ISMS und NIS2 in einem System

Sie führen ein ISMS nach ISO 27001, tragen die Verantwortung für NIS2-Meldungen und bereiten Audits vor. Meist parallel zum Tagesgeschäft. SafetyEasy verbindet beide Frameworks in einem System, sodass jede Kontrolle nur einmal gepflegt wird und Vorfälle den richtigen Meldeweg finden.

Kompatibel mit bestehendem ISMS. Strukturiert für Audits vorbereitet.

Risikoregister
ISO 27001 · aktualisiert 14:22
R-047 Phishing auf VPN-Zugänge Kritisch
R-052 Fehlende Backups File-Server Hoch
R-061 Veraltete Firewall-Firmware Mittel
R-074 SSO-Migration Entra ID Niedrig
BSIG · Bewertung läuft
Verdacht auf erheblichen Sicherheitsvorfall
Frist BSI-Frühwarnung
21:47:12
Frühwarnung binnen 24 Stunden nach Kenntniserlangung. Bewertung strukturiert unterstützt, Meldeentscheidung beim ISB.
SoA · A.5.7 Wirksam
Threat Intelligence
Regelmäßige Auswertung von Bedrohungslage und BSI-Warnungen.
ISO 27001 § 30 BSIG
Der ISB-Alltag heute

Vier Themen, die aktuell Ihre Zeit binden. Und die selten kleiner werden.

Die Belastung für Informationssicherheits-Beauftragte hat sich in den letzten zwei Jahren spürbar verändert. Neue Pflichten, kürzere Fristen und wachsende Kundenanforderungen treffen auf oft unverändert kleine Teams.

SEIT 12/2025
NIS2 macht Cybersicherheit zur Führungsaufgabe.

Seit dem 6. Dezember 2025 gilt die NIS2-Umsetzung in Deutschland. Betroffene Unternehmen müssen angemessene Cyber-Risikomanagementmaßnahmen etablieren, dokumentieren und überwachen. Ein strukturiertes ISMS bietet dafür einen geeigneten organisatorischen Rahmen.

Konkret
Frühwarnung an das BSI innerhalb von 24 Stunden nach Kenntniserlangung. Folgemeldung nach 72 Stunden. Abschlussbericht nach einem Monat.
TREND SEIT 2024
ISO 27001 kommt nicht mehr freiwillig, sondern über den Kundenvertrag.

Große Auftraggeber und die öffentliche Hand fordern in Ausschreibungen zunehmend ein zertifiziertes ISMS. Was früher ein Reifezeichen war, ist heute Vertragsbedingung. Ohne Zertifikat fällt der Auftrag weg.

In Zahlen
Ein Zertifizierungsprojekt benötigt regelmäßig erhebliche Vorlaufzeit. Wer erst nach der Ausschreibung beginnt, riskiert, die geforderte Zertifizierung nicht rechtzeitig nachweisen zu können.
JEDERZEIT MÖGLICH
Ein Vorfall passiert nachts, und die 24-Stunden-Uhr läuft.

Sicherheitsvorfälle passieren nicht nach Kalender. Wenn Sie am Sonntag um 22 Uhr Kenntnis von einem erheblichen Vorfall erlangen, muss die Frühwarnung bis Montagabend beim BSI liegen. Wer dann noch Kategorisierung, Bewertung und Meldeformular manuell erstellt, verliert wertvolle Stunden.

Ernstfall
Bewertung nach Kritikalität, Frühwarnung und BSI-Kommunikation sollten unter Zeitdruck aus einem System kommen, nicht aus drei.
JÄHRLICH WIEDER
Zwei Wochen vor dem Audit fängt die Nachweise-Suche an.

Wenn Kontrollen, Nachweise und Wirksamkeitsprüfungen in verschiedenen Excel-Dateien und Ordnern liegen, wird die Auditvorbereitung zum Nebenprojekt. Statt zwei Wochen an den echten Sicherheitsthemen zu arbeiten, sortieren Sie PDFs.

Realität
In einem sauber geführten ISMS stehen verknüpfte Nachweise zum Auditzeitpunkt zentral bereit. Sie prüfen, statt in verteilten Ablagen zu suchen.
Ihre Module im Überblick

Die Bausteine, die Ihre Rolle braucht. Einzeln stark, kombiniert unschlagbar.

Als ISB oder CISO nutzen Sie in der Regel zwei bis drei Module intensiv. Hier sind die relevanten, jeweils mit einem Blick in die Praxis.

Kern-Modul für ISB

Ein ISMS, das NIS2 mitträgt. Statt zwei getrennter Systeme.

Das ISMS-Modul unterstützt die zentralen ISMS-Prozesse nach ISO/IEC 27001 und erweitert sie um die BSIG-Anforderungsschicht zur Umsetzung der NIS2-Richtlinie. Jede Kontrolle im Statement of Applicability trägt gleichzeitig ihren BSIG-Bezug.

  • Asset-Inventar mit CIA-Klassifizierung und Rechenzentrums-Zuordnung
  • Statement of Applicability mit Mapping auf § 30 BSIG
  • Vorfallmanagement mit BSI-Meldeformular und Fristenautomatik
  • Lieferantenprüfung nach Art. 21 NIS2-Richtlinie, mandantengetrennt
Statement of Applicability 93 Controls
A.5.7 Threat Intelligence Wirksam
A.5.23 Cloud-Dienste-Sicherheit Wirksam
A.5.30 IKT-Bereitschaft Aufbau
A.6.7 Remote Working Wirksam
A.8.16 Monitoring Activities Aufbau
A.8.28 Sicheres Coding Geplant
Normübergreifender Kern

Ihr ISMS wird auditierbar. Ohne dass Sie es nachträglich zusammensuchen.

Managementsysteme und Audit ist die gemeinsame Kern-Ebene aller Fachpakete. Kontext, Politiken, Ziele, Managementbewertung und Dokumentenlenkung werden einmal geführt und für ISO 27001 mitgenutzt.

  • Kontext, Politiken, Ziele nach HLS-Struktur, gültig für Unterstützt ISO 27001, 45001 und 14001
  • Interne Audits mit Auditplanung, Feststellungen und Nachverfolgung
  • Managementbewertung mit vorbereiteten Input-Elementen und Ergebnis-Templates
  • Dokumentenlenkung mit Versionierung, Freigabe und Änderungshistorie
Audit-Cockpit ISO 27001 Q3/2026
Auditbereit
96%
↑ 4% dieses Quartal
Wirksamkeit
88/93
Kontrollen bestätigt
Nächste Meilensteine
Managementbewertung erstellt 08. Aug
Internes Audit Bereich IT 18. Sep
Externes Zertifizierungsaudit 14. Nov
Wenn beides zusammenläuft

Eine Kontrolle, zwei Frameworks. Der eigentliche Zeitgewinn.

Der größte Effekt entsteht, wenn beide Module zusammenarbeiten. Sie pflegen jede Kontrolle einmal, und das System zeigt automatisch, welche BSIG-Paragrafen dadurch bedient werden. Ein Vorfall im ISMS wird strukturiert durch die Meldepflicht-Prüfung nach § 32 BSIG geführt.

  • Cross-Mapping zwischen ISO 27001-Controls und § 30 BSIG
  • Strukturierte Meldepflicht-Prüfung bei IS-Vorfällen
  • Ein Nachweis-Trail für beide Rahmenwerke gleichzeitig
  • Erhebliche Aufwandsreduktion gegenüber zwei getrennten Systemen
Kontroll-Mapping Auto
Ein Fall aus der Praxis

Wie ein Vorfall den Prozess durchläuft. Von der Meldung bis zum Lessons Learned.

Ein typischer Alltagsfall: der Verdacht auf einen erfolgreichen Phishing-Angriff. Wir zeigen, wie SafetyEasy den Fall Schritt für Schritt führt und wo Sie als ISB welche Entscheidung treffen.

Sonntag
22:47
Ein Mitarbeiter meldet über das Serviceportal, dass er auf einen verdächtigen Link in einer Mail geklickt hat. Kurz darauf wollte sich sein E-Mail-Konto von einer ungewöhnlichen IP-Adresse anmelden. Der ISB wird alarmiert. Bei Kenntniserlangung von einem erheblichen Sicherheitsvorfall gelten die gesetzlichen Meldefristen nach § 32 BSIG.
01
Sonntag · 22:47
Erstverdacht wird erfasst.

Der Mitarbeiter meldet den Klick über das mobile Serviceportal. Foto der Phishing-Mail, betroffene Anmeldedaten und der Zeitpunkt sind sofort dokumentiert. Der ISB bekommt eine Push-Benachrichtigung.

IS-Vorfall INC-2026-091 Neu
MelderK. Berger, Buchhaltung
TypVerdacht Phishing-Angriff
BetroffenE-Mail-Konto und Passwort
02
Sonntag · 23:12
Kritikalität wird eingeschätzt.

Das System schlägt eine Erstbewertung vor: die Buchhaltung hat Zugriff auf sensible Finanzdaten. Der ISB stuft die Schutzbedarf-Klasse hoch ein. Das Passwort wird über die IT sofort zurückgesetzt.

Erstbewertung Hoch
SchutzbedarfHoch (Finanzdaten)
WahrscheinlichkeitErfolg möglich
SofortmaßnahmePasswort-Reset veranlasst
03
Montag · 07:15
Meldepflicht nach § 32 BSIG wird strukturiert bewertet.

Das System führt durch die Kriterien für einen erheblichen Vorfall nach § 32 BSIG: schwerwiegende Betriebsstörungen, finanzielle Verluste oder erhebliche materielle beziehungsweise immaterielle Schäden bei Dritten. Der ISB prüft die Kriterien im Fall und trifft die Meldeentscheidung.

BSIG-Bewertung § 32 Prüfung durch ISB
Kriterium 1Betriebsstörung: potenziell wesentlich
Kriterium 2Materieller Schaden bei Dritten: möglich
ErgebnisFrühwarnung vorbereiten
04
Montag · 09:22
Frühwarnung wird an das BSI übermittelt.

Der Meldeentwurf ist mit den bisher bekannten Angaben vorbereitet. Der ISB prüft, ergänzt eine erste Einschätzung und übermittelt die Meldung im BSI-Portal. Die 24-Stunden-Frist wird eingehalten und dokumentiert.

BSI-Frühwarnung Versandt
Frist24 Stunden eingehalten
Folgemeldung72 Stunden geplant
ReferenzBSI-2026-4432
05
Montag · Nachmittag
Behebung und Kommunikation laufen.

Passwort ist zurückgesetzt, das E-Mail-Konto wurde auf verdächtige Regeln geprüft, keine Weiterleitungen aktiv. Die IT prüft Anmeldungen anderer Konten aus derselben IP. Betroffene Kollegen werden intern informiert.

Behebungsmaßnahmen Aktiv
Passwort-ResetErledigt
MFA-PrüfungFür alle Buchhaltungs-Konten
Interne InfoKurzhinweis an Team
06
Nach 4 Wochen
Lessons Learned fließen ins ISMS zurück.

Der Fall wird bewertet. Die Ursachenanalyse zeigt, dass die Phishing-Mail durch einen zu schwachen Filter durchgekommen ist. Der ISB nimmt zwei neue Maßnahmen ins Register auf und aktualisiert die betroffene Kontrolle im SoA.

Rückfluss ins ISMS Umgesetzt
Neue MaßnahmePhishing-Filter verschärft
Neue MaßnahmeAwareness-Training Q1
ControlA.8.16 Monitoring aktualisiert
Ergebnis: Vom ersten Klick am Sonntagabend bis zum aktualisierten SoA-Eintrag verläuft der Fall in einem System. Der ISB hat die Kontrolle, die Meldung ist fristgerecht, und das ISMS ist stärker als vorher.
Der Vergleich

Zwei Wege, denselben Auftrag zu erfüllen. Aber einer davon spart Ihnen echte Wochen.

Sie können ISMS und NIS2 in getrennten Systemen betreiben oder in einem. Der Unterschied wird nicht bei den Funktionen sichtbar, sondern beim Aufwand über das ganze Jahr.

Der klassische Weg
ISMS und NIS2 getrennt betreiben
SafetyEasy
Beides in einem System
Aspekt 1
Datenpflege

Assets, Kontrollen und Nachweise werden in zwei Systemen gepflegt. Ändert sich eine Zuständigkeit, muss sie überall nachgezogen werden.

SafetyEasy
Einmal pflegen, doppelt wirken

Ein Datenmodell für beide Frameworks. Eine Änderung wirkt automatisch in ISO 27001 und NIS2. Kein Doppelpflegeaufwand.

Aspekt 2
Nachweise vor dem Audit

Vor dem Zertifizierungs-Audit werden Nachweise aus zwei Systemen zusammengesucht, aufeinander abgestimmt und in einem Ordner konsolidiert.

SafetyEasy
Audit-Nachweise bereits verknüpft

Ein Klick, ein Export. Alle Nachweise sind sowohl auf ISO 27001 als auch auf NIS2 gemappt und exportierbar. Kein Zusammensuchen mehr.

Aspekt 3
Vorfall am Wochenende

Ein Vorfall wird im ISMS erfasst. Für die NIS2-Meldepflicht muss ohne systematische Unterstützung bewertet werden, ob eine Frühwarnung an das BSI erforderlich ist. Die 24-Stunden-Frist läuft.

SafetyEasy
Strukturierte Bewertung in einem Schritt

Vorfall trifft auf Meldepflicht-Bewertung in einem Schritt. Das System führt Sie durch die Kriterien nach § 32 BSIG. Die Meldeentscheidung treffen Sie als ISB, der Meldeentwurf ist mit den Falldaten vorbereitet.

Aspekt 4
Lieferantenprüfung

ISO 27001 verlangt eine Lieferantenprüfung, NIS2 verlangt sie ebenfalls, aber nach anderen Kriterien. Zwei Prozesse, zwei Nachweise, zwei Listen.

SafetyEasy
Ein Lieferantenverzeichnis

Ein Verzeichnis, das beide Sichten kennt. Jeder Lieferant hat seine ISO-Bewertung und seine NIS2-Kritikalität nebeneinander. Nachweise sind für beide Frameworks nutzbar.

Aspekt 5
Grundhaltung

Zwei Frameworks werden als zwei Aufgaben verstanden. Jede Änderung im Regelwerk muss in beiden Systemen nachvollzogen werden.

SafetyEasy
Ein integriertes Managementsystem

Zwei Frameworks als eine Aufgabe. Das System versteht die Beziehung zwischen ISO 27001 und NIS2 und pflegt sie mit. Ihre Aufgabe ist inhaltliche Steuerung, nicht Nachpflege.

Der eigentliche Gewinn
Statt zwei Frameworks parallel zu bedienen, konzentrieren Sie sich auf inhaltliche Sicherheitsarbeit. Die Verknüpfungslogik übernimmt das System. So entfällt Doppelpflege und es bleibt mehr Zeit für inhaltliche Sicherheitsarbeit.

Direkt mit SafetyEasy starten

Wählen Sie die benötigten Fachpakete, registrieren Sie Ihr Unternehmen und starten Sie direkt. Wenn Sie Ihr Team strukturiert einführen möchten, können Sie ergänzend ein Training buchen.

Rückmeldung innerhalb eines Werktags Deutschsprachiger Support mit Fachhintergrund Unverbindlich

Fragen zur Informationssicherheit.

Welche gesetzlichen Grundlagen deckt SafetyEasy ab?

SafetyEasy unterstützt die Umsetzung der zentralen Anforderungen aus § 30 und § 32 BSIG (Umsetzung der NIS2-Richtlinie in Deutschland), Artikel 21 der NIS2-Richtlinie sowie Artikel 33 DSGVO. Für Aufzugsbetreiber werden zusätzlich cyberrelevante Aspekte nach TRBS 1115 Teil 1 unterstützt.

SafetyEasy unterstützt die zentralen ISMS-Prozesse nach ISO/IEC 27001, einschließlich Risikomanagement, Statement of Applicability, Nachweisführung, internen Audits und Managementbewertung. Die vollständige Erfüllung der Norm liegt in der Verantwortung Ihrer Organisation. SafetyEasy strukturiert die Umsetzung und stellt Nachweise zentral verfügbar bereit.

SafetyEasy führt strukturiert durch die Prüfung der Meldepflicht nach § 32 BSIG. Das System präsentiert die Kriterien für einen erheblichen Sicherheitsvorfall und dokumentiert die Bewertung. Die finale Einstufung trifft eine berechtigte Person. Erst nach der Einstufung als erheblich werden die Meldephasen und die zugehörigen Fristen aktiviert.

Bei Kenntniserlangung von einem erheblichen Sicherheitsvorfall gelten die gesetzlichen Meldefristen nach § 32 BSIG. Die Frühwarnung ist innerhalb von 24 Stunden zu erstatten, die Folgemeldung nach 72 Stunden und der Abschlussbericht nach einem Monat. SafetyEasy dokumentiert den Zeitpunkt der Kenntniserlangung, die Bewertungsschritte und die eingereichten Inhalte nachvollziehbar.

Für externe ISB-Firmen mit mehreren Kundenmandanten bietet SafetyEasy eine mandantenfähige Verwaltung. Damit betreuen Sie mehrere Organisationen aus einer Oberfläche. Für individuelle Anforderungen sprechen Sie uns direkt an.

Die ELVI-Assistenz ist auf Human-in-the-Loop ausgelegt. Vorschläge und Bewertungen werden nie automatisch übernommen. Die Freigabe und Entscheidung liegt immer bei einer berechtigten Person aus Ihrer Organisation. ELVI ist auf Mandantenebene deaktivierbar.

Produktive SafetyEasy-Anwendungs-, Dokumenten- und Datenbankdaten werden in der vertraglich festgelegten IONOS-Cloud-Region in Deutschland verarbeitet. Für unterstützende Dienste wie transaktionale E-Mails und Service-Desk gelten die im Auftragsverarbeitungsvertrag ausgewiesenen Unterauftragsverarbeiter und gegebenenfalls die erforderlichen Garantien nach Art. 44-49 DSGVO. Der Betreiber BLUVIT GmbH ist nach ISO/IEC 27001:2022 zertifiziert.

Ja. Bestehende Risikoregister, Statements of Applicability, Prozessbeschreibungen und Nachweise können im Rahmen des Onboardings importiert werden.

Anbindung über OpenID Connect ist Standard. Für Microsoft Entra ID besteht zusätzlich eine automatisierte Benutzerbereitstellung über SCIM 2.0. Weitere Integrationen sind über die API möglich.

Sie registrieren Ihr Unternehmen, wählen ISO/IEC 27001 als Managementsystem und starten direkt. Die 7-Tage-Testphase gibt Ihnen Zeit, das System kennenzulernen. Wenn Sie eine strukturierte Einführung wünschen, buchen Sie ergänzend ein Training.