ISMS und NIS2 in einem System
Sie führen ein ISMS nach ISO 27001, tragen die Verantwortung für NIS2-Meldungen und bereiten Audits vor. Meist parallel zum Tagesgeschäft. SafetyEasy verbindet beide Frameworks in einem System, sodass jede Kontrolle nur einmal gepflegt wird und Vorfälle den richtigen Meldeweg finden.
Kompatibel mit bestehendem ISMS. Strukturiert für Audits vorbereitet.
Vier Themen, die aktuell Ihre Zeit binden. Und die selten kleiner werden.
Die Belastung für Informationssicherheits-Beauftragte hat sich in den letzten zwei Jahren spürbar verändert. Neue Pflichten, kürzere Fristen und wachsende Kundenanforderungen treffen auf oft unverändert kleine Teams.
Seit dem 6. Dezember 2025 gilt die NIS2-Umsetzung in Deutschland. Betroffene Unternehmen müssen angemessene Cyber-Risikomanagementmaßnahmen etablieren, dokumentieren und überwachen. Ein strukturiertes ISMS bietet dafür einen geeigneten organisatorischen Rahmen.
Große Auftraggeber und die öffentliche Hand fordern in Ausschreibungen zunehmend ein zertifiziertes ISMS. Was früher ein Reifezeichen war, ist heute Vertragsbedingung. Ohne Zertifikat fällt der Auftrag weg.
Sicherheitsvorfälle passieren nicht nach Kalender. Wenn Sie am Sonntag um 22 Uhr Kenntnis von einem erheblichen Vorfall erlangen, muss die Frühwarnung bis Montagabend beim BSI liegen. Wer dann noch Kategorisierung, Bewertung und Meldeformular manuell erstellt, verliert wertvolle Stunden.
Wenn Kontrollen, Nachweise und Wirksamkeitsprüfungen in verschiedenen Excel-Dateien und Ordnern liegen, wird die Auditvorbereitung zum Nebenprojekt. Statt zwei Wochen an den echten Sicherheitsthemen zu arbeiten, sortieren Sie PDFs.
Die Bausteine, die Ihre Rolle braucht. Einzeln stark, kombiniert unschlagbar.
Als ISB oder CISO nutzen Sie in der Regel zwei bis drei Module intensiv. Hier sind die relevanten, jeweils mit einem Blick in die Praxis.
Ein ISMS, das NIS2 mitträgt. Statt zwei getrennter Systeme.
Das ISMS-Modul unterstützt die zentralen ISMS-Prozesse nach ISO/IEC 27001 und erweitert sie um die BSIG-Anforderungsschicht zur Umsetzung der NIS2-Richtlinie. Jede Kontrolle im Statement of Applicability trägt gleichzeitig ihren BSIG-Bezug.
- Asset-Inventar mit CIA-Klassifizierung und Rechenzentrums-Zuordnung
- Statement of Applicability mit Mapping auf § 30 BSIG
- Vorfallmanagement mit BSI-Meldeformular und Fristenautomatik
- Lieferantenprüfung nach Art. 21 NIS2-Richtlinie, mandantengetrennt
Ihr ISMS wird auditierbar. Ohne dass Sie es nachträglich zusammensuchen.
Managementsysteme und Audit ist die gemeinsame Kern-Ebene aller Fachpakete. Kontext, Politiken, Ziele, Managementbewertung und Dokumentenlenkung werden einmal geführt und für ISO 27001 mitgenutzt.
- Kontext, Politiken, Ziele nach HLS-Struktur, gültig für Unterstützt ISO 27001, 45001 und 14001
- Interne Audits mit Auditplanung, Feststellungen und Nachverfolgung
- Managementbewertung mit vorbereiteten Input-Elementen und Ergebnis-Templates
- Dokumentenlenkung mit Versionierung, Freigabe und Änderungshistorie
Eine Kontrolle, zwei Frameworks. Der eigentliche Zeitgewinn.
Der größte Effekt entsteht, wenn beide Module zusammenarbeiten. Sie pflegen jede Kontrolle einmal, und das System zeigt automatisch, welche BSIG-Paragrafen dadurch bedient werden. Ein Vorfall im ISMS wird strukturiert durch die Meldepflicht-Prüfung nach § 32 BSIG geführt.
- Cross-Mapping zwischen ISO 27001-Controls und § 30 BSIG
- Strukturierte Meldepflicht-Prüfung bei IS-Vorfällen
- Ein Nachweis-Trail für beide Rahmenwerke gleichzeitig
- Erhebliche Aufwandsreduktion gegenüber zwei getrennten Systemen
Zwei Frameworks, ein Datenmodell. So sparen ISBs wirklich Zeit.
Andere Anbieter haben entweder ein ISMS-Tool oder ein Vorfall-Tool. SafetyEasy verbindet ISO 27001 und NIS2 auf Datenebene. Was einmal gepflegt wird, wirkt in beiden Rahmenwerken.
Der internationale Standard für Informationssicherheits-Managementsysteme. Auditierbar und zertifizierbar.
- Risikoregister mit CIA-Klassifizierung
- Statement of Applicability (93 Controls)
- Interne Audits und Managementbewertung
- Wirksamkeitsnachweise je Control
Die deutsche Umsetzung der EU-Richtlinie. Verpflichtend für betroffene Unternehmen seit dem 6. Dezember 2025.
- Strukturierte Bewertung erheblicher Vorfälle nach § 32 BSIG
- Frühwarnung an das BSI innerhalb von 24 Stunden
- Lieferantenprüfung nach Art. 21 NIS2-Richtlinie
- Managementschulung und Nachweis nach § 38 BSIG
Sie pflegen eine ISO-27001-Kontrolle wie A.5.7 Threat Intelligence. Das System zeigt automatisch, dass damit auch § 30 Absatz 2 Nummer 5 BSIG erfüllt ist. Keine doppelte Dokumentation.
Ein IS-Vorfall wird gemeldet. Das System führt Sie strukturiert durch die Meldepflicht-Bewertung nach § 32 BSIG. Die fachliche Entscheidung treffen Sie als ISB. Der Meldeentwurf ist mit den Falldaten vorbereitet, die 24-Stunden-Uhr läuft dokumentiert.
Beim internen Audit oder ISO-Zertifizierungsaudit sind die Nachweise für ISO 27001 direkt verfügbar. Bei einer BSI-Prüfung nach NIS2 werden dieselben Nachweise auf § 30 BSIG gemappt gezeigt.
Wie ein Vorfall den Prozess durchläuft. Von der Meldung bis zum Lessons Learned.
Ein typischer Alltagsfall: der Verdacht auf einen erfolgreichen Phishing-Angriff. Wir zeigen, wie SafetyEasy den Fall Schritt für Schritt führt und wo Sie als ISB welche Entscheidung treffen.
22:47
Der Mitarbeiter meldet den Klick über das mobile Serviceportal. Foto der Phishing-Mail, betroffene Anmeldedaten und der Zeitpunkt sind sofort dokumentiert. Der ISB bekommt eine Push-Benachrichtigung.
Das System schlägt eine Erstbewertung vor: die Buchhaltung hat Zugriff auf sensible Finanzdaten. Der ISB stuft die Schutzbedarf-Klasse hoch ein. Das Passwort wird über die IT sofort zurückgesetzt.
Das System führt durch die Kriterien für einen erheblichen Vorfall nach § 32 BSIG: schwerwiegende Betriebsstörungen, finanzielle Verluste oder erhebliche materielle beziehungsweise immaterielle Schäden bei Dritten. Der ISB prüft die Kriterien im Fall und trifft die Meldeentscheidung.
Der Meldeentwurf ist mit den bisher bekannten Angaben vorbereitet. Der ISB prüft, ergänzt eine erste Einschätzung und übermittelt die Meldung im BSI-Portal. Die 24-Stunden-Frist wird eingehalten und dokumentiert.
Passwort ist zurückgesetzt, das E-Mail-Konto wurde auf verdächtige Regeln geprüft, keine Weiterleitungen aktiv. Die IT prüft Anmeldungen anderer Konten aus derselben IP. Betroffene Kollegen werden intern informiert.
Der Fall wird bewertet. Die Ursachenanalyse zeigt, dass die Phishing-Mail durch einen zu schwachen Filter durchgekommen ist. Der ISB nimmt zwei neue Maßnahmen ins Register auf und aktualisiert die betroffene Kontrolle im SoA.
Zwei Wege, denselben Auftrag zu erfüllen. Aber einer davon spart Ihnen echte Wochen.
Sie können ISMS und NIS2 in getrennten Systemen betreiben oder in einem. Der Unterschied wird nicht bei den Funktionen sichtbar, sondern beim Aufwand über das ganze Jahr.
Assets, Kontrollen und Nachweise werden in zwei Systemen gepflegt. Ändert sich eine Zuständigkeit, muss sie überall nachgezogen werden.
Ein Datenmodell für beide Frameworks. Eine Änderung wirkt automatisch in ISO 27001 und NIS2. Kein Doppelpflegeaufwand.
Vor dem Zertifizierungs-Audit werden Nachweise aus zwei Systemen zusammengesucht, aufeinander abgestimmt und in einem Ordner konsolidiert.
Ein Klick, ein Export. Alle Nachweise sind sowohl auf ISO 27001 als auch auf NIS2 gemappt und exportierbar. Kein Zusammensuchen mehr.
Ein Vorfall wird im ISMS erfasst. Für die NIS2-Meldepflicht muss ohne systematische Unterstützung bewertet werden, ob eine Frühwarnung an das BSI erforderlich ist. Die 24-Stunden-Frist läuft.
Vorfall trifft auf Meldepflicht-Bewertung in einem Schritt. Das System führt Sie durch die Kriterien nach § 32 BSIG. Die Meldeentscheidung treffen Sie als ISB, der Meldeentwurf ist mit den Falldaten vorbereitet.
ISO 27001 verlangt eine Lieferantenprüfung, NIS2 verlangt sie ebenfalls, aber nach anderen Kriterien. Zwei Prozesse, zwei Nachweise, zwei Listen.
Ein Verzeichnis, das beide Sichten kennt. Jeder Lieferant hat seine ISO-Bewertung und seine NIS2-Kritikalität nebeneinander. Nachweise sind für beide Frameworks nutzbar.
Zwei Frameworks werden als zwei Aufgaben verstanden. Jede Änderung im Regelwerk muss in beiden Systemen nachvollzogen werden.
Zwei Frameworks als eine Aufgabe. Das System versteht die Beziehung zwischen ISO 27001 und NIS2 und pflegt sie mit. Ihre Aufgabe ist inhaltliche Steuerung, nicht Nachpflege.
Direkt mit SafetyEasy starten
Wählen Sie die benötigten Fachpakete, registrieren Sie Ihr Unternehmen und starten Sie direkt. Wenn Sie Ihr Team strukturiert einführen möchten, können Sie ergänzend ein Training buchen.
Fragen zur Informationssicherheit.
Welche gesetzlichen Grundlagen deckt SafetyEasy ab?
SafetyEasy unterstützt die Umsetzung der zentralen Anforderungen aus § 30 und § 32 BSIG (Umsetzung der NIS2-Richtlinie in Deutschland), Artikel 21 der NIS2-Richtlinie sowie Artikel 33 DSGVO. Für Aufzugsbetreiber werden zusätzlich cyberrelevante Aspekte nach TRBS 1115 Teil 1 unterstützt.
Wie deckt SafetyEasy ISO/IEC 27001 ab?
SafetyEasy unterstützt die zentralen ISMS-Prozesse nach ISO/IEC 27001, einschließlich Risikomanagement, Statement of Applicability, Nachweisführung, internen Audits und Managementbewertung. Die vollständige Erfüllung der Norm liegt in der Verantwortung Ihrer Organisation. SafetyEasy strukturiert die Umsetzung und stellt Nachweise zentral verfügbar bereit.
Wie funktioniert die Meldepflicht-Prüfung bei einem Sicherheitsvorfall?
SafetyEasy führt strukturiert durch die Prüfung der Meldepflicht nach § 32 BSIG. Das System präsentiert die Kriterien für einen erheblichen Sicherheitsvorfall und dokumentiert die Bewertung. Die finale Einstufung trifft eine berechtigte Person. Erst nach der Einstufung als erheblich werden die Meldephasen und die zugehörigen Fristen aktiviert.
Wann beginnt die 24-Stunden-Frist für die Frühwarnung an das BSI?
Bei Kenntniserlangung von einem erheblichen Sicherheitsvorfall gelten die gesetzlichen Meldefristen nach § 32 BSIG. Die Frühwarnung ist innerhalb von 24 Stunden zu erstatten, die Folgemeldung nach 72 Stunden und der Abschlussbericht nach einem Monat. SafetyEasy dokumentiert den Zeitpunkt der Kenntniserlangung, die Bewertungsschritte und die eingereichten Inhalte nachvollziehbar.
Wie unterstützt SafetyEasy externe ISB-Firmen mit mehreren Mandanten?
Für externe ISB-Firmen mit mehreren Kundenmandanten bietet SafetyEasy eine mandantenfähige Verwaltung. Damit betreuen Sie mehrere Organisationen aus einer Oberfläche. Für individuelle Anforderungen sprechen Sie uns direkt an.
Ist die Nutzung von KI-Assistenz bei sensiblen Sicherheitsdaten unbedenklich?
Die ELVI-Assistenz ist auf Human-in-the-Loop ausgelegt. Vorschläge und Bewertungen werden nie automatisch übernommen. Die Freigabe und Entscheidung liegt immer bei einer berechtigten Person aus Ihrer Organisation. ELVI ist auf Mandantenebene deaktivierbar.
Wo werden unsere Daten gespeichert und wer hat Zugriff?
Produktive SafetyEasy-Anwendungs-, Dokumenten- und Datenbankdaten werden in der vertraglich festgelegten IONOS-Cloud-Region in Deutschland verarbeitet. Für unterstützende Dienste wie transaktionale E-Mails und Service-Desk gelten die im Auftragsverarbeitungsvertrag ausgewiesenen Unterauftragsverarbeiter und gegebenenfalls die erforderlichen Garantien nach Art. 44-49 DSGVO. Der Betreiber BLUVIT GmbH ist nach ISO/IEC 27001:2022 zertifiziert.
Können bestehende ISMS-Dokumente übernommen werden?
Ja. Bestehende Risikoregister, Statements of Applicability, Prozessbeschreibungen und Nachweise können im Rahmen des Onboardings importiert werden.
Welche Identity Provider werden unterstützt?
Anbindung über OpenID Connect ist Standard. Für Microsoft Entra ID besteht zusätzlich eine automatisierte Benutzerbereitstellung über SCIM 2.0. Weitere Integrationen sind über die API möglich.
Wie starte ich als ISB oder CISO mit SafetyEasy?
Sie registrieren Ihr Unternehmen, wählen ISO/IEC 27001 als Managementsystem und starten direkt. Die 7-Tage-Testphase gibt Ihnen Zeit, das System kennenzulernen. Wenn Sie eine strukturierte Einführung wünschen, buchen Sie ergänzend ein Training.