NIS2, ISO 27001 und TISAX®: Gemeinsamkeiten und Lücken
Das Wichtigste in Kürze
- Aussage des BSI
- ISO 27001 ist ein gutes Fundament, aber kein NIS2-Nachweis
- TISAX®
- ein Label der ENX Association, kein Zertifikat und kein NIS2-Nachweis
- Typische Lücken
- Registrierung, Meldungen an das BSI, Pflichten und Schulung der Geschäftsleitung
- Geltungsbereich
- bei ISO 27001 frei wählbar, NIS2 erfasst alle Dienste der Einrichtung
- NIS2-Zertifikat
- existiert nicht
- Stand der Rechtsinformationen
- 18. September 2026
Reicht eine ISO-27001-Zertifizierung für NIS2?
Nicht automatisch. Nach Aussage des BSI ist eine Zertifizierung nach ISO/IEC 27001 ein gutes Fundament, aber kein Nachweis der NIS2-Konformität – und auch keine Voraussetzung. Der wichtigste Grund ist der Geltungsbereich: Bei ISO 27001 wählt das Unternehmen ihn selbst, NIS2 erfasst dagegen die Dienste der gesamten Einrichtung.
Ein zweiter Unterschied liegt beim Umgang mit Risiken. In einem ISMS nach ISO 27001 sind das Übertragen und das Akzeptieren von Risiken reguläre Strategien. Nach dem BSIG sind sie nur eingeschränkt zulässig, weil § 30 Abs. 1 BSIG geeignete, verhältnismäßige und wirksame Maßnahmen verlangt. Ein bewusst akzeptiertes Risiko an einem kritischen Dienst ist damit begründungspflichtig.
Dritter Punkt: Die Norm kennt keine Meldung an eine Behörde, keine Registrierung und keine persönliche Pflicht der Geschäftsleitung. Geschäftsleitung im Sinne des Gesetzes sind die Geschäftsführer, Vorstände und vertretungsberechtigten Gesellschafter (§ 2 Nr. 13 BSIG). Genau diese Punkte kommen zu einem vorhandenen ISMS hinzu – und genau sie sind Gegenstand einer Gap-Analyse gegen § 30 BSIG.
Reicht ein TISAX®-Label?
Nein. TISAX® ist ein Branchenstandard der Automobilindustrie: Die ENX Association betreibt ihn auf Basis des VDA-ISA-Katalogs. Das Ergebnis eines Assessments sind Labels mit drei Jahren Gültigkeit – kein Zertifikat im Sinne einer Norm und kein Nachweis nach dem BSI-Gesetz. Das BSI stellt allgemein klar, dass eine Unternehmenszertifizierung allein nicht genügt, aber ein Baustein sein kann.
Für Zulieferer in der Automobilbranche bleibt das Label trotzdem oft geschäftskritisch: Ohne Label kein Auftrag, unabhängig von NIS2. Die beiden Welten stehen also nebeneinander – die eine ist Marktzugang, die andere ist Gesetz. Wie Kunden ihre Anforderungen weitergeben, steht im Artikel NIS2 in der Lieferkette.
Praktisch nutzbar ist das Label dennoch. Die Inhalte, die Sie für ein Assessment aufgebaut haben – Leitlinie, Zuständigkeiten, Zugriffsschutz, Lieferantensteuerung, Vorfallbehandlung – sind dieselben Inhalte, die das BSIG unter § 30 BSIG erwartet. Fehlen wird der hoheitliche Teil. Steht bei Ihnen ein Assessment an oder läuft das Label aus, begleiten wir Sie dabei: unsere Begleitung für TISAX®-Assessments.
Wo decken sich die Anforderungen?
In den meisten inhaltlichen Themen. Wer ein Informationssicherheits-Managementsystem betreibt, hat Risikomanagement, Vorfallmanagement, Betriebskontinuität und Backup, Lieferantensteuerung, Schwachstellenmanagement, Wirksamkeitsprüfung, Sensibilisierung, Kryptografie und Zugriffskontrolle bereits organisiert und dokumentiert. Was hinzukommt, sind die hoheitlichen Pflichten des BSI-Gesetzes: Registrierung, Meldungen und die Pflichten der Geschäftsleitung.
| Thema | In einem ISMS nach ISO 27001 | Was NIS2 zusätzlich verlangt |
|---|---|---|
| Risikomanagement | Kernstück jedes ISMS | Deckt sich weitgehend – der Geltungsbereich muss aber alle Dienste erfassen |
| Vorfallmanagement | Als Prozess vorhanden | Zusätzlich: gesetzliche Meldungen an das BSI mit festen Fristen |
| Betriebskontinuität und Backup | Als Thema enthalten | Deckt sich weitgehend |
| Lieferanten und Dienstleister | Als Thema enthalten | Deckt sich weitgehend |
| Schwachstellen und Beschaffung | Als Thema enthalten | Deckt sich weitgehend |
| Wirksamkeit und Überprüfung | Interne Audits, Managementbewertung | Deckt sich weitgehend |
| Sensibilisierung der Beschäftigten | Als Thema enthalten | Deckt sich weitgehend |
| Kryptografie | Als Thema enthalten | Deckt sich weitgehend |
| Zugriffskontrolle und Personal | Als Thema enthalten | Deckt sich weitgehend |
| Authentifizierung | Als Thema enthalten | NIS2 nennt Multi-Faktor-Authentifizierung ausdrücklich |
| Registrierung bei der Behörde | Nicht vorgesehen | Eigenständige Pflicht nach § 33 BSIG |
| Pflichten der Geschäftsleitung | Nicht als persönliche Pflicht geregelt | Umsetzen, überwachen und Schulung nach § 38 BSIG |
Die Tabelle ist eine Orientierung, kein Nachweis. Ob Ihr Managementsystem die Anforderungen des § 30 BSIG tatsächlich abdeckt, hängt vom Geltungsbereich, von der Tiefe der Umsetzung und von Ihren konkreten Diensten ab. Die einzelnen Maßnahmen im Wortlaut finden Sie in unserem Artikel zu den zehn Mindestmaßnahmen nach § 30 BSIG.
Was fehlt typischerweise?
Fünf Punkte, die in einem zertifizierten Unternehmen regelmäßig offen sind: die Registrierung beim BSI, die gesetzlichen Meldungen, die Pflichten und die Schulung der Geschäftsleitung, ein zu eng gefasster Geltungsbereich und eine Risikoakzeptanz, die unter dem BSIG so nicht mehr trägt.
- Registrierung beim BSI Eigenständige Pflicht nach § 33 BSIG, zwei Schritte über „Mein Unternehmenskonto“ und das BSI-Portal – in keiner Norm enthalten
- Meldungen an das BSI Feste Fristen von 24 Stunden, 72 Stunden und einem Monat nach § 32 BSIG, zusätzlich zu internen Vorfallprozessen
- Pflichten der Geschäftsleitung Maßnahmen umsetzen und die Umsetzung überwachen (§ 38 Abs. 1 BSIG) sowie regelmäßig an Schulungen teilnehmen (§ 38 Abs. 3 BSIG)
- Geltungsbereich Bei ISO 27001 frei wählbar; das BSIG erfasst die Dienste der Einrichtung, nicht nur den zertifizierten Ausschnitt
- Risikoakzeptanz Übertragen und Akzeptieren sind unter dem BSIG nur eingeschränkt tragfähig, weil § 30 BSIG wirksame Maßnahmen verlangt
Die ersten drei Punkte sind die teuersten, wenn sie übersehen werden, denn sie sind bußgeldbewehrt oder ausdrücklicher Prüfgegenstand. Bei besonders wichtigen Einrichtungen kann das BSI Audits, Prüfungen oder Zertifizierungen anordnen – und die Schulung der Geschäftsleitung nach § 38 Abs. 3 BSIG ist dabei ausdrücklich Prüfgegenstand (§ 61 Abs. 1 BSIG).
Gibt es ein NIS2-Zertifikat?
Nein. Ein allgemeines Zertifikat, mit dem sich die Erfüllung der NIS2-Anforderungen nachweisen ließe, existiert nach Aussage des BSI nicht – weder vom BSI selbst noch von einer akkreditierten Stelle. Wer Ihnen ein „NIS2-Zertifikat“ oder eine „NIS2-Zertifizierung“ anbietet, verkauft jedenfalls nicht das, was der Name verspricht. Prüfen Sie in diesem Fall genau, worauf sich die Prüfung tatsächlich bezieht.
Was es gibt, ist der Nachweis auf Verlangen. Besonders wichtige Einrichtungen müssen keine Nachweise von sich aus einreichen; das BSI kann sie aber jederzeit durch Audits, Prüfungen oder Zertifizierungen anordnen (§ 61 BSIG). Bei wichtigen Einrichtungen geschieht das anlassbezogen (§ 62 BSIG). Betreiber kritischer Anlagen haben dagegen eine eigene, proaktive Nachweispflicht: Sie belegen die Umsetzung alle drei Jahre durch Sicherheitsaudits, Prüfungen oder Zertifizierungen (§ 39 BSIG).
In diesem Rahmen werden vorhandene Prüfberichte, Audits und Zertifizierungen durchaus nützlich: Das BSI nennt sie ausdrücklich als mögliche Mittel, um die Umsetzung zu belegen. Sie ersetzen die Prüfung nicht, aber sie verkürzen sie.
Wie nutzen Sie Ihr bestehendes ISMS für NIS2?
Mit einem Soll-Ist-Abgleich in vier Schritten: den Geltungsbereich prüfen, die Themen gegen die zehn Mindestmaßnahmen des § 30 BSIG abgleichen, die hoheitlichen Pflichten ergänzen und alles in das bestehende System einhängen. Prozesse, Verantwortlichkeiten und Dokumentation stehen bereits – sie müssen nicht neu erfunden, sondern erweitert werden.
- Geltungsbereich abgleichen. Welche Dienste, Standorte und Gesellschaften erfasst Ihr Zertifikat, und welche erfasst das BSIG? Diese Differenz ist erfahrungsgemäß die größte einzelne Lücke.
- Themen abgleichen. Die zehn Mindestmaßnahmen einzeln gegen Ihre bestehenden Regelungen halten und festhalten, wo die Tiefe nicht reicht – besonders bei Wirksamkeitsprüfung und Lieferkette.
- Hoheitliche Pflichten ergänzen. Registrierung, Meldeplan mit den Fristen aus § 32 BSIG, Schulung und Nachweisführung für die Geschäftsleitung.
- In das bestehende System einhängen. Managementbewertung, interne Audits und Kennzahlen um die NIS2-Themen erweitern, statt ein zweites System zu betreiben.
Wenn Sie diesen Abgleich strukturiert und mit einer priorisierten Maßnahmenliste am Ende wollen, ist das unsere Gap-Analyse. Für die Geschäftsleitung selbst ist die NIS2-Schulung für Geschäftsführer der Baustein, den kein ISMS mitbringt. Und wenn Sie das Managementsystem erst noch aufbauen: Wir begleiten den Weg zur ISO-27001-Zertifizierung im selben Projekt.
Häufige Fragen dazu
Ist der BSI IT-Grundschutz für uns Pflicht?
Für Unternehmen nicht. Der IT-Grundschutz ist verbindlich für die Bundesverwaltung; für Unternehmen ist er eine wertvolle Grundlage, aber keine Vorgabe.
Wenn Sie ihn einsetzen, gleichen Sie die Bausteine mit den zehn Mindestmaßnahmen aus § 30 Abs. 2 BSIG ab. Auch hier gilt: Eine Methode ersetzt die Prüfung des Geltungsbereichs nicht.
Hilft unser Zertifikat bei einer Prüfung durch das BSI?
Ja, als Mittel des Nachweises. Nach Aussage des BSI müssen Unternehmen die Umsetzung nur auf Anordnung nachweisen – etwa durch Dokumentation, Prüfberichte, Audits oder Zertifizierungen.
Entscheidend bleibt, ob der Geltungsbereich Ihres Zertifikats die geprüften Dienste tatsächlich abdeckt. Ein Zertifikat über einen Teilbereich beantwortet nur Fragen zu diesem Teilbereich.
Sollten wir ISO 27001 einführen, nur um NIS2 zu erfüllen?
Das BSI schreibt keine bestimmte Norm vor. § 30 Abs. 2 BSIG verlangt lediglich, den Stand der Technik einzuhalten und einschlägige Normen zu berücksichtigen.
Eine Zertifizierung lohnt sich, wenn Kunden sie verlangen oder Sie ohnehin ein Managementsystem aufbauen wollen. Als reines Mittel zur NIS2-Erfüllung ist sie der teurere Weg.
Deckt unser TISAX®-Label die Anforderungen unserer Automobilkunden und NIS2 zugleich ab?
Für die Kunden in der Regel ja, für NIS2 nicht. Das Label ist ein Branchennachweis auf Basis des VDA-ISA-Katalogs und keine Aussage über die Erfüllung des BSI-Gesetzes.
Wenn Ihr Unternehmen selbst betroffen ist, kommen Registrierung, Meldepflichten und die Pflichten der Geschäftsleitung zusätzlich hinzu.
Wie oft müssen wir den Abgleich wiederholen?
Das BSIG nennt dafür kein Intervall. Sinnvolle Anlässe sind eine Änderung des Geltungsbereichs, neue Dienste oder Standorte, ein Rezertifizierungsaudit und jede Änderung der Rechtslage.
Quellen
abgerufen am 18.09.2026
- § 30 BSIG · gesetze-im-internet.de (Bundesamt für Justiz)
- § 32 BSIG · gesetze-im-internet.de (Bundesamt für Justiz)
- § 33 BSIG · gesetze-im-internet.de (Bundesamt für Justiz)
- § 38 BSIG · gesetze-im-internet.de (Bundesamt für Justiz)
- § 61 BSIG · gesetze-im-internet.de (Bundesamt für Justiz)
- § 62 BSIG · gesetze-im-internet.de (Bundesamt für Justiz)
- BSI: NIS-2 und ISO 27001 · Bundesamt für Sicherheit in der Informationstechnik (BSI)
- BSI-FAQ zu NIS-2 · Bundesamt für Sicherheit in der Informationstechnik (BSI)
- TISAX® – ENX Association · ENX Association Sekundärquelle
Änderungen
- 1. Oktober 2026
- Erstveröffentlichung
Die Inhalte dieser Website dienen der allgemeinen Information und ersetzen keine Rechtsberatung im Einzelfall. GEFIM ist ein Beratungsunternehmen für Informationssicherheit und keine Rechtsanwaltskanzlei.