Anhang A ist der Teil der ISO/IEC 27001, der am häufigsten zitiert und am häufigsten missverstanden wird. Er enthält keine Pflichtliste abzuarbeitender Maßnahmen, sondern einen Referenzsatz, gegen den die selbst bestimmten Maßnahmen abgeglichen werden. Diese Rolle ergibt sich unmittelbar aus dem Aufbau von Kapitel 6.
Vier Themenfelder, 93 Maßnahmen
| Kapitel | Themenfeld | Anzahl | Inhaltlicher Schwerpunkt |
|---|---|---|---|
| 5 | Organisatorisch | 37 | Richtlinien, Rollen, Klassifizierung, Lieferantenbeziehungen, Vorfallbehandlung, Compliance |
| 6 | Personenbezogen | 8 | Eignungsprüfung, Vertragsbedingungen, Sensibilisierung, Disziplinarverfahren, Beendigung |
| 7 | Physisch | 14 | Sicherheitsbereiche, Zutritt, Geräte, Verkabelung, Entsorgung, Arbeitsplatzumfeld |
| 8 | Technologisch | 34 | Zugriffsrechte, Kryptografie, Protokollierung, Netzsicherheit, Entwicklung, Datenlecks |
Die Struktur stammt aus der Fassung 2022. Zuvor waren es 114 Maßnahmen in 14 Abschnitten; zusammengeführt und neu geordnet blieben 93, darunter elf neu aufgenommene. Die Anzahl ist dabei keine Kennzahl: Eine Maßnahme der Fassung 2022 kann mehrere frühere Maßnahmen bündeln, der Umsetzungsaufwand ist dadurch nicht gesunken.
Thematisch schließen die elf neuen Maßnahmen im Wesentlichen die Lücken, die zwischen 2013 und 2022 entstanden sind: Bedrohungsaufklärung, die Nutzung von Cloud-Diensten, die Fortführung der Informationssicherheit im Notfall, die Überwachung physischer Bereiche, Konfigurations- und Löschvorgaben, das Maskieren von Daten, der Schutz vor Datenabfluss, Überwachungs- und Auswertungstätigkeiten, das Filtern von Webinhalten und sichere Entwicklung. Wer von 2013 kommt, findet dort erfahrungsgemäß die eigentliche Arbeit – der Rest der Umstellung ist überwiegend Zuordnung.
Reicht Anhang A ohne ISO/IEC 27002 zur Umsetzung?
Anhang A ist bewusst knapp: je Maßnahme im Wesentlichen Nummer, Titel und eine kurze Formulierung dessen, was die Maßnahme verlangt. Zweck, Umsetzungshinweise und die Attribute stehen nicht dort, sondern in ISO/IEC 27002. Wer nur mit Anhang A arbeitet, hat den Katalog, aber nicht die Auslegung. Umgekehrt ersetzt ISO/IEC 27002 den Anhang nicht, weil sich die Zertifizierung auf ISO/IEC 27001 bezieht.
In welcher Reihenfolge verlangt die Norm den Abgleich mit Anhang A?
Die Reihenfolge, die die Norm vorsieht, ist eindeutig: Zuerst werden aus der Risikobehandlung die notwendigen Maßnahmen bestimmt. Erst danach werden diese mit Anhang A verglichen, um festzustellen, ob eine notwendige Maßnahme übersehen wurde. Der Vergleich kann ergeben, dass nichts fehlt. Ergibt er, dass etwas fehlt, ist der Risikobehandlungsplan zu ergänzen und die Maßnahme umzusetzen.
Welche Ergebnisse kann der Abgleich mit Anhang A haben?
In der Praxis wird das Statement of Applicability als Ja-Nein-Liste geführt: anwendbar oder ausgeschlossen. Der Abgleich, den die Norm beschreibt, kennt aber drei Ausgänge, und der mittlere ist der, an dem sich die Qualität des Systems entscheidet.
| Ergebnis der Gegenprobe | Was daraus folgt | Was im SoA steht |
|---|---|---|
| Die Maßnahme ist durch eine bereits hergeleitete Maßnahme abgedeckt | nichts weiter; die eigene Maßnahme bleibt maßgeblich | anwendbar, mit Verweis auf die eigene Maßnahme, nicht auf den Katalogtext |
| Die Maßnahme ist notwendig, war aber nicht hergeleitet | Der Risikobehandlungsplan wird ergänzt und die Maßnahme umgesetzt | anwendbar, mit offener oder abgeschlossener Umsetzung |
| Die Maßnahme ist im Geltungsbereich ohne Anwendungsfall | keine Umsetzung | ausgeschlossen, mit tragender Begründung |
Der mittlere Fall ist der eigentliche Zweck des Anhangs. Ein System, in dem er nie eintritt, hat entweder eine außergewöhnlich vollständige Risikobehandlung – oder die Gegenprobe hat nicht stattgefunden, sondern wurde nachträglich als Bestätigung geschrieben.
Der verbreitete Gegenentwurf – die 93 Maßnahmen von oben nach unten abarbeiten – erzeugt ein System, das im Audit nicht begründbar ist. Auf die Frage, warum eine Maßnahme so und nicht anders ausgestaltet ist, gibt es dann keine Antwort außer dem Verweis auf den Katalog.
Ausschlüsse und ihre Begründung
Nicht jede Maßnahme ist auf jede Organisation anwendbar. Ein Ausschluss ist zulässig, muss aber im Statement of Applicability begründet werden, und die Begründung muss den Ausschluss tragen. Der Unterschied lässt sich an einer Frage festmachen: Knüpft die Begründung an eine Tatsache des Geltungsbereichs an oder an eine Entscheidung der Organisation?
| Begründung | Trägt sie? | Warum |
|---|---|---|
| Es findet keine eigene Softwareentwicklung statt, Anwendungen werden ausschließlich bezogen | ja | Tatsache des Geltungsbereichs, im Audit an Verträgen und Organigramm überprüfbar |
| Es werden keine eigenen Rechenzentrumsflächen betrieben, der Betrieb liegt vollständig beim Anbieter | ja | Tatsache; achten Sie darauf, dass die Anforderungen an den Anbieter dafür an anderer Stelle stehen |
| Die betreffende Datenart wird nicht verarbeitet | ja | Tatsache, belegbar über Verarbeitungsverzeichnis und Datenklassifizierung |
| Die Maßnahme ist für unsere Größe unverhältnismäßig | nein | Verhältnismäßigkeit steuert die Ausgestaltung, nicht die Anwendbarkeit |
| Die Umsetzung ist für das nächste Geschäftsjahr geplant | nein | Das ist eine offene Umsetzung, kein Ausschluss – und im Audit ein Widerspruch zwischen SoA und Plan |
| Es fehlen Ressourcen und Budget | nein | Eine Entscheidung der Organisation, kein Merkmal des Geltungsbereichs |
Die drei unteren Zeilen erzeugen im Audit regelmäßig eine Abweichung, weil das Statement of Applicability dann eine andere Aussage trifft als der Risikobehandlungsplan. Prüfen Sie beide Dokumente vor dem Audit gegeneinander; dieser Widerspruch ist der am leichtesten zu findende.
Stimmen die Nummern der Fassung 2022 mit der Vorgängerfassung überein?
Die Maßnahmen sind nach dem Schema Themenfeld.Nummer bezeichnet, also etwa 5.19 im organisatorischen und 8.16 im technologischen Themenfeld. Die Nummern der Fassung 2022 stimmen nicht mit denen der Vorgängerfassung überein. Wer ältere Unterlagen weiterverwendet (Kundenfragebögen, Prüfberichte, interne Richtlinien mit Verweisen), braucht eine Zuordnungstabelle zwischen alter und neuer Nummerierung. Das ist Fleißarbeit, aber sie verhindert den häufigsten Folgefehler: dass in einem Dokument zwei Nummerierungen nebeneinander stehen und niemand mehr sagen kann, welche Fassung gemeint ist.
Eigene Maßnahmen sind ausdrücklich erlaubt
Die Norm verlangt nicht, dass alle Maßnahmen aus Anhang A stammen. Branchenspezifische Vorgaben, vertraglich zugesagte Maßnahmen oder eigene Kontrollen gehören ebenfalls in das Statement of Applicability. Anhang A begrenzt den Maßnahmensatz nicht nach oben, er sichert ihn nach unten ab.
Welche Fehler treten beim Arbeiten mit dem Maßnahmenkatalog auf?
- Der Katalog wird als Projektplan verwendet; die Risikobeurteilung entsteht nachträglich zur Begründung.
- Alle 93 Maßnahmen werden für anwendbar erklärt, um Diskussionen zu vermeiden. Das erzeugt Nachweispflichten, die niemand bedienen kann.
- Der Umsetzungsstand im Statement of Applicability wird gepflegt, der Bezug zum Risiko dagegen nicht.
- Anhang A und ISO/IEC 27002 werden vermischt; Umsetzungshinweise aus der Leitliniennorm werden als normative Anforderung behandelt.
Warum es keine brauchbare Volltextliste gibt
Die meistgesuchte Form dieses Themas ist die Liste: alle 93 Maßnahmen als Tabelle, möglichst zum Herunterladen. Diese Erwartung lässt sich nicht seriös bedienen. Anhang A ist Bestandteil einer kostenpflichtigen Norm; die Maßnahmentexte sind urheberrechtlich geschützt, und ihre vollständige Wiedergabe ist keine zulässige Quelle, sondern ein Risiko für den, der sie veröffentlicht – und für den, der damit arbeitet, weil solche Umläufe erfahrungsgemäß Übersetzungsfehler und veraltete Nummerierungen enthalten.
Brauchbar ist stattdessen dieser Weg: Die Norm selbst über ein Normungsinstitut beziehen und daraus ein eigenes Statement of Applicability aufbauen, in dem je Maßnahme die eigene Formulierung steht, nicht der Normtext. Das ist ohnehin die bessere Arbeitsgrundlage, weil im Audit nicht der Katalogtext geprüft wird, sondern was die Organisation daraus gemacht hat. Für die Auslegung ist ISO/IEC 27002 die Quelle. Für die Umstellung von 2013 auf 2022 sollten Sie die Zuordnung zwischen alter und neuer Nummerierung der bezogenen Normfassung entnehmen, statt einer kursierenden Tabelle zu vertrauen.
Wie sich Maßnahmen, Risiken und Nachweise werkzeuggestützt miteinander verknüpfen lassen, beschreibt unsere Seite zu ISO 27001.
Wie der Katalog in Rizzqo zur Arbeit wird
Ein Referenzkatalog beschreibt Maßnahmen, keine Aufgaben. Der Schritt dazwischen entscheidet, ob aus 93 Einträgen ein Programm wird oder eine Tabelle. In Rizzqo ist ISO/IEC 27002 als Anforderungskatalog hinterlegt, und eine Anforderung ist bewusst nicht dasselbe wie eine Maßnahme, sondern die ausführbare Einheit, die aus einer Maßnahme abgeleitet wird, mit Umsetzungshinweis und der Angabe, wie sie nachzuweisen ist. Eine Maßnahme kann mehrere davon erzeugen.
Zugeordnet werden sie über die Klassifizierung. Ein Objekt erhält die Anforderungen, die für seine Kategorie und Unterkategorie hinterlegt sind, und ändert sich die Klassifizierung, passt sich die Liste an. Die Frage nach der Anwendbarkeit wird damit nicht einmal zentral beantwortet, sondern je Objekt, mit Begründung und Beleg an derselben Stelle.