ISO/IEC 27002

ISO 27002,
der Control-Katalog erklärt

ISO/IEC 27002 ist das Referenzset der Informationssicherheits-Controls, mit Leitlinien zur Umsetzung jedes einzelnen. Es ist kein Zertifikat, und niemand auditiert Sie direkt dagegen. Hier steht, was die Ausgabe 2022 enthält: 93 Controls in vier Themen, die elf neu hinzugekommenen, die Attribute zum Filtern und Zuordnen, und wie Teams aus der Leitlinie ein Control-Set machen, das ISO/IEC 27001 und jedem weiteren Framework dient.

Gespräch buchen
Jedes Framework
ISO/IEC 27001SOC 2GDPRHIPAASwiss nFADPNIST CSF 2.0OWASPEU AI Act
ISO/IEC 27001SOC 2GDPRHIPAASwiss nFADPNIST CSF 2.0OWASPEU AI Act
ISO/IEC 27001SOC 2GDPRHIPAASwiss nFADPNIST CSF 2.0OWASPEU AI Act
ISO/IEC 27001SOC 2GDPRHIPAASwiss nFADPNIST CSF 2.0OWASPEU AI Act
  • ISO/IEC 27001
  • SOC 2
  • GDPR
  • HIPAA
  • Swiss nFADP
  • NIST CSF 2.0
  • OWASP
  • EU AI Act
Die Leitlinie

Was ISO/IEC 27002 tatsächlich ist

ISO/IEC 27002 ist ein Leitfaden (Code of Practice): ein Katalog von Controls, jedes mit Zweck und detaillierter Umsetzungsanleitung, auf den Organisationen beim Aufbau eines ISMS zurückgreifen. Es ist die Quelle des Control-Sets in ISO/IEC 27001 Anhang A und die Ebene, die Sie lesen, wenn die Frage nicht lautet, welches Control, sondern wie.

Ein Katalog, kein Zertifikat

Es gibt kein ISO 27002-Zertifikat. Zertifiziert wird nach ISO/IEC 27001; 27002 ist die Referenz, mit der Sie die Controls umsetzen, nach denen die Zertifizierung fragt.

Vier Themen, 93 Controls

Organisatorische, personelle, physische und technologische Controls, jedes mit Control-Aussage, Zweck und Umsetzungsanleitung, geschrieben für die Menschen, die die Arbeit machen.

Fünf Attribute an jedem Control

Control-Typ, Sicherheitseigenschaften, Cybersecurity-Konzepte, operative Fähigkeiten und Sicherheitsdomänen, damit ein Katalog auf mehrere Arten gefiltert und zugeordnet werden kann.

Die Basis, auf der andere Standards aufbauen

ISO/IEC 27017 und 27018 erweitern ihn für die Cloud, und seine Cybersecurity-Konzepte decken sich mit NIST CSF. Genau das macht ein Control-Set über Frameworks hinweg wiederverwendbar.

Das ganze Bild

ISO/IEC 27002, vollständig erklärt.

Ein verständlicher Durchlauf: was es ist, was es verlangt und was nötig ist, um es aktuell zu halten.

01

Was ist ISO/IEC 27002?

ISO/IEC 27002 ist die internationale Referenz für Informationssicherheits-Controls. Wo ISO/IEC 27001 vorschreibt, dass ein Informationssicherheits-Managementsystem Controls auswählen und betreiben muss, ist 27002 das Buch, aus dem diese Controls stammen: Zu jedem gibt es eine kurze Control-Aussage, den Zweck, dem es dient, und mehrere Absätze Anleitung zur praktischen Umsetzung. Die aktuelle Ausgabe ist ISO/IEC 27002:2022.

Es ist ein Leitfaden, kein Anforderungsstandard. Diese eine Tatsache prägt alles Weitere. Niemand wird nach ISO 27002 zertifiziert, keine akkreditierte Stelle auditiert dagegen, und ein Kunde, der fragt, ob Sie 27002-zertifiziert sind, fragt in Wahrheit nach Ihrem ISO/IEC 27001-Geltungsbereich. Was 27002 Ihnen gibt, ist Tiefe: der Unterschied zwischen dem Wissen, dass Sie ein Control für die Löschung von Informationen brauchen, und dem Wissen, wie eine vertretbare Löschpraxis aussieht.

Im Alltag ist es die Ebene, die Engineers und Security-Verantwortliche tatsächlich aufschlagen. Die Managementklauseln von ISO/IEC 27001 werden einmal gelesen und in ein Handbuch geschrieben; die Control-Leitlinie in 27002 wird jedes Mal wieder gelesen, wenn ein Control entworfen, überprüft, von einem Auditor hinterfragt oder einer neuen Mitarbeiterin erklärt wird. Wenn Anhang A das Inhaltsverzeichnis ist, ist 27002 das Buch.

02

Was sich in der Ausgabe 2022 geändert hat

Die Ausgabe 2022 war die erste vollständige Überarbeitung seit fast einem Jahrzehnt, und die Änderung ist strukturell, nicht kosmetisch. Die Ausgabe 2013 führte 114 Controls in 14 Bereichen auf, nach Themen wie Zugriffskontrolle oder Lieferantenbeziehungen geordnet. Die Ausgabe 2022 fasst sie zu 93 Controls in vier Themen zusammen und ergänzt jedes Control um eine Attributtabelle, damit dieselbe Liste aus mehreren Blickwinkeln betrachtet werden kann.

Weniger Controls bedeutet nicht weniger Abdeckung. Der grösste Teil der Reduktion stammt aus dem Zusammenlegen von Controls, die zu Beinahe-Duplikaten geworden waren, und aus dem Umbenennen anderer, damit sie sagen, was sie tatsächlich meinen. Ein Team, das seine Praxis auf das Set von 2013 abgebildet hat, findet fast alles noch vor, nur anders einsortiert. Deshalb bestand der Übergang vor allem aus Neuzuordnung statt Neuumsetzung.

Interessanter ist, was hinzugekommen ist. Elf Controls sind wirklich neu, und zusammen lesen sie sich wie eine Liste dessen, was die Sicherheitspraxis in den Jahren dazwischen gelernt hat: Cloud-Dienste, Threat Intelligence, Datenabfluss und sicheres Programmieren waren 2013 kaum sichtbar und sind heute unvermeidbar.

Die elf neuen Controls

Neu sind Threat Intelligence, Informationssicherheit bei der Nutzung von Cloud-Diensten, IKT-Bereitschaft für Business Continuity, physische Sicherheitsüberwachung, Konfigurationsmanagement, Löschung von Informationen, Datenmaskierung, Verhinderung von Datenabfluss, Überwachungsaktivitäten, Web-Filterung und sicheres Programmieren. Keines davon wird ein modernes Security-Team überraschen, aber jedes hat jetzt einen formalen Platz, eine Zweckaussage und eine Leitlinie, und jedes erscheint im Anhang A von ISO/IEC 27001, gegen den Zertifizierungsaudits prüfen.

03

Die vier Themen

Jedes Control der Ausgabe 2022 gehört zu einem von vier Themen. Organisatorische Controls sind mit 37 die grösste Gruppe: Richtlinien, Rollen, Lieferantenbeziehungen, Incident-Management, Compliance und die anderen Dinge, die entschieden statt konfiguriert werden. Personelle Controls, insgesamt acht, decken Überprüfung, Arbeitsbedingungen, Sensibilisierung und Schulung, Disziplinarverfahren und Remote-Arbeit ab. Physische Controls, vierzehn an der Zahl, behandeln Perimeter, Zutritt, Geräte, Verkabelung und aufgeräumte Schreibtische. Technologische Controls, 34 insgesamt, sind der Ort für Zugriff, Kryptografie, Protokollierung, Backups, Netzwerksicherheit und sichere Entwicklung.

Die Themen ersetzen die Bereiche von 2013 und sind bewusst gröber. Ein Bereich wie Zugriffskontrolle enthielt früher alles von der Richtlinie bis zum Passwortmanagement; 2022 liegt der Richtlinienteil bei den organisatorischen Controls und die technische Durchsetzung bei den technologischen. Das braucht etwas Gewöhnung, bildet aber ehrlicher ab, wer was verantwortet: Das organisatorische Thema gehört meist CISO und Geschäftsleitung, das technologische Engineering und IT.

Für ein kleines Team liegt der praktische Wert der Themen in der Priorisierung. Das technologische Thema liegt am nächsten an den Systemen, in denen Engineers ohnehin arbeiten, und liefert meist am meisten Nachweise automatisch; das organisatorische Thema ist der Ort, an dem Richtlinien und Reviews geschrieben und durchgeführt werden müssen. Zu wissen, zu welchem Thema eine Lücke gehört, sagt Ihnen, wer sie schliessen muss.

04

Die fünf Attribute, und warum sie zählen

Die stille Neuerung der Ausgabe 2022 ist die Attributtabelle an jedem Control. Jedes Control ist entlang fünf Dimensionen markiert: Control-Typ (präventiv, detektiv oder korrektiv), die geschützten Informationssicherheitseigenschaften (Vertraulichkeit, Integrität, Verfügbarkeit), das Cybersecurity-Konzept, dem es dient (Identify, Protect, Detect, Respond, Recover), die operative Fähigkeit, zu der es gehört (Governance, Asset-Management, Identitäts- und Zugriffsmanagement und so weiter), und die Sicherheitsdomäne (Governance und Ökosystem, Schutz, Verteidigung, Resilienz).

Attribute machen aus einer flachen Liste etwas Abfragbares. Sie wollen jedes detektive Control, das Sie betreiben? Nach Control-Typ filtern. Sie müssen einem Verwaltungsrat zeigen, was die Verfügbarkeit abdeckt? Nach Sicherheitseigenschaft filtern. Die Cybersecurity-Konzepte sind direkt aus den NIST CSF-Funktionen übernommen, und das ist kein Zufall: So kann ein Team dasselbe Control-Set einem US-Kunden, der in NIST-Begriffen denkt, und einem europäischen Auditor, der in ISO-Begriffen denkt, präsentieren, ohne zwei Listen zu pflegen.

Die meisten Teams ignorieren die Attribute beim ersten Lesen und kommen später darauf zurück, wenn ein zweites Framework dazukommt oder ein Auditor eine übergreifende Frage stellt. Sie von Anfang an festzuhalten kostet fast nichts, weil der Standard sie bereits zugewiesen hat; es geht nur darum, sie neben dem Control aufzubewahren, in welchem System auch immer Ihr Control-Set liegt.

05

So nutzen Sie ISO 27002 in der Praxis

Die häufigste Nutzung ist als Umsetzungsebene hinter einer Erklärung zur Anwendbarkeit nach ISO/IEC 27001. Anhang A listet die Controls auf; 27002 erklärt sie. Wenn Sie entscheiden, dass ein Control anwendbar ist, ist die 27002-Leitlinie das, was Sie in eine Richtlinie, ein Verfahren oder eine technische Konfiguration übersetzen, und das, womit Sie Ihre Umsetzung vergleichen, wenn Sie fragen, ob sie gut genug ist.

Die zweite Nutzung ist als eigenständiger Control-Katalog. Teams, die noch keine Zertifizierung anstreben oder eine strukturierte Basis brauchen, bevor sie sich für ein Framework entscheiden, nehmen oft 27002 als Start-Control-Set: Es ist umfassend, herstellerneutral, und jedes Control bringt genug Anleitung mit, um es ohne Berater umzusetzen. Weil Anhang A daraus abgeleitet ist, fliesst diese Arbeit später direkt in die Zertifizierung ein.

Die dritte Nutzung ist Übersetzung. Weil 27002-Controls klar definiert und breit referenziert sind, lassen sich andere Frameworks darauf abbilden: SOC 2-Kriterien, NIST CSF-Unterkategorien, die Risikomanagement-Massnahmen der NIS2 und die Cloud-Erweiterungen in ISO/IEC 27017 und 27018 verweisen alle auf das 27002-Set. Ein Team, das seine Controls auf 27002-Granularität pflegt, kann die meisten dieser Frameworks aus einer Quelle beantworten.

06

ISO 27002 und die anderen Frameworks

ISO/IEC 27001 ist der offensichtliche Nachbar: Sein Anhang A ist die 27002-Control-Liste ohne die Leitlinie, und die beiden Ausgaben erscheinen gemeinsam. ISO/IEC 27017 und 27018 sind die Cloud-Erweiterungen, die die 27002-Controls um cloudspezifische Leitlinien und ein paar reine Cloud-Controls ergänzen; keines von beiden lässt sich ohne 27002 darunter lesen.

Ausserhalb der ISO-Familie sind die Überschneidungen loser, aber real. Die SOC 2 Trust Services Criteria decken aus Attestierungssicht weitgehend dasselbe Feld ab. NIST CSF ordnet Ergebnisse statt Controls, aber die Cybersecurity-Konzepte von 2022 wurden so gewählt, dass sie zu seinen fünf ursprünglichen Funktionen passen. Die NIS2-Richtlinie nennt zehn Risikomanagement-Massnahmen, die jeweils einem Cluster von 27002-Controls entsprechen.

Die praktische Folge: 27002 taugt als Rückgrat. Pflegen Sie ein Control-Set auf dieser Detailstufe, halten Sie fest, welches Control welche Anforderung in jedem übernommenen Framework erfüllt, und die Nachweise, die Sie für eines führen, dienen den anderen. Das ist der Unterschied zwischen vier Frameworks betreiben und einem Control-Set mit vier Sichten.

07

Der Wechsel vom Control-Set 2013

Organisationen, die nach ISO/IEC 27001:2013 zertifiziert waren, hatten bis Ende Oktober 2025 Zeit für den Übergang auf die Ausgabe 2022, also dafür, ihre Erklärung zur Anwendbarkeit und die Umsetzung der Controls auf das Set mit 93 Controls zu überführen. Der grösste Teil dieser Arbeit ist eine Zuordnungsübung: Der Standard selbst enthält eine Entsprechungstabelle zwischen alten und neuen Controls, und die Zusammenlegungen sind dokumentiert.

Die elf neuen Controls sind der Ort, an dem der eigentliche Aufwand liegt. Jedes braucht eine Entscheidung zur Anwendbarkeit und, wo es anwendbar ist, eine Umsetzung und Nachweise. Teams, die Cloud-Sicherheit, Threat Intelligence oder Data Loss Prevention in der Praxis bereits eingeführt hatten, mussten meist nur aufschreiben, was sie tun; Teams, die das nicht hatten, fanden in den neuen Controls echte Lücken.

08

Ein Control-Set aktuell halten

Ein Control-Katalog ist nur nützlich, solange er der Realität entspricht. Controls werden umgesetzt, verändert, teilweise ausser Betrieb genommen oder stillschweigend durch ein neues Tool ersetzt, und die Beschreibung in der Richtlinie entfernt sich von dem, was tatsächlich läuft. Die 27002-Leitlinie stoppt diese Drift nicht; ein Review-Rhythmus tut es. Jedes Control braucht einen Verantwortlichen, ein Review-Datum und einen Ort, an dem der aktuelle Nachweis liegt.

Die Teams, denen 27002 leichtfällt, sind die, die es als lebendigen Index behandeln statt als Dokument, das man einmal liest. Halten Sie das Control-Set, die Richtlinien, die es umsetzen, die Risiken, die es begründen, und die Nachweise, die es belegen, an einem Ort, und der Katalog wird zur Landkarte Ihres Sicherheitsprogramms statt zu einem Standard im Regal.

Das eigentliche Problem

Auditbereit ist ein Zustand, in dem Sie bleiben, kein Sprint, den Sie überstehen.

Die meisten Tools sind darauf optimiert, das erste Zertifikat zu erlangen. Teuer wird es in den Jahren danach: der Tabellen-Wildwuchs, die Nachweise, die Sie in der Woche vor einem Audit aus dem Gedächtnis zusammensetzen, der Kunde (oder die Kontrolle), den Sie seit dem letzten Zyklus nicht angesehen haben. Dafür wurde kein Erst-Zertifikat-Tool gebaut.

Tabellen-Wildwuchs über Laufwerke, Tabs und Postfächer
Die Hektik in der Woche davor, aus dem Gedächtnis zusammengesetzt
Die Kontrolle, die Sie seit dem letzten Zyklus nicht angesehen haben
Audit-Bereitschaft über die Zeit
Jahr für Jahr
audit-readyJahr 1Jahr 2Jahr 3
Punkt-in-Zeit-Tools — Hektik & Drift
devguard — ein Zustand, den Sie halten
Führen Sie es in devguard

Ihr ISO 27002 Control-Set, in einem Workspace

Übernehmen Sie die 93 Controls als Katalog, entscheiden Sie, was anwendbar ist, und verbinden Sie jedes mit den Richtlinien, Risiken und Nachweisen, die es umsetzen. Wählen Sie eines aus, um es zu sehen.

Alle 93 Controls, mit ihren Attributen

Sehen Sie jedes ISO/IEC 27002-Control nach Thema, filtern Sie nach Control-Typ oder Cybersecurity-Konzept und halten Sie fest, was anwendbar und was umgesetzt ist, damit die Antwort auf die Frage, was die Verfügbarkeit abdeckt, ein Filter ist und keine Tabelle.

Mehr erfahren
Control coverage64%
Asset managementCovered
CryptographyPartial
Supplier securityGap
Einmal dokumentieren. Über jeden Standard wiederverwenden, den Sie hinzufügen.

ISO/IEC 27002 ist das Control-Set, auf das die meisten anderen Frameworks verweisen. Setzen Sie ein Control einmal in devguard um, halten Sie seinen Nachweis aktuell, und dieselbe Richtlinie und derselbe Beleg erfüllen ISO/IEC 27001 Anhang A, die Cloud-Erweiterungen und die Frameworks, die Sie später hinzufügen.

Den vollständigen Funktionsvergleich ansehen

Bereits zertifiziert und der nächste Zyklus macht Ihnen zu schaffen? Sehen Sie, wie wir zertifizierten Unternehmen helfen, auditbereit zu bleiben.

Sie führen bereits ein Control-Set? Bringen Sie es herüber

Wenn Sie Ihre Controls bereits nach ISO/IEC 27002 pflegen, in einer Tabelle, einem Wiki oder einem anderen Tool, wollen Sie 93 Controls und ihre Historie nicht neu erfassen. In einem klar umrissenen Gespräch legen wir genau fest, was umzieht (Ihr Control-Set, Anwendbarkeitsentscheide, Richtlinien, Risikoverknüpfungen und Nachweise), und führen diese Migration mit Ihnen durch, mit festem Umfang und einem Datum, das vor dem Start steht. Ihr bestehendes Setup bleibt unangetastet und exportierbar, bis Sie überzeugt sind, dass das neue im direkten Vergleich standhält.

Gespräch buchen
ISO/IEC 27002 FAQ

ISO/IEC 27002, klar beantwortet.

Kann ich mich nach ISO 27002 zertifizieren lassen?

Nein. ISO/IEC 27002 ist ein Leitfaden, ein Katalog von Controls mit Umsetzungsanleitung, und es gibt kein Zertifikat dafür. Zertifiziert wird nach ISO/IEC 27001, dessen Anhang A dieselben Controls auflistet. Wenn ein Kunde nach ISO 27002 fragt, ist die ehrliche Antwort Ihr ISO 27001-Geltungsbereich und wie Sie die darin enthaltenen Controls umsetzen.

Wie viele Controls enthält ISO 27002:2022?

93, in vier Themen: 37 organisatorische, acht personelle, vierzehn physische und 34 technologische. Die Ausgabe 2013 hatte 114 Controls in 14 Bereichen; die Reduktion stammt aus Zusammenlegungen und Umbenennungen, dazu kommen elf Controls, die 2022 neu sind.

Was sind die elf neuen Controls?

Threat Intelligence, Informationssicherheit bei der Nutzung von Cloud-Diensten, IKT-Bereitschaft für Business Continuity, physische Sicherheitsüberwachung, Konfigurationsmanagement, Löschung von Informationen, Datenmaskierung, Verhinderung von Datenabfluss, Überwachungsaktivitäten, Web-Filterung und sicheres Programmieren. Jedes davon erscheint auch im Control-Set von ISO/IEC 27001 Anhang A.

Was sind die Attribute an jedem Control?

Fünf Markierungen, die die Ausgabe 2022 jedem Control zuweist: Control-Typ, Informationssicherheitseigenschaften, Cybersecurity-Konzepte, operative Fähigkeiten und Sicherheitsdomänen. Sie erlauben es, den Katalog zu filtern und zu gruppieren, und die Cybersecurity-Konzepte decken sich mit den NIST CSF-Funktionen, was die Zuordnung über Frameworks hinweg deutlich erleichtert.

Brauche ich ISO 27002, wenn ich ISO 27001 anstrebe?

In der Praxis ja. Anhang A gibt Ihnen die Liste der Controls, aber nicht, wie Sie sie umsetzen; 27002 ist die Leitlinie, die Sie beim Entwurf jedes Controls lesen, und die Referenz, der Ihre Umsetzung aus Sicht eines Auditors ähneln sollte. Viele Teams arbeiten zuerst mit 27002 und lassen die Erklärung zur Anwendbarkeit folgen.

Kann ich ISO 27002 nutzen, ohne eine Zertifizierung anzustreben?

Ja, und viele Teams tun das. Es ist eine vollständige, herstellerneutrale Control-Basis, die für sich allein als Struktur für ein Sicherheitsprogramm taugt. Weil ISO/IEC 27001 Anhang A daraus abgeleitet ist, fliesst die Arbeit direkt in die Zertifizierung ein, falls Sie sie später anstreben.

Sehen Sie, wie Ihr ISO 27002 Control-Set aussehen würde in devguard.

Der schnellste Weg herauszufinden, ob das passt, ist ein kurzes Gespräch darüber, wie Sie Ihre Controls heute pflegen: wo der Katalog liegt, wie über Anwendbarkeit entschieden wird und was ein Umzug bedeuten würde. Keine Präsentation, ausser Sie wollen eine.

Gespräch buchen
Anmelden
Kostenlos starten
Gespräch buchenKostenlos starten