ISO 27001 und ISO 27002 sind zwei verschiedene Normen, die eng zusammengehören, aber unterschiedliche Aufgaben erfüllen. ISO 27001 ist die zertifizierbare Norm, die die Anforderungen an ein Informationssicherheits-Managementsystem (ISMS) festlegt. ISO 27002 dagegen ist ein Leitfaden, der erklärt, wie man diese Anforderungen in der Praxis umsetzt. Die folgenden Abschnitte beleuchten die wichtigsten Unterschiede und klären, welche Norm für Ihr Unternehmen relevant ist.

Wozu dient ISO 27002, wenn ISO 27001 bereits existiert?

ISO 27002 dient als praktischer Umsetzungsleitfaden zu ISO 27001. Während ISO 27001 vorschreibt, was ein Unternehmen tun muss, erklärt ISO 27002, wie es das tun kann. Die beiden Normen ergänzen sich: ISO 27001 definiert die Anforderungen, ISO 27002 liefert die konkreten Maßnahmenempfehlungen dazu.

Stellen Sie sich ISO 27001 als die Blaupause vor und ISO 27002 als das Handbuch, das Ihnen zeigt, wie Sie diese Blaupause in die Realität umsetzen. In Anhang A von ISO 27001 sind alle Sicherheitsmaßnahmen (sogenannte Controls) aufgelistet. ISO 27002 nimmt genau diese Controls und erklärt für jede einzelne: Was ist der Zweck? Was sollte man beachten? Welche Umsetzungshinweise gibt es?

Für Unternehmen, die eine ISO 27001-Zertifizierung anstreben, ist ISO 27002 deshalb ein wertvoller Begleiter, aber kein Pflichtdokument. Man kann sich nach ISO 27001 zertifizieren lassen, ohne ISO 27002 je in der Hand gehabt zu haben. Wer jedoch verstehen möchte, wie er die geforderten Maßnahmen sinnvoll auswählt und begründet, findet in ISO 27002 nützliche Orientierung.

Was enthält ISO 27002 konkret, was ISO 27001 nicht hat?

ISO 27002 enthält ausführliche Erläuterungen zu den 93 Sicherheitsmaßnahmen, die in ISO 27001 Anhang A nur knapp aufgeführt sind. Für jede Maßnahme beschreibt ISO 27002 den Zweck, Umsetzungshinweise und weitere Informationen zur praktischen Anwendung. Das ist der wesentliche Mehrwert gegenüber ISO 27001.

Konkret finden Sie in ISO 27002 unter anderem:

  • Ausführliche Erklärungen zum Zweck jeder einzelnen Sicherheitsmaßnahme
  • Praktische Umsetzungshinweise, die beschreiben, wie eine Maßnahme im Betrieb eingeführt werden kann
  • Attribute, die helfen, Maßnahmen zu kategorisieren und zu priorisieren (z. B. nach Sicherheitskonzept, Bedrohungstyp oder operativer Fähigkeit)
  • Ergänzende Informationen, die Hintergrundwissen für eine fundierte Entscheidungsfindung liefern

ISO 27001 selbst enthält diese Detailtiefe nicht. Die Norm listet die Maßnahmen auf, verlangt aber von jedem Unternehmen, selbst zu begründen, welche Maßnahmen relevant sind und welche nicht. Genau für diese Begründung, die sogenannte Statement of Applicability, ist ISO 27002 eine wichtige Hilfe.

Kann man sich nach ISO 27002 zertifizieren lassen?

Nein, eine Zertifizierung nach ISO 27002 ist nicht möglich. ISO 27002 ist kein Anforderungsstandard, sondern ein Leitfaden. Zertifizierungen werden ausschließlich gegen ISO 27001 ausgestellt, weil nur diese Norm konkrete, prüfbare Anforderungen enthält.

Das ist ein wichtiger Punkt, der in der Praxis häufig für Verwirrung sorgt. Manche Unternehmen lesen ISO 27002 intensiv, weil sie glauben, das sei die Zertifizierungsnorm. Das stimmt nicht. Wenn Sie ein offizielles Zertifikat erwerben möchten, das Sie gegenüber Kunden, Partnern oder Behörden nachweisen können, dann ist ISO 27001 die richtige Grundlage.

Die Kosten und den Aufwand einer Zertifizierung finden Sie in unserem Überblick zu den ISO 27001-Zertifizierungskosten. ISO 27002 unterstützt Sie dabei, das ISMS gut aufzubauen, aber der Auditor prüft am Ende immer gegen die Anforderungen von ISO 27001.

Welche Norm sollte ein kleines Unternehmen zuerst lesen?

Kleine Unternehmen sollten zuerst ISO 27001 lesen. Diese Norm zeigt Ihnen, was verlangt wird, und gibt Ihnen den Rahmen vor. ISO 27002 ist ein nützliches Nachschlagewerk, aber ohne das Verständnis von ISO 27001 fehlt der Kontext, um ISO 27002 sinnvoll einzusetzen.

Der praktische Einstieg sieht für kleine Unternehmen in der Regel so aus:

  1. ISO 27001 lesen: Verstehen Sie die Anforderungen an Ihr ISMS, die Risikobeurteilung und die Struktur des Anhangs A.
  2. Statement of Applicability erstellen: Entscheiden Sie, welche der 93 Controls für Ihr Unternehmen relevant sind und welche nicht.
  3. ISO 27002 nutzen: Schlagen Sie für jede ausgewählte Maßnahme nach, wie Sie diese sinnvoll umsetzen können.

Wenn Sie sich fragen, wie eine Zertifizierung grundsätzlich funktioniert, lohnt sich auch ein Blick auf unsere Einführung zu ISO-Zertifizierungen allgemein. Für kleine Unternehmen mit begrenzten Ressourcen ist es wichtig, sich nicht in der Detailtiefe von ISO 27002 zu verlieren, bevor die Grundstruktur nach ISO 27001 steht.

Wie hat sich das Verhältnis beider Normen mit der 2022er-Revision verändert?

Mit der Revision im Jahr 2022 wurde das Verhältnis zwischen ISO 27001 und ISO 27002 enger und strukturierter. ISO 27002 wurde zuerst überarbeitet und diente als Grundlage für die Aktualisierung von Anhang A in ISO 27001. Die beiden Normen sind seitdem noch stärker aufeinander abgestimmt als zuvor.

Die wichtigsten Änderungen durch die 2022er-Revision im Überblick:

  • Die Anzahl der Controls wurde von 114 auf 93 reduziert, durch Zusammenführung und Neustrukturierung
  • Die Controls sind jetzt in vier Kategorien eingeteilt: organisatorische, personenbezogene, physische und technologische Maßnahmen
  • ISO 27002 führte neue Attribute ein, mit denen Unternehmen Controls nach verschiedenen Kriterien filtern und priorisieren können
  • Elf neue Controls wurden ergänzt, darunter Themen wie Cloud-Sicherheit, Bedrohungsanalyse und Datenmaskierung

Für Unternehmen, die ihr ISMS nach der alten Version aufgebaut haben, bedeutet das: Eine Überprüfung und Anpassung der bestehenden Dokumentation ist nötig. Wer neu startet, profitiert von einer klareren, moderneren Struktur, die besser zur heutigen IT-Landschaft passt.

So hilft DICIS AG bei der ISO 27001-Zertifizierung

Wir bei DICIS AG unterstützen kleine Unternehmen dabei, den Weg zur ISO 27001-Zertifizierung so einfach und effizient wie möglich zu gestalten. Statt monatelanger Vorbereitung mit externen Beratern nutzen wir eine KI-gestützte Plattform, die Sie Schritt für Schritt durch den gesamten Prozess führt.

Was Sie konkret von uns erwarten können:

  • KI-gestützte Dokumentation: Wir helfen Ihnen, alle notwendigen Dokumente für Ihr ISMS schnell und korrekt zu erstellen, einschließlich der Statement of Applicability
  • Vollständig online: Das Audit findet digital statt, ohne Reiseaufwand und ohne unnötige Bürokratie
  • Zugeschnitten auf kleine Unternehmen: Unser Prozess ist speziell für Teams bis 50 Personen entwickelt, die keine eigene IT-Sicherheitsabteilung haben
  • Schnelle Umsetzung: Was traditionell Monate dauert, lässt sich mit unserer Plattform in wenigen Tagen aufbauen und zertifizieren

Wenn Sie bereit sind, den nächsten Schritt zu gehen, nehmen Sie gern Kontakt mit uns auf und erfahren Sie, wie wir Ihrem Unternehmen konkret helfen können.

Weitere Beiträge

  • Welche Vorteile bringt eine ISO-Zertifizierung für KMU?

    ISO-Zertifizierung für KMU: Welche Vorteile sie bringt und wann sie sich wirklich lohnt.

  • Wie lange dauert eine ISO-Zertifizierung für KMU?

    ISO-Zertifizierung für KMU: Wie lange sie dauert und wie digitale Tools den Prozess stark verkürzen.

  • Welche Branchen profitieren am meisten von ISO 27001?

    Diese Branchen profitieren am meisten von ISO 27001, und warum auch kleine Unternehmen jetzt handeln sollten.