Blog
Sprintwinkel rechts
ISO 27001
Sprintwinkel rechts
ISO 27001-Kontrollen: Ein Leitfaden zur Implementierung der Kontrollen gemäß Anhang A

ISO 27001-Kontrollen: Ein Leitfaden zur Implementierung der Kontrollen gemäß Anhang A

TL; DR

Die ISO 27001-Kontrollen sind die im Anhang A aufgeführten Schutzmaßnahmen, die Organisationen zur Steuerung von Informationssicherheitsrisiken und zur Unterstützung ihres Informationssicherheitsmanagementsystems (ISMS) einsetzen.
ISO/IEC 27001:2022 umfasst 93 Kontrollen in Anhang A, die in vier Themenbereiche unterteilt sind: Organisation, Personal, physische Gegebenheiten und Technologie. Die Struktur von 2013 mit 114 Kontrollen in 14 Bereichen ist nicht mehr gültig.
Sie müssen nicht alle Kontrollmaßnahmen gemäß Anhang A umsetzen. Wählen Sie die Kontrollmaßnahmen auf Grundlage Ihrer Risikobewertung und Ihres Risikobehandlungsplans aus und dokumentieren Sie die anwendbaren Kontrollmaßnahmen, Ausnahmen, Begründungen und den Umsetzungsstatus in der Anwendbarkeitserklärung (Statement of Applicability, SoA).
Die Abschnitte 4–10 definieren die obligatorischen ISMS-Anforderungen für die Zertifizierung, während die Kontrollen in Anhang A zeigen, wie Ihre Organisation mit spezifischen Risiken umgeht, Verantwortlichkeiten zuweist, Nachweise vorbereitet und jederzeit auditbereit bleibt.

ISO 27001 ist der internationale Standard für den Bau eines Informationssicherheits-Managementsystem (ISMS). Ein ISMS ist die Gesamtheit der Richtlinien, Prozesse und technischen Kontrollen, die Sie zur Steuerung von Informationssicherheitsrisiken einsetzen. Die aktuelle Version, ISO/IEC 27001:2022, listet 93 Kontrollen in Anhang A auf, von denen Sie diejenigen auswählen, die für Ihr Unternehmen relevant sind.

Dieser Leitfaden führt Sie durch die 93 Kontrollen, erklärt deren Gruppierung, zeigt Ihnen, wie Sie entscheiden, welche Sie tatsächlich benötigen, und erläutert, welche Nachweise ein Prüfer erwartet.

Bevor Sie fortfahren: Die Version von 2013 ist nicht mehr gültig. Organisationen hatten bis zum 31. Oktober 2025 Zeit, von ISO 27001:2013 auf ISO 27001:2022 umzustellen. Nach diesem Datum verlieren Zertifikate, die nach der Version von 2013 ausgestellt wurden, ihre Gültigkeit. Wer die Umstellung nicht rechtzeitig vorgenommen hat, muss sich nun einer vollständigen Rezertifizierung nach der Version von 2022 unterziehen (einem Audit der Stufen 1 und 2) und nicht mehr den zuvor bestehenden, vereinfachten Übergangsprozess nutzen. Alle nachfolgenden Informationen beziehen sich auf die Struktur der Version von 2022.

Sprinto-Logo
Sie sind sich nicht sicher, welche Bedienelemente Sie tatsächlich benötigen?

Was sind die Kontrollen nach ISO 27001?

Die in ISO 27001 beschriebenen Kontrollen sind die Schutzmaßnahmen, die Sie zur Steuerung von Informationssicherheitsrisiken und zur Unterstützung Ihres ISMS implementieren. In ISO/IEC 27001:2022, Anhang A, werden 93 Kontrollen aufgeführt, die in vier Themenbereiche unterteilt sind: Organisation, Personal, physische Sicherheit und Technologie.

Sie müssen nicht alle 93 Maßnahmen umsetzen. Die Auswahl der Maßnahmen erfolgt auf Grundlage Ihrer Risikobewertung und Ihres Risikobehandlungsplans. Diese Entscheidungen werden anschließend in Ihrer Anwendbarkeitserklärung dokumentiert. Eine gute Anwendbarkeitserklärung erläutert, welche Maßnahmen gelten, welche nicht, warum Sie die jeweilige Entscheidung getroffen haben und wie die geltenden Maßnahmen umgesetzt werden.

ISO 27001 ist heute eine Vertrauensgrundlage.

Die Studie „Business ROI of Compliance 2026“ ergab, dass SOC 2 und ISO 27001 weiterhin den Markt dominieren und zusammen über 85 % der gewählten Zertifizierungen ausmachen.

Bericht herunterladen um zu sehen, wie SOC 2, ISO 27001 und andere Zertifizierungen Vertrauen, Umsatz, TAM-Erweiterung und Vertriebsgeschwindigkeit beeinflussen.

Wer ist für die Umsetzung der Kontrollmaßnahmen gemäß Anhang A verantwortlich?

Ihr IT-Sicherheitsbeauftragter bzw. Ihr IT-Sicherheitsteam ist für die Implementierung von Kontrollmaßnahmen und die Einhaltung der ISO 27001 verantwortlich. Die tägliche Verantwortung liegt jedoch bei allen Mitarbeitenden. Sie bilden die erste Verteidigungslinie gegen die meisten Angriffe, daher ist die Implementierung von Kontrollmaßnahmen eine gemeinsame Aufgabe des gesamten Unternehmens und nicht die Aufgabe einer einzelnen Person.

Die Unterstützung des Managements ist das A und O. Die Führungsebene prüft und genehmigt Ihre Richtlinien und Verfahren bei jedem entscheidenden Schritt, und diese Unterstützung sorgt dafür, dass das Programm finanziert und priorisiert wird.

Sprinto-Flares
Wandeln Sie die ISO 27001-Kontrollen in verantwortete, nachvollziehbare Implementierungsaufgaben um.

Wie viele ISO 27001-Klauseln und -Kontrollen gibt es?

ISO 27001:2022 umfasst elf Kernabschnitte (nummeriert von 0 bis 10), die die Anforderungen an ein ISMS definieren, unterstützt durch 93 Kontrollen in Anhang A. Die Kontrollen sind in vier Themenbereiche unterteilt: Organisation, Personal, physische Sicherheit und Technologie. Nicht alle davon beziehen sich auf die IT. Viele decken auch Governance, Personal und physische Sicherheit ab.

Sie müssen die Anforderungen erfüllen in Klauseln 4 bis 10 Um die Einhaltung der Vorschriften nachzuweisen, ist eine Zertifizierung in der Praxis nur möglich, wenn alle Anforderungen dieser Klauseln erfüllt sind. Anhang A bietet Ihnen eine Übersicht über die Kontrollmaßnahmen, aus denen Sie Ihre spezifischen Risiken auswählen können.

Jede Organisation wählt die Kontrollmaßnahmen aus, die zu ihrem Risikoprofil passen. Wenn eine Kontrollmaßnahme nicht zutrifft, dokumentieren Sie den Grund dafür in Ihrer Handlungsanweisung, anstatt sie aus Gründen der Vollständigkeit zu implementieren.

ISO 27001:2022 Anhang A: Die vier Themenbereiche

ISO 27001:2022 gliedert ihre 93 Kontrollen in vier Themenbereiche, die jeweils einem anderen Verantwortungsbereich zugeordnet sind. Dies ersetzt die 14 Domänen der Vorgängerversion von 2013. Im Folgenden wird erläutert, was die einzelnen Themenbereiche umfassen und welche Nachweise Auditoren typischerweise prüfen.

1. Organisatorische Kontrollen: Anhang A.5 (37 Kontrollen)

Dies ist das größte Thema und das administrative Rückgrat Ihres ISMS. Es umfasst Maßnahmen auf Governance-Ebene: InformationssicherheitsrichtlinienRollen und Verantwortlichkeiten, Funktionstrennung, Lieferanten- und Cloud-Service-Sicherheit, Ihre Zugriffskontrollrichtlinie, Bedrohungsanalyse und Notfallplanung – der Großteil der funktionsübergreifenden und richtlinienbezogenen Arbeit findet hier statt.

Zu erstellende Nachweise:

  • Dokumentierte, von der Geschäftsleitung genehmigte Informationssicherheitsrichtlinien, die den Mitarbeitern mitgeteilt und in regelmäßigen Abständen überprüft werden.
  • Definierte Sicherheitsrollen, Verantwortlichkeiten und Berichtslinien
  • Lieferantenrisikobewertungen und eine dokumentierte Richtlinie für das Lieferanten- und Drittparteienmanagement
  • Eine Zugangskontrollrichtlinie plus Nachweis regelmäßiger Zugangsüberprüfungen
  • Ein Prozess zur Bedrohungsanalyse und ein dokumentierter Notfallplan

2. Personenkontrollen: Anhang A.6 (8 Kontrollen)

Dieses Thema umfasst die menschliche Seite der Sicherheit während des gesamten Mitarbeiterlebenszyklus: Screening und Hintergrundüberprüfungen, in den Arbeitsverträgen festgelegte Sicherheitsverantwortlichkeiten. AufklärungsarbeitDisziplinarverfahren, Fernarbeit und Vertraulichkeits- oder Geheimhaltungsvereinbarungen.

Zu erstellende Nachweise:

  • Hintergrundprüfungsunterlagen für Neueinstellungen
  • Unterzeichnete Bestätigung der Sicherheitsrichtlinien und unterzeichnete Geheimhaltungsvereinbarungen
  • Aufzeichnungen, die belegen, dass Mitarbeiter regelmäßig... Schulung zum Thema Sicherheitsbewusstsein
  • Ein festgelegter Prozess zur Sicherung von Daten beim Eintritt, Rollenwechsel oder Ausscheiden von Mitarbeitern.

3. Physikalische Kontrollen: Anhang A.7 (14 Kontrollen)

Dieses Thema schützt Ihre physischen Räumlichkeiten und Geräte. Es umfasst Sicherheitsbereiche, physische Zutrittskontrollen, physische Sicherheitsüberwachung, Schutz vor Umwelt- und Naturgefahren, aufgeräumte Schreibtische und Bildschirme, Gerätesicherheit sowie die sichere Entsorgung von Vermögenswerten und Datenträgern.

Zu erstellende Nachweise:

  • Physische Zugangskontrollen und Überwachung für sensible Bereiche
  • Endpunkte, die so konfiguriert sind, dass sie sich nach einer festgelegten Inaktivitätszeit automatisch sperren.
  • Sichere Verfahren für den Umgang mit und die Entsorgung von Datenträgern
Experten-Tipp: Kontrollen benötigen messbare Nachweise

„Effektivität ist subjektiv, aber wenn Sie beispielsweise technische Kontrollen messen möchten, legen Sie operative KPIs fest. Ist die Multi-Faktor-Authentifizierung für alle Konten aktiviert? Ist die Datenverschlüsselung aktiviert? Wie hoch sind die Schulungsabschlussquoten usw.? Sie können automatisierte Tools verwenden, um all diese Informationen direkt über APIs zu erhalten.“ ~ Fabian Weber, vCISO und ISO 27001 Auditor

4. Technologische Kontrollen: Anhang A.8 (34 Kontrollen)

Dies ist das umfangreichste und technisch anspruchsvollste Thema, auf das sich Ihre IT- und Entwicklungsteams konzentrieren. Es umfasst Authentifizierung, Verschlüsselung, Malware-Schutz, Protokollierung und Überwachung, sichere Programmierung, Konfigurationsmanagement, Datenmaskierung, Verhinderung von Datenlecks, Webfilterung, Datensicherung und Schutz während der Entwicklung und des Testens.

Zu erstellende Nachweise:

  • Verschlüsselung von Kundendaten im Ruhezustand und während der Übertragung
  • Malware-Schutz auf Endpunkten, die Produktionssysteme erreichen
  • Protokollierung, Überwachung und Alarmierung von Produktionsanlagen
  • Schwachstellenscans, Penetrationstests und ein dokumentierter Datensicherungs- und Notfallwiederherstellungsprozess
Sprinto-Flares
Automatisieren Sie die Kontrollüberwachung, anstatt Kontrollen in Tabellenkalkulationen zu verfolgen.

Was hat sich in ISO 27001:2022 geändert? Die 11 neuen Kontrollen

Das Update von 2022 beschränkte sich nicht nur auf eine Neunummerierung. Es reduzierte die Anzahl von 114 auf 93 durch die Zusammenführung sich überschneidender Kontrollen und fügte 11 neue hinzu, um Risiken zu begegnen, die zum Zeitpunkt der Erstellung der Version von 2013 kaum existierten:

  • A.5.7 Bedrohungsinformationen
  • A.5.23 Informationssicherheit bei der Nutzung von Cloud-Diensten
  • A.5.30 IKT-Bereitschaft für Geschäftskontinuität
  • A.7.4 Physische Sicherheitsüberwachung
  • A.8.9 Konfigurationsmanagement
  • A.8.10 Löschung von Informationen
  • A.8.11 Datenmaskierung
  • A.8.12 Verhinderung von Datenlecks
  • A.8.16 Überwachungsaktivitäten
  • A.8.23 Web-Filter
  • A.8.28 Sichere Codierung

Wenn Sie sich den Standard zuletzt vor 2022 angesehen haben, werden Sie den größten Teil Ihrer Bemühungen zur Gap-Analyse auf diese Ergänzungen konzentrieren.

Die Klimaänderung von 2024 (Änderung 1:2024)

ISO 27001 verlangt nun, dass der Klimawandel als Teil des ISMS-Kontexts berücksichtigt wird. Diese Anforderung stammt von ISO/IEC 27001:2022/Amd 1:2024, veröffentlicht im Februar 2024, eine kleine, aber obligatorische Aktualisierung, die dem Standard zwei Sätze hinzufügt:

  • Klausel 4.1 Sie müssen nun feststellen, ob der Klimawandel ein relevantes Thema für Ihr ISMS ist.
  • Klausel 4.2 fügt hinzu, dass interessierte Parteien wie Kunden, Regulierungsbehörden und Partner möglicherweise klimabezogene Anforderungen haben.

Es wurden keine neuen Kontrollen gemäß Anhang A eingeführt. Für die meisten Teams sind die Auswirkungen gering: Sie dokumentieren, ob der Klimawandel Ihre Informationssicherheit beeinträchtigt (z. B. extreme Wetterereignisse, die ein Rechenzentrum gefährden, oder Netzinstabilität, die die Verfügbarkeit beeinträchtigt), und beziehen dies gegebenenfalls in Ihre Risikobewertung ein. Übertreiben Sie es nicht. Eine dokumentierte Feststellung, dass es sich nicht um ein wesentliches Risiko handelt, genügt für viele Organisationen. Prüfer begannen Mitte 2024, dies im Rahmen von Überwachungsaudits zu überprüfen.

Wie Sie feststellen, welche ISO 27001-Kontrollen Sie implementieren sollten

Aus der Praxis: Die Evidenz muss sich auf die Kontrollgruppen zurückführen lassen.

„Bei einem Audit geht es nicht nur darum, korrekte Dokumente zu erstellen. Man muss die Nachweise mit den geprüften Kontrollen verknüpfen, um klar zu zeigen, dass die Richtlinien wie vorgesehen funktionieren.“ Anil Varma, CISO, Officebeacon

Lesen Sie die Officebeacon ISO 27001 Fallstudie um zu sehen, wie das Team Richtlinien, Kontrollen, Arbeitsabläufe und Nachweise erfasst hat, um innerhalb von 2 Wochen die Auditbereitschaft nach ISO 27001 zu erreichen.

Ihre Risikoanalyse entscheidet, welche Kontrollmaßnahmen Sie implementieren, nicht die Liste in Anhang A. Die Liste ist wie eine Speisekarte; Ihre Risiken bestimmen, was Sie bestellen. Beginnen Sie mit einer gründlichen Risikoanalyse, die die für Ihr Unternehmen relevantesten Bedrohungen aufdeckt und die Grundlage für einen Behandlungsplan bildet, der sich an Ihrem tatsächlichen Gefährdungspotenzial orientiert und nicht an einer Checkliste. Priorisieren Sie anschließend die Kontrollmaßnahmen basierend auf Ihren spezifischen Schwachstellen, Ihrer Betriebsumgebung und Ihren Compliance-Zielen.

Einige praktische Hinweise sind hilfreich: Prüfen Sie, welche Assets und Daten vorrangig geschützt werden müssen, identifizieren Sie Sicherheitslücken, die durch Kontrollmaßnahmen geschlossen werden könnten, und berücksichtigen Sie die branchenspezifischen Vorschriften. Binden Sie Ihre IT-, Compliance- und Rechtsabteilung frühzeitig ein, da diese in der Regel die risikoreichen Bereiche als Erste erkennen.

Laden Sie Ihre ISO 27001
Vorlage für die Lückenanalyse

Buchlückenanalyse
Was Wirtschaftsprüfer erwarten, wenn eine Kontrollmaßnahme als implementiert gekennzeichnet wird

Es genügt nicht, eine Kontrollmaßnahme als anwendbar zu kennzeichnen. Ihre Handlungsanweisungen sollten die Kontrollmaßnahme mit einem Risiko, einem Verantwortlichen, dem Implementierungsstatus und aktuellen Nachweisen verknüpfen. Halten Sie für jede anwendbare Kontrollmaßnahme den Prüfpfad lückenlos.

  • Warum diese Regelung für Ihre Umgebung gilt
  • Wem gehört die Kontrolle?
  • Ob die Kontrollmaßnahme implementiert, teilweise implementiert oder noch in Bearbeitung ist
  • Welche Nachweise belegen die Funktionsfähigkeit, z. B. Screenshots, Protokolle, Zugriffsüberprüfungen, Richtlinien, Tickets, Schulungsnachweise, Anbieterbewertungen oder Testergebnisse?
  • Wann wurde der Beweis zuletzt überprüft?
  • Welche Ausnahme, welche kompensatorische Kontrollmaßnahme oder welcher Abhilfeplan greift, wenn die Kontrollmaßnahme nicht vollständig funktioniert?

Dies ist besonders wichtig für Kontrollen, die nicht vollständig automatisiert sind. Stammen die Nachweise aus einer manuellen Prüfung, einer Tabellenkalkulation, einem Screenshot, einem Besprechungsprotokoll oder einem hochgeladenen Dokument, müssen Quelle, Datum, Prüfer und die Zuordnung der Kontrolle klar erkennbar sein. Prüfer untersuchen in der Regel, ob die Kontrolle in der Praxis funktioniert und nicht nur, ob die Richtlinie existiert.

Beispiel: Wie die Auswahl der Steuerung in der SoA funktioniert

Ihre Handlungsrichtlinie (SoA) ist der Punkt, an dem die Auswahl der Kontrollmaßnahmen nachvollziehbar wird: Sie verknüpft jede beibehaltene oder entfernte Kontrollmaßnahme mit einem spezifischen Risiko. So sieht das typischerweise bei einem SaaS-Unternehmen aus.

Angenommen, das Unternehmen hostet Kundendaten in der Google Cloud, nutzt GitHub für den Code, erhebt nur wenige personenbezogene Daten wie Namen und E-Mail-Adressen und arbeitet mit einem Remote-First-Team. Die Risikoanalyse könnte Risiken im Zusammenhang mit Cloud-Zugriff, Quellcodeänderungen, Abhängigkeiten von externen Anbietern, Offenlegung personenbezogener Daten und dem Ausscheiden von Mitarbeitern aufdecken.

Die Anwendbarkeitserklärung zeigt anschließend, wie die Kontrollen gemäß Anhang A ausgewählt oder ausgeschlossen wurden. Dieses Unternehmen könnte beispielsweise Cloud-Service-Sicherheit (A.5.23), Zugriffskontrolle, sichere Programmierung (A.8.28), Änderungs- und Konfigurationsmanagement, Protokollierung (A.8.16), Datenmaskierung (A.8.11), Lieferantenbeziehungen und Offboarding-Kontrollen als anwendbar kennzeichnen.

Für jeden einzelnen Eintrag verzeichnet die SoA Folgendes:

  • Das Risiko oder der Geschäftskontext, der die Kontrollmaßnahme relevant macht
  • Sein Umsetzungsstatus
  • Der dafür verantwortliche Eigentümer
  • Die verfügbaren Beweise für Prüfungsdurchsicht
  • der Grund für den Ausschluss jeglicher Kontrollmaßnahme, die nicht zutrifft

Das macht die SoA zu mehr als nur einer Kontroll-ListeSie dient als Bindeglied zwischen Ihrem tatsächlichen Risikoprofil und den Kontrollmechanismen, deren Wirksamkeit ein Wirtschaftsprüfer erwartet.

Wie die Kontrollen der ISO 27001 anderen Rahmenwerken zugeordnet werden können

Wenn Sie mehrere Standards anstreben, bietet ISO 27001 eine solide Basis. Die darin enthaltenen Kontrollen überschneiden sich weitgehend mit den Trust Services Criteria von SOC 2, den Governance- und Risikofunktionen des NIST CSF sowie den Risikomanagement-Anforderungen von Regulierungen wie DORA und NIS2. Viele Teams implementieren ISO 27001 einmalig und übertragen diese Kontrollen dann auf die anderen Standards, anstatt jedes Programm von Grund auf neu zu entwickeln.

Wie die Wiederverwendung von Kontrollmechanismen in einem realen Compliance-Programm funktioniert

"Die meisten Kontrollmechanismen, die wir für ISO 27001 und 27701 verwendet haben, deckten sich mit denen von Sprinto, was uns den Umstieg auf ein plattformbasiertes Management erleichterte. Zuvor mussten wir die Einhaltung der Vorschriften an drei verschiedenen Stellen verwalten, jetzt ist alles in Sprinto konsolidiert.„ ~ Sanjay Mishra, Leiter DevOps, WebEngage

Lesen Sie die WebEngage-Fallstudie um zu sehen, wie das Team ISO 27001, ISO 27701, HIPAA und SOC 2 auf Sprinto operationalisiert und gleichzeitig die Transparenz der Cloud-Sicherheit verbessert hat.

Diese Zuordnung ist auch der Bereich, in dem KI-Governance Anwendung findet. ISO 27001 sieht keine separate Kontrolle speziell für KI-Systeme vor, aber wenn Ihr Team oder Ihre Systeme KI-Tools verwenden, die Unternehmensdaten, Code oder Produktionsabläufe berühren, gehören diese Tools in Ihr Anlagenverzeichnis, Ihre Zugriffsprüfungen, Lieferantenbewertungen, Protokollierung und Ihren Risikobehandlungsplan. Wenn Ihre KI-Nutzung wesentlich oder kundenorientiert ist, ISO / IEC 42001Der dedizierte KI-Managementstandard kann parallel zu ISO 27001 eingesetzt werden, um KI-spezifische Governance- und Lebenszyklusrisiken zu bewältigen.

Beschleunigen Sie Ihren Weg zur ISO 27001-Zertifizierung

Sprint Sprinto automatisiert den Teil der ISO 27001, der Ihr Team stark beansprucht: die tägliche, umfassende und zeitnahe Dokumentation aller 93 Kontrollmaßnahmen in allen Systemen. Sie entscheiden weiterhin, welche Kontrollmaßnahmen zu Ihren Risiken passen; Sprinto übernimmt die Erfassung und Überprüfung der Wirksamkeitsnachweise.

Die automatisierte Überwachung macht ISO 27001 weniger überwältigend

„Sprinto hat den SOC 2- und ISO 27001-Konformitätsprozess deutlich strukturierter und weniger aufwendig gestaltet. Die Plattform automatisiert viele Schritte der Nachweiserfassung und überwacht kontinuierlich die Kontrollen, was uns viel manuellen Aufwand erspart hat.“ ~ Verifizierter Rezensent auf G2

So sieht das im Verlauf des ISO 27001-Prozesses aus.

Zuordnung von Risiken zu KontrollmaßnahmenSprinto verbindet sich über mehr als 300 Integrationen mit Ihrer IT-Infrastruktur in den Bereichen Cloud, Identität, Code, Geräte sowie HR-, ITSM- und Finanzsysteme. Es analysiert Ihre bestehende IT-Umgebung, identifiziert Bereiche, in denen die 93 Kontrollen gemäß Anhang A nicht vollständig erfüllt werden, und unterstützt Sie bei der Erstellung einer Anwendbarkeitserklärung. Diese verknüpft jede anwendbare Kontrolle mit einem realen Risiko, einem Verantwortlichen und dem jeweiligen Implementierungsstatus.

Richtlinien entwerfenStatt von Grund auf neu beginnen zu müssen, erhalten Sie vorgefertigte, in einfacher Sprache verfasste Richtlinienvorlagen, die bereits den relevanten Kontrollmechanismen zugeordnet sind. Sie passen diese an die Arbeitsweise Ihres Unternehmens an, anstatt sie von Grund auf neu zu formulieren.

Automatische BeweiserfassungHier entfällt der Großteil des manuellen Aufwands. Sprinto führt kontinuierliche Prüfungen Ihrer Live-Systeme durch (Konfigurationen, Zugriffsberechtigungen, Integrationen von Drittanbietern und KI-Nutzung), sodass Ihre Kontrollnachweise den Produktionszustand widerspiegeln und nicht nur einen Screenshot von vor Wochen darstellen. Die Plattform führt monatlich rund 950 Millionen Compliance-Prüfungen für alle Kunden durch, sodass Abweichungen sofort erkannt werden und nicht erst bei Audits.

Das Audit erfolgreich durchlaufen: Da die Nachweise anhand des aktuellen Systemzustands verifiziert und Entscheidungsprozesse fortlaufend dokumentiert werden, beschränkt sich das Audit auf die Dokumentation bereits vorhandener Daten, anstatt die Aktivitäten eines ganzen Jahres unter Zeitdruck zu rekonstruieren. Sprinto hat bisher über 4,550 erfolgreiche Audits begleitet. Ihr Auftrag beinhaltet einen festen Compliance-Experten, der Sie bei der Festlegung des Prüfungsrahmens, der Risikobewertung, der Auswahl der Kontrollmaßnahmen und der Koordination der Auditoren unterstützt.

Einhaltung der Vorschriften nach der ZertifizierungISO 27001 ist keine einmalige Angelegenheit. Überwachungsaudits finden regelmäßig statt, Ihre Systeme ändern sich, und die Klimarichtlinie von 2024 ist nun Teil der Prüfkriterien. Das kontinuierliche Monitoring von Sprinto hält Ihre Kontrollen und Nachweise zwischen den Audits auf dem neuesten Stand, sodass die Rezertifizierung eine nahtlose Fortsetzung des normalen Betriebs und kein neuer, hektischer Prozess ist.

Sprinto unterstützt über 200 Frameworks jenseits von ISO 27001, darunter SOC 2, DSGVO, HIPAA und PCI DSS. Dies ist relevant, wenn Sie die Kontrollen von ISO 27001 auf andere Standards übertragen möchten. Mehr als 3,000 Unternehmen in 75 Ländern, darunter Whatfix, WeWork und HackerRank, vertrauen auf Sprinto.

Abschließende Gedanken

Anhang A ist der Kernpunkt der Umsetzung der Anforderungen der ISO 27001. Sobald Sie sich für die zu implementierenden Kontrollmaßnahmen entschieden haben, ISO 27002:2022 ist Ihre detaillierte Anleitung zur praktischen Umsetzung jedes einzelnen Punktes. Sie ist das ergänzende „Wie“ zum „Was“ in Anhang A.

Die Umstellung auf die Struktur von 2022 muss heute unbedingt korrekt erfolgen: 93 Kontrollen, vier Themenbereiche, die elf Ergänzungen und die Klimaänderung. Wenn Sie diese Punkte klar definieren und jede Kontrolle an einem realen Risiko verankern, entsprechen Ihre Analyseergebnisse und Nachweise den tatsächlichen Prüfkriterien.

Sprinto-Flares
Vereinfachen Sie die Durchführung der ISO 27001-Kontrollen, ohne Ihr Team auszubremsen.

Häufig gestellte Fragen

Wie viele Kontrollen enthält Anhang A der ISO 27001?

ISO 27001:2022 enthält 93 Kontrollen in Anhang A, die in vier Themenbereiche unterteilt sind: Organisation (37), Personal (8), Physische Ausstattung (14) und Technologie (34). Die Vorgängerversion von 2013 umfasste 114 Kontrollen in 14 Bereichen, ist aber nicht mehr gültig.

Sind die Kontrollen gemäß Anhang A obligatorisch?

Nein. Sie müssen nicht alle 93 Maßnahmen umsetzen. Sie wählen die für Sie zutreffenden Maßnahmen auf Grundlage Ihrer Risikobewertung aus und begründen etwaige Ausnahmen in Ihrer Anwendbarkeitserklärung.

Was ist der Hauptzweck der Kontrollen gemäß Anhang A?

Um Informationssicherheitsrisiken zu behandeln und die Sicherheit der Informationsbestände Ihres Unternehmens auf strukturierte und nachvollziehbare Weise zu verbessern.

Was ist die Anwendbarkeitserklärung gemäß Anhang A der ISO 27001?

Die Leistungsbeschreibung (SoA) legt fest, welche der 93 Kontrollen gemäß Anhang A Sie implementieren und wie, und dokumentiert die Begründung für alle ausgeschlossenen Kontrollen. Sie ist eines der am genauesten geprüften Dokumente bei Zertifizierungs- oder Überwachungsaudits.

Warum beginnen die Themen des Anhangs A bei A.5?

Die Nummerierung orientiert sich an ISO 27002, der zugehörigen Norm, die Implementierungshinweise für jede Kontrollmaßnahme enthält. Die Abschnitte 1 bis 4 von ISO 27002 sind einführend, daher beginnen die Kontrollmaßnahmen dort mit Abschnitt 5, und Anhang A folgt diesem Muster, indem er sein erstes Thema bei A.5 beginnt.

Wie viele ISO 27001-Kontrollen wird es im Jahr 2026 geben?

ISO 27001:2022, die aktuelle Version, enthält 93 Kontrollen in Anhang A, die in vier Themenbereiche unterteilt sind: Organisation (A.5, 37 Kontrollen), Personal (A.6, 8 Kontrollen), Physische Gegebenheiten (A.7, 14 Kontrollen) und Technologie (A.8, 34 Kontrollen). Es gibt keine separate „Version 2026“ der Norm; die aktuelle Norm entspricht der Ausgabe 2022 zuzüglich der Klimaanpassung von 2024. Die 14 Domänen (A.5–A.18) der Version 2013 sind nicht mehr gültig, und die darauf basierenden Zertifikate sind nach dem 31. Oktober 2025 abgelaufen.

Worin besteht der Unterschied zwischen den ISO 27001-Klauseln und den Kontrollen?

Die Abschnitte 4 bis 10 definieren die zwingenden Anforderungen für die Einrichtung, den Betrieb und die Verbesserung Ihres ISMS. Sie beschreiben das „Was“ der Compliance. Die Kontrollen (in Anhang A) sind die spezifischen Schutzmaßnahmen, die Sie zur Behandlung identifizierter Risiken wählen. Sie beschreiben das „Wie“.

Umfasst ISO 27001 auch KI-Tools und KI-Agenten?

Es gibt keine separate Regelung gemäß Anhang A speziell für KI-Agenten, KI-Tools beeinflussen jedoch Ihre Kontrollauswahl. Wenn Mitarbeiter oder Systeme KI nutzen, die auf Unternehmensdaten, Code, Kundendatensätze oder Produktionsabläufe zugreift, müssen diese in Ihr Anlagenverzeichnis, Ihre Zugriffsprüfungen, Lieferantenbewertungen, Protokollierung und Ihren Risikobehandlungsplan aufgenommen werden. Behandeln Sie einen KI-Agenten mit API-Zugriff wie jede andere nicht-menschliche Identität: Definieren Sie den Eigentümer, beschränken Sie seine Berechtigungen, wechseln Sie die Zugangsdaten regelmäßig, überwachen Sie die Aktivitäten und entziehen Sie den Zugriff, sobald der Anwendungsfall beendet ist. Bei wesentlicher oder kundenorientierter KI-Nutzung kann ISO/IEC 42001 parallel zu ISO 27001 für eine KI-spezifische Governance eingesetzt werden.

Können reine Cloud- oder Remote-Unternehmen die physischen Kontrollen gemäß Anhang A ausschließen?

Manchmal, aber nicht automatisch. Verfügt Ihre Organisation über kein eigenes Büro, Rechenzentrum, Lager oder physischen Serverraum, können bestimmte physische Sicherheitsmaßnahmen in der Systematik als nicht anwendbar gekennzeichnet werden, sofern dies klar begründet ist. Dennoch benötigen Sie möglicherweise Nachweise für Endpunktsicherheit, Geräteentsorgung, Bildschirmsperreinstellungen, Regeln für mobiles Arbeiten, Besucherzugang zu gemeinsam genutzten Büros oder physische Sicherheitsmaßnahmen an einem neuen Standort. Die richtige Antwort hängt von Ihrem Umfang, Ihren Ressourcen, Ihren Mitarbeitern und dem tatsächlichen Zugriff auf bzw. der Speicherung von Informationen ab.

Gowsika
Autorin

Gowsika

Gowsika ist eine begeisterte Leserin und Geschichtenerzählerin, die die komplexe Welt der Compliance und Cybersicherheit mit charmantem Witz entwirrt! Wenn sie nicht gerade kryptische Compliance-Fachbegriffe entschlüsselt, genießt sie die Sonne am Meer, lauscht der Musik und sinniert über die großen (und kleinen) Fragen des Lebens. Ihre Wegweiserin durch den Cyber-Dschungel – mit innerer Ruhe und scharfem Verstand!
Haben Sie genug von inhaltsleeren GRC- und Cybersicherheitsthemen? Abonnieren Sie unseren Newsletter und erhalten Sie detaillierte Informationen.
Recherchen und Erkenntnisse, die Ihnen helfen sollen, sich einen Platz am Tisch zu sichern.
Einzel-Blog-Fußzeilenbild