ISO 27002

ISO 27002 — die 93 Maßnahmen erklärt

Anhang A der ISO 27001 nennt 93 Maßnahmen in Stichworten. Was sie bedeuten und wie man sie umsetzt, steht in ISO 27002 — der Norm, nach der niemand zertifiziert wird und ohne die kaum jemand auskommt.

Einschätzung anfragen Zum Inhalt

Fachkraft arbeitet mit einem gedruckten Regelwerk am Schreibtisch

ISO/IEC 27002 ist der Umsetzungsleitfaden zu den Informationssicherheitsmaßnahmen, die ISO/IEC 27001 in Anhang A auflistet. Beide Normen beschreiben dieselben 93 Maßnahmen — die eine in Stichworten als Prüfgrundlage, die andere ausführlich als Anleitung.

Zertifiziert wird ausschließlich nach ISO 27001. ISO 27002 taucht im Zertifikat nicht auf und wird trotzdem in jedem ISMS-Projekt gebraucht.

Der Unterschied in der Verbindlichkeit ist präziser, als er auf den ersten Blick wirkt. Anhang A der ISO 27001 ist ein normativer Anhang: Sie müssen jede dort genannte Maßnahme betrachten und begründen, ob sie anwendbar ist. ISO 27002 dagegen enthält keine Anforderungen, sondern Empfehlungen. Sie sagt, wie sich eine Maßnahme typischerweise umsetzen lässt — nicht, wie stark sie ausgeprägt sein muss. Diese Frage beantwortet Ihre Risikobeurteilung.

Wie eine Maßnahme aufgebaut ist

Der praktische Wert der Fassung 2022 liegt im einheitlichen Aufbau. Jede der 93 Maßnahmen ist nach demselben Muster beschrieben, und wer weiß, welcher Abschnitt wofür taugt, spart im Projekt erhebliche Lesezeit.

AbschnittInhaltWofür Sie ihn nutzen
TitelBezeichnung der MaßnahmeZuordnung zu Anhang A der ISO 27001
AttributtabelleFünf Merkmale zur EinordnungFiltern, priorisieren, Verantwortliche zuordnen
MaßnahmeWas zu tun ist, in einem SatzFormulierung in der Erklärung zur Anwendbarkeit
ZweckWozu die Maßnahme dientBegründung eines Ausschlusses oder einer abweichenden Umsetzung
AnleitungAusführliche UmsetzungshinweiseKonkrete Ausgestaltung im Betrieb
Weitere InformationenHintergrund, Verweise, SonderfälleAuditvorbereitung — hier stehen die Randfälle

Zwei Anhänge ergänzen den Katalog: einer erläutert die Verwendung der Attribute, der andere ordnet die Maßnahmen der Fassung 2022 denen der Vorgängerfassung zu. Der Zuordnungsanhang ist der schnellste Weg, ein altes Maßnahmenverzeichnis auf die neue Struktur umzustellen, ohne alles neu zu schreiben.

Die vier Themengruppen

GruppeAnzahlInhalt
Organisatorisch37Richtlinien, Rollen, Lieferanten, Vorfallsmanagement, Klassifizierung
Personenbezogen8Überprüfung, Vertraulichkeit, Sensibilisierung, Austritt
Physisch14Zutritt, Sicherheitsbereiche, Datenträger, Arbeitsplatz
Technologisch34Zugriff, Verschlüsselung, Protokollierung, Schwachstellen, Entwicklung

Die Verteilung sagt etwas Wichtiges über ISO 27001: Nur ein gutes Drittel der Maßnahmen ist technisch. Die Mehrheit betrifft Organisation und Menschen — der Grund, warum ein rein von der IT getragenes ISMS regelmäßig scheitert.

Die Gruppierung ist keine Rangfolge und auch keine Umsetzungsreihenfolge. Sie ist eine Sortierhilfe, die vor allem eines erleichtert: die Zuordnung von Verantwortlichkeiten. Die personenbezogenen Maßnahmen gehören überwiegend in die Personalabteilung, die physischen in die Gebäudeverwaltung, die organisatorischen zu großen Teilen in Einkauf und Rechtsabteilung. Wer diese Zuordnung früh vornimmt, verteilt die Arbeit auf mehrere Schultern statt auf eine.

Die Attribute

Neu und praktisch nützlich ist das Attributsystem. Jede Maßnahme ist gekennzeichnet nach:

  • Maßnahmentyp — präventiv, aufdeckend, korrigierend
  • Informationssicherheitseigenschaft — Vertraulichkeit, Integrität, Verfügbarkeit
  • Cybersicherheitskonzept — identifizieren, schützen, erkennen, reagieren, wiederherstellen
  • Operative Fähigkeit — etwa Governance, Asset Management, physische Sicherheit
  • Sicherheitsdomäne — Governance und Ökosystem, Schutz, Verteidigung, Resilienz

Damit lässt sich der Katalog nach Sichten filtern: Welche Maßnahmen zahlen auf Verfügbarkeit ein? Welche sind aufdeckend? Für die Zuordnung von Verantwortlichkeiten und die Priorisierung im Umsetzungsplan ist das erheblich hilfreicher als die reine Nummernliste.

Ein Ergebnis dieser Filterung ist regelmäßig unbequem: Viele Maßnahmenlandschaften bestehen fast ausschließlich aus präventiven Maßnahmen. Aufdeckende und korrigierende Maßnahmen fehlen — es gibt Zugriffsbeschränkungen, aber keine Auswertung der Protokolle, und es gibt Richtlinien, aber kein Verfahren für den Fall, dass jemand dagegen verstößt. Dieselbe Sicht lässt sich auf die Schutzziele anwenden, wenn ein Verdacht besteht, dass Verfügbarkeit und Integrität gegenüber der Vertraulichkeit zu kurz kommen.

Was 2022 hinzugekommen ist

Elf Maßnahmen sind neu. Sie zeigen, worauf die Norm reagiert hat, und sind erfahrungsgemäß die Stellen, an denen ein gewachsenes ISMS Lücken hat:

  • Bedrohungsintelligenz — Informationen über aktuelle Bedrohungen systematisch beschaffen und auswerten
  • Informationssicherheit bei der Nutzung von Cloud-Diensten
  • IKT-Bereitschaft für die Geschäftsfortführung
  • Überwachung physischer Sicherheitsbereiche
  • Konfigurationsmanagement
  • Löschung von Informationen
  • Maskierung von Daten
  • Verhinderung von Datenabfluss
  • Überwachungstätigkeiten
  • Web-Filterung
  • Sichere Programmierung

Auffällig ist die Richtung: Sechs der elf neuen Maßnahmen betreffen den Umgang mit Daten selbst — Löschung, Maskierung, Abflussverhinderung, Konfiguration, Überwachung, Filterung. Die Norm hat damit nachgezogen, was in der Praxis längst geprüft wurde, etwa in Lieferantenfragebögen und Datenschutzaudits. Auch der Titel der Norm hat sich geändert und nennt neben der Informationssicherheit nun Cybersicherheit und Schutz der Privatsphäre. Eine eigenständige Datenschutznorm ist ISO 27002 damit nicht geworden; die Maßnahmen bleiben sicherheitsbezogen.

Wer sein Maßnahmenverzeichnis aus der Vorgängerfassung übernommen hat, sollte genau diese elf Punkte zuerst prüfen. Sie sind der häufigste Grund, warum eine formal vollständige Erklärung zur Anwendbarkeit inhaltlich veraltet ist.

Wie man den Katalog im Projekt einsetzt

  1. Risikobeurteilung zuerst. Erst wenn die Risiken benannt sind, lässt sich beurteilen, welche Maßnahme welches Risiko adressiert.
  2. Maßnahmen zuordnen. Zu jedem behandelten Risiko die passenden Maßnahmen auswählen — das ist der Kern der Risikobehandlung.
  3. Anwendbarkeit entscheiden. Für jede der 93 Maßnahmen festhalten, ob sie anwendbar ist und warum. Das Ergebnis ist die Erklärung zur Anwendbarkeit.
  4. Umsetzungstiefe festlegen. Die Anleitung in ISO 27002 nennt Optionen; welche davon angemessen ist, ergibt sich aus dem Schutzbedarf.
  5. Nachweise definieren. Zu jeder umgesetzten Maßnahme gehört die Frage, woran man ihre Wirksamkeit im internen Audit erkennt.
  6. Regelmäßig nachziehen. Ändert sich das Risikobild, ändert sich die Auswahl — die Erklärung zur Anwendbarkeit ist ein lebendes Dokument.

Der Abschnitt „Weitere Informationen” zu jeder Maßnahme ist dabei die unterschätzte Fundgrube: Er nennt häufig genau die Aspekte, nach denen Auditoren fragen, weil dort die Sonderfälle und Abhängigkeiten stehen.

Woran die Arbeit mit dem Katalog scheitert

Der Katalog wird zur Aufgabenliste. Wer die 93 Maßnahmen der Reihe nach abarbeitet, ohne die eigenen Risiken zu kennen, baut ein teures System an den tatsächlichen Bedrohungen vorbei — und kann im Audit nicht erklären, warum er etwas tut.

Anleitungen werden als Anforderungen gelesen. Die Norm beschreibt Ziele und Wege, nicht Mindestanforderungen mit Schwellenwerten. Ein Beispiel aus der Anleitung ist ein Vorschlag, keine Vorgabe.

Ausschlüsse werden nicht begründet. In der Erklärung zur Anwendbarkeit steht „nicht anwendbar” ohne Satz dahinter. Der Zweckabschnitt der jeweiligen Maßnahme liefert genau die Begründung, die dort fehlt.

Die Umsetzung bleibt bei der IT. Die technischen und organisatorischen Maßnahmen verteilen sich über das ganze Unternehmen. Personal, Einkauf und Gebäudeverwaltung erfahren oft erst im Audit, dass sie Teil des ISMS sind.

Die Zuordnung zur Vorgängerfassung wird übersprungen. Alte Maßnahmennummern werden per Suchen-und-Ersetzen ausgetauscht. Dabei gehen die zusammengeführten Maßnahmen und die elf neuen unter.

Abgrenzung innerhalb der 27000-Familie

NormRolleZertifizierbar
ISO 27001Anforderungen an das Managementsystem, Anhang A als MaßnahmenlisteJa
ISO 27002Ausführliche Erläuterung derselben MaßnahmenNein
ISO 27005Leitfaden zum Umgang mit InformationssicherheitsrisikenNein
ISO 27000Begriffe und Überblick über die NormenfamilieNein

Die Familie umfasst darüber hinaus branchen- und themenspezifische Ergänzungen, etwa für Cloud-Dienste, Telekommunikation oder den Datenschutz. Für den Aufbau eines ISMS reicht in aller Regel das Paar aus ISO 27001 und ISO 27002 — die Ergänzungen kommen erst ins Spiel, wenn ein Kunde oder eine Aufsicht sie ausdrücklich verlangt.

Häufige Fragen zu ISO 27002

Warum gibt es zwei Normen für dasselbe Thema?

Weil sie verschiedene Aufgaben haben. ISO 27001 enthält die prüfbaren Anforderungen und listet die Maßnahmen in Anhang A knapp auf — das ist die Zertifizierungsgrundlage. ISO 27002 erläutert dieselben Maßnahmen ausführlich mit Zweck, Umsetzungshinweisen und weiteren Informationen. Prüfbar bleibt nur ISO 27001.

Was hat sich mit der Fassung 2022 geändert?

Die Struktur wurde grundlegend umgebaut: aus 114 Maßnahmen in 14 Abschnitten wurden 93 Maßnahmen in vier Themengruppen — organisatorisch, personenbezogen, physisch, technologisch. Einige Maßnahmen wurden zusammengeführt, elf kamen neu hinzu, darunter Bedrohungsintelligenz, Cloud-Sicherheit und Datenlöschung.

Was sind die Attribute?

Jede Maßnahme trägt Attribute, mit denen sich der Katalog filtern lässt: Maßnahmentyp (präventiv, aufdeckend, korrigierend), Informationssicherheitseigenschaft (Vertraulichkeit, Integrität, Verfügbarkeit), Cybersicherheitskonzept, operative Fähigkeit und Sicherheitsdomäne. Das erlaubt Sichten auf den Katalog, die vorher mühsam von Hand erstellt werden mussten.

Muss ich ISO 27002 kaufen, wenn ich ISO 27001 umsetze?

Zwingend nicht, praktisch fast immer sinnvoll. Anhang A der ISO 27001 nennt die Maßnahmen in ein bis zwei Sätzen. Ohne die Erläuterung bleibt bei vielen offen, was konkret erwartet wird — und die Erklärung zur Anwendbarkeit wird zur Ratesache.

Kann ein Auditor eine Abweichung gegen ISO 27002 aussprechen?

Nein. Geprüft wird gegen ISO 27001 und gegen Ihre eigene Erklärung zur Anwendbarkeit. Weicht Ihre Umsetzung von einem Vorschlag der ISO 27002 ab, ist das zulässig, solange die Maßnahme ihr Ziel erreicht. Angreifbar wird es erst, wenn die Umsetzung nicht dem entspricht, was Sie selbst dokumentiert haben.

Passend dazu