Grundlagen & Einordnung
NIS2-Anforderungen: Betroffenheit, Pflichten und ISO 27001 als Fundament
Wir helfen Unternehmen, Informationssicherheit strukturiert aufzubauen und nachweisbar umzusetzen. NIS2 ist dabei einer von mehreren Auslösern, neben Kundenanforderungen, Lieferkette, Cyberversicherungen und Ausschreibungen.
Das gelingt im Zusammenspiel: Linoxa baut und härtet die Technik, KwerlingIT verantwortet Governance, Auditvorbereitung und Umsetzungsbegleitung. Gemeinsam entsteht ein belastbares Sicherheitsniveau, das im Alltag funktioniert und gegenüber Kunden, Lieferkette, Auditoren und Behörden nachvollziehbar belegt werden kann.
Zwei Hälften, ein Ergebnis
Linoxa
Technische Umsetzung: Infrastruktur, Hardening, Logging, Segmentierung und Nachweise.
KwerlingIT
Organisatorische Steuerung: Governance, Risiken, Schulungen, Lieferkette und Auditvorbereitung.
Gemeinsam
Ein belastbares Sicherheitsniveau, das praktisch umgesetzt und nachvollziehbar belegt werden kann.
Warum jetzt
Warum Informationssicherheit heute nachgewiesen werden muss.
Es genügt zunehmend nicht mehr, sicher zu sein, man muss es auch belegen können. Die Auslöser kommen aus mehreren Richtungen gleichzeitig.
Besonders mittelständische Unternehmen spüren diesen Druck: Sie sollen Anforderungen erfüllen, die früher vor allem große Organisationen betrafen, haben aber meist nicht dieselben Budgets, Spezialisten oder internen Sicherheitsabteilungen. Deshalb braucht es einen Weg, der strukturiert, pragmatisch und nachweisbar ist.
-
NIS2
Gesetzliche Pflicht für besonders wichtige und wichtige Einrichtungen, mit Registrierung, Meldepflichten und Verantwortung der Leitung.
-
Kundenanforderungen
Größere Kunden verlangen belegte Informationssicherheit, bevor sie Aufträge vergeben oder verlängern.
-
Lieferkette
Wer an regulierte oder größere Unternehmen liefert, wird zunehmend über Verträge, Fragebögen und Lieferantenbewertungen zu Sicherheitsnachweisen verpflichtet. Wer diese Nachweise schnell liefern kann, schafft Vertrauen und vermeidet Reibung im Vertrieb.
-
Cyberversicherungen
Versicherer erwarten zunehmend belastbare Mindestmaßnahmen und nachvollziehbare Nachweise. Ein strukturiertes ISMS erleichtert diese Gespräche und reduziert die Sammelei im Schadensfall.
-
Ausschreibungen
In öffentlichen und privaten Ausschreibungen wird Informationssicherheit immer häufiger zum Auswahlkriterium. Ein nachvollziehbares Sicherheitsniveau kann damit zum Wettbewerbsvorteil werden.
-
Haftung & Governance
Die Verantwortung für Informationssicherheit liegt bei der Leitung, zunehmend mit persönlicher Tragweite.
Das Fundament
ISO 27001 ist kein Selbstzweck, sondern der wirtschaftlichste Weg.
ISO/IEC 27001 ist ein weltweit etabliertes Managementsystem für Informationssicherheit. Wer es aufbaut, deckt damit große Teile dessen ab, was NIS2, Kunden und die Lieferkette verlangen, und vermeidet Doppelarbeit, statt jede Anforderung einzeln nachzurüsten.
ISO 27001 ist häufig der wirtschaftlichste Weg, Informationssicherheit langfristig aufzubauen und gleichzeitig große Teile regulatorischer Anforderungen abzudecken.
ISO 27001 hilft dabei, Sicherheitsmaßnahmen nicht als einzelne Projekte zu betrachten, sondern als steuerbares System. Das reduziert Doppelarbeit und schafft eine Grundlage, die auch für Kundenanforderungen, Lieferkettennachweise und spätere Zertifizierungen genutzt werden kann.
Systematik
Informationssicherheit systematisch aufbauen.
Ein Informationssicherheits-Managementsystem (ISMS) behandelt die zentralen Themen strukturiert und wiederkehrend, statt sie projektweise und unverbunden anzugehen.
Risikomanagement
Risiken systematisch erfassen, bewerten und behandeln, statt punktuell zu reagieren.
Lieferantenmanagement
Sicherheit in den Beziehungen zu Dienstleistern und Lieferanten steuern und nachhalten.
Incident Management
Sicherheitsvorfälle erkennen, einordnen, bearbeiten und nachvollziehbar dokumentieren.
Business Continuity
Notfall- und Wiederanlaufplanung, damit der Betrieb auch nach Störungen weiterläuft.
Awareness & Schulung
Mitarbeitende und Leitung für Risiken sensibilisieren, regelmäßig und nachweisbar.
Asset Management
Werte, Systeme und Daten kennen, klassifizieren und angemessen schützen.
Dokumentation & Richtlinien
Vorgaben, Verantwortlichkeiten und Nachweise an einem nachvollziehbaren Ort.
Wie diese Themen konkret aufgebaut, betrieben und für ein Audit vorbereitet werden, zeigt Governance & Umsetzung.
NIS2 im Verhältnis
Ist mein Unternehmen von NIS2 betroffen?
Ob ein Unternehmen unter NIS2 fällt, hängt von Sektor, Größe und Tätigkeitsart ab. Das NIS2-Umsetzungsgesetz (NIS2UmsuCG) unterscheidet „besonders wichtige" und „wichtige Einrichtungen". Ein gutes ISMS deckt viele NIS2-Anforderungen ab, ersetzt das Gesetz aber nicht. Das BSI stellt ausdrücklich klar: Eine ISO-27001-Zertifizierung bedeutet nicht automatisch, dass ein Unternehmen NIS2-konform ist. Drei Pflichten gehen über ein Managementsystem hinaus.
§ 33 BSIG
Registrierung beim BSI
Betroffene Einrichtungen müssen sich beim BSI registrieren. Ein Managementsystem kennt diese Pflicht nicht.
§ 32 BSIG
Meldepflichten
Erhebliche Sicherheitsvorfälle sind dem BSI dreistufig zu melden, binnen 24 Stunden, 72 Stunden und einem Monat.
§ 38 BSIG
Verantwortung der Leitung
Die Geschäftsleitung muss die Risikomanagementmaßnahmen umsetzen, ihre Umsetzung überwachen und regelmäßig an Schulungen teilnehmen. Sie kann persönlich haften.
Wo NIS2 über ISO 27001 hinausgeht
Dieselbe Anforderung, gegenübergestellt: ISO 27001 und NIS2 / BSIG.
Bußgeldrahmen nach § 65 BSIG: besonders wichtige Einrichtungen bis 10 Mio. €, wichtige Einrichtungen bis 7 Mio. €. Die prozentualen Obergrenzen (2 % bzw. 1,4 % des weltweiten Jahresumsatzes) greifen nur bei bestimmten Verstößen und Unternehmen mit über 500 Mio. € Umsatz; maßgeblich ist der höhere Betrag.
Ob und in welchem Umfang Ihr Unternehmen von NIS2 betroffen ist, hängt von Ihrer individuellen Situation ab und ist eigenverantwortlich, gegebenenfalls mit rechtlicher Beratung, zu prüfen. Eine erste Orientierung gibt die BSI-Betroffenheitsprüfung.
Lieferkette
Auch ohne direkte Pflicht: Ihre Kunden fragen.
Viele Unternehmen werden nicht direkt durch NIS2 aktiv, sondern durch ihre Kunden. Größere oder regulierte Auftraggeber erwarten von Lieferanten zunehmend nachvollziehbare Sicherheitsmaßnahmen. Das betrifft auch Unternehmen, die selbst nicht unmittelbar unter NIS2 fallen.
Wer hier vorbereitet ist, kann Fragebögen schneller beantworten, Ausschreibungen besser bedienen und Sicherheitsanforderungen souveräner verhandeln. Informationssicherheit wird damit nicht nur zur Pflicht, sondern zu einem Vertrauens- und Wettbewerbsfaktor.
So kommt die Anforderung ins Haus
- Lieferantenfragebögen und Sicherheits-Self-Assessments
- Ausschreibungen mit geforderten Sicherheitsnachweisen
- vertragliche Nachweis- und Mitwirkungspflichten
- Anforderungen von Cyberversicherungen
- Vorgaben größerer Kunden an ihre Zulieferer
Zusammenspiel
Technik von Linoxa, Überbau von KwerlingIT.
Informationssicherheit endet nicht an der Technik und beginnt nicht erst beim Papier. Beide Hälften greifen ineinander.
Linoxa
- Technische Basis und Infrastruktur
- Hardening und Netzsegmentierung
- Logging, Monitoring und SIEM
- technische Nachweise und Auditierbarkeit
KwerlingIT
- Governance und Informationssicherheitsmanagement
- Risiko- und Lieferantenmanagement
- Richtlinien, Schulungen und Awareness
- interne Audits und Auditvorbereitung
- Umsetzungs- und Zertifizierungsbegleitung
Linoxa setzt die technische Basis um, KwerlingIT die organisatorische Steuerung. Gemeinsam entsteht ein belastbares Sicherheitsniveau, das nachvollziehbar belegt werden kann. Wie das koordiniert aus einer Hand abläuft, zeigt die NIS2- und ISO-27001-Beratung.
Die zwei Hälften im Detail
mit KwerlingIT
Governance & Umsetzung
Das Managementsystem organisatorisch aufbauen, Risiken und Lieferanten steuern, Richtlinien und Schulungen aufsetzen und das Audit vorbereiten.
Ansehenvon Linoxa
Technische Basis
Assets, Logging und Zugänge so aufstellen, dass Dokumentation und Detektion prüffähig sind, ein gemeinsamer Source of Truth für interne IT und Dienstleister.
AnsehenHäufige Fragen
NIS2 und ISO 27001, kurz erklärt.
Antworten auf die häufigsten Fragen rund um NIS2, ISO 27001 und den Einstieg. Sachlich und ohne Rechtsberatung.
Vorhaben besprechenDie NIS2-Betroffenheitsprüfung bezeichnet die Analyse, ob und in welchem Umfang ein Unternehmen unter das NIS2-Umsetzungsgesetz (NIS2UmsuCG) fällt. Sie prüft Sektor, Größe und Funktion gegen die gesetzlichen Schwellenwerte und klärt, ob die Einrichtung als besonders wichtig oder wichtig einzustufen ist. Das Ergebnis bestimmt, welche Pflichten aus dem BSIG gelten.
NIS2 ist die EU-Richtlinie (EU) 2022/2555 für ein hohes gemeinsames Cybersicherheitsniveau. In Deutschland ist sie über das NIS2-Umsetzungsgesetz (NIS2UmsuCG) umgesetzt, das das BSI-Gesetz (BSIG) novelliert und seit dem 6. Dezember 2025 gilt. Es bringt verbindliche Sicherheitsanforderungen, Melde- und Registrierungspflichten sowie eine verschärfte Aufsicht durch das BSI.
ISO/IEC 27001 ist ein freiwilliger, international etablierter Standard für ein Informationssicherheits-Managementsystem. NIS2 ist geltendes Recht mit eigenständigen Pflichten, die ein Managementsystem nicht kennt: Registrierung beim BSI, Meldungen innerhalb fester Fristen und die persönliche Verantwortung der Geschäftsleitung. Ein ISMS nach ISO 27001 deckt viele NIS2-Anforderungen ab, ersetzt das Gesetz aber nicht.
Nicht zwingend. Das BSI stellt klar, dass eine ISO-27001-Zertifizierung nicht automatisch bedeutet, dass ein Unternehmen NIS2-konform ist. Zugleich ist ISO 27001 häufig der wirtschaftlichste Weg, weil ein gut aufgebautes Managementsystem große Teile der Anforderungen strukturiert mit abdeckt. Ob Sie ein Zertifikat anstreben, hängt von Ihren Zielen und Ihrer Ausgangslage ab.
Das NIS2-Umsetzungsgesetz wurde am 5. Dezember 2025 verkündet (BGBl. 2025 I Nr. 301) und gilt seit dem 6. Dezember 2025, ohne Übergangsfrist. Ob und in welchem Umfang NIS2 für Ihr Unternehmen gilt, ist eigenverantwortlich, gegebenenfalls mit rechtlicher Beratung, zu prüfen.
Mit einer Standortbestimmung: Wo steht Ihre Informationssicherheit organisatorisch und technisch, und welche Treiber sind relevant? KwerlingIT baut das Managementsystem und die Auditvorbereitung auf, Linoxa die technische Basis und die Nachweise. So entsteht ein belastbares Sicherheitsniveau, ohne Doppelarbeit.
Wichtiger Hinweis
Diese Seite gibt allgemeine Informationen zu Informationssicherheit, NIS2 und ISO 27001 wieder. Stand: Juni 2026. Sie ist keine Rechtsberatung und keine verbindliche Einordnung im Einzelfall. Ob und wie NIS2 für Ihr Unternehmen gilt, ist eigenverantwortlich, gegebenenfalls mit rechtlicher Beratung, zu prüfen. Das NIS2UmsuCG gilt seit dem 6. Dezember 2025 ohne Übergangsfrist; die allgemeine Erstregistrierungsfrist beim BSI (6. März 2026) ist bereits abgelaufen. Maßgeblich ist allein der jeweils gültige Gesetzestext (BSIG / NIS2UmsuCG).
Der nächste Schritt
Informationssicherheit, die im Alltag funktioniert und im Audit standhält.
Schildern Sie kurz Ihre Ausgangslage und den Auslöser, ob NIS2, ein Kunde, eine Ausschreibung oder eine Versicherung. Wir ordnen ein, was Technik und was Organisation braucht, und stimmen das Vorgehen mit KwerlingIT ab. Die erste Einordnung erfolgt unkompliziert remote. Vertiefende Workshops führen wir gemeinsam mit KwerlingIT für Unternehmen im Raum Stuttgart und in Baden-Württemberg auf Wunsch auch vor Ort durch.