Private Zertifizierung durch Quality Overview · Zertifikate öffentlich verifizierbar
QUALITY OVERVIEW
Menü

ISO/IEC 27001:2022 · INFORMATIONSSICHERHEIT

ISO/IEC 27001:2022 ISMS vollständig in die Praxis übersetzt

ISO/IEC 27001:2022 mit Amendment 1:2024: ISMS-Scope, Risikomanagement, SoA, 93 Annex-A-Control-Themen, Auditlogik und private Zertifizierung.

Ein ISMS ist ein Steuerungssystem, kein Tool-Stack

ISO/IEC 27001 verbindet Informationssicherheitsziele, Risikoentscheidungen, Verantwortlichkeiten, Ressourcen, operative Kontrollen, Überwachung und Verbesserung. Firewalls, MFA und Backups können wichtig sein, sind aber ohne Risikokontext und Governance noch kein vollständiges ISMS.

Scope zuerst

Welche Informationen, Standorte, Systeme, Personen, Services, Cloud-Dienste und Schnittstellen liegen im ISMS? Ausgelagerte Services verschwinden nicht aus der Verantwortung, nur weil ein Anbieter sie betreibt. Ein zu eng formulierter Scope kann das Zertifikat irreführend machen.

Risikobewertung und Risikobehandlung

Eine belastbare Methode definiert Bewertungskriterien, Eigentümer, Akzeptanz und Wiederholbarkeit. Risiken werden nicht nur gesammelt, sondern behandelt oder begründet akzeptiert. Behandlung führt zu Controls, Verantwortlichkeiten und Evidenz.

Statement of Applicability

Die SoA ist die Brücke zwischen Risikobehandlung und Annex A. Sie dokumentiert, welche Controls relevant sind, wie die Entscheidung begründet wird und wie der Umsetzungsstatus aussieht. Sie ist kein Copy-and-paste-Katalog.

93 Control-Themen

Die Ausgabe 2022 strukturiert Annex A in vier Gruppen: organisatorische, personenbezogene, physische und technologische Controls. Unser Wissenszentrum enthält für jedes der 93 Themen eine eigenständige Praxisseite mit Zweck, Umsetzung, Evidenz und Auditfragen, ohne den urheberrechtlich geschützten Normtext zu reproduzieren.

Performance und Verbesserung

Security KPIs, interne Audits, Managementbewertung, Incident Learning, Schwachstellen und Korrekturmaßnahmen zeigen, ob das ISMS lebt. Ein Audit sucht nicht nach perfekter Sicherheit - es sucht nach kontrollierter, risikobasierter Steuerung und ehrlicher Verbesserung.

Climate Amendment

Die Managementsystem-Ergänzung aus 2024 muss im Kontext- und Stakeholderdenken berücksichtigt werden. Das bedeutet nicht, dass jedes ISMS ein Umweltmanagementsystem wird; es verlangt, relevante Klimathemen nicht pauschal zu ignorieren.

Anforderungen und Klauseln vertiefen