
NIS2 vs. ISO 27001: 7 Unterschiede, die Unternehmen jetzt klären müssen
Das ISO-27001-Zertifikat hängt an der Wand. Das Informationssicherheitsmanagementsystem ist dokumentiert. Dann kommt die Frage aus der Geschäftsleitung: Sind wir damit automatisch NIS2-konform?
Die kurze Antwort lautet: Nein. ISO/IEC 27001 kann einen großen Teil des organisatorischen Fundaments liefern. NIS2 bringt jedoch einen gesetzlichen Anwendungsbereich, konkrete Registrierungs- und Meldepflichten, Verantwortung der Geschäftsleitung sowie behördliche Aufsicht hinzu.
Genau deshalb ist der Vergleich NIS2 vs. ISO 27001 für Unternehmen so wichtig. Wer beide Systeme gleichsetzt, übersieht möglicherweise gesetzliche Lücken. Wer sie vollständig voneinander trennt, baut vorhandene Strukturen unnötig doppelt auf.
Dieser Beitrag zeigt die entscheidenden Unterschiede und Überschneidungen. Eine pauschale Maßnahmenliste wäre dennoch unseriös: Betroffenheit, Scope und Umsetzungsbedarf müssen unternehmensspezifisch bewertet werden.
Was Sie in diesem Artikel erfahren:
- NIS2 ist eine EU-Richtlinie, die in Deutschland seit dem 6. Dezember 2025 insbesondere über das neue BSIG umgesetzt ist.
- ISO/IEC 27001:2022 ist ein internationaler, zertifizierbarer Standard für Informationssicherheitsmanagementsysteme.
- Eine ISO-27001-Zertifizierung bestätigt nicht automatisch die Einhaltung der NIS2- beziehungsweise BSIG-Pflichten.
1. NIS2 verstehen: Was steckt hinter der gesetzlichen Regelung?
NIS2 steht für die zweite EU-Richtlinie zur Netzwerk- und Informationssicherheit. Sie soll das Cybersicherheitsniveau in der EU und die Widerstandsfähigkeit wichtiger Dienste stärken.
Der entscheidende Punkt: NIS2 ist kein freiwilliger Sicherheitskatalog. Die Richtlinie verpflichtet die Mitgliedstaaten, verbindliche nationale Regeln für bestimmte Einrichtungen zu schaffen. In Deutschland finden Unternehmen die maßgeblichen Pflichten daher nicht allein im europäischen Richtlinientext, sondern vor allem in der nationalen Umsetzung.

NIS2 betrachtet Cybersicherheit als Führungs- und Organisationsthema. Risiken, Vorfälle, Lieferketten und Entscheidungen müssen beherrscht werden. Die Umsetzung beginnt daher mit der Frage, ob und in welchem Umfang das Unternehmen gesetzlich erfasst ist.
2. Wie ist die Gesetzeslage in Deutschland?
Das deutsche NIS-2-Umsetzungs- und Cybersicherheitsstärkungsgesetz ist am 6. Dezember 2025 in Kraft getreten. Kernstück ist das neu gefasste Gesetz über das Bundesamt für Sicherheit in der Informationstechnik – BSIG.
Damit gelten Pflichten zu Risikomanagement, Registrierung und Vorfallmeldung. Das BSI stellt ein Portal und eine NIS2-Betroffenheitsprüfung bereit.
Unternehmen müssen ihre Betroffenheit selbst prüfen. Konzernstrukturen, mehrere Geschäftstätigkeiten und Sonderregeln können die Einordnung erschweren. Der Beitrag Umsetzung der NIS2 in der Industrie vertieft die operative Perspektive.
Der Beitrag ersetzt keine Rechtsberatung. Die verbindliche Einordnung bleibt Aufgabe der zuständigen Rechtsfunktion.
3. Welche Unternehmen können von NIS2 betroffen sein?
Das BSIG unterscheidet insbesondere zwischen besonders wichtigen Einrichtungen und wichtigen Einrichtungen. Für die Zuordnung zählen mehrere Faktoren zusammen:
- die konkrete Einrichtungsart und der Sektor,
- Mitarbeiterzahl, Jahresumsatz und Bilanzsumme,
- mögliche Sondertatbestände,
- die rechtliche und tatsächliche Struktur des Unternehmens.
Zu den erfassten Bereichen gehören beispielsweise Energie, Transport, Gesundheit, Wasser, digitale Infrastruktur und bestimmte IKT-Dienste. Besonders relevant: Anlage 2 des BSIG nennt unter anderem Hersteller von Medizinprodukten, elektronischen und optischen Erzeugnissen, elektrischen Ausrüstungen, Maschinen, Kraftwagen und sonstigen Fahrzeugen.
Für viele Einrichtungsarten liegt die Schwelle zur wichtigen Einrichtung vereinfacht bei mindestens 50 Beschäftigten oder bei mehr als 10 Millionen Euro Jahresumsatz und Bilanzsumme. Besonders wichtige Einrichtungen können sich unter anderem aus Anlage 1 und höheren Schwellenwerten ergeben. Sonderfälle können unabhängig von dieser vereinfachten Betrachtung greifen.
Eine Abfrage von Branche und Mitarbeiterzahl genügt deshalb nicht. Auch die relevante Tätigkeit sowie Partner- und verbundene Unternehmen können die Bewertung verändern.
4. Was verlangt NIS2 von Unternehmen?
Das BSIG verlangt von besonders wichtigen und wichtigen Einrichtungen geeignete, verhältnismäßige und wirksame technische und organisatorische Risikomanagementmaßnahmen. Sie sollen dem Stand der Technik entsprechen, einschlägige europäische und internationale Normen berücksichtigen und dokumentiert werden.
Die Pflichten betreffen unter anderem:
- Risikoanalyse und Sicherheitskonzepte,
- Bewältigung von Sicherheitsvorfällen,
- Business Continuity, Backup, Wiederherstellung und Krisenmanagement,
- Sicherheit der Lieferkette,
- sichere Beschaffung, Entwicklung, Wartung und Schwachstellenbehandlung,
- Bewertung der Wirksamkeit,
- Schulung, Kryptografie, Zugriffssteuerung und sichere Kommunikation.
Hinzu kommen gesetzliche Prozesse, die in einem klassischen ISMS nicht automatisch vollständig abgebildet sind. Erfasste Einrichtungen müssen sich grundsätzlich innerhalb der gesetzlichen Frist registrieren. Für erhebliche Sicherheitsvorfälle sieht das BSIG eine frühe Meldung spätestens nach 24 Stunden, eine weitere Meldung spätestens nach 72 Stunden und grundsätzlich eine Abschlussmeldung innerhalb eines Monats vor.
Auch die Geschäftsleitung steht unmittelbar in der Pflicht: Sie muss die Risikomanagementmaßnahmen umsetzen und überwachen sowie regelmäßig an Schulungen teilnehmen. Verstöße können Aufsichtsmaßnahmen und erhebliche Bußgelder auslösen.
5. Was regelt ISO/IEC 27001?
Die ISO/IEC 27001:2022 definiert Anforderungen an Aufbau, Umsetzung, Aufrechterhaltung und fortlaufende Verbesserung eines Informationssicherheitsmanagementsystems, kurz ISMS. Sie ist grundsätzlich für Organisationen jeder Größe und Branche anwendbar.
Die Norm verbindet Führung, Risikomanagement, Betrieb, interne Audits und Managementbewertung. Referenzkontrollen werden risikobasiert bewertet und in der Anwendbarkeitserklärung begründet.
Eine Organisation kann ISO 27001 als Managementrahmen nutzen oder ihr ISMS zertifizieren lassen. Der frei definierbare Geltungsbereich wird beim Vergleich NIS2 vs. ISO 27001 zum kritischen Punkt.
Wie der Managementrahmen Cyberrisiken, Verantwortlichkeiten und Maßnahmen verbindet, zeigt der Beitrag Cybersicherheit mit ISO 27001.
6. NIS2 vs. ISO 27001: die Anforderungen im Vergleich
Beide Ansätze zielen auf belastbare Informationssicherheit. Sie unterscheiden sich jedoch in Rechtswirkung, Anwendungsbereich und Nachweislogik.
| Kriterium | NIS2 / deutsches BSIG | ISO/IEC 27001 |
|---|---|---|
| Charakter | Gesetzliche Pflichten für erfasste Einrichtungen | Internationaler Managementsystemstandard |
| Anwendbarkeit | Ergibt sich aus Sektor, Einrichtungsart, Größe und Sonderregeln | Kann von jeder Organisation freiwillig oder vertraglich motiviert genutzt werden |
| Scope | Muss die gesetzlich relevanten Dienste, Systeme und Prozesse abdecken | Wird von der Organisation für das ISMS beziehungsweise Zertifikat definiert |
| Risikomaßnahmen | Gesetzlich geforderte, wirksame und verhältnismäßige Maßnahmen | Risikobasierte Auswahl und Steuerung von Kontrollen im ISMS |
| Vorfallmeldung | Gesetzliche Meldekaskade und Kommunikation mit Behörden | Prozess zur Behandlung von Sicherheitsereignissen, aber keine NIS2-Registrierung oder gesetzliche Meldefrist aus der Norm selbst |
| Nachweis | Dokumentation, Aufsicht und gegebenenfalls angeordnete Prüfungen oder Nachweise | Freiwillige Zertifizierung durch eine unabhängige Zertifizierungsstelle möglich |
| Folgen bei Abweichungen | Behördliche Maßnahmen, mögliche Haftungs- und Bußgeldfolgen | Nichtkonformitäten, Korrekturmaßnahmen und gegebenenfalls Gefährdung des Zertifikats |
Entscheidend ist, wie der tatsächliche ISMS-Scope, die gesetzlichen Dienste, vorhandene Kontrollen und Nachweise zusammenpassen.
NIS2 vs. ISO 27001: Pflicht, System und Schnittmenge
ISO 27001 kann die Umsetzung tragen. Ob alle gesetzlichen Pflichten erfüllt sind, zeigt erst der unternehmensspezifische Abgleich.
Gesetzlicher Rahmen
- Betroffenheit und gesetzlicher Scope
- Registrierung und Meldekaskade
- Leitungspflichten und Aufsicht
Wirksame Informationssicherheit
- Risikomanagement und klare Rollen
- Vorfälle, Notfälle und Lieferkette
- Wirksamkeit, Schulung und Nachweise
Managementsystem
- Risikobasiertes ISMS
- Frei definierter Geltungsbereich
- Freiwillige Zertifizierung möglich
7. Wo überschneiden sich NIS2 und ISO 27001?
Die große Schnittmenge ist der Grund, warum ISO 27001 für NIS2 so wertvoll sein kann. Beide verlangen einen risikobasierten Blick auf Informationssicherheit und eine klare Einbindung der Leitung.
Typische Überschneidungen bestehen bei:
- Sicherheitsrichtlinien und Verantwortlichkeiten,
- Risikoanalyse und Risikobehandlung,
- Incident Management und Reaktionsfähigkeit,
- Notfallvorsorge und Wiederanlauf,
- Lieferanten- und Dienstleistersteuerung,
- Zugriffsschutz, Kryptografie und sichere Kommunikation,
- Awareness, Kompetenz und Wirksamkeitsprüfung.
Ein wirksames ISMS kann damit Prozesse, Rollen und Nachweise bereitstellen, die auch für NIS2 genutzt werden. Es verhindert parallele Listen und schafft einen kontinuierlichen Managementkreislauf.
Die Überschneidung ist keine Deckungsgleichheit. Ähnliche Kontrollen können einen anderen Scope, eine andere Verantwortung oder zusätzliche gesetzliche Nachweise verlangen.
8. Erfüllt eine ISO-27001-Zertifizierung automatisch NIS2?
Nein. Auch das BSI stellt klar, dass eine ISO-27001-Zertifizierung nicht automatisch NIS2-Konformität oder die vollständige Erfüllung des BSIG bedeutet.
Drei Lücken sind besonders häufig:
- Der Scope passt nicht
- Gesetzliche Prozesse fehlen
- Verantwortung und Nachweis reichen nicht aus
Umgekehrt gilt ebenfalls: Ein Unternehmen braucht nicht automatisch ein ISO-27001-Zertifikat, nur weil es unter NIS2 fällt. Die Zertifizierung kann strategisch sinnvoll sein und Vertrauen schaffen. Ob sie zum geforderten Nachweis, Kundenmarkt und Scope passt, muss separat entschieden werden. Den Zertifizierungsweg erläutert ISMS Zertifizierung nach ISO 27001.
Die bessere Frage lautet deshalb nicht: „Haben wir ein Zertifikat?“ Sondern: „Deckt unser gelebtes ISMS die für uns geltenden Pflichten wirksam und nachweisbar ab?“
9. Wie gehen Unternehmen bei der Umsetzung sinnvoll vor?
Die Umsetzung braucht zuerst ein klares Mandat und eine belastbare Ausgangsbewertung.
1. Betroffenheit und Zielbild klären
2. Scope und Reifegrad bewerten
3. Kritische Lücken operativ schließen
4. Wirksamkeit und Nachweisfähigkeit prüfen
Umfang, Reihenfolge und Prüftiefe hängen von Struktur, Risikolage, Managementsystemen und gesetzlichen Pflichten ab.
10. Wie helfen QUPEX Experten bei Umsetzung und Zertifizierung?
Bei NIS2 vs. ISO 27001 fehlt Unternehmen häufig nicht nur Wissen, sondern eine erfahrene Person, die Anforderungen in ein umsetzbares Programm übersetzt. QUPEX Experten können diese Lücke schließen.
Je nach Ausgangslage kann ein QUPEX Experte:
- Betroffenheitsprüfung und Scope-Bewertung fachlich strukturieren,
- ein bestehendes ISMS gegen die relevanten BSIG-Pflichten spiegeln,
- eine priorisierte NIS2-ISO-27001-Gap-Analyse aufbauen,
- Maßnahmen, Verantwortlichkeiten und Entscheidungswege steuern,
- Registrierungs- und Meldeprozesse organisatorisch vorbereiten,
- Incident-, Notfall- und Lieferantenprozesse mit den Fachbereichen verankern,
- interne Audits, Übungen und Zertifizierungsvorbereitung koordinieren,
- das System anschließend als externer ISB fachlich begleiten.
Wir klären mit Ihnen Scope, Stand des ISMS, Zieltermin und benötigte Rollenpraxis. So erhält das Unternehmen nicht irgendein Berater, sondern einen für die konkrete Aufgabe ausgewählten Experten. Weitere Einsatzfelder und wie der genau Prozess abläuft lesen Sie hier: schnelle Vermittlung von Freelancern im Bereich Informationssicherheit.
Die Verantwortung der Geschäftsleitung bleibt bestehen. QUPEX Experten ersetzen weder Rechtsberatung noch Behörde oder Zertifizierungsstelle. Sie verbinden fachliche Struktur und operative Umsetzung über die beteiligten Bereiche hinweg.
11. Wann ist externe Unterstützung besonders sinnvoll?
Externe Unterstützung schafft vor allem dann Wirkung, wenn eine verbindliche Aufgabe auf begrenzte interne Erfahrung oder Kapazität trifft. Typische Situationen sind:
- Die NIS2-Betroffenheit ist wahrscheinlich, aber Scope und Verantwortlichkeiten sind unklar.
- Ein ISO-27001-Zertifikat besteht, doch die NIS2-Delta-Bewertung fehlt.
- Registrierung oder Meldeorganisation müssen kurzfristig belastbar werden.
- IT, Qualität, Einkauf und Geschäftsleitung arbeiten mit getrennten Maßnahmenlisten.
- Ein Zertifizierungstermin oder eine Kundenprüfung rückt näher.
- Das Unternehmen benötigt eine operative Projektleitung oder einen externen ISB.
Ein erfahrener Experte erkennt, welche Managemententscheidungen und Nachweise fehlen und an welchen Schnittstellen die Umsetzung blockiert.
12. Häufige Fragen zu NIS2 vs. ISO 27001
Was ist der wichtigste Unterschied zwischen NIS2 und ISO 27001?
NIS2 beziehungsweise das deutsche BSIG begründet gesetzliche Pflichten für erfasste Einrichtungen. ISO/IEC 27001 ist ein internationaler Standard für Informationssicherheitsmanagementsysteme, den Organisationen freiwillig oder aufgrund vertraglicher Anforderungen anwenden und zertifizieren lassen können.
Ist ein ISO-27001-zertifiziertes Unternehmen automatisch NIS2-konform?
Nein. Ein ISO-27001-Zertifikat ist eine starke Grundlage, bestätigt aber nicht automatisch die Erfüllung aller NIS2- und BSIG-Pflichten. Insbesondere Betroffenheit, gesetzlicher Scope, Registrierung, Meldefristen und Leitungspflichten müssen separat geprüft werden.
Braucht jedes NIS2-betroffene Unternehmen eine ISO-27001-Zertifizierung?
Nein. Das BSIG schreibt nicht pauschal jedem betroffenen Unternehmen eine ISO-27001-Zertifizierung vor. Ein ISMS nach ISO 27001 kann die Umsetzung strukturieren; ob eine Zertifizierung sinnvoll oder vertraglich gefordert ist, hängt von Ziel, Scope und Stakeholdern ab.
Welche NIS2-Meldefristen gelten in Deutschland?
Für erhebliche Sicherheitsvorfälle sieht § 32 BSIG grundsätzlich eine frühe Erstmeldung spätestens innerhalb von 24 Stunden, eine weitere Meldung spätestens innerhalb von 72 Stunden und eine Abschlussmeldung spätestens einen Monat nach der 72-Stunden-Meldung vor. Details und Anwendbarkeit müssen im konkreten Fall geprüft werden.
Welche Rolle hat die Geschäftsleitung bei NIS2?
Die Geschäftsleitung muss die erforderlichen Risikomanagementmaßnahmen umsetzen und deren Umsetzung überwachen. Sie muss außerdem regelmäßig an Schulungen teilnehmen, um Cyberrisiken und deren Auswirkungen auf die erbrachten Dienste beurteilen zu können.
Kann ein bestehendes ISMS für NIS2 weiterverwendet werden?
Ja. Vorhandene Risiko-, Audit-, Maßnahmen-, Incident- und Lieferantenprozesse können häufig genutzt werden. Voraussetzung ist eine Gap-Analyse, die den tatsächlichen ISMS-Scope und die gelebten Prozesse mit den konkret anwendbaren gesetzlichen Pflichten vergleicht.
Wie unterstützt ein QUPEX Experte bei NIS2 und ISO 27001?
Ein QUPEX Experte kann Scope und Reifegrad bewerten, Gaps priorisieren, das Umsetzungsprogramm operativ steuern, Prozesse und Nachweise verankern sowie interne Audits oder die Zertifizierungsvorbereitung koordinieren. Je nach Mandat kann ein qualifizierter externer Experte auch die Funktion des externen ISB übernehmen.
13. Fazit: NIS2 vs. ISO 27001 ist kein Entweder-oder
Der Vergleich NIS2 vs. ISO 27001 führt nicht zu einer Entscheidung zwischen Gesetz und Norm. Er zeigt vielmehr, wie beide sinnvoll zusammenspielen: NIS2 und das BSIG bestimmen, welche Pflichten für ein erfasstes Unternehmen gelten. ISO 27001 kann das Managementsystem liefern, mit dem Risiken, Maßnahmen und Nachweise dauerhaft gesteuert werden.
Ein Zertifikat allein schließt die Lücke nicht. Entscheidend sind ein passender Scope, funktionierende gesetzliche Prozesse und eine Geschäftsleitung, die ihre Verantwortung wahrnimmt.
Ein QUPEX Experte übersetzt die Ausgangslage in ein klares Mandat und führt die Umsetzung über die kritischen Schnittstellen hinweg. Sprechen Sie mit QUPEX, wenn Sie NIS2 und ISO 27001 nicht parallel verwalten, sondern zu einem wirksamen System verbinden möchten.
…für Unternehmen

…für Freelancer








