Zum Inhalt springen
Verinorm
Informationssicherheit

ISO 27001:2022 Umstellung und NIS2: Was Unternehmen jetzt wissen müssen

Seit Oktober 2025 ist die ISO 27001:2013 ungültig, und die NIS2-Richtlinie verlangt nachweisbare Informationssicherheit. Was sich mit der ISO 27001:2022 geändert hat, wen NIS2 betrifft und was jetzt konkret zu tun ist.

Aydogan Domurcuk· Geschäftsführer und Berater11 Min. Lesezeit
Inhaltsverzeichnis
  1. ISO 27001:2022 Umstellung: Was gilt seit Oktober 2025?
  2. 93 statt 114 Controls: Was hat sich geändert?
  3. NIS2 und ISO 27001: Wird das ISMS zur Pflicht?
  4. ISO 27001 und DSGVO: Der technische Nachweis für den Datenschutz
  5. Informationssicherheit wird Chefsache
  6. Was Unternehmen jetzt tun sollten
Serverraum mit Racks als Sinnbild für Informationssicherheit

ISO 27001:2022 Umstellung: Was gilt seit Oktober 2025?

Die ISO 27001:2022 Umstellung ist keine Option mehr. Seit Oktober 2025 ist die alte ISO 27001:2013 ungültig, Zertifikate nach der alten Ausgabe werden nicht mehr anerkannt. Gleichzeitig verlangt die NIS2-Richtlinie von Unternehmen in 18 Sektoren ein nachweisbares Risikomanagement für Informationssicherheit, und ein ISMS nach ISO 27001 ist der anerkannte Weg dorthin.

Was passiert, wenn das Zertifikat nicht mehr anerkannt wird?

Der Kunde fragt in der Lieferantenbewertung nach.
Die Ausschreibung verlangt den Nachweis als Voraussetzung.
Und das Übergangsaudit ist noch nicht einmal terminiert.

Das eigentliche Problem ist häufig nicht die Umstellung selbst. Sondern dass das ISMS einmal gebaut und danach nur für den Auditor gepflegt wurde. Die neue Ausgabe (ISO/IEC 27001:2022 bei der ISO) reagiert auf die veränderte Bedrohungslage: Cloud, Datenabfluss, Angriffe über Software. Das ist der Alltag der IT-Security, keine Formalität.

93 statt 114 Controls: Was hat sich geändert?

Die auffälligste Änderung steht im Anhang A. Statt 114 Controls sind es jetzt 93. Weniger Sicherheit bedeutet das nicht, die Maßnahmen wurden zusammengefasst und neu sortiert:

→ Statt 14 Kategorien gibt es vier Gruppen: Organisatorisch (37), Personell (8), Physisch (14) und Technologisch (34).
→ 11 Controls sind komplett neu.

ControlThemaBedeutung
5.7Threat IntelligenceSystematische Erfassung und Auswertung von Bedrohungsinformationen
5.23Cloud SecuritySicherheitsanforderungen für die Nutzung von Cloud-Diensten
5.30ICT ReadinessSicherstellung der Business Continuity im IT-Bereich
7.4Physical Security MonitoringÜberwachung physischer Sicherheitsbereiche
8.9Configuration ManagementVerwaltung von Systemkonfigurationen
8.10Information DeletionSichere Löschung von Informationen
8.11Data MaskingMaskierung sensibler Daten
8.12Data Leakage PreventionSchutz vor ungewolltem Datenabfluss
8.16Monitoring ActivitiesÜberwachung von Netzwerken und Systemen
8.23Web FilteringFilterung von Webinhalten
8.28Secure CodingSichere Softwareentwicklung

Der Schwerpunkt ist deutlich: Cloud-Nutzung, Datenabfluss, Bedrohungsanalyse und sichere Softwareentwicklung sind jetzt fester Bestandteil der Norm.

NIS2 und ISO 27001: Wird das ISMS zur Pflicht?

Die NIS2-Richtlinie der EU verschärft die Anforderungen an die Cybersicherheit erheblich. Betroffen sind Unternehmen in 18 Sektoren, darunter Energie, Gesundheit, Transport, digitale Infrastruktur, Finanzwesen und verarbeitendes Gewerbe. Wer in Deutschland darunterfällt, erklärt das BSI auf seiner Seite zu NIS-2-regulierten Unternehmen.

Die Verbindung zur ISO 27001 ist direkt:

→ NIS2 fordert ein systematisches Risikomanagement für Informationssicherheit. Ein ISMS nach ISO 27001 liefert genau diesen Rahmen.
→ Behörden und Aufsichtsstellen akzeptieren die Zertifizierung als Nachweis.
→ Geschäftspartner und Auftraggeber verlangen sie zunehmend als Voraussetzung für die Zusammenarbeit.

Auf dem Papier ist die ISO 27001 keine gesetzliche Pflicht. Im Alltag wird sie für viele Unternehmen genau das, weil Kunde oder Aufsicht einen Nachweis sehen wollen. Zulieferer der Automobilindustrie brauchen häufig zusätzlich TISAX: TISAX oder ISO 27001.

ISO 27001 und DSGVO: Der technische Nachweis für den Datenschutz

Die DSGVO verlangt in Art. 32 „geeignete technische und organisatorische Maßnahmen“ zum Schutz personenbezogener Daten. Was geeignet ist, sagt sie nicht. Genau hier hilft die Norm.

→ Eine ISO 27001-Zertifizierung dient als Nachweis für die Umsetzung von TOMs im Sinne der DSGVO.
→ Die Ausgabe 2022 enthält Controls, die direkt auf den Datenschutz einzahlen: Data Masking, Information Deletion, Data Leakage Prevention.
→ Die ISO 27701 ergänzt das ISMS um ein Privacy Information Management System (PIMS).

Für regulierte Branchen wie Finanzdienstleistung, Gesundheitswesen oder den öffentlichen Sektor ist die Kombination aus ISO 27001 und DSGVO-Compliance ein Wettbewerbsvorteil: zwei Fragen, ein System.

Informationssicherheit wird Chefsache

Ein Trend zieht sich durch: Informationssicherheit ist kein reines IT-Thema mehr. Sie wird Teil der Unternehmensführung. Die ISO 27001:2022 spiegelt das:

→ Unternehmensrisiko: Informationssicherheitsrisiken sind Geschäftsrisiken und gehören auf die Ebene der Geschäftsführung.
→ Governance: Die Verantwortung liegt bei der Leitung, nicht bei der IT-Abteilung. Ein Informationssicherheitsbeauftragter koordiniert, die Verantwortung bleibt oben.
→ Resilienz: Nicht nur verhindern, sondern Vorfälle schnell erkennen, reagieren und sich erholen.

Ich glaube, das ist die wichtigste Änderung, und sie steht in keiner Control-Tabelle. Ein Informationssicherheitsmanagementsystem, das nur die IT betrifft, ist auf dem Papier vollständig und im Alltag lückenhaft, weil Vertrieb, Einkauf und Fertigung genauso mit Informationen arbeiten. Die ISO 27001 wird damit zum Rahmen für Geschäftsrisiken und Resilienz.

Was Unternehmen jetzt tun sollten

Ob Migration oder Neuzertifizierung: Jetzt ist der richtige Zeitpunkt.

→ Noch nach 2013 zertifiziert? Die Migration ist überfällig. Klären Sie mit Ihrer Zertifizierungsstelle den schnellstmöglichen Termin für das Übergangsaudit.
→ Noch nicht zertifiziert? Starten Sie direkt mit der ISO 27001:2022. Das spart den Umweg und bereitet auf NIS2 vor.
→ NIS2-betroffen? Prüfen Sie, ob Ihr Unternehmen unter die Richtlinie fällt, und nutzen Sie die ISO 27001 als strukturierten Weg zur Compliance.
→ Schon ISO 9001 im Haus? Dann lohnt sich der Blick auf ein integriertes Managementsystem: gleicher Aufbau, ein Audit.

Ein ISMS ist nicht der Ordner mit den 93 Controls. Es ist die Frage, ob morgen jemand weiß, was bei einem Vorfall zu tun ist.

Genau dabei unterstützen wir Unternehmen bei Aufbau, Umstellung und Zertifizierung nach ISO 27001:2022 – bis zum Zertifikat, das eine unabhängige akkreditierte Zertifizierungsstelle ausstellt. Sprechen Sie uns an, das Erstgespräch ist kostenlos.

Und bei Ihnen: Wer weiß, was bei einem Sicherheitsvorfall als Erstes passiert?

Häufig gestellte Fragen

Ist die ISO 27001:2013 noch gültig?
Nein. Seit Oktober 2025 ist die ISO 27001:2013 offiziell ungültig. Alle Unternehmen müssen vollständig auf die ISO 27001:2022 migriert sein. Zertifikate nach der alten Version werden nicht mehr anerkannt.
Was ist ISO 27001?
ISO/IEC 27001 ist die internationale Norm für Informationssicherheitsmanagementsysteme (ISMS). Sie legt fest, wie ein Unternehmen Risiken für seine Informationen ermittelt, Maßnahmen festlegt, umsetzt und das System laufend verbessert. Der Nachweis ist ein Zertifikat einer akkreditierten Zertifizierungsstelle.
Was sind die wichtigsten Änderungen bei ISO 27001:2022?
Die Anzahl der Controls wurde von 114 auf 93 reduziert und neu strukturiert. Neue Themen wie Cloud Security, Threat Intelligence und Data Masking wurden aufgenommen. Die Controls sind jetzt in vier Gruppen statt 14 Kategorien gegliedert: Organisatorisch, Personell, Physisch und Technologisch.
Was ist die NIS2-Richtlinie und betrifft sie mein Unternehmen?
NIS2 ist eine EU-Richtlinie zur Cybersicherheit, die seit 2024 in nationales Recht umgesetzt wird. Sie betrifft Unternehmen in 18 Sektoren wie Energie, Gesundheit, Transport, digitale Infrastruktur und verarbeitendes Gewerbe. ISO 27001 gilt als anerkannter Nachweis zur Erfüllung der NIS2-Anforderungen.
Ist ISO 27001 durch NIS2 jetzt Pflicht?
Die ISO 27001-Zertifizierung ist nicht direkt gesetzlich vorgeschrieben. Durch NIS2 wird sie für viele Unternehmen aber zur praktischen Pflicht, weil sie als anerkannter Nachweis für die geforderten Sicherheitsmaßnahmen dient. Behörden und Auftraggeber verlangen sie zunehmend.
Braucht ein Unternehmen einen Informationssicherheitsbeauftragten?
Die ISO 27001 schreibt keinen Beauftragten mit diesem Titel vor, verlangt aber, dass Rollen und Verantwortlichkeiten für die Informationssicherheit festgelegt und bekannt sind. In der Praxis übernimmt ein Informationssicherheitsbeauftragter häufig die Koordination des ISMS. Die Verantwortung bleibt bei der Geschäftsführung.
Wie hängen ISO 27001 und DSGVO zusammen?
ISO 27001 liefert den technisch-organisatorischen Rahmen für den Schutz personenbezogener Daten, den die DSGVO fordert. Eine ISO 27001-Zertifizierung dient als Nachweis für die Umsetzung geeigneter technischer und organisatorischer Maßnahmen (TOMs). Ergänzend kann ISO 27701 als Datenschutz-Erweiterung eingeführt werden.

Haben Sie Fragen?

Unsere Experten beraten Sie gerne persönlich und unverbindlich zu allen Themen rund um Zertifizierung und Förderung.