Start›Blog›ISO 27001 und NIS2: Wie viel NISG 2026 deckt ein ISMS ab?
ISO 27001 · NIS2

ISO 27001 und NIS2: Wie viel NISG 2026 deckt ein ISMS ab?

Marko Djurasinovic · · 6 Min. Lesezeit

„Wir sind ISO-27001-zertifiziert – damit sind wir NIS2-konform, oder?“ Die Frage kommt oft. Die ehrliche Antwort: Ein gelebtes ISMS ist die beste Grundlage für das NISG 2026, ersetzt aber nicht jede gesetzliche Pflicht.

Auf einen Blick
  • Keine Zertifizierungspflicht: Das NISG 2026 verlangt kein ISO-27001-Zertifikat
  • Große Überschneidung: Risikomanagement, Controls und Managementbewertung passen gut
  • Typische Lücken: Meldefristen, Registrierung, Leitungsschulung und Geltungsbereich
  • Referenz: Die Durchführungsverordnung (EU) 2024/2690 orientiert sich eng an ISO 27001

Warum ISO 27001 so gut zu NIS2 passt

Beide Regelwerke folgen demselben Prinzip: Risiken systematisch erkennen, angemessene Maßnahmen ableiten, Wirksamkeit überprüfen. ISO/IEC 27001:2022 liefert dafür den Managementrahmen, Anhang A enthält 93 Controls in vier Themen – organisatorisch, personell, physisch und technologisch.

Die zehn Mindestmaßnahmen des NISG 2026 (§ 32) finden sich darin weitgehend wieder: Risikoanalyse, Vorfallbewältigung, Business Continuity, Lieferkette, sichere Entwicklung, Wirksamkeitsbewertung, Schulung, Kryptografie, Zugriffskontrolle und Multi-Faktor-Authentifizierung.

Wo ein ISMS nicht automatisch reicht

Geltungsbereich

Ein ISO-Scope kann bewusst eng gezogen sein – etwa nur ein Rechenzentrum oder ein Produkt. Das NISG 2026 betrifft dagegen die Netz- und Informationssysteme der gesamten Einrichtung, die für die Erbringung ihrer Dienste relevant sind.

Gesetzliche Fristen und Meldewege

ISO 27001 verlangt ein Vorfallmanagement, aber keine Meldung an ein CSIRT binnen 24 und 72 Stunden. Meldeschwellen, Meldewege und Zuständigkeiten müssen ergänzt werden.

Registrierung und Selbstdeklaration

Behördliche Pflichten wie Registrierung, Änderungsmeldungen und Selbstdeklaration sind in keiner Norm enthalten.

Rolle der Leitung

ISO 27001 fordert Führung und Verpflichtung der obersten Leitung. Die gesetzliche Schulungspflicht für Leitungsorgane geht darüber hinaus und muss eigens nachgewiesen werden.

Tiefe in der Lieferkette

Das NISG 2026 erwartet, dass Sicherheitsanforderungen an direkte Zulieferer und Dienstleister bewertet und vertraglich verankert werden – oft detaillierter, als ein bestehendes Lieferantenmanagement es vorsieht.

Der effiziente Weg

Fazit

ISO 27001 ist der kürzeste Weg zur NIS2-Konformität, aber kein Freibrief. Wer beide Anforderungen in einem System zusammenführt, vermeidet Doppelarbeit und hat für die Selbstdeklaration die Nachweise bereits in der Struktur.

Häufige Fragen

Brauche ich für NIS2 eine ISO-27001-Zertifizierung?
Nein. Das NISG 2026 schreibt keine Zertifizierung vor. Ein ISMS nach ISO 27001 ist aber die bewährteste Struktur, um die Anforderungen nachweisbar zu erfüllen.
Bin ich mit ISO 27001 automatisch NIS2-konform?
Nicht automatisch. Geltungsbereich, gesetzliche Meldefristen, Registrierung, Selbstdeklaration und die Schulungspflicht der Leitung müssen zusätzlich abgedeckt werden.
Gilt noch ISO 27001:2013?
Nein. Die Übergangsfrist auf ISO/IEC 27001:2022 ist am 31. Oktober 2025 abgelaufen. Zertifikate nach der Version 2013 sind seither nicht mehr gültig.

Marko DjurasinovicVITA – Governance, Compliance und Informationssicherheit. Schwerpunkte: NIS2 und NISG 2026, ISO 27001, Risikomanagement und IT-Governance.

Dieser Beitrag bietet eine allgemeine Orientierung und ersetzt keine Rechtsberatung. Stand: 23. September 2026.

ISMS und NISG 2026 in einem System

Wir führen ISO 27001 und NIS2 zusammen – mit klarem Mapping statt doppelter Dokumentation.

ISO 27001 Österreich

Weiterlesen