Brauche ich noch die ISO 27001, wenn ich bereits die NIS2-Anforderungen erfülle
Zertifizierung ist keine Voraussetzung, aber oft praktisch
Nein, ISO 27001 ist nicht erforderlich, um die Cybersicherheitsgesetze einzuhalten — das Gesetz schreibt keine Zertifizierung vor, sondern eine Reihe von Maßnahmen. Artikel 21 Absatz 2 der NIS2-Richtlinie nennt zehn Themenbereiche, für die ein zur Sorgfalt verpflichtetes Unternehmen Richtlinien und Maßnahmen haben muss, von der Risikoanalyse bis zur Zugriffskontrolle bis zu Meldeverfahren. Dies ist eine Ergebnisverpflichtung: Es geht darum, was geregelt ist, nicht um welches Etikett darauf klebt. Wer die zehn Maßnahmen aus dem Gesetz ohne Zertifikat in Ordnung hat, erfüllt die Anforderungen in dieser Hinsicht genauso wie jemand, der ein Zertifikat hat.
Dennoch laufen die beiden in der Praxis oft parallel. ISO 27001, insbesondere die Controlmaßnahmen in Annex A, deckt inhaltlich viel denselben Bereich ab: Risikomanagement, Lieferantenverwaltung, Vorfallverwaltung, Zugriffskontrolle. Eine Organisation, die bereits ISO 27001-zertifiziert ist, hat dadurch normalerweise bereits Nachweise, die auch für die Sorgfaltspflicht nutzbar sind — die Arbeit besteht dann darin, bestehende Richtlinien in die Gliederung des Gesetzes zu übersetzen, nicht darin, sie neu aufzubauen. Umgekehrt gilt: Wer das Gesetz ohne Zertifizierung befolgt, baut oft unbewusst schon einen großen Teil eines ISO 27001-Managementsystems auf, nur ohne die externe Prüfung und das Zertifikat. Für Unternehmen, von denen über die Lieferkette nachweisbare Sicherheit verlangt wird — siehe die Fragenliste, die ein Kunde auflegen kann — zählt ein Zertifikat als externer Nachweis, während ein interner Dossier ohne Zertifizierung inhaltlich genauso lückenlos sein kann, nur schwerer für Außenstehende zu überprüfen.
Wo dies hervorgeht: Artikel 21 gegenüber Annex A
Das Cybersicherheitsgesetz, als niederländische Umsetzung der NIS2-Richtlinie, bezieht sich nirgendwo auf ISO 27001 als verbindliche Norm; Artikel 21 Absatz 2 beschreibt die zehn Maßnahmen in eigenen Worten, unabhängig von irgendeinem Zertifizierungsstandard. ISO/IEC 27001 ist eine freiwillige Norm mit eigener Struktur, wobei Annex A eine Liste von Controlmaßnahmen bietet, die sich mit dem Gesetzlichen überlappt, aber keine formale Verbindung damit hat. Die NCSC-Anleitung zur Sorgfaltspflicht bestätigt, dass es um nachweisbare Maßnahmen geht, nicht um ein verpflichtendes Zertifikat.
Worauf dies beruht
- Richtlinie (EU) 2022/2555 (NIS2), Artikel 21 Absatz 2 – die zehn Maßnahmen
- Cybersicherheitsgesetz – die niederländische Umsetzung von NIS2
- ISO/IEC 27001 – Anlage A, die Steuerungsmaßnahmen
- NCSC – Orientierung zur Sorgfaltspflicht und Meldepflicht
Die Verordnung selbst befindet sich auf EUR-Lex. Wir verweisen zu jeder Aussage; Sie müssen uns nicht glauben.
Was Sie konkret tun müssen
Die Ausarbeitung je Verpflichtung mit den dazugehörigen Fristen und den Vorlagen zur Dokumentation befindet sich im Abonnement.
Schauen Sie sich das Abonnement an Erst die kostenlose NIS2-PrüfungDies ist keine Rechtsberatung. Diese Seite bietet allgemeine Informationen zur Cybersicherheit für KMU. Wir kennen Ihren Betrieb nicht und geben keine Nachhaltigkeitsberatung, keine Gewährleistung und keine Zertifizierung. Im Zweifelsfall über Ihren eigenen Fall konsultieren Sie einen Berater oder Ihren Buchhalter.
Geschrieben mit KI auf Grundlage der obigen Quellen, von einem Menschen überprüft am 2026-09-05. Stimmt etwas nicht? Teilen Sie es uns mit – Korrektionen erhalten Vorrang.