Revision ISO 27001:2022 – Pro­zess­ori­en­tie­rung rückt stärker in den Fokus

Im Oktober 2022 ist die grund­le­gend überarbeitete Version von ISO 27001 er­schie­nen. Die Revision war eine zwangsläufige Folge, nachdem die für den Anhang A von ISO 27001 maßgebliche Um­set­zungs­an­lei­tung ISO/IEC 27002 überarbeitet und im Februar 2022 veröffentlicht wurde. Die Übergangsfrist für be­stehen­de ISO 27001-Zer­ti­fi­ka­te beträgt drei Jahre. Das heißt, alle „alten“ Zer­ti­fi­ka­te nach ISO/IEC 27001:2013, re­spek­ti­ve DIN EN ISO /IEC 27001:2017, müssen bis zum 31. Oktober 2025 auf die neue Version aus 2022 um­ge­stellt sein.

We­sent­li­che Änderungen der neuen ISO/IEC 27001 vom Oktober 2022:

Einführung der Har­mo­ni­zed Struc­tu­re: Mit der Revision wird die High Level Structur von der Harmonized Struc­tu­re abgelöst. Die ge­mein­sa­me, all­ge­mei­ne Struktur ermöglicht eine höhere Kompatibilität mit anderen Ma­nage­ment­sys­tem­nor­men.

Fo­kus auf Pro­zess­ori­en­tie­rung: Es wird ein stärkerer Schwer­punkt auf die Pro­zess­ori­en­tie­rung gelegt, einschließlich der Betonung ihrer In­ter­ak­tio­nen und Be­wer­tungs­kri­te­ri­en. Mehr dazu lesen Sie in unserem White­pa­per „Pro­zess­ori­en­tie­rung in ISO 27001„.

Neu struk­tu­rier­te Maßnahmenkategorien: Die Klas­si­fi­zie­rung der Sicherheitsmaßnahmen wurde in the­ma­ti­sche Blöcke überarbeitet, was die Verständlichkeit und An­wend­bar­keit ver­bes­sert.

Ak­tua­li­sier­te Sicherheitsmaßnahmen: Die Maßnahmen sind jetzt auf die ak­tu­el­len Be­dro­hun­gen und Or­ga­ni­sa­ti­ons­me­tho­den ab­ge­stimmt, was sie re­le­van­ter für moderne Un­ter­neh­mens­um­ge­bun­gen macht.

Fle­xi­ble An­pas­sung an das Ri­si­ko­ma­nage­ment: Neue At­tri­bu­te ermöglichen die An­pas­sung der Controls an un­ter­schied­li­che Ri­si­ko­ma­nage­ment­me­tho­den und globale Cy­ber­si­cher­heits­stan­dards.

Mit der re­vi­dier­ten ISO/IEC 27001:2022-10 ist auch der Anhang A überarbeitet er­schie­nen. Dieser umfasst nun 93 Maßnahmen in 4 The­men­be­rei­chen umfasst und damit ge­ziel­ter auf heutige Si­cher­heits­an­for­de­run­gen eingeht. Eine umfassende Betrachtung der re­le­van­ten Änderungen lesen Sie in unserem Blog­bei­trag
Neue ISO/IEC 27001:2022 – we­sent­li­che Änderungen.

Die deutsche DIN-Norm liegt seit Anfang 2024 vor: 
DIN EN ISO/IEC 27001:2024-01 – In­for­ma­ti­ons­si­cher­heit, Cy­ber­si­cher­heit und Datenschutz –  Informationssicherheitsmanagementsysteme – An­for­de­run­gen
Die Norm kann bei DIN Me­dia bezogen wer­den.

Auditor prüft die Nachweis-Checkliste im ISO-27001-Audit
ISO 27001:2022 · Revision

Worauf es in der Praxis ankommt

Was sich mit der Fassung 2022 wirklich geändert hat – und was das für ein bestehendes ISMS bedeutet.

93 statt 114 Controls – aber nichts ist weggefallen.
Die Controls wurden zusammengefasst und um elf neue ergänzt. Wer aus der Zahl auf weniger Aufwand schließt, irrt.
Die neuen Controls sind die eigentliche Arbeit.
Bedrohungserkenntnisse, Cloud-Dienste, Datenmaskierung, Überwachung von Aktivitäten, Webfilterung: Für viele ist das Neuland.
Die vier Themengruppen ändern die Struktur der SoA.
Organisatorisch, personell, physisch, technologisch ersetzen die alte Gliederung. Ihre Erklärung zur Anwendbarkeit muss darauf umgestellt sein.
Klausel 6.3 ist neu und wird übersehen.
Änderungen am ISMS müssen geplant erfolgen. Das ist eine kleine Klausel mit großer Wirkung im Audit.
Ihr nächster Schritt

Wo steht Ihr ISMS gegenüber der Fassung 2022?

Der Readiness-Check prüft Ihren Stand gegen die aktuelle Fassung und zeigt, welche der neuen Controls bei Ihnen noch offen sind.

Mehr zum Thema: ISO 27001 · Full-Service