ISO 27001: die 93 Maßnahmen aus Anhang A verstehen
Die 93 Maßnahmen aus Anhang A der ISO 27001:2022, ihre vier Themen, die Rolle der Erklärung zur Anwendbarkeit (SoA) und der reale Weg zur Zertifizierung.
ISO/IEC 27001 leidet unter dem Ruf, unzugänglich zu sein: langwierig, teuer, den Konzernen vorbehalten. Dieser Ruf beruht vor allem auf einem Missverständnis darüber, was die Norm tatsächlich verlangt.
Die Zertifizierung entscheidet sich nicht in Anhang A. Sie entscheidet sich in den Abschnitten 4 bis 10, die das Managementsystem beschreiben. Anhang A dagegen ist ein Katalog von Maßnahmen, aus dem ausgewählt wird — keine Liste, die vollständig abzuhaken wäre. Diese Unterscheidung zu verstehen, verändert alles daran, wie man ein Mandat verkauft und führt.
Was verlangt die Norm ISO 27001 wirklich?#
ISO 27001 zertifiziert ein ISMS — ein Informationssicherheits-Managementsystem. Anders gesagt: einen Prozess, kein technisches Niveau.
Ein Auditor kommt nicht, um zu prüfen, ob Sie die richtige Firewall haben. Er kommt, um zu prüfen, ob Sie Folgendes im Griff haben:
- Ihren Anwendungsbereich und Ihren Kontext (Abschnitt 4);
- das Engagement der Leitung und die Bereitstellung von Ressourcen (Abschnitt 5);
- das Erkennen und Behandeln Ihrer Risiken (Abschnitt 6);
- Kompetenz, Bewusstsein und Dokumentation (Abschnitt 7);
- den Betrieb dessen, was Sie geplant haben (Abschnitt 8);
- Messung und Auditierung (Abschnitt 9);
- Korrektur und Verbesserung (Abschnitt 10).
Ein mittelständisches Unternehmen mit bescheidener Infrastruktur, aber einem ehrlichen Managementsystem ist zertifizierbar. Ein sehr gut ausgerüstetes Unternehmen, das keinen Prozess nachweisen kann, ist es nicht.
Wie ist Anhang A seit 2022 strukturiert?#
Die Revision von 2022 hat Anhang A grundlegend neu geordnet. Aus 114 Maßnahmen in 14 Bereichen wurden 93 Maßnahmen in 4 Themen.
| Thema | Anzahl der Maßnahmen | Art |
|---|---|---|
| Organisatorisch | 37 | Richtlinien, Rollen, Lieferanten, Kontinuität |
| Personenbezogen | 8 | Sicherheitsüberprüfung, Sensibilisierung, Telearbeit |
| Physisch | 14 | Sicherheitsbereiche, Betriebsmittel, Entsorgung |
| Technologisch | 34 | Zugriff, Kryptografie, Protokollierung, Entwicklung |
Die Neuordnung hat kaum etwas gestrichen: Sie hat vor allem redundante Maßnahmen zusammengeführt und elf neue Maßnahmen ergänzt, von denen mehrere die Entwicklung der Praxis abbilden.
Welche Maßnahmen kamen 2022 in Anhang A hinzu?#
Elf Maßnahmen sind mit der Revision von 2022 hinzugekommen. Sie verdienen besondere Aufmerksamkeit, denn es sind jene, die vor 2022 zertifizierte Organisationen beim Übergang neu entdecken:
- Bedrohungsinformationen (threat intelligence)
- Informationssicherheit bei der Nutzung von Cloud-Diensten
- IKT-Bereitschaft für die Betriebskontinuität
- Überwachung der physischen Sicherheit
- Konfigurationsmanagement
- Löschung von Informationen
- Datenmaskierung
- Verhinderung von Datenlecks
- Überwachungsaktivitäten
- Webfilterung
- Sichere Programmierung
Sieben der elf betreffen unmittelbar Themen, die ein IT-Dienstleister für seine Kunden ohnehin schon betreibt. Das ist ein Vertriebsargument: Diese Maßnahmen sind keine zusätzliche Baustelle, sondern Ihre bestehenden Leistungen, die als Maßnahmen dokumentiert werden müssen.
Wozu dient die Erklärung zur Anwendbarkeit (SoA)?#
Die Erklärung zur Anwendbarkeit (SoA, Statement of Applicability) ist das einzige Dokument, das jeder Auditor zuerst aufschlägt. Sie führt die 93 Maßnahmen auf und hält für jede fest:
- ob sie für den Anwendungsbereich anwendbar ist — und wenn nicht, warum nicht;
- ob sie umgesetzt ist und in welchem Grad;
- wo der Nachweis steht.
Der klassische Fehler besteht darin, „vorsichtshalber" alle 93 Maßnahmen für anwendbar zu erklären. Das ist der sicherste Weg, 93 Nachweispflichten zu erzeugen, von denen ein guter Teil gegenstandslos ist. Ein begründeter Ausschluss ist völlig akzeptabel; ein unbegründeter Ausschluss ist eine Nichtkonformität.
Eine ehrliche SoA mit zehn begründeten Ausschlüssen kommt besser durch als eine vollständige SoA, bei der die Hälfte der Nachweise leer ist.
Wie sollte ein Dienstleister ein ISO-27001-Mandat angehen?#
Indem er wiederverwendet, was beim Kunden bereits vorliegt, und qualifiziert, was der Kunde tatsächlich sucht.
Nicht bei null anfangen. Ein Kunde, der bereits eine Sicherheitsdiagnose gemacht hat — etwa anhand der 42 Hygienemaßnahmen der ANSSI, der französischen Cybersicherheitsbehörde —, hat, ohne es zu wissen, bereits einen großen Teil von Anhang A beantwortet. Die grundlegenden Hygienemaßnahmen, die Zugriffskontrolle, die Protokollierung, die Backups: All das lässt sich übertragen.
Dem Kunden nach einem ersten Fragebogen mit 42 Zeilen einen zweiten mit 93 Zeilen vorzulegen, ist der beste Weg, das Mandat zu verlieren. Der richtige Ansatz besteht darin, die SoA aus der bereits durchgeführten Diagnose abzuleiten und nur die wirklich neuen Fragen zu stellen.
Die Zertifizierung ist nicht immer das Ziel. Viele mittelständische Unternehmen brauchen das Zertifikat nicht. Sie brauchen eine Antwort auf einen Kundenfragebogen, in dem steht: „Sind Sie an ISO 27001 ausgerichtet?". Das ist ein kürzeres, günstigeres und weit häufigeres Mandat.
Systematisch den vollständigen Zertifizierungsweg an Kunden zu verkaufen, die lediglich ein Lieferantenaudit bestehen wollen, ist ein Qualifizierungsfehler. Bieten Sie beide Stufen an:
- Ausrichtung — SoA ausgefüllt, Lücken identifiziert, Nachweise zusammengetragen. Einige Wochen.
- Zertifizierung — vollständiges ISMS, Abschnitte 4 bis 10, internes Audit, Managementbewertung, Zertifizierungsaudit. Mehrere Monate.
Wenn Ihre Kunden zusätzlich unter die NIS2-Richtlinie fallen, beachten Sie: Die zehn Maßnahmen aus Artikel 21 überschneiden sich weitgehend mit Anhang A — eine einzige Nachweisgrundlage kann beide Anforderungen bedienen.
Wie lange dauert eine ISO-27001-Zertifizierung?#
Für ein Unternehmen mit 50 bis 200 Beschäftigten ohne Historie im Sicherheitsmanagement dauert ein ehrlicher Zertifizierungsweg selten weniger als neun bis zwölf Monate. Was am längsten dauert, ist fast nie technisch:
- ein Asset-Inventar aufzubauen, das die Realität abbildet;
- eine Managementbewertung tatsächlich stattfinden zu lassen;
- ein internes Audit zu produzieren, das kein Gefälligkeitsaudit ist;
- datierte Nachweise zusammenzutragen statt Screenshots aus der Auditwoche.
Welche Fehler werden bei einem ISO-27001-Projekt teuer?#
ISO 27001 und ISO 27002 verwechseln. Die 27001 ist die zertifizierbare Norm; die 27002 ist der Umsetzungsleitfaden, der jede Maßnahme im Detail beschreibt. Zertifiziert wird nach 27001.
Die Risikoanalyse als Formalie behandeln. Sie ist der Kern von Abschnitt 6, und sie begründet Ihre Auswahl in Anhang A. Eine hingeworfene Analyse schwächt die gesamte darauf aufbauende SoA.
Für den Auditor dokumentieren statt für den Betrieb. Eine Richtlinie, die niemand anwendet, ist eine angekündigte Nichtkonformität, kein Nachweis.
Die laufende Überwachung vergessen. Das Zertifizierungsaudit ist nur der Anfang: Es folgen Überwachungsaudits, in der Regel jährlich, in einem Dreijahreszyklus.
Als Nächstes lesen
ReCyF, NIS2, ISO 27001: die Zuordnungstabelle
Die 20 Ziele des ReCyF, zugeordnet zu Artikel 21 der NIS2-Richtlinie und zu den Maßnahmen der ISO/IEC 27001:2022 — und was eine solche Zuordnung aussagt.
Konformität dauerhaft nachweisen, nicht nur einmal
Ein Screenshot beweist einem Auditor nichts: Er will belegt sehen, dass eine Maßnahme das ganze Jahr gehalten hat. Was „Nachweis“ heißt und wie er entsteht.
NIS2: der Leitfaden für IT-Dienstleister
Wer unter NIS2 fällt, welche Pflichten konkret gelten, welche Fristen für die Meldung von Vorfällen — und wie ein Dienstleister daraus ein Serviceangebot macht.