Was ist ISO/IEC 27002?
ISO/IEC 27002 ist die internationale Referenz für Informationssicherheits-Controls. Wo ISO/IEC 27001 vorschreibt, dass ein Informationssicherheits-Managementsystem Controls auswählen und betreiben muss, ist 27002 das Buch, aus dem diese Controls stammen: Zu jedem gibt es eine kurze Control-Aussage, den Zweck, dem es dient, und mehrere Absätze Anleitung zur praktischen Umsetzung. Die aktuelle Ausgabe ist ISO/IEC 27002:2022.
Es ist ein Leitfaden, kein Anforderungsstandard. Diese eine Tatsache prägt alles Weitere. Niemand wird nach ISO 27002 zertifiziert, keine akkreditierte Stelle auditiert dagegen, und ein Kunde, der fragt, ob Sie 27002-zertifiziert sind, fragt in Wahrheit nach Ihrem ISO/IEC 27001-Geltungsbereich. Was 27002 Ihnen gibt, ist Tiefe: der Unterschied zwischen dem Wissen, dass Sie ein Control für die Löschung von Informationen brauchen, und dem Wissen, wie eine vertretbare Löschpraxis aussieht.
Im Alltag ist es die Ebene, die Engineers und Security-Verantwortliche tatsächlich aufschlagen. Die Managementklauseln von ISO/IEC 27001 werden einmal gelesen und in ein Handbuch geschrieben; die Control-Leitlinie in 27002 wird jedes Mal wieder gelesen, wenn ein Control entworfen, überprüft, von einem Auditor hinterfragt oder einer neuen Mitarbeiterin erklärt wird. Wenn Anhang A das Inhaltsverzeichnis ist, ist 27002 das Buch.