NIS2 Scoring
DEDeutschland · Deutsch
ein Angebot vonSightadel

Ratgeber NIS2

NIS2 und ISO 27001: Was ein Zertifikat abdeckt

Wer ein Managementsystem nach ISO/IEC 27001 betreibt, hat einen großen Teil der NIS2-Maßnahmen bereits in der Hand. Das Zertifikat ersetzt aber weder die Registrierung noch die Meldepflichten oder die persönlichen Pflichten der Geschäftsleitung. Diese Seite zeigt, wo die Norm passt und wo Sie nacharbeiten müssen.

Stand: Oktober 2026 · Rechtsgrundlage: BSI-Gesetz (BSIG) nach dem NIS2-Umsetzungsgesetz

Es gibt kein NIS2-Zertifikat

Das BSI-Gesetz sieht für die Maßnahmen nach § 30 BSIG kein Zertifikat vor, das die Erfüllung bestätigt. Angebote, die ein „NIS2-Zertifikat“ versprechen, sind private Bescheinigungen ohne rechtliche Wirkung. Was zählt, ist der Nachweis, dass Sie die Maßnahmen umgesetzt und dokumentiert haben (§ 30 Abs. 1 BSIG), und dass die Geschäftsleitung sie gebilligt hat und überwacht (§ 38 Abs. 1 BSIG).

Ein Zertifikat nach ISO/IEC 27001 ist trotzdem wertvoll. § 30 Abs. 2 BSIG verlangt, einschlägige europäische und internationale Normen zu berücksichtigen, und ISO/IEC 27001 ist die verbreitetste Norm für Informationssicherheit. Ein Auditor hat Ihr Managementsystem geprüft, und Sie haben eine geordnete Dokumentation. Für Betreiber kritischer Anlagen gelten zusätzlich eigene Nachweispflichten gegenüber dem BSI, die ein Zertifikat nicht automatisch erfüllt.

Die zehn Maßnahmen und ISO/IEC 27001:2022

Die folgende Tabelle ordnet jeder Maßnahme nach § 30 Abs. 2 BSIG die passenden Teile der Norm zu. Die Klauseln 4 bis 10 beschreiben das Managementsystem, Anhang A die Maßnahmen (Controls). Die Zuordnung ist eine Orientierung, keine amtliche Abbildung.

§ 30 Abs. 2 BSIGISO/IEC 27001:2022Abdeckung
Nr. 1 Risikoanalyse und SicherheitskonzepteKlausel 6.1 (Risikobeurteilung und Risikobehandlung), Klausel 5.2 (Politik), A.5.1 Richtliniengut
Nr. 2 Bewältigung von SicherheitsvorfällenA.5.24 bis A.5.28 Vorfallmanagement, A.6.8 Meldung von Ereignissen, A.8.15 Protokollierung, A.8.16 Überwachunggut, Meldefristen fehlen
Nr. 3 Betrieb, Backup, KrisenmanagementA.5.29 Informationssicherheit bei Störungen, A.5.30 IKT-Bereitschaft für Business Continuity, A.8.13 Datensicherungteilweise, Krisenmanagement oft dünn
Nr. 4 Sicherheit der LieferketteA.5.19 bis A.5.23 Lieferantenbeziehungen, IKT-Lieferkette, Cloud-Dienstegut
Nr. 5 Erwerb, Entwicklung, Wartung, SchwachstellenA.8.8 technische Schwachstellen, A.8.25 bis A.8.29 sichere Entwicklung und Tests, A.8.32 Änderungsmanagementgut, Offenlegung von Schwachstellen ergänzen
Nr. 6 Bewertung der WirksamkeitKlausel 9 (Überwachung und Messung, internes Audit, Managementbewertung), Klausel 10 (Verbesserung)gut
Nr. 7 Cyberhygiene und SchulungenKlausel 7.2 und 7.3 (Kompetenz, Bewusstsein), A.6.3 Sensibilisierung und Schulunggut, Schulung der Geschäftsleitung ergänzen
Nr. 8 Kryptografie und VerschlüsselungA.8.24 Einsatz von Kryptografiegut
Nr. 9 Personal, Zugriffe, AnlagenA.6.1 bis A.6.5 Personal, A.5.15 bis A.5.18 Zugriffssteuerung und Identitäten, A.5.9 Inventar, A.8.2 privilegierte Zugriffsrechtegut
Nr. 10 MFA, gesicherte Kommunikation, NotfallkommunikationA.8.5 sichere Authentisierung, A.5.14 Informationsübertragungteilweise, MFA und Notfallkommunikation nicht ausdrücklich gefordert

Zwei Punkte verdienen einen genaueren Blick. Die Norm verlangt keine Mehr-Faktor-Authentifizierung, sondern sichere Authentisierung nach Risiko. NIS2 nennt MFA oder kontinuierliche Authentifizierung ausdrücklich. Prüfen Sie also, ob Ihr ISMS MFA tatsächlich vorschreibt. Beim Krisenmanagement reicht vielen ISMS ein IT-Notfallplan. NIS2 erwartet zusätzlich, dass Ihre Organisation eine Krise führen kann, mit Krisenstab und gesicherter Notfallkommunikation.

Was ein ISO-27001-Zertifikat nicht abdeckt

Einige Pflichten aus dem BSI-Gesetz haben in der Norm kein Gegenstück:

  • Registrierung beim BSI nach § 33 BSIG. Sie brauchen ein ELSTER-Organisationszertifikat über „Mein Unternehmenskonto“ und eine rund um die Uhr erreichbare Kontaktstelle. Jede juristische Person registriert sich separat. Siehe Registrierung.
  • Meldepflichten nach § 32 BSIG. Die Norm verlangt einen Vorfallprozess, aber keine Fristen. NIS2 verlangt die frühe Erstmeldung binnen 24 Stunden, die Meldung binnen 72 Stunden und eine Abschlussmeldung spätestens einen Monat danach. Ergänzen Sie Ihren Vorfallprozess um Kriterien für erhebliche Vorfälle, Meldevorlagen und Vertretungen. Siehe Meldepflicht.
  • Pflichten der Geschäftsleitung nach § 38 BSIG. Klausel 5 der Norm verlangt Führung und Verpflichtung der obersten Leitung. NIS2 geht weiter: Die Geschäftsleitung muss die Maßnahmen billigen, ihre Umsetzung überwachen und regelmäßig an Schulungen teilnehmen. Bei schuldhafter Pflichtverletzung haftet sie gegenüber der Einrichtung. Halten Sie Beschluss, Berichte und Schulungsnachweise eigens fest.
  • Aufsicht durch das BSI. Das BSI kann Nachweise anfordern und Anordnungen treffen. Besonders wichtige Einrichtungen unterliegen auch anlassloser Aufsicht. Ein Zertifizierungsaudit ersetzt diese Prüfungen nicht.

Den Geltungsbereich prüfen

Der häufigste Fehler liegt im Geltungsbereich. Viele Zertifikate decken nur einen Teil des Unternehmens ab, zum Beispiel das Rechenzentrum, die Softwareentwicklung oder einen Standort. NIS2 erfasst dagegen die gesamte Einrichtung mit allen Informationssystemen, die sie für ihre Tätigkeit nutzt. Ein Maschinenbauer mit zertifizierter IT-Abteilung, aber nicht erfasster Produktion hat für NIS2 eine Lücke.

Prüfen Sie deshalb:

  • Deckt der Geltungsbereich alle Standorte, Gesellschaften und Prozesse ab, die unter NIS2 fallen?
  • Sind Produktionsanlagen, Fernwartungszugänge und Cloud-Dienste im Inventar und in der Risikoanalyse enthalten?
  • Ist die Erklärung zur Anwendbarkeit (Statement of Applicability) schlüssig, wenn Controls ausgeschlossen sind, die § 30 Abs. 2 BSIG verlangt?
  • Beruht das Zertifikat auf der Fassung von 2022? Die Übergangsfrist für die Fassung von 2013 ist Ende Oktober 2025 ausgelaufen.

Falls der Geltungsbereich zu eng ist, erweitern Sie ihn beim nächsten Überwachungs- oder Rezertifizierungsaudit. Bis dahin können Sie die fehlenden Bereiche intern nach denselben Regeln führen und dokumentieren.

Ohne Zertifikat: ISMS nach Norm oder IT-Grundschutz

NIS2 verlangt kein Zertifikat. Sie können ein Managementsystem nach ISO/IEC 27001 aufbauen und betreiben, ohne es zertifizieren zu lassen. Die Struktur hilft trotzdem: Risikoanalyse, Maßnahmen, Audits und Managementbewertung greifen ineinander, und Sie können später zertifizieren, wenn Kunden es verlangen. Viele Kunden aus Industrie und öffentlicher Hand fragen in Ausschreibungen und Lieferantenbewertungen allerdings nach einem Zertifikat.

Eine Alternative ist der IT-Grundschutz des BSI. Die BSI-Standards 200-1 bis 200-3 beschreiben Managementsystem, Vorgehensweise und Risikoanalyse, der BSI-Standard 200-4 das Business Continuity Management. Das IT-Grundschutz-Kompendium liefert konkrete Anforderungen für typische Bausteine wie Server, Clients oder Netze. IT-Grundschutz ist detaillierter als die Norm und für deutsche Behörden und Betreiber kritischer Anlagen vertraut. Ein Zertifikat nach ISO 27001 auf Basis von IT-Grundschutz stellt das BSI selbst aus. Der Aufwand ist allerdings höher als bei der reinen Norm.

Für ein mittelständisches Unternehmen ohne Vorerfahrung ist die Norm meist der schlankere Einstieg. Wer viel mit Behörden oder kritischen Anlagen arbeitet, sollte IT-Grundschutz in Betracht ziehen.

So nutzen Sie ein bestehendes ISMS für NIS2

Mit einem laufenden ISMS brauchen Sie kein zweites System. Ergänzen Sie das bestehende:

  1. Betroffenheit prüfen und Registrierung erledigen.
  2. Geltungsbereich mit dem NIS2-Umfang abgleichen.
  3. Die Tabelle oben gegen Ihre Erklärung zur Anwendbarkeit legen und Lücken notieren, vor allem MFA, Krisenmanagement und Notfallkommunikation.
  4. Den Vorfallprozess um Erheblichkeitskriterien, Meldefristen und Meldevorlagen erweitern.
  5. Die Managementbewertung um die Pflichten aus § 38 BSIG ergänzen: förmliche Billigung, Überwachung, Schulung der Geschäftsleitung.
  6. Die Lieferantenbewertung darauf prüfen, ob sie alle kritischen Dienstleister erfasst.

Das NIS2-Scoring zeigt Ihnen in wenigen Minuten, wo Ihr ISMS gegenüber den Anforderungen des BSI-Gesetzes Lücken hat. Die Fragen zu Registrierung, Meldung und Geschäftsleitung decken genau die Punkte ab, die ein Zertifikat nicht erfasst. Wie Sie die einzelnen Maßnahmen umsetzen, beschreibt die Seite Die zehn Maßnahmen.

Häufige Fragen

Reicht ein ISO-27001-Zertifikat für NIS2?

Nein. Es deckt die Maßnahmen nach § 30 BSIG weitgehend ab. Registrierung (§ 33), Meldepflichten (§ 32) und die Pflichten der Geschäftsleitung (§ 38 BSIG) müssen Sie zusätzlich erfüllen und nachweisen.

Gibt es ein offizielles NIS2-Zertifikat?

Nein. Das BSI-Gesetz sieht kein Zertifikat für die Erfüllung der NIS2-Pflichten vor. Entscheidend sind die dokumentierten Maßnahmen nach § 30 Abs. 1 BSIG.

Muss ich mein ISMS zertifizieren lassen?

Nein, NIS2 verlangt keine Zertifizierung. Ein Zertifikat erleichtert aber Nachweise gegenüber Kunden, Versicherern und dem BSI.

Was ist besser für NIS2: ISO 27001 oder IT-Grundschutz?

Beide eignen sich. ISO/IEC 27001 ist meist der schlankere Einstieg für den Mittelstand. IT-Grundschutz ist detaillierter und für Betreiber kritischer Anlagen und Behördenkunden oft vertrauter.

Unser Zertifikat gilt nur für die IT-Abteilung. Ist das ein Problem?

Für NIS2 ja, denn das Gesetz erfasst die gesamte Einrichtung. Erweitern Sie den Geltungsbereich oder führen Sie die übrigen Bereiche intern nach denselben Regeln.