Zurück

ISO 27001:2022 — was sich geändert hat und was Zertifizierte tun müssen

Die Version ISO 27001:2022 hat die Ausgabe von 2013 abgelöst, und alle zertifizierten Unternehmen mussten bereits umstellen. Trotzdem sehe ich in Audits noch Dokumentation nach alter Struktur. Kurz: was sich wirklich geändert hat.

Die Hauptänderung: Anhang A

Statt 114 Controls in 14 Domänen — 93 Controls in 4 Themen: organisatorisch, personell, physisch, technologisch. Einige wurden zusammengelegt, 11 sind neu, darunter: Cloud-Dienste, Threat Intelligence, Monitoring physischer Sicherheit, Datenmaskierung, Data Leakage Prevention, sicheres Codieren, IKT-Bereitschaft für Kontinuität.

Die Praxisfolgen

  • Die SoA muss umgebaut werden — mechanisches Umbenennen reicht nicht, denn die neuen Controls verlangen neue Entscheidungen (SoA-Leitfaden);
  • die Cloud ist keine Grauzone mehr: Control 5.23 verlangt Prozesse für Cloud-Dienste — von der Auswahl bis zum Exit;
  • Threat Intelligence: Informationen über Bedrohungen sammeln und auswerten — Feeds, Abos, Branchenwarnungen;
  • der Hauptteil der Norm blieb fast unverändert — das Managementsystem ist dasselbe.

Rat für Neueinsteiger

Wer jetzt beginnt: direkt auf der Version 2022 aufbauen und keine Zeit mit 2013er-Material verschwenden. Im Schritt-für-Schritt-Plan beschreibe ich die aktuelle Fassung.

Lesen Sie auch


Autor — Kyrylo Proskurnya, leitender ISO-Auditor und internationaler Experte für Managementsysteme. Ich führe Zertifizierungs- und interne Audits nach ISO 27001, ISO 9001, ISO 27701 und ISO 42001 für Unternehmen in der DACH-Region, Europa und den USA durch. Über mich · Beratung anfragen