Reicht ISO 27001 für NIS2-Compliance?
ISO 27001 deckt einen großen Teil der NIS2-Mindestmaßnahmen ab, aber NIS2-spezifische Pflichten — Meldewege, Geschäftsleitungs-Schulung, Sektor-Kontext — fehlen.
ComplyCheck-Redaktion · Stand: 2026-07-27
Reicht ISO 27001 für NIS2-Compliance?
Stand: 2026-05-16 · ComplyCheck-Redaktion · Keine Rechtsberatung iSd RDG § 2.
Das deutsche NIS2UmsuCG ist am 6. Dezember 2025 in Kraft getreten (BGBl. 2025 I Nr. 301). Registrierungs- und Meldepflichten gelten — Selbst-Registrierung beim BSI binnen 3 Monaten ab Geltungsbeginn der Einrichtung. EU-Grundlage: Richtlinie (EU) 2022/2555.
Was ISO 27001 abdeckt
ISO/IEC 27001 ist ein internationaler Standard für Informationssicherheits-Management-Systeme (ISMS). Die Version 2022 enthält:
- Klauseln 4-10: Anforderungen an das Management-System (Risiko-Bewertung, Zielsetzung, Wirksamkeitsprüfung, kontinuierliche Verbesserung).
- Annex A: 93 normative Controls in 4 Themen-Clustern (Organisatorische, Personelle, Physische, Technologische Controls).
Der Standard ist ergebnis-orientiert wie NIS2 — er schreibt keine konkrete technische Umsetzung vor, sondern verlangt risiko-basierte Auswahl und Wirksamkeits-Nachweis.
ISO 27001 deckt 70-85 % von NIS2 ab
Ein gültiges Zertifikat nach ISO 27001:2022 (mit Annex A: 93 Controls in 4 Themen-Clustern) deckt bei passend gewähltem Scope schätzungsweise 70-85 % der NIS2-Mindestmaßnahmen nach Art. 21 ab. Annex A bietet für jede der 11 Mindestmaßnahmen mindestens ein direkt anwendbares Control. Was fehlt: NIS2-spezifische Pflichten wie Art-23-Meldekette, Art-20-GL-Schulungen und Sektor-Spezifika.
Mapping Annex A ↔ Art. 21 NIS2
Art. 21 Abs. 2 NIS2 listet 11 Mindestmaßnahmen. Annex A der ISO 27001:2022 deckt diese überlappend ab:
| NIS2 Art. 21 Abs. 2 | Korrespondierende ISO 27001:2022 Annex A Controls |
|---|---|
| a) Risiko-Analyse + Sicherheitskonzepte | A.5.1 Policies, A.5.7 Threat Intelligence, Klausel 6.1 Risiko-Behandlung |
| b) Bewältigung von Sicherheits-Vorfällen | A.5.24-A.5.28 Incident Management (Planung, Bewertung, Lessons Learned, Sammlung von Beweisen) |
| c) Geschäftskontinuität, Backups | A.5.29-A.5.30 ICT Readiness for Business Continuity, A.8.13 Backup |
| d) Sicherheit der Lieferkette | A.5.19-A.5.23 Supplier Relationships, A.5.23 Cloud Services |
| e) Sicherheit bei Erwerb, Entwicklung, Wartung | A.8.25-A.8.33 Secure Development, A.8.28 Secure Coding |
| f) Wirksamkeits-Bewertung | A.5.35 Independent Review, A.5.36 Compliance, Klausel 9 Performance Evaluation |
| g) Cybersicherheits-Hygiene + Schulungen | A.6.3 Awareness, Training, A.8.7 Malware, A.8.8 Vulnerabilities |
| h) Kryptografie | A.8.24 Cryptography |
| i) Personalsicherheit, Zugriffskontrolle, Asset-Management | A.5.9-A.5.11 Asset Management, A.5.15-A.5.18 Access Control, A.6.1-A.6.6 Personnel |
| j) Authentifizierung (inkl. MFA) und sichere Kommunikation | A.5.17 Authentication Information, A.8.5 Secure Authentication |
| k) Verschlüsselte Sprach-, Video-, Text-Kommunikation | A.8.24 Cryptography, A.5.14 Information Transfer |
Das Mapping zeigt: Annex A bietet für jede der 11 Mindestmaßnahmen mindestens ein direkt anwendbares Control. Eine vollständige Implementierung mit gültigem Zertifikat führt deshalb in vielen NIS2-Themen automatisch zu Compliance.
Wo NIS2 über ISO 27001 hinausgeht
Vier Themen-Cluster sind in ISO 27001 nicht oder nur schwach abgedeckt:
1. Meldepflicht nach Art. 23 NIS2
Die gestufte Meldepflicht — 24h Frühwarnung, 72h Vorfallmeldung, 1 Monat Abschlussbericht an das BSI — ist regulatorisch und nicht Teil der ISO. ISO 27001 A.5.24-A.5.28 verlangt zwar einen Incident-Management-Prozess, aber keine spezifischen Behörden-Meldewege. Delta: explizite Meldewege im Incident-Response-Playbook, BSI-Meldeportal-Zugang, Mustertexte für die drei Meldestufen. Mehr im Artikel „Welche Fristen gelten bei NIS2-Incident-Meldungen?".
2. Geschäftsleitungs-Pflichten nach Art. 20 NIS2
Die persönliche Aufsichts-Pflicht und Schulungs-Pflicht des Leitungsorgans ist in ISO 27001 nicht spezifisch verankert. ISO verlangt Management-Commitment (Klausel 5), aber keine namentliche Genehmigungs- und Schulungs-Verpflichtung. Delta: dokumentierte Geschäftsleitungs-Beschlüsse zu den Risikomanagement-Maßnahmen, Teilnahme-Nachweise an Cybersicherheits-Schulungen, mindestens jährliche Re-Genehmigung.
3. Sektor-spezifische Anforderungen
NIS2 ist sektor-übergreifend formuliert, aber die nationale Umsetzung im NIS2UmsuCG und die sektor-spezifischen BSI-Empfehlungen können zusätzliche Anforderungen enthalten — etwa für Energie (BNetzA-Sicherheitsanforderungen), Gesundheit (Patientendaten-Spezifika), Finanz (BaFin-Erwartungen). ISO 27001 berücksichtigt diese Sektor-Spezifika nicht. Delta: sektor-spezifischer Anforderungs-Katalog als ergänzendes Konzept.
4. Tätigkeitsuntersagungs-Risiko
Art. 32 Abs. 5 NIS2 ermöglicht der Aufsichtsbehörde, einzelne Leitungspersonen mit Tätigkeitsuntersagung zu sanktionieren. Diese Sanktion ist in ISO 27001 kein Thema. Delta: Awareness auf Leitungs-Ebene, Compliance-Reporting-Strukturen, frühzeitige Eskalation kritischer Findings.
ISO-Scope ist oft zu eng für NIS2
ISO-27001-Scopes werden oft eng gewählt („Rechenzentrum Frankfurt") — NIS2 erfasst aber die gesamte regulierte Einrichtung. Wenn der Scope nicht alle NIS2-relevanten Prozesse und Systeme umfasst, müssen ausgenommene Bereiche separat NIS2-konform gemacht oder der ISO-Scope erweitert werden. Zusätzlich nicht abgedeckt: 24h-Meldepflicht, namentliche GL-Genehmigung der Maßnahmen, Tätigkeitsuntersagungs-Risiko nach Art. 32 Abs. 5.
Praxis: ISO 27001 + NIS2-Delta-Konzept
Drei Delta-Dokumente schließen die NIS2-Lücke
(1) NIS2-Meldekette-Playbook mit BSI-Portal-Zugang, Mustertexten für 24h/72h/Monats-Meldung, jährlichem Tabletop — verweist auf ISO-Controls A.5.24-A.5.28. (2) Geschäftsleitungs-Compliance-Mappe mit jährlichen Beschlüssen, Schulungs-Nachweisen pro Leitungsperson, Reporting-Kalender — ergänzt ISO-Klausel 5. (3) Sektor-Compliance-Anhang, der z.B. BNetzA-Anforderungen auf ISO-Controls mappt und Delta-Maßnahmen benennt.
Wer ein ISO-27001-zertifiziertes ISMS hat, kommt mit drei zusätzlichen Dokumenten erfahrungsgemäß weit:
Dokument 1 — NIS2-Meldekette-Playbook: Spezifisches Incident-Response-Sub-Playbook für die NIS2-Meldekette mit Mustertexten für die drei Meldestufen, BSI-Portal-Zugängen, Eskalations-Matrix und jährlicher Tabletop-Übung. Verweist auf die ISO-Incident-Management-Controls A.5.24-A.5.28.
Dokument 2 — Geschäftsleitungs-Compliance-Mappe: Beschluss-Buch mit den jährlichen Genehmigungen der Risikomanagement-Maßnahmen, Schulungs-Nachweisen pro Leitungsperson und Reporting-Kalender. Ergänzt die ISO-Klausel 5 (Leadership).
Dokument 3 — Sektor-Compliance-Anhang: Spezifisches Konzept, das die sektor-spezifischen Anforderungen (z.B. BNetzA bei Energie) auf die ISO-Controls mappt und die Delta-Maßnahmen benennt.
Mit diesen drei Dokumenten und einem aktiv gepflegten ISMS nach ISO 27001:2022 lässt sich NIS2-Compliance in vielen Fällen darstellen — Audit-Aufwand vorausgesetzt.
Audit-Vorteil bei zertifiziertem ISMS
Ein gültiges ISO-27001-Zertifikat ist kein NIS2-Freibrief — aber im Aufsichts-Verfahren ein erheblicher Vorteil:
- Reduzierte Anfrage-Tiefe: Die Behörde kann die zertifizierten ISMS-Bereiche aus dem Audit-Bericht der zertifizierenden Stelle ableiten und muss nicht jeden Bereich eigenständig prüfen.
- Klarere Diskussions-Basis: Die Risk-Treatment-Plans, das Statement of Applicability (SoA) und die ISMS-Metriken bieten eine standardisierte Sprache, die Audits beschleunigt.
- Dokumentations-Tiefe: ISMS-Dokumente sind in der Regel besser strukturiert als ad-hoc-Compliance-Belege, was in der Audit-Sichtung Zeit spart.
Ein wirksamer Effekt: Aufsichts-Behörden tendieren in vergleichbaren Sektoren dazu, ihre Audit-Tiefe an die Reife der vorliegenden Konformitäts-Nachweise anzupassen. Wer das demonstrierte Reife-Niveau eines zertifizierten ISMS aufweist, wird in der Regel mit zielgerichteten Stichproben geprüft, nicht mit umfassenden Vollständigkeits-Reviews.
Was ISO 27001 nicht leistet — bewusst
Es gibt zwei Bereiche, in denen ISO 27001 strukturell anders gelagert ist als NIS2:
- Zertifikat ist freiwillig, NIS2 ist Pflicht: Ein ISO-Zertifikat ist optional und wird durch akkreditierte Stellen ausgestellt. NIS2 ist regulatorisch und wird durch staatliche Behörden überwacht. Selbst wer kein Zertifikat hat, kann durch ein gleichwertiges System NIS2-konform sein — muss das aber nachweisen können.
- Mitarbeiter-Schwellen sind anders: ISO-Zertifizierung ist scope-frei, NIS2 trifft anhand Mitarbeiter- und Umsatz-Schwellen (mittlere Unternehmen nach EU-Empfehlung). Ein zertifiziertes 30-Personen-Unternehmen kann trotzdem NIS2-relevant sein, wenn es in einem hochkritischen Sektor tätig ist.
FAQ
Wenn wir ISO-27001-zertifiziert sind — werden wir trotzdem NIS2-geprüft?
Ja. Die ISO-Zertifizierung ersetzt nicht die regulatorische Aufsicht. Ein gültiges Zertifikat erleichtert die Audit-Vorbereitung erheblich und wirkt im Verfahren regelmäßig deeskalierend — die Behörde kann sich auf das zertifizierte ISMS als Ausgangsbasis stützen. Sie prüft aber NIS2-spezifische Pflichten (Meldewege, Geschäftsleitungs-Pflichten) eigenständig.
Reicht BSI-IT-Grundschutz alternativ zu ISO 27001?
Ja, BSI-IT-Grundschutz ist eine gleichwertige Alternative — die Bausteine des IT-Grundschutz-Kompendiums decken die Art.-21-Mindestmaßnahmen vergleichbar ab. Vorteil: stärker am deutschen Recht und an BSI-Anforderungen orientiert. Nachteil: international weniger anerkannt. Für rein national agierende Einrichtungen ist Grundschutz oft die pragmatischere Wahl.
Sind die NIS2-Delta-Dokumente prüfungs-tauglich oder muss ich neu zertifizieren?
Es gibt aktuell keine eigene NIS2-Zertifizierung. Die Delta-Dokumente reichen, wenn sie inhaltlich vollständig sind, von der Geschäftsleitung genehmigt und gepflegt werden. Wer eine externe Bestätigung möchte, kann ein freiwilliges NIS2-Self-Assessment-Audit durch einen Wirtschaftsprüfer oder eine akkreditierte Stelle beauftragen — verpflichtend ist es nicht.
Müssen wir die Scope-Definition unseres ISMS für NIS2 anpassen?
Möglicherweise ja. ISO-27001-Scopes sind oft eng gewählt (etwa „Rechenzentrum Frankfurt"), während NIS2 die gesamte regulierte Einrichtung erfasst. Wenn der Scope nicht alle NIS2-relevanten Prozesse und Systeme umfasst, müssen ausgenommene Bereiche separat NIS2-konform gemacht oder der ISO-Scope erweitert werden. Eine Scope-Erweiterung im nächsten Re-Zertifizierungs-Zyklus ist meist günstiger als parallel zwei Systeme zu fahren.
Was passiert bei einem Wechsel von ISO 27001:2013 auf 2022?
Die 2022er-Version hat den Annex A grundlegend umstrukturiert (von 114 auf 93 Controls in 4 Themen-Clustern). Für NIS2-Mapping ist die 2022er-Version vorteilhaft, weil sie thematisch klarer geschnitten ist und neue Controls (Threat Intelligence, ICT-Readiness, Cloud Services) explizit benennt. Der Übergang muss spätestens bis 2025 erfolgen — bestehende 2013er-Zertifikate verlieren ihre Gültigkeit.
Veröffentlicht durch die ComplyCheck-Redaktion. Veröffentlicht am 27. Juli 2026.
Verantwortlich i.S.d. § 18 MStV: siehe Impressum.
Fehler entdeckt oder ergänzende Erfahrung? korrektur@complycheck.de
Compliance-Updates ohne GRC-Bloat
NIS2-, DORA- und KRITIS-Hinweise für KMU: kurz, quellenbasiert und mit nächsten Schritten.
🎁 Gratis dazu: NIS2-Scope-Checkliste für KMU
Das könnte dich auch interessieren
ISMS in 12 Monaten aufbauen — realistischer Fahrplan
ISMS-Aufbau für ISO-27001-Zertifizierung in 12 Monaten: Phase 1 Vorbereitung, Phase 2 Implementierung, Phase 3 Audit. Monats-Meilensteine. Stand: 2026-05-16.
Was prüft man bei einem internen ISO-27001-Audit?
Internes Audit nach ISO 27001 und ISO 19011: Audit-Plan, Stichproben, Bericht. Praktische Checkliste für KMU. Stand: 2026-05-16.
ISO-27001-Zertifizierung: was kostet das wirklich?
Personal, Beratung, Audit, Tooling — die ehrlichen Kosten einer ISO-27001-Zertifizierung für KMU mit 50-250 MA. Stand: 2026-05-16.