ISMS und NIS2 in einem System

Sie führen ein ISMS nach ISO 27001, tragen die Verantwortung für NIS2-Meldungen und bereiten Audits vor. Meist parallel zum Tagesgeschäft. Gneis verbindet beide Regelwerke in einem System, sodass jede Kontrolle nur einmal gepflegt wird und Vorfälle den richtigen Meldeweg finden.

Anschlussfähig an Ihr bestehendes ISMS und auf Audits vorbereitet.

Risikoregister
ISO 27001 · aktualisiert 14:22
R-047 Phishing auf VPN-Zugänge Kritisch
R-052 Fehlende Backups File-Server Hoch
R-061 Veraltete Firewall-Firmware Mittel
R-074 SSO-Migration Entra ID Niedrig
BSIG · Bewertung läuft
Verdacht auf erheblichen Sicherheitsvorfall
Frist BSI-Frühe Erstmeldung
21:47:12
Frühe Erstmeldung binnen 24 Stunden nach Kenntniserlangung. Bewertung strukturiert unterstützt, Meldeentscheidung beim ISB.
SoA · A.5.7 Wirksam
Informationen über die Bedrohungslage
Regelmäßige Auswertung von Bedrohungslage und BSI-Warnungen.
ISO 27001 § 30 BSIG
Der ISB-Alltag heute

Vier Themen, die ISBs derzeit stark beanspruchen und deren Umfang weiter zunimmt.

Die Belastung für Informationssicherheits-Beauftragte hat sich in den letzten zwei Jahren spürbar verändert. Neue Pflichten, kürzere Fristen und wachsende Kundenanforderungen treffen auf oft unverändert kleine Teams.

SEIT 12/2025
NIS2 macht Cybersicherheit zur Führungsaufgabe.

Seit dem 6. Dezember 2025 gilt die NIS2-Umsetzung in Deutschland. Betroffene Unternehmen müssen angemessene Cyber-Risikomanagementmaßnahmen etablieren, dokumentieren und überwachen. Ein strukturiertes ISMS bietet dafür einen geeigneten organisatorischen Rahmen.

Konkret
Frühe Erstmeldung an das BSI innerhalb von 24 Stunden nach Kenntniserlangung, Meldung nach spätestens 72 Stunden, Abschlussmeldung einen Monat nach der Meldung.
TREND SEIT 2024
ISO 27001 wird zunehmend vertraglich gefordert, etwa von Kunden und Auftraggebern.

Große Auftraggeber und die öffentliche Hand fordern in Ausschreibungen zunehmend ein zertifiziertes ISMS. Was früher ein Reifezeichen war, ist heute Vertragsbedingung. Ohne Zertifikat fällt der Auftrag weg.

In Zahlen
Ein Zertifizierungsprojekt benötigt regelmäßig erhebliche Vorlaufzeit. Wer erst nach der Ausschreibung beginnt, riskiert, die geforderte Zertifizierung nicht rechtzeitig nachweisen zu können.
JEDERZEIT MÖGLICH
Ein Vorfall tritt nachts auf, und die 24-Stunden-Frist läuft.

Sicherheitsvorfälle passieren nicht nach Kalender. Wenn Sie am Sonntag um 22 Uhr Kenntnis von einem erheblichen Vorfall erlangen, muss die frühe Erstmeldung bis Montagabend beim BSI liegen. Wer dann noch Kategorisierung, Bewertung und Meldeformular manuell erstellt, verliert wertvolle Stunden.

Ernstfall
Bewertung nach Kritikalität, frühe Erstmeldung und BSI-Kommunikation sollten unter Zeitdruck aus einem System kommen, nicht aus drei.
JÄHRLICH WIEDER
Zwei Wochen vor dem Audit beginnt die Suche nach Nachweisen.

Wenn Kontrollen, Nachweise und Wirksamkeitsprüfungen in verschiedenen Excel-Dateien und Ordnern liegen, wird die Auditvorbereitung zum Nebenprojekt. Statt zwei Wochen an den echten Sicherheitsthemen zu arbeiten, sortieren Sie PDFs.

Realität
In einem sauber geführten ISMS stehen verknüpfte Nachweise zum Auditzeitpunkt zentral bereit. Sie prüfen, statt in verteilten Ablagen zu suchen.
Ihre Module im Überblick

Die Module für Ihre Rolle einzeln nutzbar und aufeinander abgestimmt.

Als ISB oder CISO nutzen Sie in der Regel zwei bis drei Module intensiv. Hier sind die relevanten, jeweils mit einem Blick in die Praxis.

Kern-Modul für ISB

Ein ISMS, das NIS2 einschließt statt zweier getrennter Systeme.

Das ISMS-Modul unterstützt die zentralen ISMS-Prozesse nach ISO/IEC 27001 und erweitert sie um die BSIG-Anforderungsschicht zur Umsetzung der NIS2-Richtlinie. Jede Kontrolle im Erklärung zur Anwendbarkeit (SoA) trägt gleichzeitig ihren BSIG-Bezug.

  • Inventar der Informationswerte mit Schutzbedarf und Zuordnung zum Rechenzentrum
  • Erklärung zur Anwendbarkeit mit Zuordnung zu § 30 BSIG
  • Vorfallmanagement mit BSI-Meldeformular und Fristenautomatik
  • Lieferantenprüfung nach Art. 21 NIS2-Richtlinie, mandantengetrennt
Erklärung zur Anwendbarkeit (SoA) 93 Controls
A.5.7 Bedrohungsinformationen Wirksam
A.5.23 Cloud-Dienste-Sicherheit Wirksam
A.5.30 IKT-Bereitschaft Aufbau
A.6.7 Telearbeit Wirksam
A.8.16 Überwachungstätigkeiten Aufbau
A.8.28 Sichere Codierung Geplant
Normübergreifender Kern

Ein auditfähiges ISMS ohne nachträgliches Zusammensuchen von Nachweisen.

Managementsysteme und Audit ist die gemeinsame Kern-Ebene aller Fachpakete. Kontext, Politiken, Ziele, Managementbewertung und Dokumentenlenkung werden einmal geführt und für ISO 27001 mitgenutzt.

  • Kontext, Politik und Ziele nach der Harmonisierten Struktur, gültig für ISO 27001, ISO 45001 und ISO 14001
  • Interne Audits mit Auditplanung, Feststellungen und Nachverfolgung
  • Managementbewertung mit vorbereiteten Eingaben und Ergebnisvorlagen
  • Dokumentenlenkung mit Versionierung, Freigabe und Änderungshistorie
Audit-Cockpit ISO 27001 Q3/2026
Auditbereit
96%
↑ 4% dieses Quartal
Wirksamkeit
88/93
Kontrollen bestätigt
Nächste Meilensteine
Managementbewertung erstellt 08. Aug
Internes Audit Bereich IT 18. Sep
Externes Zertifizierungsaudit 14. Nov
Wenn beides zusammenläuft

Eine Kontrolle für zwei Regelwerke Hier entsteht der größte Zeitgewinn

Der größte Effekt entsteht, wenn beide Module zusammenarbeiten. Sie pflegen jede Kontrolle einmal, und das System zeigt automatisch, welche BSIG-Paragrafen dadurch bedient werden. Ein Vorfall im ISMS wird strukturiert durch die Meldepflicht-Prüfung nach § 32 BSIG geführt.

  • Zuordnung der ISO-27001-Kontrollen zu § 30 BSIG
  • Strukturierte Meldepflicht-Prüfung bei IS-Vorfällen
  • Eine Nachweiskette für beide Regelwerke
  • Geringerer Pflegeaufwand als mit zwei getrennten Systemen
Kontroll-Mapping Auto
Ein Fall aus der Praxis

Wie ein Vorfall den Prozess durchläuft. Von der Meldung bis zur Auswertung.

Ein typischer Alltagsfall: der Verdacht auf einen erfolgreichen Phishing-Angriff. Wir zeigen, wie Gneis den Fall Schritt für Schritt führt und wo Sie als ISB welche Entscheidung treffen.

Sonntag
22:47
Ein Mitarbeiter meldet über das Serviceportal, dass er auf einen verdächtigen Link in einer Mail geklickt hat. Kurz darauf wollte sich sein E-Mail-Konto von einer ungewöhnlichen IP-Adresse anmelden. Der ISB wird alarmiert. Bei Kenntniserlangung von einem erheblichen Sicherheitsvorfall gelten die gesetzlichen Meldefristen nach § 32 BSIG.
01
Sonntag · 22:47
Erstverdacht wird erfasst.

Der Mitarbeiter meldet den Klick über das mobile Serviceportal. Foto der Phishing-Mail, betroffene Anmeldedaten und der Zeitpunkt sind sofort dokumentiert. Der ISB bekommt eine Push-Benachrichtigung.

IS-Vorfall INC-2026-091 Neu
MelderK. Berger, Buchhaltung
TypVerdacht Phishing-Angriff
BetroffenE-Mail-Konto und Passwort
02
Sonntag · 23:12
Kritikalität wird eingeschätzt.

Das System schlägt eine Erstbewertung vor: die Buchhaltung hat Zugriff auf sensible Finanzdaten. Der ISB stuft die Schutzbedarf-Klasse hoch ein. Das Passwort wird über die IT sofort zurückgesetzt.

Erstbewertung Hoch
SchutzbedarfHoch (Finanzdaten)
WahrscheinlichkeitErfolg möglich
SofortmaßnahmePasswort-Reset veranlasst
03
Montag · 07:15
Meldepflicht nach § 32 BSIG wird strukturiert bewertet.

Das System führt durch die Kriterien für einen erheblichen Vorfall nach § 32 BSIG: schwerwiegende Betriebsstörungen, finanzielle Verluste oder erhebliche materielle beziehungsweise immaterielle Schäden bei Dritten. Der ISB prüft die Kriterien im Fall und trifft die Meldeentscheidung.

BSIG-Bewertung § 32 Prüfung durch ISB
Kriterium 1Betriebsstörung: potenziell wesentlich
Kriterium 2Materieller Schaden bei Dritten: möglich
ErgebnisErstmeldung vorbereiten
04
Montag · 09:22
Frühe Erstmeldung wird an das BSI übermittelt.

Der Meldeentwurf ist mit den bisher bekannten Angaben vorbereitet. Der ISB prüft, ergänzt eine erste Einschätzung und übermittelt die Meldung im BSI-Portal. Die 24-Stunden-Frist wird eingehalten und dokumentiert.

BSI-Frühe Erstmeldung Versandt
Frist24 Stunden eingehalten
Meldungnach 72 Stunden geplant
ReferenzBSI-2026-4432
05
Montag · Nachmittag
Behebung und Kommunikation laufen.

Passwort ist zurückgesetzt, das E-Mail-Konto wurde auf verdächtige Regeln geprüft, keine Weiterleitungen aktiv. Die IT prüft Anmeldungen anderer Konten aus derselben IP. Betroffene Kollegen werden intern informiert.

Behebungsmaßnahmen Aktiv
Passwort-ResetErledigt
MFA-PrüfungFür alle Buchhaltungs-Konten
Interne InfoKurzhinweis an Team
06
Nach 4 Wochen
Erkenntnisse fließen ins ISMS zurück.

Der Fall wird bewertet. Die Ursachenanalyse zeigt, dass die Phishing-Mail durch einen zu schwachen Filter durchgekommen ist. Der ISB nimmt zwei neue Maßnahmen ins Register auf und aktualisiert die betroffene Kontrolle im SoA.

Rückfluss ins ISMS Umgesetzt
Neue MaßnahmePhishing-Filter verschärft
Neue MaßnahmeSensibilisierungsschulung Q1
KontrolleA.8.16 Überwachung aktualisiert
Ergebnis: Vom ersten Klick am Sonntagabend bis zum aktualisierten SoA-Eintrag verläuft der Fall in einem System. Der ISB hat die Kontrolle, die Meldung ist fristgerecht, und das ISMS ist stärker als vorher.
Der Vergleich

Zwei Wege zum selben Ziel mit deutlich unterschiedlichem Aufwand.

Sie können ISMS und NIS2 in getrennten Systemen betreiben oder in einem. Der Unterschied wird nicht bei den Funktionen sichtbar, sondern beim Aufwand über das ganze Jahr.

Der klassische Weg
ISMS und NIS2 getrennt betreiben
Gneis
Beides in einem System
Aspekt 1
Datenpflege

Informationswerte, Kontrollen und Nachweise werden in zwei Systemen gepflegt. Ändert sich eine Zuständigkeit, muss sie überall nachgezogen werden.

Gneis
Einmal pflegen, für beide Regelwerke nutzen

Ein Datenmodell für beide Regelwerke. Eine Änderung wirkt in ISO 27001 und NIS2 gleichermaßen, doppelte Pflege entfällt.

Aspekt 2
Nachweise vor dem Audit

Vor dem Zertifizierungs-Audit werden Nachweise aus zwei Systemen zusammengesucht, aufeinander abgestimmt und in einem Ordner konsolidiert.

Gneis
Audit-Nachweise bereits verknüpft

Alle Nachweise sind ISO 27001 und NIS2 zugeordnet und lassen sich gemeinsam exportieren.

Aspekt 3
Vorfall am Wochenende

Ein Vorfall wird im ISMS erfasst. Für die NIS2-Meldepflicht muss ohne systematische Unterstützung bewertet werden, ob eine Frühe Erstmeldung an das BSI erforderlich ist. Die 24-Stunden-Frist läuft.

Gneis
Strukturierte Bewertung in einem Schritt

Vorfall trifft auf Meldepflicht-Bewertung in einem Schritt. Das System führt Sie durch die Kriterien nach § 32 BSIG. Die Meldeentscheidung treffen Sie als ISB, der Meldeentwurf ist mit den Falldaten vorbereitet.

Aspekt 4
Lieferantenprüfung

ISO 27001 verlangt eine Lieferantenprüfung, NIS2 verlangt sie ebenfalls, aber nach anderen Kriterien. Zwei Prozesse, zwei Nachweise, zwei Listen.

Gneis
Ein Lieferantenverzeichnis

Ein Verzeichnis, das beide Sichten kennt. Jeder Lieferant hat seine ISO-Bewertung und seine NIS2-Kritikalität nebeneinander. Nachweise sind für beide Regelwerke nutzbar.

Aspekt 5
Grundhaltung

Zwei Regelwerke werden als zwei getrennte Aufgaben behandelt. Jede Änderung im Regelwerk muss in beiden Systemen nachvollzogen werden.

Gneis
Ein integriertes Managementsystem

Zwei Regelwerke als eine Aufgabe. Das System versteht die Beziehung zwischen ISO 27001 und NIS2 und pflegt sie mit. Ihre Aufgabe ist inhaltliche Steuerung, nicht Nachpflege.

Der größte Vorteil
Statt zwei Regelwerke parallel zu bedienen, konzentrieren Sie sich auf inhaltliche Sicherheitsarbeit. Die Verknüpfungslogik übernimmt das System. So entfällt Doppelpflege und es bleibt mehr Zeit für inhaltliche Sicherheitsarbeit.

Direkt mit Gneis starten

Wählen Sie die benötigten Fachpakete, registrieren Sie Ihr Unternehmen und starten Sie direkt. Wenn Sie Ihr Team strukturiert einführen möchten, können Sie ergänzend ein Training buchen.

Rückmeldung innerhalb eines Werktags Deutschsprachiger Support mit Fachhintergrund Unverbindlich

Fragen zur Informationssicherheit.

Welche gesetzlichen Grundlagen deckt Gneis ab?

Gneis unterstützt die Umsetzung der zentralen Anforderungen aus § 30 und § 32 BSIG (Umsetzung der NIS2-Richtlinie in Deutschland), Artikel 21 der NIS2-Richtlinie sowie Artikel 33 DSGVO. Für Aufzugsbetreiber werden zusätzlich cyberrelevante Aspekte nach TRBS 1115 Teil 1 unterstützt.

Gneis unterstützt die zentralen ISMS-Prozesse nach ISO/IEC 27001, einschließlich Risikomanagement, Erklärung zur Anwendbarkeit (SoA), Nachweisführung, internen Audits und Managementbewertung. Die vollständige Erfüllung der Norm liegt in der Verantwortung Ihrer Organisation. Gneis strukturiert die Umsetzung und stellt Nachweise zentral verfügbar bereit.

Gneis führt strukturiert durch die Prüfung der Meldepflicht nach § 32 BSIG. Das System präsentiert die Kriterien für einen erheblichen Sicherheitsvorfall und dokumentiert die Bewertung. Die finale Einstufung trifft eine berechtigte Person. Erst nach der Einstufung als erheblich werden die Meldephasen und die zugehörigen Fristen aktiviert.

Bei Kenntniserlangung von einem erheblichen Sicherheitsvorfall gelten die gesetzlichen Meldefristen nach § 32 BSIG. Die frühe Erstmeldung ist innerhalb von 24 Stunden abzugeben, die Meldung spätestens nach 72 Stunden und die Abschlussmeldung einen Monat nach der Meldung. Gneis dokumentiert den Zeitpunkt der Kenntniserlangung, die Bewertungsschritte und die eingereichten Inhalte nachvollziehbar.

Für externe ISB-Firmen mit mehreren Kundenmandanten bietet Gneis eine mandantenfähige Verwaltung. Damit betreuen Sie mehrere Organisationen aus einer Oberfläche. Für individuelle Anforderungen sprechen Sie uns direkt an.

Die ELVI-Assistenz ist so ausgelegt, dass Menschen jeden Vorschlag prüfen und freigeben. Vorschläge und Bewertungen werden nie automatisch übernommen. Die Freigabe und Entscheidung liegt immer bei einer berechtigten Person aus Ihrer Organisation. ELVI ist auf Mandantenebene deaktivierbar.

Produktive Gneis-Anwendungs-, Dokumenten- und Datenbankdaten werden in der vertraglich festgelegten IONOS-Cloud-Region in Deutschland verarbeitet. Für unterstützende Dienste wie transaktionale E-Mails und Ticketsystem gelten die im Auftragsverarbeitungsvertrag ausgewiesenen Unterauftragsverarbeiter und gegebenenfalls die erforderlichen Garantien nach Art. 44-49 DSGVO. Der Betreiber BLUVIT GmbH ist nach ISO/IEC 27001:2022 zertifiziert.

Ja. Bestehende Risikoregister, Statements of Applicability, Prozessbeschreibungen und Nachweise können im Rahmen des Onboardings importiert werden.

Anbindung über OpenID Connect ist Standard. Für Microsoft Entra ID besteht zusätzlich eine automatisierte Benutzerbereitstellung über SCIM 2.0. Weitere Integrationen sind über die API möglich.

Sie registrieren Ihr Unternehmen, wählen ISO/IEC 27001 als Managementsystem und starten direkt. Die 7-Tage-Testphase gibt Ihnen Zeit, das System kennenzulernen. Wenn Sie eine strukturierte Einführung wünschen, buchen Sie ergänzend ein Training.