IMScollect
Kontakt
Blauer Aktenordner und Projektplan vor einer gut erkennbaren Waage als Rechtssymbol auf hellem Hintergrund.
// VORLAGE

NIS2 mit ISO 27001 umsetzen: Projektplan, Gap-Analyse und Reporting

NIS2 mit ISO 27001 umsetzen: XLSX-Projektplan mit Gap-Analyse, Maßnahmensteuerung, Nachweisen und Management-Reporting für Unternehmen.

ISO 27001Rechtliche AnforderungenRisiken & ChancenProzesse & Dokumentation
Philipp Kappe

Philipp Kappe

Gründer von IMScollect

Veröffentlicht 21. September 2026
Inhalt

ISO/IEC 27001:2022 deckt viele NIS2-Risikomanagementthemen ab. Sie ersetzt aber weder die rechtliche Betroffenheitsprüfung noch Registrierung, gesetzliche Meldewege oder die Verantwortung der Geschäftsleitung. Diese XLSX-Vorlage macht genau diese Trennlinie bearbeitbar.

Seit wann NIS2 in Deutschland gilt

Das deutsche NIS-2-Umsetzungsgesetz wurde am 5. Dezember 2025 verkündet und trat grundsätzlich am 6. Dezember 2025 in Kraft. Die zentralen Pflichten für wichtige und besonders wichtige Einrichtungen stehen im novellierten BSI-Gesetz. Unternehmen müssen ihre Betroffenheit selbst prüfen. Entscheidend sind unter anderem Einrichtungsart, Sektor, Größe und gegebenenfalls die Einordnung verbundener Unternehmen.

Eine pauschale Aussage wie „ISO 27001 erfüllt NIS2“ greift deshalb zu kurz. Ein ISMS kann die technische und organisatorische Umsetzung erheblich beschleunigen. Ob das Gesetz gilt und welche gesetzlichen Verfahrenspflichten einzuhalten sind, beantwortet die Zertifizierung jedoch nicht.

Wo ISO/IEC 27001:2022 NIS2 wirksam unterstützt

§ 30 BSIG verlangt geeignete, verhältnismäßige und wirksame technische und organisatorische Maßnahmen. Die zehn gesetzlichen Themenfelder haben deutliche Überschneidungen mit einem ISMS nach ISO/IEC 27001:2022.

NIS2-/BSIG-ThemaBeitrag der ISO/IEC 27001:2022Was zusätzlich zu prüfen bleibt
Risikoanalyse und SicherheitskonzeptRisikobewertung, Risikobehandlung und dokumentierter ISMS-RahmenNIS2-Scope, betroffene Dienste und gesetzliche Verhältnismäßigkeitskriterien
SicherheitsvorfälleRollen, Erkennung, Bewertung, Reaktion und Lernen aus VorfällenBSI-Meldeweg, gesetzlicher Meldeentscheid und Fristen
BetriebsfortführungBackup, Wiederherstellung, Notfallvorsorge und Kontinuitätkonkrete Kritikalität der regulierten Dienste und belastbare Übungen
LieferketteAuswahl, Steuerung und Überwachung von Lieferantenunmittelbare Anbieter, Dienstekritikalität und zusätzliche sektorale Anforderungen
Sichere Beschaffung und EntwicklungSicherheitsanforderungen, sichere Entwicklung und Schwachstellenmanagementgegebenenfalls detailliertere gesetzliche oder sektorale Vorgaben
WirksamkeitsbewertungKennzahlen, internes Audit, Managementbewertung und Verbesserungbehördenspezifische Nachweise und prüffähige Dokumentation
Schulung und SensibilisierungKompetenz- und Awareness-Prozessegesonderte regelmäßige Schulung der Geschäftsleitung nach § 38 BSIG
Kryptografie, Zugriff und MFApassende Annex-A-Kontrollen und risikobasierte Umsetzungkonkrete Abdeckung, Stand der Technik und gesetzlich geforderte Nachweise

Die wichtigste Stärke der Norm ist nicht eine einzelne Kontrolle. Sie schafft einen wiederholbaren Steuerungsprozess: Risiken bewerten, Maßnahmen festlegen, Verantwortliche benennen, Nachweise führen und Wirksamkeit prüfen.

Dabei müssen zwei Grenzen ausdrücklich geprüft werden. Erstens kann der zertifizierte ISMS-Geltungsbereich enger sein als die rechtlich erfasste Einrichtung und die für ihre Dienste genutzten Systeme, Standorte und ausgelagerten Prozesse. Zweitens ersetzt eine im ISMS dokumentierte Risikoakzeptanz nicht automatisch die Pflicht, geeignete, verhältnismäßige und wirksame Maßnahmen nach dem BSIG umzusetzen. Scope-Abweichungen und akzeptierte Risiken gehören deshalb als eigene Prüfpunkte in die Gap-Analyse.

Welche NIS2-Pflichten außerhalb der ISO-Zertifizierung liegen

Betroffenheit und Registrierung

Die Einordnung als wichtige oder besonders wichtige Einrichtung folgt aus dem Gesetz, nicht aus dem Zertifikat. Auch die Registrierung beim BSI mit den geforderten Stammdaten ist eine eigene Rechtspflicht. Wer bereits betroffen ist und noch nicht registriert wurde, sollte die Registrierung nicht durch ein laufendes ISMS-Projekt verzögern. Der Beitrag zur versäumten NIS2-Registrierungsfrist erläutert den separaten Handlungsbedarf.

Gesetzliche Meldung von Sicherheitsvorfällen

Ein funktionierender Incident-Response-Prozess ist die Grundlage, reicht allein aber nicht aus. § 32 BSIG sieht bei erheblichen Sicherheitsvorfällen eine frühe Erstmeldung spätestens innerhalb von 24 Stunden nach Kenntniserlangung, eine Meldung spätestens innerhalb von 72 Stunden und grundsätzlich eine Abschlussmeldung spätestens einen Monat nach der 72-Stunden-Meldung vor. Dafür braucht es einen klaren Meldeentscheid, erreichbare Verantwortliche, Portalzugänge, freigegebene Inhalte und eine belastbare Fristensteuerung.

Verantwortung der Geschäftsleitung

Die Geschäftsleitung muss die Risikomanagementmaßnahmen umsetzen und ihre Umsetzung überwachen. Hinzu kommt eine regelmäßige Schulungspflicht. Managementbewertung und Führungsverantwortung aus ISO/IEC 27001:2022 helfen dabei, die gesetzliche Pflicht wird dadurch aber nicht automatisch nachgewiesen.

Aufsicht, Nachweise und Sonderregeln

ISO-Audits, interne Audits und ein Zertifikat können wertvolle Nachweise liefern. Form, Umfang und Anlass gesetzlicher Nachweise richten sich dennoch nach dem BSIG und gegebenenfalls weiteren Regelwerken. Für bestimmte digitale Einrichtungsarten hat außerdem die Durchführungsverordnung (EU) 2024/2690 Vorrang. Sie gilt nicht pauschal für jedes NIS2-Unternehmen.

Was der Projektplan in Excel enthält

Die Vorlage übersetzt die rechtliche und normative Schnittmenge in sieben Arbeitsbereiche:

  1. Betroffenheitsprüfung: Rechtsträger, Sektoren, Größenmerkmale, verbundene Unternehmen, Einrichtungsart und Registrierungsstand dokumentieren.
  2. NIS2-/ISO-Mapping: 16 Pflichtthemen mit Rechtsquelle, ISO-Unterstützung, verbleibender Lücke, Priorität und Nachweis bewerten.
  3. Maßnahmenplan: Arbeitspakete, Verantwortliche, Start, Zieltermin, Status, Fortschritt, Abhängigkeiten und Nachweise steuern.
  4. Management-Dashboard: offene Pflichtthemen, Umsetzungsstand, überfällige Maßnahmen und Fortschritt auf einen Blick sehen.
  5. Nachweisregister: Dokumente, Verantwortliche, Speicherorte, Prüfstände und nächste Reviews zusammenführen.
  6. Vorfallsteuerung: Kenntniszeitpunkt, 24-Stunden-, 72-Stunden- und Monatsfrist sowie Meldestatus nachvollziehbar führen.
  7. Quellen und Hinweise: die zugrunde gelegten amtlichen Rechts- und Behördenquellen direkt aus der Arbeitsmappe aufrufen.

Eingabezellen sind farblich gekennzeichnet. Formeln und Auswahlfelder sind vorbereitet. Die Blattsperre verhindert versehentliche Änderungen an Formeln, ist aber ausdrücklich kein technischer Schutz gegen Manipulation.

So setzen Sie die Vorlage sinnvoll ein

Starten Sie nicht mit der Kontrollliste, sondern mit der Betroffenheit und dem Scope. Bewerten Sie danach jedes Pflichtthema als umgesetzt, in Arbeit, nicht begonnen, nicht bewertet oder nicht anwendbar. Verknüpfen Sie offene Punkte mit einer konkreten Maßnahme und mindestens einem erwarteten Nachweis.

Im nächsten Schritt sollte die Geschäftsleitung Prioritäten, Ressourcen und Zieltermine bestätigen. Das Dashboard eignet sich für den regelmäßigen Statusbericht. Rollen, Maßnahmenverfolgung, interne Audits und Managementbewertung können gemeinsam gesteuert werden, während die fachlichen und gesetzlichen Kriterien eindeutig getrennt bleiben.

Die Vorlage ist als Arbeitsgrundlage gedacht. Die rechtliche Einordnung, sektorale Sonderregeln und der konkrete Stand der Technik müssen für das jeweilige Unternehmen geprüft und aktuell gehalten werden.

Fazit

ISO/IEC 27001:2022 ist für NIS2 ein starkes Fundament, aber kein Freifahrtschein. Wer die Normprozesse nutzt und die eigenständigen Pflichten aus BSIG, Meldeverfahren und gegebenenfalls sektoralen Vorgaben separat ergänzt, erhält einen belastbaren Umsetzungsweg. IMScollect kann Maßnahmen, Verantwortlichkeiten, Nachweise und Wirksamkeitsprüfungen später in einer gemeinsamen Managementsystemstruktur zusammenführen.

Häufige Fragen

Reicht eine ISO-27001-Zertifizierung aus, um NIS2 zu erfüllen?▾

Nein. ISO/IEC 27001:2022 unterstützt viele technische und organisatorische Risikomanagementmaßnahmen. Betroffenheitsprüfung, BSI-Registrierung, gesetzliche Meldepflichten, Geschäftsleitungspflichten und gegebenenfalls sektorale Vorgaben bleiben eigenständig zu erfüllen.

Welche deutschen Gesetze setzen NIS2 um?▾

Die Richtlinie (EU) 2022/2555 wurde in Deutschland insbesondere durch das NIS-2-Umsetzungsgesetz und das novellierte BSI-Gesetz umgesetzt. Für einzelne Sektoren oder Einrichtungsarten können weitere nationale und europäische Regelungen hinzukommen.

Welche Meldefristen gelten bei einem erheblichen Sicherheitsvorfall?▾

§ 32 BSIG sieht grundsätzlich eine frühe Erstmeldung spätestens innerhalb von 24 Stunden nach Kenntniserlangung, eine Meldung spätestens innerhalb von 72 Stunden und eine Abschlussmeldung spätestens einen Monat nach der 72-Stunden-Meldung vor. Dauert der Vorfall an, ist zunächst eine Fortschrittsmeldung erforderlich.

Was enthält der NIS2-Projektplan in Excel?▾

Die XLSX enthält Betroffenheitsprüfung, NIS2-/ISO-Mapping, Maßnahmenplan, Management-Dashboard, Nachweisregister, Vorfall- und Fristensteuerung sowie verlinkte amtliche Quellen.

Ersetzt die Vorlage eine rechtliche Beratung?▾

Nein. Sie strukturiert Bewertung, Umsetzung und Nachweise. Die rechtliche Betroffenheit, sektorale Sonderregeln und die angemessenen Maßnahmen müssen für das konkrete Unternehmen geprüft werden.

Quellen