samsung Knox ManageJaTeilweise, aktuellen Support prüfenRegional, je nach Angebot unterschiedlichBasisplan der Knox Suite für Galaxy-Kunden kostenlos
AppaloosaJaNein: linkbasierte Registrierung, nur verwaltete Apps und AccountsFrankreich, SecNumCloud-qualifizierte Infrastruktur3,49 € pro Gerät und Monat, mindestens 50 Geräte

Die acht Plattformen im Einzelnen

Microsoft Intune

Wenn Ihre Identitäten bereits in Entra ID liegen, lässt sich in einem NIS2-Projekt kaum gegen Intune argumentieren. Der Grund ist Conditional Access: Der Compliance-Status des Geräts entscheidet direkt darüber, ob ein Token für Exchange, SharePoint oder eine beliebige App hinter Entra ausgestellt wird. Das ist die sauberste Umsetzung von „nicht konformes Gerät verliert den Zugriff“ in dieser Liste, und Prüfer verstehen sie am schnellsten, weil sie Laptops und Smartphones mit einer einzigen Richtliniensprache abdeckt.

Der Haken sind Lizenzierung und Umfang. Intune Plan 1 steckt in Microsoft 365 E3 für 39 USD pro Nutzer und Monat, die meisten Käufer sehen also nie eine eigene Rechnungsposition; einzeln gekauft, sieht die Rechnung anders aus. Die Datenresidenz läuft über die EU Data Boundary, die die Verarbeitung in Europa hält, ohne Microsoft zu einem europäischen Anbieter zu machen, und für manche öffentliche Auftraggeber dreht sich die gesamte Diskussion um genau diesen Unterschied. Rechnen Sie mit echtem Aufwand für das Richtliniendesign, nicht mit einem Nachmittag.

Jamf

Die beste Apple-Umsetzung am Markt, und zwar mit Abstand. Jamf folgt Apples Verwaltungsfunktionen Release für Release, und das zählt, weil Apple die Spielregeln für BYOD ständig verschiebt, wie die Entfernung der profilbasierten Registrierung in iOS 18 gezeigt hat. Jamf Cloud bietet für Jamf Pro eine Region Deutschland an, EU-Datenresidenz ist also eine reale Option und kein Roadmap-Punkt.

Android ist die Schwachstelle. Jamf hat Android in Jamf for Mobile aufgenommen, aber niemand kauft Jamf für eine Flotte robuster Zebra-Geräte, und Preise gibt es nur auf Anfrage, ein Vergleich kostet also einen Vertriebszyklus.

Ivanti Neurons for MDM

Der interessante Schritt ist hier die Sovereign Edition EU, eine Cloud-Instanz, die in Deutschland von einem unabhängigen Betreiber und nicht von Ivanti selbst betrieben wird. Sie richtet sich genau an Käufer, die eine Kontrolle in US-Eigentum nicht akzeptieren können. Wenn Sie in einem betroffenen Sektor tätig sind und der Einkauf nach extraterritorialem Recht fragt, ist das eine glaubwürdige Antwort, und Sie bekommen trotzdem ein ausgereiftes Multi-OS-Produkt.

Zwei Vorbehalte. Ivantis eigene Schwachstellenhistorie der letzten Jahre wird in Ihrem Risikoausschuss zur Sprache kommen, seien Sie also darauf vorbereitet, statt davon überrascht zu werden. Und das Produkt bringt Enterprise-Gewicht mit: viele Möglichkeiten, viel Konfiguration.

SOTI MobiControl

SOTI beherrscht das Segment der robusten Geräte und der Frontline-Einsätze. Wenn Sie Handscanner, Fahrzeugterminals oder Android-Kassensysteme verwalten, spielen Scripting, Staging und Fernsteuerung in einer anderen Liga, und MobiControl unterstützt Hardware, von der Cloud-native Anbieter noch nie gehört haben.

Aber Logistik mit robusten Geräten und Wissensarbeit mit BYOD sind verschiedene Probleme, und SOTI ist für das erste gebaut. Wenn Ihre mobile Angriffsfläche aus 600 Beschäftigten besteht, die Mails auf dem eigenen iPhone lesen, bezahlen Sie für eine Tiefe, die Sie nicht nutzen werden. Preise gibt es nur auf Anfrage, und lassen Sie sich Ihre EU-Hosting-Region im Vertrag bestätigen statt auf einer Webseite.

Scalefusion

Gutes Preis-Leistungs-Verhältnis und eine wirklich angenehme Konsole. Die veröffentlichten Preise beginnen bei 2 USD pro Gerät und Monat bei jährlicher Abrechnung und mindestens 10 Geräten, damit ist es die Plattform in dieser Liste, die sich am leichtesten ohne Beschaffungsverfahren pilotieren lässt. Arbeitsprofil und User Enrollment werden beide unterstützt.

Speziell für NIS2 sollten Sie zwei Dinge früh klären: wo die Daten Ihres Tenants liegen, denn EU-Hosting ist auf der öffentlichen Website nicht dokumentiert, und wie weit der Export des Audit-Logs reicht. Ein Anbieter mit Hauptsitz in Indien kann durchaus in Europa hosten, aber Sie wollen das schriftlich haben und nicht annehmen.

Hexnode

Ähnlich positioniert wie Scalefusion, etwas stärker auf Windows ausgerichtet. Die Tarife beginnen bei 2,2 USD pro Gerät und Monat bei mindestens 15 Geräten, und das Verhältnis von Funktionen zu Preis ist im Enterprise-Tarif stark. Der Support bekommt durchweg gute Bewertungen, und das zählt mehr als eine Funktion, die Sie zweimal im Jahr nutzen würden.

Dieselben zwei Fragen wie oben zu Hosting und Audit-Export. Beim Thema BYOD stützt sich Hexnode zudem auf die Standardmechanismen der Plattformen und fügt wenig Eigenes hinzu, auf einer reinen BYOD-Shortlist trennt es daher wenig von Scalefusion.

Samsung Knox Manage

Kostenlos ist ein starker Preis. Der Basisplan der Knox Suite kostet Galaxy-Kunden nichts, und auf einer Samsung-Flotte bietet die Plattform Extras, die kein Drittanbieter nachbilden kann: Knox Platform for Enterprise, E-FOTA zur Kontrolle der Firmware-Versionen, hardwaregestützte Attestierung vom Chip aufwärts.

Die Grenzen sind nicht versteckt. Alles Interessante gibt es nur für Samsung, die iOS-Verwaltung ist funktional, aber nicht führend, und eine Flotte aus iPhones, Pixels und Galaxys nutzt Knox Manage am Ende als kleinsten gemeinsamen Nenner. Nützlich als zweite Konsole für eine Samsung-Teilflotte, unbequem als einzige Quelle für NIS2-Nachweise in einem gemischten Bestand.

Appaloosa

Wir entwickeln Appaloosa, lesen Sie diesen Abschnitt also mit diesem Wissen. Die Designentscheidung ist eng gefasst: dienstliche Apps und dienstliche Daten auf iOS, iPadOS, Android, Windows und macOS verwalten und sich aus allem Privaten heraushalten. Unsere Seite zur Verwaltung privater Geräte legt dar, was die IT sehen kann und was nicht. Auf einem privaten iPhone nutzen wir Apples Benutzerregistrierung (User Enrollment) nicht: Die Beschäftigten registrieren das Gerät über einen Link, und die Konsole sieht nur die verwalteten Apps und Accounts, die wir bereitstellen. Auf BYOD-Geräten gibt es überhaupt keine Standortfunktion, was den häufigsten Einwand der Beschäftigten erledigt, weil die Fähigkeit schlicht fehlt.

Der für NIS2 relevante Teil ist das Hosting. Appaloosa läuft auf einer Infrastruktur in Frankreich, die die SecNumCloud-Qualifizierung der ANSSI in Version 3.2 besitzt, also der Version, die Kriterien zur Immunität gegenüber außereuropäischem Recht ergänzt hat, und die Kundendaten bleiben in der EU. Um es genau zu sagen: Qualifiziert ist das Hosting, Appaloosa selbst besitzt keine Sicherheitszertifizierung, und keine Plattform macht Ihre Organisation NIS2-konform. Was Sie bekommen, sind die Kontrollen und der Export. Der Preis ist öffentlich: 3,49 € pro Gerät und Monat im Business-Tarif.

Wo wir dünner aufgestellt sind als die großen Vier: keine eigene Mobile-Threat-Defense-Engine, keine Schicht für bedingten Zugriff mit der Reichweite von Entra und ein Minimum von 50 Geräten, das kleine Pilotprojekte ausschließt. Falls Ihre Anforderungsliste eine tiefe Orchestrierung von Windows-Patches oder das Staging robuster Geräte enthält, sind Sie mit Ivanti und SOTI besser bedient. Alle Funktionen im Detail finden Sie auf der Seite Mobile Device Management, mit den plattformspezifischen Einzelheiten zu iOS und iPadOS und Android.

Welche Plattform zu Ihrer Situation passt

Bereits tief in Microsoft 365. Intune, so gut wie sicher. Sie bezahlen es ohnehin, und Conditional Access liefert Ihnen den Nachweis über den Zugriffsentzug, auf den Artikel 21 hinausläuft. Planen Sie die Konfigurationszeit ehrlich ein.

Reine Apple-Organisation. Jamf, gehostet in Deutschland. Apples BYOD-Funktionen ändern sich jeden September, und Jamf hält damit besser Schritt als jeder andere.

Gemischte Flotte mit robusten Geräten oder Frontline-Geräten. SOTI, wenn die robuste Seite überwiegt, Ivanti, wenn Sie eine Konsole für Mobilgeräte und Desktops mit einer souveränen EU-Option brauchen. Scalefusion oder Hexnode, wenn das Budget knapp und der Anwendungsfall gewöhnlich ist.

Souveränität ist eine ausdrückliche Anforderung. Setzen Sie Ivanti Sovereign Edition EU und Appaloosa auf die Shortlist und stellen Sie beiden dieselbe Frage: Welches benannte Angebot ist qualifiziert oder zertifiziert, in welcher Version und bis wann. Hosting-Aussagen ohne benanntes Angebot und ohne Datum sind nicht viel wert.

Wie auch immer Sie sich entscheiden: Einen Prüfer überzeugt nicht das Logo auf der Konsole. Es ist ein Gerätedatensatz, den Sie auf Abruf exportieren können: Verschlüsselungsstatus, OS-Version, letzter Check-in, Löschbestätigung, für jedes Gerät, das mit Unternehmensdaten in Berührung kommt. Wählen Sie die Plattform, bei der dieser Export zur Routine wird. Sie stehen noch am Anfang? Unser Einstieg in MDM-Lösungen erklärt die Grundlagen.

FAQ

Schreibt NIS2 ein MDM vor?

Nein. Die Richtlinie legt Ergebnisse fest, keine Produkte, und sie erwähnt MDM nirgends. Aber Artikel 21 erwartet Zugriffskontrolle, Kryptografie und Patch-Management auf den Systemen, die Ihre Beschäftigten tatsächlich nutzen, und bei einer Flotte aus Smartphones und Tablets ist ein MDM der einzige praktikable Weg, diese Maßnahmen umzusetzen und zu belegen, dass sie umgesetzt wurden.

Kann ich NIS2 als Begründung nutzen, um private Smartphones der Beschäftigten zu verwalten?

Sie können einen verwalteten dienstlichen Container zur Bedingung für den Zugriff auf Unternehmensdaten machen, und das ist nicht dasselbe, wie das Smartphone zu verwalten. Bei einem Arbeitsprofil oder bei User Enrollment endet Ihre Kontrolle am dienstlichen Bereich, und diese Grenze hält die Regelung unter der DSGVO vertretbar. Halten Sie das in einer schriftlichen BYOD-Richtlinie fest, benennen Sie, was die IT sehen kann und was nicht, und bieten Sie allen, die ablehnen, ein Firmengerät an.

Ist EU-Hosting für die NIS2-Konformität verpflichtend?

Nein, und wer etwas anderes behauptet, will etwas verkaufen. NIS2 verlangt ein Risikomanagement für die Lieferkette, keinen Datenstandort. EU-Hosting verkürzt diese Diskussion, und bei französischen öffentlichen Stellen kann ein SecNumCloud-qualifizierter Hoster durch Vergaberegeln erwartet werden, die völlig außerhalb von NIS2 liegen. Prüfen Sie die Anforderungen Ihres Sektors und danach Ihre nationale Umsetzung.

Sehen Sie Appaloosa auf Ihrer Flotte Demo buchen

Bereit für die Geräteverwaltung?

Starten Sie noch heute: voller Zugriff auf die Plattform und Unterstützung durch unsere Produktexperten.

Jetzt starten

Oder sprechen Sie mit unserem Vertrieb.

14 Tage kostenlos testen
Jederzeit kündbar, ohne Rückfragen.
Begleitung durch Experten
Individuelles Onboarding durch unser Team für einen schnellen Start.