9 Min. Lesezeit

ISO 27001 und NIS2: Mit einem ISMS zu doppelter Compliance

Seit dem 6. Dezember 2025 gilt das NIS2-Umsetzungsgesetz ohne Übergangsfrist. Viele IT-Leiter und Geschäftsführer stellen sich jetzt die Frage: Kann eine ISO 27001-Zertifizierung gleichzeitig als Nachweis für die NIS2-Compliance dienen? Die Antwort lautet: Zu einem sehr großen Teil ja – und das spart KMU erheblichen Aufwand.

>80 % Schnittmenge ISO 27001 / NIS2
10 Mio. € Bußgeldrahmen NIS2 (mehr als 500 Mio. € Umsatz bis 2 %)
3 Jahre Nachweis-Turnus für Betreiber kritischer Anlagen (§ 39 BSIG)
24 h Meldepflicht bei Vorfällen

Warum ISO 27001 und NIS2 zusammenpassen

ISO 27001:2022 ist der internationale Standard für Informations­sicherheits-Managementsysteme (ISMS). Die Norm beschreibt, wie Unternehmen Risiken systematisch identifizieren, bewerten und mit geeigneten Sicherheits­maßnahmen kontrollieren. Genau das verlangt auch NIS2 in § 30 BSIG – unter dem Begriff „Stand der Technik“ und „gefahrenübergreifendem Ansatz“.

Beide Regelwerke basieren auf denselben Grundprinzipien: risikobasierter Ansatz, kontinuierliche Verbesserung (PDCA-Zyklus), klare Zuständigkeiten und nachweisbare Dokumentation. Wer ein nach ISO 27001 zertifiziertes ISMS betreibt, hat den Großteil der NIS2-Anforderungen bereits strukturell umgesetzt – er muss sie nur noch dokumentiert nachweisen.

Die wichtigsten Schnittmengen im Überblick

Die folgende Tabelle zeigt, welche NIS2-Anforderungen aus § 30 BSIG durch ISO 27001-Controls direkt abgedeckt werden:

NIS2-Anforderung (§ 30 BSIG) ISO 27001:2022 Abdeckung
Risikoanalyse und Informations­sicherheits­konzept ✓ Kap. 6.1, Annex A 5.7
Business Continuity / Krisenmanagement ✓ Kap. 8.1, Annex A 5.29, 5.30
Liefer­ketten­sicherheit und Dienstleister ✓ Annex A 5.19–5.22
Netzwerk­sicherheit und Zugangs­kontrolle ✓ Annex A 8.20–8.23
Verschlüsselung und Schutz vertraulicher Daten ✓ Annex A 8.24
Schwachstellen­management und Patch-Prozesse ✓ Annex A 8.8
Multi-Faktor-Authentifizierung ✓ Annex A 8.5
Schulungen und Sicherheits­bewusstsein ✓ Kap. 7.3, Annex A 6.3
Incident-Management und Meldeprozesse ✓ Annex A 5.25–5.28

Wichtiger Hinweis zur BSI-Anerkennung

Das BSI erkennt eine aktuelle ISO 27001-Zertifizierung ausdrücklich als substanziellen Nachweis für technische und organisatorische Sicherheits­maßnahmen an. Eine Zertifizierung ersetzt jedoch nicht automatisch alle NIS2-Nachweise – insbesondere die 24-Stunden-Meldepflicht und spezifische Registrierungs­pflichten müssen separat erfüllt werden.

Was ISO 27001 bei NIS2 nicht abdeckt

Trotz der großen Schnittmenge gibt es Bereiche, in denen ISO 27001 allein nicht ausreicht. KMU müssen diese Lücken gezielt schließen:

NIS2-spezifische Zusatzpflichten

BSI-Registrierung: Betroffene Einrichtungen mussten sich bis zum 6. März 2026 im BSI-Portal registrieren. Die Registrierung ist unabhängig von ISO 27001 zwingend erforderlich.

24-Stunden-Meldepflicht: Erhebliche Sicherheits­vorfälle müssen binnen 24 Stunden als Frühwarnung an das BSI gemeldet werden. ISO 27001 empfiehlt Incident-Management, legt aber keine spezifischen Meldefristen gegenüber Behörden fest. Hier ist ein dedizierter NIS2-konformer Meldeprozess erforderlich.

ISMS aufbauen: Die vier Schritte für KMU

Für Unternehmen, die noch kein ISO 27001-ISMS betreiben, empfiehlt sich ein strukturierter Aufbau, der von Anfang an auf beide Compliance-Ziele ausgerichtet ist. Unser Beratungsangebot begleitet KMU durch diesen Prozess.

Schritt 1: GAP-Analyse gegen ISO 27001 und NIS2

Eine kombinierte GAP-Analyse zeigt, wo das Unternehmen bereits gut aufgestellt ist und wo die größten Lücken bestehen. Erfahrungsgemäß haben KMU in den Bereichen Zugangsverwaltung und Patch-Management den größten Nachholbedarf. Mit unserem kostenfreien Online-Sicherheitscheck können Sie eine erste Einschätzung selbst durchführen.

Schritt 2: Risikoanalyse nach ISO 27005

Die Risikoanalyse ist das Herzstück beider Standards. Unternehmen inventarisieren ihre Informations­werte (Assets), identifizieren potenzielle Bedrohungen und bewerten deren Eintritts­wahrscheinlichkeit und Auswirkung. Das Ergebnis ist ein Risikoregister, das gleichzeitig als Grundlage für den NIS2-Nachweis dient.

Schritt 3: Maßnahmen implementieren und dokumentieren

Auf Basis der Risikoanalyse werden Sicherheits­maßnahmen aus Annex A der ISO 27001:2022 ausgewählt und implementiert. Entscheidend ist die lückenlose Dokumentation: Das BSI kann verlangen, dass Unternehmen ihre Maßnahmen belegen; Betreiber kritischer Anlagen müssen ihre Nachweise nach § 39 BSIG alle drei Jahre erbringen. Unsere ISMS-Software unterstützt dabei mit strukturierten Vorlagen und automatischer Dokumentation.

Schritt 4: Internes Audit und Zertifizierungs­vorbereitung

Vor dem externen Zertifizierungs­audit empfiehlt sich ein internes Audit sowie ein Management-Review. Beide sind auch nach ISO 27001 Pflicht (Kapitel 9.2 und 9.3). Das interne Audit dient gleichzeitig als Probe für die spätere BSI-Nachweis­führung.

Regelmäßige Schwachstellenscans als Pflichtbestandteil

Sowohl ISO 27001 (Annex A 8.8) als auch NIS2 (§ 30 BSIG) verlangen ein aktives Schwachstellen­management. Das bedeutet in der Praxis: regelmäßige automatisierte Scans der IT-Infra­struktur, priorisierte Behebung kritischer Schwachstellen und dokumentierte Patch-Prozesse.

Besonders wichtig: Ab September 2026 wird eine zusätzliche Schwachstellen­meldepflicht gegenüber dem BSI eingeführt. Wer jetzt regelmäßige Scans etabliert, ist dafür bereits vorbereitet. Mit unserem automatisierten Schwachstellenscan können Sie Ihre Infra­struktur kontinuierlich überwachen.

Kosten und Aufwand für KMU realistisch einschätzen

Typischer Aufwand für ein KMU (50–250 MA)

ISO 27001 Erstzertifizierung: 3–9 Monate Projektlaufzeit, abhängig vom Ausgangs­niveau. Externer Berater­aufwand typischerweise 15–40 PT, Zertifizierungs­audit durch akkreditierte Stelle 3–5 PT.

Kombinierter NIS2/ISO 27001-Aufbau: Durch die große Schnittmenge entsteht kein wesentlicher Mehraufwand. Die NIS2-spezifischen Ergänzungen (Registrierung, Meldeprozesse) sind in wenigen Tagen implementierbar.

Laufende Kosten: Jährliche Überwachungs­audits, kontinuierliches Schwachstellen­management und Mitarbeiter­schulungen sind der relevante Daueraufwand – und gleichzeitig Investitionen, die das Risiko eines kostspieligen Sicherheits­vorfalls erheblich senken.

Fazit: ISO 27001 ist der sicherste Weg zur NIS2-Compliance

Für KMU, die NIS2-Compliance nachhaltig und prüfungssicher erreichen wollen, ist ein nach ISO 27001:2022 zertifiziertes ISMS der effizienteste Weg. Die Schnittmenge beider Anforderungen ist zu groß, um sie getrennt anzugehen. Wer heute in ein ISMS investiert, erhält gleichzeitig eine belastbare Grundlage für das BSI-Nachweis­verfahren, reduziert das Risiko von Bußgeldern erheblich und stellt die IT-Sicherheit auf ein professionelles Fundament.

Die Registrierungs­frist beim BSI war der 6. März 2026. Wer sie versäumt hat, sollte die Registrierung unverzüglich nachholen. Feste Nachweistermine gibt es nur für Betreiber kritischer Anlagen: Sie müssen die Umsetzung zu einem vom BSI festgelegten Zeitpunkt und danach alle drei Jahre nachweisen (§ 39 BSIG). Von anderen besonders wichtigen Einrichtungen kann das BSI frühestens ab Dezember 2028 Nachweise anordnen, Audits im Einzelfall auch früher (§ 61 Abs. 1 und 3 BSIG); bei wichtigen Einrichtungen prüft es, wenn Tatsachen auf Mängel hindeuten (§ 62 BSIG). Wer ein ISMS von null bis zur Zertifizierung aufbaut, sollte deshalb nicht auf eine Anordnung warten.

Passende Leistungen & Tools

ISO 27001 & NIS2 Beratung → ISMS-Software für KMU → Kostenloser Schwachstellenscan →

ISO 27001 und NIS2 gemeinsam angehen

TSMONDO unterstützt KMU beim kombinierten Aufbau eines NIS2-konformen ISMS nach ISO 27001:2022 – von der GAP-Analyse über die Implementierung bis zur Zertifizierungs­vorbereitung. Spre­chen Sie uns an – die Erstberatung ist kostenfrei.

TS
Thorsten Schmitz-Hübsch
IT-Security Consultant & Geschäftsführer, TSMONDO GmbH – Münster

NIS-2 jetzt umsetzen — mit klarem Fahrplan

Zwei nächste Schritte für Ihre NIS-2-Umsetzung:

➜ NIS-2-Reifegrad-Check für 499 EUR — vollständige Erstanalyse Ihrer Betroffenheit, Pflichten und Umsetzungslücken, geliefert in 5–7 Werktagen.

➜ NIS-2-Umsetzungs-Beratung — konkrete Umsetzungsbegleitung mit ISO-27001-Mapping, ISMS-Aufbau und GF-Dokumentation.

Weiterlesen

Thorsten Schmitz-Hübsch, Gründer der TSMONDO GmbH und Entwickler von NIS2-Manager und KI-Manager.

Geprüft von Thorsten Schmitz-Hübsch, Gründer der TSMONDO GmbH und Entwickler der NIS2-Manager-Software. Als externer CISO und Informationssicherheitsbeauftragter begleitet er aktuell mehrere Unternehmen bei ihrer NIS2-Umsetzung auf Basis von ISO 27001.