ISO/IEC 27001:2022 · Anhang A · ISMS
Ein ISMS, das mehrere Frameworks unterstützen kann
ISO/IEC 27001 legt Anforderungen an ein Informationssicherheits-Managementsystem fest: Governance, Risikobehandlung und die Controls, die eine Organisation auswählt und betreibt. Relevante ISMS-Aufzeichnungen können Maßnahmen zum Risikomanagement nach NIS2, Entwicklungsprozesse nach IEC 62443-4-1 sowie Arbeiten zu sicherer Entwicklung und Schwachstellenbehandlung nach dem CRA unterstützen. Jedes Framework hat seinen eigenen Geltungsbereich und eigene Anforderungen. Der Crosswalk weist daher auf prüfenswerte Nachweise hin, nicht auf bereits erfüllte Pflichten.
Warum ein ISMS, und warum hier
Ein Managementsystem, Nachweise für mehrere Frameworks prüfen
ISO/IEC 27001 liegt auf einer anderen Ebene als die Produkt- und Betreiberregime. Wo der CRA ein Produkt und NIS2 einen Betreiber regelt, regelt 27001 die Organisation: Sie definieren einen Geltungsbereich, betreiben einen Risikobehandlungsprozess und führen einen Satz von Controls unter Managementaufsicht — Klauseln 4 bis 10 — wobei Anhang A den Kontrollkatalog liefert, aus dem Sie auswählen.
Die Revision 2022 ordnet die 93 Controls aus Anhang A vier Themen zu: organisatorisch, personenbezogen, physisch und technologisch. Einige Controls behandeln Themen, die auch in NIS2 Artikel 21, IEC 62443-4-1 und CRA Anhang I vorkommen. Diese Website nutzt ISO/IEC 27001 als Orientierung für mögliche Bezüge; jede anwendbare Anforderung und ihre Nachweise müssen dennoch gesondert geprüft werden.
Dies ist ein Readiness- und Gap-Assessment gegen Anhang A, keine Zertifizierung. Die Zertifizierung ist ein zweistufiges Audit durch eine akkreditierte Stelle; gemessen wird hier, wie nah Ihr ISMS an der Audit-Reife ist und wo die grundlegenden Controls noch Lücken haben.
Was das Assessment bewertet
Die vier Kontrollthemen aus Anhang A:2022
Die 93 Annex-A-Controls verdichten sich zu vier Themen. Dieses Assessment bewertet Ihre Abdeckung je Thema, sodass ein Readiness-Prozentwert sich in ein Profil je Thema auflöst — eine lesbare Lückenkarte statt einer flachen 93-Zeilen-Checkliste.
- A.5
Organisatorische Controls
Das größte Thema (37 Controls): Richtlinien, Rollen, Lieferanten- und Cloud-Sicherheit, Incident-Management, Kontinuität sowie rechtliche und Compliance-Pflichten. Hier landet der Großteil des NIS2-Governance-Crosswalks.
- A.6
Personenbezogene Controls
Acht Controls zu Überprüfung, Beschäftigungsbedingungen, Sensibilisierung und Schulung, Disziplinarverfahren und Verantwortlichkeiten, die einen Rollenwechsel oder eine Beendigung überdauern.
- A.7
Physische Controls
Vierzehn Controls für Sicherheitsbereiche, Geräte, Datenträger und unterstützende Versorgung — die physische Ebene, die eine rein technische Lesart der Sicherheit gern unterschätzt.
- A.8
Technologische Controls
Vierunddreißig Controls: Zugriffskontrolle, Kryptografie, sichere Entwicklung, Protokollierung und Überwachung, Schwachstellenmanagement und Backup. Die dichteste Überlappung mit den technischen Pflichten von IEC 62443 und CRA.
Was am schwersten wiegt
Die grundlegenden Controls, die das Ergebnis deckeln
Manche Controls sind tragend: Fehlt eines vollständig, ist ein hoher Durchschnitt anderswo irreführend. Wie im RED-Assessment deckeln diese grundlegenden Controls das Readiness-Band, bis sie vorhanden sind — eine offengelegte Gewichtung, keine versteckte.
Zugriffskontrolle und sichere Authentisierung (A.5.15; A.8.5)
Dokumentierte Zugriffsregeln und sichere Authentisierung gelten in diesem Assessment als grundlegend. Fehlt eine davon oder ist sie nicht bestätigt, wird das Readiness-Band begrenzt; Identitätsverwaltung und privilegierter Zugriff werden gesondert bewertet.
Kryptografie (A.8.24)
Schlüsselverwaltung und angemessener Einsatz von Kryptografie. Das Primitiv, von dem die meisten anderen technologischen Controls still abhängen.
Backup (A.8.13)
Informationssicherung, deren Wiederherstellung tatsächlich getestet wird — das Control, das entscheidet, ob ein Vorfall eine Störung oder eine Katastrophe ist.
Schwachstellenmanagement (A.8.8)
Technische Schwachstellen kennen und beheben. Der direkte Crosswalk zu den CRA-Pflichten der Schwachstellenbehandlung.
Protokollierung und Überwachung (A.8.15–A.8.16)
Sicherheitsereignisse aufzeichnen und Anomalien erkennen. Ohne sie werden Vorfälle spät oder gar nicht entdeckt.
Incident-Management (A.5.24–A.5.28)
Planung, Reaktion und Lernen aus Vorfällen — und der Crosswalk zu den NIS2-Meldepflichten.
Lieferantensicherheit (A.5.19–A.5.23)
Die Sicherheit von Lieferantenbeziehungen und der IKT-Lieferkette steuern — das Thema, das NIS2 Herstellern am stärksten aufdrängt.
Ein ISMS, mehrere Frameworks zu prüfen
Wo ISMS-Nachweise andere Anforderungen unterstützen können
Zur Abbildung auf das NIS2-ScopingNIS2 Artikel 21 Absatz 2 nennt zehn Maßnahmen zum Risikomanagement, darunter Risikoanalyse, Bewältigung von Sicherheitsvorfällen, Aufrechterhaltung des Betriebs und Sicherheit der Lieferkette. Ein ISMS kann einschlägige Richtlinien und Aufzeichnungen enthalten. Ob diese ausreichen, muss anhand der anwendbaren nationalen NIS2-Vorschriften, des Geltungsbereichs der Einrichtung und ihrer Risiken geprüft werden; ein ISO/IEC-27001-Control allein belegt keine NIS2-Konformität.
Einige Prozessanforderungen aus IEC 62443-4-1 und CRA-Pflichten zu sicherer Entwicklung und Schwachstellenbehandlung überschneiden sich mit ISMS-Praktiken. Das Assessment zeigt, welche vorhandenen Aufzeichnungen dafür relevant sein könnten. Eine geschlossene ISO/IEC-27001-Lücke kann die Arbeit an verwandten Anforderungen unterstützen, erfüllt aber für sich genommen keine Prozess- oder Produktpflicht.
Assessments für dieses Framework
Strukturierte Fragebögen, vollständig in Ihrem Browser ausgewertet — kein Konto, nichts wird übertragen. Jedes Ergebnis wird auf die Anforderung zurückgeführt, die es misst.
Kontakt
Definieren Sie ein ISO/IEC-27001-ISMS, das zu Ihrer Arbeitsweise passt
Eine kurze Beschreibung Ihrer Organisation und dessen, was Sie schützen, genügt zum Start. Wir melden uns mit einem sinnvollen Geltungsbereich für das ISMS, den wichtigsten Annex-A-Controls und wo sich der Zertifizierungsaufwand konzentriert.
Wir antworten innerhalb von zwei Werktagen.
Vollständige KontaktdatenÖffnet unsere Terminseite in einem neuen Tab — wählen Sie einen passenden Zeitpunkt.
Nützlich in einer ersten Nachricht
- Was die Organisation tut, ihre Größe und welche Informationen oder Systeme geschützt werden müssen.
- Ob die Zertifizierung durch eine Kundenanforderung, eine Ausschreibung oder Ihre eigene Risikolage getrieben ist.
- Bestehende Sicherheitspraktiken oder Frameworks, die Sie bereits betreiben, damit das ISMS darauf aufbaut.
Bitte verzichten Sie in einer ersten Nachricht auf vertrauliche technische Details und Geschäftsgeheimnisse. Nach unserer Antwort vereinbaren wir für Sensibles einen verschlüsselten Kanal.