§ 30 Absatz 2 BSIG · in Kraft seit 6. Dezember 2025 · Stand 9. Oktober 2026

NIS2-Pflichten abbilden:
was ein bestehendes System schon leistet

Die wenigsten Betriebe fangen bei null an. Wer ein ISMS betreibt, nach IT-Grundschutz arbeitet oder seine Anlagen nach IEC 62443 abgesichert hat, erfüllt einen erheblichen Teil der zehn Maßnahmen bereits. Diese Seite zeigt, welchen.

Kurz gesagt

Eine Zertifizierung ist nicht vorgeschrieben. Verlangt sind geeignete, verhältnismäßige und wirksame Maßnahmen in zehn Bereichen. Am dünnsten belegt ist bei den meisten Nummer 3, die Aufrechterhaltung des Betriebs – denn die steht nicht in ISO 27001, sondern in ISO 22301 und BSI 200-4.

Die zehn Maßnahmen und wo sie anderswo stehen

Links der Wortlaut aus § 30 Absatz 2 BSIG, rechts die Regelwerke, in denen die passenden Anforderungen ausformuliert sind.
Maßnahme nach § 30 Abs. 2 BSIG ISO/IEC 27001:2022 BSI-Standards IEC 62443 (OT)
1 Konzepte in Bezug auf die Risikoanalyse und auf die Sicherheit in der Informationstechnik ISO 27001 Kap. 6 (Planung), Annex A organisatorisch BSI 200-2, 200-3 62443-2-1
2 Bewältigung von Sicherheitsvorfällen Annex A organisatorisch (Vorfallmanagement) BSI 200-2 62443-2-1
3 Aufrechterhaltung des Betriebs, einschließlich Backup-Management und Wiederherstellung nach einem Notfall, sowie Krisenmanagement ISO 22301, in ISO 27001 nur angerissen BSI 200-4 –
4 Sicherheit der Lieferkette einschließlich sicherheitsbezogener Aspekte der Beziehungen zu unmittelbaren Anbietern oder Diensteanbietern Annex A organisatorisch (Lieferantenbeziehungen) BSI 200-2 62443-2-4
5 Sicherheitsmaßnahmen bei Erwerb, Entwicklung und Wartung, einschließlich Management und Offenlegung von Schwachstellen Annex A technologisch BSI 200-2 62443-4-1
6 Konzepte und Verfahren zur Bewertung der Wirksamkeit von Risikomanagementmaßnahmen ISO 27001 Kap. 9 (Leistungsbewertung, internes Audit) BSI 200-2; Übungen nach 200-4 –
7 Grundlegende Schulungen und Sensibilisierungsmaßnahmen ISO 27001 Kap. 7.3, Annex A personell BSI 200-2 62443-2-1
8 Konzepte und Prozesse für den Einsatz von kryptographischen Verfahren Annex A technologisch BSI 200-2 62443-3-3
9 Konzepte für die Sicherheit des Personals, die Zugriffskontrolle und die Verwaltung von IKT-Systemen, -Produkten und -Prozessen Annex A personell und organisatorisch BSI 200-2 62443-3-3 (Zonen, Conduits)
10 Multi-Faktor-Authentifizierung oder kontinuierliche Authentifizierung, gesicherte Kommunikation, gegebenenfalls Notfallkommunikation Annex A technologisch BSI 200-2 62443-3-3

Maßnahmen im Wortlaut nach § 30 Absatz 2 BSIG, Zusammenstellung des BSI zu den NIS-2-Risikomanagementmaßnahmen. Die Zuordnung erfolgt auf Ebene der Themenfelder und Normteile, nicht einzelner Controls – siehe den Hinweis zur Genauigkeit weiter unten.

Was dieses Mapping nicht ist

Eine Einschränkung, die viele Gegenüberstellungen im Netz nicht machen.

Die Zuordnung benennt Themenfelder und Normteile, keine einzelnen Controlnummern. Der Grund ist schlicht: Die Normtexte von ISO 27001 und IEC 62443 sind urheberrechtlich geschützt und kostenpflichtig. Eine Zuordnung auf Controlebene lässt sich seriös nur mit dem Normtext in der Hand erstellen und nicht aus zweiter Hand abschreiben. Wer im Netz Crosswalks mit präzisen Controlnummern findet, sollte prüfen, worauf sie beruhen.

Für die verbindliche Zuordnung sind die Normtexte in ihrer geltenden Fassung maßgeblich. Diese Seite ersetzt weder den Normtext noch eine Rechts- oder Zertifizierungsberatung.

Die drei typischen Lücken

Was auch bei einem zertifizierten ISMS regelmäßig fehlt.

Betriebskontinuität

Nummer 3 verlangt Backup, Wiederherstellung und Krisenmanagement. ISO 27001 fordert Kontinuität, führt sie aber nicht aus. Ohne Business Impact Analyse fehlt die Grundlage, auf der sich Wiederanlaufzeiten begründen lassen.

Wirksamkeitsnachweis

Nummer 6 verlangt den Beleg, dass Maßnahmen wirken, nicht dass sie existieren. Eine Maßnahmenliste ohne Audits, Kennzahlen und dokumentierte Tests erfüllt diesen Punkt nicht.

Die Produktionsebene

Ein ISMS betrachtet Informationswerte, nicht Steuerungstechnik. In einem Produktionsbetrieb lassen sich mehrere Maßnahmen ohne die OT-Ebene nicht vollständig belegen.

Vorgehen

Von der Tabelle zur Nachweislage.
  1. Betroffenheit zuerst klären. Die Maßnahmen gelten je Einrichtung, nicht je Konzern. Sektor und Größenkriterien entscheiden, und zwar für jede Einheit getrennt.
  2. Vorhandenes zuordnen. Je Zeile der Tabelle festhalten, welches Dokument im eigenen Haus die Anforderung heute schon abdeckt. Oft ist mehr da als gedacht, nur anders benannt.
  3. Die Lücken benennen, nicht überspringen. Besonders Nummer 3 und Nummer 6. Eine offen benannte Lücke mit Termin ist gegenüber einer Aufsicht besser als eine behauptete Erfüllung.
  4. Wirksamkeit planen, nicht nur Maßnahmen. Zu jeder Maßnahme gehört die Frage, woran man merken würde, dass sie nicht wirkt.
  5. Stand datieren. Die Rechtslage bewegt sich. Jede Zuordnung gehört mit Datum versehen, sonst weiß in einem Jahr niemand, worauf sie sich bezog.

Häufige Fragen zum Mapping

Nein. Weder das BSI-Gesetz noch die NIS2-Richtlinie schreiben eine Zertifizierung vor. Verlangt sind geeignete, verhältnismäßige und wirksame technische und organisatorische Maßnahmen in den zehn Bereichen des § 30 Absatz 2 BSIG. Ein Managementsystem nach ISO 27001 ist der verbreitetste Weg, diese Maßnahmen strukturiert nachzuweisen, aber eben ein Weg und keine Pflicht. Das kann sich allerdings verschieben: Nach § 30 Absatz 5 BSIG kann das BSI harmonisierte Normen festlegen, die künftig als Nachweisgrundlage gelten. Wer heute zertifiziert ist, hat den Aufwand vor allem bei der Dokumentation deutlich reduziert und wäre von einer solchen Festlegung kaum überrascht. Hinweis: keine Rechtsberatung.

Die Aufrechterhaltung des Betriebs. § 30 Absatz 2 Nummer 3 BSIG verlangt Business Continuity einschließlich Backup-Management, Wiederherstellung und Krisenmanagement. ISO 27001 fordert Betriebskontinuität zwar, führt sie aber nicht aus. Die Ausgestaltung steht in ISO 22301 und im BSI-Standard 200-4. Wer nur ein ISMS betreibt, hat diesen Punkt in der Regel am dünnsten belegt, und genau dort setzt eine Prüfung gern an. Hinweis: keine Rechtsberatung.

Für die Produktionsebene. ISO 27001 betrachtet die Organisation und ihre Informationswerte, kennt aber keine Steuerungs- und Automatisierungstechnik als eigene Disziplin. Die Normenreihe IEC 62443 schließt diese Lücke mit Zonen und Conduits, Security Leveln und getrennten Anforderungen an Betreiber, Integratoren und Hersteller. In einem Produktionsbetrieb lassen sich mehrere der zehn Maßnahmen ohne die OT-Ebene gar nicht vollständig belegen. Hinweis: keine Rechtsberatung.

Nein, und das ist eine bewusste Einschränkung. Diese Gegenüberstellung ordnet die zehn Maßnahmen den Themenfeldern und Normteilen zu, in denen die passenden Anforderungen stehen. Eine Zuordnung auf Ebene einzelner Controls setzt den Normtext voraus, der urheberrechtlich geschützt ist und beim Beuth Verlag bezogen wird. Crosswalks, die einzelne Controlnummern ohne Normzugriff behaupten, sind mit Vorsicht zu lesen. Hinweis: keine Rechtsberatung.

Die Betroffenheit wird je Einrichtung bestimmt, nicht je Konzern. Maßgeblich sind Sektorzugehörigkeit und Größenkriterien der jeweiligen Einheit. Ein Konzern kann deshalb Einheiten enthalten, die als besonders wichtige Einrichtung gelten, solche die als wichtige Einrichtung gelten, und solche die gar nicht erfasst sind. Ein konzernweites ISMS hilft dabei organisatorisch, ersetzt aber nicht die Prüfung je Einheit. Hinweis: keine Rechtsberatung.

§ 30 Absatz 2 Nummer 6 BSIG verlangt ausdrücklich Konzepte und Verfahren zur Bewertung der Wirksamkeit. Gemeint ist nicht die Existenz einer Maßnahme, sondern der Beleg, dass sie wirkt: interne Audits, Kennzahlen, Tests und deren dokumentierte Auswertung. In ISO 27001 entspricht das der Leistungsbewertung und dem internen Audit, in BSI 200-4 den Übungen und Tests. Eine Maßnahmenliste ohne Wirksamkeitsnachweis erfüllt diesen Punkt nicht. Hinweis: keine Rechtsberatung.

Stand 9. Oktober 2026. Grundlage sind § 30 BSIG, einschließlich der Befugnis des BSI nach Absatz 5, harmonisierte Normen festzulegen, sowie die Zusammenstellung des BSI zu den NIS-2-Risikomanagementmaßnahmen. Maßgeblich sind die amtlichen Veröffentlichungen und die Normtexte in ihrer geltenden Fassung. Keine Rechtsberatung.