ISO/IEC 27002
Leitfaden-Norm mit ausführlichen Umsetzungshinweisen zu den Informationssicherheitsmaßnahmen, die in Anhang A der ISO/IEC 27001 nur stichwortartig aufgeführt sind.
ISO/IEC 27002 ist der Maßnahmenkatalog der ISO-27000-Familie. Während ISO/IEC 27001 die verbindlichen Anforderungen an ein Informationssicherheits-Managementsystem (ISMS) festlegt und in ihrem Anhang A die Maßnahmen (Controls) nur als kurze Titel und Ein-Satz-Beschreibungen auflistet, liefert ISO/IEC 27002 zu jeder dieser Maßnahmen eine ausführliche Darstellung: Zweck, Umsetzungshinweise und ergänzende Erläuterungen. Die aktuelle Fassung ISO/IEC 27002:2022 trägt den Titel "Informationssicherheit, Cybersicherheit und Schutz der Privatsphäre – Informationssicherheitsmaßnahmen" und ist in Deutschland als DIN EN ISO/IEC 27002 verfügbar.
Mit der Revision 2022 wurde der Katalog grundlegend umstrukturiert: Aus den zuvor 114 Maßnahmen in 14 Kapiteln wurden 93 Maßnahmen in vier Themengruppen – organisatorische, personelle, physische und technologische Maßnahmen. Elf Maßnahmen sind neu hinzugekommen, darunter Threat Intelligence, Informationssicherheit bei der Nutzung von Cloud-Diensten, Konfigurationsmanagement, Datenlöschung, Data Leakage Prevention, Überwachungstätigkeiten und sicheres Programmieren. Zusätzlich erhielt jede Maßnahme fünf Attribute (Maßnahmentyp, Informationssicherheitseigenschaften, Cybersicherheitskonzepte, operative Fähigkeiten, Sicherheitsdomänen), mit denen sich der Katalog nach eigenen Kriterien filtern und auf andere Rahmenwerke wie das NIST Cybersecurity Framework abbilden lässt. Der Anhang A der ISO/IEC 27001:2022 wurde deckungsgleich an diese Struktur angepasst.
Wichtig für die Praxis: ISO/IEC 27002 ist eine Leitfaden-Norm und selbst nicht zertifizierbar – zertifiziert wird ausschließlich gegen ISO/IEC 27001. Die Norm enthält keine Pflicht, alle 93 Maßnahmen umzusetzen; welche Maßnahmen anwendbar sind, ergibt sich aus der Risikobehandlung und wird in der Erklärung zur Anwendbarkeit (Statement of Applicability) begründet. Für Organisationen, die unter das BSIG in der Fassung des NIS2-Umsetzungsgesetzes fallen, oder für Finanzunternehmen im Anwendungsbereich von DORA ist der Katalog ein bewährter Fundus, um regulatorische Anforderungen in konkrete technische und organisatorische Maßnahmen zu übersetzen; die Normkonformität ersetzt jedoch keine eigenständige Prüfung der gesetzlichen Pflichten.
Rechtliche Grundlage
ISO/IEC 27002:2022 (DIN EN ISO/IEC 27002); Bezug zu ISO/IEC 27001:2022 Anhang A
Praxisbeispiel
Ein mittelständischer Maschinenbauer hat seine Erklärung zur Anwendbarkeit aus dem Jahr 2019 noch nach der alten 27002-Struktur gepflegt und muss sie nach dem Ablauf der Übergangsfrist auf die Fassung 2022 überführen. Der Informationssicherheitsbeauftragte nutzt die offizielle Zuordnungstabelle im Anhang B der ISO/IEC 27002:2022, um die 114 alten Maßnahmen auf die 93 neuen abzubilden. Dabei fallen drei echte Lücken auf, für die es bislang keine Regelung gab: Threat Intelligence, Sicherheitsanforderungen für Cloud-Dienste und Data Leakage Prevention. Für jede Lücke leitet er aus den Umsetzungshinweisen der Norm konkrete Maßnahmen ab, hinterlegt sie mit Verantwortlichen und Terminen im Maßnahmenplan und dokumentiert die Entscheidung samt Risikobezug – so kann das nächste Überwachungsaudit die Aktualisierung lückenlos nachvollziehen.
Häufige Fragen
So unterstützt preeco Sie
Erfahren Sie, wie unsere Software Sie bei diesem Thema unterstützt.
Mehr erfahren