ISO 27001 und NIS2: Mit einem ISMS zu doppelter Compliance
Seit dem 6. Dezember 2025 gilt das NIS2-Umsetzungsgesetz ohne Übergangsfrist. Viele IT-Leiter und Geschäftsführer stellen sich jetzt die Frage: Kann eine ISO 27001-Zertifizierung gleichzeitig als Nachweis für die NIS2-Compliance dienen? Die Antwort lautet: Zu einem sehr großen Teil ja – und das spart KMU erheblichen Aufwand.
Warum ISO 27001 und NIS2 zusammenpassen
ISO 27001:2022 ist der internationale Standard für Informationssicherheits-Managementsysteme (ISMS). Die Norm beschreibt, wie Unternehmen Risiken systematisch identifizieren, bewerten und mit geeigneten Sicherheitsmaßnahmen kontrollieren. Genau das verlangt auch NIS2 in § 30 BSIG – unter dem Begriff „Stand der Technik“ und „gefahrenübergreifendem Ansatz“.
Beide Regelwerke basieren auf denselben Grundprinzipien: risikobasierter Ansatz, kontinuierliche Verbesserung (PDCA-Zyklus), klare Zuständigkeiten und nachweisbare Dokumentation. Wer ein nach ISO 27001 zertifiziertes ISMS betreibt, hat den Großteil der NIS2-Anforderungen bereits strukturell umgesetzt – er muss sie nur noch dokumentiert nachweisen.
Die wichtigsten Schnittmengen im Überblick
Die folgende Tabelle zeigt, welche NIS2-Anforderungen aus § 30 BSIG durch ISO 27001-Controls direkt abgedeckt werden:
| NIS2-Anforderung (§ 30 BSIG) | ISO 27001:2022 Abdeckung |
|---|---|
| Risikoanalyse und Informationssicherheitskonzept | ✓ Kap. 6.1, Annex A 5.7 |
| Business Continuity / Krisenmanagement | ✓ Kap. 8.1, Annex A 5.29, 5.30 |
| Lieferkettensicherheit und Dienstleister | ✓ Annex A 5.19–5.22 |
| Netzwerksicherheit und Zugangskontrolle | ✓ Annex A 8.20–8.23 |
| Verschlüsselung und Schutz vertraulicher Daten | ✓ Annex A 8.24 |
| Schwachstellenmanagement und Patch-Prozesse | ✓ Annex A 8.8 |
| Multi-Faktor-Authentifizierung | ✓ Annex A 8.5 |
| Schulungen und Sicherheitsbewusstsein | ✓ Kap. 7.3, Annex A 6.3 |
| Incident-Management und Meldeprozesse | ✓ Annex A 5.25–5.28 |
Wichtiger Hinweis zur BSI-Anerkennung
Das BSI erkennt eine aktuelle ISO 27001-Zertifizierung ausdrücklich als substanziellen Nachweis für technische und organisatorische Sicherheitsmaßnahmen an. Eine Zertifizierung ersetzt jedoch nicht automatisch alle NIS2-Nachweise – insbesondere die 24-Stunden-Meldepflicht und spezifische Registrierungspflichten müssen separat erfüllt werden.
Was ISO 27001 bei NIS2 nicht abdeckt
Trotz der großen Schnittmenge gibt es Bereiche, in denen ISO 27001 allein nicht ausreicht. KMU müssen diese Lücken gezielt schließen:
NIS2-spezifische Zusatzpflichten
BSI-Registrierung: Betroffene Einrichtungen mussten sich bis zum 6. März 2026 im BSI-Portal registrieren. Die Registrierung ist unabhängig von ISO 27001 zwingend erforderlich.
24-Stunden-Meldepflicht: Erhebliche Sicherheitsvorfälle müssen binnen 24 Stunden als Frühwarnung an das BSI gemeldet werden. ISO 27001 empfiehlt Incident-Management, legt aber keine spezifischen Meldefristen gegenüber Behörden fest. Hier ist ein dedizierter NIS2-konformer Meldeprozess erforderlich.
ISMS aufbauen: Die vier Schritte für KMU
Für Unternehmen, die noch kein ISO 27001-ISMS betreiben, empfiehlt sich ein strukturierter Aufbau, der von Anfang an auf beide Compliance-Ziele ausgerichtet ist. Unser Beratungsangebot begleitet KMU durch diesen Prozess.
Schritt 1: GAP-Analyse gegen ISO 27001 und NIS2
Eine kombinierte GAP-Analyse zeigt, wo das Unternehmen bereits gut aufgestellt ist und wo die größten Lücken bestehen. Erfahrungsgemäß haben KMU in den Bereichen Zugangsverwaltung und Patch-Management den größten Nachholbedarf. Mit unserem kostenfreien Online-Sicherheitscheck können Sie eine erste Einschätzung selbst durchführen.
Schritt 2: Risikoanalyse nach ISO 27005
Die Risikoanalyse ist das Herzstück beider Standards. Unternehmen inventarisieren ihre Informationswerte (Assets), identifizieren potenzielle Bedrohungen und bewerten deren Eintrittswahrscheinlichkeit und Auswirkung. Das Ergebnis ist ein Risikoregister, das gleichzeitig als Grundlage für den NIS2-Nachweis dient.
Schritt 3: Maßnahmen implementieren und dokumentieren
Auf Basis der Risikoanalyse werden Sicherheitsmaßnahmen aus Annex A der ISO 27001:2022 ausgewählt und implementiert. Entscheidend ist die lückenlose Dokumentation: Das BSI kann verlangen, dass Unternehmen ihre Maßnahmen belegen; Betreiber kritischer Anlagen müssen ihre Nachweise nach § 39 BSIG alle drei Jahre erbringen. Unsere ISMS-Software unterstützt dabei mit strukturierten Vorlagen und automatischer Dokumentation.
Schritt 4: Internes Audit und Zertifizierungsvorbereitung
Vor dem externen Zertifizierungsaudit empfiehlt sich ein internes Audit sowie ein Management-Review. Beide sind auch nach ISO 27001 Pflicht (Kapitel 9.2 und 9.3). Das interne Audit dient gleichzeitig als Probe für die spätere BSI-Nachweisführung.
Regelmäßige Schwachstellenscans als Pflichtbestandteil
Sowohl ISO 27001 (Annex A 8.8) als auch NIS2 (§ 30 BSIG) verlangen ein aktives Schwachstellenmanagement. Das bedeutet in der Praxis: regelmäßige automatisierte Scans der IT-Infrastruktur, priorisierte Behebung kritischer Schwachstellen und dokumentierte Patch-Prozesse.
Besonders wichtig: Ab September 2026 wird eine zusätzliche Schwachstellenmeldepflicht gegenüber dem BSI eingeführt. Wer jetzt regelmäßige Scans etabliert, ist dafür bereits vorbereitet. Mit unserem automatisierten Schwachstellenscan können Sie Ihre Infrastruktur kontinuierlich überwachen.
Kosten und Aufwand für KMU realistisch einschätzen
Typischer Aufwand für ein KMU (50–250 MA)
ISO 27001 Erstzertifizierung: 3–9 Monate Projektlaufzeit, abhängig vom Ausgangsniveau. Externer Berateraufwand typischerweise 15–40 PT, Zertifizierungsaudit durch akkreditierte Stelle 3–5 PT.
Kombinierter NIS2/ISO 27001-Aufbau: Durch die große Schnittmenge entsteht kein wesentlicher Mehraufwand. Die NIS2-spezifischen Ergänzungen (Registrierung, Meldeprozesse) sind in wenigen Tagen implementierbar.
Laufende Kosten: Jährliche Überwachungsaudits, kontinuierliches Schwachstellenmanagement und Mitarbeiterschulungen sind der relevante Daueraufwand – und gleichzeitig Investitionen, die das Risiko eines kostspieligen Sicherheitsvorfalls erheblich senken.
Fazit: ISO 27001 ist der sicherste Weg zur NIS2-Compliance
Für KMU, die NIS2-Compliance nachhaltig und prüfungssicher erreichen wollen, ist ein nach ISO 27001:2022 zertifiziertes ISMS der effizienteste Weg. Die Schnittmenge beider Anforderungen ist zu groß, um sie getrennt anzugehen. Wer heute in ein ISMS investiert, erhält gleichzeitig eine belastbare Grundlage für das BSI-Nachweisverfahren, reduziert das Risiko von Bußgeldern erheblich und stellt die IT-Sicherheit auf ein professionelles Fundament.
Die Registrierungsfrist beim BSI war der 6. März 2026. Wer sie versäumt hat, sollte die Registrierung unverzüglich nachholen. Feste Nachweistermine gibt es nur für Betreiber kritischer Anlagen: Sie müssen die Umsetzung zu einem vom BSI festgelegten Zeitpunkt und danach alle drei Jahre nachweisen (§ 39 BSIG). Von anderen besonders wichtigen Einrichtungen kann das BSI frühestens ab Dezember 2028 Nachweise anordnen, Audits im Einzelfall auch früher (§ 61 Abs. 1 und 3 BSIG); bei wichtigen Einrichtungen prüft es, wenn Tatsachen auf Mängel hindeuten (§ 62 BSIG). Wer ein ISMS von null bis zur Zertifizierung aufbaut, sollte deshalb nicht auf eine Anordnung warten.
Passende Leistungen & Tools
ISO 27001 und NIS2 gemeinsam angehen
TSMONDO unterstützt KMU beim kombinierten Aufbau eines NIS2-konformen ISMS nach ISO 27001:2022 – von der GAP-Analyse über die Implementierung bis zur Zertifizierungsvorbereitung. Sprechen Sie uns an – die Erstberatung ist kostenfrei.
NIS-2 jetzt umsetzen — mit klarem Fahrplan
Zwei nächste Schritte für Ihre NIS-2-Umsetzung:
➜ NIS-2-Reifegrad-Check für 499 EUR — vollständige Erstanalyse Ihrer Betroffenheit, Pflichten und Umsetzungslücken, geliefert in 5–7 Werktagen.
➜ NIS-2-Umsetzungs-Beratung — konkrete Umsetzungsbegleitung mit ISO-27001-Mapping, ISMS-Aufbau und GF-Dokumentation.