Ein ISMS ist der Teil Ihres Managementsystems, der sich mit Informationssicherheit befasst. So definiert es das BSI in seinem Standard 200-1: „Der Teil des Managementsystems, der sich mit der Informationssicherheit beschäftigt, wird als Informationssicherheitsmanagementsystem (ISMS) bezeichnet.“ Es legt fest, mit welchen Instrumenten und Methoden die Leitungsebene die Sicherheitsarbeit „plant, einsetzt, durchführt, überwacht und verbessert“ [11].
Und jetzt der Teil, den kaum ein deutscher Ratgeber ausspricht: Das Wort steht nirgends im Gesetz. Im BSI-Gesetz vom 2. Dezember 2025 kommt „ISMS“ kein einziges Mal vor. In der deutschen Amtsblattfassung der NIS-2-Richtlinie ebenso wenig. In der Durchführungsverordnung (EU) 2024/2690 auch nicht [8][9][10].
Trotzdem lautet die Antwort auf „Brauche ich eines?“ nicht Nein. Das Gesetz verlangt die Funktionen eines ISMS — dokumentierte Maßnahmen, eine Wirksamkeitsbewertung, eine Leitungsebene, die überwacht — nur ohne das Etikett. Welche Paragrafen das tragen, wer wann prüft und wie ein Mindestpfad aussieht, steht unten.
Gilt das überhaupt für Sie? Vier Fälle
Bevor Sie über Managementsysteme nachdenken: Die Pflichten des BSIG hängen daran, in welche Kategorie Ihre Einrichtung fällt. Die Unterschiede sind erheblich — nicht beim Maßnahmenkatalog, sondern bei der Frage, wer Sie wann zur Vorlage von Nachweisen zwingen kann.
Lesen Sie sich gerade in NIS2 ein? Prüfen Sie Ihre Lücken direkt mit.
Die kostenlose NIS2-Selbsteinschätzung — über 90 prüfbare Punkte zu Art. 21 / § 30 BSIG. Sofort als PDF.
| Ihre Einstufung | Was Sie umsetzen müssen | Wer prüft — und wann |
|---|---|---|
| Besonders wichtige Einrichtung (bwE) | § 30 Abs. 1 und 2 BSIG — zehn Maßnahmenbereiche plus Dokumentationspflicht | BSI kann einzelne Einrichtungen jederzeit zu Audits verpflichten (§ 61 Abs. 1); flächige Nachweisanforderungen frühestens drei Jahre nach Inkrafttreten (§ 61 Abs. 3) |
| Wichtige Einrichtung (wE) | Identisch: § 30 Abs. 1 und 2 BSIG | Nur anlassbezogen — wenn „Tatsachen die Annahme rechtfertigen“, dass nicht richtig umgesetzt wird (§ 62) |
| Betreiber kritischer Anlagen | § 30 plus § 31 — zusätzlich Systeme zur Angriffserkennung | Turnusmäßiger Nachweis alle drei Jahre durch Audits, Prüfungen oder Zertifizierungen (§ 39 Abs. 1) |
| Einer der elf digitalen Diensteanbieter-Typen | Zusätzlich Vorrang der Durchführungsverordnung (EU) 2024/2690 (§ 30 Abs. 3) | Wie bwE oder wE, aber gegen einen deutlich detaillierteren Anforderungskatalog |
Die vierte Zeile wird oft überdehnt. § 30 Abs. 3 BSIG gibt der Durchführungsverordnung den Vorrang ausdrücklich nur „für die vorgenannten Einrichtungsarten“ und zählt sie abschließend auf: DNS-Diensteanbieter, Top-Level-Domain-Registries, Cloud-Anbieter, Rechenzentrumsdienste, CDN-Betreiber, Managed Service Provider, Managed Security Service Provider, Online-Marktplätze, Suchmaschinen, Plattformen sozialer Netzwerke und Vertrauensdiensteanbieter [1]. Für ein Maschinenbauunternehmen ist die Verordnung fachlich hochrelevant, aber rechtlich nicht unmittelbar bindend. Welche Kategorie auf Sie zutrifft, klärt unser Leitfaden zu wesentlichen und wichtigen Einrichtungen; für die Schwellenwerte gibt es eine eigene Betroffenheitsanalyse.
Die vier Bestandteile eines ISMS
Kurz gesagt: Ein ISMS ist kein Werkzeug, das Sie kaufen, sondern eine Handvoll Regelungen, die zusammen dafür sorgen, dass Sicherheitsentscheidungen nachvollziehbar getroffen, umgesetzt und korrigiert werden.
Der BSI-Standard 200-1 nennt vier grundlegende Komponenten: Managementprinzipien, Ressourcen, Mitarbeiter und den Sicherheitsprozess — wobei der Sicherheitsprozess selbst aus der Leitlinie zur Informationssicherheit, dem Sicherheitskonzept und der Sicherheitsorganisation besteht [11]. Die Leitlinie ist dabei nicht Papier um des Papiers willen: Sie ist laut BSI „von zentraler Bedeutung, da sie das sichtbare Bekenntnis der Leitungsebene zu ihrer Strategie enthält“. Ohne sie fehlt jeder späteren Maßnahme die Begründung, warum gerade sie ausgewählt wurde.
Der Mechanismus dahinter erklärt, warum die Norm ein System verlangt und keine Maßnahmenliste. Eine Liste kennt keinen Zustand: Sie sagt nicht, ob eine Maßnahme noch wirkt, wer sie zuletzt überprüft hat, oder was passiert, wenn sie versagt. Ein Managementsystem baut genau diese Rückkopplung ein — Ziel, Umsetzung, Messung, Korrektur.
Die ISO/IEC 27001 gießt das in sieben Kapitel. In der amtlichen deutschen Zuordnung des BSI heißen sie: 4 Kontext der Organisation (mit 4.3 Festlegen des Anwendungsbereichs), 5 Führung, 6 Planung (6.1.2 Risikobeurteilung, 6.1.3 Risikobehandlung), 7 Unterstützung (7.5 Dokumentierte Information), 8 Betrieb, 9 Bewertung der Leistung (9.2 Internes Audit, 9.3 Managementbewertung) und 10 Verbesserung [14]. Diese Kapitel 4 bis 10 sind der normative Kern; der Anhang A enthält seit der Fassung 2022 „nur noch 93 Controls (vorher 114) und 4 Themengebiete (vorher 14)“ [15]. Wer stattdessen den deutschen Weg geht, findet die Gegenüberstellung in unserem Vergleich NIS2 und IT-Grundschutz.
Der Absenztest: drei Rechtstexte, null Treffer
Die Behauptung „NIS2 verlangt ein ISMS“ lässt sich nachprüfen, und zwar wörtlich. Wir haben die drei maßgeblichen Texte im Volltext ausgezählt — das BSIG zweifach unabhängig, einmal über die HTML-Fassung von gesetze-im-internet.de und einmal über die amtliche PDF-Fassung mit 54 Seiten.
| Rechtstext | „ISMS“ | „Managementsystem“ | „27001″ |
|---|---|---|---|
| BSI-Gesetz vom 2.12.2025 (195.185 Zeichen) | 0 | 1 | 0 |
| NIS-2-Richtlinie (EU) 2022/2555, deutsche Fassung | 0 | 0 | 0 |
| Durchführungsverordnung (EU) 2024/2690, deutsche Fassung | 0 | 0 | 1 |
Die beiden Treffer sind aufschlussreich. Der eine Fund im BSIG ist „Krypto- und Sicherheitsmanagementsystemen“ in § 3 — eine Aufgabenbeschreibung des BSI, kein ISMS. Der eine Fund in der Durchführungsverordnung steht in Erwägungsgrund 3 und sagt, dass die Anforderungen „auf europäischen und internationalen Normen wie ISO/IEC 27001, ISO/IEC 27002 und ETSI EN 319401 sowie auf technischen Spezifikationen wie CEN/TS 18026:2024″ beruhen [10]. Ein Erwägungsgrund begründet keine Pflicht; er erklärt die Herkunft der Regeln.
Das Wort „Informationssicherheitsmanagement“ kommt im BSIG immerhin viermal vor — aber alle vier Fundstellen liegen in Kapitel 3, das ausschließlich die Einrichtungen der Bundesverwaltung regelt. § 43 BSIG trägt sogar die Überschrift „Informationssicherheitsmanagement“, adressiert aber „die Leitung der Einrichtung der Bundesverwaltung“ [7]. Für Unternehmen gilt er nicht.
Die Aufsichtsbehörde selbst zieht dieselbe Grenze. Auf der BSI-Seite zu den NIS-2-Risikomanagementmaßnahmen steht die Zeile „Implementierung eines Informationssicherheits-Managementsystems (ISMS) mithilfe bestehender Standards (ISO 27001:2022, BSI-Standard 200-1, etc.)“ unter der Überschrift „Empfehlungen — Was kann ich tun?“ — nicht unter den Pflichten [12]. Und die offizielle zweiseitige NIS-2-Checkliste des BSI nennt das Wort ISMS überhaupt nicht; sie verlangt in Schritt 2 stattdessen, „mindestens zwei Personen Ihres Unternehmens“ für eine koordinierende Rolle zu benennen und zu befähigen [13].
Ein Hinweis zur Quellenlage, weil er praktische Folgen hat: Zwei der derzeit bestplatzierten deutschen ISMS-Ratgeber führen § 8a BSIG als Rechtsgrundlage an. § 8a stammt aus dem BSI-Gesetz von 2009, das durch das BSIG vom 2. Dezember 2025 ersetzt wurde. Im heutigen Gesetzestext taucht „§ 8a“ nur noch zweimal auf — beide Male in der Übergangsvorschrift des § 39 Abs. 3 und ausdrücklich als Verweis auf „das BSI-Gesetz vom 14. August 2009″ [8]. Wenn Ihre interne Dokumentation noch auf § 8a verweist, zeigt sie auf ein aufgehobenes Gesetz.
Was das Gesetz stattdessen verlangt
Vier Vorschriften tragen zusammen alles, was ein ISMS ausmacht — Steuerung, Dokumentation, Messung, Korrektur.
Erstens: Dokumentation. § 30 Abs. 1 Satz 3 BSIG ist ein einziger Satz: „Die Einhaltung der Verpflichtung nach Satz 1 ist durch die Einrichtungen zu dokumentieren.“ [1] Das BSI ordnet ihn ausdrücklich als Gegenstück zur Rechenschaftspflicht aus Artikel 5 Absatz 2 DSGVO ein und nennt als Beispiele interne Richtlinien, Handlungsanweisungen, Checklisten, Vereinbarungen, Auditberichte und Prüfungen [12]. Der Zweck ist explizit: damit Einrichtungen „nach Anforderungen von Nachweisen des Bundesamts gemäß § 61 Absatz 3 BSIG dem Bundesamt entsprechende Nachweisdokumente vorlegen können“. Was das im Detail heißt, behandeln wir in den NIS2-Dokumentationspflichten.
Zweitens: Wirksamkeitsmessung. Nummer 6 des Zehnerkatalogs verlangt „Konzepte und Verfahren zur Bewertung der Wirksamkeit von Risikomanagementmaßnahmen“ [1]. Das ist wörtlich die Aufgabe der ISO-Kapitel 9.1 und 9.2. Den vollständigen Katalog erklären wir in die 10 Risikomanagementmaßnahmen; die zugehörige Methodik in unserem praktischen Leitfaden zur Risikobewertung für KMU.
Drittens: Leitungsverantwortung. § 38 Abs. 1 BSIG verpflichtet Geschäftsleitungen, die Maßnahmen „umzusetzen und ihre Umsetzung zu überwachen“ [2]. Zwei Verben, zwei Pflichten — Überwachen ist genau das, was ISO 27001 in Kapitel 9.3 Managementbewertung nennt.
Viertens, für die elf digitalen Kategorien: eine ausformulierte Spezifikation. Nummer 1.1.1 des Anhangs der Durchführungsverordnung listet elf Bestandteile, die das „Konzept für die Sicherheit von Netz- und Informationssystemen“ enthalten muss. Nebeneinandergestellt mit den ISO-Kapiteln wird sichtbar, was hier eigentlich beschrieben wird:
| DVO 2024/2690, Anhang Nr. 1.1.1 | Was verlangt wird | Entspricht ISO/IEC 27001 |
|---|---|---|
| Buchst. a und c | Managementansatz und Sicherheitsziele darlegen | 5.2 Politik, 6.2 Sicherheitsziele |
| Buchst. b | Passung zu Geschäftsstrategie und Zielen | 4.1 Verstehen der Organisation und ihres Kontextes |
| Buchst. d | Verpflichtung zur kontinuierlichen Verbesserung | 10.2 Fortlaufende Verbesserung |
| Buchst. e | Zusage angemessener Ressourcen inkl. Personal und Finanzmitteln | 7.1 Ressourcen |
| Buchst. f | Kommunikation an Mitarbeitende und externe Beteiligte | 7.3 Bewusstsein, 7.4 Kommunikation |
| Buchst. g | Festlegung von Rollen und Verantwortlichkeiten | 5.3 Rollen und Befugnisse |
| Buchst. h und i | Aufbewahrungsfristen und themenspezifische Konzepte | 7.5 Dokumentierte Information |
| Buchst. j | Indikatoren zur Überwachung von Umsetzung und Reifegrad | 9.1 Überwachung und Messung |
| Buchst. k | Datum der förmlichen Genehmigung durch die Leitungsorgane | 5.1 Führung und Verpflichtung |
Nummer 1.1.2 schließt den Kreis: Die Leitungsorgane überprüfen das Konzept „mindestens jährlich sowie bei erheblichen Sicherheitsvorfällen oder wesentlichen Änderungen“, und „das Ergebnis der Überprüfung wird dokumentiert“ [10]. Das ist die Managementbewertung nach ISO 9.3 in anderen Worten. Die Verordnung im Ganzen behandeln wir in unserem Leitfaden zur NIS2-Durchführungsverordnung.
Wer prüft das wann — und was das Nicht-Dokumentieren kostet
Hier liegt der Punkt, an dem die Diskussion über Managementsysteme praktisch wird. Das BSIG trat am 6. Dezember 2025 in Kraft [8]. Daraus ergeben sich unterschiedliche früheste Prüfzeitpunkte — wobei „frühestens“ eine gesetzliche Untergrenze bezeichnet, keinen Termin, an dem tatsächlich geprüft wird.
| Konstellation | Rechtsgrundlage | Frühester Prüfzugriff |
|---|---|---|
| Einzelne besonders wichtige Einrichtung, gezielt adressiert | § 61 Abs. 1 BSIG | Keine Wartefrist — das BSI kann Audits, Prüfungen oder Zertifizierungen sofort anordnen |
| Übrige besonders wichtige Einrichtungen | § 61 Abs. 3 Satz 1 | Frühestens drei Jahre nach Inkrafttreten, also ab dem 6. Dezember 2028 |
| Zugelassene Krankenhäuser nach § 108 SGB V | § 61 Abs. 3 Satz 5 | Frühestens fünf Jahre nach Inkrafttreten, also ab dem 6. Dezember 2030 — sofern keine Rechtsverordnung nach § 56 Abs. 6 einen früheren Zeitpunkt bestimmt |
| Wichtige Einrichtungen | § 62 | Nur wenn Tatsachen die Annahme einer nicht richtigen Umsetzung rechtfertigen |
| Betreiber kritischer Anlagen | § 39 Abs. 1 | Turnusmäßig alle drei Jahre, inklusive Meldung der aufgedeckten Sicherheitsmängel |
Wer daraus „bis 2028 passiert nichts“ liest, überliest zwei Dinge. § 61 Abs. 1 kennt keine Frist, und § 62 auch nicht — die Anlassaufsicht beginnt an dem Tag, an dem ein gemeldeter Vorfall oder ein Hinweis Zweifel begründet.
Der zweite Punkt ist die Bußgeldsystematik, und sie ist überraschender. § 65 Abs. 2 BSIG führt das Unterlassen der Maßnahmen (Nummer 2) und das fehlerhafte Dokumentieren (Nummer 3) als zwei getrennte Ordnungswidrigkeiten. Beide fallen über § 65 Abs. 5 Satz 1 Nummer 1 in dieselbe Höchststufe [6]:
| Tatbestand | Bwe: Rahmen | wE: Rahmen |
|---|---|---|
| § 65 Abs. 2 Nr. 2 — Maßnahme nach § 30 Abs. 1 S. 1 nicht ergriffen | bis 10 Mio. Euro | bis 7 Mio. Euro |
| § 65 Abs. 2 Nr. 3 — Einhaltung nicht, nicht richtig oder nicht vollständig dokumentiert | bis 10 Mio. Euro | bis 7 Mio. Euro |
| Ab 500 Mio. Euro Gesamtumsatz (§ 65 Abs. 6 und 7) | bis 2 % des weltweiten Gesamtumsatzes | bis 1,4 % des weltweiten Gesamtumsatzes |
Das sind gesetzliche Höchstrahmen, keine Regelbeträge. Aber die Struktur ist eindeutig: Eine Einrichtung, die alle zehn Maßnahmenbereiche vorbildlich umgesetzt und nichts davon dokumentiert hat, steht im selben Bußgeldrahmen wie eine, die gar nichts getan hat. Genau diese Asymmetrie ist der stärkste sachliche Grund für ein Managementsystem — nicht die Zertifizierung. Die Staffelung im Detail behandeln wir unter NIS2-Bußgelder, die persönliche Dimension unter Managementhaftung.
Der Mindestpfad: sechs Artefakte statt Vollausbau
Ein zertifizierungsreifes ISMS ist für einen mittelständischen Betrieb selten die richtige erste Entscheidung. Was § 30 Abs. 1 Satz 3 verlangt, lässt sich mit sechs Dokumenten erfüllen — jedes mit einem konkreten Rechtsanker statt eines Normverweises.
| Artefakt | Rechtsanker | Wer verantwortet | Aufwand |
|---|---|---|---|
| Datierter Leitungsbeschluss zur Informationssicherheit | § 38 Abs. 1; DVO Nr. 1.1.1 Buchst. k | Geschäftsleitung | Niedrig |
| Informationssicherheitsrichtlinie mit Zielen und Geltungsbereich | § 30 Abs. 2 Nr. 1 | IS-Rolle, Freigabe durch die Leitung | Mittel |
| Rollenfestlegung mit Vertretung | § 38 Abs. 1; DVO Nr. 1.2 | Geschäftsleitung | Niedrig |
| Risikobeurteilung mit dokumentierter Methodik | § 30 Abs. 2 Nr. 1 | IS-Rolle mit den Fachbereichen | Hoch |
| Maßnahmenregister mit Umsetzungsstand je Nummer 1 bis 10 | § 30 Abs. 1 S. 3 | IS-Rolle | Mittel |
| Jährlicher Wirksamkeitsbericht an die Leitung | § 30 Abs. 2 Nr. 6; DVO Nr. 1.1.2 | IS-Rolle, Kenntnisnahme durch die Leitung | Mittel |
Die Verweise auf die Durchführungsverordnung stehen hier als fachlicher Maßstab, nicht als Rechtsgrundlage: Bindend ist sie nach § 30 Abs. 3 BSIG nur für die elf oben genannten digitalen Einrichtungsarten. Für alle übrigen Einrichtungen tragen die BSIG-Paragrafen die Pflicht allein.
Für die drei Rollen bedeutet das Unterschiedliches. Die Geschäftsleitung braucht zwei datierte Beschlüsse und einen Kalendereintrag für die jährliche Vorlage — mehr nicht, aber diese drei sind nicht delegierbar, weil § 38 Abs. 1 sie ihr direkt zuweist. Die IS-Rolle trägt Risikobeurteilung und Maßnahmenregister; wie diese Rolle rechtlich einzuordnen ist, klären wir unter Aufgaben des Informationssicherheitsbeauftragten. Die Compliance-Seite prüft vor allem eines: ob jedes Dokument ein Datum, eine Freigabe und einen nächsten Überprüfungstermin trägt. Ohne diese drei Angaben lässt sich bei einer Nachweisanforderung nach § 61 Abs. 3 kaum belegen, welcher Stand wann galt. Die Reihenfolge der Umsetzung beschreibt unser Schritt-für-Schritt-Leitfaden zur NIS2-Umsetzung.
Reicht ein ISO-27001-Zertifikat?
Als Nachweismittel: teilweise. Als rechtliche Erfüllung: nein.
§ 30 Abs. 2 Satz 1 BSIG formuliert vorsichtig — Maßnahmen „sollen den Stand der Technik einhalten, die einschlägigen europäischen und internationalen Normen berücksichtigen“ [1]. „Berücksichtigen“ ist nicht „zertifizieren“. Auf EU-Ebene ist es ebenso: Artikel 25 der NIS-2-Richtlinie verpflichtet die Mitgliedstaaten, die Anwendung von Normen zu fördern, ausdrücklich „ohne Auferlegung oder willkürliche Bevorzugung der Verwendung einer bestimmten Technologieart“ [9]. Artikel 24 erlaubt es Mitgliedstaaten zwar, Zertifizierungen vorzuschreiben — aber für IKT-Produkte, -Dienste und -Prozesse nach den europäischen Schemata, nicht für Ihr Managementsystem [9].
Wo ein Zertifikat konkret hilft: § 39 Abs. 1 und § 61 Abs. 1 nennen „Audits, Prüfungen oder Zertifizierungen“ als gleichrangige Nachweisformen [3][4]. Ein gültiges Zertifikat kann diese Anforderung bedienen — allerdings kann das BSI zusätzlich „die Vorlage der Dokumentation, die der Überprüfung zugrunde gelegt wurde“ verlangen [4]. Das Zertifikat allein ist damit selten das Ende des Gesprächs.
Wo es nicht reicht: Der Geltungsbereich eines ISO-Zertifikats wird von Ihnen selbst festgelegt (ISO-Kapitel 4.3), der Anwendungsbereich des § 30 dagegen vom Gesetz. Deckt Ihr Zertifikat nur das Rechenzentrum ab, sagt es über die Produktionsumgebung nichts aus. Welche NIS2-Anforderungen die ISO 27001 zusätzlich offenlässt, arbeitet unser Hub-Artikel NIS2 vs. ISO 27001 im Detail auf.
Häufige Fragen
Ist ein ISMS nach NIS2 Pflicht? Nicht als solches. Weder das BSIG noch die NIS-2-Richtlinie noch die Durchführungsverordnung verwenden das Wort. Verpflichtend sind die zehn Maßnahmenbereiche des § 30 Abs. 2, ihre Dokumentation nach § 30 Abs. 1 Satz 3 und die Wirksamkeitsbewertung nach Nummer 6 — Funktionen, die ein ISMS bündelt.
Was ist der Unterschied zwischen ISMS und IT-Sicherheit? IT-Sicherheit schützt Technik. Ein ISMS steuert Entscheidungen über Informationssicherheit insgesamt — einschließlich Papier, Personal und Lieferanten. § 30 Abs. 1 BSIG spricht deshalb von „technischen und organisatorischen Maßnahmen“, nicht nur von technischen.
Wie lange dauert der Aufbau? Für den oben beschriebenen Mindestpfad sind wenige Monate realistisch, weil fünf der sechs Artefakte Dokumente sind und nur die Risikobeurteilung echte Fachbereichszeit bindet. Ein zertifizierungsfähiges ISMS liegt erfahrungsgemäß deutlich darüber; belastbare amtliche Zahlen dazu gibt es nicht.
Genügt der BSI-Standard 200-1 statt ISO 27001? Beide sind zulässige Wege. § 30 Abs. 2 verlangt lediglich, „einschlägige europäische und internationale Normen“ zu berücksichtigen, und legt keinen Standard fest. Das BSI selbst nennt in seiner Empfehlung beide nebeneinander [12].
Was passiert bei einer Lücke, die wir selbst entdecken? Artikel 21 Absatz 4 der NIS-2-Richtlinie verlangt, dass eine Einrichtung, die ihre Nichteinhaltung feststellt, „unverzüglich alle erforderlichen, angemessenen und verhältnismäßigen Korrekturmaßnahmen ergreift“ [9]. Eine Option, den Zustand einfach als Restrisiko zu akzeptieren, sieht die Vorschrift nicht vor. Wie eine Prüfung abläuft, beschreibt unser Leitfaden zur Audit-Vorbereitung.
Rechtlicher Hinweis
Dieser Artikel enthält allgemeine Informationen und stellt keine Rechts- oder Compliance-Beratung dar. Die Anforderungen können je nach Rechtsordnung, Sektor und Organisationsform abweichen. Für eine auf Ihre Situation zugeschnittene Bewertung wenden Sie sich an eine qualifizierte Rechtsanwältin, einen qualifizierten Rechtsanwalt oder an eine Compliance-Fachkraft.
Quellen
- § 30 BSIG — Risikomanagementmaßnahmen besonders wichtiger Einrichtungen und wichtiger Einrichtungen, gesetze-im-internet.de.
- § 38 BSIG — Umsetzungs-, Überwachungs- und Schulungspflicht für Geschäftsleitungen, gesetze-im-internet.de.
- § 39 BSIG — Nachweispflichten für Betreiber kritischer Anlagen, gesetze-im-internet.de.
- § 61 BSIG — Aufsichts- und Durchsetzungsmaßnahmen für besonders wichtige Einrichtungen, gesetze-im-internet.de.
- § 62 BSIG — Aufsichts- und Durchsetzungsmaßnahmen für wichtige Einrichtungen, gesetze-im-internet.de.
- § 65 BSIG — Bußgeldvorschriften, gesetze-im-internet.de.
- § 43 BSIG — Informationssicherheitsmanagement (Einrichtungen der Bundesverwaltung), gesetze-im-internet.de.
- BSI-Gesetz, Volltext mit Vollzitat und Inkrafttreten, gesetze-im-internet.de — BSI-Gesetz vom 2. Dezember 2025 (BGBl. 2025 I Nr. 301), Textnachweis ab 6.12.2025.
- Richtlinie (EU) 2022/2555 (NIS-2-Richtlinie), deutsche Amtsblattfassung, EUR-Lex, CELEX 32022L2555 — Artikel 21, 24 und 25.
- Durchführungsverordnung (EU) 2024/2690 der Kommission, deutsche Amtsblattfassung, EUR-Lex, CELEX 32024R2690 — Erwägungsgrund 3 sowie Anhang Nummern 1.1.1 und 1.1.2.
- BSI-Standard 200-1: Managementsysteme für Informationssicherheit (ISMS), BSI (PDF), Kapitel 2.1.1 und 3.1.
- #nis2know: NIS-2 Risikomanagementmaßnahmen, BSI.
- NIS-2-Checkliste, BSI (PDF).
- Zuordnungstabelle ISO/IEC 27001 sowie ISO/IEC 27002 und IT-Grundschutz, BSI (PDF).
- Weiterentwicklung IT-Grundschutz-Kompendium — Anpassung an ISO 27001:2022, BSI (PDF).
Sie kennen jetzt die Anforderungen. Wissen Sie, welche Nachweise Ihnen noch fehlen?
Die kostenlose NIS2-Selbsteinschätzung — über 90 prüfbare Punkte zu Art. 21 / § 30 BSIG. Sofort als PDF.
