Compliance · Internationale Norm · 2026

ISO/IEC 27002:2022: 93 Maßnahmen, 4 Gruppen und Umsetzungshinweise

ISO/IEC 27002:2022[1] ist ein Katalog von 93 Maßnahmen der Informationssicherheit mit Hinweisen zu ihrer Anwendung. ISO/IEC 27001 legt Anforderungen an ein Informationssicherheitsmanagementsystem (ISMS) fest; ISO/IEC 27002 hilft dabei, Ergebnisse der Risikobeurteilung in konkrete organisatorische, personenbezogene, physische und technologische Praktiken zu übersetzen.[1][3]

In Polen ist die Norm als PN-EN ISO/IEC 27002:2023-01 übernommen.[2] Sie ist keine Zertifizierungsnorm. Eine Organisation kann sie eigenständig als Good-Practice-Leitlinie oder zur Unterstützung eines ISMS nach ISO/IEC 27001 nutzen.

In der Praxis verwendet 4crypto.eu ISO/IEC 27002 als einen Referenzpunkt bei Sicherheitsaudits, Hardening, Schwachstellenmanagement, Monitoring- und SOC-Konzeption sowie bei Prüfungen von Richtlinien und Verfahren. Die Norm ersetzt weder Risikobeurteilung noch Recht oder technische Tests.

ISO/IEC 27001 und ISO/IEC 27002 - Rollenverteilung

ISO/IEC 27001 enthält Anforderungen an das Managementsystem und Anhang A mit dem Maßnahmenkatalog. ISO/IEC 27002 erläutert dieselben 93 Maßnahmen durch Zweck, Umsetzungshinweise und ergänzende Informationen.[1][3]

Die Nummerierung sorgt häufig für Verwirrung. In Anhang A der ISO/IEC 27001 tragen die Maßnahmen Kennzeichnungen A.5-A.8. In ISO/IEC 27002 entsprechen ihnen die Kapitel 5-8 ohne Präfix A. Dieser Artikel verwendet A.5-A.8, weil damit die direkte Zuordnung zur Erklärung zur Anwendbarkeit erleichtert wird.

Ausgabe 2022

Die Ausgabe 2022 ersetzte 114 Maßnahmen in 14 Kategorien durch 93 Maßnahmen in vier Gruppen.[1] Frühere Maßnahmen wurden teilweise zusammengeführt oder neu eingeordnet; 11 Maßnahmen kamen neu hinzu.

GruppeKennzeichnungAnzahl
OrganisatorischA.537
PersonenbezogenA.68
PhysischA.714
TechnologischA.834
GesamtA.5-A.893

Neu sind A.5.7 Threat intelligence, A.5.23 Information security for use of cloud services, A.5.30 ICT readiness for business continuity, A.7.4 Physical security monitoring, A.8.9 Configuration management, A.8.10 Information deletion, A.8.11 Data masking, A.8.12 Data leakage prevention, A.8.16 Monitoring activities, A.8.23 Web filtering und A.8.28 Secure coding.[1]

Attribute

ISO/IEC 27002:2022 ermöglicht die Klassifizierung von Maßnahmen über Attribute. Der Standardsatz umfasst Maßnahmentyp, Eigenschaften der Informationssicherheit, Cybersecurity-Konzepte, operative Fähigkeiten und Sicherheitsdomänen.[1]

Attribute helfen bei Filterung, Verantwortungszuordnung und Mapping zu anderen Modellen. Sie verändern den Inhalt der Maßnahme nicht. Der integrierte Attributsatz der Cybersecurity-Konzepte entstand vor NIST CSF 2.0 und umfasst Identify, Protect, Detect, Respond und Recover; die später hinzugekommene Funktion Govern erfordert ein gesondertes Mapping.

Wie eine Maßnahme zu lesen ist

Die Beschreibung enthält die Maßnahme selbst, ihren Zweck, Umsetzungshinweise und weitere Informationen. Diese Hinweise sind kein für jede Organisation identisches Rezept. Sie müssen im Kontext von Risiko, Technologie, rechtlichen Anforderungen und Verantwortlichkeiten angewandt werden.

Die vier folgenden Abschnitte enthalten die vollständige Liste der 93 Maßnahmen. Die Bezeichnungen bleiben im englischen Wortlaut der Norm, weil sie in dieser Form in der Erklärung zur Anwendbarkeit und in Werkzeugen erscheinen; der Text daneben nennt den Zweck.

A.5 Organisatorische Maßnahmen - 37

Die vollständige Liste der Maßnahmen dieser Gruppe mit einer kurzen Zweckangabe.

  • A.5.1 Policies for information security - Informationssicherheitsrichtlinien festlegen und überprüfen.
  • A.5.2 Information security roles and responsibilities - Rollen und Verantwortlichkeiten eindeutig zuordnen.
  • A.5.3 Segregation of duties - kollidierende Aufgaben trennen, wenn dadurch Fehler- oder Missbrauchsrisiken reduziert werden.
  • A.5.4 Management responsibilities - Sicherheitsanforderungen durch das Management durchsetzen.
  • A.5.5 Contact with authorities - geeignete Kontakte zu zuständigen Behörden pflegen.
  • A.5.6 Contact with special interest groups - relevante Kontakte zu Branchen- und Fachgemeinschaften pflegen.
  • A.5.7 Threat intelligence - Informationen über Bedrohungen beschaffen, analysieren und nutzen.
  • A.5.8 Information security in project management - Informationssicherheit in Projektmanagement integrieren.
  • A.5.9 Inventory of information and other associated assets - aktuelles Inventar mit Verantwortlichkeiten führen.
  • A.5.10 Acceptable use of information and other associated assets - Regeln für zulässige Nutzung festlegen.
  • A.5.11 Return of assets - Assets bei Änderung oder Ende einer Beziehung zurückgeben.
  • A.5.12 Classification of information - Informationen nach Schutzbedarf klassifizieren.
  • A.5.13 Labelling of information - Informationen konsistent mit der Klassifikation kennzeichnen.
  • A.5.14 Information transfer - Informationsübertragungen intern und extern schützen.
  • A.5.15 Access control - Regeln für Zugriff auf Informationen und Assets festlegen.
  • A.5.16 Identity management - vollständigen Lebenszyklus von Identitäten verwalten.
  • A.5.17 Authentication information - Authentisierungsinformationen sicher zuweisen und verwalten.
  • A.5.18 Access rights - Zugriffsrechte vergeben, überprüfen, ändern und entziehen.
  • A.5.19 Information security in supplier relationships - Sicherheitsrisiken in Lieferantenbeziehungen steuern.
  • A.5.20 Addressing information security within supplier agreements - geeignete Sicherheitsanforderungen vertraglich regeln.
  • A.5.21 Managing information security in the ICT supply chain - Sicherheitsrisiken in der ICT-Lieferkette steuern.
  • A.5.22 Monitoring, review and change management of supplier services - Lieferantenleistungen und Änderungen überwachen.
  • A.5.23 Information security for use of cloud services - Sicherheit bei Beschaffung, Nutzung, Änderung und Beendigung von Cloud-Diensten steuern; ISO/IEC 27017:2026 liefert zusätzliche Leitlinien [9].
  • A.5.24 Information security incident management planning and preparation - Incident-Management-Prozess vorbereiten.
  • A.5.25 Assessment and decision on information security events - Ereignisse bewerten und über deren Einstufung als Vorfall entscheiden.
  • A.5.26 Response to information security incidents - nach einem festgelegten Prozess auf Vorfälle reagieren.
  • A.5.27 Learning from information security incidents - Erkenntnisse aus Vorfällen zur Verbesserung nutzen.
  • A.5.28 Collection of evidence - Beweismittel identifizieren, sammeln, erheben und sichern.
  • A.5.29 Information security during disruption - angemessenen Informationsschutz bei Störungen aufrechterhalten.
  • A.5.30 ICT readiness for business continuity - ICT-Bereitschaft an Kontinuitätsanforderungen ausrichten.
  • A.5.31 Legal, statutory, regulatory and contractual requirements - anwendbare gesetzliche, regulatorische und vertragliche Anforderungen identifizieren und aktuell halten.
  • A.5.32 Intellectual property rights - Rechte des geistigen Eigentums schützen und Lizenzkonformität sicherstellen.
  • A.5.33 Protection of records - Aufzeichnungen vor Verlust, Zerstörung, Veränderung und unbefugtem Zugriff schützen.
  • A.5.34 Privacy and protection of PII - Privatsphäre und personenbezogene Informationen schützen; ISO/IEC 27018:2025 ergänzt Leitlinien für Auftragsverarbeiter in Public Clouds [10].
  • A.5.35 Independent review of information security - Sicherheitsansatz und Umsetzung unabhängig überprüfen.
  • A.5.36 Compliance with policies, rules and standards for information security - Einhaltung interner Richtlinien und Standards prüfen.
  • A.5.37 Documented operating procedures - Betriebsverfahren dokumentieren, wo dies erforderlich ist.

A.6 Personenbezogene Maßnahmen - 8

Die vollständige Liste der Maßnahmen dieser Gruppe mit einer kurzen Zweckangabe.

  • A.6.1 Screening - rechtmäßige und verhältnismäßige Überprüfungen entsprechend der Rolle durchführen.
  • A.6.2 Terms and conditions of employment - Sicherheitsverantwortung in Beschäftigungs- oder Vertragsbedingungen festlegen.
  • A.6.3 Information security awareness, education and training - Awareness, Ausbildung und Schulungen an Rolle und Risiko anpassen; die Norm schreibt keine einheitliche Frequenz vor.
  • A.6.4 Disciplinary process - formalen Prozess für Verstöße gegen Sicherheitsregeln etablieren.
  • A.6.5 Responsibilities after termination or change of employment - relevante Pflichten nach Rollenwechsel oder Beendigung fortführen.
  • A.6.6 Confidentiality or non-disclosure agreements - angemessene Vertraulichkeitsverpflichtungen identifizieren und aufrechterhalten.
  • A.6.7 Remote working - Informationen bei Remote-Arbeit schützen.
  • A.6.8 Information security event reporting - einfachen und bekannten Kanal zur Meldung von Sicherheitsereignissen bereitstellen.

A.7 Physische Maßnahmen - 14

Die vollständige Liste der Maßnahmen dieser Gruppe mit einer kurzen Zweckangabe.

  • A.7.1 Physical security perimeters - physische Sicherheitsgrenzen definieren und schützen.
  • A.7.2 Physical entry - Zugang zu geschützten Bereichen kontrollieren.
  • A.7.3 Securing offices, rooms and facilities - Büros, Räume und Einrichtungen absichern.
  • A.7.4 Physical security monitoring - geschützte Bereiche risikoadäquat überwachen.
  • A.7.5 Protecting against physical and environmental threats - vor physischen und umweltbedingten Gefahren schützen.
  • A.7.6 Working in secure areas - Regeln für Arbeit in Sicherheitsbereichen festlegen.
  • A.7.7 Clear desk and clear screen - Exposition unbeaufsichtigter Informationen reduzieren.
  • A.7.8 Equipment siting and protection - Geräte geeignet platzieren und schützen.
  • A.7.9 Security of assets off-premises - Assets außerhalb eigener Räumlichkeiten schützen.
  • A.7.10 Storage media - Speichermedien über ihren gesamten Lebenszyklus verwalten.
  • A.7.11 Supporting utilities - Resilienz unterstützender Versorgung wie Strom und Kühlung sicherstellen.
  • A.7.12 Cabling security - Energie- und Telekommunikationsverkabelung schützen.
  • A.7.13 Equipment maintenance - Geräte sicher warten.
  • A.7.14 Secure disposal or re-use of equipment - Geräte nach sicherer Informationslöschung entsorgen oder wiederverwenden.

A.8 Technologische Maßnahmen - 34

Die vollständige Liste der Maßnahmen dieser Gruppe mit einer kurzen Zweckangabe.

  • A.8.1 User endpoint devices - auf Endgeräten verarbeitete und gespeicherte Informationen schützen.
  • A.8.2 Privileged access rights - privilegierte Zugriffsrechte streng verwalten.
  • A.8.3 Information access restriction - Zugriffsbeschränkungen auf Informationen durchsetzen.
  • A.8.4 Access to source code - Zugriff auf Quellcode, Entwicklungswerkzeuge und Bibliotheken kontrollieren.
  • A.8.5 Secure authentication - sichere Authentisierungstechnologien und -verfahren einsetzen.
  • A.8.6 Capacity management - Ressourcenkapazität überwachen und steuern.
  • A.8.7 Protection against malware - Schutz vor Malware mit geeigneter Nutzer-Awareness verbinden.
  • A.8.8 Management of technical vulnerabilities - Schwachstelleninformationen beschaffen, Exposition bewerten und angemessen handeln.
  • A.8.9 Configuration management - Konfigurationen festlegen, dokumentieren, umsetzen und überwachen.
  • A.8.10 Information deletion - Informationen löschen, sobald sie nach den geltenden Anforderungen nicht mehr benötigt werden.
  • A.8.11 Data masking - Daten entsprechend Zugriffsregeln und Geschäftsbedarf maskieren.
  • A.8.12 Data leakage prevention - Maßnahmen gegen unbefugte Offenlegung oder Exfiltration einsetzen.
  • A.8.13 Information backup - Backups nach einer vereinbarten Richtlinie erstellen und regelmäßig testen; die Norm schreibt kein universelles 3-2-1-Schema vor.
  • A.8.14 Redundancy of information processing facilities - Verarbeitungsredundanz entsprechend den Verfügbarkeitsanforderungen bereitstellen.
  • A.8.15 Logging - geeignete Logs erzeugen, schützen, aufbewahren und analysieren.
  • A.8.16 Monitoring activities - Netzwerke, Systeme und Anwendungen auf Anomalien überwachen und angemessen reagieren.
  • A.8.17 Clock synchronisation - Systemuhren mit vereinbarten Zeitquellen synchronisieren.
  • A.8.18 Use of privileged utility programs - Werkzeuge, die Sicherheitsmaßnahmen umgehen können, beschränken und kontrollieren.
  • A.8.19 Installation of software on operational systems - Softwareinstallation auf Produktivsystemen kontrollieren.
  • A.8.20 Networks security - Netzwerke und Netzwerkgeräte absichern und verwalten.
  • A.8.21 Security of network services - Sicherheitsmechanismen, Leistungsniveaus und Anforderungen an Netzdienste definieren und überwachen.
  • A.8.22 Segregation of networks - Nutzergruppen, Systeme und Dienste trennen, wenn das Risiko dies verlangt.
  • A.8.23 Web filtering - Zugriff auf externe Ressourcen kontrollieren, um Exposition gegenüber schädlichen Inhalten zu reduzieren.
  • A.8.24 Use of cryptography - Regeln für wirksamen Einsatz von Kryptografie einschließlich Schlüsselmanagement festlegen.
  • A.8.25 Secure development life cycle - Sicherheitsregeln im gesamten Entwicklungslebenszyklus anwenden.
  • A.8.26 Application security requirements - Sicherheitsanforderungen an Anwendungen identifizieren und genehmigen.
  • A.8.27 Secure system architecture and engineering principles - Prinzipien sicherer Architektur und Entwicklung festlegen.
  • A.8.28 Secure coding - Prinzipien sicheren Codierens in der Entwicklung anwenden.
  • A.8.29 Security testing in development and acceptance - Sicherheitstests in Entwicklung und Abnahme definieren und durchführen.
  • A.8.30 Outsourced development - Sicherheit ausgelagerter Entwicklung steuern, überwachen und überprüfen.
  • A.8.31 Separation of development, test and production environments - Umgebungen angemessen voneinander trennen.
  • A.8.32 Change management - Änderungen an Systemen und Verarbeitungsinfrastruktur kontrollieren.
  • A.8.33 Test information - Testinformationen angemessen auswählen und schützen.
  • A.8.34 Protection of information systems during audit testing - Audit-Tests mit möglichen Auswirkungen auf Produktivsysteme vereinbaren und kontrollieren.

Beziehung zu anderen Modellen

NIST CSF 2.0[4] arbeitet auf höherer Ebene und strukturiert Ergebnisse entlang Govern, Identify, Protect, Detect, Respond und Recover. ISO/IEC 27002 geht tiefer in einzelne Maßnahmen. Beide können kombiniert werden, aber der in ISO/IEC 27002:2022 eingebaute Attributsatz enthält die später eingeführte Funktion Govern noch nicht.

CIS Controls v8.1[5] sind ein stärker präskriptiver und priorisierter Maßnahmenkatalog. CIS veröffentlicht Mappings zu ISO/IEC 27001/27002 und weiteren Modellen.[5] Mapping reduziert Doppelarbeit, bedeutet aber keine Gleichwertigkeit von Anforderungen.

OWASP Top 10:2025[6] ist ein Awareness-Dokument zu wesentlichen Risikokategorien von Webanwendungen und kein alternatives Managementsystem. Für A.8.25-A.8.30 sind detailliertere AppSec-Standards wie OWASP ASVS und WSTG sinnvoll.

NIST SP 800-53 Rev. 5[11] ist ein wesentlich größerer Katalog für Sicherheits- und Datenschutzmaßnahmen. Er kann zusätzliche Details liefern, hat aber einen anderen Ursprung und Kontext als ISO/IEC 27002. Die Methodik technischer Tests behandelt dagegen NIST SP 800-115.

Umsetzung in der Praxis

Es gibt weder einen universellen Zeitplan noch die Pflicht, alle 93 Maßnahmen umzusetzen. Ausgangspunkt sind ISMS-Geltungsbereich, Risikobeurteilung, rechtliche und vertragliche Anforderungen sowie der vorhandene Sicherheitsstand.

Abhängigkeiten sollten die Reihenfolge bestimmen. Inventarisierung, Klassifikation, Identitätsmanagement und Verantwortlichkeiten sollten vorhanden sein, bevor eine Organisation die Wirksamkeit fortgeschrittenen Monitorings beurteilt. Schwachstellenmanagement benötigt Kenntnis der Assets; Incident Response benötigt Telemetrie und klare Entscheidungsbefugnisse.

Verantwortung muss über IT hinausgehen. Personenbezogene Maßnahmen betreffen HR und Management, physische Maßnahmen Facility-Funktionen und Standortverantwortliche, Lieferantenmaßnahmen Einkauf und Service Owner, Datenschutz Rechtsfunktionen und Datenschutzbeauftragte, technologische Maßnahmen IT, Security und Entwicklung.

Für die Gestaltung des ISMS selbst kann zusätzlich ISO/IEC 27003[7] herangezogen werden; ISO/IEC 27005:2022[8] vertieft die Identifikation, Bewertung und Behandlung von Informationssicherheitsrisiken. ISO/IEC 27002 ersetzt keine dieser Rollen.

Häufige Fehler

  • Alle 93 Maßnahmen ohne Risikobezug umsetzen.
  • Nur mit den einzeiligen Aussagen aus Anhang A arbeiten, ohne ISO/IEC 27002 zu lesen.
  • Richtlinien ohne Nachweise dafür, dass Maßnahmen tatsächlich funktionieren.
  • Eine SoA, die nicht dem tatsächlichen Zustand entspricht.
  • Lieferanten nur über Vertragsklauseln bewerten.
  • Backups ohne glaubwürdige Wiederherstellungstests.
  • Monitoring ohne festgelegte Reaktion und Eskalation.
  • Konfiguration ohne Baselines und Drift-Kontrolle.
  • Schwachstellenmanagement ohne Verantwortliche und risikobasierte Fristen.
  • Datenschutz auf A.5.34 reduzieren und eigenständige DSGVO-Pflichten ignorieren.

10 Prüffragen

  1. Hat jede anwendbare Maßnahme einen Verantwortlichen?
  2. Gibt es Betriebsnachweise statt nur Dokumentation?
  3. Sind Ausschlüsse durch Risiko oder Kontext begründet?
  4. Gibt es Konfigurationsbaselines und Drift-Monitoring?
  5. Sind privilegierte Rechte beschränkt und überwacht?
  6. Führen Schwachstellenbefunde zu Entscheidungen und Maßnahmen?
  7. Wurde die Wiederherstellung aus Backups tatsächlich getestet?
  8. Sind Logs vollständig, zeitsynchronisiert und ausgewertet?
  9. Werden Lieferantenanforderungen nach Vertragsabschluss weiter überprüft?
  10. Decken Entwicklungsmaßnahmen Anforderungen, Codierung, Tests und Änderungen ab?

Häufig gestellte Fragen

Kann ISO/IEC 27002 zertifiziert werden?
Nein. Sie ist eine Leitliniennorm. Die Zertifizierung eines Managementsystems erfolgt nach ISO/IEC 27001.
Müssen alle 93 Maßnahmen umgesetzt werden?
Nein. Maßnahmen werden nach Risiken und Anforderungen ausgewählt; Anhang A dient anschließend als Vollständigkeitsprüfung. In einem ISO/IEC-27001-ISMS werden die Entscheidungen in der Erklärung zur Anwendbarkeit dokumentiert.
Ist ISO/IEC 27002 rechtlich verpflichtend?
Grundsätzlich ist sie freiwillig. Einen besonderen Status hat sie in den polnischen KRI: § 19 Abs. 3 verweist auf Polnische Normen der 27000-Familie als einen Weg, Anforderungen als erfüllt gelten zu lassen. Das ist keine allgemeine Pflicht zur Anwendung oder Zertifizierung.
ISO/IEC 27002 oder NIST CSF?
Sie wirken auf unterschiedlichen Ebenen. CSF beschreibt und kommuniziert gewünschte Cybersecurity-Ergebnisse, ISO/IEC 27002 liefert einen detaillierteren Maßnahmenkatalog. Beide lassen sich mappen und parallel einsetzen.
Reicht ISO/IEC 27002 zur Umsetzung jeder Maßnahme?
Nicht immer. Sie enthält allgemeine Leitlinien. Für Cloud, Anwendungssicherheit, Kryptografie, Incident Response oder Business Continuity sind häufig spezialisierte Standards, Technologiedokumentation und sektorale Anforderungen erforderlich.

Brauchen Sie Beratung in diesem Bereich?

Eine kostenlose 30-60 minütige Beratung. Ohne Verpflichtungen. Wir besprechen Bedarf, Umfang und einen groben Zeitplan.

Literatur und Quellen

Quellenstand geprüft zum 29. August 2026. Normen verweisen auf den ISO-Katalog, polnische Ausgaben auf PKN.

  1. [1] standardISO/IEC (2022). ISO/IEC 27002:2022 - Information security, cybersecurity and privacy protection - Information security controls. · ISO
  2. [2] standardPolnisches Komitee für Normung (2023). PN-EN ISO/IEC 27002:2023-01. Polnische Übernahme der Norm · PKN
  3. [3] standardISO/IEC (2022). ISO/IEC 27001:2022 - Information security management systems - Requirements. · ISO
  4. [4] standardNational Institute of Standards and Technology (NIST) (2024). Cybersecurity Framework (CSF) 2.0. · NIST
  5. [5] standardCenter for Internet Security (2024). CIS Critical Security Controls v8.1 und Mappings zu ISO/IEC. · CIS
  6. [6] guidelineOWASP Foundation (2025). OWASP Top 10:2025. · OWASP
  7. [7] standardISO/IEC (2017). ISO/IEC 27003:2017 - Information security management systems - Guidance. 2026 in Überarbeitung · ISO
  8. [8] standardISO/IEC (2022). ISO/IEC 27005:2022 - Guidance on managing information security risks. · ISO
  9. [9] standardISO/IEC (2026). ISO/IEC 27017:2026 - Information security controls based on ISO/IEC 27002 for cloud services. · ISO
  10. [10] standardISO/IEC (2025). ISO/IEC 27018:2025 - Guidelines for protection of PII in public clouds acting as PII processors. · ISO
  11. [11] standardNational Institute of Standards and Technology (NIST) (2020). NIST SP 800-53 Rev. 5 - Security and Privacy Controls for Information Systems and Organizations. DOI: 10.6028/NIST.SP.800-53r5 · DOI
4crypto.eu