ISMS · Lateral Movement
Die 93 Controls der ISO/IEC 27001
Was Unternehmen wirklich umsetzen müssen
Die ISO/IEC 27001 gilt als international maßgeblicher Standard für Informationssicherheitsmanagementsysteme. Im Mittelpunkt stehen dabei häufig die 93 Controls aus Anhang A. Doch was verbirgt sich hinter diesen Maßnahmen – und müssen Unternehmen tatsächlich alle 93 Controls vollständig umsetzen?
Die kurze Antwort lautet: Nein. Ignorieren darf man jedoch keines davon.
Von 114 auf 93 Controls
Mit der ISO/IEC 27001:2022 wurde die Struktur des Anhangs A grundlegend überarbeitet. Während die Vorgängerversion noch 114 Controls in 14 Themenbereichen enthielt, umfasst die aktuelle Fassung 93 Controls in vier übersichtlicheren Kategorien.
Die Reduzierung bedeutet kein geringeres Sicherheitsniveau. Zahlreiche bisher getrennte Maßnahmen wurden zusammengeführt, neu strukturiert oder an aktuelle technische Entwicklungen angepasst.
Die 93 Controls verteilen sich wie folgt:
Kategorie Anzahl Inhalt
A.5 Organisatorische Controls 37 Richtlinien, Verantwortlichkeiten, Lieferanten, Vorfälle, Notfallvorsorge und Compliance
A.6 Personenbezogene Controls 8 Personalauswahl, Schulungen, Vertraulichkeit und mobiles Arbeiten
A.7 Physische Controls 14 Zutrittsschutz, Sicherheitsbereiche, Geräte, Arbeitsplätze und Gebäudesicherheit
A.8 Technologische Controls 34 Zugriffsschutz, Netzwerke, Systeme, Protokollierung, Datensicherung und Softwareentwicklung
Gesamt 93 Referenzrahmen für die Risikobehandlung
Die Controls sind keine starre Checkliste
Ein verbreitetes Missverständnis besteht darin, die 93 Controls als pauschale Liste verpflichtender Einzelmaßnahmen zu behandeln. Die ISO/IEC 27001 verfolgt jedoch ausdrücklich einen risikobasierten Ansatz.
Unternehmen müssen zunächst ihren organisatorischen Kontext, den Geltungsbereich des Informationssicherheitsmanagementsystems und ihre Informationssicherheitsrisiken bestimmen. Auf dieser Grundlage werden die erforderlichen Maßnahmen zur Risikobehandlung festgelegt.
Anschließend müssen die selbst bestimmten Maßnahmen mit den Controls aus Anhang A verglichen werden. Dadurch soll sichergestellt werden, dass keine notwendige Sicherheitsmaßnahme übersehen wurde.
Das bedeutet:
- Jedes der 93 Controls muss geprüft werden.
- Anwendbare Controls müssen angemessen umgesetzt werden.
- Nicht anwendbare Controls dürfen ausgeschlossen werden.
- Jeder Ausschluss muss nachvollziehbar begründet werden.
- Soweit erforderlich, können zusätzliche, nicht in Anhang A enthaltene Controls festgelegt werden.
Ein Control darf somit nicht allein deshalb ausgeschlossen werden, weil seine Umsetzung aufwendig oder kostspielig wäre. Maßgeblich sind die Risiken, der Geltungsbereich, gesetzliche und vertragliche Anforderungen sowie die tatsächlichen betrieblichen Verhältnisse.
Die Erklärung zur Anwendbarkeit als zentrales Dokument
Das Ergebnis der Prüfung wird in der sogenannten Erklärung zur Anwendbarkeit – international als Statement of Applicability oder SoA bezeichnet – dokumentiert.
Die Erklärung zur Anwendbarkeit muss insbesondere erkennen lassen:
- welche Controls erforderlich sind,
- warum diese Controls ausgewählt wurden,
- ob und wie sie umgesetzt sind,
- welche Controls ausgeschlossen wurden und
- aus welchem Grund ein Ausschluss erfolgt ist.
Die SoA bildet damit die Verbindung zwischen Risikobewertung, Risikobehandlung und den tatsächlich betriebenen Sicherheitsmaßnahmen. Im Zertifizierungsaudit gehört sie zu den zentralen Nachweisdokumenten.
Ein bloßes Kennzeichnen eines Controls als „umgesetzt“ reicht nicht aus. Das Unternehmen muss dessen Umsetzung und Wirksamkeit durch geeignete Nachweise belegen können – beispielsweise durch Richtlinien, Protokolle, technische Konfigurationen, Schulungsnachweise, Prüfberichte oder dokumentierte Stichproben.
Elf neue Controls für aktuelle Sicherheitsrisiken
Die Fassung von 2022 enthält elf neu aufgenommene Controls. Sie greifen insbesondere Entwicklungen in den Bereichen Cloud-Nutzung, Cyberbedrohungen, Datenschutz, Überwachung und sichere Softwareentwicklung auf:
1. A.5.7 Bedrohungsinformationen: Informationen über aktuelle und mögliche Bedrohungen sollen erhoben und ausgewertet werden.
2. A.5.23 Informationssicherheit bei der Nutzung von Cloud-Diensten: Beschaffung, Nutzung, Steuerung und Beendigung von Cloud-Diensten müssen geregelt werden.
3. A.5.30 IKT-Bereitschaft für die Geschäftsfortführung: Informations- und Kommunikationstechnik muss auf Störungen und Notfälle vorbereitet sein.
4. A.7.4 Überwachung der physischen Sicherheit: Räumlichkeiten und Sicherheitsbereiche sollen angemessen überwacht werden.
5. A.8.9 Konfigurationsmanagement: Sicherheitsrelevante Konfigurationen müssen festgelegt, dokumentiert und kontrolliert werden.
6. A.8.10 Löschen von Informationen: Daten müssen gelöscht werden, sobald sie nicht mehr benötigt werden oder eine Löschpflicht besteht.
7. A.8.11 Datenmaskierung: Schützenswerte Informationen sollen abhängig vom Risiko maskiert oder pseudonymisiert werden.
8. A.8.12 Verhinderung von Datenabfluss: Maßnahmen sollen eine unbefugte Offenlegung oder Übertragung von Informationen verhindern.
9. A.8.16 Überwachungsaktivitäten: Netzwerke, Systeme und Anwendungen müssen auf sicherheitsrelevante Auffälligkeiten überwacht werden.
10. A.8.23 Webfilterung: Der Zugriff auf externe Webseiten soll zur Verringerung von Sicherheitsrisiken gesteuert werden.
11. A.8.28 Sichere Programmierung: Grundsätze für eine sichere Softwareentwicklung müssen verbindlich festgelegt und angewendet werden.
Die neuen Controls zeigen, dass Informationssicherheit nicht mehr auf klassische Maßnahmen wie Virenschutz, Passwörter und Datensicherung reduziert werden kann. Cloud-Dienste, Softwareentwicklung, Bedrohungsanalysen und die Erkennung von Datenabflüssen gehören inzwischen ausdrücklich zu einem zeitgemäßen Sicherheitskonzept.
Was wird im Audit tatsächlich geprüft?
Im Zertifizierungsaudit wird nicht lediglich gezählt, wie viele Controls als umgesetzt markiert wurden. Entscheidend ist, ob die Auswahl der Maßnahmen nachvollziehbar aus den Risiken und Anforderungen des Unternehmens abgeleitet wurde.
Auditorinnen und Auditoren prüfen insbesondere:
- ob die Risikobewertung vollständig und plausibel ist,
- ob die ausgewählten Controls zu den festgestellten Risiken passen,
- ob Ausschlüsse sachlich begründet sind,
- ob Verantwortlichkeiten eindeutig festgelegt wurden,
- ob belastbare Nachweise zur Umsetzung vorliegen und
- ob die Maßnahmen tatsächlich wirksam sind.
Ein Unternehmen kann deshalb trotz zahlreicher formal dokumentierter Controls erhebliche Abweichungen aufweisen, wenn die Maßnahmen im betrieblichen Alltag nicht gelebt werden. Umgekehrt kann der begründete Ausschluss einzelner Controls normkonform sein, wenn diese im festgelegten Geltungsbereich nicht erforderlich sind.
Entscheidend ist die wirksame Umsetzung
Die 93 Controls schaffen einen umfassenden Referenzrahmen für organisatorische, personelle, physische und technische Informationssicherheit. Sie ersetzen jedoch weder eine fundierte Risikobewertung noch klare Verantwortlichkeiten und überprüfbare Prozesse.
Für eine erfolgreiche Zertifizierung kommt es daher nicht darauf an, möglichst viele Dokumente zu erstellen. Entscheidend ist, dass Risiken, Controls, Verantwortlichkeiten und Nachweise konsistent miteinander verbunden sind und das Informationssicherheitsmanagementsystem im Unternehmen nachweisbar angewendet und fortlaufend verbessert wird.
Eine digitale ISMS-Lösung kann dabei unterstützen, Risiken, Assets, Controls, Verantwortlichkeiten und Nachweise zentral zu verwalten.
Weitere Informationen zur strukturierten Umsetzung eines Informationssicherheitsmanagementsystems finden Sie unter mgmsys.de.
Quellen
- International Organization for Standardization. (2022). ISO/IEC 27001:2022: Information security, cybersecurity and privacy protection—Information security management systems—Requirements. https://www.iso.org/standard/27001
- International Organization for Standardization. (2022). ISO/IEC 27002:2022: Information security, cybersecurity and privacy protection—Information security controls. https://www.iso.org/standard/75652.html
Dieser Beitrag dient der allgemeinen Information und ersetzt keine Rechtsberatung im Einzelfall. Stand: 4. September 2026.