Wer NIS-2 umsetzen muss, steht nicht zwangsläufig vor einem organisatorischen Neustart. Viele Unternehmen verfügen bereits über etablierte Managementsysteme, dokumentierte Prozesse und klare Verantwortlichkeiten – beispielsweise aus einem Qualitätsmanagement nach ISO 9001 oder einem Informationssicherheitsmanagementsystem nach ISO/IEC 27001.
Diese vorhandenen Strukturen können die Umsetzung erheblich erleichtern.
Die Frage lautet deshalb nicht: Wie bauen wir für NIS-2 ein weiteres Managementsystem auf?
Sondern: Welche vorhandenen Prozesse, Rollen und Nachweise können wir weiterverwenden – und wo müssen wir sie gezielt ergänzen?
Dabei unterscheiden sich ISO 9001 und ISO/IEC 27001 deutlich. Während ISO 9001 vor allem bewährte Management- und Prozessstrukturen bereitstellt, adressiert ISO/IEC 27001 unmittelbar das Management von Informationssicherheit. Beide können wichtige Bausteine liefern. Ob die gesetzlichen Anforderungen tatsächlich erfüllt werden, muss jedoch gesondert geprüft werden.
NIS-2 ist keine reine IT-Aufgabe
Die Anforderungen an besonders wichtige und wichtige Einrichtungen gehen deutlich über einzelne technische Sicherheitsmaßnahmen hinaus.
§ 30 BSI-Gesetz (BSIG) verpflichtet besonders wichtige und wichtige Einrichtungen zu geeigneten, verhältnismäßigen und wirksamen technischen und organisatorischen Risikomanagementmaßnahmen. Genannt werden unter anderem Risikoanalyse und Sicherheitskonzepte, die Bewältigung von Sicherheitsvorfällen, Aufrechterhaltung des Betriebs und Krisenmanagement, Lieferkettensicherheit, Wirksamkeitskontrollen, Schulungen, Kryptografie sowie Zugriffs- und Berechtigungskonzepte.
Damit wird Informationssicherheit zu einer organisationsweiten Managementaufgabe.
Hinzu kommt die Verantwortung der Geschäftsleitung: Nach § 38 BSIG muss sie die erforderlichen Risikomanagementmaßnahmen umsetzen und deren Umsetzung überwachen. Zudem müssen Geschäftsleitungen regelmäßig an entsprechenden Schulungen teilnehmen.
Gerade hier zeigt sich der Wert bereits etablierter Managementsysteme: Unternehmen müssen Verantwortlichkeiten, Regelkreise, Dokumentation und Verbesserungsprozesse häufig nicht vollständig neu entwickeln.
ISO 9001: Das organisatorische Fundament ist häufig schon vorhanden
Ein funktionierendes Qualitätsmanagementsystem nach ISO 9001 bringt viele Strukturen mit, die auch für die Informationssicherheit relevant sind.
Dazu gehören definierte Prozesse und Verantwortlichkeiten, risikobasiertes Denken, dokumentierte Informationen, interne Audits, Managementbewertungen sowie Mechanismen zur Korrektur und kontinuierlichen Verbesserung.
In der Praxis zeigt sich deshalb ein wiederkehrendes Muster: Unternehmen mit einem gelebten Qualitätsmanagement starten bei NIS-2 häufig nicht bei null. Prozesslandschaften, Auditmechanismen, Dokumentenlenkung und Managementprozesse sind bereits vorhanden und können gezielt erweitert werden.
Das ist allerdings keine Gleichsetzung von ISO 9001 und Informationssicherheitsmanagement.
ISO 9001 kann das organisatorische Gerüst liefern. Die informationssicherheitsspezifischen Inhalte müssen ergänzt werden.
Genau darin liegt der praktische Nutzen: Nicht jede Richtlinie, jeder Prozess und jede Verantwortlichkeit muss für NIS-2 neu geschaffen werden.
ISO/IEC 27001: Deutlich näher an den Anforderungen der Informationssicherheit
Noch direkter ist die Anschlussfähigkeit bei Unternehmen, die bereits ein Informationssicherheitsmanagementsystem (ISMS) nach ISO/IEC 27001 betreiben.
Die ISO/IEC 27001 definiert Anforderungen an die Einrichtung, Umsetzung, Aufrechterhaltung und kontinuierliche Verbesserung eines Informationssicherheitsmanagementsystems. Risikomanagement, Verantwortlichkeiten, Überprüfung und fortlaufende Verbesserung gehören damit bereits zum Kern des Systems.
Für Unternehmen mit einem etablierten ISMS verschiebt sich die Ausgangslage deshalb deutlich.
Während bei ISO 9001 häufig zunächst Informationssicherheitsaspekte in vorhandene Managementprozesse integriert werden müssen, geht es bei ISO/IEC 27001 stärker um die Frage, welche konkreten regulatorischen Anforderungen aus dem BSIG bereits abgedeckt sind und wo noch Lücken bestehen.
Auch hier gilt jedoch: Eine ISO/IEC-27001-Zertifizierung bedeutet nicht automatisch vollständige NIS-2-Konformität.
Gesetzliche Vorgaben – etwa zu Meldewegen, Verantwortlichkeiten der Geschäftsleitung oder spezifischen Risikomanagementmaßnahmen – müssen eigenständig gegen das bestehende ISMS geprüft werden.
Risikomanagement: Bestehende Verfahren nutzen, Cyberrisiken ergänzen
Wie dieser Ansatz in der Praxis funktioniert, zeigt das Risikomanagement besonders gut.
In einem Unternehmen aus der Transportbranche bestand bereits ein etabliertes Verfahren auf Basis der Fehlermöglichkeits- und Einflussanalyse (FMEA). Prozesse, Zuständigkeiten und Kriterien zur Risikobehandlung waren definiert.
Damit war ein wesentlicher organisatorischer Baustein bereits vorhanden.
Die Detailanalyse zeigte jedoch eine Lücke: Das bestehende Verfahren betrachtete vor allem operative, technische und organisatorische Risiken des Geschäftsbetriebs. Informationssicherheitsspezifische Schutzziele wie Vertraulichkeit, Integrität und Verfügbarkeit sowie Bedrohungen durch Cyberangriffe waren nicht ausreichend berücksichtigt.
Die Konsequenz muss nicht sein, das vorhandene Risikomanagement zu verwerfen und durch ein vollständig neues Verfahren zu ersetzen.
Sinnvoller kann es sein, den bestehenden Ansatz um die relevanten Informationssicherheitsrisiken, Bewertungskriterien und Schutzziele zu erweitern.
Das Grundprinzip lautet: Vorhandene Struktur nutzen, fachlichen Betrachtungsumfang erweitern.
Bei einem bestehenden ISMS nach ISO/IEC 27001 dürfte ein größerer Teil dieser informationssicherheitsspezifischen Risikobetrachtung bereits vorhanden sein. Dann steht weniger der Aufbau des Verfahrens als dessen Abgleich mit den konkreten gesetzlichen Anforderungen im Mittelpunkt.
Lieferantenmanagement: Vorhandene Prozesse um Sicherheitsanforderungen erweitern
Ähnlich sieht es beim Lieferantenmanagement aus.
Viele Unternehmen verfügen bereits über definierte Prozesse für Auswahl, Bewertung und Freigabe von Lieferanten. Es existieren Fragebögen, Verantwortlichkeiten, Vertragsprozesse oder regelmäßige Bewertungen.
Für NIS-2 reicht eine rein qualitative oder kaufmännische Lieferantenbewertung jedoch nicht aus.
§ 30 Abs. 2 Nr. 4 BSIG nennt ausdrücklich die Sicherheit der Lieferkette einschließlich sicherheitsbezogener Aspekte der Beziehungen zu unmittelbaren Anbietern oder Diensteanbietern als Bestandteil der Risikomanagementmaßnahmen.
Damit kommen zusätzliche Fragestellungen hinzu: Welche Lieferanten sind für kritische Prozesse oder Dienste relevant? Welche Zugriffe erhalten sie auf Systeme oder Informationen? Welche Anforderungen an Informationssicherheit werden vertraglich vereinbart? Wie werden Sicherheitsvorfälle behandelt? Und wie werden Risiken im Verlauf der Zusammenarbeit erneut bewertet?
Auch im Praxisbeispiel mussten deshalb nicht sämtliche Lieferantenprozesse neu aufgebaut werden. Vorhandene Bewertungs- und Freigabestrukturen konnten weiterverwendet werden. Ergänzt werden mussten insbesondere informationssicherheitsspezifische Kriterien, Risikobetrachtungen und vertragliche Anforderungen.
Notfallmanagement: Vorhandene Abläufe sind wertvoll – wenn sie auch Cybervorfälle abdecken
Bestehende Notfall- und Krisenstrukturen können ebenfalls wertvolle Anknüpfungspunkte bieten.
Im untersuchten Unternehmen bestanden beispielsweise bereits Alarm- und Informationspläne, Kommunikationsketten sowie klar definierte Rollen für Störungen im Eisenbahnbetrieb. Die Prozesse waren allerdings hauptsächlich auf betriebliche Ereignisse wie Unfälle oder Fahrzeugstörungen ausgerichtet.
Für Informationssicherheit reicht das allein nicht aus.
§ 30 Abs. 2 BSIG berücksichtigt unter anderem die Bewältigung von Sicherheitsvorfällen, die Aufrechterhaltung des Betriebs einschließlich Backup-Management und Wiederherstellung nach einem Notfall sowie das Krisenmanagement als Bestandteile der Risikomanagementmaßnahmen.
Vorhandene Eskalationswege, Verantwortlichkeiten und Kommunikationsstrukturen können dafür genutzt werden. Sie müssen jedoch um relevante Cyber- und IT-Notfallszenarien, Wiederanlaufverfahren und geeignete technische sowie organisatorische Maßnahmen ergänzt werden.
Entscheidend ist deshalb nicht allein, ob ein Notfallprozess dokumentiert wurde. Entscheidend ist, ob er die relevanten Szenarien abdeckt, Verantwortlichkeiten eindeutig regelt und im Ernstfall funktioniert.
Incident Management: Meldefähigkeit muss gezielt aufgebaut werden
Besonders deutlich werden mögliche Lücken beim Umgang mit Sicherheitsvorfällen.
Viele Unternehmen verfügen bereits über Ticket-, Störungs- oder IT-Service-Prozesse. Diese sind jedoch nicht automatisch darauf ausgelegt, erhebliche Sicherheitsvorfälle regulatorisch zu bewerten und innerhalb der gesetzlich vorgesehenen Fristen zu melden.
§ 32 BSIG sieht bei einem erheblichen Sicherheitsvorfall grundsätzlich eine gestufte Meldung vor: eine frühe Erstmeldung unverzüglich, spätestens innerhalb von 24 Stunden nach Kenntniserlangung, eine weitergehende Meldung spätestens innerhalb von 72 Stunden und grundsätzlich eine Abschlussmeldung spätestens einen Monat nach der 72-Stunden-Meldung. Dauert der Sicherheitsvorfall zu diesem Zeitpunkt noch an, ist zunächst eine Fortschrittsmeldung vorgesehen.
Dafür braucht es einen belastbaren Prozess.
Wer erkennt und klassifiziert einen möglichen Sicherheitsvorfall? Wer beurteilt, ob die gesetzlichen Meldekriterien erfüllt sind? Wer entscheidet über die Meldung? Welche Informationen müssen kurzfristig zusammengetragen werden? Wer kommuniziert mit der zuständigen Meldestelle?
Gerade hier zeigt sich eine Grenze bestehender Qualitätsmanagementstrukturen. Ein allgemeiner Eskalations- oder Störungsprozess genügt nicht zwangsläufig. Die spezifische Meldefähigkeit muss geprüft und gegebenenfalls gezielt aufgebaut werden.
Audits und Management Reviews: Bestehende Regelkreise weiterverwenden
Ein weiterer Vorteil etablierter Managementsysteme liegt in ihren Kontroll- und Verbesserungsmechanismen.
Interne Security Audits, Maßnahmenverfolgung und Management Reviews schaffen bereits wiederkehrende Regelkreise. Diese können auch für Informationssicherheit genutzt werden.
Allerdings müssen die Inhalte entsprechend erweitert werden.
Ein Management Review, das bislang hauptsächlich Qualitätskennzahlen betrachtet, erlaubt noch keine belastbare Aussage über die Wirksamkeit von Informationssicherheitsmaßnahmen.
Dafür können beispielsweise Ergebnisse interner Sicherheitsprüfungen, relevante Risiken und Sicherheitsvorfälle, der Status von Maßnahmen, Schulungsstände oder geeignete Sicherheitskennzahlen in die bestehende Managementbewertung integriert werden.
Auch hier muss das Verfahren nicht zwingend neu geschaffen werden.
Der vorhandene Regelkreis bleibt bestehen – sein Betrachtungsgegenstand wird erweitert.
Gerade dieser Ansatz hilft, parallele Managementstrukturen zu vermeiden.
Die GAP-Analyse zeigt, was tatsächlich schon vorhanden ist
Am Anfang einer NIS-2-Umsetzung sollte deshalb nicht reflexartig die Erstellung neuer Richtlinien stehen.
Sinnvoller ist zunächst eine strukturierte GAP-Analyse.
Welche Managementsysteme sind bereits etabliert? Welche Prozesse und Richtlinien existieren? Welche Verantwortlichkeiten sind definiert? Welche Nachweise liegen vor? Und welche dieser Strukturen lassen sich tatsächlich für die regulatorischen Anforderungen nutzen?
Im nächsten Schritt werden die vorhandenen Strukturen den relevanten Anforderungen gegenübergestellt.
Typische Lücken aus der Praxis sind ein unklarer Geltungsbereich, fehlende Cyber-Risikokriterien, unzureichend eingebundene Führungskräfte, nicht meldefähige Incident-Prozesse, unvollständige Anforderungen an Lieferanten oder fehlende technische und organisatorische Nachweise.
Das Ergebnis sollte keine weitere Dokumentensammlung sein, sondern ein priorisierter Maßnahmenplan: Welche Lücke muss geschlossen werden? Wer ist verantwortlich? Welche Ressourcen werden benötigt? Und bis wann muss die Maßnahme umgesetzt sein?
ISO 9001 oder ISO 27001: Der Ausgangspunkt ist unterschiedlich
Für die NIS-2-Umsetzung macht es einen erheblichen Unterschied, welche Strukturen bereits vorhanden sind.
Bei einem etablierten Qualitätsmanagement nach ISO 9001 liegt die Stärke vor allem in der bestehenden Managementarchitektur: Prozesse, Verantwortlichkeiten, Dokumentenlenkung, Audits und kontinuierliche Verbesserung sind häufig bereits verankert.
Ein ISMS nach ISO/IEC 27001 geht deutlich weiter. Hier bestehen bereits spezifische Strukturen für das Management von Informationssicherheitsrisiken. Entsprechend größer kann die inhaltliche Überschneidung mit den Anforderungen aus NIS-2 beziehungsweise dem BSIG sein.
In beiden Fällen gilt jedoch derselbe Grundsatz:
Nicht die Zertifizierung entscheidet, sondern die tatsächliche Ausgestaltung und Wirksamkeit der vorhandenen Strukturen.
Ein Managementsystem, das primär für das Zertifizierungsaudit gepflegt wird, bietet entsprechend weniger Nutzen als eines, dessen Prozesse und Verantwortlichkeiten im Unternehmensalltag tatsächlich gelebt werden.
Fazit: Vorhandene Managementsysteme nutzen, regulatorische Lücken gezielt schließen
NIS-2 erfordert für viele Unternehmen erhebliche organisatorische und technische Anpassungen. Das bedeutet jedoch nicht, dass sämtliche Strukturen neu geschaffen werden müssen.
Unternehmen mit einem etablierten Qualitätsmanagement nach ISO 9001 verfügen häufig bereits über wertvolle Prozess-, Rollen-, Audit- und Verbesserungsstrukturen. Wer darüber hinaus ein ISMS nach ISO/IEC 27001 betreibt, bringt bereits eine spezifisch auf Informationssicherheit ausgerichtete Managementstruktur mit.
Der entscheidende Schritt ist deshalb eine systematische GAP-Analyse: Welche Anforderungen werden durch bestehende Prozesse bereits unterstützt? Wo müssen vorhandene Strukturen erweitert werden? Und für welche regulatorischen Anforderungen sind neue Prozesse oder Nachweise erforderlich?
Kurz gesagt:
ISO 9001 schafft organisatorische Anschlussfähigkeit. ISO/IEC 27001 schafft eine informationssicherheitsspezifische Managementstruktur. NIS-2 und das BSIG bestimmen die regulatorischen Anforderungen, die im konkreten Unternehmen erfüllt werden müssen.
Wer diese Ebenen sauber miteinander verzahnt, vermeidet unnötige Doppelstrukturen und kann die NIS-2-Umsetzung deutlich zielgerichteter angehen.
NIS-2-Strukturen systematisch prüfen
Welche Anforderungen sind bereits durch bestehende Managementsysteme abgedeckt – und wo bestehen noch Lücken?
Unsere NIS-2 Mapping- und GAP-Vorlage unterstützt dabei, bestehende Strukturen systematisch den relevanten Anforderungen gegenüberzustellen und Handlungsfelder sichtbar zu machen.

