Zum Inhalt springen

nis2

NIS2 und ISMS: Was Ihr bestehendes System nicht abdeckt

ISMS-Tools verwalten Kontrollen und Audits, aber sie liefern keinen NIS2-Umsetzungspfad. Warum ISMS-Anbieter Beratung dazuverkaufen, wo der rote Faden fehlt und wie KaitoSec die Lücke schließt.

Von Chris Müller · Veröffentlicht am 17. März 2026 · Aktualisiert am 4. September 2026 · 9 Min. Lesezeit

NIS2 und ISMS: Was Ihr bestehendes System nicht abdeckt

ISMS-Tools verwalten Kontrollen, Dokumente und Audits, aber sie liefern weder den NIS2-spezifischen Umsetzungspfad noch die konkreten §30-Maßnahmen. Deshalb verkaufen die meisten Anbieter NIS2-Beratung als kostenpflichtiges Add-on.

Zur Frage, ob das ISMS ausreicht: Wenn Ihr ISMS auf ISO 27001 basiert, ist eine NIS2-Gap-Analyse unverzichtbar. Das BSI hat ausdrücklich klargestellt, dass eine ISO-27001-Zertifizierung nicht automatisch zur NIS2-Compliance führt. Die vollständige Antwort mit BSI-Zitat und konkreter Lückenliste: Reicht eine ISO 27001-Zertifizierung für NIS2-Compliance aus?

Dieser Artikel zeigt, wo ISMS-Tools an ihre Grenzen stoßen, warum die Kombination mit einem NIS2-spezifischen Leitfaden sinnvoll ist und wie die Integration in der Praxis funktioniert.

Was leistet ein ISMS-Tool, und wo endet seine Reichweite?

Ein ISMS-Tool organisiert Ihr Sicherheitsmanagement: Kontrollen, Richtlinien, Audit-Trails und Nachweise an einem Ort. Doch NIS2 stellt spezifische Anforderungen, die über reine Verwaltung hinausgehen, darunter die zehn Maßnahmenbereiche nach §30 BSIG, die BSI-Registrierung und deutsche Meldepflichten.

Was kann ein ISMS-Tool gut?

ISMS-Tools haben klare Stärken. Sie eignen sich hervorragend für:

  • Dokumentenmanagement: Richtlinien, Verfahren und Nachweise zentral verwalten
  • Kontrollkataloge und Mapping: ISO 27001, BSI IT-Grundschutz strukturiert abbilden
  • Audit-Trail und Compliance-Status: lückenlose Nachvollziehbarkeit für Prüfer
  • Aufgaben- und Fristenverwaltung: Verantwortlichkeiten und Deadlines im Blick behalten
  • Reporting: Management und Auditoren mit aktuellen Kennzahlen versorgen

Das sind wichtige Funktionen. Für den Betrieb eines ISMS sind sie unverzichtbar.

Wo stoßen ISMS-Tools bei NIS2 an Grenzen?

Das Problem beginnt dort, wo NIS2-spezifisches Fachwissen gefragt ist. Vier Lücken treten besonders häufig auf:

  • Kein NIS2-spezifischer Inhalt: Tools liefern die Struktur, aber kein Fachwissen zu §30 BSIG, Meldepflichten oder Geschäftsführerhaftung.
  • Keine deutsche Rechtskonkretisierung: Internationale Tools bilden die EU-Richtlinie ab, nicht das NIS2UmsuCG mit seinen spezifischen Bußgeldrahmen und BSI-Vorgaben.
  • Keine Umsetzungsanleitung: Ein Kontrollpunkt „Risikoanalyse durchführen" sagt nicht, _wie_ Sie diese für NIS2 konkret durchführen.
  • Vorlagen fehlen oder sind generisch: Kein deutschsprachiges Risikoregister, keine §30-konforme Informationssicherheitsrichtlinie.

Die Zahlen bestätigen diese Lücke. Laut einer Studie von G DATA haben nur 12,1 % der betroffenen Unternehmen NIS2 vollständig umgesetzt: obwohl viele davon bereits über ISMS-Tools verfügen. Das Problem liegt nicht in der Verwaltung, sondern im fehlenden Inhalt.

Anders formuliert: Ein ISMS-Tool ist das Regal, aber die Bücher fehlen. Es organisiert Ihre Sicherheitsdokumentation zuverlässig. Es sagt Ihnen aber nicht, welche Dokumente Sie für NIS2 überhaupt brauchen und wie Sie diese erstellen. Welche Konsequenzen drohen, wenn die §30-Maßnahmen nicht umgesetzt sind, zeigt der Artikel NIS2-Bußgelder: Welche Strafen drohen bei Verstößen?.

Warum verkaufen ISMS-Anbieter NIS2-Beratung dazu?

ISMS-Anbieter wissen, dass ihre Plattform allein für NIS2 nicht ausreicht. Deshalb bieten die meisten zusätzliche NIS2-Beratungspakete an, von der Gap-Analyse über Maßnahmenplanung bis zur BSI-Registrierungsbegleitung. Bei Tagessätzen von 1.000 bis 2.000 EUR kann das für KMU mit begrenztem Budget die Gesamtkosten erheblich steigern.

Was bieten ISMS-Anbieter typischerweise als NIS2-Add-on?

Die meisten Anbieter schnüren ähnliche Pakete:

  • Gap-Analyse und NIS2-Readiness-Assessment: Abgleich des Ist-Zustands mit den §30-Anforderungen
  • Maßnahmenplanung und Implementierungsbegleitung: Beratung bei der konkreten Umsetzung
  • Schulungen für Geschäftsführung und IT-Team: insbesondere zur Geschäftsführerhaftung nach §38 BSIG
  • BSI-Registrierungsunterstützung: Begleitung des Meldeprozesses
  • Laufende Compliance-Beratung: regelmäßige Reviews und Anpassungen

Was kostet die zusätzliche Beratung?

Die Zahlen sprechen eine deutliche Sprache:

  • Berater-Tagessätze: 1.000–2.000 EUR pro Tag
  • Typisches NIS2-Beratungsprojekt für KMU: 50.000–150.000 EUR initial (CCVOSSEL)
  • ISMS-Tool-Lizenz on top: 10.000–50.000 EUR pro Jahr
  • Gesamtkosten im ersten Jahr: schnell sechsstellig, für ein Unternehmen, das eigentlich schon ein ISMS-Tool hat

Über die Hälfte der Unternehmen investiert noch weniger als die vom BSI und Bitkom empfohlenen 20 % ihres IT-Budgets in Sicherheit (Bitkom Wirtschaftsschutz 2025). Zusätzliche fünfstellige Beratungskosten verschärfen dieses Problem.

Geht es auch ohne die Beratung?

Die entscheidende Frage lautet: Was liefert der Berater, das nicht auch strukturiert vermittelt werden kann? Die Antwort: das Fachwissen, den roten Faden und die konkreten Vorlagen. Genau diese drei Elemente kann eine spezialisierte NIS2-Compliance-Plattform liefern, ohne Tagessatz.

Warum geben ISMS-Tools keinen roten Faden für die NIS2-Umsetzung?

ISMS-Tools präsentieren Kontrollen als flache Liste oder Matrix, ohne Priorisierung, ohne Reihenfolge, ohne klare Antwort auf die Frage „Wo fange ich an?". Laut ADVISORI ist fehlende Priorisierung einer der zehn teuersten Fehler bei der NIS2-Umsetzung im Mittelstand.

Kontrollen-Matrix statt Umsetzungspfad, wo liegt das Problem?

  • Ein typisches ISMS-Tool listet 100+ Kontrollen, sortiert nach Norm (Annex A, BSI-Bausteine), nicht nach NIS2-Relevanz.
  • Es fehlt die Information, welche Kontrolle für NIS2 tatsächlich erforderlich ist und welche nicht.
  • Keine Priorisierung: Was ist dringend, was kann warten? Die Matrix gibt darauf keine Antwort.
  • Keine Abhängigkeiten: Welche Maßnahme muss vor welcher anderen erledigt werden, bleibt unklar.
  • Das Ergebnis: Unternehmen arbeiten unsystematisch, beginnen an der falschen Stelle oder verlieren nach wenigen Wochen den Überblick.

Was macht ein strukturierter Umsetzungspfad anders?

  1. Grundlagen & Registrierung: Betroffenheit prüfen, Einstufung vornehmen, BSI-Portal nutzen
  2. Risikomanagement: Asset-Inventar, Bedrohungsanalyse, Risikomatrix, Gap-Assessment
  3. Technische Maßnahmen: Zugangskontrolle, Verschlüsselung, Patching, Netzwerksicherheit
  4. Incident Response & Meldepflichten: IR-Plan, BSI-Meldung, Übungen, Forensik
  5. Governance & Organisation: ISB benennen, Richtlinien erstellen, Geschäftsführer-Pflichten, Reporting
  6. Lieferkettensicherheit: Inventar, Bewertung, vertragliche Absicherung
  7. Business Continuity: BIA, BCP, Backup-Strategie, Tests
  8. Awareness & Schulungen: Programm aufbauen, Pflichtschulungen, Phishing-Simulation, Sicherheitskultur

Jeder einzelne Schritt beantwortet die Frage: „Was muss ich tun?" Der Fortschritt ist messbar, ein Schritt ist abgehakt oder offen. Keine Interpretationsspielräume, kein Raten.

Laut HvS-Consulting entstehen ohne klare Methodik „umfangreiche Risikoregister mit begrenztem Mehrwert". ISMS-Implementierungen dauern typischerweise 6 bis 12 Monate. Unternehmen, die jetzt erst beginnen, werden frühestens Ende 2026 vollständig NIS2-konform sein. Ein fokussierter Umsetzungspfad verkürzt diese Zeitspanne erheblich.

KaitoSec-Praxisgrundsatz: NIS2 ist kein reines IT-Projekt. Wirksame Umsetzung verbindet Sicherheitsmaßnahmen, Governance, Personalentwicklung, Meldewesen und Lieferkettenmanagement.

Wie arbeiten ein ISMS-Tool und KaitoSec in der Praxis zusammen?

KaitoSec liefert die NIS2-spezifische Anleitung und Vorlagen. Ihr bestehendes ISMS-Tool bleibt das führende System für Dokumente, Kontrollen und Nachweise.

Welche Rolle übernimmt KaitoSec?

  • KaitoSec liefert NIS2-Fachwissen und einen priorisierten Umsetzungspfad. Ihr bestehendes ISMS-Tool bleibt der Ort für Dokumente und Nachweise.
  • KaitoSec stellt Vorlagen in Word und Excel bereit. Ihr ISMS-Tool übernimmt Audit-Trail und Freigaben.
  • Der NIS2-Checker zeigt die Lücken. Aufgaben und Fristen werden anschließend in Ihrem bestehenden System gesteuert.
  • KaitoSec konkretisiert die deutschen Pflichten des NIS2UmsuCG. Ihr ISMS-Tool bildet den Status für Management und Auditoren ab.

Wie sieht der typische Workflow aus?

  1. NIS2-Checker durchführen: Betroffenheit, Ausgangslage und zentrale Lücken bestimmen.
  2. Guide-Kapitel folgen: Schritt für Schritt durch die §30-Maßnahmen arbeiten.
  3. Vorlagen herunterladen und anpassen: Risikoregister, Richtlinien, IR-Plan und mehr.
  4. Ergebnisse ins ISMS-Tool übernehmen: Fertige Dokumente importieren, Kontrollen abhaken.
  5. NIS2-Wissensbereich bei Fachfragen nutzen: Vertiefung zu einzelnen Themen jederzeit verfügbar.

Warum funktioniert das ohne Systemwechsel?

  • Universelle Formate: Alle Templates liegen in Word und Excel vor, importierbar in jedes ISMS-Tool.
  • Keine technische Integration nötig: Keine API-Anbindung, kein Vendor-Lock-in, keine Konfiguration.

Wie sieht die ISMS-NIS2-Integration in der Praxis aus?

Ein Maschinenbauunternehmen mit 130 Mitarbeitenden nutzt seit zwei Jahren ein ISMS-Tool. Als das NIS2UmsuCG in Kraft tritt, stellt der IT-Leiter fest: Das Tool zeigt den ISO-27001-Status, aber nicht, was für NIS2 konkret fehlt. Der Anbieter bietet ein Beratungspaket für 45.000 EUR an.

Wie war die Ausgangslage?

Ausgangslage:

  • Maschinenbau, 130 Mitarbeitende, 22 Mio. EUR Jahresumsatz, als „wichtige Einrichtung" eingestuft
  • ISMS-Tool seit 2024 im Einsatz, ISO-27001-Controls teilweise umgesetzt
  • IT-Team mit 5 Personen, kein dedizierter Informationssicherheitsbeauftragter
  • Der ISMS-Anbieter bietet ein „NIS2 Readiness Package" an: Gap-Analyse, Beratung und Schulung für 45.000 EUR

Problem:

Das ISMS-Tool zeigt 114 ISO-27001-Controls, aber nicht, welche davon NIS2-relevant sind. Es gibt kein §30-Mapping und keine Anleitung zur BSI-Registrierung. Ein Incident-Response-Plan, der die 24-Stunden-, 72-Stunden- und 1-Monat-Meldefristen abbildet, fehlt vollständig. Der Geschäftsführer weiß nicht, dass er nach §38 BSIG persönlich haftet. Was das konkret bedeutet, zeigt der Artikel NIS2-Bußgelder: Welche Strafen drohen bei Verstößen?.

  1. NIS2-Checker durchgeführt: Zeigt sofort, dass IR-Plan, BSI-Registrierung und Lieferanteninventar fehlen
  2. Guide Kapitel 1: BSI-Registrierung Schritt für Schritt abgeschlossen
  3. Guide Kapitel 4: IR-Plan mit fertiger Vorlage erstellt, Meldefristen eingerichtet
  4. Guide Kapitel 5: Geschäftsführer-Pflichten dokumentiert, Schulung geplant
  5. Guide Kapitel 6: Lieferanteninventar mit Template angelegt
  6. Alle Dokumente ins ISMS-Tool importiert: Kontrollen aktualisiert, Nachweise ergänzt

Ergebnis:

Das Unternehmen schloss seine NIS2-Lücken in 8 Wochen, ohne das Beratungspaket für 45.000 EUR zu beauftragen. Das ISMS-Tool bleibt die zentrale Plattform und enthält nun NIS2-konforme Inhalte.

Das Szenario ist anonymisiert und dient der Veranschaulichung.

Häufig gestellte Fragen

Ersetzt ein NIS2-Leitfaden mein ISMS-Tool?

Es ergänzt Ihr bestehendes System mit dem, was für NIS2 fehlt: strukturiertes Fachwissen über alle zehn §30-Maßnahmenbereiche, einen konkreten Umsetzungspfad und 49 Vorlagen. Die Dokumentation und Verwaltung bleibt in Ihrem ISMS-Tool.

Funktioniert KaitoSec mit jedem ISMS-Tool?

Ja, vollständig tool-agnostisch. Alle Templates liegen im Word- und Excel-Format vor, universell importierbar in jede Plattform. Es gibt keine technische Abhängigkeit und keine API-Integration.

Reicht mein ISMS-Tool allein für NIS2-Compliance?

In den meisten Fällen nicht. ISO 27001 bietet eine exzellente Grundlage, doch laut G DATA haben nur 12,1 % der betroffenen Unternehmen NIS2 vollständig umgesetzt. Das NIS2UmsuCG geht über Standard-ISMS-Frameworks hinaus, insbesondere bei Meldepflichten, BSI-Registrierung und Geschäftsführerhaftung nach §38 BSIG.

Brauche ich trotzdem noch einen NIS2-Berater?

Für den strukturierten NIS2-Readiness-Pfad in den meisten Unternehmen nicht. Bei Sonderfällen wie KRITIS-Betreibern oder komplexen Konzernstrukturen kann punktuelle Beratung sinnvoll sein.

Verwandte Artikel

Brauche ich ein ISMS für NIS2? Pflicht oder Option

  • nis2
  • guide
  • NIS2
  • ISMS
  • ISO 27001
  • NIS2UmsuCG
  • Compliance
  • ISMS-Tool
  • NIS2-Umsetzung
  • Mittelstand

Zurück zum Blog