NIS2-Leitfaden · 7 Min.
ISO 27001 und NIS2: was Ihr ISMS bereits abdeckt, und die Lücken, die bleiben
Wenn Sie bereits ISO/IEC 27001 halten, fangen Sie NIS2 nicht bei null an: weit gefehlt. Ein funktionierendes ISMS deckt den Großteil der Grundlage aus Artikel 21 ab. Doch Zertifizierung ist keine Compliance: NIS2 legt gesetzliche Pflichten obendrauf, die ein ISMS für sich genommen nicht erfüllt. Dieser Leitfaden zeigt, was übertragbar ist, wo die echten Lücken sitzen und wie man sie schließt, ohne neu aufzubauen, was Sie schon haben.
Die wichtigsten Punkte
- ISO 27001 deckt die meisten NIS2-Maßnahmen aus Art. 21 ab (Risikomanagement, Zugriffskontrolle, Kryptographie, Kontinuität, Lieferantenkontrollen) und ist damit ein starker Vorsprung.
- Aber Zertifizierung ist keine Compliance: NIS2 ergänzt gesetzliche Meldefristen, Haftung der Leitung, Registrierung und kontinuierliche Lieferketten-Sicherheit.
- Die größten Lücken sind meist die Meldepflicht in 24/72 Stunden und das kontinuierliche Drittparteienmonitoring: nicht die Kernkontrollen.
- Schließen Sie die Lücken auf dem ISMS: nicht neu aufbauen; ordnen Sie Ihre Anhang-A-Kontrollen der Art.-21-Liste zu und ergänzen Sie das Fehlende.
Was Ihr ISMS bereits abdeckt
Die Grundlage aus NIS2-Artikel 21 und ISO/IEC 27001 (mit seinen Anhang-A-Kontrollen) überschneiden sich stark. Wenn Ihr ISMS wirklich läuft (nicht nur zertifiziert ist) ist viel von der technischen und organisatorischen Substanz der Richtlinie bereits vorhanden:
- Risikomanagement: Ihr ISMS-Prozess für Risikobewertung und -behandlung bildet sich direkt auf Art. 21(2)(a) ab.
- Zugriffskontrolle und Kryptographie: die Anhang-A-Kontrollen für Zugriff und Kryptographie decken sich mit Art. 21(2)(i) und (h).
- Vorfallmanagement: Ihr Vorfallprozess deckt die Behandlungsseite von Art. 21(2)(b) ab; bei der Meldeseite verlangt NIS2 mehr.
- Geschäftskontinuität: Backup-, Wiederherstellungs- und Kontinuitätskontrollen bilden sich auf Art. 21(2)(c) ab.
- Lieferantenbeziehungen: die Anhang-A-Lieferantenkontrollen sind das Fundament, auf dem Art. 21(2)(d) aufbaut.
Wo NIS2 über Ihr ISMS hinausgeht
Eine Zertifizierung beweist, dass für einen definierten Geltungsbereich ein gemanagtes System existiert. NIS2 ist eine gesetzliche Pflicht der gesamten erfassten Einrichtung und ergänzt Pflichten, die ein ISO-Zertifikat für sich allein nicht erfüllt:
Gesetzliche Vorfallmeldung: ISO 27001 lässt Sie Vorfälle managen; NIS2 lässt Sie die erheblichen einer nationalen Behörde nach einer 24-Stunden- / 72-Stunden- / Ein-Monats-Uhr melden (Art. 23). Keine ISMS-Frist entspricht dem.
Haftung und Schulung der Leitung: NIS2 lässt das Leitungsorgan die Maßnahmen genehmigen und überwachen, Schulungen absolvieren und persönlich haften (Art. 20). ISO verlangt das Engagement der Leitung, keine rechtliche Verantwortlichkeit.
Kontinuierliche Lieferketten-Sicherheit: die Anhang-A-Lieferantenkontrollen sind weitgehend punktuell. Art. 21(2)(d), gelesen mit dem Maßstab „angemessene Maßnahmen“, drängt zu fortlaufender Überwachung des Lieferantenrisikos.
Registrierung und Geltungsbereich: viele Einrichtungen müssen sich bei ihrer nationalen Behörde registrieren, und NIS2 gilt für die gesamte erfasste Organisation, unabhängig vom gewählten ISMS-Geltungsbereich.
Durchsetzungsrealität: eine ISO-Abweichung ist Sache zwischen Ihnen und Ihrem Zertifizierer; ein NIS2-Versäumnis kann verbindliche Anordnungen und Bußgelder bis zu 10 Mio. € oder 2 % des Umsatzes bedeuten (Art. 34).
Die Lücke schließen, ohne neu aufzubauen
Der effiziente Weg behandelt NIS2 als Delta auf einem funktionierenden ISMS, nicht als Parallelprogramm:
- Ordnen Sie Ihre Anhang-A-Kontrollen der Liste Art. 21(2)(a)–(j) zu: die meisten Felder sind bereits gefüllt.
- Richten Sie den Melde-Workflow ein: wer „erheblich“ entscheidet, wer das CSIRT kontaktiert, und das 24/72-Stunden-Playbook.
- Bringen Sie die NIS2-Governance in den Vorstand: Genehmigung der Maßnahmen, Aufsichtsberichterstattung und Schulung der Leitung (Art. 20).
- Heben Sie die Lieferantensicherheit vom Jahresfragebogen auf kontinuierliches Monitoring der kritischen an.
- Bestätigen Sie die Registrierung bei Ihrer nationalen Behörde und dass der ISMS-Geltungsbereich die erfassten Dienste tatsächlich abdeckt.
Sehen Sie, wie Sie und Ihre Lieferanten tatsächlich abschneiden
7 Tage kostenlos · keine Kreditkarte · jederzeit kündbar
Quelle: Richtlinie (EU) 2022/2555 (NIS2), Artikel 20, 21 und 23 — die ISO/IEC-27001-Zuordnung ist indikativ; bestätigen Sie die verbindlichen Anforderungen in Ihrem nationalen Umsetzungsgesetz.
Wie norppa.io hilft
Die beiden Lücken, die ein ISMS am weitesten offenlässt, sind genau das, wofür norppa.io gebaut ist: kontinuierliche Lieferantensicherheit und meldebereiter Nachweis. Jeder überwachte Lieferant wird täglich an mehr als hundert Kontrollpunkten geprüft, mit Befunden, die denselben Art.-21-Unterpunkten zugeordnet sind, die Ihr ISMS schon spricht, so wird die Lieferkettenkontrolle kontinuierlich statt jährlich.
Und weil alles mit Zeitstempel versehen und exportierbar ist, liegt der Nachweis hinter einer Art.-23-Meldung oder einem Aufsichtsaudit neben Ihrer ISMS-Dokumentation statt in einem getrennten Silo. norppa.io ergänzt ISO 27001; es dupliziert es nicht.