ISO 27001 und NIS2 sind verschiedene Arten von Dingen: NIS2 ist EU-Recht, das für Sie gilt oder nicht gilt, und ISO 27001 ist eine Zertifizierung, die Sie freiwillig halten. ISO 27001 zu halten macht Sie nicht NIS2-konform, beantwortet aber technisch das meiste von dem, was NIS2 verlangt: Von den 13 Anhangsabschnitten der Durchführungsverordnung (EU) 2024/2690 werden elf durch ein konformes ISO-27001-Managementsystem erfüllt, und zwei verlangen mehr. Die Zuordnung ist Abschnitt für Abschnitt veröffentlicht.

Was NIS2 tatsächlich verlangt

Der EU-einheitliche Teil von NIS2 ist die Durchführungsverordnung (EU) 2024/2690, die die Sicherheitsmaßnahmen in 13 Anhangsabschnitten auflistet. Das ist eine Verordnung und keine Richtlinie, sie gilt also ohne nationale Umsetzung und ist konkret genug, um sich daran prüfen zu lassen.

Wir haben alle 13 Abschnitte den ISO-27001-Controls zugeordnet, die sie erfüllen. Die vollständige Zuordnung steht hier, Abschnitt für Abschnitt.

Die Kurzfassung

Das meiste überschneidet sich. Eine Organisation mit einem zertifizierten ISMS hat bereits Richtlinien, Risikomanagement, Vorfallbehandlung, Geschäftskontinuität, Lieferkettensicherheit, Zugriffssteuerung, Verwaltung der Werte, Kryptografie und Personalsicherheit, denn Anhang A deckt sie alle ab und die Abschnitte verlangen, dass sie in Betrieb sind.

An zwei Stellen nicht. Meldefristen für Vorfälle sind eine gesetzliche Pflicht mit laufenden Uhren, und keine ISO-Norm legt sie fest. Und die Verantwortung des Leitungsorgans ist unter NIS2 auf eine Weise persönlich, wie es Abschnitt 5 nicht ist.

Zertifizierung ist keine Konformität

ISO 27001 zu halten macht Sie nicht NIS2-konform, und kein Auditor wird das behaupten. Was es Ihnen gibt, ist der Großteil der Nachweise, bereits geordnet, plus ein Managementsystem, das läuft statt nur beschrieben zu sein. Wenn NIS2 Sie erreicht, macht ein bestehendes ISMS die Lückenanalyse kurz.

Die Richtung, die nicht funktioniert, ist die umgekehrte: Das Minimum für NIS2 zu tun bringt kein Zertifikat, denn die Zertifizierung prüft ein Managementsystem, das über einen Zeitraum in Betrieb ist.

Wenn beides für Sie gilt

Betreiben Sie nicht zwei Systeme. Die Abschnitte 4 bis 10 sind die harmonisierte Struktur, die alle modernen ISO-Managementnormen teilen, und dieselben Aufzeichnungen dienen beiden Pflichten. Führen Sie einen Satz, beiden zugeordnet, und die jährliche Last verdoppelt sich nicht mehr.

Der Cyber Resilience Act ist wieder ein drittes Ding, mit eigenen Meldeuhren, die am 11. September 2026 zu laufen beginnen. Wenn Sie Produkte mit digitalen Elementen herstellen, steht der Fristenrechner hier.