NIS2-Richtlinie + ISO 27001:2022

NIS2 und ISO 27001 Mapping: Was sich überschneidet, was nicht und wie Sie die Lücken schliessen

Aktualisiert 2026-07-19
Das Wichtigste auf einen Blick: Priverion ist eine in der Schweiz gehostete GRC-Plattform, die NIS2 Artikel 21 gegen die Controls aus Anhang A von ISO 27001 mappt, um Compliance-Lücken über ganze Unternehmensgruppen hinweg zu schliessen.

Wenn Ihre Organisation bereits eine ISO-27001-Zertifizierung besitzt, sind Sie der NIS2-Konformität näher, als Sie denken , doch «näher» bedeutet nicht «angekommen». Hier erfahren Sie genau, wo die beiden Frameworks übereinstimmen, wo kritische Lücken bleiben und wie Organisationen mit mehreren Einheiten einen einheitlichen Ansatz aufbauen, ohne Arbeit doppelt zu leisten.

Nur Name + geschäftliche E-Mail. Keine Demo-Verpflichtung erforderlich.

Oder scrollen Sie nach unten und lesen Sie die vollständige Mapping-Aufschlüsselung auf dieser Seite

Vertraut von Compliance-Teams, die Datenschutz- und Sicherheitsprogramme über mehr als 50 Rechtsräume hinweg verwalten. In der Schweiz entwickelt. In der Schweiz gehostet. Enterprise-Grade.

Trusted by 50+ privacy teams across 14 countries
Healthcare
Aviation
Energy
Legal
Technology
Zurzach logo
AXA logo
Openmedical logo
Glencore logo
Pilatus logo
Liferay logo
CareerFairy logo
Voicepoint logo
Kellerhals Carrard logo
Aclaris logo
Avantec logo
Diakonie Bethanien logo
Liferay logo
CareerFairy logo
Zurzach logo
Voicepoint logo
Openmedical logo
Kellerhals Carrard logo
AXA logo
Aclaris logo
Avantec logo
Diakonie Bethanien logo
Zentrale Funktionen für die Compliance über zwei Frameworks

Was Sie wirklich brauchen, um NIS2 und ISO 27001 an einem Ort zu verwalten

Zwei Frameworks auf dem Papier zu mappen ist das eine. Dieses Mapping über mehrere Einheiten hinweg zu operationalisieren, Nachweise aktuell zu halten und die Konformität gegenüber Auditoren und Behörden zu belegen , daran scheitern die meisten Organisationen. Dies sind die Funktionen, die die Lücke zwischen dem Wissen um die Überschneidung und ihrer tatsächlichen Verwaltung schliessen.

Frameworkübergreifendes Control-Mapping

Mappen Sie die Anforderungen aus NIS2 Artikel 21 direkt gegen Ihre bestehenden Controls aus Anhang A von ISO 27001:2022. Sehen Sie auf einen Blick, welche NIS2-Pflichten Ihr ISMS bereits erfüllt, welche teilweise abgedeckt sind und wo völlig neue Controls nötig sind , ganz ohne weitere Tabellenkalkulation.

200+ Stunden allein bei der ISO-27001-Vorbereitung eingespart

Medtec , während des initialen Zertifizierungsprozesses

Incident-Management mit integrierten NIS2-Fristen

ISO 27001 verlangt die Behandlung von Vorfällen, NIS2 fordert jedoch konkrete Meldefristen: 24-Stunden-Frühwarnungen und 72-Stunden-Meldungen an die CSIRTs. Unsere Incident-Workflows setzen diese Fristen automatisch über jede Einheit hinweg durch, sodass nichts durch die Maschen fällt, wenn ein Vorfall mehrere Tochtergesellschaften betrifft.

24/7-Unterstützung durch Datenschutzbeauftragte über mehrere Einheiten hinweg

Trapeze Group , laufender Compliance-Betrieb über mehrere Einheiten

Risikobewertungen der Lieferkette in NIS2-Tiefe

Anhang A von ISO 27001 deckt Lieferantenbeziehungen allgemein ab. NIS2 fordert, die Cybersicherheitslage jedes direkten Lieferanten spezifisch zu bewerten , einschliesslich vertraglicher Pflichten und kaskadierender Risiken. Unsere Workflows zur Lieferanten-Risikobewertung gehen in NIS2-Tiefe, mit automatisierten Rezertifizierungszyklen, sodass die Abdeckung nie verfällt.

100 % Abdeckung bei der Lieferanten-Risikobewertung

Zurzach Care , über alle Drittanbieter hinweg

Gruppenweite Compliance-Dashboards

NIS2 führt eine persönliche Haftung für Leitungsorgane ein. Ihr CISO und Ihr Vorstand brauchen eine einzige Sicht auf die Compliance-Lage über jede Tochtergesellschaft und jeden Rechtsraum hinweg , kein Flickwerk lokaler Berichte. Unsere Dashboards zeigen Framework-Abdeckung, offene Lücken und Behebungsstatus in Echtzeit, bereit für die Vorstandspräsentation oder die behördliche Anfrage.

60 % weniger Zeitaufwand für Compliance-Administration

Flugzeughersteller , innerhalb der ersten 6 Monate nach Einführung

KI-gestützte Gap-Analyse und Risikobewertung

NIS2 verlangt regelmässige Wirksamkeitsbewertungen Ihrer Cybersicherheitsmassnahmen. Unsere KI-gestützte Risikobewertung identifiziert, wo Ihre bestehenden ISO-27001-Controls hinter den NIS2-Anforderungen zurückbleiben, und priorisiert die Behebung nach Risikoschwere. Die KI unterstützt das Urteil Ihres Teams , jedes Ergebnis wird geprüft, bevor es zum Compliance-Nachweis wird. Es werden keine Kundendaten für das Training von Modellen verwendet.

100 % Rezertifizierungsquote beim Verarbeitungsverzeichnis, vollständig automatisiert

AXA , automatisierte Rezertifizierung über alle Verarbeitungstätigkeiten hinweg

Auditfertige Nachweispakete

Wenn eine Aufsichtsbehörde oder ein ISO-Auditor einen Nachweis verlangt, brauchen Sie ihn in Minuten , nicht nach wochenlangem Zusammensuchen über Tochtergesellschaften hinweg. Priverion erzeugt Nachweispakete, die die Konformität gegenüber beiden Frameworks gleichzeitig belegen, mit lückenloser Nachvollziehbarkeit von Controls über Richtlinien bis hin zu Umsetzungsnachweisen über jede Konzerneinheit hinweg.

Einsatzbereit in Wochen, nicht Monaten

Durchschnittliche Time-to-Value über alle Priverion-Kunden

200+

Eingesparte Stunden bei der Verwaltung des Verarbeitungsverzeichnisses

Medtec hat im ersten Jahr mit Priverion 200+ Stunden von der manuellen Dokumentation auf die ISO-27001-Vorbereitung umgelenkt

60%

Tiefere Gesamtkosten gegenüber Legacy-Plattformen

Basierend auf den veröffentlichten Preisen pro Nutzer und Modul von OneTrust Enterprise gegenüber der Gruppenlizenzierung von Priverion bei vergleichbaren Bereitstellungen über mehrere Einheiten

3 Mt.

Vorsprung im Zeitplan zur ISO-27001-Zertifizierung

Medtec hat seinen ISO-27001-Zeitplan mithilfe der auditfertigen Nachweispakete und der automatisierten Dokumentation von Priverion um drei Monate beschleunigt

Vergleich

Warum Mid-Market-Teams von OneTrust wechseln

Datenschutzmanagement auf Enterprise-Niveau sollte kein Enterprise-Budget erfordern , und auch keinen sechsmonatigen Einführungszeitplan. So sieht der Vergleich tatsächlich aus.

Typische Enterprise-Plattform

Worauf Mid-Market-Teams immer wieder stossen

Preise pro Nutzer und pro Modul

Die Kosten explodieren, sobald Sie Tochtergesellschaften, Nutzer oder Module hinzufügen. Die Budgetplanbarkeit verschwindet. CFOs beginnen, bei der Verlängerung unangenehme Fragen zu stellen.

US-Hauptsitz, US-gehostet

In einer Welt nach Schrems II schafft die Exposition gegenüber dem US Cloud Act rechtliche Unsicherheit bei grenzüberschreitenden Datenübermittlungen. Ihr Rechtsteam weiss, dass es deswegen nachts wach liegt.

Komplexe Implementierung

Mehrmonatige Einführungen, die dedizierte Berater erfordern. Ihr Team verwaltet noch immer Tabellen, während es auf den Start des «eigentlichen Tools» wartet.

Funktionsüberladung

ESG, Ethik-Hotlines, Cookie-Einwilligung und 200 Integrationen, die Sie nie nutzen werden. Sie zahlen für eine Plattform, die für das Käuferprofil der Fortune 500 ausgelegt ist.

Steile Lernkurve

Verantwortliche in den Geschäftsbereichen meiden das Tool ganz, weil schon das Erfassen einer einfachen Verarbeitungstätigkeit eine Schulung erfordert. Die Akzeptanz stockt, und der Datenschutzbeauftragte muss wieder den Leuten hinterherlaufen.

Priverion

Wie sich gruppenweites Datenschutzmanagement anfühlen sollte

Planbare Preise nach Anzahl der Unternehmen

Basierend auf der Anzahl der Einheiten und der Organisationsgrösse , nicht pro Nutzer oder pro Modul. Fügen Sie Nutzer frei hinzu. Keine Erweiterungsfallen bei der Verlängerung. Ihr CFO wird es Ihnen danken.

In der Schweiz entwickelt, in der Schweiz gehostet, europäische Datenresidenz

Sämtliche Datenverarbeitung innerhalb der Schweizer Infrastruktur. Keine Exposition gegenüber dem US Cloud Act. In einer Welt nach Schrems II ist dies kein Marketing-Häkchen . es ist eine rechtliche Voraussetzung für grenzüberschreitende Datenübermittlungen.

Einsatzbereit in Wochen, nicht Monaten

Ein Flugzeughersteller hat den Zeitaufwand für Compliance-Administration innerhalb von sechs Monaten nach dem Start um 60 % gesenkt. Kein mehrmonatiges Beratungsmandat erforderlich, um loszulegen.

Flugzeughersteller, erste 6 Monate nach der Implementierung

All-in-one-Plattform, nichts, was Sie nicht brauchen

Verarbeitungsverzeichnis, DSFA, Lieferantenrisiko, Bearbeitung von Betroffenenanfragen, Incident-Management, KI-Register und auditfertiges Reporting , in einer einzigen Plattform. Wir decken weder ESG noch Ethik-Hotlines oder Cookie-Einwilligung ab. Das ist Absicht.

Eine Benutzeroberfläche, die Geschäftsbereiche wirklich nutzen

AXA hat eine 100-prozentige Rezertifizierung des Verarbeitungsverzeichnisses erreicht , vollständig automatisiert , weil sich die Teams ohne Schulung im Tool zurechtfanden. Akzeptanz ist kein Problem, wenn die Oberfläche die Zeit der Menschen respektiert.

AXA, automatisierte Rezertifizierung des Verarbeitungsverzeichnisses über alle Einheiten

Vollständige Mapping-Aufschlüsselung

NIS2 Artikel 21 vs. ISO 27001:2022 Anhang A . Anforderung für Anforderung

Dies ist das Mapping, das Ihr Compliance-Team braucht. Für jede NIS2-Pflicht zeigen wir, welche ISO-27001-Controls greifen, wie viel Abdeckung Sie bereits haben und welche zusätzliche Arbeit erforderlich ist. Wenn Sie eine ISO-27001-Zertifizierung besitzen, sind rund 70 % der technischen NIS2-Anforderungen bereits abgedeckt , doch die verbleibenden 30 % enthalten einige der risikoreichsten Lücken.

Anforderung aus NIS2 Artikel 21 Controls aus ISO 27001:2022 Anhang A Abdeckung Lückenübersicht
Risikoanalyse und Sicherheitsrichtlinien für Informationssysteme A.5.1, A.5.2, A.8.1 to A.8.3 Vollständig Der risikobasierte Ansatz von ISO 27001 stimmt gut überein. Stellen Sie sicher, dass die Richtlinien den NIS2-Anwendungsbereich und die Einstufung als wesentliche/wichtige Einrichtung ausdrücklich benennen.
Behandlung von Vorfällen A.5.24, A.5.25, A.5.26, A.6.8 Teilweise ISO 27001 deckt das Incident-Management breit ab. NIS2 ergänzt die verpflichtende 24-Stunden-Frühwarnung und die 72-Stunden-Meldung an die CSIRTs , Fristen, die ISO 27001 nicht festlegt.
Geschäftskontinuität und Krisenmanagement A.5.29, A.5.30, A.8.13, A.8.14 Vollständig Starke Übereinstimmung. Die Controls von ISO 27001 zur Geschäftskontinuität erfüllen die NIS2-Anforderungen, sofern sie korrekt auf Netz- und Informationssysteme zugeschnitten sind.
Sicherheit der Lieferkette A.5.19, A.5.20, A.5.21, A.5.22 Teilweise ISO 27001 behandelt Lieferantenbeziehungen. NIS2 verlangt eine tiefere Bewertung der Cybersicherheitslage jedes direkten Lieferanten und der vertraglichen Sicherheitspflichten.
Sicherheit bei Beschaffung, Entwicklung und Wartung von Netz- und Informationssystemen A.8.25, A.8.26, A.8.27, A.8.28 Vollständig Gute Abdeckung durch Controls zum sicheren Entwicklungslebenszyklus. Stellen Sie sicher, dass die Behandlung von Schwachstellen die NIS2-Anforderungen zur koordinierten Offenlegung umfasst.
Richtlinien und Verfahren zur Bewertung der Wirksamkeit von Cybersicherheits-Risikomassnahmen A.5.35, A.5.36 Teilweise ISO 27001 verlangt Überwachung und Überprüfung. NIS2 erwartet regelmässige, dokumentierte Wirksamkeitsbewertungen mit Nachweisen, die den Aufsichtsbehörden zur Verfügung stehen.
Grundlegende Cyberhygiene-Praktiken und Cybersicherheitsschulungen A.6.3, A.7.1 to A.7.3 Vollständig Die Controls von ISO 27001 zu Sensibilisierung und Schulung stimmen gut mit den Cyberhygiene-Anforderungen von NIS2 überein.
Richtlinien zu Kryptografie und Verschlüsselung A.8.24 Vollständig Die Kryptografie-Controls von ISO 27001 erfüllen NIS2. Stellen Sie sicher, dass die Richtlinien zur Verschlüsselung im Ruhezustand und bei der Übertragung dokumentiert und durchgesetzt sind.
Sicherheit des Personals, Richtlinien zur Zugriffskontrolle und Asset-Management A.5.15 to A.5.18, A.6.1 to A.6.6, A.8.2 to A.8.5 Vollständig Umfassende Abdeckung über die Bereiche Zugriffskontrolle, Personalsicherheit und Asset-Management hinweg.
Multi-Faktor-Authentifizierung, gesicherte Kommunikation und gesicherte Notfallkommunikation A.8.5 (teilweise) Lücke ISO 27001 verweist allgemein auf Authentifizierung. NIS2 verlangt ausdrücklich MFA oder kontinuierliche Authentifizierung sowie gesicherte Notfallkommunikationskanäle , Bereiche, die völlig neue Controls erfordern.

Ein Hinweis zu diesem Mapping

Diese Tabelle spiegelt unsere Analyse von NIS2 Artikel 21 gegenüber ISO 27001:2022 wider. Die Abdeckungsbewertungen setzen ein ausgereiftes ISMS voraus. Organisationen mit neu zertifizierten oder teilweise implementierten Systemen sollten eine Gap-Analyse durchführen, die auf ihren Reifegrad der Controls zugeschnitten ist. Der herunterladbare Leitfaden weiter unten enthält für jeden teilweise abgedeckten Bereich und jede Lücke eine detaillierte Anleitung zur Behebung.

Kritische Lücken, die es zu schliessen gilt

Wo ISO 27001 hinter NIS2 zurückbleibt , und was Sie dagegen tun

Dies sind die Bereiche, die die meisten Organisationen unvorbereitet treffen. Wenn Ihre Compliance-Strategie lautet «Wir haben ISO 27001, also sind wir abgedeckt», stellen diese Lücken Ihr höchstes Restrisiko unter NIS2 dar.

Völlig neue Anforderung

Verpflichtende Fristen für die Meldung von Vorfällen

NIS2 verlangt eine 24-Stunden-Frühwarnung an das zuständige CSIRT, sobald ein erheblicher Vorfall bekannt wird, gefolgt von einer vollständigen Meldung innerhalb von 72 Stunden. ISO 27001 kennt keine entsprechende verpflichtende Frist. Sie brauchen automatisierte Workflows, die in dem Moment, in dem ein Vorfall klassifiziert wird, Eskalationspfade und Meldeentwürfe auslösen , besonders dann, wenn Vorfälle mehrere Tochtergesellschaften in verschiedenen Mitgliedstaaten betreffen.

Völlig neue Anforderung

Multi-Faktor-Authentifizierung und gesicherte Notfallkommunikation

NIS2 Artikel 21(2)(j) fordert ausdrücklich MFA oder Lösungen zur kontinuierlichen Authentifizierung sowie gesicherte Sprach-, Video- und Textkommunikation für Notfälle. A.8.5 von ISO 27001 deckt Authentifizierungs-Controls allgemein ab, schreibt aber weder MFA noch Notfallkommunikationskanäle vor. Diese erfordern sowohl eine technische Umsetzung als auch dokumentierte Richtlinien.

Vertiefung erforderlich

Cybersicherheitsbewertungen der Lieferkette

Die Controls von ISO 27001 zum Lieferantenmanagement behandeln Lieferantenbeziehungen auf Richtlinienebene. NIS2 verlangt, die Cybersicherheitslage jedes kritischen Lieferanten zu bewerten , einschliesslich seiner Schwachstellen, der Produktqualität und der Ergebnisse koordinierter Sicherheitsrisikobewertungen. Das bedeutet den Schritt von Häkchen-Lieferantenbewertungen hin zu substanziellen, wiederkehrenden Sicherheitsbewertungen mit vertraglicher Durchsetzung.

Vertiefung erforderlich

Dokumentierte Wirksamkeitsbewertungen

ISO 27001 verlangt die Überwachung und Überprüfung des ISMS. NIS2 geht weiter: Artikel 21(2)(f) schreibt «Richtlinien und Verfahren zur Bewertung der Wirksamkeit der Risikomanagementmassnahmen für die Cybersicherheit» vor. Das bedeutet, regelmässig strukturierte Nachweise zu erbringen, dass Ihre Controls tatsächlich funktionieren , Bewertungen, die Aufsichtsbehörden anfordern und prüfen können. Generische Auditberichte genügen nicht.

Vertiefung erforderlich

Verantwortlichkeit der Leitungsorgane

NIS2 Artikel 20 führt eine persönliche Haftung für Leitungsorgane ein, die es versäumen, die Konformität sicherzustellen. Dies geht über die Anforderungen von ISO 27001 an das Engagement des Managements hinaus. Vorstandsmitglieder müssen Cybersicherheits-Risikomassnahmen genehmigen, Schulungen absolvieren und ihre Aufsicht nachweisen. Sie brauchen dokumentierte Nachweise für das Engagement des Managements , nicht nur eine unterzeichnete Richtlinienerklärung, sondern laufende Schulungsnachweise und Entscheidungsprotokolle.

Vertiefung erforderlich

Koordinierte Offenlegung von Schwachstellen

NIS2 verlangt von Einrichtungen die Teilnahme an Programmen zur koordinierten Offenlegung von Schwachstellen. ISO 27001 behandelt das Schwachstellenmanagement über A.8.8, schreibt aber keine Teilnahme an Frameworks zur koordinierten Offenlegung vor. Sie brauchen einen dokumentierten Prozess zum Entgegennehmen, Triagieren und verantwortungsvollen Offenlegen von Schwachstellen, der den Erwartungen Ihres nationalen CSIRT entspricht.

Kostenlose Ressource

Den vollständigen NIS2-/ISO-27001-Mapping-Leitfaden herunterladen

Das vollständige Mapping mit detaillierten Schritten zur Behebung für jede Lücke und jeden teilweise abgedeckten Bereich , plus ein Priorisierungsrahmen auf Basis der NIS2-Durchsetzungsfristen. Von Praktikern für Praktiker entwickelt.

Wir senden Ihnen den Leitfaden an Ihren Posteingang. Kein Spam, keine Verkaufssequenz. Ihre Daten werden in der Schweiz nach dem revidierten Datenschutzgesetz (revDSG) verarbeitet. Siehe unsere Datenschutzerklärung.

Ihre Compliance-Transformation beginnt hier

Schluss mit Datenschutz in Tabellen. Verwalten Sie ihn als Programm.

In 30 Minuten

Über diese Seite: Quellen, Definitionen und FAQ

Das Wichtigste auf einen Blick: NIS2 und ISO 27001 Mapping

ISO 27001:2022 bildet ein starkes Fundament für die NIS2-Konformität und deckt über die bestehenden Controls aus Anhang A rund 70 % der Anforderungen aus Artikel 21 ab. Kritische Lücken bleiben jedoch bei den Fristen für die Meldung von Vorfällen, bei den Sorgfaltspflichten zur Cybersicherheit in der Lieferkette, bei der Haftung der Leitungsorgane und bei den verpflichtenden Wirksamkeitsbewertungen. Organisationen mit mehreren Einheiten benötigen ein zentralisiertes, frameworkübergreifendes Control-Mapping, automatisierte Incident-Workflows mit NIS2-spezifischen Fristen und gruppenweite Dashboards, um die Compliance über zwei Frameworks effizient zu erreichen und nachzuweisen.

Definitionen

Was ist NIS2?

NIS2 (Richtlinie (EU) 2022/2555) ist die aktualisierte Richtlinie der Europäischen Union über Massnahmen für ein hohes gemeinsames Cybersicherheitsniveau in der Union. Sie ersetzt die ursprüngliche NIS-Richtlinie (2016/1148), erweitert den Anwendungsbereich der erfassten Einrichtungen erheblich, verschärft die Meldepflichten bei Vorfällen und führt eine persönliche Verantwortlichkeit der Leitungsorgane ein. Der vollständige Text ist verfügbar unter EUR-Lex, Richtlinie (EU) 2022/2555.

Was ist ISO 27001:2022?

ISO 27001:2022 ist der internationale Standard für Informationssicherheits-Managementsysteme (ISMS), herausgegeben von der International Organization for Standardization. Die Revision von 2022 hat die Controls in Anhang A in vier Themen (organisatorisch, personenbezogen, physisch, technologisch) mit 93 Controls neu strukturiert, gegenüber 114 in der Version von 2013. Siehe ISO (ISO/IEC 27001).

Was ist ein CSIRT?

CSIRT (Computer Security Incident Response Team) ist die benannte nationale oder sektorale Stelle, an die wesentliche und wichtige Einrichtungen erhebliche Cybersicherheitsvorfälle gemäss NIS2 Artikel 23 und 24 melden müssen. Jeder EU-Mitgliedstaat muss mindestens ein CSIRT benennen.

Was ist NIS2 Artikel 21?

NIS2 Artikel 21 legt die Risikomanagementmassnahmen für die Cybersicherheit fest, die wesentliche und wichtige Einrichtungen umsetzen müssen. Er umfasst Risikoanalyse, Behandlung von Vorfällen, Geschäftskontinuität, Sicherheit der Lieferkette, Netzsicherheit, Offenlegung von Schwachstellen, Kryptografie, Zugriffskontrolle, Multi-Faktor-Authentifizierung und Cybersicherheitsschulungen, und bildet damit die zentrale Compliance-Checkliste, die gegen Anhang A von ISO 27001 gemappt wird.

Häufig gestellte Fragen

Wie viel von NIS2 deckt ISO 27001 bereits ab?

Die Controls in Anhang A von ISO 27001:2022 decken rund 70 % der Anforderungen aus NIS2 Artikel 21 ab. Bereiche wie Risikomanagement (A.5.1 bis A.5.4), Zugriffskontrolle (A.5.15 bis A.5.18, A.8.2 bis A.8.5), Kryptografie (A.8.24) und Geschäftskontinuität (A.5.29 bis A.5.30) überschneiden sich erheblich. NIS2 führt jedoch Pflichten bei den Fristen für die Meldung von Vorfällen, bei der Bewertung der Cybersicherheit in der Lieferkette und bei der Verantwortlichkeit der Leitungsorgane ein, die über den Umfang von ISO 27001 hinausgehen. Die Leitlinien der ENISA zur NIS2-Umsetzung bestätigen diese Lücken, siehe ENISA (NIS Directive).

Was sind die wichtigsten Lücken zwischen NIS2 und ISO 27001?

Die wichtigsten Lücken umfassen: (1) die in NIS2 vorgeschriebene Meldung von Vorfällen an die CSIRTs innerhalb von 24 Stunden (Frühwarnung) und 72 Stunden (formelle Meldung) gemäss Artikel 23, die ISO 27001 nicht mit konkreten Fristen vorschreibt; (2) die ausdrücklichen Sorgfaltspflichten von NIS2 zur Cybersicherheit in der Lieferkette gemäss Artikel 21(2)(d), die über ISO 27001 Anhang A.5.19 bis A.5.23 hinausgehen; (3) die persönliche Haftung der Leitungsorgane gemäss NIS2 Artikel 20; und (4) die Anforderung von NIS2 an regelmässige Wirksamkeitsbewertungen mit Meldung an die Behörden. Der Richtlinientext ist verfügbar unter EUR-Lex, Richtlinie (EU) 2022/2555.

Garantiert eine ISO-27001-Zertifizierung die NIS2-Konformität?

Nein. Eine ISO-27001-Zertifizierung bildet zwar ein starkes Fundament, garantiert jedoch keine NIS2-Konformität. Laut ENISA auferlegt NIS2 sektorspezifische Pflichten und verpflichtende Fristen für die Meldung von Vorfällen, die ausserhalb des ISO-27001-Rahmens liegen. Organisationen müssen eine eigene Gap-Analyse durchführen, um NIS2-spezifische Anforderungen zu identifizieren und zu beheben, die ihr ISMS nicht abdeckt. Die NIS2-FAQ der Europäischen Kommission bestätigt, dass «eine Zertifizierung nach internationalen Standards berücksichtigt werden kann, jedoch keine automatische Konformität begründet», siehe NIS2-Richtlinie, Erwägungsgrund 79.

Wer muss NIS2 einhalten?

NIS2 gilt für wesentliche und wichtige Einrichtungen in 18 Sektoren, darunter Energie, Verkehr, Bankwesen, Gesundheit, digitale Infrastruktur, Verwaltung von IKT-Diensten und öffentliche Verwaltung. Mittlere Unternehmen (ab 50 Beschäftigten oder ab 10 Mio. EUR Jahresumsatz) in diesen Sektoren fallen in den Anwendungsbereich. Laut der Europäischen Kommission bringt NIS2 schätzungsweise 160'000 Einrichtungen in der EU in den Anwendungsbereich, eine erhebliche Ausweitung gegenüber den rund 15'000 Einrichtungen unter der ursprünglichen NIS-Richtlinie. Die EU-Mitgliedstaaten mussten NIS2 bis zum 17.10.2024 in nationales Recht umsetzen.

Wie können Organisationen mit mehreren Einheiten NIS2 und ISO 27001 effizient aufeinander abstimmen?

Organisationen mit mehreren Einheiten sollten: (1) ein frameworkübergreifendes Mapping der Controls von NIS2 Artikel 21 gegen die Controls aus Anhang A von ISO 27001 auf Gruppenebene durchführen; (2) die völlig neuen NIS2-Pflichten je Tochtergesellschaft und Rechtsraum identifizieren; (3) zentralisierte Workflows für das Incident-Management mit NIS2-spezifischen 24h-/72h-Fristen implementieren; (4) Risikobewertungen der Lieferkette in NIS2-Tiefe mit automatisierter Rezertifizierung durchführen; und (5) gruppenweite Compliance-Dashboards für die Transparenz auf Vorstandsebene und die Bereitschaft gegenüber den Behörden pflegen.

Welche Sanktionen drohen bei Verstössen gegen NIS2?

Gemäss NIS2 Artikel 34 drohen wesentlichen Einrichtungen Geldbussen von bis zu 10 Mio. EUR oder 2 % des gesamten weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist. Wichtigen Einrichtungen drohen Geldbussen von bis zu 7 Mio. EUR oder 1,4 % des Umsatzes. Zudem führt NIS2 Artikel 20 eine persönliche Verantwortlichkeit der Leitungsorgane ein, die für Versäumnisse bei der Sicherstellung der Konformität mit den Risikomanagementmassnahmen für die Cybersicherheit haftbar gemacht werden können.

Wie sieht der Zeitplan für die NIS2-Meldung von Vorfällen aus?

NIS2 Artikel 23 legt einen mehrstufigen Prozess für die Meldung von Vorfällen fest: (1) eine Frühwarnung innerhalb von 24 Stunden, nachdem ein erheblicher Vorfall bekannt geworden ist; (2) eine Meldung des Vorfalls innerhalb von 72 Stunden mit einer ersten Bewertung einschliesslich Schweregrad und Auswirkungen; und (3) einen Abschlussbericht innerhalb eines Monats mit Ursachenanalyse und Massnahmen zur Schadensbegrenzung. Dies ist deutlich präziser als die Incident-Management-Anforderungen von ISO 27001 gemäss Anhang A.5.24 bis A.5.28.

Wie geht NIS2 anders mit der Sicherheit der Lieferkette um als ISO 27001?

Während ISO 27001 Anhang A.5.19 bis A.5.23 Lieferantenbeziehungen und Informationssicherheit in Lieferantenvereinbarungen behandelt, verlangt NIS2 Artikel 21(2)(d), die Cybersicherheitslage jedes direkten Lieferanten spezifisch zu bewerten, einschliesslich vertraglicher Pflichten und kaskadierender Risiken entlang der Lieferkette. NIS2 verlangt zudem, die Gesamtqualität und Resilienz von Produkten und Diensten, die Cybersicherheitspraktiken der Lieferanten und die Ergebnisse koordinierter Sicherheitsrisikobewertungen zu berücksichtigen, siehe ENISA, NIS-Directive-Leitlinien.

Statistiken und Quellen

Laut der Europäischen Kommission weitet NIS2 die Cybersicherheitspflichten auf rund 160'000 Einrichtungen in der EU aus, gegenüber rund 15'000 unter der ursprünglichen NIS-Richtlinie. Der ENISA-Bericht zur Bedrohungslage 2023 stellte fest, dass die Angriffe auf die Lieferkette um 26 % zugenommen haben (im Jahresvergleich), was die Bedeutung der verschärften Anforderungen von NIS2 an die Sicherheit der Lieferkette unterstreicht, siehe ENISA Threat Landscape. Der ISO Survey 2023 verzeichnete weltweit über 70'000 ISO-27001-Zertifikate, was die wachsende Verbreitung des Standards als Grundlage für die Cybersicherheits-Governance widerspiegelt. Die NIS2-Sanktionen für wesentliche Einrichtungen können 10 Mio. EUR oder 2 % des weltweiten Umsatzes erreichen (Artikel 34), während wichtige Einrichtungen bis zu 7 Mio. EUR oder 1,4 % des Umsatzes drohen. Die Frist zur Umsetzung der Richtlinie war der 17.10.2024, wobei die Durchsetzung unmittelbar mit der nationalen Umsetzung begann.

NIS2 Artikel 21 vs. ISO 27001 Anhang A: Mapping-Übersicht

Anforderung aus NIS2 Artikel 21Controls aus ISO 27001:2022 Anhang AAbdeckungsgrad
Risikoanalyse und Sicherheitsrichtlinien für InformationssystemeA.5.1, A.5.2, A.5.3, A.5.4Vollständige Überschneidung
Behandlung von VorfällenA.5.24, A.5.25, A.5.26, A.5.27, A.5.28Teilweise: NIS2 ergänzt 24h-/72h-Meldefristen
Geschäftskontinuität und KrisenmanagementA.5.29, A.5.30Vollständige Überschneidung
Sicherheit der LieferketteA.5.19, A.5.20, A.5.21, A.5.22, A.5.23Teilweise: NIS2 verlangt eine tiefere Cybersicherheitsbewertung der Lieferanten
Sicherheit von Netz- und InformationssystemenA.8.20, A.8.21, A.8.22, A.8.23Vollständige Überschneidung
Behandlung und Offenlegung von SchwachstellenA.8.8, A.5.7Vollständige Überschneidung
Wirksamkeitsbewertung des Cybersicherheits-RisikomanagementsA.5.35, A.5.36Teilweise: NIS2 schreibt die Meldung an die Behörden vor
Kryptografie und VerschlüsselungA.8.24Vollständige Überschneidung
Personalsicherheit und ZugriffskontrolleA.5.15, A.5.16, A.5.17, A.5.18, A.6.1 to A.6.5Vollständige Überschneidung
Multi-Faktor-AuthentifizierungA.8.5Vollständige Überschneidung
Verantwortlichkeit der LeitungsorganeA.5.4 (teilweise)Lücke: NIS2 Artikel 20 ergänzt persönliche Haftung