Warum die Controls in der ISO 27001 so wichtig sind
Die ISO/IEC 27001 besteht nicht nur aus organisatorischen Anforderungen wie Risikoanalyse, Scope oder Management-Verantwortung. Ein zentraler Bestandteil sind die sogenannten Controls aus Annex A. Diese Controls bilden den Maßnahmenkatalog der Norm und definieren, welche konkreten Sicherheitsmaßnahmen ein Unternehmen umsetzen kann, um Informationssicherheitsrisiken zu behandeln.
Viele Unternehmen sehen Annex A zunächst als reine Checkliste für das Audit. Tatsächlich handelt es sich jedoch um einen strukturierten Katalog praxisnaher Sicherheitsmaßnahmen, der direkt aus der Risikoanalyse abgeleitet wird.
Dieser Artikel erklärt:
- was Annex A Controls sind
- wie sie aufgebaut sind
- welche Kategorien es gibt
- wie sie im ISMS verwendet werden
- und wie sie mit Risikoanalyse und SoA zusammenhängen
Was sind Annex A Controls?
Annex A der ISO/IEC 27001 enthält eine strukturierte Sammlung von Sicherheitsmaßnahmen (Controls).
In der aktuellen Version umfasst Annex A insgesamt 93 Controls.
Diese Controls beschreiben Maßnahmen zur Behandlung von Informationssicherheitsrisiken.
Wichtig:
Die ISO 27001 schreibt nicht vor, dass alle Controls umgesetzt werden müssen.
Stattdessen gilt:
- Controls werden risikobasiert ausgewählt
- ihre Anwendung wird im SoA dokumentiert
- ihre Umsetzung erfolgt abhängig vom Unternehmen
Die Struktur der Annex A Controls in ISO 27001
Die 93 Controls sind in vier große Themenbereiche unterteilt:
1. Organisatorische Controls
Diese Controls betreffen Management, Prozesse und Governance.
Beispiele:
- Informationssicherheitsrichtlinien
- Rollen und Verantwortlichkeiten
- Lieferantenmanagement
- Incident Management
- Compliance-Anforderungen
Ziel ist die organisatorische Steuerung der Informationssicherheit.
2. Personelle Controls
Diese Controls beziehen sich auf Mitarbeiter und menschliche Faktoren.
Beispiele:
- Security Awareness Trainings
- Hintergrundprüfungen
- Vertraulichkeitsvereinbarungen
- Disziplinarprozesse bei Sicherheitsverstößen
Der Mensch ist häufig das größte Risiko in der Informationssicherheit.
3. Physische Controls
Diese Controls schützen physische Standorte und Hardware.
Beispiele:
- Zutrittskontrollen
- Gebäudesicherheit
- Schutz von Serverräumen
- Schutz vor Umweltgefahren
- sichere Entsorgung von Hardware
4. Technologische Controls
Diese Controls betreffen IT-Systeme und technische Sicherheitsmaßnahmen.
Beispiele:
- Zugriffskontrollen (IAM)
- Verschlüsselung
- Netzwerksicherheit
- Malware-Schutz
- Logging und Monitoring
- Patch-Management
- Cloud-Sicherheit
Wie werden Controls im ISMS verwendet?
Die Controls aus Annex A werden nicht pauschal umgesetzt, sondern individuell ausgewählt.
Der Ablauf ist typischerweise:
1. Durchführung der Risikoanalyse
2. Bewertung der Risiken
3. Auswahl geeigneter Controls
4. Dokumentation im Statement of Applicability (SoA)
5. Umsetzung der Maßnahmen
6. Überprüfung der Wirksamkeit
Zusammenhang zwischen Annex A und SoA
Das Statement of Applicability (SoA) ist das zentrale Dokument zur Steuerung der Controls.
Es beantwortet für jedes Control:
- Ist es anwendbar?
- Warum wird es angewendet oder nicht?
- Wie wird es umgesetzt?
- Wer ist verantwortlich?
- Welcher Status liegt vor?
Das SoA ist somit die Brücke zwischen Theorie (Annex A) und Praxis (Umsetzung im Unternehmen).
Verbindung zur Risikoanalyse
Die Auswahl der Controls basiert direkt auf der Risikoanalyse.
Dabei gilt:
- hohe Risiken → stärkere oder zusätzliche Controls
- mittlere Risiken → standardisierte Maßnahmen
- niedrige Risiken → ggf. Risikoakzeptanz
Die ISO 27001 fordert ausdrücklich eine nachvollziehbare Verbindung zwischen Risiko und Maßnahme.
Beispiele für typische Controls in der Praxis
Zugriffskontrolle
Regelt, wer Zugriff auf welche Informationen und Systeme hat.
Beispiele:
- Multi-Faktor-Authentifizierung
- Rollenbasierte Zugriffe
- Berechtigungskonzepte
Incident Management
Regelt den Umgang mit Sicherheitsvorfällen.
Beispiele:
- Meldewege bei Vorfällen
- Eskalationsprozesse
- forensische Analyse
Backup und Recovery
Stellt sicher, dass Daten wiederhergestellt werden können.
Beispiele:
- regelmäßige Backups
- Restore-Tests
- Offsite-Speicherung
Lieferantensicherheit
Regelt die Sicherheit externer Dienstleister.
Beispiele:
- Sicherheitsanforderungen in Verträgen
- Bewertung von Cloud-Anbietern
- regelmäßige Überprüfung
Logging und Monitoring
Ermöglicht die Erkennung von Angriffen und Vorfällen.
Beispiele:
- zentrale Protokollierung
- SIEM-Systeme
- Alarmierung bei Anomalien
Typische Fehler bei der Umsetzung von Annex A
1. Controls werden nur formal abgehakt
Viele Unternehmen sehen Annex A als reine Audit-Checkliste.
2. Keine Risikoableitung
Controls werden implementiert, ohne Bezug zur Risikoanalyse.
3. Fehlende Wirksamkeitsprüfung
Es wird nicht überprüft, ob Maßnahmen tatsächlich funktionieren.
4. Unvollständige Dokumentation
Die Umsetzung ist nicht nachvollziehbar dokumentiert.
5. Keine Integration ins ISMS
Controls werden isoliert betrachtet statt als Teil des Gesamtsystems.
Annex A und kontinuierliche Verbesserung
Die ISO 27001 fordert, dass Controls regelmäßig überprüft und verbessert werden.
Gründe für Anpassungen können sein:
- neue Bedrohungen
- technische Veränderungen
- Auditfeststellungen
- organisatorische Änderungen
- Sicherheitsvorfälle
Bedeutung für Audit und Zertifizierung
Im ISO 27001 Audit wird geprüft:
- ob passende Controls ausgewählt wurden
- ob die Auswahl begründet ist
- ob Controls umgesetzt sind
- ob sie wirksam sind
- ob das SoA aktuell ist
Annex A ist damit ein zentraler Prüfbereich jeder Zertifizierung.
Resümee
Annex A der ISO/IEC 27001 ist der zentrale Maßnahmenkatalog für Informationssicherheit. Die Controls verknüpfen Risiken mit konkreten Sicherheitsmaßnahmen und bilden die operative Grundlage des ISMS. Entscheidend ist die risikobasierte Auswahl und wirksame Umsetzung der Controls. Zusammen mit Risikoanalyse und SoA entsteht ein nachvollziehbares und auditfähiges Sicherheitskonzept.
Unser Angebot für Sie:
- Gap-Analyse und Bewertung Ihrer bestehenden TISAX-Maßnahmen
- Erstellung oder Anpassung Ihres Risikomanagement- und Sicherheitskonzepts
- Unterstützung bei Incident-Reporting, Lieferanten-/Prototypenschutz und Datenschutz
- Vorbereitung auf TISAX-Audits und Nachweise (inkl. ISO 27001)
- Schulungen für Geschäftsführung und technische Teams
Kontaktieren Sie uns noch heute!
Für ein unverbindliches Erstgespräch – wir beraten Sie
zu TISAX, IT-Sicherheit und Datenschutz.
Matthias A. Walter, http://www.tec4net.com
EDV-Sachverständiger | Auditor für Datenschutz und IT-Sicherheit
Quellen und Links:
Sichere TISAX-Implementierung mit tec4net
https://www.tec4net.com/web/tisax-informationssicherheit-in-der-automobilindustrie/
Offizielle TISAX-Seite der ENX Association
https://enx.com/en-US/tisax/
ISO/IEC 27001:2022 – Grundlagen und Normenübersicht
https://www.iso.org/standard/27001
Fragen und Antworten zu TISAX
https://www.tec4net.com/web/category/wissen-tisax/
Risikomanagement und Business Continuity nach ISO 22301
https://www.iso.org/standard/50038.html
Datenschutz-Grundverordnung (DSGVO) – offizielle Informationen
https://eur-lex.europa.eu/eli/reg/2016/679/oj
Beratung zu ISO 27001, TISAX, KRITIS und NIS-2 mit tec4net
https://www.tec4net.com/web/it-security/
tec4net – Datenschutz und IT-Sicherheit praktikabel umsetzen
Wir beraten und auditieren DSGVO und BDSG sowie die Normen ISO/IEC 27001, TISAX, NIS-2 und PCI-DSS.
www.tec4net.com – www.it-news-blog.com – www.it-sachverstand.info – www.datenschutz-muenchen.com – www.it-sicherheit-muenchen.com
