Cybervize

EASA Part-IS im Verhältnis zu ISO 27001 und NIS-2

Luftfahrt (EASA Part-IS)CISOISMS ManagerAccountable ManagerSafety ManagerCompliance Manager

Herausgeber: Cybervize Redaktion

Kernaussage

Part-IS ist die sektorale Informationssicherheitspflicht der EU-Luftfahrt. Sie verlangt ein Informationssicherheits-Managementsystem (ISMS), das ausdrücklich auf Informationssicherheitsrisiken mit potenzieller Auswirkung auf die Flugsicherheit (aviation safety) ausgerichtet ist; nach IS.*.OR.200 Buchst. e kann die zuständige Behörde davon befreien, wenn solche Risiken nachweislich nicht bestehen. Die Kopplung an ein bestehendes Safety Management System (SMS) lässt die Verordnung zu (IS.D.OR.200 Buchst. d), schreibt sie aber nicht vor.

Für das Management zählen drei Punkte. Erstens ist Part-IS weitgehend ISO-27001-anschlussfähig: ein bestehendes ISO-27001-System kann als Basis dienen und auf den Safety-Scope erweitert werden, statt ein zweites ISMS aufzubauen. Zweitens sind Part-IS und NIS2 kein Entweder-oder; Part-IS ersetzt die NIS2-Pflichten nicht automatisch, und ob eine Einrichtung überhaupt unter NIS2 fällt, richtet sich nach Art. 2: grundsätzlich ab mittlerer Unternehmensgröße, größenunabhängig nur in den Sonderfällen des Art. 2 Abs. 2 bis 5. Beide Regelwerke können parallel gelten. Drittens ist die zuständige Behörde für Part-IS in Deutschland das Luftfahrt-Bundesamt (LBA). Wer diese Linien sauber trennt und zugleich technisch zusammenführt, vermeidet Doppelarbeit und Compliance-Lücken.

Auf dieser Seite
  1. Problem in der Praxis
  2. CISO-Einordnung
  3. Umsetzungsperspektive
  4. Typische Fehler
  5. Risiken und Trade-offs
  6. Entscheidungspunkte
  7. Praktische Empfehlungen

Problem in der Praxis

Viele Organisationen behandeln Part-IS, ISO 27001 und NIS2 als drei getrennte Projekte mit drei Teams und drei Risikoregistern. Das ist teuer und schwer auditierbar: dieselbe Schwachstelle wird mehrfach unterschiedlich bewertet, und im Vorfall ist unklar, an wen wann gemeldet werden muss. Hinzu kommt die Fehlannahme, Part-IS sei nur eine weitere IT-Security-Vorgabe. Der Bezugspunkt ist aber die Flugsicherheit: Ein IS-Vorfall ist im Part-IS-Sinn relevant, wenn er den Flugbetrieb beeinträchtigen kann; das verschiebt die Schnittstelle zum Safety Management.

Rechtlich riskant ist schließlich die Annahme, Part-IS übersteuere als sektorspezifisches Recht automatisch NIS2. Diese Annahme ist nach aktuellem Stand nicht belastbar und führt zu Lücken, wenn man sich auf eine vermeintliche Befreiung verlässt.

CISO-Einordnung

Part-IS besteht aus zwei Rechtsakten mit gemeinsamer Ermächtigungsgrundlage (Verordnung (EU) 2018/1139, EASA-Grundverordnung):

  • Delegierte Verordnung (EU) 2022/1645, Anhang Part-IS.D.OR: bestimmte Entwurfs- und Produktionsbetriebe sowie Flugplatzbetreiber und Vorfeldkontrolldienste. Geltung ab 16.10.2025.
  • Durchführungsverordnung (EU) 2023/203, Anhang Part-IS.I.OR: die breitere Population, u. a. Instandhaltungsbetriebe, CAMO, Luftfahrtunternehmen, Ausbildungsorganisationen, ATM/ANS-Anbieter, sowie die zuständigen Behörden (Part-IS.I.AR) -- jeweils mit den Ausnahmen und Eingrenzungen des Art. 2 Abs. 1 Buchst. a bis h, die einzelne Teil-ML-, ELA2-, Kleinflugzeug-, Theorieausbildungs- und ATM/ANS-Tätigkeiten herausnehmen. Geltung ab 22.02.2026.

Beide Anhänge sind strukturgleich und verlangen ein ISMS mit IS-Risikomanagement, Leitlinie und Verantwortlichkeiten, Detektion/Reaktion/Wiederherstellung, externer Meldepflicht für safety-relevante Vorfälle, Lieferanten- und Schnittstellensteuerung sowie kontinuierlicher Verbesserung. Der Anwendungsbereich ist genehmigungsgebunden, nicht größenbasiert: Maßgeblich ist die EASA-Zulassung, nicht die Unternehmensgröße.

Das Verhältnis zu den drei Rahmenwerken:

  • ISO/IEC 27001 liefert die Management- und Methodenlogik; die konzeptionelle Deckung ist hoch. Ein bestehendes ISO-27001-System kann laut EASA genutzt und auf den Aviation-Safety-Scope erweitert werden. Der Unterschied ist der Fokus auf IS-Risiken mit Auswirkung auf die Flugsicherheit und die Kopplung an das SMS. ISO 27001 ist hier Referenz, kein Pflichtverweis.
  • NIS2 (Richtlinie (EU) 2022/2555) erfasst in Anhang I Nr. 2 Buchst. a bestimmte Luftfahrtunternehmen, Flughafenleitungsorgane, Flughafeneinrichtungen und Betreiber von Flugverkehrskontrolldiensten, nicht den Luftverkehr als Ganzes. Artikel 4 Absatz 1 verlangt keine Anerkennung als Lex specialis, sondern eine materielle Prüfung: die einschlägigen Bestimmungen der Richtlinie finden keine Anwendung, soweit ein sektorspezifischer Unionsrechtsakt in seiner Wirkung mindestens gleichwertige Anforderungen stellt. Erwägungsgrund 29 nennt den Luftverkehr ausdrücklich; eine Liste anerkannter Rechtsakte führt die Richtlinie nicht. Folge: Part-IS und die nationale NIS2-Umsetzung können parallel gelten. EASA arbeitet mit der Kommission an einer Anrechnung (Crediting); der Status ist offen und vor verbindlichen Aussagen zu prüfen.
  • Die Safety-Schnittstelle ist der Kern: IS-Risiken mit Safety-Wirkung gehören sachlich in das bestehende SMS und seine Risikoakzeptanz- und Meldelogik und nicht in ein abgekoppeltes IT-Risikoregister. Die Verordnung lässt die Integration zu, ohne eine bestimmte Zuordnung anzuordnen.

Umsetzungsperspektive

Aus CISO-Sicht ist der wirtschaftlichste Weg ein integriertes Managementsystem mit gemeinsamem Kern (ISO-27001-Logik: ein Scope, ein Risikoprozess, ein Maßnahmen- und Nachweismanagement, eine Review-Taktung) und klar markierten Sichten. Für Part-IS wird der Risikoprozess so erweitert, dass die Safety-Wirkung einer Bedrohung explizit bewertet und mit dem SMS verzahnt wird.

Bei den Meldewegen empfiehlt sich gemeinsame Vorfallerkennung, aber getrennte Adressaten. Eine Störung oder Schwachstelle, die ein erhebliches Risiko für die Flugsicherheit darstellen kann, ist der zuständigen Luftfahrtbehörde (in Deutschland regelmäßig das LBA) zu melden, so bald wie möglich und höchstens 72 Stunden nach Kenntniserlangung (IS.*.OR.230); die technische Meldeinfrastruktur unterstützt in Deutschland das BSI. Parallel kann derselbe Vorfall eine NIS2-Meldepflicht über die nationale Schiene auslösen. Die genauen Vorfallmelde-Fristen und Schwellen ergeben sich aus Verordnungstext und AMC/GM und sind vor der Festlegung interner Playbooks zu prüfen. Als konsolidierte Arbeitsgrundlage dienen die EASA Easy Access Rules for Information Security; deren Versionsstand ist vor Nutzung zu prüfen.

Typische Fehler

  1. Drei getrennte Managementsysteme für ISO 27001, Part-IS und NIS2 aufbauen statt eines integrierten Kerns mit drei Sichten.
  2. Part-IS als reine IT-Security-Vorgabe behandeln und den Safety-Bezug übersehen, den die Verordnung ausdrücklich verlangt.
  3. Sich auf eine vermeintliche Lex-specialis-Wirkung von Part-IS gegenüber NIS2 verlassen, ohne die parallele Geltung zu prüfen.
  4. Die Behördenzuordnung verwechseln (Part-IS = LBA/EASA, nicht NIS2-Aufsicht, nicht BNetzA, nicht BaFin).
  5. Vorfallmelde-Fristen aus Sekundärquellen übernehmen, statt sie am Verordnungstext nachzulesen: IS.*.OR.230 nennt "so bald wie möglich, höchstens jedoch 72 Stunden" nach Kenntniserlangung; die Ausgestaltung ergänzen AMC/GM.

Risiken und Trade-offs

Ein vollintegriertes System spart Aufwand, kann aber spezifische Safety- und Behördenanforderungen verwässern, wenn der gemeinsame Kern zu generisch bleibt; drei getrennte Systeme erzeugen umgekehrt Konsistenz- und Reporting-Probleme.

Beim NIS2-Verhältnis liegt das Risiko in der Annahme rechtlich nicht abgesicherter Befreiungen. Solange die Anrechnung der Part-IS-Compliance im NIS2-Kontext nicht geklärt ist, ist die konservative Annahme paralleler Geltung die sicherere Grundlage. Zudem unterschätzt eine rein IT-getriebene Bewertung die Safety-Wirkungen, eine rein safety-getriebene die klassischen IT-Bedrohungen; beide Perspektiven müssen zusammengeführt werden.

Entscheidungspunkte

  • Integriertes Managementsystem oder getrennte Systeme, und wie wird der Safety-Bezug im gemeinsamen Risikoprozess verankert?
  • Wer ist die benannte Verantwortliche für Informationssicherheit, und wie ist sie an Accountable Manager und Safety Management angebunden?
  • Wie werden Doppelmeldungen (Part-IS an LBA, NIS2 an nationale Aufsicht) ohne Lücke gesteuert?
  • Welche ISO-27001-Artefakte können wiederverwendet, welche müssen für den Safety-Scope erweitert werden?
  • Wann wird der NIS2-Crediting-Status erneut geprüft, um die Compliance-Annahmen anzupassen?

Praktische Empfehlungen

  1. Bauen Sie einen gemeinsamen ISMS-Kern auf ISO-27001-Logik und ergänzen Sie ihn um den Part-IS-Safety-Scope, statt parallele Systeme zu betreiben.
  2. Verankern Sie die Safety-Wirkung als feste Dimension der Risikobewertung und verzahnen Sie diese mit dem SMS.
  3. Behandeln Sie Part-IS und NIS2 vorsorglich als parallel geltend und dokumentieren Sie die Meldewege getrennt nach Adressat.
  4. Bestätigen Sie die Behördenzuordnung (LBA/EASA) und die technische Meldeinfrastruktur (BSI in Deutschland) schriftlich.
  5. Verifizieren Sie Fristen, Schwellen und Versionsstände (Verordnungstext, AMC/GM, Easy Access Rules) vor verbindlichen Festlegungen und beobachten Sie den NIS2-Crediting-Status.

EU-Recht und EASA-Dokumente sind frei zitierbar (Namensnennung); ISO/IEC-Normen nur als Referenz, ohne Volltexte/Control-Listen.

  • Delegierte Verordnung (EU) 2022/1645 (Anhang Part-IS.D.OR), Geltung ab 16.10.2025.
  • Durchführungsverordnung (EU) 2023/203 (Anhang Part-IS.I.OR; Behördenanforderungen Part-IS.I.AR), Geltung ab 22.02.2026.
  • Verordnung (EU) 2018/1139 (EASA-Grundverordnung) als Ermächtigungsgrundlage.
  • EASA Easy Access Rules for Information Security (Regulations (EU) 2023/203 and 2022/1645), inkl. AMC/GM; Versionsstand vor Nutzung prüfen.
  • Richtlinie (EU) 2022/2555 (NIS2), Sektor Luftverkehr in Anhang I.
  • ISO/IEC 27001: Referenz für die ISMS-Management- und Methodenlogik (reference only).

Häufige Fragen

Ersetzt Part-IS die ISO-27001-Zertifizierung?+

Nein. Part-IS ist sektorale Rechtspflicht, ISO 27001 freiwillige Management-Referenz. Ein bestehendes ISO-27001-System kann aber als Basis dienen und auf den Safety-Scope erweitert werden.

Befreit Part-IS vom NIS2-Recht im Luftverkehr?+

Nicht automatisch. Artikel 4 Absatz 1 NIS2 kennt keine Anerkennung, sondern eine Gleichwertigkeitsprüfung: die einschlägigen Bestimmungen der Richtlinie finden keine Anwendung, soweit ein sektorspezifischer Unionsrechtsakt mindestens gleichwertige Anforderungen stellt. Ob das für die Part-IS-Anforderungen im Einzelfall zutrifft, ist vor verbindlichen Aussagen zu prüfen; bis dahin ist die parallele Behandlung die sichere Arbeitsannahme.

Wer ist in Deutschland zuständige Behörde?+

Die nach dem einschlägigen luftfahrtrechtlichen Regelwerk benannte Behörde, in Deutschland regelmäßig das Luftfahrt-Bundesamt (LBA), unterstützt durch das BSI bei der technischen Meldeinfrastruktur. VO 2022/1645 Art. 5 und VO 2023/203 Art. 6 erlauben den Mitgliedstaaten, stattdessen eine unabhängige und autonome Stelle zu benennen; BNetzA, BaFin und KBA sind nach heutigem Stand nicht benannt.

Welche Fristen gelten?+

Part-IS.D.OR gilt ab 16.10.2025, Part-IS.I.OR ab 22.02.2026. Vorfallmelde-Fristen und etwaige Übergangszeiträume ergeben sich aus Verordnungstext und AMC/GM und sind im Einzelfall zu prüfen.

Vom Wissen zur Umsetzung

Sie wissen jetzt, was gefordert ist. Erfüllt ist es erst, wenn jemand es umsetzt und nachweist. Ohne eigenen CISO übernimmt das ein externer CISO (vCISO), ab 3.600 €/Monat; er arbeitet mit OdySecure.

Erstgespräch vereinbaren

Mit eigenem Team: OdySecure ansehen

NIS-2-Reifegrad-Check starten Kostenlos, 5 Minuten, ohne Anmeldung. Ergebnis mit Ampel je Pflichtbereich sofort im Browser.

Verwandte Artikel

Teil der Cybervize-Wissensbasis, Stand 28. September 2026. Eigene Fachredaktion, KI ausschließlich zur redaktionellen Unterstützung. Referenz: av-003.