Seite wählen

ISO 27001 Annex A: Alle 93 Controls der Version 2022 im Überblick

Annex A auf einen Blick

Der Annex A der ISO/IEC 27001:2022 enthält einen Katalog von 93 Sicherheitsmaßnahmen (Controls), gegliedert in vier Themenbereiche: Organisatorisch (37), Personell (8), Physisch (14) und Technologisch (34). Gegenüber der Vorgängerversion 2013 (114 Controls in 14 Bereichen) wurde der Katalog gestrafft, zusammengeführt und um 11 neue Controls ergänzt.

Was ist Annex A der ISO 27001?

Annex A ist der normative Anhang der ISO/IEC 27001 und listet die Referenz-Sicherheitsmaßnahmen auf, aus denen ein Unternehmen im Rahmen seines Informationssicherheits-Managementsystems (ISMS) die für seine Risiken passenden Controls auswählt. Die ausführliche Umsetzungsanleitung zu jedem Control liefert die begleitende Norm ISO/IEC 27002:2022.

Welche der 93 Controls für Ihr Unternehmen gelten und welche begründet ausgeschlossen werden, dokumentieren Sie im Statement of Applicability (SoA) — dem zentralen Nachweisdokument jeder ISO-27001-Zertifizierung.

Externer Informationssicherheitsbeauftragter gesucht?

Wir übernehmen die ISB-Rolle als externer Dienstleister — ISO 27001, BSI IT-Grundschutz, NIS-2 und TISAX aus einer Hand. Bundesweit, ab 300 € / Monat.

→ Externen Informationssicherheitsbeauftragten anfragen

Die vier Themenbereiche des Annex A (2022)

A.5 Organisatorische Maßnahmen (37 Controls)

Der größte Bereich umfasst Richtlinien zur Informationssicherheit, Rollen und Verantwortlichkeiten, Lieferantenbeziehungen, Bedrohungsanalyse (Threat Intelligence), Informationsklassifizierung, Zugriffssteuerung sowie das Management von Sicherheitsvorfällen und der Business Continuity.

A.6 Personenbezogene Maßnahmen (8 Controls)

Hier geht es um den Faktor Mensch: Sicherheitsüberprüfung vor der Einstellung, Vertraulichkeitsvereinbarungen, Sensibilisierung und Schulung der Mitarbeiter, Disziplinarverfahren sowie Regelungen für mobiles Arbeiten und Home-Office.

A.7 Physische Maßnahmen (14 Controls)

Schutz von Räumen, Geräten und Infrastruktur: Sicherheitszonen, Zutrittskontrollen, Schutz vor Umwelteinflüssen, sichere Entsorgung von Datenträgern und der Umgang mit Geräten außerhalb des Betriebsgeländes.

A.8 Technologische Maßnahmen (34 Controls)

Der technische Kern: Zugriffsrechte, Malware-Schutz, Schwachstellenmanagement, Verschlüsselung, sichere Softwareentwicklung, Netzwerksicherheit, Protokollierung & Monitoring sowie Datensicherung.

Die 11 neuen Controls der Version 2022

Mit dem Update 2022 reagierte die Norm auf moderne Bedrohungslagen. Neu hinzugekommen sind unter anderem:

  • Threat Intelligence (A.5.7) — systematische Auswertung aktueller Bedrohungsinformationen
  • Informationssicherheit für Cloud-Dienste (A.5.23)
  • ICT Readiness for Business Continuity (A.5.30)
  • Physical Security Monitoring (A.7.4)
  • Configuration Management (A.8.9)
  • Information Deletion (A.8.10) & Data Masking (A.8.11)
  • Data Leakage Prevention (A.8.12)
  • Monitoring Activities (A.8.16)
  • Web Filtering (A.8.23)
  • Secure Coding (A.8.28)

Attribute: die neue Querschnitts-Systematik

Neben den vier Themenbereichen führt die Version 2022 fünf Attribute ein, mit denen sich Controls flexibel filtern lassen — etwa nach Control-Typ (präventiv, detektierend, korrigierend), nach Sicherheitseigenschaft (Vertraulichkeit, Integrität, Verfügbarkeit), nach Cybersecurity-Konzept (Identify, Protect, Detect, Respond, Recover) oder nach operativer Fähigkeit. Das erleichtert die Zuordnung zu Frameworks wie dem NIST CSF.

Annex A umsetzen — ohne sich im Detail zu verlieren

Nicht jede der 93 Controls ist für Ihr Unternehmen relevant. Als externer Informationssicherheitsbeauftragter wählen wir gemeinsam die passenden Maßnahmen aus, dokumentieren das SoA und bereiten Sie prüfungssicher auf das Zertifizierungsaudit vor.

ISO-27001-Beratung anfragen →

Häufige Fragen zu Annex A

Wie viele Controls hat Annex A der ISO 27001:2022?

Annex A 2022 enthält 93 Controls in vier Themenbereichen. Die Vorgängerversion 2013 hatte 114 Controls in 14 Bereichen — durch Zusammenführung und Straffung wurde der Katalog reduziert und um 11 neue Controls ergänzt.

Muss ich alle 93 Controls umsetzen?

Nein. Sie wählen risikobasiert die für Ihr Unternehmen relevanten Controls aus und begründen Ausschlüsse nachvollziehbar im Statement of Applicability (SoA). Maßgeblich ist Ihre Risikobeurteilung, nicht die vollständige Umsetzung aller Maßnahmen.

Was ist der Unterschied zwischen ISO 27001 und ISO 27002?

ISO 27001 ist die zertifizierbare Norm mit den Anforderungen an das ISMS und dem Control-Katalog in Annex A. ISO 27002 ist der begleitende Leitfaden, der jedes Control ausführlich erläutert und Umsetzungshinweise gibt — sie ist selbst nicht zertifizierbar.

Bis wann muss auf die Version 2022 umgestellt werden?

Die Übergangsfrist für bestehende Zertifikate nach ISO 27001:2013 endete planmäßig 2025. Neue Zertifizierungen erfolgen ausschließlich nach ISO/IEC 27001:2022.

📞 0351 / 79 59 35 13 Angebot anfragen