ReCyF, NIS2, ISO 27001: die Zuordnungstabelle
Die 20 Ziele des ReCyF, zugeordnet zu Artikel 21 der NIS2-Richtlinie und zu den Maßnahmen der ISO/IEC 27001:2022 — und was eine solche Zuordnung aussagt.
Die 20 Ziele des ReCyF der französischen ANSSI decken die zehn Maßnahmen von Artikel 21 der NIS2-Richtlinie ab, und die meisten haben eine Entsprechung in Anhang A der ISO/IEC 27001:2022. Eine sauber geführte Bewertung kann also alle drei Lesarten bedienen. Die Tabelle unten zeigt diese Zuordnungen Ziel für Ziel; der Rest des Artikels erklärt, wo sie enden — denn eine Zuordnung ist nie eine Gleichwertigkeit.
Warum eine Zuordnungstabelle, und was sagt sie nicht aus?#
Ein MSP, der mehrere Kunden betreut, hört alle drei Namen in derselben Woche: Ein Kunde fällt unter NIS2, ein anderer bereitet eine ISO-27001-Zertifizierung vor, ein dritter hat einen Fragebogen erhalten, der das ReCyF zitiert. Drei Bewertungen für drei Texte, die weitgehend von denselben Maßnahmen sprechen, ergeben keinen Sinn.
Man muss aber genau sagen, was eine Zuordnung erlaubt. Ein ReCyF-Ziel „entspricht“ einer ISO-Maßnahme, wenn beide dasselbe Thema behandeln und derselbe Nachweis für beide dienen kann. Das heißt nicht, dass die Erfüllung des einen die des anderen bedeutet: Anforderungsniveau, Geltungsbereich und Prüfweise unterscheiden sich. Die Zuordnungen zur ISO 27001 unten stammen aus dem Vergleichswerkzeug der ANSSI; die Lesart von Artikel 21 und die Empfehlungen sind unsere.
Das ReCyF ist zudem ein französisches Dokument. Eine Einrichtung in Deutschland unterliegt dem BSIG in der durch das NIS2UmsuCG geänderten Fassung, nicht den Zielen des ReCyF. Relevant wird das ReCyF für sie, wenn ein französischer Kunde oder Konzern es in einen Vertrag schreibt — oder schlicht als gut strukturiertes Raster für eine Bewertung.
Was sagen die drei Texte, in je einem Satz?#
- Die NIS2-Richtlinie begründet die Pflicht. Ihr Artikel 21 zählt zehn Maßnahmenfamilien auf, die Buchstaben a) bis j); Artikel 20 nimmt die Leitungsorgane in die Verantwortung, Artikel 23 regelt die Meldung von Sicherheitsvorfällen.
- Das ReCyF v2.5 der ANSSI übersetzt diese Pflichten in 20 Sicherheitsziele: 15 gelten für wichtige Einrichtungen (EI), alle 20 für besonders wichtige Einrichtungen (EE). Es ist ein Arbeitsdokument, ohne endgültige Fassung vor Abschluss der französischen Umsetzung.
- Die ISO/IEC 27001:2022 ist eine freiwillige Zertifizierungsnorm: ein Managementsystem für Informationssicherheit (Abschnitte 4 bis 10) und 93 Maßnahmen in Anhang A.
Die Tabelle, Ziel für Ziel#
Die NIS2-Spalte ist unsere Lesart von Artikel 21 Absatz 2: Die Buchstaben verweisen auf dessen Punkte. Die beiden folgenden Spalten stammen aus dem von der ANSSI veröffentlichten Vergleichswerkzeug auf MesServicesCyber, das jede der 152 Anforderungen des ReCyF den Normen ISO 2700x zuordnet; wir haben diese Zuordnungen je Ziel zusammengefasst. Die Stufe fasst zusammen, was die ANSSI für die Anforderungen des Ziels festhält: „stark“, wenn mindestens 60 % davon eine hohe Entsprechung haben, „schwach“, wenn mindestens die Hälfte als schwach eingestuft ist, sonst „teilweise“. Daten abgerufen am 29. September 2026.
| ReCyF-Ziel | NIS2 (Art. 21 Abs. 2) | ISO/IEC 27001:2022, Anhang A | Entsprechung laut ANSSI |
|---|---|---|---|
| 1 · Erfassung der Informationssysteme | i) Verwaltung von Anlagen | 5.9, 5.30 | schwach |
| 2 · Governance-Rahmen für die digitale Sicherheit | a) Konzepte; Art. 20 | 5.1, 5.2, 5.4, 5.5, 5.31, 5.36 | stark |
| 3 · Beherrschung des Ökosystems | d) Lieferkette | 5.19–5.22 | teilweise |
| 4 · Sicherheit im Personalmanagement | i) Personal; g) Schulungen | 5.10, 5.11, 5.16–5.18, 6.2, 6.3, 6.5, 6.6 | stark |
| 5 · Beherrschung der Informationssysteme | e) Wartung, Schwachstellen | 5.7, 5.9, 5.37, 8.7–8.9, 8.19 | stark |
| 6 · Kontrolle des physischen Zugangs | Art. 21 Abs. 2, gefahrenübergreifender Ansatz | 5.15, 7.1–7.4, 7.6–7.8 | stark |
| 7 · Absicherung der Architektur | e) Sicherheit von Netz- und Informationssystemen | 8.2, 8.12, 8.18, 8.20–8.22, 8.27 | stark |
| 8 · Absicherung der Fernzugriffe | j) starke Authentifizierung, gesicherte Kommunikation | 5.17, 6.7, 7.9, 8.1, 8.5, 8.24 | teilweise |
| 9 · Schutz vor Schadcode | g) Cyberhygiene | 5.10, 6.2, 6.3, 7.9, 7.10, 8.1, 8.3, 8.7, 8.20, 8.21, 8.27 | stark |
| 10 · Identitäten und Benutzerzugriffe | i) Zugriffskontrolle; j) MFA | 5.15–5.18, 8.3, 8.5, 8.18 | stark |
| 11 · Beherrschung der Administration | i) Zugriffskontrolle | 5.3, 5.15, 5.18, 8.2, 8.18 | schwach |
| 12 · Erkennung von und Reaktion auf Sicherheitsvorfälle | b) Bewältigung von Sicherheitsvorfällen; Art. 23 | 5.20, 5.24–5.28, 6.8 | stark |
| 13 · Betriebskontinuität und Wiederanlauf | c) Aufrechterhaltung des Betriebs, Backups | 5.29, 5.30, 8.6, 8.7, 8.13 | stark |
| 14 · Reaktion auf Krisen cyberbedingten Ursprungs | c) Krisenmanagement; j) Notfallkommunikation | 5.20, 5.24, 5.26, 5.30 | schwach |
| 15 · Übungen, Tests und Trainings | c); f) Bewertung der Wirksamkeit | 5.2, 5.30, 6.3 | teilweise |
| 16 · Risikobasierter Ansatz (EE) | a) Risikoanalyse | 5.2, 5.31 | stark |
| 17 · Sicherheitsaudit (EE) | f) Bewertung der Wirksamkeit | 5.35, 5.36, 8.8, 8.9 | stark |
| 18 · Absicherung der Konfiguration (EE) | e); g) | 8.9 | stark |
| 19 · Administration von dedizierten Ressourcen aus (EE) | i) Zugriffskontrolle | 5.17, 8.1, 8.20–8.22, 8.24, 8.27 | teilweise |
| 20 · Überwachung der Sicherheit (EE) | b) Erkennung von Sicherheitsvorfällen | 5.19, 5.28, 8.15, 8.16 | stark |
(EE): Ziel, das besonders wichtigen Einrichtungen vorbehalten ist. Für eine wichtige Einrichtung umfasst die Bewertung die übrigen fünfzehn — der Test in drei Fragen zeigt, in welche Kategorie ein Kunde fällt.
Die ANSSI ordnet außerdem neun Ziele den Abschnitten der Norm zur Risikobeurteilung und -behandlung zu (6.1.2, 6.1.3, 8.2 und 8.3), Ziel 2 dem Abschnitt 5 zur Führung und Ziel 17 den Abschnitten 9.2 (internes Audit) und 10.2 (Nichtkonformität).
Wo endet die Zuordnung?#
Laut ANSSI ist die Entsprechung bei drei Zielen schwach: Erfassung der Informationssysteme (1), Beherrschung der Administration (11) und Reaktion auf Krisen cyberbedingten Ursprungs (14). Die Norm behandelt diese Themen, aber nicht auf dem Anforderungsniveau des ReCyF. Vier weitere entsprechen nur teilweise: Ökosystem (3), Fernzugriffe (8), Übungen (15) und Administration von dedizierten Ressourcen aus (19). Bei diesen sieben Zielen zeigt ein nach ISO 27001 zertifizierter Kunde am häufigsten Lücken.
Umgekehrt ist ein Teil der ISO 27001 keiner ReCyF-Anforderung zugeordnet. Die sichere Entwicklung ist das deutlichste Beispiel: Von den Maßnahmen 8.25 bis 8.31 taucht nur 8.27 (sichere Systemarchitektur) im Vergleichswerkzeug auf. Eine ReCyF-Bewertung deckt den Softwareentwicklungszyklus also nicht ab.
Die Kryptografie, Buchstabe h) von Artikel 21, hat kein ReCyF-Ziel, das ihren Namen trägt: Die ANSSI ordnet die Maßnahme 8.24 (Einsatz von Kryptografie) den Fernzugriffen (8) und der Administration von dedizierten Ressourcen aus (19) zu.
Für bestimmte Anbieter ist Artikel 21 an anderer Stelle präzisiert. Anbieter verwalteter Dienste und verwalteter Sicherheitsdienste — also ein großer Teil der MSP, wenn sie selbst in den Anwendungsbereich fallen — unterliegen zusätzlich der Durchführungsverordnung (EU) 2024/2690, die die technischen Anforderungen von Artikel 21 für ihren Sektor festlegt. Das Vergleichswerkzeug der ANSSI stellt das ReCyF übrigens auch dem Anhang dieser Verordnung gegenüber.
Ist eine ISO-27001-Zertifizierung gleichbedeutend mit NIS2-Konformität?#
Nein. Sie deckt einen großen Teil ab und liefert wiederverwendbare Nachweise — Leitlinie, Risikoanalyse, Managementbewertung, Maßnahmen aus Anhang A —, aber NIS2 ist eine gesetzliche Pflicht, deren Erfüllung die nationale Behörde beurteilt, im Geltungsbereich und nach den Anforderungen des nationalen Rechts. Das Zertifikat ersetzt weder die Registrierung noch die Meldung von Vorfällen noch die Verantwortung der Geschäftsleitung nach Artikel 20. Es bleibt ein ausgezeichneter Ausgangspunkt.
Wie nutzt ein MSP die Tabelle konkret?#
Einmal bewerten, dreimal berichten. Für eine erste Momentaufnahme vor der Bewertung folgt die Selbstbewertung in 20 Fragen denselben Zielen. Die Bewertung läuft über die 20 ReCyF-Ziele (oder 15 für eine wichtige Einrichtung), jede Stufe durch einen Nachweis belegt. Dieselben Nachweise füllen anschließend die Erklärung zur Anwendbarkeit nach ISO 27001 für einen Kunden, der die Zertifizierung anstrebt, und beantworten den NIS2-Fragebogen eines Auftraggebers.
Zwei Regeln ersparen böse Überraschungen: nie eine Stufe von einem Rahmen in den anderen übernehmen, ohne den Nachweis erneut zu lesen, und die oben genannten Bereiche ohne Entsprechung gesondert behandeln. So arbeitet auch Vigicap: Die Erklärung zur Anwendbarkeit nach ISO 27001 wird dort aus der ReCyF-Bewertung abgeleitet, und Maßnahmen ohne Entsprechung bleiben ausdrücklich „zu bewerten“, statt eine Stufe zu erben, die nichts mit ihnen zu tun hat.
Als Nächstes lesen
NIS2- und ReCyF-Selbstbewertung in 20 Fragen
Eine Frage je Ziel des ReCyF der ANSSI, mit dem Nachweis, der sie beantwortet: genug, um ein Unternehmen in einer Stunde einzuordnen, vor einer echten Bewertung.
ReCyF: Der ANSSI-Cyber-Referenzrahmen für MSP
Was das ReCyF der französischen ANSSI ist, worin es sich vom Cyberhygiene-Leitfaden und von ISO 27001 unterscheidet und wie ein MSP eine Bewertung führt.
Die 42 ANSSI-Hygienemaßnahmen als Diagnosebasis
Warum der Leitfaden zur Cyberhygiene der ANSSI der beste Startpunkt für eine Cyber-Diagnose im Mittelstand bleibt — und wie daraus ein bezifferter Plan wird.