Das Wichtigste in Kürze
- Ein ISO 27001-ISMS deckt rund 70 % der Sicherheitsanforderungen von NIS2 nach Artikel 21 ab — eine Faustregel, keine Garantie, und abhängig von Geltungsbereich und Branche.
- NIS2 ergänzt drei Dinge, die ISO 27001 nicht vollständig abdeckt: strenge Vorfallmeldung (Fristen von 24 Stunden, 72 Stunden und einem Monat), Verantwortung der Geschäftsleitung (Artikel 20) und eine tiefere Betriebskontinuität (in Richtung ISO 22301).
- ISO 27001 ist für NIS2 nicht verpflichtend, aber ein zertifiziertes ISMS ist der schnellste Weg zur Konformität und der stärkste Nachweis dafür.
- Ein bestehendes ISMS zu erweitern ist schneller und günstiger, als ein separates NIS2-Programm aufzubauen.
- In Deutschland gilt NIS2 bereits (NIS2UmsuCG, seit dem 6. Dezember 2025), mit rund 29.500 betroffenen Unternehmen und Bußgeldern bis zu 10 Mio. EUR oder 2 % des weltweiten Jahresumsatzes.
Wie viel von NIS2 deckt ISO 27001 tatsächlich ab?
Für ein ISO 27001-konformes ISMS (Informationssicherheits-Managementsystem) wird häufig geschätzt, dass es rund 70 % der technischen und organisatorischen Sicherheitsanforderungen von NIS2 gemäß Artikel 21 erfüllt, weil beide Rahmenwerke auf denselben risikobasierten Maßnahmen beruhen. Behandeln Sie die 70 % als häufig genannte Faustregel, nicht als zertifizierte Größe: Die genaue Abdeckung hängt von Ihrem Geltungsbereich und Ihrer Branche ab. Der verbleibende Teil, also strenge Fristen zur Vorfallmeldung, die Verantwortung der Geschäftsleitung sowie tiefergehende Anforderungen an die Betriebskontinuität, erfordert NIS2-spezifische Ergänzungen, die auf das ISMS aufgesetzt werden.
Zuordnung ISO 27001 zu NIS2: Was übertragbar ist und was nicht
NIS2 Artikel 21 Absatz 2 nennt zehn Sicherheitsmaßnahmen. Die meisten lassen sich direkt den Maßnahmen aus Anhang A der ISO 27001 zuordnen; einige wenige erfordern Ergänzungen. Dies ist die praxisnahe Sicht auf die Überschneidung.
Das Muster ist klar: ISO 27001 liefert Ihnen das Rückgrat des ISMS, und NIS2 fügt drei Dinge hinzu, nämlich strenge Fristen zur Vorfallmeldung, eine ausdrückliche Verantwortung der Geschäftsleitung sowie eine größere Tiefe bei der Betriebskontinuität. Bauen Sie das ISMS einmal auf und setzen Sie diese Punkte darauf auf, anstatt ein separates NIS2-Programm zu starten.
Wo NIS2 heute steht (und warum es in Deutschland dringend ist)
NIS2 ist keine künftige Richtlinie mehr, sondern wird über nationales Recht durchgesetzt. In Deutschland ist das NIS2-Umsetzungs- und Cybersicherheitsstärkungsgesetz (NIS2UmsuCG) seit dem 6. Dezember 2025 in Kraft, und die anfängliche BSI-Registrierungsfrist lief am 6. März 2026 ab. Es bringt rund 29.500 Unternehmen in den Anwendungsbereich (zuvor waren es etwa 4.500), mit Bußgeldern bis zu 10 Mio. EUR oder 2 % des weltweiten Jahresumsatzes, persönlicher Haftung der Geschäftsleitung und ohne Übergangsfrist. Wenn Ihre Organisation in den Anwendungsbereich fällt und bereits über eine ISO 27001-Zertifizierung verfügt, befinden Sie sich in der bestmöglichen Ausgangsposition, denn Ihr ISMS deckt bereits den Großteil dessen ab, was das Gesetz verlangt. Sehen Sie hierzu die Übersicht der Bundesregierung zur Umsetzung von NIS2. (Stand 15. Juli 2026.)
Häufig gestellte Fragen
Macht mich eine ISO 27001-Zertifizierung NIS2-konform?
Nein, aber sie bringt Sie den größten Teil des Weges voran. Ein ISO 27001-konformes ISMS erfüllt die Mehrheit der Sicherheitsmaßnahmen von NIS2 nach Artikel 21. Es deckt für sich genommen nicht die strengen Fristen zur Vorfallmeldung, die Pflichten zur Verantwortung der Geschäftsleitung oder die tiefergehenden Anforderungen an die Betriebskontinuität für besonders wichtige Einrichtungen ab, die zusätzlich ergänzt werden müssen.
Wie viel von NIS2 deckt ISO 27001 ab?
Häufig auf rund 70 % der technischen und organisatorischen Anforderungen geschätzt, weil beide Rahmenwerke dieselbe risikobasierte Maßnahmengrundlage teilen. Die genaue Größe hängt von Ihrem Geltungsbereich und Ihrer Branche ab, behandeln Sie die 70 % daher als Faustregel und nicht als Garantie.
Wo geht NIS2 über ISO 27001 hinaus?
Vor allem in drei Bereichen: Vorfallmeldung (NIS2 verlangt eine Frühwarnung innerhalb von 24 Stunden, eine Meldung innerhalb von 72 Stunden und einen Abschlussbericht innerhalb eines Monats); Verantwortung der Geschäftsleitung (Artikel 20 macht die Leitungsebene persönlich verantwortlich); und Betriebskontinuität, bei der NIS2 oft eine Tiefe auf ISO 22301-Niveau erwartet, die ISO 27001 allein nicht vorschreibt.
Benötige ich ISO 27001, um NIS2 einzuhalten?
Nein. ISO 27001 ist unter NIS2 nicht verpflichtend. Da NIS2 Ihnen jedoch vorgibt, was Sie erreichen müssen, und ISO 27001 das Wie liefert, ist ein zertifiziertes ISMS der effizienteste Weg zur Konformität und der stärkste Nachweis dafür.
Kann ich mein bestehendes ISMS für NIS2 wiederverwenden?
Ja, und Sie sollten es tun. Ein bestehendes ISO 27001-ISMS auf NIS2 auszuweiten ist schneller und günstiger, als ein separates Programm aufzubauen, weil sich die Maßnahmen, Nachweise und Governance weitgehend überschneiden. Sie ergänzen die NIS2-spezifischen Elemente zu Meldepflicht, Verantwortung und Kontinuität, anstatt von vorne zu beginnen.
Ist NIS2 in Deutschland jetzt verpflichtend?
Ja. Das NIS2-Umsetzungs- und Cybersicherheitsstärkungsgesetz (NIS2UmsuCG) ist seit dem 6. Dezember 2025 in Kraft, mit rund 29.500 Unternehmen im Anwendungsbereich, Bußgeldern bis zu 10 Mio. EUR oder 2 % des weltweiten Jahresumsatzes und ohne Übergangsfrist. Die anfängliche BSI-Registrierungsfrist war der 6. März 2026.
Was ist der schnellste Weg zur NIS2-Bereitschaft, wenn ich bereits ISO 27001 habe?
Ordnen Sie Ihre bestehenden Maßnahmen aus Anhang A dem Artikel 21 von NIS2 zu und schließen Sie dann die drei üblichen Lücken: Führen Sie den Meldeprozess mit 24 Stunden / 72 Stunden / einem Monat ein, dokumentieren Sie die Verantwortung der Geschäftsleitung nach Artikel 20 und stärken Sie die Betriebskontinuität in Richtung ISO 22301, sofern Sie eine besonders wichtige Einrichtung sind. Der Großteil der ISMS-Arbeit ist bereits erledigt.
Möchten Sie mehr erfahren? Buchen Sie eine persönliche Demo mit unseren Experten.







