Wissen · Informationssicherheit
ISO 27001 vs. TISAX vs. NIS2 – was braucht mein Unternehmen?
ISO 27001, TISAX und NIS2 adressieren alle die Informationssicherheit, unterscheiden sich aber grundlegend: ISO/IEC 27001 ist eine freiwillige, international anerkannte Zertifizierungsnorm; TISAX ist ein branchenspezifisches Label der Automobilindustrie; NIS2 ist eine gesetzliche Pflicht für Unternehmen in kritischen Sektoren. Die gute Nachricht: Ein einziges, gut geführtes Informationssicherheits-Managementsystem (ISMS) bedient alle drei.
- ISO 27001
- freiwillige Norm, Zertifikat
- TISAX
- Automotive-Label (VDA ISA), ENX
- NIS2
- gesetzliche Pflicht (RL (EU) 2022/2555)
- Gemeinsame Basis
- ISMS: Risiken, Controls, Nachweise
- Empfehlung
- ein ISMS bedient alle drei
Der Kern-Unterschied auf einen Blick
ISO 27001: internationale Norm, freiwillig – aber oft von Kunden vertraglich gefordert. Nachweis ist ein Zertifikat einer akkreditierten Stelle. TISAX: für die Automobil-Lieferkette, basiert auf dem VDA-ISA-Katalog, Nachweis ist ein Label über die ENX-Plattform. NIS2: EU-Richtlinie, gesetzliche Pflicht für bestimmte Sektoren und Unternehmensgrößen, mit Melde- und Aufsichtspflichten und Haftung der Geschäftsleitung.
Anders gesagt: ISO 27001 zeigen Sie freiwillig, TISAX verlangt Ihr Automotive-Kunde, NIS2 verlangt der Gesetzgeber.
Wer braucht was?
ISO 27001 ist sinnvoll für jedes Unternehmen, das Informationssicherheit systematisch nachweisen will – häufig als Voraussetzung in Ausschreibungen. TISAX brauchen Zulieferer und Dienstleister der Automobilindustrie, wenn ein OEM oder Zulieferer es fordert. Unter NIS2 fallen mittlere und große Unternehmen (ab 50 Beschäftigten oder 10 Mio. € Umsatz) in den 18 NIS2-Sektoren – unabhängig davon, ob sie das wollen.
Viele Unternehmen brauchen mehrere davon gleichzeitig: etwa ein Automotive-Zulieferer aus einem kritischen Sektor, der ISO 27001 für Ausschreibungen, TISAX für seine OEM-Kunden und NIS2-Konformität wegen der gesetzlichen Pflicht benötigt.
Das Zusammenspiel: ein ISMS für alle drei
Alle drei bauen auf denselben Grundprinzipien auf: Risiken erkennen, Maßnahmen (Controls) umsetzen, Wirksamkeit prüfen, dokumentieren. ISO/IEC 27001 liefert das Rahmenwerk; der VDA-ISA-Katalog von TISAX ist eng daran angelehnt; und die NIS2-Risikomanagementmaßnahmen überschneiden sich weitgehend mit den Annex-A-Controls. Wer ein ISMS nach ISO 27001 betreibt, hat den Großteil der Arbeit für TISAX und NIS2 bereits geleistet.
In MGMSYS führen Sie ein gemeinsames ISMS und bedienen daraus die Nachweise für ISO 27001, TISAX (VDA ISA) und NIS2 – ohne dieselben Controls dreimal zu pflegen. Das Cross-Reporting zeigt den Reifegrad je Rahmenwerk.
Häufige Fragen
- Ist ISO 27001 Pflicht?
- Nein, ISO 27001 ist freiwillig. Sie wird aber häufig von Kunden vertraglich oder in Ausschreibungen gefordert. Gesetzlich verpflichtend ist dagegen NIS2 für Unternehmen in den erfassten Sektoren und Größenklassen.
- Brauche ich TISAX zusätzlich zu ISO 27001?
- Wenn Sie Zulieferer oder Dienstleister der Automobilindustrie sind und ein OEM/Zulieferer TISAX verlangt: ja. Ein bestehendes ISO-27001-ISMS deckt große Teile des VDA-ISA-Katalogs ab und erleichtert das TISAX-Assessment erheblich, ersetzt das Label aber nicht.
- Reicht ISO 27001 für die NIS2-Umsetzung?
- Ein ISO-27001-ISMS deckt viele NIS2-Risikomanagementmaßnahmen ab und ist eine sehr gute Grundlage. NIS2 stellt jedoch zusätzliche gesetzliche Anforderungen (u. a. Melde- und Registrierungspflichten, Geschäftsleitungspflichten), die über die Zertifizierung hinausgehen und separat erfüllt werden müssen.
- Kann ein System alle drei bedienen?
- Ja. Da ISO 27001, TISAX (VDA ISA) und NIS2 auf gemeinsamen Grundprinzipien beruhen, lässt sich mit einem einzigen ISMS die Basis für alle drei schaffen – die Nachweise werden je Rahmenwerk abgeleitet, statt Controls mehrfach zu pflegen.