Wissen/Wir sind ISO-27001-zertifiziert — was ändert sich mit NIS2?

Wir sind ISO-27001-zertifiziert — was ändert sich mit NIS2?

ISO-27001-Zertifizierte unter NIS2: Annex-A-Mapping zu Art. 21, was zusätzlich kommt — Geschäftsleitung, Meldepflicht, Registrierung. Stand 2026-05-16.

ComplyCheck-Redaktion · Stand: 2026-08-11

nis2iso27001ismsmappingzertifizierung

Hinweis: Dieser Artikel ist keine Rechtsberatung. Im Einzelfall sollten Fachanwalt oder Steuerberater eingebunden werden.

Wir sind ISO-27001-zertifiziert: was ändert sich mit NIS2?

Rechtsstand

Das deutsche NIS2UmsuCG ist am 6. Dezember 2025 in Kraft getreten (BGBl. 2025 I Nr. 301). Registrierungs- und Meldepflichten gelten, Selbst-Registrierung beim BSI binnen 3 Monaten ab Geltungsbeginn der Einrichtung. EU-Grundlage: Richtlinie (EU) 2022/2555.

Was ISO 27001 leistet und was nicht

ISO 27001 ist die internationale Norm für Informationssicherheits-Managementsysteme (ISMS). Sie verlangt:

  • Etablierung eines ISMS mit definiertem Geltungsbereich
  • Strukturierte Risikoanalyse und Risikobehandlung
  • Anwendung der Controls aus ISO/IEC 27002 (Annex A der 27001)
  • Internes Audit, Management-Review, kontinuierliche Verbesserung
  • Externe Zertifizierung durch akkreditierte Stelle, alle 3 Jahre Rezertifizierung, jährliche Überwachungsaudits

Die Version 2022 der ISO 27001 hat den Annex A grundlegend überarbeitet: 93 Controls statt vorher 114, gruppiert in vier Themen (Organisational, People, Physical, Technological). Die meisten der 93 Controls haben direkte NIS2-Relevanz.

Was ISO 27001 nicht leistet:

  • Persönliche Pflichten der Geschäftsleitung (Art. 20 NIS2), ISO verlangt zwar Top-Management-Commitment, aber keine persönliche Haftung
  • Gesetzlich konkrete Meldefristen, ISO empfiehlt Meldeprozesse, schreibt aber keine 24-/72-Stunden-Fristen vor
  • BSI-Registrierung, eine ISO-Zertifizierung ersetzt nicht die NIS2-Selbstanmeldung beim BSI
  • Sektor-spezifische Schwellwerte, NIS2 hat sektor-spezifische Auslegungen, die in ISO nicht abgebildet sind
Hinweis

ISO 27001 ist Methodik, NIS2 ist Gesetz

Die beiden Welten haben fundamental unterschiedliche Logik: ISO 27001 ist eine Best-Practice-Norm mit Zertifizierungs-Mechanismus. NIS2 ist ein regulatorisches Pflichtenheft mit Sanktions-Mechanismus. Eine bestehende ISO 27001 erfüllt die NIS2-Methodik-Anforderungen weitgehend, die rechtlichen Spezifika (Fristen, Behörden, Haftung) müssen ergänzt werden.

Annex-A-Mapping: Wo ISO direkt NIS2 erfüllt

Die ISO 27002:2022 Annex-A-Controls in vier Themen-Clustern:

Organisational (37 Controls):

  • Information Security Policies (A.5.1) → NIS2 Art. 21 Abs. 2 lit. a) Risikomanagement
  • Information Security Roles (A.5.2) → NIS2 Art. 20 Governance
  • Threat Intelligence (A.5.7) → NIS2 Art. 21 Abs. 2 lit. b) Vorfalls-Bewältigung
  • Information Security in Project Management (A.5.8) → Art. 21 Abs. 2 lit. e) sichere Entwicklung
  • Inventory of Information and Other Associated Assets (A.5.9) → indirekt für alle Maßnahmen
  • ICT Readiness for Business Continuity (A.5.30) → Art. 21 Abs. 2 lit. c) Business Continuity
  • Compliance with Legal Requirements (A.5.31) → indirekt für gesamte NIS2

People (8 Controls):

  • Screening (A.6.1) → Art. 21 Abs. 2 lit. i) Personalsicherheit
  • Awareness, Education and Training (A.6.3) → Art. 21 Abs. 2 lit. g) Schulung
  • Disciplinary Process (A.6.4) → Personalsicherheits-Maßnahmen
  • Information Security Event Reporting (A.6.8) → Art. 23 Vorfallsmeldung (intern, noch nicht extern)

Physical (14 Controls):

  • Physical Security Perimeter (A.7.1) → Art. 21 Abs. 2 lit. c) physische Sicherheit
  • Working in Secure Areas (A.7.6)
  • Equipment Maintenance (A.7.13)
  • Secure Disposal (A.7.14)

Technological (34 Controls):

  • Access Rights (A.8.2) → Art. 21 Abs. 2 lit. j) Authentifizierung
  • Authentication Information (A.8.5) → MFA-Anforderung
  • Backup of Information (A.8.13) → Business Continuity
  • Logging (A.8.15) → Forensische Bereitschaft
  • Cryptography (A.8.24) → Art. 21 Abs. 2 lit. h) Verschlüsselung
  • Web Filtering (A.8.23)
  • Vulnerability Management (A.8.8) → Art. 21 Abs. 2 lit. e) Schwachstellen-Management

Im Detail-Mapping ergibt sich: etwa 80 der 93 Annex-A-Controls haben direkten Bezug zu mindestens einer NIS2-Mindestmaßnahme. Damit sind ISO-zertifizierte Unternehmen in der NIS2-Vorbereitung weit vorn.

Was zusätzlich gefordert wird

Drei Bereiche kommen über ISO 27001 hinaus durch NIS2 hinzu:

1. Persönliche Pflichten der Geschäftsleitung (Art. 20 NIS2):

  • Genehmigung der Risikomanagement-Maßnahmen durch das Leitungsorgan
  • Überwachung der Umsetzung
  • Persönliche Teilnahme an Schulungen
  • Pflicht, gleichartige Schulungen für die Belegschaft anzubieten
  • Persönliche Haftung im Fall schwerer Pflichtverletzungen

ISO 27001 fordert Top-Management-Commitment und Ressourcen-Bereitstellung, aber keine persönliche Schulungspflicht oder Haftung. Ergänzung: Schulungs-Programm für Geschäftsleitung, dokumentierte Genehmigung des ISMS-Scope und Risk Treatment Plans, persönlich von der Geschäftsleitung gegengezeichnet.

2. Gesetzliche Meldepflichten (Art. 23 NIS2):

  • Frühwarnung binnen 24 Stunden an das BSI
  • Vorfallsmeldung binnen 72 Stunden
  • Abschlussbericht binnen eines Monats
  • Klassifikation nach BSI-Vorgaben

ISO 27001 fordert „angemessene" Meldeprozesse, was angemessen ist, definiert ISO nicht. NIS2 setzt konkrete Fristen. Ergänzung: Erweiterung des Incident-Response-Plans um die externen Meldepflicht-Fristen, BSI-Portal-Zugang einrichten, vorbereitete Templates, Tabletop-Übungen.

3. Zentrale BSI-Registrierung:

  • Selbstidentifikation der Betroffenheit
  • Registrierung beim BSI binnen Fristen nach NIS2UmsuCG
  • Pflege der Stammdaten
  • Sektor-Klassifikation

ISO 27001 hat keine vergleichbare Pflicht. Ergänzung: Registrierungs-Vorbereitung als Compliance-Aufgabe, Stammdaten-Aktualisierung als Routineprozess.

Achtung

„Wir haben ISO 27001, sind fertig"

ISO 27001 ist exzellente Basis, aber keine NIS2-Vollendung. Wer sich auf die Zertifizierung verlässt und die NIS2-spezifischen Themen (Geschäftsleitungs-Schulung, Meldefristen, Registrierung) nicht ergänzt, erfüllt die rechtlichen Pflichten nicht. Im Audit-Fall führt das zu Bußgeldern trotz der bestehenden Zertifizierung, weil die Zertifizierung andere Anforderungen abdeckt als das Gesetz.

BSI IT-Grundschutz als Brücke zu NIS2

Eine Alternative zur reinen ISO 27001 ist die BSI IT-Grundschutz-Zertifizierung auf Basis von ISO 27001. Diese kombiniert die ISO-Norm mit den BSI-Bausteinen und ist in Deutschland besonders gut anerkannt, auch von der NIS2-Aufsicht.

Vorteile:

  • Direkte Akzeptanz durch das BSI als Aufsichtsbehörde
  • Anwendung der konkreten BSI-Bausteine, die teils detaillierter sind als ISO 27002
  • Hohe Glaubwürdigkeit im deutschen Markt
  • Mapping zu NIS2-Pflichten von BSI-Seite bereits dokumentiert

Nachteile:

  • Höherer initialer Aufwand als reine ISO 27001
  • Konfiguration nur in Deutschland relevant, im internationalen Vertrieb weniger anerkannt als reine ISO

Für Unternehmen mit starkem deutschem Marktbezug ist BSI-IT-Grundschutz die effizientere Variante. Für international agierende Unternehmen ist reine ISO 27001 mit NIS2-Ergänzung pragmatischer.

Praxis: Von ISO 27001 zur NIS2-Konformität

Praxis-Tipp

in einer Woche

Gap-Analyse ISO 27001 → NIS2 in einer Woche: (1) Annex-A-Statement-of-Applicability mit den 11 NIS2-Mindestmaßnahmen mappen, wo gibt es Lücken? (4h), (2) Geschäftsleitungs-Schulung planen, extern oder intern, Termin festlegen (2h), (3) Incident-Response-Plan erweitern um NIS2-Meldefristen, Templates erstellen (4h), (4) Selbstregistrierungs-Vorbereitung, Stammdaten, Sektor-Selbsteinschätzung, Ansprechpartner (3h). In einer Woche ist die NIS2-Lücken-Liste komplett.

Detaillierter 12-Wochen-Plan:

Wochen Aktivität
1-2 Gap-Analyse ISO 27001 SoA gegen NIS2-Mindestmaßnahmen
3-4 Erweiterung des Incident-Response-Plans um Meldepflicht-Workflows
5-6 Geschäftsleitungs-Schulung durchführen und dokumentieren
7-8 Lieferanten-Sicherheit-Review, Verträge auf NIS2-Klauseln anpassen
9-10 BSI-Registrierungs-Vorbereitung, Stammdaten-Konsolidierung
11-12 Tabletop-Übung mit reellem BSI-Portal-Test, Lessons Learned

Ab Woche 13 läuft die NIS2-Konformität im Regelbetrieb. ISO-27001-Überwachungsaudits können um NIS2-Aspekte erweitert werden.

FAQ

Wird das ISO-Zertifikat im BSI-Audit anerkannt?

Ja, als wesentlicher Compliance-Nachweis. Das ISO-Zertifikat allein ersetzt die NIS2-Selbstprüfung nicht, ist aber starkes Indiz für die Reife der Sicherheitsorganisation. Das BSI wird im Audit-Fall die Zertifizierung anerkennen und sich auf die NIS2-spezifischen Lücken konzentrieren.

Müssen wir auf ISO 27001:2022 migrieren?

Wenn ihr noch ISO 27001:2013 habt, ist die Migration bis Oktober 2025 vorgeschrieben (3 Jahre nach Veröffentlichung der 2022er Version). Für NIS2 ist die aktuelle Version vorteilhaft, weil sie modernere Themen (Threat Intelligence, Cloud-Sicherheit, Konfigurations-Management) explizit abdeckt. Die Migration sollte mit der NIS2-Vorbereitung verzahnt werden.

Wie wirkt sich BSI-IT-Grundschutz auf den Aufwand aus?

BSI-IT-Grundschutz hat höheren initialen Aufwand als reine ISO 27001, typisch 30-50 % mehr Initialaufwand. Im Gegenzug ist die BSI-Akzeptanz höher und das Mapping zu NIS2 ist transparent. Für Unternehmen mit Fokus auf deutsche Aufsicht ist Grundschutz die effizientere Variante über die Gesamtlebensdauer der Zertifizierung.

Können wir die Implementierungen anderer Standards (TISAX, PCI DSS) nutzen?

Teilweise ja. TISAX (Automobilbranche) und PCI DSS (Karten-Zahlungen) decken Teilbereiche der NIS2-Maßnahmen ab, sind aber sektor-spezifisch fokussiert. Eine TISAX-Zertifizierung erfüllt etwa 60-70 % der NIS2-Maßnahmen, PCI DSS etwa 50 %. Eine Lücken-Analyse pro Standard ist Pflicht-Schritt.

Wie oft ändert sich der NIS2-Pflichten-Katalog?

Die EU-Implementing Acts werden voraussichtlich alle 2-3 Jahre aktualisiert. Das BSI gibt im nationalen Recht zusätzliche Konkretisierungen. Im Vergleich zur ISO-Normänderung (alle 5-7 Jahre) ist NIS2 dynamischer. Empfehlung: jährliches NIS2-Update als fester Bestandteil des ISMS-Management-Reviews.

Quellen: Rechtsrahmen sind die EU-Verordnungen, u.a. die Datenschutz-Grundverordnung (DSGVO) und der EU AI Act (Europäische Kommission). Dieser Artikel ersetzt keine Rechtsberatung.

Veröffentlicht durch die ComplyCheck-Redaktion. Veröffentlicht am 7. August 2026. Aktualisiert am 11. August 2026.

Verantwortlich i.S.d. § 18 MStV: siehe Impressum.

Fehler entdeckt oder ergänzende Erfahrung? korrektur@complycheck.de

Artikel teilen
CC

Compliance-Updates ohne GRC-Bloat

NIS2-, DORA- und KRITIS-Hinweise für KMU: kurz, quellenbasiert und mit nächsten Schritten.

🎁 Gratis dazu: NIS2-Scope-Checkliste für KMU

Das könnte dich auch interessieren

Kommentare (0)

Kommentar schreiben

Kommentare werden vor der Veröffentlichung geprüft.