Zum Inhalt
otatel.com
Art. 21 Abs. 2 NIS2 ↔ ISO/IEC 27001:2022 · NIST CSF 2.0 · § 30 BSIG

Maßnahmen-Crosswalk: Art. 21 ↔ ISO/IEC 27001

Welche Kontrollen aus ISO/IEC 27001:2022 Anhang A welche Maßnahme nach Art. 21 Abs. 2 adressieren, was die DVO 2024/2690 ergänzt und welche Nachweise Prüfer erwarten. Eine Navigationshilfe, kein Gleichwertigkeitsnachweis.

Ein Mapping ist keine Konformität. Die Technische Umsetzungsleitlinie der ENISA (Juni 2025) sagt es klar: Der Crosswalk ist eine Navigationshilfe; die Rahmenwerke behandeln dieselben Anliegen mit unterschiedlicher Sprache und Tiefe. Die Kette, die zählt, lautet Anforderung → Kontrolle → Nachweis → Verantwortlicher → Lücke → nächste Maßnahme – genau das hält die Plattform fest.

Art. 21 Abs. 2 lit. aRisikoanalyse & Sicherheitskonzepte für Informationssysteme

DVO 2024/2690 Anhang: Nr. 1 (Sicherheitsrichtlinie für Netz- und Informationssysteme) und Nr. 2 (Risikomanagement-Richtlinie).

RahmenwerkKontrolleTitel
ISO IEC 27001A.5.1Policies for information security
NIST CSFGV.POPolicy
NIST SP 800 53PM-1Information security program plan

Nachweise, die Prüfer erwarten: Genehmigte Richtlinien mit Verantwortlichem und Überprüfungsdatum; Risikoregister mit Behandlungsentscheidungen; Freigabe der Geschäftsleitung (Art. 20).

Art. 21 Abs. 2 lit. bBewältigung von Sicherheitsvorfällen

DVO 2024/2690 Anhang: Nr. 3 (Bewältigung von Sicherheitsvorfällen: Richtlinie, Überwachung und Protokollierung, Ereignisbewertung, Reaktion, Nachbereitung).

RahmenwerkKontrolleTitel
ISO IEC 27001A.5.24Information security incident management planning
NIST CSFRS.MAIncident management
NIST SP 800 53IR-4Incident handling

Nachweise, die Prüfer erwarten: Verfahren zur Vorfallbewältigung; Protokoll- und Überwachungsnachweise; Vorfallakten einschließlich der Meldungen nach Art. 23 und der Nachbereitungen.

Art. 21 Abs. 2 lit. cAufrechterhaltung des Betriebs, Backup-Management & Krisenmanagement

DVO 2024/2690 Anhang: Nr. 4 (Betriebskontinuität und Krisenmanagement: BC/DR-Pläne, Datensicherung, Krisenmanagement).

RahmenwerkKontrolleTitel
ISO IEC 27001A.5.29Information security during disruption
NIST CSFRC.RPIncident recovery plan execution
NIST SP 800 53CP-2Contingency plan

Nachweise, die Prüfer erwarten: BC/DR-Pläne; Sicherungsplan und letzter Wiederherstellungstest mit Ergebnis; Rollen im Krisenmanagement und Übungsprotokolle.

Art. 21 Abs. 2 lit. dSicherheit der Lieferkette

DVO 2024/2690 Anhang: Nr. 5 (Richtlinie zur Sicherheit der Lieferkette, Anbieterverzeichnis, vertragliche Anforderungen).

RahmenwerkKontrolleTitel
ISO IEC 27001A.5.19Information security in supplier relationships
ISO IEC 27001A.5.21Managing information security in the ICT supply chain
NIST CSFGV.SCCybersecurity supply chain risk management
NIST SP 800 53SR-3Supply chain controls and processes
NATIONAL ACT§ 30Risk-management measures (incl. supply chain) (DE NIS2UmsuCG)

Nachweise, die Prüfer erwarten: Lieferantenverzeichnis mit Kritikalität; Fragebögen und Nachweise je Lieferant; Vertragsklauseln; Überprüfungstermine.

Art. 21 Abs. 2 lit. eSicherheit bei Erwerb, Entwicklung & Wartung, inkl. Schwachstellenbehandlung

DVO 2024/2690 Anhang: Nr. 6 (Sicherheit bei Erwerb, Entwicklung und Wartung; Schwachstellenbehandlung und -offenlegung; Konfigurations-, Änderungs- und Patch-Management; Sicherheitstests).

RahmenwerkKontrolleTitel
ISO IEC 27001A.8.25Secure development life cycle
ISO IEC 27001A.8.8Management of technical vulnerabilities
NIST CSFPR.PSPlatform security
NIST SP 800 53SA-3System development life cycle

Nachweise, die Prüfer erwarten: Standard für sichere Entwicklung; Verfahren zur Schwachstellenbehandlung und -offenlegung; Änderungs- und Patch-Nachweise; Testberichte.

Art. 21 Abs. 2 lit. fKonzepte zur Bewertung der Wirksamkeit der Risikomanagementmaßnahmen

DVO 2024/2690 Anhang: Nr. 7 (Konzepte und Verfahren zur Bewertung der Wirksamkeit der Maßnahmen).

RahmenwerkKontrolleTitel
ISO IEC 27001A.5.35Independent review of information security
NIST CSFID.IMImprovement
NIST SP 800 53CA-2Control assessments

Nachweise, die Prüfer erwarten: Auditplan und -berichte; Kennzahlen; Protokolle der Managementbewertung; Nachweise zu Korrekturmaßnahmen.

Art. 21 Abs. 2 lit. gGrundlegende Cyberhygiene & Cybersicherheitsschulung

DVO 2024/2690 Anhang: Nr. 8 (grundlegende Cyberhygiene und Sicherheitsschulungen).

RahmenwerkKontrolleTitel
ISO IEC 27001A.6.3Information security awareness, education and training
NIST CSFPR.ATAwareness and training
NIST SP 800 53AT-2Literacy training and awareness

Nachweise, die Prüfer erwarten: Schulungsplan und Teilnahmen; Sensibilisierungsmaterial; Hygiene-Grundlinie (Patching, MFA, Backups) mit Messwerten.

Art. 21 Abs. 2 lit. hKryptografie und gegebenenfalls Verschlüsselung

DVO 2024/2690 Anhang: Nr. 9 (Kryptografie).

RahmenwerkKontrolleTitel
ISO IEC 27001A.8.24Use of cryptography
NIST CSFPR.DSData security
NIST SP 800 53SC-13Cryptographic protection

Nachweise, die Prüfer erwarten: Kryptografie-Richtlinie; Schlüsselverwaltungsverfahren; Inventar der Algorithmen und Zertifikate.

Art. 21 Abs. 2 lit. iPersonalsicherheit, Zugriffskontrolle & Anlagenmanagement

DVO 2024/2690 Anhang: Nr. 10 (Sicherheit des Personals), Nr. 11 (Zugriffskontrolle) und Nr. 12 (Anlagenverwaltung).

RahmenwerkKontrolleTitel
ISO IEC 27001A.5.15Access control
ISO IEC 27001A.5.9Inventory of information and other associated assets
NIST CSFPR.AAIdentity management, authentication and access control
NIST SP 800 53AC-2Account management

Nachweise, die Prüfer erwarten: Ein-/Umtritts-/Austrittsnachweise; Berechtigungsprüfungen; Anlageninventar mit Verantwortlichen und Klassifizierung.

Art. 21 Abs. 2 lit. jMulti-Faktor-Authentifizierung & gesicherte Kommunikation

DVO 2024/2690 Anhang: Nr. 13 (Umgebungs- und physische Sicherheit) zusammen mit Nr. 11.4 (Multi-Faktor- und sichere Authentifizierung); gesicherte Kommunikation in Nr. 9.

RahmenwerkKontrolleTitel
ISO IEC 27001A.8.5Secure authentication
NIST CSFPR.AAIdentity management, authentication and access control
NIST SP 800 53IA-2Identification and authentication (organizational users)

Nachweise, die Prüfer erwarten: Messungen der MFA-Abdeckung; gesicherte Kommunikationskanäle; Zutrittsnachweise und Umgebungskontrollen.

Anforderung → Kontrolle → Nachweis → Verantwortlicher → Lücke → nächste Maßnahme

Eine Mapping-Tabelle zeigt, wo man hinsehen muss; sie zeigt nicht, ob die Kontrolle bei Ihnen wirkt. Die Plattform führt je Anforderung eine Kontrolle mit Status, Reifegrad, Verantwortlichem, Fälligkeit, Nachweisreferenz und Lücke und macht aus jeder Lücke eine Korrekturmaßnahme mit Termin.

Zur Plattform (Demo-Zugang auf der Anmeldeseite)

Quellen: Richtlinie (EU) 2022/2555 Art. 21; Durchführungsverordnung (EU) 2024/2690 Anhang; ENISA Technical Implementation Guidance v1.0 (26. Juni 2025) mit Mapping-Tabelle zu ISO/IEC 27001:2022, ISO/IEC 27002:2022, NIST CSF 2.0; ISO/IEC 27001:2022 Anhang A. Kontrolltitel werden nur zur Identifikation aus den Normen zitiert.