Blog
Sprintwinkel rechts
ISO 27001
Sprintwinkel rechts
ISO 27001:2013 vs. ISO 27001:2022 | Unterschiede & Übergang

ISO 27001:2013 vs. ISO 27001:2022 | Unterschiede & Übergang

TL; DR
  • Kernunterschiede
    ISO 27001:2022 vereinfacht Anhang A – die Anzahl der Kontrollen wird von 114 auf 93 reduziert und in vier Themenbereiche gruppiert. Die bisherige Struktur mit 14 Domänen entfällt, und es werden Kontrollattribute eingeführt, um die Zuordnung, Filterung und Risikobewertung zu vereinfachen.
  • Was ist neu in ISO 27001:2022?
    Das Update von 2022 führte 11 neue Kontrollmechanismen ein, darunter Bedrohungsanalysen, Sicherheit von Cloud-Diensten, Datenmaskierung und Überwachung der physischen Sicherheit, während viele bestehende Mechanismen konsolidiert und umstrukturiert wurden.
  • Obligatorischer Übergangstermin
    Alle ISO 27001:2013-Zertifizierungen laufen am 31. Oktober 2025 ab. Eine verspätete Umstellung führt zu Nichteinhaltung der Vorschriften, einem negativen Auditergebnis und dem Verlust von Aufträgen.

Die Übergangsfrist für ISO/IEC 27001:2013 ist abgelaufen. Ab dem 31. Oktober 2025 verlieren alle ISO 27001:2013-Zertifikate ihre Gültigkeit. Sollte Ihr Unternehmen den Übergang zu ISO/IEC 27001:2022 noch nicht abgeschlossen haben, arbeiten Sie nun ohne anerkannte Zertifizierung. Dies birgt erhebliche Risiken: Audit-Fehler, Vertragsbrüche gegenüber Kunden, die eine gültige ISO 27001-Zertifizierung voraussetzen, und Reputationsrisiken bei potenziellen Kunden, die im Rahmen der Due-Diligence-Prüfung danach fragen.

Die Umstellung auf ISO/IEC 27001:2022 ist keine bloße Aktualisierung. Sie ist eine direkte Reaktion auf die aktuellen Bedrohungen in der Praxis – Cloud-Sicherheitslücken, Risiken im Homeoffice und Angriffe auf Lieferketten. Die Kontrollstruktur wurde optimiert, elf neue Kontrollen eingeführt, und ein risikoadaptiverer Ansatz wird nun von Zertifizierungsstellen und Auditoren gleichermaßen erwartet.

Dieser Leitfaden bietet Ihnen eine detaillierte Aufschlüsselung der Unterschiede zwischen ISO 27001:2013 und ISO 27001:2022 mit übersichtlichen Vergleichstabellen und einem praktischen Plan zur Fehlerbehebung, falls Sie im Rückstand sind. Egal, ob Sie sich mitten im Übergang befinden oder noch gar nicht damit begonnen haben – dieser Leitfaden hilft Ihnen, wieder auf Kurs zu kommen.

Was ist ISO 27001:2013?

ISO/IEC 27001:2013 ist die frühere Version des globalen Standards für Informationssicherheitsmanagementsysteme (ISMS) und umfasst 114 Kontrollen, die in 14 Domänen gruppiert sind, um Unternehmen bei der Verwaltung und dem Schutz sensibler Informationen zu unterstützen.

Was ist ISO 27001:2022?

ISO/IEC 27001:2022 ist die neueste Aktualisierung des ISMS-Standards und führt 93 optimierte Kontrollen in vier Themenbereichen ein. Er trägt den aktuellen Cybersicherheitsbedrohungen Rechnung und fördert ein risikoadaptives, skalierbares und effizientes Compliance-Framework.

Warum wurde ISO 27001 im Jahr 2022 aktualisiert?

ISO/IEC 27001:2022 wurde eingeführt, um mit den modernen Cybersicherheitsrisiken und sich wandelnden Geschäftsmodellen Schritt zu halten. Die Version von 2013 war zwar robust, berücksichtigte aber nicht neuere Bedrohungen wie Fehlkonfigurationen in der Cloud, Angriffe auf die Lieferkette oder die Herausforderungen von Mitarbeitern im Homeoffice.

Hier die wichtigsten Gründe, warum das Update notwendig war:

  • Um neuen Bedrohungen und Technologien zu begegnen: Die Version von 2022 befasst sich mit sich wandelnden Risiken wie Schwachstellen in der Lieferkette, Datenmaskierung und sicheren Programmierpraktiken. Das Rahmenwerk von 2013 deckt diese Aspekte nicht vollständig ab.
  • Um die Kontrollmechanismen umzustrukturieren und zu vereinfachen: Anhang A listet nun 93 Kontrollen auf, zuvor waren es 114. Redundante Kontrollen wurden zusammengeführt oder neu formuliert. Das aktualisierte Format ist einfacher in der Anwendung, insbesondere für kleine Unternehmen.
  • Um Steuerungsthemen und Attribute einzuführen: Die ursprünglichen 14 Kontrollbereiche wurden durch vier Themenbereiche ersetzt: Organisation, Personal, Physische Infrastruktur und Technologie. Jeder Kontrollbereich umfasst nun Attribute wie Kontrolltyp oder Sicherheitsziel. Dadurch lassen sie sich leichter nach Risiko sortieren und implementieren.
  • Um eine risikobasierte Umsetzung zu ermöglichen: Das Framework unterstützt nun eine maßgeschneiderte Auswahl von Kontrollen basierend auf dem Geschäftskontext und nicht mehr nach dem Schema einer Checkliste. Dies bietet Ihrem Unternehmen mehr Flexibilität und gewährleistet gleichzeitig die volle Auditbereitschaft.

ISO 27001:2013 vs. ISO 27001:2022: Was hat sich geändert?

Um Ihnen das Verständnis der wichtigsten Unterschiede zu erleichtern, finden Sie hier eine einfache Tabelle, die diese schnell veranschaulicht:

KomponenteISO 27001:2013ISO 27001:2022Was hat sich geändert
VeröffentlichungsdatumOktober 2013Oktober 2022Letztes Update nach 9 Jahren
Klauseln 4–10Unverändert seit 2013Geringfügige sprachliche Aktualisierungen zur besseren VerständlichkeitDie Absicht bleibt dieselbe, die Formulierung ist besser.
Anhang A-Kontrollen114 Kontrollpunkte in 14 Domänen93 Bedienelemente, gruppiert in 4 ThemenbereicheKontrollmechanismen konsolidiert und umbenannt
Neue SteuerelementeNicht vorhanden11 neue Bedienelemente hinzugefügtBeinhaltet Bedrohungsanalysen, physische Überwachung und andere
Kontrollgruppe14 Kontrollbereiche (z. B. Personalsicherheit, Kommunikation)4 Kontrollthemen: Organisation, Personal, Infrastruktur, TechnologieEine vereinfachte Struktur verbessert die Benutzerfreundlichkeit
SteuerelementattributeNicht definiertEs wurden fünf Attribute eingeführt (z. B. Kontrolltyp, Sicherheitseigenschaft).Ermöglicht die Steuerungsfilterung und -zuordnung
ZuordnungstabelleInformelle Kartierung in einigen ReiseführernEine formale Zuordnung ist in ISO/IEC 27002:2022 verfügbar.Hilft bei einem reibungsloseren Übergang
RisikobehandlungsansatzVorschreibender Fokus auf die Auswahl von SteuerelementenKontextbezogener und risikobasierterUnterstützt maßgeschneiderte Implementierungen
Auswirkungen der ZertifizierungDie Organisationen sind nach der Version 2013 zertifiziert.Die Zertifizierung von 2013 verliert nach dem 31. Oktober 2025 ihre Gültigkeit, und Unternehmen müssen bis dahin auf die Version von 2022 umstellen.Frist gemäß IAF (MD 26:2023)

Zuordnung der Kontrollen von ISO 27001:2013 zur Version 2022

Warum ist diese Kartierung für Sie wichtig?

Die Zuordnung zwischen den Versionen ISO 27001:2013 und 2022 ist wichtig, weil sie Ihnen hilft, die Änderungen der Anforderungen zu verstehen, bestehende Informationssicherheitsmanagementsysteme (ISMS) an den aktualisierten Standard anzupassen und die fortlaufende Einhaltung sicherzustellen.

Um den Übergang für Ihr Unternehmen zu erleichtern, bietet ISO/IEC 27002:2022 eine detaillierte Zuordnungstabelle, die jede Kontrolle in Anhang A von ISO 27001:2013 mit ihrem Gegenstück (oder der zusammengeführten Entsprechung) in ISO 27001:2022 verknüpft.

Die meisten Kontrollen behalten ihren Kernzweck, daher ist keine vollständige Überarbeitung erforderlich. Ein Großteil wurde lediglich umbenannt, zusammengeführt oder umstrukturiert, um den modernen Sicherheitsstandards gerecht zu werden.

2013 Control (ISO/IEC 27001:2013)2022-Äquivalent (ISO/IEC 27001:2022)Typ ändern
A.12.6.1: Umgang mit technischen Schwachstellen8.8: Management technischer SchwachstellenBeibehalten (neu nummeriert)
A.18.2.3: Überprüfung der technischen Konformität5.36: Einhaltung der Richtlinien und Standards für InformationssicherheitKonsolidiert
A.10.1.1: Richtlinie zur Verwendung kryptografischer Kontrollen8.24: Anwendung der KryptographieBeibehalten (umbenannt)
A.13.2.3: Elektronische Nachrichtenübermittlung8.23: InformationsübertragungUnter breiterer Kontrolle zusammengeführt
A.14.2.1: Richtlinie für sichere Entwicklung8.25: Sicherer EntwicklungslebenszyklusUmformuliert, um dem sicheren Codierungslebenszyklus zu entsprechen
New5.7: BedrohungsanalyseNeue Steuerung
New5.23: Informationssicherheit bei der Nutzung von Cloud-DienstenNeue Steuerung
New7.4: Überwachung der physischen SicherheitNeue Steuerung

Die vollständige offizielle Karte können Sie hier erwerben.

Zeitplan für den Übergang zu ISO 27001:2022

Obwohl wir dies bereits kurz erwähnt haben, folgt hier eine detaillierte Tabelle mit dem Zeitablauf der wichtigsten Ereignisse im Kontext des Übergangs:

Wichtige Daten

MilestoneDatumWas es bedeutet
Standard veröffentlicht25. Oktober 2022ISO/IEC 27001:2022 wurde offiziell von der ISO veröffentlicht.
Die Übergangszeit beginnt31. Oktober 2022Zertifizierungsstellen beginnen mit dem Angebot von Audits für die Version 2022.
Übergangsfrist31. Oktober 2025Alle ISO 27001:2013-Zertifikate verfallen nach diesem Datum. Ausnahmen sind nicht möglich.

Um ihren Zertifizierungsstatus aufrechtzuerhalten, mussten Organisationen ihr Übergangsaudit bis zum 31. Oktober 2025 abschließen. Falls Sie den Übergang bereits vollzogen haben, hat Ihre Zertifizierungsstelle dies im Rahmen eines Überwachungsaudits, eines Rezertifizierungszyklus oder als separates Übergangsaudit durchgeführt, je nachdem, an welchem ​​Punkt Ihres Auditplans Sie sich befanden. Sollten Sie die Frist versäumt haben, müssen Sie sich einem vollständigen Zertifizierungsaudit gemäß der Version von 2022 unterziehen, um sich erneut zu qualifizieren.

Hinweis für KMU: Für kleine Unternehmen mit einem Compliance-Team von nur ein oder zwei Mitarbeitern kann eine Verzögerung des Übergangs nachteilig sein. Ein zu später Übergang kann zu Terminengpässen bei den Auditoren führen und erhebliche Abweichungen zur Folge haben. 

Sie hinken bei ISO 27001:2022 noch hinterher? Gehen Sie den schnelleren Weg zurück zur Auditbereitschaft.

„Das Sprinto-Team war zugänglich und vermittelte ein klares Verständnis der Plattform, der Erwartungen, des Arbeitsumfangs und wie wir unsere Compliance-Ziele gemeinsam erreichen konnten. Vor allem aber gab uns Sprinto das Vertrauen, unsere Fristen einzuhalten.“ ~ Prabagaran Loganathan, Senior Manager für Informationssysteme, Position 2

Erfahren Sie, wie Sprinto Teams dabei unterstützt, Lücken aufzudecken, Beweise zu organisieren und mit Klarheit den Weg zur ISO 27001:2022 zu beschreiten. Kontakt.

Wie Sie sich auf den Übergang zu ISO 27001:2022 vorbereiten können

Betrachten Sie diesen Übergang nicht als einfache Kontrollaktualisierung, die Ihrem Compliance-Team zusätzlichen Aufwand bereitet, sondern als Chance, Ihr Managementsystem zu stärken und Ineffizienzen bei Audits zu beseitigen. Hier sind die praktischen Schritte für ein effektives Vorgehen:

1. Führen Sie eine Gap-Analyse durch.

Der erste Schritt zur Erleichterung des Übergangs besteht darin, zu prüfen, wie Ihr aktuelles ISMS im Vergleich zu ISO 27001:2022 abschneidet. Dies beinhaltet die Überprüfung Ihrer bestehenden Kontrollen, Dokumentationen und Prozesse anhand der neuen Struktur von Anhang A und der überarbeiteten Klauseln. 

Ziel ist es, genau zu ermitteln, was fehlt, veraltet ist oder neu ausgerichtet werden muss, damit Sie einen klaren Aktionsplan für einen reibungslosen Übergang erstellen können.

  • Verwenden Sie ein Kartierungstool oder eine Checkliste, um festzuhalten, was fehlt.
  • Konzentrieren Sie sich auf den 11 neue Bedienelemente und diejenigen, die fusioniert wurden.
  • Bewertung Kontrolle über das EigentumAutomatisierungslücken und Dokumentationsreife.

2. Aktualisieren Sie Ihre Risikobewertung

Um die Anforderungen der ISO 27001:2022 zu erfüllen, müssen Sie Ihre Risiken angesichts neuer Bedrohungen und Technologien neu bewerten. Dieser Schritt stellt sicher, dass Ihre Kontrollen relevant sind und Ihre Risikobewertung (SoA) dem aktualisierten Rahmenwerk entspricht.

  • Identifizieren Sie neue Bedrohungen wie Lieferkettenrisiken, Bedarf an Bedrohungsanalysen und Fehlkonfigurationen in der Cloud.
  • Aktualisieren Sie Ihre Erklärung zur Anwendbarkeit (SoA) um sich an die neue Kontrollstruktur anzupassen

3. Überarbeiten Sie Ihre Richtlinien und Verfahren.

Richtliniendokumente müssen sich mit Ihren Kontrollmechanismen weiterentwickeln. Das neue Rahmenwerk bringt Ergänzungen wie Datenmaskierung und Cloud-Service-Governance mit sich, die sich in Standardarbeitsanweisungen, Richtlinien und Schulungsmaterialien widerspiegeln müssen.

  • Prüfen Sie, welche Richtlinien Versionskontrollaktualisierungen benötigen.
  • Aktualisierung der Schulungsmaterialien für betroffene Teams
  • Änderungsprotokolle und Versionsverläufe zur Nachvollziehbarkeit für Audits aufzeichnen

4. Schulen Sie Ihre internen Teams

Der Erfolg Ihres Übergangs hängt maßgeblich von der funktionsübergreifenden Abstimmung ab. Die Teams müssen nicht nur wissen, was sich geändert hat, sondern auch, wie sich dies auf ihre Arbeitsabläufe und Verantwortlichkeiten auswirkt. Nutzen Sie diese Schulungsphase außerdem, um eine Compliance-orientierte Kultur zu stärken und die Erwartungen an Audits zu verdeutlichen.

  • Planen Sie kurze, zielgerichtete Trainingseinheiten ein.
  • Heben Sie die Unterschiede im täglichen Betrieb hervor.
  • Neue Kontrollinhaber zur Rechenschaft ziehen

5. Erstellen Sie einen soliden Übergangsplan.

Stimmen Sie sich frühzeitig mit Ihrer Zertifizierungsstelle ab. Die meisten bieten Übergangsaudits im Rahmen geplanter Überwachungs- oder Rezertifizierungszyklen an. Neben der Erstellung dieses Plans sollten Sie Folgendes beachten:

  • Die Entscheidung, ob Sie ein eigenständiges oder ein integriertes Audit wünschen
  • Ein Budget für die Behebung von Mängeln sollte bereitgestellt werden, falls etwaige Lücken entdeckt werden.

6. Führen Sie eine interne Prüfung gemäß dem Standard von 2022 durch.

Vor dem Übergangsaudit durch die Zertifizierungsstelle müssen Sie ein internes Audit durchführen, um zu überprüfen, ob Ihr aktualisiertes ISMS den Anforderungen der ISO 27001:2022 entspricht. Dies beschränkt sich nicht auf eine reine Dokumentenprüfung; es wird geprüft, ob die Kontrollen implementiert sind und unter der neuen Struktur wie vorgesehen funktionieren. Die Ergebnisse des internen Audits müssen dokumentiert, zur Behebung zugewiesen und abgeschlossen werden, bevor das externe Audit beginnt. Das Auslassen dieses Schrittes ist einer der häufigsten Gründe, warum Unternehmen während der Zertifizierung auf unerwartete Abweichungen stoßen.

7. Führen Sie eine Managementbewertung durch.

ISO 27001 Abschnitt 9.3 verpflichtet die Geschäftsleitung, das ISMS vor dem Übergangsaudit formell zu überprüfen. Diese Überprüfung soll die Leistung des ISMS anhand der aktualisierten Anforderungen von 2022 bewerten, alle im internen Audit festgestellten Abweichungen beheben, die Ressourcenzuweisung bestätigen und Entscheidungen sowie Maßnahmen dokumentieren. Eine Managementbewertung ist keine reine Formalität; die Auditoren achten darauf, ob die Führungsebene das aktualisierte ISMS aktiv geprüft und sich damit identifiziert hat. Ohne diese Bestätigung ist Ihre Bereitschaft für das Übergangsaudit nicht glaubwürdig, unabhängig davon, wie gut Ihre Kontrollen dokumentiert sind.

8. Alles dokumentieren, ohne Ausnahme.

Die Prüfer erwarten eine lückenlose Dokumentation der Übergangsaktivitäten. Dokumentieren Sie Schulungen, Richtlinienänderungen, aktualisierte Risikobewertungen und Änderungen der Geschäftsbedingungen. Speichern Sie diese Unterlagen idealerweise in einem separaten Ordner, den Sie intern nutzen und den Prüfern zur Verfügung stellen können. 

Müssen Sie ohne Engpässe von der Übergangsplanung zur Auditvorbereitung übergehen?

„Sprinto sorgte dafür, dass wir rechtzeitig für das Audit bereit waren, was entscheidend war, da Verzögerungen kostspielig gewesen wären. Es war unser erstes Compliance-Audit, und dennoch gab es keinerlei Engpässe oder Überraschungen.“ ~ Prabagaran Loganathan, Senior Manager Information Systems, Position2

Vereinbaren Sie eine Demo, um zu sehen, wie Sprinto Teams dabei unterstützt, von der Fehlerbehebung bis zum Audit auf Kurs zu bleiben.

Ressourcen zum Herunterladen, um Ihren ISO 27001:2022-Prozess zu starten

Nachdem wir die Theorie geklärt haben, finden Sie hier einige praktische Ressourcen, die Ihrem Team helfen, die Umstellung auf ISO 27001:2022 zu beschleunigen. Sie können diese nutzen, um Lücken und Dokumentationsbedarf zu analysieren und sich auf Ihr nächstes Audit vorzubereiten.

ISO 27001:2022 Zuordnungstabelle

Was es ist: Offizielle Kontrollzuordnung zwischen den Versionen ISO 27001:2013 und 2022 (Anhang B der ISO/IEC 27002:2022).

Wo es zu finden ist: Kauf über ISO

Checkliste zur Gap-Analyse (ISO 27001:2022)

Was es ist: Ein herunterladbares Arbeitsblatt zur Ermittlung von Compliance-Lücken im Vergleich zur neuen Kontrollstruktur von 2022.

Herunterladen von: IT-Governance-Toolkit

Leitfaden zum Übergang zu ISO 27001:2022

Was es ist: Ein schrittweiser Übergangsplan, speziell zugeschnitten auf Compliance-Manager.

Verfügbar um: Leitfaden des British Standards Institution (BSI)

Plug-and-Play-Unterstützung für ISO 27001:2022 mit Sprinto

Sprinto ist eine autonome Vertrauensplattform, die den gesamten Übergang zu ISO 27001:2022 unterstützt – von der Gap-Analyse und der Erstellung von Kontrollmapping bis hin zur Beweissammlung, der Vorbereitung interner Audits und der laufenden Überwachung. 

Wenn Sie bereits nach ISO 27001:2013 zertifiziert sind, kann Sprinto Ihnen dabei helfen, Ihr bestehendes ISMS effizient an die Anforderungen von 2022 anzupassen, ohne die Führungsebene unnötig zu belasten oder ein Chaos in Bezug auf die Einhaltung der Vorschriften zu verursachen. 

Nach der Zertifizierung unterstützt Sie die Plattform dabei, die Auditbereitschaft aufrechtzuerhalten, das ISMS im Laufe der Zeit effizienter zu betreiben und den Anwendungsbereich mit dem Wachstum Ihres Unternehmens zu erweitern.

Suchen Sie einen strukturierteren Weg zur ISO 27001:2022-Zertifizierung?

Häufig gestellte Fragen

ISO/IEC 27001:2013 ist die ältere Version des weltweit anerkannten Standards für Informationssicherheits-Managementsysteme (ISMS). Er beschreibt die Anforderungen für die Einrichtung, Implementierung, Aufrechterhaltung und Verbesserung der Informationssicherheit – mit 114 Kontrollmaßnahmen, die in Anhang A in 14 Domänen gruppiert sind.

ISO/IEC 27001:2022 ist die aktualisierte Version der Norm, die zur Bewältigung moderner Cybersicherheitsrisiken veröffentlicht wurde. Sie behält die Kernmanagementklauseln bei, überarbeitet jedoch Anhang A grundlegend durch die Einführung von 93 optimierten Kontrollen, 11 neuen Ergänzungen und einer neuen Struktur, die in vier Themenbereiche gegliedert ist: Organisation, Personal, Physische Infrastruktur und Technologie.

ISO/IEC 27002 ist ein Begleitstandard, der detaillierte Implementierungshinweise für die in ISO 27001 Anhang A aufgeführten Kontrollen bietet. Er spielt eine entscheidende Rolle dabei, Organisationen bei der Interpretation, Implementierung und Abbildung von Kontrollen effektiv zu unterstützen – besonders nützlich beim Übergang von der Version 2013 zur Version 2022.

Die Version 2022 umfasst 93 Steuerelemente, im Vergleich zu 114 in der Version 2013. Diese sind in vier Themenbereiche unterteilt und mit Attributen erweitert, um eine bessere Filterung, Auswahl und Ausrichtung auf Geschäftsrisiken zu ermöglichen.

Die Aktualisierung der ISO 27001:2022 ist mehr als nur ein Versionssprung – sie ist eine Antwort auf moderne Bedrohungen und ein Schritt hin zu einer intelligenteren, risikobasierten Compliance. Wer noch immer die Norm von 2013 verwendet, ist bereits im Rückstand. Folgendes hat sich geändert:

Wichtigste Unterschiede – ISO 27001:2013 vs. ISO 27001:2022

  • Kernklauseln (4–10): Weitgehend unverändert – gleiches ISMS-Backbone
  • Anhang A Kontrollen: Reduziert von 114 auf 93 – übersichtlicher, relevanter
  • Steuerelementthemen: 14 Bereiche wurden zu 4 zusammengefasst – Organisation, Personal, Physische Infrastruktur, Technologie
  • Neue Steuerung: 11 Ergänzungen – z. B. Bedrohungsanalysen, Cloud-Dienste
  • Eingeführte Attribute: Steuerelemente sind jetzt nach Zweck, Typ und mehr gekennzeichnet.

Beginnen Sie mit einer Gap-Analyse anhand der Kontrollstruktur von 2022. Aktualisieren Sie Ihre Risikobewertung, die Anwendbarkeitserklärung und Ihre Richtlinien, um den neuen Anforderungen zu entsprechen. Führen Sie ein internes Audit und eine Managementbewertung durch, bevor Sie Ihre Zertifizierungsstelle kontaktieren. Schulen Sie Ihre Teams, dokumentieren Sie jeden Schritt und wenden Sie sich so schnell wie möglich an Ihre Zertifizierungsstelle. Die Frist am 31. Oktober 2025 ist bereits abgelaufen. Wenn Sie die Umstellung noch nicht vorgenommen haben, ist ein vollständiges Zertifizierungsaudit nach der Version von 2022 erforderlich.

Nein, Sie können den Übergang einfach im Rahmen einer planmäßigen Überwachung oder eines Rezertifizierungsaudits durchführen oder ein eigenständiges Übergangsaudit beantragen.

ISO 27001 ist risikobasiert. Daher wählen Sie Kontrollen basierend auf Ihrer Bedrohungslandschaft und Ihrem Risikobehandlungsplan aus. Diese sind nur dann verpflichtend, wenn sie auf Sie zutreffen. Die Begründung hierfür sollten Sie in Ihrer Anwendbarkeitserklärung erläutern.

Die Frist am 31. Oktober 2025 ist abgelaufen. Wenn Ihre Organisation den Übergang nicht abgeschlossen hat, ist Ihr ISO 27001:2013-Zertifikat nicht mehr gültig. Zur Rezertifizierung ist ein vollständiges Zertifizierungsaudit nach ISO 27001:2022 erforderlich, nicht nur ein Übergangsaudit. Dies dauert in der Regel länger und ist kostspieliger als ein geplanter Übergang. Es ist daher jetzt wichtig, sich umgehend mit Ihrer Zertifizierungsstelle in Verbindung zu setzen und den Prozess so schnell wie möglich zu starten, um die Zeit ohne gültige Zertifizierung so kurz wie möglich zu halten.

Stiefmütterchen
Autorin

Stiefmütterchen

Pansy ist eine ISC2-zertifizierte Content-Marketing-Expertin für Cybersicherheit mit einem Hintergrund in Informatik. Zuletzt hat sie sich bei Sprinto mit der Welt des Marketings aus der Perspektive von GRC (Governance, Risk & Compliance) auseinandergesetzt. In ihrer Freizeit liest sie entweder vertieft politische Romane oder perfektioniert ihre Kochkünste. Manchmal findet man sie auch beim Sonnenbaden am Strand oder beim Wandern durch dichte Wälder.
Sonali Samantaray Profil
Kritiker

Sonali Samantaray

Sonali Samantaray ist Senior Solutions Architect bei Sprinto und verfügt über umfassende Expertise in den Bereichen SaaS-Pre-Sales, Beratung und Cybersicherheits-Compliance. Als zertifizierte PCI QSA, 3DS QSA und ISO 27001 Lead Auditor und Implementer unterstützt sie Unternehmen dabei, komplexe Sicherheitsframeworks zu entschlüsseln und auditfähige Umgebungen sicher aufzubauen.
Haben Sie genug von inhaltsleeren GRC- und Cybersicherheitsthemen? Abonnieren Sie unseren Newsletter und erhalten Sie detaillierte Informationen.
Recherchen und Erkenntnisse, die Ihnen helfen sollen, sich einen Platz am Tisch zu sichern.
Einzel-Blog-Fußzeilenbild