Wissen/Reicht ISO 27001 für NIS2-Compliance?

Reicht ISO 27001 für NIS2-Compliance?

ISO 27001 deckt einen großen Teil der NIS2-Mindestmaßnahmen ab, aber NIS2-spezifische Pflichten — Meldewege, Geschäftsleitungs-Schulung, Sektor-Kontext — fehlen.

ComplyCheck-Redaktion · Stand: 2026-07-27

nis2iso27001mappingart-21ismszertifizierung

Reicht ISO 27001 für NIS2-Compliance?

Stand: 2026-05-16 · ComplyCheck-Redaktion · Keine Rechtsberatung iSd RDG § 2.

Rechtsstand

Das deutsche NIS2UmsuCG ist am 6. Dezember 2025 in Kraft getreten (BGBl. 2025 I Nr. 301). Registrierungs- und Meldepflichten gelten — Selbst-Registrierung beim BSI binnen 3 Monaten ab Geltungsbeginn der Einrichtung. EU-Grundlage: Richtlinie (EU) 2022/2555.

Was ISO 27001 abdeckt

ISO/IEC 27001 ist ein internationaler Standard für Informationssicherheits-Management-Systeme (ISMS). Die Version 2022 enthält:

  • Klauseln 4-10: Anforderungen an das Management-System (Risiko-Bewertung, Zielsetzung, Wirksamkeitsprüfung, kontinuierliche Verbesserung).
  • Annex A: 93 normative Controls in 4 Themen-Clustern (Organisatorische, Personelle, Physische, Technologische Controls).

Der Standard ist ergebnis-orientiert wie NIS2 — er schreibt keine konkrete technische Umsetzung vor, sondern verlangt risiko-basierte Auswahl und Wirksamkeits-Nachweis.

Hinweis

ISO 27001 deckt 70-85 % von NIS2 ab

Ein gültiges Zertifikat nach ISO 27001:2022 (mit Annex A: 93 Controls in 4 Themen-Clustern) deckt bei passend gewähltem Scope schätzungsweise 70-85 % der NIS2-Mindestmaßnahmen nach Art. 21 ab. Annex A bietet für jede der 11 Mindestmaßnahmen mindestens ein direkt anwendbares Control. Was fehlt: NIS2-spezifische Pflichten wie Art-23-Meldekette, Art-20-GL-Schulungen und Sektor-Spezifika.

Mapping Annex A ↔ Art. 21 NIS2

Art. 21 Abs. 2 NIS2 listet 11 Mindestmaßnahmen. Annex A der ISO 27001:2022 deckt diese überlappend ab:

NIS2 Art. 21 Abs. 2 Korrespondierende ISO 27001:2022 Annex A Controls
a) Risiko-Analyse + Sicherheitskonzepte A.5.1 Policies, A.5.7 Threat Intelligence, Klausel 6.1 Risiko-Behandlung
b) Bewältigung von Sicherheits-Vorfällen A.5.24-A.5.28 Incident Management (Planung, Bewertung, Lessons Learned, Sammlung von Beweisen)
c) Geschäftskontinuität, Backups A.5.29-A.5.30 ICT Readiness for Business Continuity, A.8.13 Backup
d) Sicherheit der Lieferkette A.5.19-A.5.23 Supplier Relationships, A.5.23 Cloud Services
e) Sicherheit bei Erwerb, Entwicklung, Wartung A.8.25-A.8.33 Secure Development, A.8.28 Secure Coding
f) Wirksamkeits-Bewertung A.5.35 Independent Review, A.5.36 Compliance, Klausel 9 Performance Evaluation
g) Cybersicherheits-Hygiene + Schulungen A.6.3 Awareness, Training, A.8.7 Malware, A.8.8 Vulnerabilities
h) Kryptografie A.8.24 Cryptography
i) Personalsicherheit, Zugriffskontrolle, Asset-Management A.5.9-A.5.11 Asset Management, A.5.15-A.5.18 Access Control, A.6.1-A.6.6 Personnel
j) Authentifizierung (inkl. MFA) und sichere Kommunikation A.5.17 Authentication Information, A.8.5 Secure Authentication
k) Verschlüsselte Sprach-, Video-, Text-Kommunikation A.8.24 Cryptography, A.5.14 Information Transfer

Das Mapping zeigt: Annex A bietet für jede der 11 Mindestmaßnahmen mindestens ein direkt anwendbares Control. Eine vollständige Implementierung mit gültigem Zertifikat führt deshalb in vielen NIS2-Themen automatisch zu Compliance.

Wo NIS2 über ISO 27001 hinausgeht

Vier Themen-Cluster sind in ISO 27001 nicht oder nur schwach abgedeckt:

1. Meldepflicht nach Art. 23 NIS2

Die gestufte Meldepflicht — 24h Frühwarnung, 72h Vorfallmeldung, 1 Monat Abschlussbericht an das BSI — ist regulatorisch und nicht Teil der ISO. ISO 27001 A.5.24-A.5.28 verlangt zwar einen Incident-Management-Prozess, aber keine spezifischen Behörden-Meldewege. Delta: explizite Meldewege im Incident-Response-Playbook, BSI-Meldeportal-Zugang, Mustertexte für die drei Meldestufen. Mehr im Artikel „Welche Fristen gelten bei NIS2-Incident-Meldungen?".

2. Geschäftsleitungs-Pflichten nach Art. 20 NIS2

Die persönliche Aufsichts-Pflicht und Schulungs-Pflicht des Leitungsorgans ist in ISO 27001 nicht spezifisch verankert. ISO verlangt Management-Commitment (Klausel 5), aber keine namentliche Genehmigungs- und Schulungs-Verpflichtung. Delta: dokumentierte Geschäftsleitungs-Beschlüsse zu den Risikomanagement-Maßnahmen, Teilnahme-Nachweise an Cybersicherheits-Schulungen, mindestens jährliche Re-Genehmigung.

3. Sektor-spezifische Anforderungen

NIS2 ist sektor-übergreifend formuliert, aber die nationale Umsetzung im NIS2UmsuCG und die sektor-spezifischen BSI-Empfehlungen können zusätzliche Anforderungen enthalten — etwa für Energie (BNetzA-Sicherheitsanforderungen), Gesundheit (Patientendaten-Spezifika), Finanz (BaFin-Erwartungen). ISO 27001 berücksichtigt diese Sektor-Spezifika nicht. Delta: sektor-spezifischer Anforderungs-Katalog als ergänzendes Konzept.

4. Tätigkeitsuntersagungs-Risiko

Art. 32 Abs. 5 NIS2 ermöglicht der Aufsichtsbehörde, einzelne Leitungspersonen mit Tätigkeitsuntersagung zu sanktionieren. Diese Sanktion ist in ISO 27001 kein Thema. Delta: Awareness auf Leitungs-Ebene, Compliance-Reporting-Strukturen, frühzeitige Eskalation kritischer Findings.

Achtung

ISO-Scope ist oft zu eng für NIS2

ISO-27001-Scopes werden oft eng gewählt („Rechenzentrum Frankfurt") — NIS2 erfasst aber die gesamte regulierte Einrichtung. Wenn der Scope nicht alle NIS2-relevanten Prozesse und Systeme umfasst, müssen ausgenommene Bereiche separat NIS2-konform gemacht oder der ISO-Scope erweitert werden. Zusätzlich nicht abgedeckt: 24h-Meldepflicht, namentliche GL-Genehmigung der Maßnahmen, Tätigkeitsuntersagungs-Risiko nach Art. 32 Abs. 5.

Praxis: ISO 27001 + NIS2-Delta-Konzept

Praxis-Tipp

Drei Delta-Dokumente schließen die NIS2-Lücke

(1) NIS2-Meldekette-Playbook mit BSI-Portal-Zugang, Mustertexten für 24h/72h/Monats-Meldung, jährlichem Tabletop — verweist auf ISO-Controls A.5.24-A.5.28. (2) Geschäftsleitungs-Compliance-Mappe mit jährlichen Beschlüssen, Schulungs-Nachweisen pro Leitungsperson, Reporting-Kalender — ergänzt ISO-Klausel 5. (3) Sektor-Compliance-Anhang, der z.B. BNetzA-Anforderungen auf ISO-Controls mappt und Delta-Maßnahmen benennt.

Wer ein ISO-27001-zertifiziertes ISMS hat, kommt mit drei zusätzlichen Dokumenten erfahrungsgemäß weit:

Dokument 1 — NIS2-Meldekette-Playbook: Spezifisches Incident-Response-Sub-Playbook für die NIS2-Meldekette mit Mustertexten für die drei Meldestufen, BSI-Portal-Zugängen, Eskalations-Matrix und jährlicher Tabletop-Übung. Verweist auf die ISO-Incident-Management-Controls A.5.24-A.5.28.

Dokument 2 — Geschäftsleitungs-Compliance-Mappe: Beschluss-Buch mit den jährlichen Genehmigungen der Risikomanagement-Maßnahmen, Schulungs-Nachweisen pro Leitungsperson und Reporting-Kalender. Ergänzt die ISO-Klausel 5 (Leadership).

Dokument 3 — Sektor-Compliance-Anhang: Spezifisches Konzept, das die sektor-spezifischen Anforderungen (z.B. BNetzA bei Energie) auf die ISO-Controls mappt und die Delta-Maßnahmen benennt.

Mit diesen drei Dokumenten und einem aktiv gepflegten ISMS nach ISO 27001:2022 lässt sich NIS2-Compliance in vielen Fällen darstellen — Audit-Aufwand vorausgesetzt.

Audit-Vorteil bei zertifiziertem ISMS

Ein gültiges ISO-27001-Zertifikat ist kein NIS2-Freibrief — aber im Aufsichts-Verfahren ein erheblicher Vorteil:

  • Reduzierte Anfrage-Tiefe: Die Behörde kann die zertifizierten ISMS-Bereiche aus dem Audit-Bericht der zertifizierenden Stelle ableiten und muss nicht jeden Bereich eigenständig prüfen.
  • Klarere Diskussions-Basis: Die Risk-Treatment-Plans, das Statement of Applicability (SoA) und die ISMS-Metriken bieten eine standardisierte Sprache, die Audits beschleunigt.
  • Dokumentations-Tiefe: ISMS-Dokumente sind in der Regel besser strukturiert als ad-hoc-Compliance-Belege, was in der Audit-Sichtung Zeit spart.

Ein wirksamer Effekt: Aufsichts-Behörden tendieren in vergleichbaren Sektoren dazu, ihre Audit-Tiefe an die Reife der vorliegenden Konformitäts-Nachweise anzupassen. Wer das demonstrierte Reife-Niveau eines zertifizierten ISMS aufweist, wird in der Regel mit zielgerichteten Stichproben geprüft, nicht mit umfassenden Vollständigkeits-Reviews.

Was ISO 27001 nicht leistet — bewusst

Es gibt zwei Bereiche, in denen ISO 27001 strukturell anders gelagert ist als NIS2:

  • Zertifikat ist freiwillig, NIS2 ist Pflicht: Ein ISO-Zertifikat ist optional und wird durch akkreditierte Stellen ausgestellt. NIS2 ist regulatorisch und wird durch staatliche Behörden überwacht. Selbst wer kein Zertifikat hat, kann durch ein gleichwertiges System NIS2-konform sein — muss das aber nachweisen können.
  • Mitarbeiter-Schwellen sind anders: ISO-Zertifizierung ist scope-frei, NIS2 trifft anhand Mitarbeiter- und Umsatz-Schwellen (mittlere Unternehmen nach EU-Empfehlung). Ein zertifiziertes 30-Personen-Unternehmen kann trotzdem NIS2-relevant sein, wenn es in einem hochkritischen Sektor tätig ist.

FAQ

Wenn wir ISO-27001-zertifiziert sind — werden wir trotzdem NIS2-geprüft?

Ja. Die ISO-Zertifizierung ersetzt nicht die regulatorische Aufsicht. Ein gültiges Zertifikat erleichtert die Audit-Vorbereitung erheblich und wirkt im Verfahren regelmäßig deeskalierend — die Behörde kann sich auf das zertifizierte ISMS als Ausgangsbasis stützen. Sie prüft aber NIS2-spezifische Pflichten (Meldewege, Geschäftsleitungs-Pflichten) eigenständig.

Reicht BSI-IT-Grundschutz alternativ zu ISO 27001?

Ja, BSI-IT-Grundschutz ist eine gleichwertige Alternative — die Bausteine des IT-Grundschutz-Kompendiums decken die Art.-21-Mindestmaßnahmen vergleichbar ab. Vorteil: stärker am deutschen Recht und an BSI-Anforderungen orientiert. Nachteil: international weniger anerkannt. Für rein national agierende Einrichtungen ist Grundschutz oft die pragmatischere Wahl.

Sind die NIS2-Delta-Dokumente prüfungs-tauglich oder muss ich neu zertifizieren?

Es gibt aktuell keine eigene NIS2-Zertifizierung. Die Delta-Dokumente reichen, wenn sie inhaltlich vollständig sind, von der Geschäftsleitung genehmigt und gepflegt werden. Wer eine externe Bestätigung möchte, kann ein freiwilliges NIS2-Self-Assessment-Audit durch einen Wirtschaftsprüfer oder eine akkreditierte Stelle beauftragen — verpflichtend ist es nicht.

Müssen wir die Scope-Definition unseres ISMS für NIS2 anpassen?

Möglicherweise ja. ISO-27001-Scopes sind oft eng gewählt (etwa „Rechenzentrum Frankfurt"), während NIS2 die gesamte regulierte Einrichtung erfasst. Wenn der Scope nicht alle NIS2-relevanten Prozesse und Systeme umfasst, müssen ausgenommene Bereiche separat NIS2-konform gemacht oder der ISO-Scope erweitert werden. Eine Scope-Erweiterung im nächsten Re-Zertifizierungs-Zyklus ist meist günstiger als parallel zwei Systeme zu fahren.

Was passiert bei einem Wechsel von ISO 27001:2013 auf 2022?

Die 2022er-Version hat den Annex A grundlegend umstrukturiert (von 114 auf 93 Controls in 4 Themen-Clustern). Für NIS2-Mapping ist die 2022er-Version vorteilhaft, weil sie thematisch klarer geschnitten ist und neue Controls (Threat Intelligence, ICT-Readiness, Cloud Services) explizit benennt. Der Übergang muss spätestens bis 2025 erfolgen — bestehende 2013er-Zertifikate verlieren ihre Gültigkeit.

Veröffentlicht durch die ComplyCheck-Redaktion. Veröffentlicht am 27. Juli 2026.

Verantwortlich i.S.d. § 18 MStV: siehe Impressum.

Fehler entdeckt oder ergänzende Erfahrung? korrektur@complycheck.de

Artikel teilen
CC

Compliance-Updates ohne GRC-Bloat

NIS2-, DORA- und KRITIS-Hinweise für KMU: kurz, quellenbasiert und mit nächsten Schritten.

🎁 Gratis dazu: NIS2-Scope-Checkliste für KMU

Das könnte dich auch interessieren

Kommentare (0)

Kommentar schreiben

Kommentare werden vor der Veröffentlichung geprüft.