ISO 27001 und NIS2 einmal machen statt zweimal

Rund 70 bis 80 Prozent dessen, was NIS2 Artikel 21 verlangt, deckt ein ISO 27001 ISMS bereits ab. Im verbleibenden Fünftel steckt die Arbeit, und es ist nicht der Teil, den jemand einplant.

Daniel Grigorovich
Daniel Grigorovich
Gründer · 8 Sept 2026 · 5 Min. Lesezeit
ISO 27001NIS2GRC
ISO 27001 und NIS2 einmal machen statt zweimal

Wer das lesen sollte: ein Unternehmen, das ein Kunde Richtung ISO 27001 und eine Behörde Richtung NIS2 drängt, gleichzeitig, und das gerade zwei Projekte aufsetzen will.

Setzen Sie nicht zwei Projekte auf. Der größte Teil der Arbeit ist dieselbe Arbeit, und die Teile, die sich unterscheiden, sind nicht die, die man vermuten würde.

Das Maß der Überschneidung

NIS2 Artikel 21(2) nennt zehn Kategorien von Maßnahmen, die betroffene Einrichtungen ergreifen müssen. Abgebildet auf Abschnitte und Anhang A von ISO 27001:2022 liegt die Abdeckung bei rund 70 bis 80 Prozent. Fünf der zehn deckt ein funktionierendes ISMS vollständig ab. Die anderen fünf teilweise. Keine ist eine vollständige Lücke.

Maßnahme nach Artikel 21(2)Abdeckung durch ISO 27001
(a) Risikoanalyse und SicherheitsleitlinienVollständig
(b) Bewältigung von SicherheitsvorfällenTeilweise
(c) Betriebskontinuität und KrisenmanagementTeilweise
(d) Sicherheit der LieferketteTeilweise
(e) Sichere Beschaffung, Entwicklung und WartungVollständig
(f) Bewertung der Wirksamkeit der MaßnahmenVollständig
(g) Cyberhygiene und SchulungTeilweise
(h) Kryptografie und VerschlüsselungVollständig
(i) Personalsicherheit, Zugriffskontrolle, AnlagenmanagementVollständig
(j) MFA, sichere Kommunikation und NotfallkommunikationTeilweise

Praktische Lesart: wer ein ISMS ordentlich baut, hat den größten Teil von Artikel 21 hinter sich, ohne ein NIS2 Projekt eröffnet zu haben. Die zehn Maßnahmen im Detail stehen in den zehn Maßnahmen aus NIS2 Artikel 21.

Wo „teilweise“ wirklich weh tut

„Teilweise“ leistet in dieser Tabelle viel Arbeit, also seien wir bei den fünf genau.

Bewältigung von Vorfällen. ISO 27001 will, dass Sie erkennen, reagieren, lernen und verbessern. Zur Information Dritter sagt sie nichts. NIS2 schon, und mit einer Uhr. Siehe unten.

Betriebskontinuität. ISO 27001 verlangt Kontinuität der Informationssicherheit. NIS2 verlangt operative Widerstandsfähigkeit des Dienstes, mit Krisenmanagement und Sicherungsvorkehrungen auf einem Niveau, das ein ISMS nicht zwingend erreicht.

Lieferkette. Anhang A 5.19 bis 5.22 deckt Ihre direkten Lieferanten ab. NIS2 erwartet, dass Sie die Abhängigkeiten dahinter betrachten und Anforderungen weitergeben. Wenn Ihre Kunden Ihnen bereits Lieferantenfragebögen schicken, ist das derselbe Mechanismus auf Sie gerichtet, beschrieben in Lieferkettensicherheit unter NIS2.

Cyberhygiene und Schulung. ISO 27001 verlangt Bewusstsein und Kompetenz. NIS2 verlangt es speziell vom Leitungsorgan und macht es zu dessen Pflicht statt zu einem Schulungsnachweis, behandelt in Schulungsanforderungen für Leitung und Beschäftigte.

MFA und sichere Kommunikation. ISO 27001 nennt Authentifizierung als auszuwählende Maßnahme. NIS2 nennt Mehrfaktor-Authentifizierung und gesicherte Notfallkommunikation als Dinge, die Sie einsetzen. Eine als anwendbar markierte, teilweise ausgerollte Maßnahme besteht das eine und nicht das andere.

Die fünf NIS2 Pflichten, die kein ISMS enthält

Das ist das Fünftel, das nicht abbildet, und der Teil, der überrascht, wenn man annahm, ein Zertifikat erledige die Sache.

1. Meldefristen für Vorfälle. Frühwarnung binnen 24 Stunden, Meldung binnen 72 Stunden, Abschlussbericht binnen eines Monats, an das CSIRT oder die zuständige Behörde. ISO 27001 kennt keine entsprechende Pflicht und keine Uhr. Das falsch zu machen ist ein Meldeversagen, kein Sicherheitsversagen, und es bemisst sich in Stunden. Die Mechanik steht in dem NIS2 Zeitplan für die Meldung von Vorfällen.

2. Haftung des Leitungsorgans. Artikel 20 legt Billigung und Überwachung der Maßnahmen auf das Leitungsorgan und macht es verantwortlich. ISO 27001 verlangt Führungsverpflichtung, was rechtlich nicht dasselbe ist. Siehe Verantwortung der Leitung unter NIS2.

3. Registrierung. Betroffene Einrichtungen müssen sich bei der nationalen Behörde registrieren. Rein administrativ, ohne ISO 27001 Entsprechung, und leicht ganz zu übersehen.

4. Koordinierte Offenlegung von Schwachstellen. NIS2 erwartet Teilnahme am EU-Mechanismus. ISO 27001 deckt internes Schwachstellenmanagement ab, nicht die externe Koordination.

5. Zuständigkeit. Welcher Mitgliedstaat Sie beaufsichtigt, ist eine NIS2 Frage mit einer echten Antwort, und sie zählt, wenn Sie in mehreren Ländern tätig sind. ISO 27001 interessiert Ihr Standort nicht. Siehe welche Zuständigkeit gilt.

Beachten Sie das Gemeinsame. Keine davon ist eine Sicherheitsmaßnahme. Alle sind Pflichten der Organisation, und vier von fünf lassen sich mit einem Zertifikat nicht nachweisen.

Die Abfolge, die das Geld spart

Zwei Regeln, günstig, wenn man früh entscheidet.

Bauen Sie einen Maßnahmensatz, nicht zwei. Setzen Sie eine Maßnahme einmal um, bilden Sie sie auf beide Rahmenwerke ab, weisen Sie sie einmal nach. Zwei Register, zwei Regelwerke und zwei Nachweisordner für dieselben Maßnahmen sind hier der häufigste und teuerste Fehler, und er verschärft sich, weil jedes künftige Rahmenwerk seinen eigenen Ordner bekommt.

Machen Sie das Scoping für beide am Anfang. Der ISO 27001 Anwendungsbereich ist Ihre Entscheidung. Der NIS2 Anwendungsbereich ist Gesetz und nicht verhandelbar. Wenn Sie betroffen sind, bestimmen Sie zuerst die Grenze des regulierten Dienstes und ziehen dann den ISMS-Anwendungsbereich so, dass er ihn enthält. Zuerst den engstmöglichen ISO-Bereich zu ziehen und später festzustellen, dass der regulierte Dienst halb außerhalb liegt, bedeutet Risikobeurteilung und Erklärung zur Anwendbarkeit neu zu machen. Das ist die Falle aus Anwendungsbereich und Erklärung zur Anwendbarkeit, mit rechtlichen Folgen obendrauf.

Wenn Sie nicht wissen, ob Sie überhaupt betroffen sind, klären Sie das zuerst. Der NIS2 Scope-Checker dauert ein paar Minuten, und die Kategorien erklärt wesentliche und wichtige Einrichtungen im Vergleich.

Was das gegenüber zwei Projekten kostet

Getrennt geführt zahlen Sie zweimal für die Gap-Analyse, zweimal für die Regelwerksarbeit, zweimal für die Nachweiserhebung und zweimal den internen Aufwand, der ohnehin der größte Posten ist, wie in Was ISO 27001 einen Mittelständler wirklich kostet dargestellt.

Gemeinsam geführt zahlen Sie einmal für die 70 bis 80 Prozent, und die zusätzliche NIS2 Arbeit sind die fünf Pflichten oben plus die Vertiefung der fünf teilweise abgedeckten Maßnahmen. In einem Unternehmen mit 20 bis 250 Beschäftigten sind das Wochen, nicht Monate, und meist Verfahrensarbeit.

Nicht zusammenlegen lässt sich das Zertifikat. ISO 27001 wird von einer Zertifizierungsstelle auditiert. NIS2 wird von einer Behörde beaufsichtigt, und die Aufsicht über wichtige Einrichtungen erfolgt in der Regel reaktiv statt als geplantes Audit. Ein Zertifikat entbindet nicht von der NIS2 Pflicht, ist aber der effizienteste Weg, den größten Teil davon nachweisen zu können, ein Punkt aus Zertifizierungsnormen unter NIS2.

Die technische Realität: beide Rahmenwerke enden an derselben Stelle

Hier ist, was keines von beiden tut, und es ist dasselbe.

ISO 27001 verlangt Auswahl und Umsetzung von Maßnahmen. NIS2 verlangt dem Risiko angemessene Maßnahmen. Beide sind gegenüber der Ergebnisqualität gleichgültig. A.8.8 und Artikel 21(2)(e) verlangen beide die Handhabung technischer Schwachstellen, und beide sind mit einem dokumentierten Verfahren samt monatlichem Scan erfüllt, ob die kritischen Feststellungen behoben wurden oder nicht. Beide verlangen Protokollierung. Keines fragt, ob jemand die Protokolle liest. Artikel 21(2)(b) und A.5.24 wollen Vorfallbewältigung, und ein geschriebenes Verfahren erfüllt sie, während nichts in der Landschaft den Vorfall überhaupt auslösen würde.

Beides einmal zu machen bringt Ihnen also einen Maßnahmensatz, eine Nachweisführung und zwei erfüllte Pflichten zu etwas mehr als dem Preis von einer. Es sagt Ihnen nicht, ob ein Einbruch bemerkt würde. Dafür braucht es Erkennung und Expositionsmanagement, die laufend arbeiten und ihre Feststellungen in dieselbe Aufzeichnung zurückspielen, die Hälfte des Problems, die die Rahmenwerke beschreiben und keines ausführt. Der Startpunkt für beide Projekte, und der schnellste Weg zu sehen, welche Lücken Dokumentation und welche technisch sind, ist ein strukturiertes Audit vor der Festlegung.

Daniel Grigorovich

Daniel Grigorovich · Gründer

Ich bin der Meinung, dass kein Unternehmen unter „Compliance-Checklisten“ oder der Auslegung vager gesetzlicher Vorschriften leiden sollte. Auch wenn ich nach wie vor an dem Grundsatz festhalte, dass alle Softwareprodukte zuverlässig und sicher sein sollten, möchte ich Unternehmen eine Möglichkeit bieten, die Herausforderungen zu meistern, die bei der Umsetzung dieser Anforderungen auftreten.