ooligo

Vanta

trust-and-compliance-automation grc · soc-2 · vendor-risk-management · security-questionnaires · trust-center · ai-agent
AI-NATIVE MCP API
RevOpsLegal OpsCustomer Success
8.1 /10

Was es ist

Vanta ist eine Trust-Management-Plattform. Sie verbindet sich mit Ihren Cloud-Konten, Ihrem Identity Provider, Ihrem HR-System, Ihren Code-Repositories und Ihren Laptops, führt fortlaufend Tests gegen die Kontrollen eines Frameworks wie SOC 2 oder ISO 27001 aus und sammelt die Nachweise, die ein Auditor anfordert. Rund um diesen Kern verkauft sie die Bausteine, die die Sicherheitsprüfung eines Käufers berührt: ein öffentliches Trust Center, die Automatisierung von Sicherheitsfragebögen, Vendor Risk Management und ein Risikoregister. Sie unterstützt mehr als 35 Frameworks, darunter HIPAA, GDPR, NIST 800-53, CMMC und FedRAMP, über rund 400 Integrationen und 1.400+ automatisierte Tests.

Vanta stellt Ihren SOC-2-Bericht nicht aus. Das übernimmt eine unabhängige CPA-Kanzlei, und deren Honorar ist vom Vanta-Vertrag getrennt.

Die Plattform hat sich von Dashboards zu Agents verlagert. Am 2026-03-19 startete Vanta drei davon: einen Compliance Agent, der Nachweise sammelt und Widersprüche in Richtlinien markiert, einen Third-Party Risk Management Agent, der Risikoanalysen zu Anbietern entwirft, und einen Customer Trust Agent, der eingehende Sicherheitsfragebögen aus einer Wissensbasis beantwortet, die auf früheren Antworten aufbaut. Im Juni 2026 kam der Vanta Agent for Risk hinzu, der interne Risiken und Drittanbieterrisiken in einer fortlaufend aktualisierten Ansicht zusammenführt. Ein gehosteter MCP-Server, für alle Kunden in der Beta und auf Vanta-Admins beschränkt, ermöglicht es Claude Code, Cursor und anderen MCP-Clients, fehlschlagende Tests zu lesen, Kontrollen zu verwalten und Pull Requests zur Behebung zu eröffnen.

Das Unternehmen gab am 2026-04-29 $300M ARR und 16.000+ Kunden bekannt, das Dreifache seines Werts von 2024. Die letzte bepreiste Finanzierungsrunde war eine Series D über $150M bei einer Bewertung von $4.15B im Juli 2025, im selben Monat, in dem es das Vendor-Monitoring-Start-up Riskey kaufte. Im April 2026 erhielt es die FedRAMP-20x-Moderate-Autorisierung für seine Government Cloud.

Warum es in Ops-Stacks auftaucht

  • Sicherheitsprüfungen entscheiden über Umsatz. Für B2B-Unternehmen, die an Mid-Market- und Enterprise-Kunden verkaufen, kann ein fehlender SOC-2-Bericht oder ein Sicherheitsfragebogen mit 300 Fragen einen unterschriebenen Deal wochenlang aufhalten. RevOps- und Deal-Desk-Teams spüren das, bevor das Security-Team es tut. Das Trust Center und die Fragebogen-Automatisierung existieren, um diese Arbeit aus dem Sales-Zyklus herauszunehmen.
  • Legal Ops verantwortet die Dokumente, die folgen. DPAs, Anbieterbewertungen und Verarbeitungsverzeichnisse liegen bei der Rechtsabteilung. Vantas Privacy-Modul vom März 2026 ergänzt die Sicherheitskontrollen um Verzeichnisse von Verarbeitungstätigkeiten (RoPA), ein Dateninventar und Datenschutz-Folgenabschätzungen (DPIAs).
  • Schatten-KI hat es zu einer Einkaufsfrage gemacht. Laut Vantas eigenen Daten vom April 2026 setzen 70 % der Unternehmen KI-Tools ein, die keine Sicherheitsprüfung durchlaufen haben. Jeder neue KI-Anbieter, den Ihr Team einführt, ist eine Anbieterbewertung, die jemand durchführen muss.

Preise

Vanta veröffentlicht die Namen seiner Pläne — Essentials, Plus, Professional und Enterprise —, aber keine Preise. Die Einträge im AWS Marketplace zeigen die Untergrenze: Für 1–20 Mitarbeitende bei 12 Monaten Laufzeit kostet Essentials $14,000, Plus $21,500 und Professional $23,000. Plus fügt 25 KI-beantwortete Fragebögen pro Jahr und Access Management hinzu; Professional erhöht das auf 144 Fragebögen und ergänzt Risk Management sowie ein erweitertes Trust Center.

Über 373 von Vendr erfasste Verträge hinweg lagen die jährlichen Ausgaben zwischen $7,500 und $57,221, bei einem Median von $20,000. Bei den Add-ons steigen die Summen. Die Listenpreise im Marketplace umfassen Trust Center für $6,000, Questionnaire Automation für $10,000 und Third Party Risk Management für $13,600 pro Jahr. Addiert man diese Listenpreise, sollte ein SaaS-Unternehmen mit 150 Mitarbeitenden, das SOC 2 plus ISO 27001 mit Fragebogen-Automatisierung und Vendor Risk betreibt, $35,000–$60,000 pro Jahr einplanen — vor dem Audit-Honorar der CPA-Kanzlei, das separat abgerechnet wird.

Am besten geeignet für

Security-, RevOps- oder Legal-Ops-Verantwortliche in B2B-SaaS-Unternehmen mit 20 bis 1.000 Mitarbeitenden, die einen ersten SOC-2- oder ISO-27001-Bericht brauchen, um Enterprise-Deals freizugeben, und danach weiter Fragebögen beantworten müssen, ohne Engineers von der Produktarbeit abzuziehen. Es passt auch, wenn Sie HIPAA, GDPR oder FedRAMP zusätzlich zu SOC 2 einführen und einen einzigen Satz von Kontrollen auf alle davon abbilden wollen.

Worauf Sie achten sollten

  • Verlängerungen springen. Rezensenten auf G2 und Reddit berichten von Steigerungen im zweiten Jahr um 40 % oder mehr, oft verbunden mit Mitarbeiterwachstum oder bei der Verlängerung gebündelten Add-ons. Die Absicherung: Schreiben Sie eine Verlängerungsobergrenze im einstelligen Prozentbereich in das erste Order Form, legen Sie das Mitarbeiterband fest und fragen Sie nach Mehrjahrespreisen erst, nachdem Sie einen Audit-Zyklus vollständig durchlaufen haben.
  • Ein grünes Dashboard ist kein sicheres Unternehmen. Rezensenten merken an, dass manche automatisierten Tests prüfen, ob eine Einstellung existiert, nicht ob die Kontrolle funktioniert. Die Delve-Affäre im März 2026, bei der einem Wettbewerber vorgeworfen wurde, SOC-2-Nachweise gefälscht zu haben, zeigt, wie viel Gewicht Käufer inzwischen auf die Unabhängigkeit des Auditors legen. Die Absicherung: Wählen Sie Ihre CPA-Kanzlei selbst, statt standardmäßig auf die Partnerliste zurückzugreifen, und lassen Sie den Auditor Stichproben von Nachweisen außerhalb dessen ziehen, was die Integrationen gesammelt haben.
  • KI-Antworten gehen unter Ihrem Namen hinaus. Der Customer Trust Agent entwirft Antworten auf Fragebögen aus früheren Antworten, was eine Antwort wiederholen kann, die letztes Jahr zutraf. Die Absicherung: Verlangen Sie, dass eine namentlich benannte verantwortliche Person jede Antwort zu Kontrollen freigibt, die sich in den letzten 12 Monaten geändert haben, und prüfen Sie die Wissensbasis jedes Quartal.

Alternativen und wann Sie sie stattdessen wählen sollten

Drata ist der andere große Anbieter: $100M+ ARR und 7.000+ Kunden, Stand Februar 2025, mit einem Trust Center auf Basis von SafeBase, das es für etwa $250M kaufte. Sein beobachteter Median-Vertrag liegt bei etwa $24,900. Wählen Sie Drata, wenn Ihre Engineers eigene Tests als Code schreiben wollen oder wenn Sie das Trust Center von SafeBase als Hauptkauf evaluieren.

Secureframe beginnt bei rund $7,500 pro Jahr, und sein Median-Vertrag landet bei etwa $20,000. Wählen Sie es, wenn Sie während des ersten Audits mehr praktische Onboarding-Unterstützung durch den Anbieter wünschen.

Sprinto richtet sich an kostenbewusste SaaS-Teams, oft außerhalb der USA. Wählen Sie es für ein erstes SOC 2 bei unter 100 Mitarbeitenden, wenn der Preis in der Prüfung durch den Käufer schwerer wiegt als die Markenbekanntheit.

Der am schnellsten wachsende Neueinsteiger ist Comp AI, eine Open-Source-Plattform unter AGPLv3, die am 2026-09-17 eine Series A über $34M einsammelte und 1.000+ Kunden sowie 15-faches ARR-Wachstum gegenüber dem Vorjahr meldet. Wählen Sie es, wenn Sie das Compliance-System selbst hosten wollen oder eine fünfstellige Lizenz für ein erstes SOC 2 nicht rechtfertigen können.

Wenn Sie bereits OneTrust für den Datenschutz oder ServiceNow für IT-Risiken betreiben, bepreisen Sie deren GRC-Module, bevor Sie Vanta hinzufügen; ein zweites System of Record für Kontrollen ist ein Kostenfaktor, den Sie bei jedem Audit bezahlen. Um zu steuern, welche KI-Agents und MCP-Tools Ihre Teams betreiben, kombinieren Sie Vanta mit einer dedizierten Schicht wie Zenity oder WitnessAI — Vanta erfasst das Anbieterrisiko, setzt aber keine Agent-Richtlinien durch.