[{"data":1,"prerenderedAt":14},["ShallowReactive",2],{"article:de:iso-27001-vs-nis2":3},{"locale":4,"slug":5,"title":6,"description":7,"published":8,"answer":9,"body":13},"de","iso-27001-vs-nis2","ISO 27001 vs. NIS2: was das Zertifikat abdeckt und was nicht","NIS2 ist Gesetz und ISO 27001 ist eine zertifizierbare Norm, also keine Alternativen. Hier steht, wo ein bestehendes ISMS die Anforderungen der Richtlinie erfüllt, und an welchen zwei Stellen nicht.","2026-08-20",{"who":10,"when":11,"do":12},"Ein Unternehmen, das ISO 27001 hält oder plant und eine wesentliche oder wichtige Einrichtung nach NIS2 ist oder sein könnte: Das Zertifikat ist eine Wahl und die Richtlinie ist Gesetz, keines ersetzt das andere, und dasselbe Managementsystem beantwortet das meiste von dem, was die Richtlinie technisch verlangt.","In dem Moment, in dem NIS2 Sie über eine nationale Umsetzung, das Register einer Aufsichtsbehörde oder den Vertrag eines Kunden erreicht; die Meldefristen laufen ab Kenntnis, nicht ab Zertifizierung, und ein bestehendes Managementsystem verkürzt die Lückenanalyse, ersetzt sie aber nicht.","Führen Sie ein einziges Managementsystem, das auf beides abgebildet ist, lesen Sie die veröffentlichte Zuordnung der Abschnitte der Durchführungsverordnung zu den Maßnahmen aus Anhang A, schließen Sie die zwei Lücken durch das Meldeverfahren mit seinen Fristen und die Freigabe und Schulung des Leitungsorgans, und stellen Sie das Zertifikat nie als NIS2-Konformität dar.","\nISO 27001 und NIS2 sind verschiedene Arten von Dingen: NIS2 ist EU-Recht, das für Sie gilt oder nicht gilt, und ISO 27001 ist eine Zertifizierung, die Sie freiwillig halten. ISO 27001 zu halten macht Sie nicht NIS2-konform, beantwortet aber technisch das meiste von dem, was NIS2 verlangt: Von den 13 Anhangsabschnitten der Durchführungsverordnung (EU) 2024\u002F2690 werden elf durch ein konformes ISO-27001-Managementsystem erfüllt, und zwei verlangen mehr. Die Zuordnung ist Abschnitt für Abschnitt veröffentlicht.\n\n## Was NIS2 tatsächlich verlangt\n\nDer EU-einheitliche Teil von NIS2 ist die Durchführungsverordnung (EU) 2024\u002F2690, die die Sicherheitsmaßnahmen in 13 Anhangsabschnitten auflistet. Das ist eine Verordnung und keine Richtlinie, sie gilt also ohne nationale Umsetzung und ist konkret genug, um sich daran prüfen zu lassen.\n\nWir haben alle 13 Abschnitte den ISO-27001-Controls zugeordnet, die sie erfüllen. [Die vollständige Zuordnung steht hier](\u002Fnis2\u002Fiso-27001-mapping), Abschnitt für Abschnitt.\n\n## Die Kurzfassung\n\nDas meiste überschneidet sich. Eine Organisation mit einem zertifizierten ISMS hat bereits Richtlinien, Risikomanagement, Vorfallbehandlung, Geschäftskontinuität, Lieferkettensicherheit, Zugriffssteuerung, Verwaltung der Werte, Kryptografie und Personalsicherheit, denn Anhang A deckt sie alle ab und die Abschnitte verlangen, dass sie in Betrieb sind.\n\n**An zwei Stellen nicht.** Meldefristen für Vorfälle sind eine gesetzliche Pflicht mit laufenden Uhren, und keine ISO-Norm legt sie fest. Und die Verantwortung des Leitungsorgans ist unter NIS2 auf eine Weise persönlich, wie es Abschnitt 5 nicht ist.\n\n## Zertifizierung ist keine Konformität\n\nISO 27001 zu halten macht Sie nicht NIS2-konform, und kein Auditor wird das behaupten. Was es Ihnen gibt, ist der Großteil der Nachweise, bereits geordnet, plus ein Managementsystem, das läuft statt nur beschrieben zu sein. Wenn NIS2 Sie erreicht, macht ein bestehendes ISMS die Lückenanalyse kurz.\n\nDie Richtung, die nicht funktioniert, ist die umgekehrte: Das Minimum für NIS2 zu tun bringt kein Zertifikat, denn die Zertifizierung prüft ein Managementsystem, das über einen Zeitraum in Betrieb ist.\n\n## Wenn beides für Sie gilt\n\nBetreiben Sie nicht zwei Systeme. Die Abschnitte 4 bis 10 sind die harmonisierte Struktur, die alle modernen ISO-Managementnormen teilen, und dieselben Aufzeichnungen dienen beiden Pflichten. Führen Sie einen Satz, beiden zugeordnet, und die jährliche Last verdoppelt sich nicht mehr.\n\nDer Cyber Resilience Act ist wieder ein drittes Ding, mit eigenen Meldeuhren, die am 11. September 2026 zu laufen beginnen. Wenn Sie Produkte mit digitalen Elementen herstellen, [steht der Fristenrechner hier](\u002Fcyber-resilience-act\u002Freporting-deadlines).\n",1789383981981]