Aufsicht nach dem Cybersicherheitsgesetz: Was die Prüfer tatsächlich planen
Das Gesetz ist in Kraft, und Ihr Zertifikat ist kein SchutzschildAm 3. September 2026 saßen vier Personen, deren Aufgabe die Überwachung des Cyberbeveiligingswet ist, an einem Tisch und erläuterten eine Stunde lang, wie sie dies umsetzen wollen. Lies van Harten und Myrthe Aresvik von der Rijksinspectie Digitale Infrastructuur, Allard de Rond von der Nederlandse Voedsel- en Warenautoriteit und Patrick van de Heisteeg von der Inspectie Leefomgeving en Transport, moderiert vom NCSC. Die RDI veröffentlichte die Aufzeichnung am 11. September. Sie dauert 58 Minuten und ist mit niederländischen Untertiteln versehen.Dies ist eine andere Art von Quelle als das Gesetz selbst. Hier beschreiben die Aufsichtsbehörden offiziell ihre eigene Arbeitsweise und beantworten live Fragen der Organisationen, die sie künftig prüfen werden.Vier Punkte sind für alle betroffenen Unternehmen besonders wichtig.- Das Gesetz ist seit dem 15. August 2026 in Kraft und es gibt keine Übergangsfrist. Die Aufsichtsbehörden sind bereits befugt, tätig zu werden. In der Praxis standen sie zwar nicht am 16. August vor der Tür, aber rechtlich spricht nichts dagegen.- Die Aufsicht ist nach Sektoren unterteilt. Mehrere Aufsichtsbehörden teilen sich die Arbeit, und manche Organisationen fallen unter mehr als eine Zuständigkeit. Wenn Sie Ihre Registrierung abschließen, erfahren Sie, welche Aufsichtsbehörde für Sie zuständig ist.- Wesentliche Einrichtungen unterliegen einer proaktiven Aufsicht, die auf einer Risikobewertung basiert. Wichtige Einrichtungen unterliegen einer reaktiven Aufsicht: Die Aufsichtsbehörde kann tätig werden, sobald sie Beweise, Hinweise oder Informationen erhält, die auf einen möglichen Verstoß hindeuten. Ein Vorfall kann diesen Prozess auslösen, ist aber nicht der einzige Auslöser.- Ein Zuschauer stellte die Frage, die sich jede zertifizierte Organisation stellt: Erfülle ich die Anforderungen des Cyberbeveiligingswet, wenn ich ein Zertifikat besitze? Die Antwort lautete Nein. Ein Zertifikat hilft Ihnen zwar bei der Anwendung des Gesetzes und bei der Umsetzung der richtigen Maßnahmen, und die Aufsichtsbehörden bezeichneten es als nützliches Instrument. Es ist jedoch keine rechtsverbindliche Bestätigung für Ihre Konformität. Die Aufsichtsbehörde prüft, ob Sie die Anforderungen erfüllen, und sie hat das letzte Wort.Dieser letzte Punkt sollte aufmerksam gelesen werden, denn er wirkt in beide Richtungen. Ein Zertifikat ist kein Schutzschild. Es ist jedoch auch keine Zeitverschwendung, was die Inspektoren selbst betonten, ohne dass man sie dazu hätte drängen müssen.Wie eine Inspektion nach dem Cyberbeveiligingswet tatsächlich aussiehtDie Befugnisse sind nicht neu. Im Rahmen des Cyberbeveiligingswet arbeiten die Inspektoren mit denselben Befugnissen, die sie bereits aus anderen Gesetzen auf Basis des Algemene wet bestuursrecht haben: Sie können Dokumente anfordern und einsehen, Zugang zu den Orten erhalten, an denen eine Inspektion durchgeführt wird, Produkte und Prozesse untersuchen und Kooperation verlangen. Es sind dieselben Aufsichtsbehörden, die ihre gewohnte Arbeit verrichten, wobei der Cbw lediglich als zusätzlicher Prüfgegenstand hinzukommt.Was der Cbw hinzufügt, findet sich am anderen Ende der Skala. Zu den zusätzlichen Befugnissen gehören verbindliche Anweisungen und für wesentliche Einrichtungen die Ernennung eines unabhängigen Überwachungsbeauftragten. Bei schwerwiegenden Verstößen können die maximalen Bußgelder für wesentliche Einrichtungen bis zu 10 Millionen Euro oder, falls höher, 2 % des weltweiten Jahresumsatzes betragen; für wichtige Einrichtungen liegt das entsprechende Maximum bei 7 Millionen Euro oder 1,4 %. In eskalierten Fällen bei einer wesentlichen Einrichtung kann die Behörde ein Zivilgericht bitten, ein oder mehrere Vorstandsmitglieder vorübergehend zu suspendieren. Einer der Aufseher beschrieb dies als ein interessantes zusätzliches Instrumentarium über das allgemeine Verwaltungsrecht hinaus, was es treffend beschreibt: Die Basis ist gewöhnlich, die Ergänzungen sind es nicht.Zwischen diesen beiden Extremen liegt ein Prozess, und dieser Prozess ist keine Razzia.Die Inspectie Leefomgeving en Transport hat beschrieben, wie sie eine Inspektion durchführt, basierend auf ihren Erfahrungen unter dem vorherigen Gesetz. Sie kontaktiert die bekannte Kontaktperson, fordert Unterlagen an und führt eine Schreibtischrecherche durch. Die sensibelsten Materialien, also die Dokumente zur Risikoanalyse, belässt sie bevorzugt bei der Organisation, anstatt Kopien anzufertigen, um das Risiko einer Offenlegung zu minimieren. Anschließend wird ein Vor-Ort-Termin vereinbart, bei dem die Angaben in den Dokumenten durch Realitätschecks und Interviews überprüft werden. Am Ende des Tages werden die Ergebnisse geteilt und die Organisation gefragt, ob sie dies ebenso sieht. Es folgt ein Inspektionsbericht, der zunächst zur Stellungnahme vorgelegt wird, damit Sie ihn korrigieren oder anfechten können. Wenn etwas nicht in Ordnung ist, folgt in der Regel die Aufforderung zur Erstellung eines Verbesserungsplans mit einer angemessenen Frist. Wenn diese eingehalten wird, ist die Angelegenheit – in ihren Worten – erledigt.Zwei Details sind besonders beachtenswert.Sie gehen über das Papier hinaus. Auf die direkte Frage, ob sie nur Richtlinien und Verfahren prüfen oder auch den tatsächlichen operativen Betrieb, war die Antwort eindeutig. Papier sagt etwas über das Design aus, aber Design allein reicht nicht. Ist die Risikoanalyse vollständig? Sind alle Prozesse tatsächlich im Blick? Funktioniert die Maßnahme, und wird sie auch in sechs Monaten noch funktionieren, wenn die Inspektoren wieder weg sind? Betriebstechnologien (OT) stehen explizit im Fokus und rücken immer stärker in den Mittelpunkt.Sie werden aufgefordert, Ihre Überlegungen zu erläutern. Ein Inspektor drückte es so aus, dass Organisationen zwar erklären dürfen, warum sie eine bestimmte Wahl getroffen haben, dies aber letztlich einer Rechenschaftspflicht gleichkommt. Was nach Ihren Maßnahmen übrig bleibt, ist das Restrisiko, und dieses entspricht der Risikobereitschaft des Vorstands. Der Vorstand legt die Maßnahmen fest, akzeptiert das verbleibende Risiko und sollte in der Lage sein, dies zu begründen. Bereiten Sie dies vor dem Besuch vor, nicht erst währenddessen. Wenn die Aufsichtsbehörde anderer Meinung ist, geht es in dem Gespräch darum, ob die Maßnahmen in einem angemessenen Verhältnis zum Risiko stehen, nicht darum, ob Sie ein Formular ausgefüllt haben.Was sie immer wieder feststellen – und nichts davon ist ein Firewall-ProblemDer nützlichste Teil der Stunde war die Antwort auf eine einfache Frage: Was machen Organisationen am häufigsten falsch?Das Muster, das aus den tatsächlichen Inspektionen unter dem vorherigen Gesetz hervorging, war konsistent.- Der Vorstand setzt sich nicht ausreichend mit den Risiken auseinander.- Es klafft eine Lücke zwischen dem, was der CISO fordert, und den tatsächlich bereitgestellten Ressourcen.- Dokumente wurden nicht formell verabschiedet und genehmigt, was bereits ein Signal für mangelndes Engagement ist.- Systeme fehlen in der Risikoanalyse, sodass das Asset-Inventar unvollständig ist. Kleinere Systeme, die irrelevant erscheinen, aber Teil eines Prozesses sind, wurden als guter Nährboden für Angriffe bezeichnet.- Vereinbarungen mit Lieferanten und der Lieferkette sind nicht ordnungsgemäß organisiert, einschließlich der Parteien, die auf Ihr Gelände kommen.Keiner dieser Punkte ist ein Firewall-Problem. Jeder einzelne ist ein Management-Problem: Governance, Verantwortlichkeiten, Dokumentation, Inventarisierung und Lieferantenmanagement. Eine Organisation mit exzellenten technischen Kontrollen, aber ohne Vorstandsprotokolle, die diese genehmigen, wird bei dieser Prüfung scheitern.Aus der Sitzung gingen zudem drei praktische Mechanismen hervor.Wenn mehrere Aufsichtsbehörden für eine Organisation zuständig sind, stimmen sie sich untereinander ab. Ein Kooperationsprotokoll wurde im Staatscourant veröffentlicht; es wird eine federführende Aufsichtsbehörde benannt, und gemeinsame Inspektionen sind möglich. Das Ziel ist es, wie es dort formuliert wird, zu verhindern, dass sich ein Unternehmen am Montag mit einer Aufsichtsbehörde, am Dienstag mit einer zweiten und am Mittwoch mit einer dritten auseinandersetzen muss. Es können zwar zwei Aufseher gleichzeitig erscheinen, aber Sie führen nur ein Gespräch.Die Meldung erfolgt über eine zentrale Anlaufstelle, mit einer wichtigen Ausnahme. Eine Meldung über das NCSC-Portal informiert sowohl das CSIRT als auch Ihre Aufsichtsbehörde, sodass Sie für das Cyberbeveiligingswet nur einmal tätig werden müssen. Die Datenschutz-Grundverordnung (DSGVO) ist ein anderes Gesetz. Aufsichtsbehörden sind verpflichtet, den Vorfall an die Autoriteit Persoonsgegevens weiterzuleiten, wenn personenbezogene Daten betroffen sind. Diese Weiterleitung entbindet Sie jedoch nicht von Ihrer eigenen Meldepflicht bei einer Datenschutzverletzung. Wenn personenbezogene Daten abfließen, müssen Sie dies weiterhin selbst bei der AP melden. Auch die Schwellenwerte sind unterschiedlich, sodass die beiden Meldungen durchaus unterschiedliche Ereignisse betreffen können.Für das Hochschulwesen gelten andere Regeln. Wer in diesem Sektor tätig ist, wurde für die Details an die Inspectie van het Onderwijs verwiesen und nicht an die allgemeinen Leitlinien.Ein weiterer Punkt wurde vom Podium offen angesprochen, statt ihn zu beschönigen. Eine Live-Umfrage fragte die Zuschauer, ob sie die wichtigsten Verpflichtungen bereits erfüllten, und nur ein Prozent gab zu, noch am Anfang zu stehen. Einer der Inspektoren hinterfragte das eigene Umfrageergebnis sofort und wies darauf hin, dass der Begriff „wichtigste“ in diesem Satz viel Spielraum lässt: Es gibt vier Pflichten, und die Erfüllung der Anforderungen auf Vorstandsebene ist etwas anderes, als die Sorgfaltspflichten im Griff zu haben. Der Moderator hatte bereits auf die Auswahlverzerrung bei einem Publikum hingewiesen, das sich freiwillig für ein Webinar über Aufsicht entscheidet. Betrachten Sie die beruhigende Zahl also unter Berücksichtigung dieser beiden Aspekte.Eine Entscheidung, die Sie nie dokumentiert haben, sieht aus wie eine, die Sie nie getroffen haben.Wenn Sie sich noch nicht registriert haben, ist dies der erste und längst überfällige Schritt. Das liegt auch in Ihrem eigenen Interesse und ist nicht nur eine Frage des Gehorsams: Eine Organisation, die nicht registriert ist, ist nicht mit dem NCSC oder dem zuständigen CSIRT verbunden und erhält von dort keine Unterstützung, wenn etwas schiefgeht.Wenn Sie in den Anwendungsbereich fallen und im Rückstand sind, war der Rat der Experten pragmatisch und korrekt. Verschaffen Sie sich einen Überblick über Ihre Risiken, identifizieren Sie Ihre Kronjuwelen und ergreifen Sie zuerst Maßnahmen gegen die größten Risiken. Gehen Sie schrittweise vor, anstatt zu versuchen, alles auf einmal umzusetzen. Holen Sie den Vorstand mit ins Boot und führen Sie die gesetzlich vorgeschriebenen Schulungen durch, damit die verantwortliche Person fundierte Entscheidungen treffen kann. Und halten Sie alles schriftlich fest, in welcher Form auch immer, damit jemand, der später hinzukommt, Ihre Analyse nachvollziehen kann.Diese letzte Anweisung wird von den meisten Organisationen unterschätzt. Die Inspektoren verlangen keine bestimmte Vorlage. Sie möchten Ihre Argumentation nachvollziehen können. Eine gut durchdachte, aber nie dokumentierte Entscheidung sieht von außen betrachtet genauso aus wie eine Entscheidung, die nie getroffen wurde.Hier zahlt sich ein Zertifikat aus, innerhalb der Grenzen, die die Aufsichtsbehörden dafür setzen. ISO 27001 überträgt die Beurteilung nicht auf Ihre Zertifizierungsstelle und beantwortet nicht stellvertretend für Sie die Anforderungen des Cyberbeveiligingswet. Was es jedoch liefert, wenn Sie es korrekt anwenden, ist genau das Material, nach dem ein Inspektor fragt: eine dokumentierte Risikobewertung, Maßnahmen, die auf die sie rechtfertigenden Risiken zurückführbar sind, formal von den Verantwortlichen genehmigte Entscheidungen, ein tatsächlich vollständiges Inventar der Vermögenswerte, Lieferantenkontrollen und eine Aufzeichnung darüber, warum Sie welche Entscheidungen getroffen haben.Ein Großteil der zugrunde liegenden Arbeit im Risikomanagement und bei der Nachweisführung überschneidet sich, daher ist es sinnvoll, dies als einen zusammenhängenden Prozess zu verwalten. Das Cbw fügt jedoch gesetzliche Verpflichtungen hinzu, die ein ISO 27001-Managementsystem nicht automatisch abdeckt, einschließlich Registrierung, Anforderungen an die Meldung von Vorfällen und spezifischer Governance-Pflichten.ISOPlanner™ bündelt diese Arbeit an einem zentralen Ort innerhalb Ihres bestehenden Microsoft 365-Tenants. So liegen Risikobewertungen, Kontrollen, Genehmigungen und das Lieferantenverzeichnis direkt beieinander, anstatt in einem Ordner, der erst kurz vor einem Audit mühsam zusammengestellt werden muss. Es macht Sie nicht automatisch regelkonform – denn das kann kein Tool leisten. Aber es sorgt dafür, dass die Nachweise ganz nebenbei als Nebenprodukt Ihrer täglichen Arbeit entstehen, statt ein eigenes Projekt zu erfordern. Das ist der entscheidende Unterschied zwischen einer Prüfung, durch die Sie entspannt führen können, und einer, auf die Sie sich erst vorbereiten müssen.Das nächste Webinar der Reihe findet am 1. Oktober statt und behandelt die Berichtspflicht. Wenn Ihr Unternehmen davon betroffen ist, ist diese Stunde gut investierte Zeit.
ISO 27001 and GDPR: Where They Overlap, and Where They Don’t
The short answerISO 27001 and GDPR answer different questions, although there is an important area of overlap.ISO/IEC 27001 is an international standard for managing information security. It asks whether your organisation identifies information security risks, takes appropriate measures to manage them, assigns responsibility and continually improves the way information is protected.GDPR is European data protection law. It goes further. It asks whether and why personal data may be processed, how much data you collect, how long you keep it, how securely you protect it and whether people can exercise their rights over it.That distinction matters. You can have excellent security and still process personal data unlawfully. A perfectly encrypted database containing personal data collected without a lawful basis can still be a GDPR problem.The reverse is also true. You can have a valid lawful basis for processing personal data and still fail to protect that data adequately.So although GDPR and ISO 27001 overlap significantly on information security, ISO 27001 certification does not make an organisation GDPR compliant.ISO 27001 and GDPR at a glanceWhat is it? ISO 27001 is an international information security management standard. GDPR is EU data protection law.Primary focus. ISO 27001 manages information security risks. GDPR governs lawful, fair and secure processing of personal data.Applies to. ISO 27001 covers information within the scope of the ISMS. GDPR covers processing of personal data within the scope of the regulation.Certification. ISO 27001 can be certified. GDPR provides for certification mechanisms, but there is no general certificate that removes your GDPR obligations.Individual privacy rights. Not the primary purpose of ISO 27001. A core requirement of GDPR.Security measures. A core part of ISO 27001. Required by GDPR wherever personal data is processed.Does ISO 27001 prove GDPR compliance? No.Where ISO 27001 and GDPR overlapThe overlap between GDPR and ISO 27001 is real, and organisations should make use of it.GDPR requires organisations to implement appropriate technical and organisational measures to protect personal data. What is appropriate depends on factors such as the risks involved, the nature of the data and the context in which it is processed.ISO 27001 provides a structured way to manage many of those measures. An Information Security Management System, or ISMS, gives you a repeatable process for identifying information security risks, selecting controls, assigning owners, reviewing effectiveness and retaining evidence that measures are actually being operated.That does not automatically prove that every GDPR requirement has been met. It does, however, provide a strong management structure for the security-related part of GDPR compliance.If a regulator asks how you assessed a security risk, why a particular measure was selected, who was responsible for it and whether it was reviewed, a well-run ISMS can make those questions much easier to answer.Incident management is another important overlapGDPR also contains specific requirements for personal data breaches.Where a personal data breach is likely to result in a risk to people's rights and freedoms, the controller must notify the relevant supervisory authority without undue delay and, where feasible, within 72 hours after becoming aware of it.Where the breach is likely to result in a high risk to individuals, the affected people may also need to be informed, subject to the exceptions set out in GDPR.ISO 27001 does not create those notification obligations. But an effective ISMS can provide the incident management process that helps an organisation detect, investigate, document and escalate an incident quickly enough to meet them.The 72-hour requirement becomes much harder to meet when nobody knows who owns the incident, when it started, what information was affected or who needs to make the decision. That is exactly the type of operational problem a management system is designed to prevent.Where ISO 27001 stops and GDPR continuesThe biggest difference is that GDPR is not simply an information security requirement. Security is one part of data protection.GDPR also requires organisations to address questions such as: what is the purpose of processing this personal data, and what is the lawful basis for doing so? Are we collecting more personal data than we actually need? How long should the data be retained? Who receives or has access to it? Are individuals properly informed? Can people exercise their rights to access, rectify, erase or restrict processing? Where applicable, can they exercise their right to data portability or object to processing? And if consent is relied upon, does that consent meet the GDPR requirements?Depending on the organisation and processing involved, GDPR may also require records of processing activities, Data Protection Impact Assessments, processor agreements and other privacy-specific documentation and processes.ISO 27001 does not replace those obligations. An ISO 27001 certification auditor may assess whether relevant legal and regulatory requirements have been identified and appropriately considered within the ISMS. But an ISO 27001 certification audit is not a full GDPR compliance assessment. A data protection supervisory authority can look much further.That is why treating ISO 27001 certification as evidence that an organisation is automatically GDPR compliant is a mistake.Why an ISO 27001 certificate is not GDPR complianceThis is worth stating plainly, because the distinction is sometimes lost in compliance marketing. There is no ISO 27001 certificate that makes an organisation GDPR compliant.GDPR applies directly to organisations that fall within its scope. Those obligations continue regardless of which ISO standards an organisation has implemented or certified.The GDPR does provide for approved certification mechanisms, but certification does not remove the responsibility of controllers or processors to comply with the regulation. An ISO 27001 certificate, specifically, is evidence that an information security management system has been assessed against ISO 27001, not that every GDPR obligation has been assessed.What a management system can give you is something extremely valuable: demonstrability. GDPR includes an accountability principle. Organisations are not only expected to comply with their obligations; they need to be able to demonstrate how they do so.That means maintaining evidence. Why was a decision made? Who owns the measure? When was it last reviewed? Is the control still operating? What happened after an incident? Was the risk reassessed when something changed?This is where many organisations struggle over time. The challenge is often not that they misunderstood GDPR when they first implemented it. The challenge is keeping the processes, responsibilities, measures and evidence current two or three years later.A management system helps turn one-off compliance work into an ongoing process. Not because the system itself makes you compliant, but because it helps make compliance managed, evidenced and repeatable.What about ISO/IEC 27701?For organisations looking for a management system standard specifically focused on privacy, ISO/IEC 27701 is the more relevant standard. Importantly, this changed with the publication of ISO/IEC 27701:2025.The previous 2019 edition was designed as an extension to ISO/IEC 27001 and ISO/IEC 27002. The 2025 edition is now a standalone management system standard for establishing, implementing, maintaining and continually improving a Privacy Information Management System (PIMS). It can therefore be implemented independently, while still being designed to integrate effectively with ISO 27001.ISO 27701 can help organisations structure privacy responsibilities, risks, controls and evidence and support the demonstration of compliance with privacy regulations such as GDPR. But the same principle applies: implementing or certifying a management system does not transfer your legal responsibility to the standard or the software you use to manage it.Where the measures actually get operatedThis is where the practical challenge starts. Privacy and information security often concern the same systems, suppliers, assets, risks and people. Yet in many organisations they are managed separately.The privacy register sits in one spreadsheet or tool. The asset inventory lives somewhere else. Security controls are documented in the ISMS. Actions are tracked in another application. Evidence sits in SharePoint or Teams. Incident information is maintained separately again. The result is duplication, and over time those different descriptions of the organisation can start to contradict each other.ISOPlanner™ is not a GDPR compliance solution, and we would not describe it as one. No software product can determine your lawful basis for processing personal data, decide whether a particular processing activity is legally permitted or replace the legal judgement required to meet GDPR obligations.What ISOPlanner™ does provide is a structured environment for the operational management around compliance. Records of processing activities can be managed alongside assets and other compliance information. Technical and organisational measures can be linked to responsibilities, actions and evidence. Risks can be assigned owners and reviewed over time. Incidents, controls and follow-up activities become part of the same management cycle instead of separate compliance exercises.For organisations already working with Microsoft 365, this can also reduce the need to build an entirely separate way of working around compliance.The value is not that a tool makes you GDPR compliant. The value is that the decisions, responsibilities, measures and evidence that support your compliance are less likely to disappear into disconnected spreadsheets, documents and inboxes.Start with the obligation, then manage itThe order matters. Start by understanding what GDPR requires from your organisation and why you are processing personal data. Determine your purposes, lawful bases, responsibilities, retention requirements and the rights that apply.Then make sure the measures needed to support those obligations are managed somewhere they will still be visible, owned and reviewed years from now.ISO 27001 can provide a strong management foundation for information security. ISO 27701 can extend that management discipline into privacy. Neither replaces GDPR. But together with a well-operated management system, they can make it considerably easier to turn compliance from a one-off documentation exercise into something your organisation can actually maintain and demonstrate.This article provides general information about GDPR and ISO standards and should not be considered legal advice.
NIST CSF vs ISO 27001: which framework fits an EU company
The short answer for EuropeIf a customer, an insurer or a regulator has asked you for proof, you want ISO 27001. It certifies, a European buyer recognises it without a conversation, and it is the one that closes procurement questions.NIST CSF does not certify. There is no certificate to send anyone. It is a framework for organising security work, published by a United States federal agency, and it is genuinely good at that job.So the comparison people search for is rarely the choice they face. The real question is whether you need something to show, or something to follow.And for a growing number of European companies there is a third answer, which is neither, because the decision has already been made for you. If NIS2 applies to your organisation, this stopped being a framework choice. It is law.Where the two actually differISO 27001 asks for a management system. A scope, a risk method, a set of controls you selected with reasons, evidence that you operate them, and an internal audit and review cycle. An external auditor then checks it and issues a certificate valid for three years with surveillance in between.NIST CSF asks nothing of you. It offers six functions, Govern, Identify, Protect, Detect, Respond and Recover, and a way to describe your current and target state against them. No scope statement, no auditor, no certificate, no cost beyond your own time.That difference explains the usual pattern. NIST CSF is excellent at working out what to do next. ISO 27001 is what you need when someone else has to be satisfied. They are not competitors so much as different stages of the same effort.One practical note for European readers: CSF is written in American regulatory language and maps to American reference catalogues. Nothing stops you using it, and you will translate as you go.NIS2 is not a framework choiceBoth frameworks are voluntary. NIS2 is not.NIS2 is an EU directive, so it does not bind you directly. Each member state writes it into national law, and that national law is what you answer to. If you are in scope you are not selecting a framework. You are meeting statutory duties, and a supervisor can ask you to show them.Four duties recur across member states even where the enforcement does not. Take and document risk management measures. Register with a national authority. Report a significant incident on a short clock, usually an early warning inside 24 hours and a fuller notification inside 72. And accept that accountability sits with the management body, which is the part organisations underestimate, because several national laws allow a director to be held personally liable.Scope splits broadly into essential entities, in sectors such as energy, transport, banking, health, water and digital infrastructure, and important entities, a wider group covering postal services, waste, chemicals, food production and digital providers. Essential entities get proactive supervision, important entities reactive. Most national laws start at around fifty staff or ten million euro in turnover, with some categories in scope at any size.This is where the framework comparison stops being the interesting question. An ISO 27001 certificate is strong evidence of a working management system. It does not register you, it does not report your incident inside 24 hours, and it does not make your board engaged. Neither does a CSF profile. A framework helps you meet the duties. It does not discharge them.In the Netherlands it is the CyberbeveiligingswetIn the Netherlands, NIS2 is implemented as the Cyberbeveiligingswet, and that is the law Dutch organisations are actually held to. It sets out four duties.Zorgplicht. Assess the risks to your networks and systems and take appropriate measures. The published list is a minimum rather than a complete set, so what counts as appropriate depends on your own risk profile.Registratieplicht. Organisations in scope register with the government, via mijn.ncsc.nl.Meldplicht. A significant incident is reported within 24 hours, followed by a fuller report within 72 hours and a final report after that.Bestuurdersaansprakelijkheid. The management body is ultimately accountable, and the law makes it possible to fine directors personally.The RDI supervises the law and the NCSC runs the registration portal. Two things catch organisations out. Registration is not a form you fill in once, because changes have to be reported, so it stays a live obligation. And portal access runs through eHerkenning, which is not something you arrange on the day you need it.The Dutch law does not require certification. It requires appropriate measures and the ability to show them. An ISO 27001 management system is a well-understood way to produce that evidence, and if you already hold NEN 7510 in healthcare you are most of the way there.One member state went further, and it named ISO 27001Worth knowing if you sell across the border. Belgium was the first member state to fully implement NIS2, and its Royal Decree makes conformity assessment mandatory for essential entities. It names exactly two reference frameworks that can be used: CyberFundamentals, published by the Centre for Cybersecurity Belgium, and ISO/IEC 27001.Which is the sharpest fact in this comparison. In none of the national NIS2 laws is NIST CSF a named route. In Belgium, ISO 27001 is written into the law itself.When NIST CSF earns its placeWith the legal picture set out, CSF is easier to place. It is not what you show a European regulator. It is a good way to organise the work a regulator, or a customer, will eventually ask about.Three situations where reaching for CSF first is the better call.You have no structure yet and no deadline. CSF gives you a way to see the whole surface and pick an order, without committing to an audit you are not ready for. Pair it with CIS Controls implementation group one and you have a work list rather than a reading list.You sell into the United States, or your parent does. Then CSF is the vocabulary your counterpart already uses, and describing yourself in it saves a translation on every call.You already hold ISO 27001 and want a sharper view of detection and response. This is where CSF is genuinely additive: ISO 27001 will pass you with a thin Detect capability, and CSF makes that thinness visible. If you are in NIS2 scope that matters more than it sounds, because Detect, Respond and Recover is the exact ground a 24-hour reporting duty stands on.CSF 2.0 also promoted Govern to a function in its own right, which is the closest either framework comes to the accountability NIS2 puts on your board.And the case against, stated plainly. If a prospect is holding a security questionnaire, a CSF profile does not answer it. You cannot send a target state to procurement. And it is not a recognised conformity route under any national NIS2 law.Running either one in practiceWhichever you pick, the work underneath is the same, and this is the part that decides whether it survives.An asset inventory. A risk assessment you revisit rather than write once. Controls with evidence attached to them. Suppliers on record. An incident process someone has rehearsed. A review cadence that happens. Both frameworks describe these; neither performs them.ISOPlanner™ runs inside Microsoft 365, so the register, the evidence and the supplier records sit in the tenant your team already signs into. One control can serve an ISO 27001 requirement and map to a CSF function at the same time, which matters if you use CSF to plan and ISO 27001 to certify.That matters more once a law is involved. In NIS2 scope, the same register of risks, controls and evidence is what backs your appropriate measures, what you draw on when an incident clock starts, and what you put in front of a supervisor. ISOPlanner™ supports ISO 27001, NIS2, NEN 7510 and CyberFundamentals from the same environment, so a control you have already evidenced does not need evidencing again for the next framework or the next regulator.That combination is the honest recommendation for most European SMEs. Use CSF to decide what to do next. Certify to ISO 27001 when someone needs proof. Register and report if the Cyberbeveiligingswet applies to you. Keep one set of evidence underneath all three, because maintaining two is how programmes quietly stop being maintained at all.
Compliance-Reporting ohne zusätzlichen BI-Stack
Was ein Compliance-Bericht leisten mussEin Compliance-Bericht hat genau zwei Zielgruppen, und beide erwarten unterschiedliche Dinge.Ihr Management möchte wissen, ob das Programm auf Kurs ist und wo die Risiken liegen. Kurz, vergleichbar und ehrlich in Bezug auf das, was ins Hintertreffen gerät. Ihr Auditor möchte sehen, dass eine Kontrolle durchgeführt wurde – mit Datum und angehängten Nachweisen. Nicht mit einer Zusammenfassung.Die meisten Probleme beim Reporting entstehen durch den Versuch, beide Zielgruppen mit einem einzigen Dokument zu bedienen. Ein Board-Bericht voller Audit-Details wird nur überflogen. Eine Audit-Akte, die aus Board-Folien besteht, wird abgelehnt.Warum ein Dashboard kein Bericht istCompliance-Tools beantworten die Frage nach dem Reporting meist mit einem Prozentsatz und einem Ringdiagramm. Das ist für die Person, die das Programm täglich betreut, zwar nützlich, aber es ist kein Bericht.Ein Auditor kann keinen Screenshot einer Erfüllungsquote akzeptieren. Die Frage ist immer spezifischer: Zeigen Sie mir diese Kontrolle, zeigen Sie mir, dass sie im März lief, zeigen Sie mir, wer sie geprüft hat. Das bedeutet: Datensätze mit Datum und Verantwortlichen, keine aggregierten Werte.Und auch das Board benötigt keine aggregierten Daten. Es muss wissen, was sich seit dem letzten Mal geändert hat, bei welchen Punkten die Gefahr besteht, dass Fristen nicht eingehalten werden, und welche Entscheidungen getroffen werden müssen. Ein Wert von 94 %, der im letzten Quartal bei 93 % lag, liefert ihnen keine Informationen, auf deren Basis sie handeln könnten.Die ehrliche Lösung besteht also aus drei Ergebnissen auf Basis eines Datensatzes: einer fortlaufenden Management-Zusammenfassung, einer Nachweisdatei pro Framework und einer Ausnahmeliste. Letztere ist das Einzige, was wirklich genau gelesen wird.Der Rhythmus, den ein kleines Team einhalten kannReporting scheitert viel häufiger an der Frequenz als am Format. Ein monatlicher Board-Bericht, für den niemand Zeit hat, wird zu einem vierteljährlichen Bericht, der in der Nacht vor dem Termin zusammengeschustert wird.Für ein Team von ein oder zwei Personen, die Compliance neben ihrer eigentlichen Arbeit erledigen, funktioniert Folgendes: Ausnahmen werden monatlich geprüft – das dauert 15 Minuten, da es sich um eine Liste der überfälligen Punkte handelt. Eine Management-Zusammenfassung erfolgt vierteljährlich, abgestimmt auf ein bereits bestehendes Meeting statt auf ein neues. Die Nachweisdatei wird kontinuierlich geführt, da sie ein Nebenprodukt der täglichen Arbeit ist und kein Dokument, das erst mühsam erstellt werden muss.Eine Regel macht den Unterschied: Wer für eine Kontrolle verantwortlich ist, ist auch für deren Nachweis verantwortlich – und zwar in dem Moment, in dem sie durchgeführt wird. Nachträglich gesammelte Nachweise vor einem Audit sind der Grund für schlaflose Nächte und führen dazu, dass Lücken erst entdeckt werden, wenn es zu spät ist.Bestimmen Sie einen Verantwortlichen für den Bericht selbst, nicht nur für die Kontrollen. Berichte ohne Verantwortlichen sind diejenigen, die irgendwann einfach im Sande verlaufen.Reporting dort, wo die Nachweise liegenDer Grund, warum Reporting zu einem eigenen Projekt ausartet, liegt meist darin, dass die Nachweise an einem anderen Ort gespeichert sind als der Bericht.ISOPlanner™ läuft innerhalb von Microsoft 365. Kontrollen, Risiken, Lieferanten und Nachweise befinden sich also in dem Tenant, bei dem sich Ihr Team ohnehin anmeldet. Die Management-Ansicht und die Ausnahmeliste werden aus denselben Datensätzen generiert, anstatt aus einer Kopie, die ständig abgeglichen werden muss. Sie erscheinen direkt in Teams neben der eigentlichen Arbeit, statt hinter einem weiteren Login versteckt zu sein.Das eliminiert den Schritt, in dem jemand Daten exportiert, einfügt und abgleicht. Es verhindert zudem den Fehler, der durch diesen Schritt entsteht: einen Bericht, der zum Zeitpunkt der Erstellung korrekt war, aber danach veraltet ist.Der Test ist einfach: Wenn die Erstellung Ihres Quartalsberichts mehr als eine Stunde dauert, betreiben Sie kein Reporting, sondern Wiederaufbau. Optimieren Sie den Ort, an dem die Nachweise liegen, und der Bericht hört auf, Arbeit zu sein.
ISO 42001 erklärt: KI-Governance für Teams bei der Einführung von Copilot
Was ISO 42001 eigentlich ist – einfach erklärtISO/IEC 42001:2023 ist der erste internationale Standard für den verantwortungsvollen Umgang mit künstlicher Intelligenz. Es handelt sich dabei nicht um eine Checkliste für ein einzelnes KI-Tool, sondern um ein Managementsystem. Es ist nach dem Vorbild von ISO 27001 für Informationssicherheit aufgebaut: risikobasiert, auf einem kontinuierlichen Verbesserungsprozess basierend und gestützt durch eine Reihe von Kontrollen in Anhang A, auf die Sie verweisen können, wenn jemand nach Ihrer KI-Governance fragt.Wenn Sie bereits ein ISMS nach ISO 27001 betreiben, werden Sie das sofort wiedererkennen: gleiche Logik, gleicher Audit-Rhythmus, nur jetzt ausgerichtet auf die KI-Systeme, die auf Ihre Daten zugreifen, sowie auf die Daten selbst.Auf den Punkt gebracht verlangt ISO 42001 von jeder Organisation, die KI entwickelt, kauft oder nutzt, vier Dinge: Wissen, welche KI Sie einsetzen. Verstehen, welches Risiko mit dem jeweiligen Anwendungsfall verbunden ist. Kontrollen für dieses Risiko implementieren. Nachweise darüber führen, dass Sie dies getan haben. Das ist der Standard. Alles Weitere sind Details dazu, wie diese vier Anforderungen auf Ihre Organisation anzuwenden sind – und für ein Microsoft 365-Team werden diese Details relevant, sobald Copilot aktiviert wird.Warum dies kein Problem für irgendwann mehr istMicrosoft 365 Copilot kommt nicht als separates, in sich geschlossenes Tool, das man aus der Distanz bewerten kann. Es integriert sich direkt in den Tenant, in dem Ihr Team bereits arbeitet, und erbt sämtliche Zugriffsrechte des jeweiligen Nutzers: dessen Postfach, Teams-Chats, SharePoint-Bibliotheken – alles, was das Berechtigungsmodell von Microsoft zulässt. Microsofts eigene Dokumentation stellt dies klar: Copilot macht nur die Organisationsdaten sichtbar, für die einzelne Nutzer mindestens Leseberechtigungen haben. Das ist eine echte Sicherheitsvorkehrung, aber genau darin liegt auch das Problem. Das Risikoprofil von Copilot ist Ihre bestehende Zugriffsgovernance, nur in vergrößerter Form. Geben Sie jemandem zu weitreichenden Zugriff auf eine Datei, die er nicht sehen sollte, wird Copilot sie ihm schneller präsentieren, als er sie jemals selbst gefunden hätte.Der EU AI Act setzt für dieses Risiko zeitliche Rahmen, und einige dieser Fristen haben sich diesen Sommer verschoben. Verpflichtungen für KI-Modelle mit allgemeinem Verwendungszweck sowie die Governance-Struktur des Gesetzes gelten seit dem 2. August 2025. Die Transparenzpflichten gemäß Artikel 50 – also die Offenlegung, wenn jemand mit einem KI-System interagiert, und die Kennzeichnung von KI-generierten Inhalten, die als menschengemacht durchgehen könnten – traten wie geplant am 2. August 2026 in Kraft. Die allgemeinen Verpflichtungen für Hochrisiko-KI-Systeme greifen nun später. Die Digital Omnibus-Verordnung zur KI, in Kraft seit dem 27. Juli 2026, hat diese auf den 2. Dezember 2027 verschoben, bzw. auf den 2. August 2028 für KI, die in regulierte Produkte integriert ist.Der Bereich Beschäftigung ist einer der sensiblen Bereiche, die die Kommission unter dieser Frist für 2027 nennt. Die meisten alltäglichen Copilot-Anwendungen – das Entwerfen einer E-Mail oder das Zusammenfassen eines Meetings – fallen für sich genommen nicht in die Hochrisiko-Kategorie. Wenn ein Team jedoch Copilot-Agenten in die HR-Auswahlprozesse einbindet, kommt dies dem Profil, auf das diese Regeln abzielen, deutlich näher. Ob ein spezifischer Einsatz qualifiziert ist und ob Sie als Anbieter oder Anwender gelten, ist eine Frage für Ihren Compliance-Prüfer.Sechzehn Monate mehr Zeit für den Papierkram bei Hochrisiko-Systemen ändern nichts daran, worauf Copilot heute Morgen in Ihrem Tenant zugreifen kann. Die Verschärfung von Berechtigungen ist sinnvoll, aber das ist nur die halbe Miete. Die andere Hälfte ist die Dokumentation: Welche KI läuft, wer hat sie aktiviert und warum wurde der Einsatz als akzeptabel bewertet? Genau diese Nachweise zu erbringen, ist der Zweck von ISO 42001.Wie sich ISO 42001 in Ihr bestehendes ISMS einfügtEin ISMS nach ISO 27001 liefert Ihnen bereits den Großteil der Infrastruktur: ein Risikoregister, benannte Verantwortliche, einen internen Audit-Zyklus und ein Management-Review, das mit Inhalten gefüllt werden muss. ISO 42001 ändert lediglich, was Sie dort einspeisen.Der naheliegende Einwand an dieser Stelle ist, dass Microsoft dies bereits für Sie erledigt hat. Microsoft 365 Copilot und Copilot Studio fallen beide in den Geltungsbereich der eigenen ISO/IEC 42001-Zertifizierung von Microsoft. Microsoft ist dabei präzise, was Ihnen das bringt: Sie können die entsprechende Zertifizierung für Ihre eigene Compliance-Bewertung heranziehen, bleiben aber selbst dafür verantwortlich, einen Prüfer mit der Bewertung der Kontrollen und Prozesse innerhalb Ihrer eigenen Organisation und Ihrer spezifischen Implementierung zu beauftragen. Der Geltungsbereich endet bei den Systemen von Microsoft. Welche Agenten in Ihrem Tenant laufen, wer sie autorisiert hat und worauf sie zugreifen, liegt in Ihrem Verantwortungsbereich.Das Register wächst also. Neben Ihren Informationswerten beginnt es nun, die Systeme zu erfassen, die diese lesen – einschließlich des Copilot Studio-Agenten, den jemand an einem Donnerstagnachmittag erstellt hat. Auch die Klassifizierung ändert sich, denn die entscheidende Frage ist nun, wie riskant dieser spezifische Einsatz von Copilot ist. Das Zusammenfassen eines Stand-up-Meetings und das Ranking von Bewerbern teilen sich zwar eine Lizenz, haben aber sonst wenig gemeinsam.Bei Agenten wird es konkret. Jeder Agent deklariert die Berechtigungen und den Datenzugriff, den er benötigt, und ein Administrator kann dies im Microsoft 365 Admin Center genau überprüfen, bevor er ihn für den Tenant freigibt. Darum herum weitet sich die Zugriffskontrolle auf das aus, was ein KI-System erreichen kann; das Lieferantenmanagement muss hinterfragen, was das Zertifikat eines Anbieters tatsächlich abdeckt; und das Incident-Management benötigt einen Prozess für den Fall, dass ein KI-System ein unvorhergesehenes Verhalten zeigt. Der Nachweispfad, das Verantwortungsmodell und der Audit-Rhythmus, die Sie bereits etabliert haben, lassen sich direkt übernehmen.Die Zertifizierung ist eine separate Entscheidung von der Governance. Ob Sie eine eigene ISO 42001-Zertifizierung anstreben, ist eine Frage des Geltungsbereichs, die Sie mit Ihrem Auditor klären sollten. Die Governance beginnt jedoch in jedem Fall gleich: damit, zu wissen, was bei Ihnen läuft.Die ersten drei Schritte für ein M365-TeamDer Weg von ungeschützt zu kontrolliert erfordert drei Schritte, und die Reihenfolge ist entscheidend.Beginnen Sie mit einer Bestandsaufnahme: Listen Sie jedes KI-System auf, das auf Ihren Tenant zugreift – Copilot selbst, alle Copilot Studio-Agenten sowie die KI-Funktionen, die unbemerkt in anderen SaaS-Tools Ihres Teams eingebettet sind. Weisen Sie jedem Eintrag einen Verantwortlichen und ein Datum zu. Was Sie nicht erfasst haben, können Sie auch nicht kontrollieren.Sobald die Liste steht, beginnt die eigentliche Arbeit: Bewerten Sie jeden Eintrag ehrlich hinsichtlich seines Risikopotenzials. Integrieren Sie das Ergebnis in das Risikoregister, das Sie bereits für ISO 27001 führen, anstatt ein zweites, paralleles System aufzubauen. Ein separates KI-Register gerät nur zu leicht in Vergessenheit.Der letzte Schritt ist der Kern der Governance. Unterstellen Sie Copilot und seine Agenten derselben Zugriffssteuerung, die Sie bereits für sensible Dateien und Systeme anwenden: namentliche Verantwortlichkeit, dokumentierter Geltungsbereich und eine Entscheidung, die von jemandem unterzeichnet und datiert wurde. Letzteres ist der Nachweis, den die Norm verlangt.ISOPlanner™ integriert ISO 42001 direkt in die Microsoft 365-Umgebung, in der Ihr Team bereits arbeitet. Es verknüpft die Anforderungen mit ISO 27001, wobei Risikoregister, Verantwortlichkeiten und Nachweise dort verwaltet werden, wo die eigentliche Arbeit stattfindet: in SharePoint und Teams.Wenn eine KI-Einführung nur als „IT hat etwas freigeschaltet“ betrachtet wird, ist das eine Sicherheitslücke mit Ansage. Wird sie hingegen als Entscheidung im Rahmen eines Managementsystems behandelt, ist sie das nicht.
Risikomanagement-Frameworks erklärt: So wählen KMU in der EU das richtige aus
Die Kurzfassung für kleine UnternehmenEin Risikomanagement-Framework ist eine wiederholbare Methode, um Risiken zu identifizieren, zu bewerten, über entsprechende Maßnahmen zu entscheiden und diese Schritte später nachvollziehbar zu machen. Genau dieser letzte Punkt macht aus einer guten Gewohnheit ein Framework, das auch von Auditoren oder Kunden anerkannt wird.Für ein europäisches KMU ist die tatsächliche Auswahl begrenzter, als es die Fachliteratur vermuten lässt. Drei Optionen decken fast jeden Anwendungsfall ab.Wählen Sie ISO 27001, wenn ein Kunde, Versicherer oder eine Aufsichtsbehörde einen Nachweis verlangt. Es ist zertifizierbar, EU-weit anerkannt und die ergänzende Norm ISO 27005 liefert Ihnen die passende Risikomethodik. Dies ist die Standardantwort, wenn Sie nach einem Zertifikat gefragt werden.Wählen Sie das NIST CSF, wenn Sie Struktur ohne Audit suchen. Es ist kostenlos, gliedert Sicherheitsaufgaben in sechs Funktionen und bietet keine Zertifizierung. Gut zur Orientierung, aber unzureichend als Antwort auf einen Beschaffungsfragebogen.Wählen Sie NIS2, falls es auf Sie zutrifft. Es ist keine Norm, die man kauft, sondern eine gesetzliche Verpflichtung, die in der Praxis wie ein Framework angewendet wird: ein definierter Satz an Risikomanagementmaßnahmen, die Sie umsetzen, belegen und prüfen lassen können. Lieferkettensicherheit ist eine dieser Pflichten; daher gehören Lieferantendaten, Verarbeitungsverträge und Lieferantenbewertungen in dasselbe System wie der Rest Ihres Risikomanagements und nicht in einen separaten Ordner.Wählen Sie NIS2 Supply Chain, wenn Sie der Zulieferer und nicht das direkt betroffene Unternehmen sind. Diesen Punkt übersehen die meisten Vergleiche. Es handelt sich um ein zertifizierbares System mit unabhängigem Audit, das sich sowohl an NIS2-pflichtige Organisationen als auch an die weitaus größere Gruppe ihrer Zulieferer richtet und in drei Risikostufen unterteilt ist. SC10 BASIC ist auf KMU zugeschnitten, SC20 SUBSTANTIAL für höhere Risiken und SC30 HIGH für kritische Zulieferer. Wenn Ihr Kunde unter NIS2 fällt und Ihnen Fragebögen schickt, ist dies das Framework, das genau für diese Seite der Kommunikation entwickelt wurde.Zwei Klarstellungen, die unnötigen Aufwand ersparen. ISO 31000 taucht bei jeder Suche zu diesem Thema auf und ist tatsächlich die Norm für Risikomanagement, bietet jedoch Prinzipien und Prozesse statt einer Kontrollliste – und es gibt keine Zertifizierung dafür. Betrachten Sie es als Dach über einem Sicherheits-Framework, nicht als Alternative dazu. Und falls Sie bereits ISO 9001 anwenden: Deren Klausel zum risikobasierten Denken ist der kostengünstigste Einstieg, da die Gewohnheit und der Überprüfungsrhythmus bereits bestehen.Wo die Wahl tatsächlich Kosten verursachtVergleicht man Frameworks anhand von zwei Achsen, lichtet sich das Feld schnell. Der Geltungsbereich (Scope) definiert, was das Framework abdeckt. Der Aufwand beschreibt die Kosten für den Betrieb – die Achse, die die meisten Anbietervergleiche auslassen.ISO 27001 deckt das Informationssicherheitsmanagement ab. Der Geltungsbereich ist das von Ihnen definierte ISMS, das sich auf eine Produktlinie statt auf das gesamte Unternehmen beschränken kann. Der Aufwand ist bei diesen drei Optionen am höchsten: Risikobewertung, Maßnahmenplan, Kontrollkatalog mit Nachweisen, internes Audit, Managementbewertung und schließlich ein zweistufiges externes Audit. Die Rezertifizierung erfolgt in einem Dreijahreszyklus mit Überwachungsaudits dazwischen. Dafür ist es das Framework, das ein EU-Einkäufer ohne Erklärungsbedarf anerkennt.NIS2 deckt die Risikomanagementmaßnahmen ab, die die Richtlinie für betroffene Organisationen vorschreibt, einschließlich Vorfallmanagement, Geschäftskontinuität und Lieferkettensicherheit. Der Aufwand hängt vom Ausgangspunkt ab: Wer bereits ISO 27001 anwendet, hat den Großteil geschafft; wer bei Null anfängt, hat einen längeren Weg vor sich. Da es verpflichtend und nicht optional ist, stellt es für betroffene Unternehmen keine echte Wahl dar.NIS2 Supply Chain deckt die Zuliefererseite der Richtlinie ab. Der Geltungsbereich ist Ihre eigene Sicherheitslage als Zulieferer eines betroffenen Kunden. Der Aufwand ist bewusst gestaffelt: SC10 ist der Einstieg für KMU, SC30 für kritische Zulieferer; die Kosten skalieren also mit dem tatsächlichen Risiko statt mit der Größe der Norm. Es ist durch ein unabhängiges Audit zertifizierbar – der entscheidende Unterschied zwischen dem Ausfüllen eines Fragebogens und dem Vorweisen eines Zertifikats.ISO 9001 deckt das Qualitätsmanagement ab und erfordert risikobasiertes Denken, bietet jedoch kein vollständiges Risikoframework. Der Aufwand ist gering, falls Sie bereits zertifiziert sind, da Sie ein bestehendes Managementsystem erweitern, statt ein neues aufzubauen. Es ist erwähnenswert, da viele EU-KMU es bereits nutzen und nicht wissen, dass sie dort auch Risikomanagement integrieren können.ISO 31000 deckt Risiken im gesamten Unternehmen ab. Der Aufwand ist moderat und eher intellektueller Natur: Es gibt keinen Kontrollkatalog zur Umsetzung und kein Audit zu bestehen; die Kosten liegen in der Disziplin, den Prozess tatsächlich zu leben. Es wird einen Kunden, der Sicherheitsnachweise verlangt, nicht zufriedenstellen, und es gibt kein Zertifikat – daher gehört es in diesen Vergleich eher als Kontext denn als Kandidat.NIST CSF deckt Cybersicherheitsaktivitäten ab, gegliedert in Govern, Identify, Protect, Detect, Respond und Recover. Der Einstieg ist mit geringem Aufwand verbunden, da Sie sich in einem Workshop selbst bewerten können. Da es kein Zertifikat gibt, bringt Ihnen der Aufwand Klarheit statt eines Nachweises.Die CIS Controls sind erwähnenswert, auch wenn sie keine Risikomethodik darstellen. Es handelt sich um eine priorisierte Liste technischer Kontrollen in drei Implementierungsgruppen, wobei die erste Gruppe gezielt für Organisationen ohne eigenes Sicherheitsteam konzipiert ist. Viele KMU erzielen mit CIS mehr Sicherheit pro Stunde als mit jedem anderen Framework und führen später ein Framework ein, wenn es explizit gefordert wird.Zwei weitere Ansätze tauchen in Suchen auf, passen aber selten für KMU. COSO ERM ist für Vorstände und Finanzberichterstattung konzipiert. FAIR drückt Risiken in Geldwerten aus, was zwar nützlich ist, aber Schadensdaten und einen geschulten Analysten erfordert.Dann gibt es noch branchenspezifische Ergänzungen, die auf Ihrer Wahl aufbauen, statt sie zu ersetzen: IEC 62443 für industrielle Umgebungen und OT, NEN 7510 für das niederländische Gesundheitswesen oder ISO 42001 für KI-Managementsysteme.Vier Fehler sind für den Großteil der Geldverschwendung verantwortlich, die wir beobachten.Das größte Framework zu wählen, nur weil es am gründlichsten aussieht, ist ein Fehler. Der Geltungsbereich ist eine Entscheidung, die Sie treffen, kein Umfang, den Sie einfach übernehmen.Betrachten Sie ein Framework wie Software. Kein Tool implementiert ein Framework für Sie. Tools senken lediglich den administrativen Aufwand für den Betrieb – das ist eine echte Ersparnis, aber etwas völlig anderes.Eine gesetzliche Verpflichtung mit einem Framework zu verwechseln und dann zu versuchen, sich nach NIS2 zertifizieren zu lassen, funktioniert nicht. Sie müssen nachweisen, dass Ihr Risikomanagement die Anforderungen erfüllt, was in der Regel durch den Verweis auf ein Framework geschieht.Kaufen Sie kein Tool, bevor Sie den Geltungsbereich festgelegt haben. Der Geltungsbereich bestimmt die Größe Ihres Risikoregisters, und mit diesem Register werden Sie arbeiten.Die ehrliche Antwort auf die Frage nach dem Aufwand lautet: Das Framework ist nicht die eigentliche Arbeit. Das Risikoregister, die Nachweise und der Überprüfungsrhythmus sind die Arbeit – und sie gehen weiter, auch nachdem das Zertifikat vorliegt.So sieht eine echte Bewertung ausFramework-Dokumente beschreiben einen Prozess. Hier sehen Sie, wie dieser Prozess in der Größenordnung aussieht, in der die meisten Leser tatsächlich arbeiten – am Beispiel von ISO 27001, da hier am Ende ein Audit steht.Beginnen Sie damit, was Sie schützen wollen. Ein erstes Asset-Inventar für ein Unternehmen mit 40 Mitarbeitern umfasst in der Regel zwischen 60 und 120 Einträge, wenn man Systeme, Datenspeicher, Lieferanten und Laptops mitzählt. Es ist kleiner, als viele befürchten, aber umfangreicher als die erste Excel-Tabelle.Benennen Sie Risiken für diese Assets ganz konkret. „Risiko eines Datenlecks“ lässt sich nicht behandeln, da es nicht überprüfbar ist. „Unbefugter Zugriff auf die Kundendatenbank über ein gemeinsames Administratorkonto“ hingegen schon: Sie sehen das Konto, Sie wissen, wer das Passwort kennt, und Sie können den Zugriff noch diese Woche sperren.Bewerten Sie jedes Risiko hinsichtlich Eintrittswahrscheinlichkeit und Auswirkung anhand einer festen Skala. Die Skala selbst ist weniger wichtig als die Konsistenz, denn erst die Vergleichbarkeit macht das Register nach einem Jahr wirklich nützlich.Legen Sie für jedes Risiko eine Behandlungsmaßnahme fest. Akzeptieren Sie, dass das Akzeptieren eines Risikos eine legitime Maßnahme ist, sofern der Verantwortliche den Grund dokumentiert. Auditoren beanstanden nicht dokumentierte Entscheidungen weitaus häufiger als akzeptierte Risiken.Weisen Sie einen Verantwortlichen und ein Überprüfungsdatum zu. Dieser Schritt unterscheidet ein lebendiges Register von einem Dokument, das nur für ein Audit geschrieben wurde – und es ist der Schritt, der am häufigsten übersprungen wird.Überprüfen Sie das Register in einem Rhythmus, den Sie auch einhalten können. Quartalsweise für die Hauptrisiken und jährlich für den Rest ist ohne zusätzliches Personal machbar.Der erste Durchgang dauert ein paar Arbeitstage, verteilt auf einige Wochen. Der zweite Durchgang dauert nur noch Stunden, da die Struktur bereits steht. Die laufenden Kosten entstehen durch die Überprüfung, nicht durch die Einrichtung.Sieben Fragen, die Klarheit schaffenBeantworten Sie diese Fragen nacheinander und hören Sie bei der ersten Antwort „Ja“ auf.Hat ein Kunde, Versicherer oder eine Aufsichtsbehörde Sie um einen Nachweis gebeten? Wählen Sie ISO 27001 und nutzen Sie ISO 27005 für die Risikomethodik. Das deckt die meisten KMU ab, die sich mit Frameworks befassen, da die Suche meist mit einem Fragebogen beginnt.Sind Sie Zulieferer eines Unternehmens, das unter die NIS2-Richtlinie fällt, und erhalten deshalb Fragebögen? Schauen Sie sich NIS2 Supply Chain an, beginnend bei der Stufe SC10. Dies ist die einzige zertifizierbare Antwort auf dieser Liste, die speziell für Zulieferer konzipiert ist und nicht für die direkt betroffene Einheit – dort, wo die meisten EU-KMU tatsächlich stehen.Fallen Sie selbst unter die NIS2-Richtlinie? Dann sind die Maßnahmen nicht optional. Der praktikabelste Weg ist, NIS2 als Ihr Framework zu nutzen, wobei Lieferantendaten und Bewertungen an derselben Stelle verwaltet werden wie der Rest Ihres Risikomanagements.Sind Sie bereits nach ISO 9001 zertifiziert? Beginnen Sie dort. Die Klausel zum risikobasierten Denken bietet Ihnen einen Platz für Ihre Risikoarbeit innerhalb eines Managementsystems, das Ihr Team bereits nutzt – das ist kostengünstiger, als ein zweites System aufzubauen.Benötigen Sie eine Risikoabdeckung, die über die IT hinausgeht, etwa für finanzielle oder operative Risiken, die für den Vorstand relevant sind? ISO 31000 bildet hierfür den übergeordneten Rahmen, der ergänzend zu einem Sicherheits-Framework fungiert, anstatt es zu ersetzen.Sie benötigen sofort eine Struktur, aber ohne Audit und ohne Budget? Beginnen Sie mit dem NIST CSF für die konzeptionelle Ausrichtung und der Implementierungsgruppe 1 der CIS Controls für die praktische Umsetzung. Evaluieren Sie das Ganze nach einem Jahr erneut.Sind Sie in einem regulierten Sektor tätig? Ergänzen Sie die oben genannten Ansätze um das jeweils zutreffende Overlay, wie etwa IEC 62443, NEN 7510 oder ISO 42001, anstatt sie durch diese zu ersetzen.Falls Ihre Wahl auf ISO 27001 gefallen ist, sollten Sie sich als Nächstes nicht mit weiteren Framework-Vergleichen befassen. Führen Sie stattdessen eine Risikobewertung in der Form durch, die ein Auditor erwartet: mit Assets, die mit Risiken verknüpft sind, benannten Verantwortlichen und Maßnahmen, die den entsprechenden Kontrollen zugeordnet sind. ISOPlanner™ führt dies direkt in Microsoft 365 aus. So bleibt das Register in dem SharePoint, den Ihr Team bereits nutzt, und die Prüfaufgaben landen in Outlook – statt in einem System, das zwischen den Audits niemand öffnet.Sehen Sie sich eine ausgearbeitete ISO 27001-Risikobewertung an und entscheiden Sie dann, ob die Frage nach dem Framework überhaupt noch offen ist.
Warum die ISO 27001-Software, die KI empfiehlt, wahrscheinlich nicht die richtige für Sie ist
Fragen Sie einen KI-Assistenten nach der besten ISO 27001-Software, und Sie erhalten einen Namen – präsentiert mit absoluter Überzeugung. Betrachten Sie dies als Ausgangspunkt, niemals als die endgültige Antwort. Das Tool, das ein Assistent empfiehlt, ist dasjenige, über das im Web am meisten gesprochen wird, nicht dasjenige, das zu Ihren Standards, Ihren Systemen oder Ihrer Region passt. Wenn Sie ein europäisches Unternehmen sind, das auf ISO 27001 hinarbeitet, ist die einzige Shortlist, der Sie vertrauen sollten, diejenige, die Sie selbst erstellen – basierend auf vier Fragen, die Ihnen der Assistent niemals stellen wird. Wir verfolgen, wie KI-Assistenten die Fragen beantworten, die unser Markt stellt. Als wir die Suchanfragen testeten, die europäische Käufer tatsächlich eingeben – „ISO 27001-Software“ und „ISO 27001 für Microsoft 365“ auf Niederländisch und Deutsch –, erzielte eine US-Plattform praktisch die gesamte Sichtbarkeit in den Antworten. Jedes europäische Tool in derselben Kategorie landete bei null. Es ist eine Momentaufnahme der Richtung, keine Bestandsaufnahme, aber die Richtung ist eindeutig. Ein Assistent spiegelt wider, was im Web am lautesten ist: die meiste Finanzierung, die stärkste Präsenz in Bewertungsportalen, der größte Content-Output, der längste Vorsprung. Im Bereich Compliance-Software ist das eine Plattform, die aus der US-amerikanischen SOC 2-Automatisierungswelle hervorgegangen ist. Für ein europäisches Unternehmen ist diese Lücke entscheidend: Ihre Verpflichtungen lauten ISO 27001, NIS2 und manchmal IEC 62443, nicht SOC 2; Ihre Daten sollen in Europa bleiben; Ihr Team arbeitet bereits mit Microsoft 365, SharePoint und Entra. SPIE Nederland bereitete sich auf ISO 27001 vor, als externer Druck das Unternehmen zwang, schnell ein neues Informationssicherheits-Managementsystem aufzubauen. Der Chief Information Security Officer nutzt ISOPlanner™ innerhalb von Microsoft 365, wobei Dokumente aus SharePoint abgerufen und mit Risiken und Richtlinien verknüpft werden. Mittlerweile wurden fünf ISO 27001-Zertifikate abteilungsübergreifend erlangt, weitere sind in Planung, und die Akzeptanz bei rund dreißig Kollegen stieß auf keinerlei Widerstand. Nutzen Sie KI für das, was sie gut kann: die Kategorie zu verstehen, nicht Ihren Anbieter auszuwählen. Verwenden Sie sie, um Ihre eigenen Anforderungen mit vier Prompts zu definieren. Erstens: Ich benötige ISO 27001, und NIS2 steht bevor; fügen Sie IEC 62443 hinzu, falls wir industrielle oder betriebstechnische Systeme betreiben. Wo überschneiden sich diese Standards, und was sollte ein Tool abdecken, um alle abzudecken? Zweitens: Unsere Daten müssen in der Europäischen Union bleiben. Welche Fragen zum Hosting und zur Datenresidenz sollte ich jedem Anbieter stellen? Drittens: Mein Team arbeitet mit Microsoft 365, SharePoint und Entra. Womit sollte ein ISMS-Tool integriert werden, damit Compliance kein separates Silo bleibt? Viertens: Was bringt ein Team dazu, ein Compliance-Tool zu akzeptieren, anstatt sich dagegen zu wehren? Diese Fragen definieren, was zu Ihnen passt. Wenn Ihre Antworten auf ISO 27001 innerhalb von Microsoft 365 hindeuten, mit NIS2 am Horizont und der Anforderung, dass Ihre Daten in Europa bleiben, dann ist das genau das, wofür ISOPlanner™ entwickelt wurde. Starten Sie Ihre kostenlose Testversion oder buchen Sie eine Demo und bewerten Sie uns anhand Ihres eigenen Standards, Ihres Tech-Stacks und Ihres Teams.
NIS2 is now Dutch law: what changes on 15 August, and what to do about it
Am 7. Juli 2026 verabschiedete der niederländische Senat (Eerste Kamer) die Cyberbeveiligingswet (Cbw), das Gesetz, das NIS2 in den Niederlanden in Kraft setzt. Es tritt am 15. August 2026 ohne Übergangsfrist in Kraft. Der Senat verabschiedete am selben Tag das begleitende Gesetz Wet weerbaarheid kritieke entiteiten (Wwke), das ebenfalls ab diesem Datum gilt.
Ab dem 15. August ist Cybersicherheit eine gesetzliche Verpflichtung für schätzungsweise 8.000 Organisationen direkt, rund 500 weitere unter der Wwke, und für Zehntausende von Zulieferern durch Lieferketten