{"id":12320,"date":"2026-09-17T08:00:00","date_gmt":"2026-09-17T06:00:00","guid":{"rendered":"https:\/\/www.dicisgroup.com\/de\/?p=12320"},"modified":"2026-09-07T15:12:49","modified_gmt":"2026-09-07T13:12:49","slug":"was-ist-der-unterschied-zwischen-iso-27001-und-iso-27002-2","status":"publish","type":"seoai_post","link":"https:\/\/www.dicisgroup.com\/de\/blog\/was-ist-der-unterschied-zwischen-iso-27001-und-iso-27002-2\/","title":{"rendered":"Was ist der Unterschied zwischen ISO 27001 und ISO 27002?"},"content":{"rendered":"<p>ISO 27001 und ISO 27002 sind zwei verschiedene Normen, die eng zusammengeh\u00f6ren, aber unterschiedliche Aufgaben erf\u00fcllen. ISO 27001 ist die zertifizierbare Norm, die die Anforderungen an ein Informationssicherheits-Managementsystem (ISMS) festlegt. ISO 27002 dagegen ist ein Leitfaden, der erkl\u00e4rt, wie man diese Anforderungen in der Praxis umsetzt. Die folgenden Abschnitte beleuchten die wichtigsten Unterschiede und kl\u00e4ren, welche Norm f\u00fcr Ihr Unternehmen relevant ist.<\/p>\n<h2>Wozu dient ISO 27002, wenn ISO 27001 bereits existiert?<\/h2>\n<p>ISO 27002 dient als praktischer Umsetzungsleitfaden zu ISO 27001. W\u00e4hrend ISO 27001 vorschreibt, <em>was<\/em> ein Unternehmen tun muss, erkl\u00e4rt ISO 27002, <em>wie<\/em> es das tun kann. Die beiden Normen erg\u00e4nzen sich: ISO 27001 definiert die Anforderungen, ISO 27002 liefert die konkreten Ma\u00dfnahmenempfehlungen dazu.<\/p>\n<p>Stellen Sie sich ISO 27001 als die Blaupause vor und ISO 27002 als das Handbuch, das Ihnen zeigt, wie Sie diese Blaupause in die Realit\u00e4t umsetzen. In Anhang A von ISO 27001 sind alle Sicherheitsma\u00dfnahmen (sogenannte Controls) aufgelistet. ISO 27002 nimmt genau diese Controls und erkl\u00e4rt f\u00fcr jede einzelne: Was ist der Zweck? Was sollte man beachten? Welche Umsetzungshinweise gibt es?<\/p>\n<p>F\u00fcr Unternehmen, die eine <a href=\"https:\/\/www.dicisgroup.com\/de\/iso-27001-zertifizierung\/\">ISO 27001-Zertifizierung<\/a> anstreben, ist ISO 27002 deshalb ein wertvoller Begleiter, aber kein Pflichtdokument. Man kann sich nach ISO 27001 zertifizieren lassen, ohne ISO 27002 je in der Hand gehabt zu haben. Wer jedoch verstehen m\u00f6chte, wie er die geforderten Ma\u00dfnahmen sinnvoll ausw\u00e4hlt und begr\u00fcndet, findet in ISO 27002 n\u00fctzliche Orientierung.<\/p>\n<h2>Was enth\u00e4lt ISO 27002 konkret, was ISO 27001 nicht hat?<\/h2>\n<p>ISO 27002 enth\u00e4lt ausf\u00fchrliche Erl\u00e4uterungen zu den 93 Sicherheitsma\u00dfnahmen, die in ISO 27001 Anhang A nur knapp aufgef\u00fchrt sind. F\u00fcr jede Ma\u00dfnahme beschreibt ISO 27002 den Zweck, Umsetzungshinweise und weitere Informationen zur praktischen Anwendung. Das ist der wesentliche Mehrwert gegen\u00fcber ISO 27001.<\/p>\n<p>Konkret finden Sie in ISO 27002 unter anderem:<\/p>\n<ul>\n<li>Ausf\u00fchrliche Erkl\u00e4rungen zum Zweck jeder einzelnen Sicherheitsma\u00dfnahme<\/li>\n<li>Praktische Umsetzungshinweise, die beschreiben, wie eine Ma\u00dfnahme im Betrieb eingef\u00fchrt werden kann<\/li>\n<li>Attribute, die helfen, Ma\u00dfnahmen zu kategorisieren und zu priorisieren (z. B. nach Sicherheitskonzept, Bedrohungstyp oder operativer F\u00e4higkeit)<\/li>\n<li>Erg\u00e4nzende Informationen, die Hintergrundwissen f\u00fcr eine fundierte Entscheidungsfindung liefern<\/li>\n<\/ul>\n<p>ISO 27001 selbst enth\u00e4lt diese Detailtiefe nicht. Die Norm listet die Ma\u00dfnahmen auf, verlangt aber von jedem Unternehmen, selbst zu begr\u00fcnden, welche Ma\u00dfnahmen relevant sind und welche nicht. Genau f\u00fcr diese Begr\u00fcndung, die sogenannte Statement of Applicability, ist ISO 27002 eine wichtige Hilfe.<\/p>\n<h2>Kann man sich nach ISO 27002 zertifizieren lassen?<\/h2>\n<p>Nein, eine Zertifizierung nach ISO 27002 ist nicht m\u00f6glich. ISO 27002 ist kein Anforderungsstandard, sondern ein Leitfaden. Zertifizierungen werden ausschlie\u00dflich gegen ISO 27001 ausgestellt, weil nur diese Norm konkrete, pr\u00fcfbare Anforderungen enth\u00e4lt.<\/p>\n<p>Das ist ein wichtiger Punkt, der in der Praxis h\u00e4ufig f\u00fcr Verwirrung sorgt. Manche Unternehmen lesen ISO 27002 intensiv, weil sie glauben, das sei die Zertifizierungsnorm. Das stimmt nicht. Wenn Sie ein offizielles Zertifikat erwerben m\u00f6chten, das Sie gegen\u00fcber Kunden, Partnern oder Beh\u00f6rden nachweisen k\u00f6nnen, dann ist ISO 27001 die richtige Grundlage.<\/p>\n<p>Die Kosten und den Aufwand einer Zertifizierung finden Sie in unserem \u00dcberblick zu den <a href=\"https:\/\/www.dicisgroup.com\/de\/iso-27001-zertifizierung-kosten\/\">ISO 27001-Zertifizierungskosten<\/a>. ISO 27002 unterst\u00fctzt Sie dabei, das ISMS gut aufzubauen, aber der Auditor pr\u00fcft am Ende immer gegen die Anforderungen von ISO 27001.<\/p>\n<h2>Welche Norm sollte ein kleines Unternehmen zuerst lesen?<\/h2>\n<p>Kleine Unternehmen sollten zuerst ISO 27001 lesen. Diese Norm zeigt Ihnen, was verlangt wird, und gibt Ihnen den Rahmen vor. ISO 27002 ist ein n\u00fctzliches Nachschlagewerk, aber ohne das Verst\u00e4ndnis von ISO 27001 fehlt der Kontext, um ISO 27002 sinnvoll einzusetzen.<\/p>\n<p>Der praktische Einstieg sieht f\u00fcr kleine Unternehmen in der Regel so aus:<\/p>\n<ol>\n<li><strong>ISO 27001 lesen:<\/strong> Verstehen Sie die Anforderungen an Ihr ISMS, die Risikobeurteilung und die Struktur des Anhangs A.<\/li>\n<li><strong>Statement of Applicability erstellen:<\/strong> Entscheiden Sie, welche der 93 Controls f\u00fcr Ihr Unternehmen relevant sind und welche nicht.<\/li>\n<li><strong>ISO 27002 nutzen:<\/strong> Schlagen Sie f\u00fcr jede ausgew\u00e4hlte Ma\u00dfnahme nach, wie Sie diese sinnvoll umsetzen k\u00f6nnen.<\/li>\n<\/ol>\n<p>Wenn Sie sich fragen, wie eine Zertifizierung grunds\u00e4tzlich funktioniert, lohnt sich auch ein Blick auf unsere Einf\u00fchrung zu <a href=\"https:\/\/www.dicisgroup.com\/de\/was-ist-eine-iso-zertifizierung\/\">ISO-Zertifizierungen allgemein<\/a>. F\u00fcr kleine Unternehmen mit begrenzten Ressourcen ist es wichtig, sich nicht in der Detailtiefe von ISO 27002 zu verlieren, bevor die Grundstruktur nach ISO 27001 steht.<\/p>\n<h2>Wie hat sich das Verh\u00e4ltnis beider Normen mit der 2022er-Revision ver\u00e4ndert?<\/h2>\n<p>Mit der Revision im Jahr 2022 wurde das Verh\u00e4ltnis zwischen ISO 27001 und ISO 27002 enger und strukturierter. ISO 27002 wurde zuerst \u00fcberarbeitet und diente als Grundlage f\u00fcr die Aktualisierung von Anhang A in ISO 27001. Die beiden Normen sind seitdem noch st\u00e4rker aufeinander abgestimmt als zuvor.<\/p>\n<p>Die wichtigsten \u00c4nderungen durch die 2022er-Revision im \u00dcberblick:<\/p>\n<ul>\n<li>Die Anzahl der Controls wurde von 114 auf 93 reduziert, durch Zusammenf\u00fchrung und Neustrukturierung<\/li>\n<li>Die Controls sind jetzt in vier Kategorien eingeteilt: organisatorische, personenbezogene, physische und technologische Ma\u00dfnahmen<\/li>\n<li>ISO 27002 f\u00fchrte neue Attribute ein, mit denen Unternehmen Controls nach verschiedenen Kriterien filtern und priorisieren k\u00f6nnen<\/li>\n<li>Elf neue Controls wurden erg\u00e4nzt, darunter Themen wie Cloud-Sicherheit, Bedrohungsanalyse und Datenmaskierung<\/li>\n<\/ul>\n<p>F\u00fcr Unternehmen, die ihr ISMS nach der alten Version aufgebaut haben, bedeutet das: Eine \u00dcberpr\u00fcfung und Anpassung der bestehenden Dokumentation ist n\u00f6tig. Wer neu startet, profitiert von einer klareren, moderneren Struktur, die besser zur heutigen IT-Landschaft passt.<\/p>\n<h2>So hilft DICIS AG bei der ISO 27001-Zertifizierung<\/h2>\n<p>Wir bei DICIS AG unterst\u00fctzen kleine Unternehmen dabei, den Weg zur ISO 27001-Zertifizierung so einfach und effizient wie m\u00f6glich zu gestalten. Statt monatelanger Vorbereitung mit externen Beratern nutzen wir eine KI-gest\u00fctzte Plattform, die Sie Schritt f\u00fcr Schritt durch den gesamten Prozess f\u00fchrt.<\/p>\n<p>Was Sie konkret von uns erwarten k\u00f6nnen:<\/p>\n<ul>\n<li><strong>KI-gest\u00fctzte Dokumentation:<\/strong> Wir helfen Ihnen, alle notwendigen Dokumente f\u00fcr Ihr ISMS schnell und korrekt zu erstellen, einschlie\u00dflich der Statement of Applicability<\/li>\n<li><strong>Vollst\u00e4ndig online:<\/strong> Das Audit findet digital statt, ohne Reiseaufwand und ohne unn\u00f6tige B\u00fcrokratie<\/li>\n<li><strong>Zugeschnitten auf kleine Unternehmen:<\/strong> Unser Prozess ist speziell f\u00fcr Teams bis 50 Personen entwickelt, die keine eigene IT-Sicherheitsabteilung haben<\/li>\n<li><strong>Schnelle Umsetzung:<\/strong> Was traditionell Monate dauert, l\u00e4sst sich mit unserer Plattform in wenigen Tagen aufbauen und zertifizieren<\/li>\n<\/ul>\n<p>Wenn Sie bereit sind, den n\u00e4chsten Schritt zu gehen, nehmen Sie gern <a href=\"https:\/\/www.dicisgroup.com\/de\/kontakt\/\">Kontakt mit uns auf<\/a> und erfahren Sie, wie wir Ihrem Unternehmen konkret helfen k\u00f6nnen.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>ISO 27001 und ISO 27002 im Vergleich: welche Norm was leistet und welche Ihr Unternehmen wirklich braucht.<\/p>\n","protected":false},"author":3,"featured_media":12415,"template":"","categories":[1],"tags":[],"class_list":["post-12320","seoai_post","type-seoai_post","status-publish","has-post-thumbnail","hentry","category-sonstige"],"_links":{"self":[{"href":"https:\/\/www.dicisgroup.com\/de\/wp-json\/wp\/v2\/seoai_post\/12320","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.dicisgroup.com\/de\/wp-json\/wp\/v2\/seoai_post"}],"about":[{"href":"https:\/\/www.dicisgroup.com\/de\/wp-json\/wp\/v2\/types\/seoai_post"}],"author":[{"embeddable":true,"href":"https:\/\/www.dicisgroup.com\/de\/wp-json\/wp\/v2\/users\/3"}],"version-history":[{"count":1,"href":"https:\/\/www.dicisgroup.com\/de\/wp-json\/wp\/v2\/seoai_post\/12320\/revisions"}],"predecessor-version":[{"id":12352,"href":"https:\/\/www.dicisgroup.com\/de\/wp-json\/wp\/v2\/seoai_post\/12320\/revisions\/12352"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.dicisgroup.com\/de\/wp-json\/wp\/v2\/media\/12415"}],"wp:attachment":[{"href":"https:\/\/www.dicisgroup.com\/de\/wp-json\/wp\/v2\/media?parent=12320"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.dicisgroup.com\/de\/wp-json\/wp\/v2\/categories?post=12320"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.dicisgroup.com\/de\/wp-json\/wp\/v2\/tags?post=12320"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}