Inhalt
- Schreibt NIS2 eine ISO-27001-Zertifizierung vor?
- Was gilt für KRITIS-Betreiber seit der Neufassung des BSIG?
- Welche Branchen und Lieferketten verlangen ISO 27001 faktisch?
- Wann lohnt sich ISO 27001 freiwillig?
- ISO 27001 oder IT-Grundschutz: Welcher Weg passt?
- Wie gehen Sie jetzt konkret vor?
- Welche Fragen stellen sich vor der Entscheidung?
- Muss ein Unternehmen ohne KRITIS-Status ISO 27001 vorweisen?
- Wie lange gilt ein ISO-27001-Zertifikat?
- Reicht IT-Grundschutz statt ISO 27001?
- Ersetzt ein ISO-27001-Zertifikat die NIS2-Pflichten?
Eine gesetzliche Pflicht zur ISO-27001-Zertifizierung gibt es in Deutschland nicht. Das NIS2-Umsetzungsgesetz, seit dem 6. Dezember 2025 in Kraft, verpflichtet rund 29.500 vom BSI beaufsichtigte Einrichtungen zu Risikomanagementmaßnahmen, nicht zu einem Zertifikat. Ob Sie trotzdem eines brauchen, entscheiden KRITIS-Nachweise, Branchenrecht, Kunden und Ihre Wachstumsziele.
Schreibt NIS2 eine ISO-27001-Zertifizierung vor?
Nein. Das BSI-Gesetz (BSIG) in der Fassung des NIS2-Umsetzungsgesetzes verlangt nach § 30 geeignete Risikomanagementmaßnahmen nach dem Stand der Technik, aber keine Zertifizierung. Laut BSI-FAQ kann eine Zertifizierung nach ISO/IEC 27001 oder IT-Grundschutz den Nachweis erleichtern, muss aber gegen den gesetzlichen Maßnahmenkatalog geprüft und gegebenenfalls ergänzt werden.
Die verbreitete Annahme "NIS2 heißt ISO 27001" steht nirgends im Gesetz. Das NIS2-Umsetzungsgesetz ist im Bundesgesetzblatt 2025 I Nr. 301 verkündet und hat das BSIG grundlegend neu gefasst. Es unterscheidet "besonders wichtige" und "wichtige Einrichtungen"; Betreiber kritischer Anlagen zählen zu den besonders wichtigen.
Wer betroffen ist, lesen Sie in Was ist NIS2?. Für beide Kategorien nennt das BSI drei Kernpflichten: sich registrieren, erhebliche Sicherheitsvorfälle melden und Risikomanagementmaßnahmen umsetzen und dokumentieren.
Der Maßnahmenkatalog in § 30 Abs. 2 BSIG umfasst mindestens zehn Bereiche, darunter Risikoanalyse, Bewältigung von Sicherheitsvorfällen, Notfallmanagement, Lieferkettensicherheit, Schulungen und Multi-Faktor-Authentifizierung. Eine bestimmte Norm schreibt er nicht vor. Ein ISMS nach ISO 27001 deckt diese Bereiche nicht automatisch vollständig ab, wie die BSI-FAQ zu NIS-2 festhält.
Nachweisen müssen besonders wichtige und wichtige Einrichtungen ihre Maßnahmen nur auf Anordnung des BSI. Betreiber kritischer Anlagen sind ausgenommen: Sie weisen nach § 39 BSIG auch ohne Aufforderung nach (mehr dazu im nächsten Abschnitt). Ein ISO-27001-Zertifikat ist dann ein möglicher Beleg, aber keine Voraussetzung. Ein nachvollziehbares ISMS bleibt trotzdem gefragt, und zwar wegen § 38 BSIG: Geschäftsleitungen müssen die Maßnahmen umsetzen und ihre Umsetzung überwachen, sich regelmäßig schulen lassen und haften bei schuldhaften Schäden. Wer das belegen will, braucht dokumentierte Prozesse, unabhängig vom Zertifikat.
Die fuentis Suite unterstützt NIS2 und KRITIS in einer Plattform, mit zentralem Evidenzmanagement und Audit-Readiness, wie auf der Seite NIS2 & KRITIS beschrieben.
Was gilt für KRITIS-Betreiber seit der Neufassung des BSIG?
Betreiber kritischer Anlagen müssen Risikomanagementmaßnahmen nach dem Stand der Technik umsetzen (§ 31 BSIG, früher § 8a) und dies nach § 39 BSIG alle drei Jahre durch Audits, Prüfungen oder Zertifizierungen nachweisen. Ein ISO-27001-Zertifikat kann Teil des Nachweises sein, muss aber den KRITIS-Geltungsbereich abdecken.
Der Vergleich zeigt, was sich geändert hat:
| Bisher (§ 8a BSIG a. F.) | Seit der Neufassung (§§ 31, 39 BSIG) | |
|---|---|---|
| Anforderungen | Maßnahmen nach dem Stand der Technik | Maßnahmen nach dem Stand der Technik, ausdrücklich einschließlich Systemen zur Angriffserkennung (§ 31) |
| Nachweisturnus | alle zwei Jahre | alle drei Jahre (§ 39) |
Neu ist außerdem, dass Nachweise auch ohne Aufforderung des BSI zu erbringen sind. Der erste Nachweis folgt frühestens drei Jahre nach der erstmaligen Bestimmung als Betreiber, bei Bestandsbetreibern frühestens drei Jahre nach dem letzten Nachweis nach altem Recht.
Welche Nachweise das BSI akzeptiert, beschreibt seine Orientierungshilfe zu Nachweisen nach § 39 BSIG. Genannt werden branchenspezifische Sicherheitsstandards (B3S), ISO-27001-Zertifikate als Bestandteil der Nachweisdokumente und der IT-Grundschutz als Orientierung bei der Angriffserkennung. Ein B3S deckt nur die Branche ab und muss durch individuelle Maßnahmen ergänzt werden. Der Geltungsbereich eines Zertifikats muss die kritische Anlage vollständig abdecken, die Verantwortung dafür liegt beim Betreiber.
Wer bereits nach ISO 27001 oder IT-Grundschutz arbeitet, spart Nachweisarbeit, sollte aber prüfen, ob der Scope die kritische Anlage vollständig erfasst. Wer noch kein Zertifikat hat, richtet sich danach, was die Prüfer verlangen. Die Unterschiede der beiden Wege erläutert der Beitrag BSI IT-Grundschutz vs. ISO 27001. Die fuentis Suite bündelt für diese Nachweise Evidenzmanagement und Audit-Readiness (NIS2 & KRITIS). Ob Ihre Organisation überhaupt zu den kritischen Anlagen zählt, klärt KRITIS-Identifikation: Gehört meine Organisation zu KRITIS dazu?.
Welche Branchen und Lieferketten verlangen ISO 27001 faktisch?
Keine dieser Branchen verlangt ISO 27001 gesetzlich namentlich. Finanzunternehmen unterliegen DORA, das KAIT, VAIT und ZAIT ablöst; die BAIT läuft Ende 2026 aus. Krankenhäuser müssen Vorkehrungen nach dem Stand der Technik nach § 391 SGB V treffen, Automobilzulieferer erfüllen Kundenanforderungen über TISAX, und ein ISO-27001-Zertifikat ersetzt keine branchenspezifische Anforderung.
| Bereich | Grundlage | Rolle von ISO 27001 | Vertiefung |
|---|---|---|---|
| Finanzsektor | DORA, seit 17.01.2025 anwendbar. Die BaFin hob KAIT, VAIT und ZAIT zum 16.01.2025 auf, die BAIT läuft bis 31.12.2026 aus. | Kein Ersatz für das IKT-Risikomanagement nach DORA, aber eine nutzbare Grundlage. | BaFin zu DORA und den aufgehobenen Rundschreiben, Bundesbank zu BAIT und DORA |
| Krankenhäuser | § 391 SGB V (IT-Sicherheit in Krankenhäusern): Vorkehrungen nach dem Stand der Technik, dafür kann ein vom BSI als geeignet festgestellter branchenspezifischer Sicherheitsstandard genutzt werden. | Freiwilliger Weg, kein gesetzlich vorgeschriebener Nachweis. | Gesetzestext § 391 SGB V |
| Automotive | Kundenanforderung der Fahrzeughersteller, Prüfung nach TISAX. | ISO 27001 ist die Basis, ersetzt TISAX aber nicht. | ISO 27001 und TISAX im Vergleich |
| Cloud/SaaS und Ausschreibungen | Vertraglich, etwa über Kundenfragebögen oder Ausschreibungsunterlagen. | Häufig geforderter Nachweis; ob er verlangt wird, steht in den Vertragsunterlagen des Einzelfalls. | Vertragsunterlagen des Kunden |
Der Unterschied zwischen Gesetz und Markt entscheidet über die Priorität. Im Finanzsektor lenkt DORA den Aufwand, ISO 27001 spart dort Arbeit, ohne die Aufsichtsanforderungen zu erfüllen. In Automotive und in Lieferketten entscheidet der Kunde, und die Anforderung steht im Vertrag, nicht im Gesetz.
Wann lohnt sich ISO 27001 freiwillig?
Freiwillig lohnt sich ISO 27001, wenn Kunden, Ausschreibungen oder Investoren einen unabhängig geprüften Nachweis verlangen und die Beantwortung von Kundenfragebögen mehr Aufwand kostet als ein Audit. Das Zertifikat belegt ein funktionierendes ISMS nach ISO/IEC 27001. Es garantiert weder Sicherheit noch die Erfüllung der NIS2-Pflichten.
Der Standard ist verbreitet: Der ISO Survey 2024 weist weltweit 96.709 gültige ISO/IEC-27001-Zertifikate aus. Für Deutschland nennt er keine belastbare Zahl.
Typische Situation: Ein SaaS-Anbieter gewinnt seine ersten größeren Kunden. Jeder schickt einen eigenen Sicherheitsfragebogen, jeder fragt leicht anders, und die Antworten binden Wochen im Vertrieb und in der IT. Ein ISO-27001-Zertifikat kann diese Einzelnachweise um einen Beleg ergänzen, den ein externer Auditor geprüft hat.
Nicht jede Organisation braucht diesen Schritt. Kleine Einrichtungen ohne Kundendruck und ohne Regulierung sind mit IT-Grundschutz-Bausteinen oder einem schlanken ISMS ohne Zertifikat oft ausreichend bedient.
Ein Zertifikat verursacht dauerhaften Aufwand: Nach dem BSI-Zertifizierungsschema für ISO 27001 auf Basis von IT-Grundschutz gilt das Zertifikat drei Jahre und wird jährlich in Überwachungsaudits bestätigt. Wie ein solcher Zyklus abläuft, beschreibt Wie lange dauert die ISO-Zertifizierung?. Welche weiteren Effekte sich ergeben, zeigen die 9 Vorteile der ISO-27001-Zertifizierung.
Auch die Geschäftsleitung hat einen eigenen Anlass. § 38 BSIG verpflichtet Geschäftsleitungen betroffener Einrichtungen, die Risikomanagementmaßnahmen umzusetzen und zu überwachen. Ein Zertifikat ersetzt diese Pflicht nicht, ein nachvollziehbar betriebenes ISMS macht sie aber belegbar.
„Ob ein Zertifikat sinnvoll ist, entscheidet die Nachweislage: Wer verlangt den Nachweis, und wer prüft ihn? Erst kommt der Aufbau eines funktionierenden ISMS, die Zertifizierung ist dann der Beleg dafür.“
Srdan Manasijevic, CEO der fuentis AG
Beim Aufbau unterstützt das ISMS-Modul der fuentis Suite, das ISO 27001, TISAX®, SOC2 und BSI IT-Grundschutz als Standards abbildet.
ISO 27001 oder IT-Grundschutz: Welcher Weg passt?
Beide Wege führen zu einem prüfbaren ISMS. ISO 27001 ist international verbreitet und lässt Gestaltungsspielraum, IT-Grundschutz gibt Maßnahmen konkreter vor und wird in Deutschland häufig von Behörden verwendet. Entscheidend sind Nachweisempfänger, Auslandsgeschäft und interne Ressourcen, nicht die Norm an sich.
| Frage | Tendenz IT-Grundschutz | Tendenz ISO 27001 |
|---|---|---|
| Wer verlangt den Nachweis? | BSI, deutsche Behörden | Kunden im Ausland, Konzernvorgaben |
| Geschäftsraum | überwiegend national | international |
| Ressourcen | vordefinierter Maßnahmenkatalog, der Orientierung gibt | Gestaltungsspielraum, eigene Maßnahmenauswahl |
| Ziel | Nachweis im BSI-Rahmen | Nach unserer Einschätzung: Vertrauen bei Kunden im Vertrieb |
Die Wahl schließt die Kombination nicht aus. Das BSI zertifiziert auch ISO 27001 auf Basis von IT-Grundschutz und verbindet damit beide Ansätze in einem Zertifikat. Für KRITIS-Nachweise nennt die BSI-Orientierungshilfe ISO-27001-Zertifikate als möglichen Bestandteil der Nachweisdokumente und den IT-Grundschutz als Orientierung, etwa bei der Angriffserkennung. In beiden Fällen muss der Scope zur kritischen Anlage passen.
Die einzelnen Unterschiede in Aufbau und Prüfung erläutert der Beitrag BSI IT-Grundschutz vs. ISO 27001. Wer das Grundschutz-Vorgehen zuerst verstehen will, findet es in Was ist der IT-Grundschutz?. Für die Werkzeugfrage hilft der Vergleich von ISMS-Tools aus Deutschland.
Wie gehen Sie jetzt konkret vor?
Klären Sie zuerst, wer von Ihnen einen Nachweis verlangt: das BSI, die Branchenaufsicht oder Kunden. Danach legen Sie den Scope fest, denn ein Zertifikat gilt nur für den geprüften Bereich, und prüfen, welche Normanforderungen Sie schon erfüllen. Erst dann entscheiden Sie über ein Zertifizierungsaudit.
- Betroffenheit prüfen: Ermitteln Sie mit der Betroffenheitsprüfung des BSI, ob Sie unter das BSIG fallen. Das Ergebnis ist eine unverbindliche erste Einschätzung. Hintergründe bietet Was ist NIS2?.
- Nachweisempfänger und Scope festlegen: Halten Sie schriftlich fest, welche Stelle welchen Nachweis für welchen Bereich verlangt.
- Lückenanalyse durchführen: Gleichen Sie Ihren Ist-Stand mit den Normanforderungen ab. Den Weg bis zum Audit beschreibt der Leitfaden zur ISO-27001-Zertifizierung.
- Werkzeug wählen: Das ISMS-Modul der fuentis Suite bietet GAP-Analysen für ISO, BSI und SOC2 und unterstützt ISO 27001 und BSI IT-Grundschutz. Die Pakete zeigt die Preisübersicht, NIS2 und KRITIS das Framework NIS2 & KRITIS.
Ihre nächste Handlung: Listen Sie noch diese Woche alle Stellen auf, die von Ihnen einen Sicherheitsnachweis fordern, und ordnen Sie jeder den betroffenen Bereich zu.
Welche Fragen stellen sich vor der Entscheidung?
Muss ein Unternehmen ohne KRITIS-Status ISO 27001 vorweisen?
Nicht pauschal. Das BSIG verlangt Risikomanagementmaßnahmen nach dem Stand der Technik, aber keine bestimmte Norm. Besonders wichtige und wichtige Einrichtungen müssen laut BSI-FAQ nur auf Anordnung des BSI einen Nachweis erbringen (Betreiber kritischer Anlagen ausgenommen). Ob ein Zertifikat nötig ist, ergibt sich sonst aus Kunden- und Vertragslage.
Wie lange gilt ein ISO-27001-Zertifikat?
Drei Jahre. In dieser Zeit finden jährliche Überwachungsaudits statt, im dritten Jahr folgt die Rezertifizierung, so das BSI-Zertifizierungsschema. Wie ein Audit abläuft und wie viel Vorlauf Sie insgesamt bis zum ersten Zertifikat einplanen sollten, beschreibt Wie lange dauert die ISO-Zertifizierung?.
Reicht IT-Grundschutz statt ISO 27001?
Gegenüber dem BSI ja, sofern Scope und Maßnahmen zu Ihrer Organisation passen. Kunden im Ausland fragen allerdings häufig nach ISO 27001. Beide Ansätze verbindet das BSI-Zertifikat „ISO 27001 auf Basis von IT-Grundschutz“. Worin sich die Wege unterscheiden, zeigt der Vergleich BSI IT-Grundschutz vs. ISO 27001.
Ersetzt ein ISO-27001-Zertifikat die NIS2-Pflichten?
Nein. Die Registrierung beim BSI, die Meldepflichten und der gesetzliche Maßnahmenkatalog bleiben bestehen, egal ob Sie zertifiziert sind oder nicht. Ein Zertifikat kann höchstens den Nachweis erleichtern. Die Maßnahmen selbst müssen Sie laut BSI-FAQ weiterhin prüfen und gegebenenfalls ergänzen, auch mit Zertifikat.
TISAX® ist eine eingetragene Marke der ENX Association. fuentis steht in keiner wirtschaftlichen Verbindung zur ENX Association und ist kein von der ENX zugelassener Prüfdienstleister. Die fuentis Suite unterstützt die Vorbereitung auf TISAX®-Assessments.

CEO, fuentis AG
Experte für Informationssicherheit, Datenschutz und Risikomanagement mit umfassender Erfahrung in der Beratung von Konzernen und öffentlichen Organisationen. Spezialisiert auf ISO 27001, BSI-Standards und moderne Risikoanalyse-Methoden.