„Wir sind ISO-27001-zertifiziert – damit sind wir NIS2-konform, oder?“ Die Frage kommt oft. Die ehrliche Antwort: Ein gelebtes ISMS ist die beste Grundlage für das NISG 2026, ersetzt aber nicht jede gesetzliche Pflicht.
- Keine Zertifizierungspflicht: Das NISG 2026 verlangt kein ISO-27001-Zertifikat
- Große Überschneidung: Risikomanagement, Controls und Managementbewertung passen gut
- Typische Lücken: Meldefristen, Registrierung, Leitungsschulung und Geltungsbereich
- Referenz: Die Durchführungsverordnung (EU) 2024/2690 orientiert sich eng an ISO 27001
Warum ISO 27001 so gut zu NIS2 passt
Beide Regelwerke folgen demselben Prinzip: Risiken systematisch erkennen, angemessene Maßnahmen ableiten, Wirksamkeit überprüfen. ISO/IEC 27001:2022 liefert dafür den Managementrahmen, Anhang A enthält 93 Controls in vier Themen – organisatorisch, personell, physisch und technologisch.
Die zehn Mindestmaßnahmen des NISG 2026 (§ 32) finden sich darin weitgehend wieder: Risikoanalyse, Vorfallbewältigung, Business Continuity, Lieferkette, sichere Entwicklung, Wirksamkeitsbewertung, Schulung, Kryptografie, Zugriffskontrolle und Multi-Faktor-Authentifizierung.
Wo ein ISMS nicht automatisch reicht
Geltungsbereich
Ein ISO-Scope kann bewusst eng gezogen sein – etwa nur ein Rechenzentrum oder ein Produkt. Das NISG 2026 betrifft dagegen die Netz- und Informationssysteme der gesamten Einrichtung, die für die Erbringung ihrer Dienste relevant sind.
Gesetzliche Fristen und Meldewege
ISO 27001 verlangt ein Vorfallmanagement, aber keine Meldung an ein CSIRT binnen 24 und 72 Stunden. Meldeschwellen, Meldewege und Zuständigkeiten müssen ergänzt werden.
Registrierung und Selbstdeklaration
Behördliche Pflichten wie Registrierung, Änderungsmeldungen und Selbstdeklaration sind in keiner Norm enthalten.
Rolle der Leitung
ISO 27001 fordert Führung und Verpflichtung der obersten Leitung. Die gesetzliche Schulungspflicht für Leitungsorgane geht darüber hinaus und muss eigens nachgewiesen werden.
Tiefe in der Lieferkette
Das NISG 2026 erwartet, dass Sicherheitsanforderungen an direkte Zulieferer und Dienstleister bewertet und vertraglich verankert werden – oft detaillierter, als ein bestehendes Lieferantenmanagement es vorsieht.
Der effiziente Weg
- Bestehendes ISMS als Fundament nutzen, nicht parallel ein zweites System aufbauen
- Gezieltes Mapping: Welche NISG-Pflicht ist durch welchen Control abgedeckt, wo fehlt etwas?
- Lücken schließen und im selben Managementsystem steuern
- Ohne ISMS: ISO 27001 als Struktur für die NIS2-Umsetzung wählen – mit oder ohne spätere Zertifizierung
Fazit
ISO 27001 ist der kürzeste Weg zur NIS2-Konformität, aber kein Freibrief. Wer beide Anforderungen in einem System zusammenführt, vermeidet Doppelarbeit und hat für die Selbstdeklaration die Nachweise bereits in der Struktur.
Häufige Fragen
Brauche ich für NIS2 eine ISO-27001-Zertifizierung?
Bin ich mit ISO 27001 automatisch NIS2-konform?
Gilt noch ISO 27001:2013?
Dieser Beitrag bietet eine allgemeine Orientierung und ersetzt keine Rechtsberatung. Stand: 23. September 2026.
ISMS und NISG 2026 in einem System
Wir führen ISO 27001 und NIS2 zusammen – mit klarem Mapping statt doppelter Dokumentation.
ISO 27001 Österreich