Zertifizierung ist freiwillig. Und faktisch Pflicht.

Ein Informationssicherheits-Managementsystem (ISMS) nach ISO 27001 ist offiziell freiwillig, faktisch aber Pflicht für NIS-2-regulierte Organisationen, KRITIS-Betreiber nach §8a BSIG, Finanzinstitute (BAIT/VAIT) und Lieferanten von Großkunden. BSI IT-Grundschutz ist seit 06.12.2025 für Bundesbehörden verpflichtend. Und ein anerkanntes Sicherheitsrahmenwerk für alle anderen.

Das BSI stellt eine offizielle Zuordnungstabelle bereit, die ISO-27001-Controls und IT-Grundschutz-Bausteine einander gegenüberstellt. Das ist der Ausgangspunkt für jede parallele Umsetzung. Wer beide Standards bedient, sammelt Belege einmal. Und mappt sie per Tabelle auf beide Welten. Im IT-Grundschutz liefert das Asset-Inventar zugleich die Datenbasis für die Strukturanalyse.

ISO 27001 und NIS-2 sind nicht identisch. NIS-2 stellt zusätzliche Anforderungen. Insbesondere bei Meldefristen (24 h / 72 h / 1 Monat). Eine ISO-Zertifizierung ersetzt keine NIS-2-Compliance.