ISMS nach NIS2 aufbauen: 10-Wochen-Plan für KMU
Praxis-Hinweis: Dieser Artikel ist praxisorientierte Compliance-Dokumentation, keine Rechtsberatung. Wir sind Compliance-Spezialist, keine Anwaltskanzlei. Für rechtsverbindliche Auskünfte konsultieren Sie eine zugelassene Rechtsanwältin oder einen Rechtsanwalt.
TL;DR
- NIS2 fordert ISMS-gleichwertige Strukturen — § 30 Abs. 1 BSIG
- ISO 27001:2022 als Goldstandard, nicht zwingend
- 10-Wochen-Aufbau für KMU realistisch
- 12 Pflicht-Policies + 22 Pflicht-Vorlagen
- Internes Audit jährlich Pflicht
1. Rechtsbasis: NIS2 vs. ISO 27001
| Aspekt | NIS2 (§ 30 BSIG) | ISO 27001:2022 |
|---|---|---|
| Pflichtcharakter | gesetzlich (für betroffene Einrichtungen) | freiwillig |
| Maßnahmen | 10 Bereiche (Abs. 2) | 93 Controls (Annex A) |
| Risikobewertung | verlangt (Abs. 1) | Klausel 6.1.2 |
| Zertifizierung | nicht erforderlich | möglich |
| Bußgeld | 10 Mio. / 2% | nein |
Praxis-Empfehlung: ISO 27001-konformes ISMS aufbauen, Zertifizierung optional.
2. ISMS-Scope definieren
Scope-Festlegung:
- Welche Prozesse: alle / nur kritische / spezifische
- Welche Standorte
- Welche IT-Systeme
- Welche Tochtergesellschaften
Empfehlung KMU mit NIS2-Pflicht: gesamtes Unternehmen in Scope.
3. Risikoanalyse + Behandlungsplan
- Asset Inventory: alle IT-Assets, Datenklassen, Geschäftsprozesse
- Bedrohungsanalyse: typische Bedrohungen pro Asset (Ransomware, Datenleck, Ausfall)
- Verwundbarkeits-Bewertung: aktueller Schutzstand
- Risiko-Score: Eintrittswahrscheinlichkeit × Schadenshöhe
- Behandlungs-Optionen: reduzieren / akzeptieren / übertragen / vermeiden
- Statement of Applicability (SoA): welche Controls anwendbar
4. 12 Pflicht-Policies
- Information Security Policy (Top-Level)
- Acceptable Use Policy
- Access Control Policy
- Cryptographic Controls Policy
- Backup + Recovery Policy
- Patch Management Policy
- Incident Management Policy
- Supplier Management Policy
- Mobile Device + BYOD Policy
- Clear Desk + Clear Screen Policy
- Password Policy
- Physical Security Policy
5. Internes Audit + Management-Review
- Internes Audit jährlich: kompletter ISMS-Scope, durch unabhängigen internen Auditor (oder externen)
- Management-Review jährlich: Geschäftsführung sichtet Audit-Bericht, Vorfälle, Risikoänderungen
- Kontinuierliche Verbesserung: CAPA-Prozess (Corrective + Preventive Actions)
6. 10-Wochen-Roadmap
| Woche | Aktivität |
|---|---|
| 1 | ISMS-Beauftragten benennen, Scope definieren |
| 2-3 | Asset-Inventar + Risikoanalyse |
| 4 | Risikobehandlungsplan + SoA |
| 5-7 | 12 Policies erstellen + freigeben |
| 8 | Awareness-Schulung + Onboarding |
| 9 | Internes Audit Vorbereitung + Durchführung |
| 10 | Management-Review + Kommunikation |
22 Pflicht-Vorlagen (Policies + Verfahrensanweisungen + Audit-Templates) im NIS2-Kit.
Häufig gestellte Fragen
Brauche ich ISO 27001-Zertifikat?
Nein, NIS2 fordert nur 'gleichwertige Strukturen'. Aber: Zertifikat reduziert Audit-Risiko + ist Marketing-Vorteil. Kosten 15-50k EUR.
Wer leitet das ISMS?
Information Security Officer (ISO/CISO). Geschäftsführung haftet, Information Security Officer agiert weisungsbefugt.
Was ist der Scope?
Klar definierter Bereich: alle Geschäftsprozesse, IT-Systeme und Standorte, die in den ISMS-Schutz fallen. Bei NIS2-Betroffenen: meist gesamtes Unternehmen.
Welche Standards außer ISO 27001?
BSI IT-Grundschutz (DE), CIS Controls (USA, KMU-freundlich), NIST CSF (USA, EU-kompatibel), TISAX (Automotive).
Wie oft auditieren?
Internes Audit jährlich. Bei ISO-Zertifizierung: Surveillance-Audit jährlich, Re-Zertifizierung alle 3 Jahre.
Bußgeldrisiko bei ISMS-Lücken?
§ 60 BSIG: bis 10 Mio. EUR / 2%. Plus § 38 BSIG GF-Haftung bei grober Pflichtverletzung.
Quellen
- BSIG 2025 (konsolidierte Fassung) — § 30, § 38, § 60 BSIG (Stand: 02.05.2026)
- NIS-2-Umsetzungsgesetz — BGBl. 2025 I Nr. 301 (Stand: 02.05.2026; in Kraft 06.12.2025)
- Richtlinie (EU) 2022/2555 (NIS2) — Art. 21 (EUR-Lex DE) (Stand: 02.05.2026)
- BSI — NIS-2 FAQ regulierte Unternehmen
Werkzeuge & Selbsttests
NIS2 Readiness-Check
Pruefen Sie Ihre NIS2-Reife in 10 Minuten.
Bussgeld-Rechner
Berechnen Sie das potenzielle Bussgeld-Risiko fuer Ihr Unternehmen.
NIS2 Selbsttest
Bin ich betroffen? Pruefen Sie Schwellenwerte und Sektoren-Zugehoerigkeit.
NIS2 Pflichtmassnahmen-Audit
10 Pflichtmassnahmen aus Paragraph 30 BSIG mit Reifegrad-Bewertung.