Zum Hauptinhalt springen
NIS2-Glossar

Zertifizierung

Definition

Zertifizierungen im NIS2-Kontext sind formale Nachweise durch akkreditierte und unabhängige Prüfstellen, dass eine Organisation, ein IT-Produkt oder ein Dienst definierte Sicherheitsstandards nachweislich erfüllt. ISO 27001 ist die weitverbreitetste Zertifizierung für Informationssicherheits-Managementsysteme und wird vom BSI als aussagekräftiger Nachweis der Einhaltung wesentlicher NIS2-Anforderungen anerkannt. Für spezifische Bereiche existieren weitere relevante Zertifizierungen wie SOC 2, BSZ und die Europäische Cybersicherheitszertifizierung nach dem Cybersecurity Act (EU) 2019/881. Zertifizierungen sind keine einmalige Angelegenheit, sondern erfordern regelmäßige Audits zur Aufrechterhaltung ihrer Gültigkeit.

Rechtsgrundlage

Zertifizierungen als anerkanntes Nachweismittel sind in § 32 Abs. 1 BSIG erwähnt, der Einrichtungen erlaubt, zugelassene Zertifizierungen, Sicherheitsaudits oder gleichwertige Prüfungen als Nachweis der Compliance vorzulegen. Das BSI kann Einrichtungen gemäß § 64 Abs. 4 BSIG ausdrücklich verpflichten, eine Zertifizierung durch eine anerkannte Stelle durchführen zu lassen. Zertifizierungsstellen müssen von der Deutschen Akkreditierungsstelle (DAkkS) offiziell akkreditiert sein, damit die ausgestellte Zertifizierung gegenüber dem BSI als vollwertiger Nachweis anerkannt wird. Die Liste akkreditierter ISO-27001-Zertifizierungsstellen ist auf der DAkkS-Website öffentlich einsehbar und sollte vor der Beauftragung eines Auditors geprüft werden.

Praktische Implikation

ISO 27001 ist für mittelständische NIS2-betroffene Einrichtungen der empfohlene und bewährteste Zertifizierungsweg. Die Erstzertifizierung dauert typischerweise zwölf bis achtzehn Monate und kostet je nach Unternehmensgröße zwischen 15.000 und 80.000 Euro. Eine Stufenstrategie empfiehlt sich: zunächst BSI-Grundschutz-Basisschutz etablieren, dann ISO-27001-Readiness herstellen, dann eine akkreditierte Zertifizierungsstelle beauftragen. Alle drei Jahre ist eine vollständige Rezertifizierung erforderlich, und jährliche Überwachungsaudits sind Pflicht, um die Zertifizierung aufrechtzuerhalten und gegenüber dem BSI als aktuell nachzuweisen. Die Wahl einer akkreditierten und erfahrenen Zertifizierungsstelle ist entscheidend — nicht jeder Anbieter ist für alle Branchen gleichermaßen geeignet.

Verwandte Begriffe

Fachbegriffe geklärt — und jetzt?

Wir helfen Ihnen, NIS2-Anforderungen in konkrete Maßnahmen umzusetzen.

Beratung anfragen