ISMS: Das Fundament Ihrer NIS2-Compliance
Auf einen Blick
Ein ISMS nach ISO 27001 deckt 70–80 % der NIS2-Anforderungen ab und ist das strukturelle Fundament für alle 135 BSI-Kontrollen (KdA v1.2). Die Compliance lässt sich als Pyramide verstehen: ISMS bildet die Basis, darüber die NIS2-spezifischen Erweiterungen (GL-Haftung §38, 3-stufige Meldepflicht §32), für KRITIS-Betreiber oben das KRITIS-DachG. Unternehmen mit bestehendem ISMS reduzieren ihren NIS2-Umsetzungsaufwand um 60–70 %. Der Weg zum ISMS umfasst fünf Schritte: Gap-Analyse, Scope-Definition, Risikobewertung, Maßnahmenimplementierung und Dokumentation.
Wenn Sie nur eine Erkenntnis aus diesem Artikel mitnehmen: ISMS und NIS2 sind kein Widerspruch — das eine ist das Fundament des anderen. Ein Information Security Management System nach ISO 27001 deckt bereits 70–80 % der NIS2-Anforderungen aus §30 BSIG ab. Wer ein ISMS aufbaut, schafft die strukturelle Basis für alle weiteren Compliance-Maßnahmen.
Das Pyramidenmodell der NIS2-Compliance
NIS2-Compliance lässt sich als Pyramide verstehen — jede Ebene baut auf der darunter auf:
Ebene 1 — ISMS (ISO 27001 / BSI-Grundschutz) Das strukturelle Fundament: Rollen, Prozesse, Risikomanagement, Dokumentation. Deckt den größten Teil der §30-Anforderungen ab und bildet die Nachweisgrundlage für §39-Audits.
Ebene 2 — NIS2-spezifische Erweiterungen Die 12 neuen NIS2-Pflichten, die über ISO 27001 hinausgehen: GL-Haftung und Schulungspflicht (§38), 3-stufige Meldepflicht (§32), BSI-Registrierung (§33) und erhöhte Bußgelder (§65).
Ebene 3 — KRITIS-DachG (physische Resilienz) Für KRITIS-Betreiber: physische Risikoanalyse (§12 DachG), Resilienzpläne und Meldepflichten gegenüber dem BBK. §17 DachG erlaubt die Anrechnung von NIS2-Nachweisen.
Ebene 4 — Sektorspezifische Standards Branchenstandards wie B3S, DORA (Finanzsektor) oder EnWG (Energie), die über NIS2 hinausgehende Anforderungen definieren.
Die 135 BSI-Kontrollen (KdA v1.2)
Der BSI hat mit den Konkretisierungen der Anforderungen (KdA v1.2) einen konkreten Prüfkatalog mit 135 Kontrollen veröffentlicht — ein enormer Fortschritt gegenüber dem früheren unbestimmten "Stand der Technik". Jede Kontrolle ist auf ISO 27001:2022, C5:2020, §30 BSIG und den NIS2 Implementing Act gemapped.
Kontrollbereiche im Überblick
| Bereich | Kontrollen | Beschreibung |
|---|---|---|
| ISMS & Strategie | BSI-1 bis BSI-4 | Managementsystem, Sicherheitsstrategie, Leitlinie |
| Risiko & Assets | BSI-5 bis BSI-16 | Asset-Inventar, Klassifizierung, Risikomanagement |
| BCM & Notfall | BSI-17 bis BSI-20 | Business Continuity, Backup, Recovery, Personalredundanz |
| Technologie | BSI-21 bis BSI-55 | Malware-Schutz, Kryptographie, Authentifizierung, Entwicklung |
| Personal & Schulung | BSI-56 bis BSI-70 | Einstellung, Schulung, Awareness, Disziplinarmaßnahmen |
| Gebäude & Physisch | BSI-71 bis BSI-76 | Perimeterschutz, Zugang, Infrastruktur, Strom, Wartung |
| Angriffserkennung (SzA) | BSI-77 bis BSI-97 | Logging, SIEM, Incident Response, Penetrationstests |
| Lieferanten | BSI-98 bis BSI-99 | Lieferantenmanagement und -überwachung |
| KRITIS-spezifisch | BSI-100 bis BSI-135 | Kontaktstelle, erweiterte Anforderungen für KRITIS-Betreiber |
Unternehmen mit einem ISO-27001-ISMS erfüllen automatisch den Großteil der Bereiche BSI-1 bis BSI-55. Die KdA dient als primäre Referenz für den Nachweis nach §39 BSIG.
Was ISO 27001 bereits abdeckt
Wer ISO 27001 zertifiziert ist oder ein ISMS betreibt, erfüllt bereits wesentliche Teile der §30-Anforderungen:
- Risikomanagement und Schutzbedarfsfeststellung (§30 Abs. 1)
- Asset Management und Klassifizierung
- Zugangskontrolle und Identitätsmanagement (§30 Abs. 2 Nr. 10)
- Kryptographie und Verschlüsselung (§30 Abs. 2 Nr. 8)
- Physische Sicherheit — Grundlagen (§30 Abs. 2 Nr. 7)
- Lieferantenmanagement — Grundlagen (§30 Abs. 2 Nr. 4)
- Incident Management — Grundlagen (§30 Abs. 2 Nr. 3)
- Business Continuity — Grundlagen (§30 Abs. 2 Nr. 2)
Was NIS2 zusätzlich verlangt
Über ISO 27001 hinaus fordert NIS2 spezifisch:
- GL-Haftung und Schulungspflicht (§38): Nicht in ISO 27001 enthalten — persönliche Billigung und mindestens 4h/Jahr Schulung der Geschäftsleitung
- 3-stufige Meldepflicht (§32): 24h Frühwarnung, 72h Aktualisierung, 1 Monat Abschlussbericht — strenger als ISO 27001-Anforderungen
- BSI-Registrierung (§33): Über MELDEX-Portal mit ELSTER-Organisationszertifikat — kein ISO-27001-Pendant
- Angriffserkennung (SzA): Explizite SIEM/SOC-Anforderung in BSI-77 bis BSI-97
Der Weg zum ISMS
Für Unternehmen ohne ISMS
Ein strukturierter Aufbau über fünf Phasen ist der effizienteste Weg zur NIS2-Compliance:
- Gap-Analyse gegen die 135 KdA-Kontrollen — 3–5 Beratungstage für ein KMU
- Scope-Definition: Bei NIS2 umfasst der Scope das gesamte Unternehmen, nicht nur die IT-Abteilung
- Risikobewertung und Schutzbedarfsfeststellung für alle Assets
- Maßnahmenimplementierung nach P0–P3-Priorität: GL-Haftung (§38) und Registrierung (§33) zuerst
- Dokumentation und Nachweisführung für §39-Audits
Für ein KMU mit 50–250 Mitarbeitern ohne bestehendes ISMS sind 6–12 Monate für ein funktionsfähiges ISMS realistisch, weitere 3–6 Monate für NIS2-spezifische Erweiterungen.
Für Unternehmen mit bestehendem ISMS
Der Aufwand reduziert sich auf einen gezielten Delta-Check:
- Delta-Analyse: ISO 27001 vs. NIS2-Anforderungen (1–2 Beratungstage)
- NIS2-spezifische Erweiterungen implementieren (GL-Haftung, Meldepflicht, SzA-Reifegrad)
- BSI-Registrierung abschließen und Meldeprozess auf 3-Stufen erweitern
- Dokumentation auf §39-Anforderungen ausrichten
Unternehmen mit ISO-27001-Zertifizierung reduzieren den Umsetzungsaufwand typischerweise um 60–70 % gegenüber einem Neustart. Die ISO-Zertifizierung selbst ist optional, stärkt aber die Position bei §39-Audits erheblich.
Fazit
Das ISMS ist kein Selbstzweck — es ist der effizienteste Weg zur NIS2-Compliance. Mit 70–80 % Abdeckung durch ISO 27001 und einem konkreten Prüfkatalog mit 135 Kontrollen ist der Weg klar vorgezeichnet: Fundament zuerst, NIS2-spezifische Erweiterungen darauf aufbauen. Wer jetzt mit einem ISMS-Aufbau beginnt, schafft nicht nur NIS2-Compliance, sondern eine nachhaltige Sicherheitsarchitektur, die auch zukünftige Regulierungsanforderungen trägt.
Stand: März 2026. Für eine individuelle Einordnung empfehlen wir eine Beratung durch Fachexperten.
Verwandte Inhalte
Leistungen
Checklisten
Glossar
Vergleiche
Verwandte Artikel
Fragen zur NIS2-Compliance?
Kontaktieren Sie uns für ein unverbindliches Erstgespräch zu Ihrer individuellen Situation.
Beratung anfragen