Direkt zum Artikeltext springen

TISAX, ISO 27001 oder NIS2: Was Sie 2026 wirklich brauchen

Jens Hagel
Von Jens Hagel Mitgründer & IT-Unternehmer

Inhalt in Kürze

  • NIS2 ist Gesetz, kein Wunschkonzept: Das NIS2-Umsetzungsgesetz gilt in Deutschland seit dem 6. Dezember 2025, bei Betroffenheit zwingend. Bußgelder bis 10 Mio. € — ab 500 Mio. € Gesamtumsatz stattdessen bis zu 2 % davon (§ 65 BSIG) Dazu die Innenhaftung der Geschäftsleitung gegenüber der eigenen Einrichtung (§ 38 Abs. 2 BSIG).
  • TISAX ist kein Zertifikat, sondern ein Assessment-Ergebnis mit Label über die ENX-Plattform, drei Jahre gültig – erzwungen durch Verträge mit Automobilherstellern, nicht durch Gesetz.
  • ISO 27001 ist freiwillig, aber der gemeinsame Nenner: Der TISAX-Katalog VDA ISA basiert auf ISO 27001, NIS2 verlangt im Kern dieselben ISMS-Maßnahmen. Ein ISMS einmal aufbauen, dreifach nutzen.

Drei Schreiben, drei Anforderungen, ein erschöpfter Geschäftsführer: Ein Automotive-Kunde fordert TISAX, der Auditor empfiehlt ISO 27001, und seit Dezember 2025 ist NIS2 Gesetz. Müssen Sie wirklich alles dreimal aufbauen? Nein – und genau das klären wir hier.

TISAX, ISO 27001 und NIS2: Pflicht, Vertrag oder freiwillig?

Der erste Denkfehler ist, die drei in einen Topf zu werfen. Sie unterscheiden sich nicht im Inhalt, sondern in der Verbindlichkeit.

NIS2 ist europäisches Recht, in Deutschland umgesetzt durch das NIS2-Umsetzungsgesetz (NIS2UmsuCG). Es gilt seit dem 6. Dezember 2025, das BSI-Registrierungsportal ist seit dem 6. Januar 2026 online. Wer betroffen ist, hat keine Wahl.

TISAX (Trusted Information Security Assessment Exchange) ist kein Gesetz und kein Zertifikat im klassischen Sinn. Es ist ein Assessment-Ergebnis mit Label, das über die ENX-Plattform geteilt wird und drei Jahre gültig ist. Erzwungen wird es vertraglich: Wer als Zulieferer für einen Automobilhersteller arbeiten will, muss es nachweisen.

ISO 27001 ist eine internationale Norm und vollständig freiwillig – wird aber von Auditoren, Versicherern und Großkunden zunehmend als Nachweis verlangt.

Das Wichtigste: NIS2 entscheidet das Gesetz, TISAX entscheidet Ihr Kunde, ISO 27001 entscheiden Sie selbst. Nur bei NIS2 droht direkt eine Behörde – die anderen beiden treffen Sie über Aufträge und Vertrauen.

Der gemeinsame Kern: das ISMS

Hier liegt die gute Nachricht. Alle drei Rahmen verlangen im Kern dasselbe: ein Informationssicherheits-Managementsystem (ISMS) – also ein systematischer Prozess aus Risikoanalyse, Maßnahmen, Verantwortlichkeiten und regelmäßiger Überprüfung.

Die ISO 27001:2022 definiert dafür 93 Controls in vier Themenblöcken (organisatorisch, personell, physisch, technologisch). Der TISAX-Katalog VDA ISA des Verbands der Automobilindustrie baut auf der ISO 27001 auf und ergänzt sie um Module für Datenschutz und Prototypenschutz. Und NIS2 schreibt mit Risikomanagement, Vorfallsbehandlung und Lieferkettensicherheit ebenfalls genau die Maßnahmen vor, die ein ISO-konformes ISMS ohnehin enthält.

Lesetipp: Dieses Thema wird in unserem kostenlosen E-Book „CYBER-SICHER — Der Leitfaden für den deutschen Mittelstand” (200 Seiten, Ausgabe 2026) ausführlich behandelt. Jetzt herunterladen →

Das bedeutet praktisch: Wer einmal ein sauberes ISMS aufsetzt, deckt 70 bis 80 Prozent aller drei Rahmen mit derselben Arbeit ab. Die Restmenge ist rahmenspezifisch – und genau die wird oft unterschätzt. Den größten gemeinsamen Nenner legen Sie mit einer ISO-27001-Beratung in Hamburg, auf der TISAX und NIS2 dann nur noch aufsatteln.

93
ISO-27001-Controls
3 Jahre
TISAX-Label gültig
10 Mio. €
NIS2-Bußgeld max.

Wo sich die drei NICHT überschneiden

Der entscheidende Teil, den viele übersehen: Das gemeinsame ISMS reicht nicht aus, um automatisch alle drei zu bestehen. Jeder Rahmen hat einen harten Kern, den die anderen nicht abdecken.

RahmenVerbindlichkeitEigenständiger KernNachweis
NIS2Gesetz (zwingend bei Betroffenheit)Meldepflichten an das BSI, Lieferkettensicherheit, GF-HaftungRegistrierung + Behördennachweis
TISAXVertraglich (Automotive-Kunde)Prototypenschutz, Datenschutz-Modul, Assessment-LevelENX-Label, 3 Jahre
ISO 27001FreiwilligZertifizierungsaudit als MarktsignalAkkreditiertes Zertifikat

Die schärfste rahmenspezifische Pflicht steckt in NIS2: die Meldekette. Bei einem erheblichen Sicherheitsvorfall verlangt das BSI eine frühe Erstmeldung innerhalb von 24 Stunden und eine Folgemeldung innerhalb von 72 Stunden nach Kenntniserlangung. Diese Frist kennt weder ISO 27001 noch TISAX in dieser Form. Wer als Zulieferer in einer Lieferkette steckt, sollte zusätzlich die NIS2-Lieferkettenpflichten im Blick behalten – Auftraggeber geben Sicherheitsanforderungen zunehmend vertraglich weiter.

Achtung:

Ein gültiges ISO-27001-Zertifikat schützt Sie nicht vor NIS2-Bußgeldern. Die Behörde prüft Ihre konkrete gesetzliche Pflicht – nicht, ob Sie ein hübsches Zertifikat an der Wand haben. Umgekehrt erfüllt NIS2-Compliance allein noch keine TISAX-Anforderung an den Prototypenschutz.

Der Entscheidungsbaum für Ihr Unternehmen

Bevor Sie Geld in Audits stecken, beantworten Sie diese drei Fragen in dieser Reihenfolge.

  1. Fallen Sie unter NIS2? Prüfen Sie Sektor und Größe (in der Regel ab 50 Mitarbeitenden oder bei jeweils über 10 Mio. Euro Umsatz **und** Bilanzsumme in einem der geregelten Sektoren). Wenn ja: Das ist Pflicht, kein Verhandlungsspielraum – und die Registrierung im BSI-Portal muss spätestens drei Monate nach Eintritt der Betroffenheit erfolgen.
  2. Liefern Sie an die Automobilindustrie? Wenn ein OEM oder Tier-1 ein TISAX-Label im Vertrag fordert, brauchen Sie es – sonst verlieren Sie den Auftrag. Das Assessment-Level (AL 2 oder AL 3) gibt der Kunde vor.
  3. Weder noch? Dann ist keine der drei Pflicht. Eine ISO-27001-Zertifizierung kann sich trotzdem als Vertrauenssignal gegenüber Kunden lohnen – aber Sie entscheiden frei, ob sich die Investition rechnet.

So sparen Sie sich im besten Fall ein komplettes Audit – und im häufigeren Fall doppelte Beraterhonorare, weil Sie alles auf einem ISMS-Fundament aufbauen. Ein gemeinsames IT-Sicherheitsaudit in Hamburg prüft den Reifegrad einmal und legt offen, welche Deltas für NIS2, TISAX und ISO 27001 noch offen sind – statt drei getrennte Prüfungen zu fahren.

Aus der Praxis:

Wir sehen bei Mandanten regelmäßig denselben Reflex: Der Automotive-Kunde fordert TISAX, also wird hektisch ein separates TISAX-Projekt gestartet – während im Nebenraum schon ein NIS2-Beraterprojekt läuft. Zwei Teams, zwei Dokumentationen, zwei Rechnungen für dieselben Risikoanalysen. Wer beides als ein ISMS-Projekt denkt, halbiert den Aufwand.

So vermeiden Sie Doppelarbeit

Wenn Sie zwei oder drei Rahmen gleichzeitig erfüllen müssen, lohnt sich diese Reihenfolge:

  • ISMS zuerst, Rahmen danach. Bauen Sie das Managementsystem ISO-27001-orientiert auf – es ist der größte gemeinsame Nenner aller drei. Wer ohnehin behördennah unterwegs ist, kann sich am BSI-Grundschutz orientieren, der dieselbe Logik mit deutschem Behördenbezug abbildet.
  • Eine Risikoanalyse für alle. Dieselbe Asset- und Risikoinventur bedient NIS2, TISAX und ISO 27001. Nicht dreimal erheben.
  • Rahmenspezifische Lücken gezielt ergänzen. NIS2-Meldeprozess, TISAX-Prototypenschutz, ISO-Zertifizierungsaudit – nur diese Deltas separat angehen.
  • Verantwortung klar verankern. Bei NIS2 haftet die Geschäftsführung persönlich nach § 38 BSIG. Wer das delegiert glaubt, irrt.

Genau diese Architektur – ein Fundament, drei Nachweise – bildet auch unser Hugo ISMS ab: ein zentrales Managementsystem, auf dem alle drei Rahmen aufsatteln. Den passenden Zuschnitt planen wir mit Ihnen im Erstgespräch, bevor Sie in parallele Audit-Projekte investieren.

Häufig steht am Anfang gar kein Zertifizierungsprojekt, sondern ein Fragebogen eines Auftraggebers. Wie Sie den beantworten, ohne vorschnell ein Audit zu beauftragen, steht im Leitfaden zum Lieferantenfragebogen für Zulieferer.

Fazit: Erst klären, dann zertifizieren

NIS2 ist Pflicht, TISAX ist Kundenwunsch, ISO 27001 ist Ihre Entscheidung – und alle drei stehen auf demselben ISMS-Fundament. Der teuerste Fehler ist, das nicht zu wissen und drei getrennte Projekte zu bezahlen. Klären Sie zuerst Ihre Betroffenheit, bauen Sie dann das ISMS, und ergänzen Sie nur die rahmenspezifischen Deltas.

TISAX, ISO 27001 oder NIS2 – was gilt für Sie?

Wir prüfen im 15-Minuten-Gespräch Ihre Betroffenheit und zeigen, wie ein ISMS alle drei Rahmen mit einer Architektur abdeckt – ohne doppelte Audit-Kosten.

15-Minuten-Erstgespräch sichern →

Häufige Fragen (FAQ)

Was ist der Unterschied zwischen TISAX, ISO 27001 und NIS2? NIS2 ist ein Gesetz und bei Betroffenheit zwingend. TISAX ist ein vertraglich erzwungenes Assessment-Verfahren der Automobilindustrie. ISO 27001 ist eine freiwillige internationale Zertifizierung, die als Marktnachweis dient. Alle drei bauen auf einem Informationssicherheits-Managementsystem (ISMS) auf.

Ist NIS2 in Deutschland 2026 schon in Kraft? Ja. Das NIS2-Umsetzungsgesetz (NIS2UmsuCG) gilt seit dem 6. Dezember 2025. Das BSI-Registrierungsportal wurde am 6. Januar 2026 freigeschaltet; betroffene Unternehmen müssen sich spätestens drei Monate nach Eintritt der Betroffenheit registrieren.

Reicht eine ISO-27001-Zertifizierung für TISAX und NIS2? Nicht automatisch, aber sie deckt den größten Teil ab. Der TISAX-Katalog VDA ISA basiert auf ISO 27001, NIS2 verlangt im Kern dieselben ISMS-Maßnahmen. Ein einmal aufgebautes ISMS spart bei allen drei Rahmen erheblichen Doppelaufwand – TISAX braucht zusätzlich Prototypenschutz, NIS2 zusätzliche Meldepflichten.

Was kostet ein Verstoß gegen NIS2? Bußgelder reichen nach § 65 BSIG bis zu 10 Mio. € — ab 500 Mio. € Gesamtumsatz stattdessen bis zu 2 % davon. Hinzu kommt die Innenhaftung der Geschäftsführung: Sie muss die Maßnahmen nach § 30 umsetzen und ihre Umsetzung überwachen (§ 38 Abs. 1) und haftet bei einer Pflichtverletzung ihrer eigenen Einrichtung nach den Regeln des Gesellschaftsrechts (§ 38 Abs. 2).

Brauche ich überhaupt eine Zertifizierung, wenn ich kein Automotive-Zulieferer bin? Wenn Sie weder unter NIS2 fallen noch in einer Automotive-Lieferkette stecken, ist keiner der drei Rahmen verpflichtend. Ein ISMS lohnt sich trotzdem oft als Nachweis gegenüber Kunden – aber Sie können sich die formale Zertifizierung dann sparen.

Artikel teilen

Weiterlesen

Ähnliche Artikel

Jens Hagel

Jens Hagel

Mitgründer & IT-Unternehmer

Jens hat im Dezember 2004 die hagel IT-Services GmbH in Hamburg gegründet, heute 35+ Mitarbeitende. Mitgründer von frag.hugo Informationssicherheit und der SYNAPSE KI-Agentur. Mehrfach als „Deutschlands beste IT-Dienstleister" (statista / brand eins) ausgezeichnet.

21 Jahre IT-Unternehmer statista / brand eins Award Microsoft Partner WatchGuard Gold
Nächster Schritt

Haben Sie Fragen?

Vier Klicks zum schriftlichen Festpreis-Angebot — oder direkt anrufen. Wir hören zu, sortieren Ihr Thema und sagen Ihnen ehrlich, ob wir helfen können.

Lieber erstmal schreiben? Kontaktformular