Wissen · Informationssicherheit
ISO 27001:2022 Annex A: die 93 Controls in vier Gruppen
Annex A der ISO/IEC 27001:2022 listet 93 Sicherheitsmaßnahmen (Controls), gegliedert in vier Themengruppen: 37 organisatorische, 8 personenbezogene, 14 physische und 34 technologische Controls. Gegenüber der Fassung 2013 (114 Controls in 14 Kapiteln) wurde der Katalog neu strukturiert und um 11 neue Controls ergänzt. Welche Controls anwendbar sind, entscheiden Sie risikobasiert und dokumentieren es im Statement of Applicability (SoA).
- Norm
- ISO/IEC 27001:2022, Annex A
- Controls
- 93 (2013: 114)
- Gruppen
- organisatorisch 37 / personell 8 / physisch 14 / technisch 34
- Neu
- 11 neue Controls (u. a. Cloud, Threat Intelligence, DLP)
- Zuordnung
- Statement of Applicability (SoA)
Die vier Themengruppen
Organisatorische Controls (A.5, 37 Stück): Richtlinien, Rollen, Lieferantenbeziehungen, Umgang mit Informationswerten, Zugriffssteuerung auf konzeptioneller Ebene, Informationssicherheit im Projektmanagement und in der Lieferkette. Personenbezogene Controls (A.6, 8 Stück): Sicherheit rund um Mitarbeitende – von Einstellung über Sensibilisierung und Schulung bis zu Verantwortlichkeiten bei Austritt.
Physische Controls (A.7, 14 Stück): Sicherung von Gebäuden, Zutritt, Verkabelung, Geräten und Arbeitsplätzen. Technologische Controls (A.8, 34 Stück): der technische Schutz – Zugriffskontrolle, Verschlüsselung, Protokollierung, sichere Entwicklung, Schutz vor Schadsoftware, Netzwerksicherheit, Backup und Konfigurationsmanagement.
Was sich 2022 geändert hat
Die Neufassung 2022 hat die 114 Controls der Version 2013 zu 93 zusammengeführt und neu gegliedert – statt 14 Kapiteln nun vier Themen. Elf Controls sind neu hinzugekommen, darunter Threat Intelligence, Informationssicherheit für Cloud-Dienste, Business Continuity im IKT-Bereich, physische Sicherheitsüberwachung, Konfigurationsmanagement, Löschung von Informationen, Datenmaskierung, Verhinderung von Datenlecks (DLP), Aktivitätenüberwachung, Web-Filterung und sichere Codierung.
Neu sind außerdem fünf Attribute je Control (z. B. Control-Typ, Sicherheitsziel), die das Filtern und Zuordnen erleichtern – etwa für die Abbildung auf andere Rahmenwerke.
Anwendung im ISMS
Annex A ist ein Referenzkatalog, keine Pflicht-zum-Abhaken-Liste: Sie wählen die Controls risikobasiert aus. Für jedes Control halten Sie im Statement of Applicability fest, ob es anwendbar ist, mit welcher Begründung und wie es umgesetzt wird. Nicht angewandte Controls müssen begründet ausgeschlossen werden.
Das ISMS-Modul in MGMSYS liefert die 93 Controls vorstrukturiert, verknüpft sie mit Risiken und Maßnahmen, führt das SoA und zeigt den Umsetzungs- und Reifegrad je Themengruppe.
Häufige Fragen
- Wie viele Controls hat Annex A der ISO 27001:2022?
- 93 Controls, gegliedert in vier Themengruppen: 37 organisatorische, 8 personenbezogene, 14 physische und 34 technologische. Die Vorgängerfassung 2013 hatte 114 Controls in 14 Kapiteln.
- Was sind die neuen Controls in der Fassung 2022?
- Elf, darunter Threat Intelligence, Informationssicherheit für Cloud-Dienste, IKT-Business-Continuity, physische Sicherheitsüberwachung, Konfigurationsmanagement, Löschung von Informationen, Datenmaskierung, Data Leakage Prevention, Aktivitätenüberwachung, Web-Filterung und sichere Codierung.
- Muss ich alle 93 Controls umsetzen?
- Nein. Annex A ist ein Referenzkatalog; die Auswahl erfolgt risikobasiert. Im Statement of Applicability begründen Sie je Control die Anwendbarkeit und den Umsetzungsstand – nicht angewandte Controls müssen begründet ausgeschlossen werden.
- Muss ich von 2013 auf 2022 migrieren?
- Ja, bestehende Zertifikate nach ISO 27001:2013 mussten auf die Fassung 2022 umgestellt werden. Praktisch bedeutet das eine Neuzuordnung der Controls auf die vier Themengruppen und die Berücksichtigung der neuen Controls im SoA.