Was die Norm abdeckt – und was Sie zusätzlich brauchen
Lesezeit ca. 6 Minuten
ISO 27001 deckt viele NIS2-Anforderungen ab – aber nicht
alle. Wo die Norm trägt und wo Sie nachlegen müssen. Für Geschäftsführer und
IT-Leiter im Mittelstand.
Besprechungsraum eines Automatisierungszulieferers. Das Unternehmen 180 Mitarbeitende, zwei Werke, Kunden in der Automobil-
und Medizintechnik. Auf dem Tisch liegt ein sechsseitiger Fragebogen eines
Großkunden: Sicherheitsanforderungen an Lieferanten, Rückmeldung binnen
drei Wochen. Der IT-Leiter blättert durch und sagt einen Satz, den wir in diesen Runden als IT-Dienstleister häufig hören: „Wir sind doch ISO 27001 zertifiziert. Damit sollten wir bei NIS2 durch sein, oder?" Der Geschäftsführer schaut auf. Genau diese Frage hätte er gern beantwortet, bevor er unterschreibt.
Sie sind weit, aber nicht durch
Die kurze Antwort: Sie sind sehr weit – aber nicht durch. Und der Unterschied
liegt nicht dort, wo die meisten ihn vermuten.
ISO 27001 und NIS2: der Unterschied in einem Absatz NIS2 ist ein Gesetz. Seit dem 6. Dezember 2025 gilt das NIS2-Umsetzungsgesetz in Deutschland, ohne Übergangsfrist. Wer betroffen ist, muss Risikomanagementmaßnahmen umsetzen, Vorfälle melden, die Lieferkette absichern – und die Geschäftsleitung haftet persönlich.
ISO 27001 ist eine Norm. Sie beschreibt, wie ein Informationssicherheits-Man-
agementsystem (ISMS) aufgebaut und betrieben wird, und eine unabhängige
Stelle bestätigt das per Zertifikat.
Der praktische Unterschied: Das Gesetz sagt das was. Die Norm liefert das wie. Deshalb ist ein zertifiziertes ISMS die beste Ausgangslage, die ein Mittelständler für NIS2 haben kann – aber eben eine Ausgangslage und kein
Nachweis.

Was ISO 27001 bei NIS2 bereits abdeckt
Wer ein gelebtes ISMS betreibt, hat den Großteil der NIS2-Risikomanagement-
maßnahmen strukturell bereits im Haus:
• Risikoanalyse und Risikobehandlung
• Rollen, Verantwortlichkeiten und Freigaben
• Umgang mit Sicherheitsvorfällen
• Backup, Wiederherstellung, Business Continuity
• Zugriffsschutz, MFA und Identitätsmanagement
• Lieferantensicherheit
• Schwachstellen- und Patch-Management
• Sensibilisierung und Schulung der Mitarbeitenden
• Verschlüsselung und sichere Kommunikation
• interne Audits und kontinuierliche Verbesserung
Diese Überschneidung ist groß genug, dass sich ein zweites Regelwerk neben
dem ISMS in aller Regel nicht lohnt. Der Weg führt über Erweiterung, nicht über
Neubau.
Wo ISO 27001 für NIS2 nicht ausreicht
Vier Lücken tauchen in unseren Projekten regelmäßig auf – und keine davon ist
technischer Natur. Die Betroffenheitsprüfung. Ob Sie als wichtige oder besonders wichtige Einrichtung gelten, klärt kein Zertifikat. Das ist eine rechtliche Einordnung anhand von
Sektor und Schwellenwerten (ab 50 Mitarbeitenden oder 10 Mio. € Jahresum-
satz) – und sie gehört schriftlich dokumentiert, auch wenn das Ergebnis „nicht
betroffen" lautet.
Registrierung und Meldewege: NIS2 verlangt die Registrierung beim BSI und
kurze Meldefristen: Erstmeldung binnen 24 Stunden, Folgemeldung binnen 72
Stunden, Abschlussbericht nach 30 Tagen. Ein ISMS regelt den internen Incident-Prozess – die Behördenmeldung mit ihren Fristen müssen Sie zusätzlich einrichten und einmal üben. Der Geltungsbereich. Der Scope eines ISMS ist oft bewusst eng gefasst, etwa
auf die Zentrale oder ausgewählte Dienste. NIS2 fragt nach den Netz- und
Informationssystemen, die Sie für Ihre Tätigkeit nutzen. Wenn das zweite Werk
oder die OT-Umgebung in der Produktion nicht im Scope liegt, klafft genau dort
die Lücke.
Die Leitungspflichten
NIS2 verpflichtet die Geschäftsleitung ausdrücklich: Maßnahmen billigen, Umsetzung überwachen, an Schulungen teilnehmen. Ein
ISMS sieht Management-Reviews vor, aber die namentliche Verantwortung und
die nachweisbare Schulung der Leitungsebene müssen Sie explizit belegen kön-
nen.
NIS2-Umsetzung im Mittelstand: der pragmatische Weg
Für unseren Zulieferer aus dem Beispiel hieß das: kein Projekt über zwölf Monate,
sondern ein Abgleich über wenige Wochen.
1. Betroffenheit prüfen und das Ergebnis dokumentieren
2. ISMS-Scope gegen den NIS2-Geltungsbereich legen und Differenzen be-
nennen
3. bestehende Nachweise den NIS2-Pflichten zuordnen
4. Registrierung und Meldekette aufsetzen
5. Leitungspflichten namentlich verankern und Schulung terminieren
6. Lieferkette bewerten – und die eigene Auskunftsfähigkeit gegenüber Kunden
herstellen
Das Ergebnis war in diesem Fall eine Handvoll gezielter Ergänzungen statt eines
Parallelsystems. Und ein Fragebogen, der belastbar beantwortet werden konnte.
Warum wir das aus eigener Erfahrung kennen
Net-D-Sign ist nach ISO 27001 zertifiziert – an unserem Betriebsstandort ebenso
wie in allen unseren Rechenzentren. Unser Zertifikat ist öffentlich einsehbar.
Für Sie als Kunde hat das zwei konkrete Folgen. Erstens: Wir kennen die An-
forderungen nicht aus einer Präsentation, sondern aus dem eigenen Audit –
inklusive der Stellen, an denen Theorie und Alltag auseinanderlaufen. Zweitens:
Als Dienstleister mit Zugriff auf Ihre Systeme sind wir Teil Ihrer Lieferkette. Ein
zertifizierter IT-Partner ist damit ein Baustein Ihres eigenen NIS2-Nachweises
statt ein weiterer Prüfpunkt auf Ihrer Liste. Dazu kommt, was den Mittelstand in der Praxis entlastet: über 25 Jahre Erfahrung, inhabergeführt, Trusted Advisor und Managed Services aus einer Hand,
Best-of-Breed statt Herstellerbindung – und Datenverarbeitung überwiegend auf
deutschen Plattformen. Für Industrie- und Produktionsunternehmen entwickeln
wir darüber hinaus konkrete Wege zur Wahrung der Datenhoheit.
IT-Sicherheit für den Mittelstand – aus Garching, deutschlandweit
Unser Standort ist der BusinessCampus München:Garching, betreut werden mit-
telständische Unternehmen deutschlandweit – Schwerpunkt: dienstleistungsin-
tensive Mittelständler, Produktionsunternehmen und Softwareentwickler mit
komplexem IT-Bedarf.
Der Einstieg muss kein Großprojekt sein: SecureStart liefert eine kompakte
IT-Sicherheitsanalyse mit Ampelreport: Sie sehen, welche NIS2-Anforderungen
Ihr bestehendes ISMS bereits trägt, wo Nachweise fehlen und welche Maßnahme
zuerst dran ist – in einer Form, die auch in der Geschäftsführungsrunde funktion-
iert.
→ Reicht Ihr ISMS für NIS2? SecureStart zeigt Ihnen die Antwort in Ampelfarben.
→ Jetzt SecureStart kennenlernen
Garching, im Juli 2026.
Quelle Titelbild: Opus 8 (Claude)