NIS2 vs ISO 27001 – Gap-Analyse mit Mapping-Tabelle
Einleitung
Wer ein ISO/IEC 27001:2022-Zertifikat besitzt, ist nicht automatisch NIS2-konform – aber er ist erheblich weiter als jemand ohne. Die zehn Mindestmassnahmen aus Art. 21 Abs. 2 NIS2 lassen sich mit hoher Deckungsquote auf die 93 Annex-A-Controls der Norm abbilden. Eine saubere Mapping-Analyse zeigt schnell, wo bestehende ISMS-Investitionen reichen und wo gezielte Nachjustierungen nötig sind.
Dieser Beitrag deckt ab:
- Wesensunterschiede zwischen NIS2 (Pflicht, Behörden, Bussen) und ISO 27001 (freiwilliger Standard, Zertifizierungsstellen).
- Mapping-Tabelle der zehn Art. 21(2)-Mindestmassnahmen auf konkrete Annex-A-Controls der ISO/IEC 27001:2022.
- Die fünf typischen Lücken, die selbst gut geführte ISO-zertifizierte Unternehmen unter NIS2 schliessen müssen.
- Vorgehensmodell für eine 4-Wochen-Gap-Analyse.
- Bezug zu nationalen Umsetzungsgesetzen (NIS2UmsuCG in DE, NISG 2024 in AT).
Rechtliche Anker sind Art. 21 NIS2 (Cybersicherheitsrisikomanagement), Art. 23 NIS2 (Meldepflichten), Art. 24 NIS2 (Zertifizierungsschemata) sowie die Norm ISO/IEC 27001:2022 mit Annex A (93 Controls in vier Bereichen: Organisational, People, Physical, Technological). Die ENISA hat im November 2024 ein offizielles NIS2-zu-ISO-27001-Mapping als Annex zur Technical Implementation Guidance veröffentlicht, das wir hier praxistauglich aufbereiten.
Was beide Regimes leisten – und nicht leisten
ISO/IEC 27001:2022 ist ein freiwilliger internationaler Standard für Informationssicherheits-Managementsysteme. Wer ihn implementiert, etabliert einen risikobasierten PDCA-Zyklus (Plan-Do-Check-Act) mit dokumentierter Kontext-, Stakeholder- und Risikoanalyse, definierten Policies, Awareness, internem Audit und Managementbewertung. Die Konformität wird durch akkreditierte Zertifizierungsstellen (in DACH z.B. SQS, TÜV, DNV, DQS) in einem 3-Jahres-Zyklus mit jährlichen Überwachungsaudits geprüft.
NIS2 ist hingegen ein verbindliches EU-Regulierungsregime, das sich an benannte Sektoren (Anhang I und II) richtet, scharfe Sanktionsdrohungen vorsieht (für essential entities bis zu EUR 10 Mio. oder 2% des weltweiten Jahresumsatzes, Art. 34 Abs. 4 NIS2) und Geschäftsleitungshaftung etabliert (Art. 20 Abs. 1 NIS2). Aufsicht erfolgt durch nationale Cybersicherheitsbehörden – in Deutschland das BSI, in Österreich das BMI/BMLV, in Italien die ACN.
Die zentrale Aussage: ISO 27001 liefert die Werkzeuge, NIS2 verlangt das Ergebnis. Ein zertifiziertes ISMS deckt rund 75-80% der Art. 21-Mindestmassnahmen technisch ab – aber NIS2 verlangt zusätzlich Meldewege, Geschäftsleitungsschulung, Registrierungspflichten und teilweise spezifischere technische Kontrollen (z.B. MFA für alle relevanten Zugriffe nach Art. 21 Abs. 2 lit. j).
Mapping-Tabelle Art. 21(2) NIS2 zu Annex A
Die folgende Mapping-Tabelle fasst die ENISA-Vorlage zusammen und ergänzt sie um Praxis-Hinweise. Die Spalte Deckung zeigt, wo ein ISO/IEC 27001:2022-ISMS bereits ausreicht und wo NIS2 zusätzliche Schritte verlangt:
| NIS2 Art. 21(2) | ISO/IEC 27001:2022 (Klausel · Annex A) | Deckung |
|---|---|---|
| (a) Risikoanalysen, Sicherheitskonzepte | 6.1.2, 6.1.3, 8.2, 8.3 · A.5.1, A.5.4 | Vollständig |
| (b) Bewältigung von Sicherheitsvorfällen | A.5.24–A.5.28 | Teilweise (24/72/30-Meldelogik ergänzen) |
| (c) Business Continuity, Backup, Krisenmanagement | A.5.29, A.5.30, A.8.13 | Abgedeckt (RTO/RPO oft strenger) |
| (d) Sicherheit der Lieferkette | A.5.19–A.5.23 | Teilweise (Sub-Outsourcing-Kontrolle) |
| (e) Erwerb, Entwicklung, Wartung, Schwachstellen | A.8.8, A.8.25–A.8.34 | Vollständig |
| (f) Wirksamkeitsbewertung | 9.1, 9.2, 9.3 | Vollständig |
| (g) Cyberhygiene, Schulung | A.6.3 | Teilweise (Board-Schulung nach Art. 20(2) ergänzen) |
| (h) Kryptografie | A.8.24 | Vollständig |
| (i) Personalsicherheit, Zugriff, Asset-Management | A.5.9–A.5.18, A.6.1–A.6.8 | Vollständig |
| (j) MFA, sichere Kommunikation | A.5.17, A.8.5 | Teilweise (NIS2 strenger im Geltungsbereich) |
Die fünf typischen Restlücken
Selbst bei vorbildlich geführtem ISO/IEC 27001:2022-ISMS bleiben in fast jeder Gap-Analyse die gleichen fünf Lücken übrig:
- 1. Meldepflicht-Operationalisierung: Der ISO-Incident-Prozess sieht keine festen externen Fristen vor. NIS2 verlangt 24h-Frühwarnung, 72h-Vorfallmeldung und 30-Tage-Abschlussbericht an die zuständige Behörde. Empfehlung: separate Notification-Playbooks mit Templates, Eskalations-Schema und Test-Übung mindestens jährlich.
- 2. Geschäftsleitungsschulung: Art. 20 Abs. 2 NIS2 verlangt, dass Mitglieder der Geschäftsleitung Schulungen erhalten, "um ausreichende Kenntnisse und Fähigkeiten zu erlangen". ISO 27001 verlangt nur generische Awareness. Empfehlung: dokumentiertes Board-Level-Cyber-Training mit jährlichem Refresh.
- 3. Registrierung und Cooperation: NIS2 verlangt Selbstregistrierung bei der nationalen Behörde (in DE über das BSI-Meldeportal), regelmässige Updates und Antworten auf behördliche Anfragen. ISO 27001 kennt dieses Element nicht.
- 4. MFA-Geltungsbereich: Art. 21 Abs. 2 lit. j NIS2 verlangt MFA "wo angebracht". Behördliche Auslegung in DACH konvergiert auf: alle privilegierten Zugriffe, alle Fernzugriffe, alle Zugriffe auf produktive Verwaltungsoberflächen.
- 5. Geschäftsleitungshaftung: Art. 20 Abs. 1 NIS2 begründet persönliche Haftung der Geschäftsleitung für Verstösse. Das verlangt formal dokumentierte Genehmigungen, D&O-Anpassungen, und ein klares Reporting an das Top-Management.
Vorgehensmodell für eine 4-Wochen-Gap-Analyse
Ein bewährter Ablauf für Schweizer Unternehmen mit bestehendem ISO 27001:2022-ISMS:
- Woche 1 – Scoping & Document Review: Sammlung der Statement of Applicability, der relevanten Policies, der letzten internen Audit-Berichte, des Risikoregisters, des Asset-Inventars und der vertraglichen Lieferanten-Klauseln. Identifikation der relevanten Sektoren-Zuordnung und der zuständigen nationalen Behörde.
- Woche 2 – Interview & Walkthrough: Strukturierte Interviews mit CISO/ISB, IT-Operations, HR, Lieferantenmanagement, Krisenkoordinator, Datenschutzbeauftragten. Walkthrough Incident-Response, Backup-Restore, Patch-Prozess.
- Woche 3 – Gap-Bewertung: Zeile-für-Zeile-Vergleich der zehn Art. 21-Massnahmen, Bewertung "abgedeckt / teilweise / Lücke", Erfassung der Lücken nach Risiko und Aufwand.
- Woche 4 – Roadmap & Bericht: 90/180/365-Tage-Massnahmenkatalog, Priorisierung nach Bussgeldrisiko (Art. 34 NIS2), Aufwandsschätzung, Vorlage an die Geschäftsleitung.
Ergebnis ist ein lesbarer Management-Bericht (20-30 Seiten), eine Detail-Mapping-Tabelle (Excel) und eine priorisierte Roadmap. Die Investition für ein mittelgrosses Unternehmen liegt typisch bei CHF 25'000 bis CHF 60'000, je nach Komplexität.
Sanktionsrisiko und Geschäftsleitungshaftung
Art. 34 NIS2 setzt scharfe Bussgeldrahmen: für essential entities bis EUR 10 Mio. oder 2% des weltweiten Vorjahresumsatzes (je nachdem, was höher ist), für important entities bis EUR 7 Mio. oder 1,4%. Die deutsche Umsetzung im NIS2UmsuCG sieht zusätzlich gestaffelte Bussgeldkategorien für einzelne Pflichtverletzungen vor (z.B. EUR 100'000 bis EUR 10 Mio. je nach Art).
Art. 20 NIS2 begründet zudem die persönliche Verantwortlichkeit der Geschäftsleitung. Mitglieder der Geschäftsleitung müssen die Massnahmen nicht nur genehmigen, sondern auch deren Umsetzung überwachen und sich selbst kontinuierlich weiterbilden. Das nationale Recht kann Sanktionen gegen Leitungsorgane vorsehen – Deutschland sieht im NIS2UmsuCG-Entwurf bei wiederholten oder vorsätzlichen Verstössen die Möglichkeit der vorübergehenden Untersagung der Leitungsfunktion vor.
Im Vergleich dazu ist ISO 27001 sanktionsfrei – ein verlorenes Zertifikat führt nur zu Vertragsverlust und Reputationsschaden. Die unterschiedlichen Konsequenzen erklären, warum NIS2-Programme bei der Geschäftsleitung deutlich höhere Aufmerksamkeit geniessen als reine ISO-Initiativen.
Schweiz-Bezug: ISG, BACS und EU-Cross-Border
Schweizer Unternehmen sind nur dann direkt NIS2-pflichtig, wenn sie nach Art. 26 Abs. 1 NIS2 als Anbieter bestimmter digitaler Dienste in der EU tätig sind (Cloud, Online-Marktplätze, Suchmaschinen, soziale Netzwerke, Rechenzentren, CDN). In diesem Fall ist ein EU-Vertreter zu benennen (Art. 26 Abs. 3 NIS2), und es gelten die vollen Pflichten gegenüber der zuständigen nationalen Behörde des Sitzstaats des Vertreters.
Der Schweizer Pendant ist das Informationssicherheitsgesetz (ISG), in Kraft seit 1. Januar 2024, ergänzt um die Meldepflichten an das BACS gemäss Art. 74a–74f ISG (seit 1. April 2025 in Kraft). Diese verpflichten Betreiber kritischer Infrastrukturen zur Meldung von Cybervorfällen innerhalb von 24 Stunden ab Kenntnis. Inhaltlich überlappt das ISG-Regime stark mit NIS2, ist aber weniger detailliert formuliert.
Faktisch betrifft NIS2 die meisten Schweizer KMU über die Lieferketten ihrer EU-Kundschaft. Wer als Lieferant eines deutschen Energieversorgers oder einer österreichischen Bank arbeitet, sieht die NIS2-Klauseln in jedem Neu- und Verlängerungsvertrag ab 2025. Ein ISO/IEC 27001:2022-Zertifikat ist hier das pragmatischste Vehikel, um die meisten Anforderungen mit einer einzigen Investition abzudecken. Mehr dazu in unserer ISMS- und ISO 27001-Beratung.
Wie SIDD unterstützt
SIDD führt strukturierte NIS2-vs-ISO-27001-Gap-Analysen durch und übersetzt das Ergebnis in einen handlungsfähigen Roadmap. Wir nutzen die ENISA-Mapping-Vorlage, ergänzen sie um nationale Umsetzungsspezifika (DE: BSI, AT: BMI, IT: ACN) und integrieren Schweizer Spezifika (ISG, BACS-Meldepflicht, EDÖB). Das Ergebnis ist ein Management-Bericht mit Risiko-Heat-Map, Detail-Tabelle und priorisierter 90/180/365-Tage-Roadmap.
Wenn Sie noch kein ISMS haben, begleiten wir den Aufbau von Grund auf – siehe unsere ISMS & ISO 27001-Beratung. Wenn Sie ein bestehendes ISMS NIS2-fit machen möchten, ergänzen wir gezielt um Meldewege, Board-Training, Lieferanten-Klauseln und MFA-Roll-out. Bei laufendem Bedarf übernehmen wir das Mandat als externer CISO oder ISB und führen den jährlichen Effektivitätsprozess.
Für Implementierungsnachweise gegenüber EU-Auftraggebern liefern wir technische Audits, Penetrationstests und Schwachstellenscans, die in eine konsolidierte Lieferanten-Sicherheitsdokumentation einfliessen. Vereinbaren Sie ein Erstgespräch über /kontakt oder fordern Sie unter /offerte ein Festpreis-Angebot für die 4-Wochen-Gap-Analyse an. Für Geschäftsleitungen bieten wir zudem Halbtages-Workshops zum NIS2-Pflichtenkanon an – ein effizienter Weg, die Schulungspflicht aus Art. 20 Abs. 2 NIS2 dokumentiert zu erfüllen.
Suchen Sie gezielt Unterstützung bei der NIS2-Umsetzung? Unsere NIS2-Beratung für Schweizer Unternehmen führt Sie von der Betroffenheitsanalyse über die Gap-Analyse bis zum belegbaren Nachweis, ab CHF 500 pro Monat.
