Zum Hauptinhalt springen
NIS2-Glossar

ISO 27001

Definition

ISO/IEC 27001 ist der internationale Standard für Informationssicherheits-Managementsysteme, der Anforderungen an die Einrichtung, Implementierung, Aufrechterhaltung und kontinuierliche Verbesserung eines ISMS systematisch definiert. Er ist branchen- und größenunabhängig anwendbar und wird weltweit als anerkannter Nachweis eines angemessenen Informationssicherheitsniveaus akzeptiert. Das BSI akzeptiert ISO-27001-Zertifizierungen als aussagekräftigen Nachweis der Einhaltung eines wesentlichen Teils der gesetzlich geforderten NIS2-Sicherheitsanforderungen des BSIG. Die aktuelle Version ISO/IEC 27001:2022 enthält 93 Kontrollen in vier Kategorien und wurde explizit auf aktuelle Bedrohungslagen wie Cloud-Sicherheit und Lieferkettensicherheit ausgerichtet.

Rechtsgrundlage

ISO 27001 in der aktuellen Fassung ISO/IEC 27001:2022 ist kein Gesetz, wird aber durch § 32 Abs. 1 BSIG als anerkanntes Nachweismittel für die Compliance mit den Sicherheitsanforderungen des NIS2UmsuCG erwähnt. Das BSI hat in seinen technischen Richtlinien die vollständige Kompatibilität von ISO 27001 mit den § 30-Anforderungen des BSIG bestätigt. Zertifizierungsstellen müssen von der Deutschen Akkreditierungsstelle (DAkkS) offiziell akkreditiert sein, damit die ausgestellte Zertifizierung gegenüber dem BSI als vollwertiger Nachweis anerkannt wird. Das BSI-Dokument TR-03163 enthält ein Mapping zwischen ISO-27001-Kontrollen und den spezifischen Anforderungen des § 30 BSIG und ermöglicht eine strukturierte Gap-Analyse.

Praktische Implikation

ISO 27001 ist die empfohlene und bewährteste Compliance-Strategie für mittelständische NIS2-betroffene Einrichtungen. Die Norm erzwingt eine systematische Risikoanalyse, vollständige Prozessdokumentation und aktive Einbeziehung der Unternehmensleitung — alles Anforderungen, die auch NIS2 explizit stellt. Ein gültiges ISO-27001-Zertifikat reduziert das Risiko kritischer Befunde bei BSI-Audits erheblich und stärkt das Vertrauen von Kunden und Lieferanten. Die Investition amortisiert sich durch Effizienzgewinne im Sicherheitsmanagement innerhalb von zwei bis drei Jahren und schafft einen nachhaltigen Wettbewerbsvorteil. Bei der Auswahl der Zertifizierungsstelle sollte deren Branchenerfahrung, Akkreditierungsstatus und Verfügbarkeit für laufende Beratung zwischen den Audits berücksichtigt werden.

Verwandte Begriffe

Fachbegriffe geklärt — und jetzt?

Wir helfen Ihnen, NIS2-Anforderungen in konkrete Maßnahmen umzusetzen.

Beratung anfragen