Du hast ISO 27001. Wie viel von NIS2 ist schon erledigt?
NIS2 Artikel 21 ist ISO 27001 geformt, und wenn du ein zertifiziertes ISMS betreibst, ist der größte Teil der Substanz schon da: Risikobewertung, Bewältigung von Vorfällen, Betriebskontinuität und Backup, Lieferantensicherheit, sichere Entwicklung und Schwachstellenmanagement, Wirksamkeitsprüfung, Awareness-Schulungen, Kryptografie, Zugriffskontrolle und Anlagenmanagement sowie Multi-Faktor-Authentifizierung lassen sich alle auf vorhandene Klauseln und Anhang-A-Maßnahmen abbilden. Vier Dinge übertragen sich nicht. Die externe Meldung von Vorfällen nach fester Frist (Frühwarnung nach 24 Stunden, Meldung nach 72 Stunden, Abschlussbericht nach einem Monat) hat kein ISO-Gegenstück, weil ISO nie verlangt, eine Behörde zu informieren. Die Registrierung bei einer nationalen Behörde ist eine eigene Rechtspflicht. Artikel 20 legt eine persönliche Pflicht auf Leitungsorgane, die Maßnahmen zu billigen, sie zu überwachen und Schulungen zu besuchen, und geht damit über das Führungsbekenntnis aus Klausel 5 hinaus. Und der Geltungsbereich deines Zertifikats ist vermutlich enger als die Einrichtung, die NIS2 erfasst, was die Lücke ist, die zertifizierte Unternehmen am häufigsten übersehen. Wichtig: ein ISO-27001-Zertifikat ist keine Konformitätsvermutung für NIS2. In Polen stand diese Klausel in einem Entwurf und wurde am 3. Oktober 2024 gestrichen, sie steht also nicht im verabschiedeten Gesetz, auch wenn viele Seiten online etwas anderes behaupten.
Wenn du ein ISO-27001-Zertifikat hast, läuft der größte Teil von NIS2 Artikel 21 bereits in deinem Unternehmen. Nicht alles, und nicht automatisch. Die Überschneidung ist groß genug, dass die ehrliche Arbeit im Abbilden und Lückenschließen besteht statt im Neuanfang. Aber es gibt vier Dinge, die ISO nie von dir verlangt hat, und eine Scope-Falle, die zertifizierte Unternehmen häufiger erwischt als jede fehlende Maßnahme.
Fangen wir mit der guten Nachricht an, denn sie ist der größte Teil der Geschichte.
Artikel 21 auf ISO 27001:2022 abgebildet
Artikel 21(2) listet zehn Maßnahmenbereiche. Hier steht, wo jeder davon in einem funktionierenden ISMS schon lebt.
| Maßnahme aus NIS2 Artikel 21(2) | Wo sie in ISO 27001:2022 schon sitzt |
|---|---|
| (a) Risikoanalyse und Sicherheitspolitiken für Informationssysteme | Klauseln 6.1.2 und 6.1.3 (Risikobeurteilung und -behandlung), A.5.1 Informationssicherheitsrichtlinien |
| (b) Bewältigung von Sicherheitsvorfällen | A.5.24 bis A.5.28: Planung und Vorbereitung, Beurteilung und Entscheidung, Reaktion, Lernen aus Vorfällen, Sammlung von Beweismaterial |
| (c) Betriebskontinuität, Backup-Management, Wiederherstellung, Krisenmanagement | A.5.29 Informationssicherheit bei Störungen, A.5.30 IKT-Bereitschaft für Betriebskontinuität, A.8.13 Sicherung von Informationen |
| (d) Sicherheit der Lieferkette | A.5.19 bis A.5.23: Lieferantenbeziehungen, Sicherheit in Vereinbarungen, IKT-Lieferkette, Überwachung, Cloud-Dienste |
| (e) Sicherheit bei Erwerb, Entwicklung und Wartung, einschließlich Schwachstellenmanagement und -offenlegung | A.8.25 bis A.8.33 (der Block zur sicheren Entwicklung), A.8.8 Handhabung technischer Schwachstellen |
| (f) Verfahren zur Bewertung der Wirksamkeit der Maßnahmen | Klausel 9.1 Überwachung und Messung, 9.2 internes Audit, 9.3 Managementbewertung |
| (g) Grundlegende Cyberhygiene und Schulungen zur Cybersicherheit | Klauseln 7.2 und 7.3 (Kompetenz und Bewusstsein), A.6.3 Bewusstsein, Ausbildung und Schulung |
| (h) Kryptografie und, soweit angemessen, Verschlüsselung | A.8.24 Verwendung von Kryptografie |
| (i) Personalsicherheit, Zugriffskontrollrichtlinien, Anlagenmanagement | A.6.1 bis A.6.6, A.5.15 bis A.5.18 Zugangssteuerung, A.5.9 bis A.5.11 Inventar und Rückgabe von Werten |
| (j) Multi-Faktor-Authentifizierung, gesicherte Kommunikation, gesicherte Notfallkommunikation | A.8.5 sichere Authentisierung, A.5.14 Informationsübertragung |
Wenn dir die rechte Spalte weitgehend bekannt vorkommt, stehst du gut da. Kommt dir die Anhang-A-Nummerierung fremd vor, weil du nach der älteren Ausgabe zertifiziert hast, ist die Zuordnung von 2013 auf 2022 das Erste, was du brauchst.
Die Behauptung, die weg muss: ISO 27001 ist keine Konformitätsvermutung
Du wirst auf vielen Seiten lesen, ISO 27001 verschaffe dir eine Konformitätsvermutung für NIS2. Tut es nicht.
NIS2 fördert die Nutzung europäischer und internationaler Normen, und Artikel 24 erlaubt Mitgliedstaaten, für bestimmte Kategorien zertifizierte IKT-Produkte, -Dienste und -Prozesse zu verlangen. Keines von beidem macht aus einem Zertifikat Compliance. Die Pflichten treffen weiterhin dich, und eine Behörde bewertet dich weiterhin am nationalen Gesetz.
Polen ist das schärfste Beispiel, denn eine Klausel zur Konformitätsvermutung existierte tatsächlich in einem Entwurf des polnischen Gesetzes und wurde am 3. Oktober 2024 gestrichen. Sie steht nicht im verabschiedeten Gesetz. Jeder Artikel, der das Gegenteil behauptet, beschreibt entweder einen Entwurf, den es nicht mehr gibt, oder wiederholt etwas Ungeprüftes.
Die praktische Einordnung: ISO 27001 ist ein Beschleuniger, der dir den größten Teil der Arbeit abnimmt. Eine Befreiung von irgendetwas ist es nicht.
Die vier Dinge, die sich nicht übertragen
1. Externe Meldung von Vorfällen nach Uhr
Das ist die größte echte Lücke, und sie ist eine Prozesslücke, keine Maßnahmenlücke. ISO 27001 verlangt, Vorfälle zu erkennen, zu bewerten, darauf zu reagieren und daraus zu lernen. Es verlangt nie, eine Behörde zu informieren, fristgebunden, in einem definierten Format.
NIS2 schon: Frühwarnung innerhalb von 24 Stunden, Meldung des Vorfalls innerhalb von 72 Stunden, Abschlussbericht innerhalb eines Monats. Dein bestehendes Verfahren hat mit ziemlicher Sicherheit keinen Schritt "nationale Behörde informieren", keinen definierten Empfänger und keine verantwortliche Person für eine 24-Stunden-Frist, die auch sonntags um zwei Uhr nachts starten kann. Das ist neue Arbeit und Thema des nächsten Beitrags dieser Reihe.
2. Registrierung
Mehrere Kategorien von Einrichtungen müssen sich bei einer nationalen Behörde registrieren und diesen Eintrag aktuell halten. Dafür gibt es in ISO gar kein Gegenstück. Es ist eine Meldepflicht, meist mit hartem Datum, und genau die Sorte Sache, die trivial zu erledigen und peinlich zu übersehen ist.
3. Verantwortung der Leitung als Rechtspflicht
Klausel 5.1 von ISO 27001 verlangt von der obersten Leitung, Führung und Verpflichtung zu zeigen, und ein Auditor wird deine Geschäftsführung dazu befragen. Artikel 20 geht weiter. Leitungsorgane müssen die Risikomanagementmaßnahmen billigen, ihre Umsetzung überwachen und Schulungen besuchen. Mitgliedstaaten müssen vorsehen, dass die Leitung für Verstöße gegen diese Pflicht haftbar gemacht werden kann.
Die Nachweise, die du für Klausel 5 ohnehin führst, bringen dich fast ans Ziel, aber die Pflicht benennt jetzt Personen statt einer Funktion. Sorge dafür, dass deine Protokolle der Managementbewertung die Billigung zeigen, nicht nur die Anwesenheit.
4. Die Scope-Falle
Das ist die Lücke, die zertifizierte Unternehmen am häufigsten übersehen, und sie hat nichts mit Maßnahmen zu tun.
ISO 27001 zertifiziert einen Geltungsbereich, den du selbst definiert hast. Viele kleine Unternehmen schneiden ihr ISMS völlig legitim auf ein Produkt, eine Plattform oder einen Standort zu. NIS2 setzt an der Einrichtung an. Deckt dein Zertifikat deine SaaS-Plattform ab, aber nicht die interne Unternehmens-IT, über die Gehaltsabrechnung und E-Mail laufen, dann fällt dieser ungedeckte Teil trotzdem unter NIS2.
Lies deine Erklärung zur Anwendbarkeit und deine Geltungsbereichserklärung neben der Einrichtung, die dein nationales Gesetz benennt. Wo sie auseinandergehen, liegt deine echte Lückenliste.
Wie wir die Lückenanalyse führen würden
In der Reihenfolge, die am wenigsten Zeit verschwendet:
- Kläre, ob du überhaupt betroffen bist, und unter welchem nationalen Gesetz. Der Anwendungsbereichstest steht hier, samt der Kategorien, die unabhängig von der Größe erfasst sind.
- Leg deine ISMS-Geltungsbereichserklärung neben die Definition der Einrichtung. Löse diese Differenz zuerst, sie verändert alles Weitere.
- Geh die zehn Maßnahmenbereiche gegen deine Erklärung zur Anwendbarkeit durch. Die meisten Zeilen werden ein Verweis sein, kein Projekt.
- Schreib das Meldeverfahren. Benannte Behörde, benannte verantwortliche Person, die Schritte nach 24 und 72 Stunden, und eine Trockenübung. Das ist wirklich neu.
- Prüf die Registrierungspflicht und reiche sie ein.
- Bring die Nachweise der Leitung in Ordnung, sodass die Billigung sichtbar ist, und plane die Schulung.
- Lies die Lieferantensicherheit gezielt noch einmal. Lieferantenrisiko für kleine Teams ist die Stelle, an der ISO und NIS2 sich im Wortlaut am nächsten und in der Prüfungstiefe am fernsten sind.
Eine Anmerkung zu unserem Mapping, und was es nicht ist
Wir pflegen in AuditBadger eine Abdeckungsansicht von ISO 27001 nach NIS2, und das Produkt kennzeichnet sie als unser eigenes Mapping, nicht als offizielle Zuordnung. Es gibt keine von ISO veröffentlichte Zuordnung zu einer Richtlinie, wer dir also eine als maßgeblich präsentiert, präsentiert eine Meinung. Unsere ist eine durchdachte Meinung, und sie bleibt eine Meinung.
Konkret ist Folgendes: der polnische Katalog, den wir gebaut haben, umfasst 30 Maßnahmen und 75 Unterkontrollen in 10 Abschnitten, auf Polnisch verfasst und mit Artikelverweisen pro Kontrolle. 25 Unterkontrollen unserer gemeinsamen Bibliothek werden über SOC 2®, ISO 27001 und das polnische Regime hinweg wiederverwendet. Das ist die praktische Gestalt der Überschneidung: die Kontrolle einmal umsetzen, an drei Stellen erfüllen.
Die NIS2-Unterstützung ist Early Access und wird pro Konto nach einem Gespräch freigeschaltet. Wir sind selbst zuerst durch ISO gegangen und haben danach AuditBadger mit AuditBadger für SOC 2 Type II zertifiziert, ohne externe Berater. Deshalb sind wir entspannt dabei zu sagen, dass der Großteil von Artikel 21 Ablage ist und kein Bau. Bei uns war es tatsächlich so.
Die zehn Maßnahmenbereiche vollständig, dazu die Abweichungen der polnischen Umsetzung, stehen auf unserer NIS2-Seite. Liegt ISO 27001 noch vor dir statt hinter dir, fang lieber bei der ISO-27001-Übersicht an.