StartWissenISO 27001:2022 Annex A – 93 Controls

Wissen · Informationssicherheit

ISO 27001:2022 Annex A: die 93 Controls in vier Gruppen

Annex A der ISO/IEC 27001:2022 listet 93 Sicherheitsmaßnahmen (Controls), gegliedert in vier Themengruppen: 37 organisatorische, 8 personenbezogene, 14 physische und 34 technologische Controls. Gegenüber der Fassung 2013 (114 Controls in 14 Kapiteln) wurde der Katalog neu strukturiert und um 11 neue Controls ergänzt. Welche Controls anwendbar sind, entscheiden Sie risikobasiert und dokumentieren es im Statement of Applicability (SoA).

Norm
ISO/IEC 27001:2022, Annex A
Controls
93 (2013: 114)
Gruppen
organisatorisch 37 / personell 8 / physisch 14 / technisch 34
Neu
11 neue Controls (u. a. Cloud, Threat Intelligence, DLP)
Zuordnung
Statement of Applicability (SoA)

Die vier Themengruppen

Organisatorische Controls (A.5, 37 Stück): Richtlinien, Rollen, Lieferantenbeziehungen, Umgang mit Informationswerten, Zugriffssteuerung auf konzeptioneller Ebene, Informationssicherheit im Projektmanagement und in der Lieferkette. Personenbezogene Controls (A.6, 8 Stück): Sicherheit rund um Mitarbeitende – von Einstellung über Sensibilisierung und Schulung bis zu Verantwortlichkeiten bei Austritt.

Physische Controls (A.7, 14 Stück): Sicherung von Gebäuden, Zutritt, Verkabelung, Geräten und Arbeitsplätzen. Technologische Controls (A.8, 34 Stück): der technische Schutz – Zugriffskontrolle, Verschlüsselung, Protokollierung, sichere Entwicklung, Schutz vor Schadsoftware, Netzwerksicherheit, Backup und Konfigurationsmanagement.

Was sich 2022 geändert hat

Die Neufassung 2022 hat die 114 Controls der Version 2013 zu 93 zusammengeführt und neu gegliedert – statt 14 Kapiteln nun vier Themen. Elf Controls sind neu hinzugekommen, darunter Threat Intelligence, Informationssicherheit für Cloud-Dienste, Business Continuity im IKT-Bereich, physische Sicherheitsüberwachung, Konfigurationsmanagement, Löschung von Informationen, Datenmaskierung, Verhinderung von Datenlecks (DLP), Aktivitätenüberwachung, Web-Filterung und sichere Codierung.

Neu sind außerdem fünf Attribute je Control (z. B. Control-Typ, Sicherheitsziel), die das Filtern und Zuordnen erleichtern – etwa für die Abbildung auf andere Rahmenwerke.

Anwendung im ISMS

Annex A ist ein Referenzkatalog, keine Pflicht-zum-Abhaken-Liste: Sie wählen die Controls risikobasiert aus. Für jedes Control halten Sie im Statement of Applicability fest, ob es anwendbar ist, mit welcher Begründung und wie es umgesetzt wird. Nicht angewandte Controls müssen begründet ausgeschlossen werden.

Das ISMS-Modul in MGMSYS liefert die 93 Controls vorstrukturiert, verknüpft sie mit Risiken und Maßnahmen, führt das SoA und zeigt den Umsetzungs- und Reifegrad je Themengruppe.

Häufige Fragen

Wie viele Controls hat Annex A der ISO 27001:2022?
93 Controls, gegliedert in vier Themengruppen: 37 organisatorische, 8 personenbezogene, 14 physische und 34 technologische. Die Vorgängerfassung 2013 hatte 114 Controls in 14 Kapiteln.
Was sind die neuen Controls in der Fassung 2022?
Elf, darunter Threat Intelligence, Informationssicherheit für Cloud-Dienste, IKT-Business-Continuity, physische Sicherheitsüberwachung, Konfigurationsmanagement, Löschung von Informationen, Datenmaskierung, Data Leakage Prevention, Aktivitätenüberwachung, Web-Filterung und sichere Codierung.
Muss ich alle 93 Controls umsetzen?
Nein. Annex A ist ein Referenzkatalog; die Auswahl erfolgt risikobasiert. Im Statement of Applicability begründen Sie je Control die Anwendbarkeit und den Umsetzungsstand – nicht angewandte Controls müssen begründet ausgeschlossen werden.
Muss ich von 2013 auf 2022 migrieren?
Ja, bestehende Zertifikate nach ISO 27001:2013 mussten auf die Fassung 2022 umgestellt werden. Praktisch bedeutet das eine Neuzuordnung der Controls auf die vier Themengruppen und die Berücksichtigung der neuen Controls im SoA.