Compliance · Internationale Norm · 2026

ISO/IEC 27001:2022: ISMS, 93 Maßnahmen des Anhangs A und Zertifizierung

ISO/IEC 27001 ist eine Anforderungsnorm für ein Informationssicherheitsmanagementsystem (ISMS). Sie schreibt nicht vor, dass jede Organisation dieselben Werkzeuge beschaffen muss. Sie verlangt jedoch, dass eine Organisation ihren Kontext und ihre Risiken kennt, Maßnahmen begründet auswählt, deren Wirksamkeit bewertet und nachweisen kann, wer Entscheidungen auf welcher Grundlage trifft.[1]

In Polen ist die Norm als PN-EN ISO/IEC 27001:2023-08 übernommen.[2] Anwendung und Zertifizierung sind grundsätzlich freiwillig. Sie können allerdings vertraglich oder in Ausschreibungen verlangt werden. Die polnischen KRI geben Normen der 27000-Familie eine besondere Nachweisfunktion; KSC, NIS2, DORA und DSGVO begründen dagegen keine allgemeine Pflicht zu einem ISO/IEC-27001-Zertifikat.

Ein ISMS hat nur dann einen Sicherheitswert, wenn seine Dokumentation zu tatsächlichen technischen und organisatorischen Entscheidungen führt. In der Praxis verbindet 4crypto.eu Arbeiten nach ISO/IEC 27001 mit IT-Sicherheitsaudits, Hardening, Schwachstellenscans, Penetrationstests, SOC 24/7 und Schulungen, wenn die Risikobeurteilung diese Maßnahmen rechtfertigt und nicht bloß deshalb, weil sie auf einer Dienstleistungsliste stehen.

Die aktuelle Ausgabe von ISO/IEC 27001 stammt aus Oktober 2022.[1] Im Februar 2024 erschien Amendment 1 zur Berücksichtigung des Klimawandels bei Kontext und Anforderungen interessierter Parteien.[1] Der Übergangszeitraum für Zertifikate nach der Ausgabe 2013 endete am 31. Oktober 2025.[8]

Was ISO/IEC 27001 ist

Der vollständige Titel lautet Information security, cybersecurity and privacy protection - Information security management systems - Requirements.[1] Das Wort Requirements ist entscheidend: Die Anforderungen des Hauptteils können als Audit- und Zertifizierungskriterien verwendet werden.

Die Wurzeln der Norm reichen zum britischen BS 7799 zurück. Die erste Ausgabe unter der Nummer ISO/IEC 27001 erschien 2005, danach folgten die Ausgabe 2013 und die aktuelle Ausgabe 2022. Die Revision von 2022 passte Struktur und Terminologie des Managementsystems an und überarbeitete Anhang A grundlegend im Einklang mit ISO/IEC 27002:2022.[1][3]

Die Norm ist technologie- und branchenneutral. Das ist Absicht: Ihre Anforderungen sollen sowohl für ein kleines Dienstleistungsunternehmen als auch für eine große Organisation mit Cloud-Umgebungen, Rechenzentren, OT oder komplexen Lieferketten funktionieren. Konkrete Maßnahmen sollen sich aus Risiken und aus den für die Organisation geltenden Anforderungen ergeben.

ISO/IEC 27001 ist keine Konfigurationsanleitung. Detaillierte Leitlinien zu den 93 Maßnahmen enthält ISO/IEC 27002:2022.[3] Das Management von Informationssicherheitsrisiken wird in ISO/IEC 27005:2022 vertieft.[4]

Warum Organisationen ein ISMS einführen

Der erste Grund ist operativ. Eine formalisierte Risikobeurteilung, eindeutige Eigentümer von Assets und Risiken, Akzeptanzkriterien sowie ein Auditzyklus machen Abhängigkeiten sichtbar, die ohne systematisches Vorgehen leicht unentdeckt bleiben.

Der zweite Grund ist vertraglich. Ein Zertifikat kann Teilnahmevoraussetzung in einem Vergabeverfahren oder Bestandteil einer Lieferantenqualifikation sein. Dann ist der genaue Zertifizierungsumfang wichtiger als das Logo der Zertifizierungsstelle.

Der dritte Grund ist der Nachweis. Ein funktionierendes ISMS strukturiert Dokumentation, Entscheidungen und Aufzeichnungen, die bei regulatorischen Prüfungen oder Kundenaudits benötigt werden. Daraus folgt jedoch nicht, dass das Zertifikat eine Prüfung nach einem konkreten Gesetz ersetzt.

Was sich 2022 geändert hat

Die sichtbarste Änderung betrifft Anhang A. Die Ausgabe 2013 enthielt 114 Maßnahmen in 14 Kategorien. Die Ausgabe 2022 enthält 93 Maßnahmen in vier Gruppen.[3]

MaßnahmengruppeAnzahl
Organisatorisch37
Personenbezogen8
Physisch14
Technologisch34
Gesamt93

Die geringere Zahl bedeutet nicht, dass Schutz weggefallen ist. Frühere Maßnahmen wurden teilweise zusammengeführt oder neu strukturiert; 11 Maßnahmen sind gegenüber dem früheren Katalog neu.

Die neuen Maßnahmen betreffen Threat Intelligence, Informationssicherheit bei der Nutzung von Cloud-Diensten, ICT Readiness for Business Continuity, physische Sicherheitsüberwachung, Konfigurationsmanagement, Löschen von Informationen, Datenmaskierung, Verhinderung von Datenabfluss, Überwachung von Aktivitäten, Webfilterung und sichere Softwareentwicklung.[3]

ISO/IEC 27002:2022 führte außerdem Attribute ein, mit denen Maßnahmen aus unterschiedlichen Perspektiven klassifiziert werden können, darunter Maßnahmentyp, Eigenschaften der Informationssicherheit und Cybersecurity-Funktionen.[3] Diese Attribute erleichtern Filterung und Mapping; sie sind keine zusätzliche Liste von Zertifizierungspflichten.

Amendment 1:2024 - Klimawandel

ISO/IEC 27001:2022/Amd 1:2024 ergänzte in den Klauseln zum Organisationskontext und zu interessierten Parteien die Anforderung zu prüfen, ob Klimawandel ein relevantes Thema ist und ob interessierte Parteien damit verbundene Anforderungen haben.[1]

Daraus folgt keine Pflicht, in jedem ISMS ein separates Klimaprogramm aufzubauen. Die Organisation muss zeigen können, dass sie das Thema im Kontext ihrer Tätigkeit betrachtet hat. Relevant können zum Beispiel Energieverfügbarkeit, Umgebungsbedingungen für Infrastruktur, Resilienz von Lieferanten oder Risiken physischer Unterbrechungen sein.

Klauseln 4-10

Die Klauseln 1-3 behandeln Anwendungsbereich, normative Verweisungen und Begriffe. Die Anforderungen an das Managementsystem stehen in den Klauseln 4-10.

Klausel 4 - Kontext der Organisation

Die Organisation bestimmt relevante interne und externe Themen, interessierte Parteien und deren Anforderungen sowie den Geltungsbereich des ISMS. Ein schlecht gewählter Geltungsbereich kann dazu führen, dass das Zertifikat gerade nicht die Dienstleistung umfasst, deren Sicherheit Kunden beurteilen wollen.

Klausel 5 - Führung

Die oberste Leitung verantwortet Ausrichtung des Systems, Informationssicherheitspolitik sowie Rollen und Verantwortlichkeiten. Ein ISMS kann kein reines IT-Abteilungsprojekt sein.

Klausel 6 - Planung

Sie umfasst Maßnahmen zum Umgang mit Risiken und Chancen, die Bewertung von Informationssicherheitsrisiken, Risikobehandlung, Sicherheitsziele und Planung von Änderungen. Hier entsteht auch die Erklärung zur Anwendbarkeit (Statement of Applicability, SoA).

Klausel 7 - Unterstützung

Sie betrifft Ressourcen, Kompetenz, Bewusstsein, Kommunikation und dokumentierte Information.

Klausel 8 - Betrieb

Die Organisation plant und steuert die Prozesse zur Erfüllung der Anforderungen, führt Risikobeurteilungen durch und setzt den Risikobehandlungsplan um.

Klausel 9 - Bewertung der Leistung

Dazu gehören Überwachung, Messung, Analyse und Bewertung, interne Audits und Managementbewertung. Die Norm verlangt geplante Abstände, schreibt aber keinen einheitlichen Kalender für alle Organisationen vor. ISO/IEC 27004:2016 bleibt die veröffentlichte Norm zur Unterstützung von Messungen; 2026 befindet sich der Nachfolger bereits im DIS-Stadium.[10] ISMS-Audits werden durch ISO 19011:2026 und ISO/IEC 27007:2020 ergänzt; auch letztere wird derzeit überarbeitet.[11][12]

Klausel 10 - Verbesserung

Sie umfasst fortlaufende Verbesserung sowie den Umgang mit Nichtkonformitäten und Korrekturmaßnahmen.

Risikobeurteilung und Risikobehandlung

Die Norm schreibt kein einziges Punkteschema vor. Die Organisation muss einen Prozess festlegen und anwenden, der konsistente, gültige und vergleichbare Ergebnisse liefert. Sie muss Kriterien für die Risikoakzeptanz und für die Durchführung von Risikobeurteilungen festlegen.[1]

Der Prozess sollte Risikoeigentümer benennen, Auswirkungen und Eintrittswahrscheinlichkeit analysieren, Risikoniveaus bestimmen und sie mit festgelegten Kriterien vergleichen. Ob eine Skala von 1-5 oder 1-10 verwendet wird, ist weniger wichtig als die Frage, ob derselbe Sachverhalt bei erneuter Bewertung mit derselben Methode zu einem vergleichbaren Ergebnis führt.

Risikobehandlung kann die Reduktion, Vermeidung, Veränderung der Risikoteilung oder bewusste Akzeptanz umfassen. Die Auswahl von Maßnahmen endet nicht bei Anhang A: Eine Organisation kann weitere Maßnahmen einsetzen, wenn Risiken oder Anforderungen dies erforderlich machen.

Erklärung zur Anwendbarkeit - SoA

Die SoA ist eines der zentralen Dokumente des ISMS. Sie enthält die erforderlichen Maßnahmen, Begründungen für deren Einbeziehung, Informationen über die Umsetzung sowie Begründungen für ausgeschlossene Maßnahmen aus Anhang A.[1]

Anhang A ist keine Checkliste, die blind vollständig umzusetzen wäre. Die Organisation vergleicht ihre ausgewählten Maßnahmen mit dem Katalog aus Anhang A, um zu prüfen, ob etwas Erforderliches übersehen wurde. Ausschlüsse müssen begründet werden, sind aber an sich kein Fehler.

Die SoA sollte mit der aktuellen Risikobeurteilung, dem Risikobehandlungsplan, dem Geltungsbereich des ISMS und dem tatsächlichen Umsetzungsstand übereinstimmen. Der schlechteste Ansatz besteht darin, alle 93 Maßnahmen als umgesetzt zu deklarieren, nur um Ausschlüsse nicht erklären zu müssen.

Internes Audit und Managementbewertung

Das interne Audit soll Informationen darüber liefern, ob das ISMS den eigenen Anforderungen der Organisation und ISO/IEC 27001 entspricht und ob es wirksam umgesetzt und aufrechterhalten wird.[1] Das Auditprogramm sollte die Bedeutung der Prozesse und Ergebnisse früherer Audits berücksichtigen.

Auditoren sollen Objektivität und Unparteilichkeit wahren. Daraus folgt nicht automatisch eine Outsourcingpflicht. Eine Person sollte jedoch nicht die eigene laufende Arbeit so prüfen, dass die Unabhängigkeit der Schlussfolgerungen beeinträchtigt wird.

Die Managementbewertung ist ein Entscheidungsprozess der obersten Leitung auf Basis von Daten über die Leistung des Systems: Auditergebnisse, Zielerreichung, Änderungen des Kontexts, Risiken, Nichtkonformitäten und Verbesserungsmöglichkeiten. Eine Unterschrift unter einer Präsentation ersetzt keine dokumentierten Entscheidungen.

Zertifizierung

Zertifizierung ist eine freiwillige Bewertung durch eine unabhängige dritte Stelle. Anforderungen an Stellen, die Managementsysteme auditieren und zertifizieren, behandelt ISO/IEC 17021-1; ISMS-spezifische Anforderungen werden in ISO/IEC 27006-1 weiterentwickelt.[7] In Polen lassen sich akkreditierte Stellen beim Polnischen Zentrum für Akkreditierung (PCA) prüfen.[8]

Ein typischer Zyklus umfasst ein Erstaudit in zwei Stufen, danach Überwachungsaudits und eine Rezertifizierung innerhalb des Zertifizierungszyklus. Der konkrete Auditaufwand hängt von Geltungsbereich, Zahl der Standorte, Komplexität, Änderungen und den Regeln der Zertifizierungsstelle ab. Es gibt keinen seriösen universellen Preis und keine für jede Organisation passende Zahl von Audittagen.

Nichtkonformitäten werden nach den Regeln des Zertifizierungsprogramms und der Zertifizierungsstelle klassifiziert und behandelt. Entscheidend ist nicht die Bezeichnung allein, sondern dass Korrektur, Ursachenanalyse und angemessene Korrekturmaßnahmen durchgeführt werden.

Kosten und Einführungsdauer

Die Kosten eines ISMS hängen zunächst vom Ausgangszustand ab. Eine Organisation mit bestehendem Identitätsmanagement, Backups, Monitoring, Schwachstellenmanagement, Lieferantenmanagement und dokumentierten Zuständigkeiten hat einen anderen Aufwand als eine Organisation, die diese Fähigkeiten erst aufbauen muss.

Das Budget sollte organisatorische Arbeiten, technische Sicherheitsmaßnahmen und die unabhängigen Zertifizierungskosten getrennt ausweisen. Werkzeuge, die aufgrund der Risikobeurteilung beschafft werden, sind Kosten der Sicherheit und nicht lediglich Kosten des Zertifikats.

Dasselbe gilt für die Zeit. Der Zeitplan hängt von Geltungsbereich, Verfügbarkeit der Prozessverantwortlichen, Zahl und Schwere der Ausgangslücken sowie der Zeit ab, die benötigt wird, um Nachweise für die tatsächliche Wirksamkeit der Maßnahmen zu sammeln. Eine einzelne Monatszahl ohne diese Annahmen erzeugt Scheingenauigkeit.

Verwandte Normen der 27000-Familie

ISO/IEC 27002:2022 erläutert die Maßnahmen und ihre Anwendung.[3] ISO/IEC 27005:2022 behandelt das Management von Informationssicherheitsrisiken.[4] ISO/IEC 27003:2017 bleibt eine veröffentlichte Leitlinie zum ISMS, wird 2026 jedoch überarbeitet und bezieht sich in ihrer derzeitigen Beschreibung noch auf ISO/IEC 27001:2013.[9]

ISO/IEC 27017:2026 enthält Leitlinien für Sicherheitsmaßnahmen in Cloud-Diensten und ersetzte die Ausgabe von 2015.[5] ISO/IEC 27018:2025 behandelt den Schutz personenbezogener Daten in Public-Cloud-Diensten, wenn der Cloud-Anbieter als Auftragsverarbeiter tätig ist.[6] ISO/IEC 27701:2025 ist eine eigenständige Norm für ein Privacy Information Management System und kann unabhängig eingesetzt werden, lässt sich aber gut mit ISO/IEC 27001 integrieren.[13]

Die Betriebskontinuität behandelt eine eigene Norm, ISO 22301, die auf einer eigenen Seite beschrieben ist.

ISO/IEC 27001 und KRI, KSC/NIS2, DSGVO und DORA

Die KRI besitzen eine besondere rechtliche Konstruktion. § 19 Abs. 3 beschreibt einen Weg, auf dem die Anforderungen aus § 19 Abs. 1 und 2 durch ein ISMS und zugehörige Prozesse auf Basis bestimmter Polnischer Normen der 27000-Familie als erfüllt gelten können. Eine Zertifizierungspflicht folgt daraus nicht.

KSC verlangt nach Umsetzung von NIS2 von den erfassten Einrichtungen definierte Fähigkeiten für Risikomanagement, Monitoring, Incident Handling, Kontinuität, Lieferkettensicherheit und weitere Maßnahmen. ISO/IEC 27001 kann Struktur und Nachweise liefern; Normkonformität ist jedoch nicht gleichbedeutend mit KSC-Konformität.

Die DSGVO verlangt risikoadäquate technische und organisatorische Maßnahmen sowie Rechenschaftspflicht. Ein ISMS kann den Nachweis eines Teils dieser Pflichten unterstützen, bestimmt aber weder Rechtsgrundlagen der Verarbeitung noch Betroffenenrechte, Informationspflichten oder internationale Datenübermittlungen.

DORA enthält eigene Anforderungen an die digitale operationale Resilienz des Finanzsektors, darunter Incident Management, Tests und Risiken durch ICT-Drittdienstleister. Ein ISO/IEC-27001-Zertifikat kann ein Nachweis sein, ersetzt aber nicht die unmittelbar aus DORA und ihren Rechtsakten der zweiten Ebene folgenden Pflichten.

Häufige Fehler

  • Ein Geltungsbereich, der nach Auditkomfort statt nach der tatsächlichen Dienstleistung gewählt wird.
  • Eine SoA, die Maßnahmen deklariert, für deren Umsetzung keine Nachweise existieren.
  • Eine Risikobeurteilung, die ein vorher festgelegtes Ergebnis rechtfertigen soll.
  • Fehlende Risikoeigentümer oder Fristen für Maßnahmen.
  • Ein ISMS als IT-Projekt ohne Entscheidungen der Leitung.
  • Interne Audits, deren Durchführung die Objektivität beeinträchtigt.
  • Dokumentation, die nur unmittelbar vor einem Audit aktualisiert wird.
  • Umfangreiche Richtlinien ohne Nachweise für die Wirksamkeit der Maßnahmen.
  • Das Zertifikat als Endziel statt als Ergebnis eines funktionierenden Systems.

10 Fragen vor der Zertifizierung

  1. Entspricht der ISMS-Geltungsbereich den Dienstleistungen, für die tatsächlich Assurance benötigt wird?
  2. Wurde die Richtlinie von der Leitung genehmigt und den betroffenen Personen vermittelt?
  3. Sind Rollen, Asset-Verantwortliche und Risikoeigentümer eindeutig?
  4. Liefert die Methode der Risikobeurteilung wiederholbare Ergebnisse?
  5. Hat der Risikobehandlungsplan Verantwortliche, Fristen und Genehmigung?
  6. Entspricht die SoA dem tatsächlichen Umsetzungsstand?
  7. Gibt es Nachweise dafür, dass Maßnahmen funktionieren, und nicht nur Verfahren, die dies verlangen?
  8. Wurde das interne Audit objektiv durchgeführt und wurden die Feststellungen dokumentiert?
  9. Hat die Managementbewertung zu Entscheidungen geführt?
  10. Werden Korrekturmaßnahmen abgeschlossen und erneut überprüft?

Häufig gestellte Fragen

Ist ISO/IEC 27001 verpflichtend?
Grundsätzlich nein. Sie kann jedoch vertragliche Anforderung oder Vergabebedingung werden. KRI verweisen in besonderer Weise auf Polnische Normen, verlangen aber keine Zertifizierung.
Müssen alle 93 Maßnahmen umgesetzt werden?
Nein. Maßnahmen werden auf Grundlage von Risiken und geltenden Anforderungen ausgewählt. Anhang A dient zusätzlich als Vollständigkeitsprüfung. Ausschlüsse müssen in der SoA begründet werden.
Reicht das Zertifikat für KSC/NIS2?
Nein. Es kann die Struktur des Systems und die Nachweisführung erheblich erleichtern, aber ein Compliance-Audit muss die konkreten KSC-Anforderungen prüfen, die auf die jeweilige Einrichtung anwendbar sind.
Wie lange dauert die Einführung?
Es gibt keine universelle Dauer. Sie hängt von Geltungsbereich und Reife des Ausgangszustands ab. Der Zeitplan sollte aus Gap-Analyse und Maßnahmenplan entstehen, nicht aus einer Tabelle, die nur die Zahl der Beschäftigten berücksichtigt.
Wie viel kostet die Zertifizierung?
Die Kosten hängen von Zertifizierungsumfang, Größe und Komplexität, Zahl der Standorte, erforderlicher Auditzeit und dem Preismodell der Zertifizierungsstelle ab. Zertifizierungskosten sind von den Kosten der tatsächlich erforderlichen Sicherheitsmaßnahmen zu trennen.
Kann ein kleines Unternehmen zertifiziert werden?
Ja. Die Norm legt keine Mindestzahl von Beschäftigten fest. Das Managementsystem sollte jedoch zu Geltungsbereich, Risiken und Arbeitsweise der Organisation passen.
Was bedeutet ein Audit ohne Nichtkonformitäten?
Nur, dass der Auditor im geprüften Geltungsbereich und auf Grundlage der erhobenen Nachweise keine Nichtkonformität festgestellt hat. Es ist weder eine Garantie für das Fehlen von Schwachstellen noch dafür, dass künftig kein Sicherheitsvorfall eintritt.

Brauchen Sie Beratung in diesem Bereich?

Eine kostenlose 30-60 minütige Beratung. Ohne Verpflichtungen. Wir besprechen Bedarf, Umfang und einen groben Zeitplan.

Literatur und Quellen

Quellenstand geprüft zum 29. August 2026. Normen verweisen auf den ISO-Katalog, die Akkreditierung auf das Polnische Zentrum für Akkreditierung.

  1. [1] standardISO/IEC (2022). ISO/IEC 27001:2022 - Information security, cybersecurity and privacy protection - Information security management systems - Requirements. Einschließlich ISO/IEC 27001:2022/Amd 1:2024 · ISO
  2. [2] standardPolnisches Komitee für Normung (2023). PN-EN ISO/IEC 27001:2023-08 und A1:2025-02. Polnische Übernahme der Norm · PKN
  3. [3] standardISO/IEC (2022). ISO/IEC 27002:2022 - Information security, cybersecurity and privacy protection - Information security controls. · ISO
  4. [4] standardISO/IEC (2022). ISO/IEC 27005:2022 - Information security risk management. · ISO
  5. [5] standardISO/IEC (2026). ISO/IEC 27017:2026 - Information security controls based on ISO/IEC 27002 for cloud services. Ersetzte die Ausgabe von 2015 · ISO
  6. [6] standardISO/IEC (2025). ISO/IEC 27018:2025 - Guidelines for protection of PII in public clouds acting as PII processors. · ISO
  7. [7] standardISO/IEC (2024). ISO/IEC 17021-1:2015 und ISO/IEC 27006-1:2024 - Anforderungen an Stellen, die Managementsysteme und ISMS auditieren und zertifizieren. · ISO
  8. [8] guidelinePolnisches Zentrum für Akkreditierung (PCA) (2026). Akkreditierung von Zertifizierungsstellen für Managementsysteme. Der Übergangszeitraum für Zertifikate nach der Ausgabe 2013 endete am 31. Oktober 2025 · PCA
  9. [9] standardISO/IEC (2017). ISO/IEC 27003:2017 - Information security management systems - Guidance. 2026 in Überarbeitung; die derzeitige Beschreibung bezieht sich auf ISO/IEC 27001:2013 · ISO
  10. [10] standardISO/IEC (2016). ISO/IEC 27004:2016 - Monitoring, measurement, analysis and evaluation. Nachfolger ISO/IEC DIS 27004 im Jahr 2026 in Entwicklung · ISO
  11. [11] standardISO (2026). ISO 19011:2026 - Guidelines for auditing management systems. · ISO
  12. [12] standardISO/IEC (2020). ISO/IEC 27007:2020 - Guidelines for information security management systems auditing. Nächste Ausgabe 2026 in Entwicklung · ISO
  13. [13] standardISO/IEC (2025). ISO/IEC 27701:2025 - Privacy information management systems - Requirements and guidance. · ISO
4crypto.eu