ISO/IEC 27002 ist der Kommentar zu Anhang A der ISO/IEC 27001. Wo Anhang A eine Maßnahme in einem Satz benennt, erklärt ISO/IEC 27002 auf mehreren Absätzen, was gemeint ist, welchen Zweck sie verfolgt und worauf bei der Umsetzung zu achten ist. Für die tägliche Arbeit im ISMS liegt deshalb meist die 27002 aufgeschlagen auf dem Tisch.
Kein Managementsystem, keine Zertifizierung
ISO/IEC 27002 enthält keine Anforderungen an ein Managementsystem: keinen Geltungsbereich, keine internen Audits, keine Managementbewertung. Deshalb kann sich eine Organisation nicht nach ISO/IEC 27002 zertifizieren lassen. Angebote, die etwas anderes behaupten, meinen entweder eine Zertifizierung nach ISO/IEC 27001 oder eine Personenzertifizierung.
Fassung, deutsche Ausgabe und ein häufiger Irrtum
Die geltende Fassung ist ISO/IEC 27002:2022, veröffentlicht am 15. Februar 2022 in dritter Ausgabe. Auf Deutsch erschien sie erst mit einigem Abstand: als DIN EN ISO/IEC 27002:2024-01, deutsche Fassung der europäischen Übernahme EN ISO/IEC 27002:2022. Sie ersetzt DIN EN ISO/IEC 27002:2017-06.
Zwei Dinge fallen dabei auf. Der Umfang: 209 Seiten in der deutschen Ausgabe der 27002 gegenüber rund 31 in der der 27001 – das ist der Unterschied zwischen einer Maßnahmenliste und ihrer Erläuterung. Und die Änderung, die es hier nicht gibt: „Amendment 1: Climate action changes“ von 2024 betrifft ISO/IEC 27001, nicht ISO/IEC 27002. Zur 27002 existiert auf europäischer Ebene nur eine Berichtigung von 2024. Eine inhaltlich neue „ISO 27002:2024“ gibt es nicht.
Wie sind die 93 Maßnahmen in vier Themenfelder gegliedert?
Die Fassung 2022 hat die 114 Maßnahmen der Vorgängerfassung zu 93 Maßnahmen zusammengeführt und die Gliederung von 14 Abschnitten auf vier Themenfelder umgestellt.
| Kapitel | Themenfeld | Anzahl | Beispiele |
|---|---|---|---|
| 5 | Organisatorische Maßnahmen | 37 | Richtlinien, Rollen, Klassifizierung, Lieferantenbeziehungen |
| 6 | Personenbezogene Maßnahmen | 8 | Überprüfung vor Einstellung, Sensibilisierung, Disziplinarverfahren |
| 7 | Physische Maßnahmen | 14 | Sicherheitsbereiche, Zutrittskontrolle, Verkabelung, Entsorgung |
| 8 | Technologische Maßnahmen | 34 | Zugriffsrechte, Kryptografie, Protokollierung, sichere Entwicklung |
Attribute als zweites Ordnungsprinzip
Neu ist ein Attributsystem, mit dem sich dieselben 93 Maßnahmen anders sortieren lassen: nach Maßnahmentyp (präventiv, aufdeckend, korrigierend), nach Schutzziel, nach Cybersicherheitskonzept, nach operativer Fähigkeit und nach Sicherheitsdomäne. Nützlich ist das vor allem, um Zuständigkeiten zu schneiden, etwa alle technologischen und aufdeckenden Maßnahmen dem Security-Betrieb zuzuordnen.
Welche elf Maßnahmen sind in der Fassung 2022 neu?
Ergänzt wurden elf Maßnahmen, die den Stand der Technik nachziehen:
- 5.7: Erkenntnisse über aktuelle Angriffsformen und Täterverhalten systematisch beziehen, bewerten und in die eigenen Schutzmaßnahmen überführen.
- 5.23: Auswahl, Nutzung und Beendigung von Cloud-Diensten regeln, einschließlich der Frage, wo die Verantwortung des Anbieters endet und die eigene beginnt.
- 5.30: Die IT so aufstellen, dass sie die aus der Business-Impact-Analyse abgeleiteten Wiederanlaufziele tatsächlich einhalten kann.
- 7.4: Räumlichkeiten fortlaufend auf unbefugten Zutritt überwachen, statt sich allein auf vergebene Zutrittsrechte zu verlassen.
- 8.9: Sichere Konfigurationen für Hardware, Software, Dienste und Netze festlegen, dokumentieren und auf Abweichungen prüfen.
- 8.10: Informationen löschen, sobald sie nicht mehr benötigt werden, und zwar in Systemen, in Sicherungen und auf Datenträgern.
- 8.11: Personenbezogene oder sonst schützenswerte Daten dort unkenntlich machen, wo die echten Werte nicht gebraucht werden, typischerweise in Test- und Auswertungsumgebungen.
- 8.12: Den unbefugten Abfluss von Informationen erkennen und unterbinden.
- 8.16: Netze, Systeme und Anwendungen auf auffälliges Verhalten überwachen und vorab festlegen, was bei einem Treffer geschieht.
- 8.23: Den Zugriff auf externe Webinhalte steuern, um die Berührung mit Schadinhalten zu begrenzen.
- 8.28: Grundsätze sicherer Programmierung im Entwicklungsprozess verankern statt in einer Prüfung am Ende.
Diese Maßnahmen sind die häufigsten Lücken bei einer Umstellung aus der Fassung von 2013, weil sie in älteren Konzepten nicht vorkamen.
Wie Sie die Norm praktisch nutzen
ISO/IEC 27002 ist eine Referenz, kein Umsetzungsplan. Empfehlenswert ist diese Reihenfolge: Risiken bewerten, Maßnahmen ableiten, nachschlagen, wie die Maßnahme gemeint ist, und daraus die eigene Regelung formulieren. Eine wörtlich übernommene Formulierung ist im Audit wertlos, wenn sie den Betrieb nicht beschreibt.
Nützlich ist die Norm auch außerhalb einer Zertifizierung: Wer nur einen strukturierten Maßnahmenkatalog sucht, findet hier eine international abgestimmte Referenz, ohne ein Managementsystem aufzubauen. Kostenfrei ist sie nicht; frei zugängliche Alternativen sind das IT-Grundschutz-Kompendium des BSI und das NIST Cybersecurity Framework.
Wie sich die Maßnahmen konkreten Assets und Nachweisen zuordnen lassen, beschreibt unsere Lösungsseite zu ISO 27002.
Wie aus dem Leitfaden ausführbare Arbeit wird
ISO/IEC 27002 beschreibt Maßnahmen und wie sie umzusetzen sind. Der Schritt zur ausführbaren Arbeit fehlt in jedem Leitfaden, und er ist der eigentliche Aufwand. In Rizzqo ist die Norm als Anforderungskatalog hinterlegt. Eine Anforderung ist dabei bewusst nicht dasselbe wie eine der 93 Maßnahmen, sondern die ausführbare Einheit, die aus einer Maßnahme abgeleitet wird, mit Umsetzungshinweis und der Angabe, wie sie nachzuweisen ist, und eine Maßnahme kann mehrere davon erzeugen.
Zugeordnet werden die Anforderungen über die Klassifizierung des Objekts. Ein Standort erhält andere als eine SaaS-Anwendung, ein Dienstleister wieder andere. Beantwortet wird am Objekt, mit Begründung und Beleg, und der Abschluss trägt Name und Zeitstempel. Aus einem Leitfaden mit vier Themenfeldern wird so eine Arbeitsliste je System, statt einer gemeinsamen Tabelle für alle.