
NIS2 mit ISO 27001 umsetzen: Projektplan, Gap-Analyse und Reporting
NIS2 mit ISO 27001 umsetzen: XLSX-Projektplan mit Gap-Analyse, Maßnahmensteuerung, Nachweisen und Management-Reporting für Unternehmen.
Philipp Kappe
Gründer von IMScollect
Inhalt
- Seit wann NIS2 in Deutschland gilt
- Wo ISO/IEC 27001:2022 NIS2 wirksam unterstützt
- Welche NIS2-Pflichten außerhalb der ISO-Zertifizierung liegen
- Betroffenheit und Registrierung
- Gesetzliche Meldung von Sicherheitsvorfällen
- Verantwortung der Geschäftsleitung
- Aufsicht, Nachweise und Sonderregeln
- Was der Projektplan in Excel enthält
- So setzen Sie die Vorlage sinnvoll ein
- Fazit
ISO/IEC 27001:2022 deckt viele NIS2-Risikomanagementthemen ab. Sie ersetzt aber weder die rechtliche Betroffenheitsprüfung noch Registrierung, gesetzliche Meldewege oder die Verantwortung der Geschäftsleitung. Diese XLSX-Vorlage macht genau diese Trennlinie bearbeitbar.
Seit wann NIS2 in Deutschland gilt
Das deutsche NIS-2-Umsetzungsgesetz wurde am 5. Dezember 2025 verkündet und trat grundsätzlich am 6. Dezember 2025 in Kraft. Die zentralen Pflichten für wichtige und besonders wichtige Einrichtungen stehen im novellierten BSI-Gesetz. Unternehmen müssen ihre Betroffenheit selbst prüfen. Entscheidend sind unter anderem Einrichtungsart, Sektor, Größe und gegebenenfalls die Einordnung verbundener Unternehmen.
Eine pauschale Aussage wie „ISO 27001 erfüllt NIS2“ greift deshalb zu kurz. Ein ISMS kann die technische und organisatorische Umsetzung erheblich beschleunigen. Ob das Gesetz gilt und welche gesetzlichen Verfahrenspflichten einzuhalten sind, beantwortet die Zertifizierung jedoch nicht.
Wo ISO/IEC 27001:2022 NIS2 wirksam unterstützt
§ 30 BSIG verlangt geeignete, verhältnismäßige und wirksame technische und organisatorische Maßnahmen. Die zehn gesetzlichen Themenfelder haben deutliche Überschneidungen mit einem ISMS nach ISO/IEC 27001:2022.
| NIS2-/BSIG-Thema | Beitrag der ISO/IEC 27001:2022 | Was zusätzlich zu prüfen bleibt |
|---|---|---|
| Risikoanalyse und Sicherheitskonzept | Risikobewertung, Risikobehandlung und dokumentierter ISMS-Rahmen | NIS2-Scope, betroffene Dienste und gesetzliche Verhältnismäßigkeitskriterien |
| Sicherheitsvorfälle | Rollen, Erkennung, Bewertung, Reaktion und Lernen aus Vorfällen | BSI-Meldeweg, gesetzlicher Meldeentscheid und Fristen |
| Betriebsfortführung | Backup, Wiederherstellung, Notfallvorsorge und Kontinuität | konkrete Kritikalität der regulierten Dienste und belastbare Übungen |
| Lieferkette | Auswahl, Steuerung und Überwachung von Lieferanten | unmittelbare Anbieter, Dienstekritikalität und zusätzliche sektorale Anforderungen |
| Sichere Beschaffung und Entwicklung | Sicherheitsanforderungen, sichere Entwicklung und Schwachstellenmanagement | gegebenenfalls detailliertere gesetzliche oder sektorale Vorgaben |
| Wirksamkeitsbewertung | Kennzahlen, internes Audit, Managementbewertung und Verbesserung | behördenspezifische Nachweise und prüffähige Dokumentation |
| Schulung und Sensibilisierung | Kompetenz- und Awareness-Prozesse | gesonderte regelmäßige Schulung der Geschäftsleitung nach § 38 BSIG |
| Kryptografie, Zugriff und MFA | passende Annex-A-Kontrollen und risikobasierte Umsetzung | konkrete Abdeckung, Stand der Technik und gesetzlich geforderte Nachweise |
Die wichtigste Stärke der Norm ist nicht eine einzelne Kontrolle. Sie schafft einen wiederholbaren Steuerungsprozess: Risiken bewerten, Maßnahmen festlegen, Verantwortliche benennen, Nachweise führen und Wirksamkeit prüfen.
Dabei müssen zwei Grenzen ausdrücklich geprüft werden. Erstens kann der zertifizierte ISMS-Geltungsbereich enger sein als die rechtlich erfasste Einrichtung und die für ihre Dienste genutzten Systeme, Standorte und ausgelagerten Prozesse. Zweitens ersetzt eine im ISMS dokumentierte Risikoakzeptanz nicht automatisch die Pflicht, geeignete, verhältnismäßige und wirksame Maßnahmen nach dem BSIG umzusetzen. Scope-Abweichungen und akzeptierte Risiken gehören deshalb als eigene Prüfpunkte in die Gap-Analyse.
Welche NIS2-Pflichten außerhalb der ISO-Zertifizierung liegen
Betroffenheit und Registrierung
Die Einordnung als wichtige oder besonders wichtige Einrichtung folgt aus dem Gesetz, nicht aus dem Zertifikat. Auch die Registrierung beim BSI mit den geforderten Stammdaten ist eine eigene Rechtspflicht. Wer bereits betroffen ist und noch nicht registriert wurde, sollte die Registrierung nicht durch ein laufendes ISMS-Projekt verzögern. Der Beitrag zur versäumten NIS2-Registrierungsfrist erläutert den separaten Handlungsbedarf.
Gesetzliche Meldung von Sicherheitsvorfällen
Ein funktionierender Incident-Response-Prozess ist die Grundlage, reicht allein aber nicht aus. § 32 BSIG sieht bei erheblichen Sicherheitsvorfällen eine frühe Erstmeldung spätestens innerhalb von 24 Stunden nach Kenntniserlangung, eine Meldung spätestens innerhalb von 72 Stunden und grundsätzlich eine Abschlussmeldung spätestens einen Monat nach der 72-Stunden-Meldung vor. Dafür braucht es einen klaren Meldeentscheid, erreichbare Verantwortliche, Portalzugänge, freigegebene Inhalte und eine belastbare Fristensteuerung.
Verantwortung der Geschäftsleitung
Die Geschäftsleitung muss die Risikomanagementmaßnahmen umsetzen und ihre Umsetzung überwachen. Hinzu kommt eine regelmäßige Schulungspflicht. Managementbewertung und Führungsverantwortung aus ISO/IEC 27001:2022 helfen dabei, die gesetzliche Pflicht wird dadurch aber nicht automatisch nachgewiesen.
Aufsicht, Nachweise und Sonderregeln
ISO-Audits, interne Audits und ein Zertifikat können wertvolle Nachweise liefern. Form, Umfang und Anlass gesetzlicher Nachweise richten sich dennoch nach dem BSIG und gegebenenfalls weiteren Regelwerken. Für bestimmte digitale Einrichtungsarten hat außerdem die Durchführungsverordnung (EU) 2024/2690 Vorrang. Sie gilt nicht pauschal für jedes NIS2-Unternehmen.
Was der Projektplan in Excel enthält
Die Vorlage übersetzt die rechtliche und normative Schnittmenge in sieben Arbeitsbereiche:
- Betroffenheitsprüfung: Rechtsträger, Sektoren, Größenmerkmale, verbundene Unternehmen, Einrichtungsart und Registrierungsstand dokumentieren.
- NIS2-/ISO-Mapping: 16 Pflichtthemen mit Rechtsquelle, ISO-Unterstützung, verbleibender Lücke, Priorität und Nachweis bewerten.
- Maßnahmenplan: Arbeitspakete, Verantwortliche, Start, Zieltermin, Status, Fortschritt, Abhängigkeiten und Nachweise steuern.
- Management-Dashboard: offene Pflichtthemen, Umsetzungsstand, überfällige Maßnahmen und Fortschritt auf einen Blick sehen.
- Nachweisregister: Dokumente, Verantwortliche, Speicherorte, Prüfstände und nächste Reviews zusammenführen.
- Vorfallsteuerung: Kenntniszeitpunkt, 24-Stunden-, 72-Stunden- und Monatsfrist sowie Meldestatus nachvollziehbar führen.
- Quellen und Hinweise: die zugrunde gelegten amtlichen Rechts- und Behördenquellen direkt aus der Arbeitsmappe aufrufen.
Eingabezellen sind farblich gekennzeichnet. Formeln und Auswahlfelder sind vorbereitet. Die Blattsperre verhindert versehentliche Änderungen an Formeln, ist aber ausdrücklich kein technischer Schutz gegen Manipulation.
So setzen Sie die Vorlage sinnvoll ein
Starten Sie nicht mit der Kontrollliste, sondern mit der Betroffenheit und dem Scope. Bewerten Sie danach jedes Pflichtthema als umgesetzt, in Arbeit, nicht begonnen, nicht bewertet oder nicht anwendbar. Verknüpfen Sie offene Punkte mit einer konkreten Maßnahme und mindestens einem erwarteten Nachweis.
Im nächsten Schritt sollte die Geschäftsleitung Prioritäten, Ressourcen und Zieltermine bestätigen. Das Dashboard eignet sich für den regelmäßigen Statusbericht. Rollen, Maßnahmenverfolgung, interne Audits und Managementbewertung können gemeinsam gesteuert werden, während die fachlichen und gesetzlichen Kriterien eindeutig getrennt bleiben.
Die Vorlage ist als Arbeitsgrundlage gedacht. Die rechtliche Einordnung, sektorale Sonderregeln und der konkrete Stand der Technik müssen für das jeweilige Unternehmen geprüft und aktuell gehalten werden.
Fazit
ISO/IEC 27001:2022 ist für NIS2 ein starkes Fundament, aber kein Freifahrtschein. Wer die Normprozesse nutzt und die eigenständigen Pflichten aus BSIG, Meldeverfahren und gegebenenfalls sektoralen Vorgaben separat ergänzt, erhält einen belastbaren Umsetzungsweg. IMScollect kann Maßnahmen, Verantwortlichkeiten, Nachweise und Wirksamkeitsprüfungen später in einer gemeinsamen Managementsystemstruktur zusammenführen.
Häufige Fragen
Reicht eine ISO-27001-Zertifizierung aus, um NIS2 zu erfüllen?▾
Nein. ISO/IEC 27001:2022 unterstützt viele technische und organisatorische Risikomanagementmaßnahmen. Betroffenheitsprüfung, BSI-Registrierung, gesetzliche Meldepflichten, Geschäftsleitungspflichten und gegebenenfalls sektorale Vorgaben bleiben eigenständig zu erfüllen.
Welche deutschen Gesetze setzen NIS2 um?▾
Die Richtlinie (EU) 2022/2555 wurde in Deutschland insbesondere durch das NIS-2-Umsetzungsgesetz und das novellierte BSI-Gesetz umgesetzt. Für einzelne Sektoren oder Einrichtungsarten können weitere nationale und europäische Regelungen hinzukommen.
Welche Meldefristen gelten bei einem erheblichen Sicherheitsvorfall?▾
§ 32 BSIG sieht grundsätzlich eine frühe Erstmeldung spätestens innerhalb von 24 Stunden nach Kenntniserlangung, eine Meldung spätestens innerhalb von 72 Stunden und eine Abschlussmeldung spätestens einen Monat nach der 72-Stunden-Meldung vor. Dauert der Vorfall an, ist zunächst eine Fortschrittsmeldung erforderlich.
Was enthält der NIS2-Projektplan in Excel?▾
Die XLSX enthält Betroffenheitsprüfung, NIS2-/ISO-Mapping, Maßnahmenplan, Management-Dashboard, Nachweisregister, Vorfall- und Fristensteuerung sowie verlinkte amtliche Quellen.
Ersetzt die Vorlage eine rechtliche Beratung?▾
Nein. Sie strukturiert Bewertung, Umsetzung und Nachweise. Die rechtliche Betroffenheit, sektorale Sonderregeln und die angemessenen Maßnahmen müssen für das konkrete Unternehmen geprüft werden.
Quellen
- BSI-Gesetz (BSIG), aktuelle Fassung
- § 28 BSIG: Besonders wichtige und wichtige Einrichtungen
- § 30 BSIG: Risikomanagementmaßnahmen
- § 32 BSIG: Meldepflichten
- § 33 BSIG: Registrierungspflicht
- § 38 BSIG: Pflichten der Geschäftsleitung
- NIS-2-Umsetzungsgesetz, BGBl. 2025 I Nr. 301
- BSI: NIS-2-regulierte Unternehmen
- BSI: NIS-2-Checkliste
- BSI: ISO/IEC 27001 im Kontext NIS
- Richtlinie (EU) 2022/2555 (NIS2)
- Durchführungsverordnung (EU) 2024/2690
- ISO/IEC 27001:2022



