ISO 27001:2022 – Was sich gegenüber 2013 wirklich geändert hat

6 Min. LesezeitZuletzt aktualisiert Von Marc Grob

Einleitung

Die ISO/IEC 27001 erschien am 25. Oktober 2022 in einer neuen Fassung – die erste grosse Revision seit 2013. Die IAF-Übergangsfrist endete am 31. Oktober 2025: Seither werden nur noch Zertifikate auf Basis der 2022er-Version ausgestellt, und bestehende 2013er-Zertifikate sind ungültig. Wer den Übergang nicht rechtzeitig vollzogen hat, verliert seinen ISO 27001-Status. Diese Realität trifft Schweizer Unternehmen, die in der Übergangsphase eine Reorganisation, einen Eigentümerwechsel oder eine Vakanz im CISO-Posten erlebt haben.

Dieser Beitrag behandelt:

  • Die strukturellen Änderungen an Annex A: von 114 auf 93 Controls, von 14 Domains auf 4 Themen
  • Die 11 neuen Controls und ihre praktische Bedeutung
  • Änderungen im Hauptteil (Klauseln 4–10): Klimawandel-Berücksichtigung, Planung von Änderungen, klarere Anforderungen an Owner-Rollen
  • Die ISO/IEC 27002:2022 als Implementierungsleitfaden und ihr Attribut-System
  • Was Schweizer Unternehmen für eine wirksame Transition tun müssen
  • Übergangs-Aufwand realistisch eingeschätzt

Adressaten sind CISOs, ISMS-Manager und Geschäftsleitungen, die die Tragweite der Revision verstehen und entweder die Transition retroaktiv abschliessen oder Neu-Zertifizierungen unter dem 2022er-Standard vorbereiten möchten.

Annex A – die strukturelle Revolution

Die markanteste Änderung betrifft Annex A. Die 2013er-Version hatte 114 Controls in 14 Domains (A.5–A.18); die 2022er-Version reduziert auf 93 Controls in vier Themen. Das ist keine reine Konsolidierung – einige Controls wurden zusammengelegt, andere verschoben, und 11 sind neu hinzugekommen.

Die vier Themen:

  • A.5 Organizational Controls (37 Controls): Politiken, Rollen, Lieferanten, Vorfälle, Continuity, Compliance. Aggregiert die alten A.5, A.6, A.15, A.17, A.18.
  • A.6 People Controls (8 Controls): Personalsicherheit von Eintritt bis Austritt. Aggregiert A.7.
  • A.7 Physical Controls (14 Controls): Standort, Zutritt, Hardware. Aggregiert A.11.
  • A.8 Technological Controls (34 Controls): Endpoint, Zugriff, Kryptografie, Logging, Network, App-Sec, Backup. Aggregiert A.8, A.9, A.10, A.12, A.13, A.14, A.16.

Die Themen-Struktur erleichtert die Owner-Zuteilung: A.5 ist ISMS-Manager + Geschäftsleitung + Legal; A.6 ist HR + ISMS-Manager; A.7 ist Facility / IT-Operations; A.8 ist Engineering / SecOps. Diese klare Verantwortungs-Architektur war in der 2013er-Version mit 14 Domains weniger sichtbar.

Wichtig: Die Reduktion von 114 auf 93 bedeutet nicht automatisch weniger Aufwand. Mehrere ältere Controls wurden inhaltlich zusammengeführt – das einzelne neue Control deckt teils zwei oder drei alte Controls ab und verlangt entsprechend breitere Belege. Wer die Transition als reines Mapping ohne inhaltliche Überprüfung gemacht hat, riskiert Lücken im SoA.

Die 11 neuen Controls

Die 2022er-Version führt 11 neue Controls ein, die Lücken in der 2013er-Version adressieren – insbesondere zu Cloud, DevOps, Datenschutz und Threat-Intelligence. Diese 11 Controls sind im Stage-1- und Stage-2-Audit besonders im Fokus, weil sie der häufigste Verschiebepunkt zwischen alter und neuer Praxis sind.

  1. A.5.7 Threat intelligence: Sammlung, Analyse und Verarbeitung von Bedrohungsinformationen.
  2. A.5.23 Information security for use of cloud services: Akquisition, Nutzung, Management und Beendigung von Cloud-Diensten.
  3. A.5.30 ICT readiness for business continuity: Fähigkeit der IT, geschäftskritische Prozesse während und nach Vorfällen aufrechtzuerhalten.
  4. A.7.4 Physical security monitoring: Kontinuierliche Überwachung physischer Räume auf unautorisierte Aktivitäten.
  5. A.8.9 Configuration management: Definition, Implementierung, Überwachung und Audit von Konfigurationen für Hardware, Software, Services und Netzwerke.
  6. A.8.10 Information deletion: Sicheres Löschen von Informationen wenn nicht mehr benötigt.
  7. A.8.11 Data masking: Datenmaskierung in Übereinstimmung mit Zugriffs-Politiken und gesetzlichen Anforderungen.
  8. A.8.12 Data leakage prevention: DLP-Massnahmen an Systemen, Netzwerken und Endpoints.
  9. A.8.16 Monitoring activities: Überwachung von Netzwerken, Systemen und Anwendungen auf ungewöhnliches Verhalten.
  10. A.8.23 Web filtering: Verwaltung von Zugriff auf externe Websites zur Reduzierung der Angriffsfläche.
  11. A.8.28 Secure coding: Sichere Coding-Prinzipien und -Verfahren im Software-Entwicklungszyklus.

In der Audit-Praxis sind A.5.23 (Cloud), A.8.9 (Configuration management) und A.8.16 (Monitoring) die häufigsten Befund-Quellen, weil Unternehmen ihre operativen Praktiken oft nicht systematisch dokumentieren. Wer SaaS-Verträge ohne Cloud-Onboarding-Prozess unterzeichnet, hat A.5.23 nicht umgesetzt.

Änderungen im Hauptteil (Klauseln 4–10)

Neben Annex A wurden auch die Hauptklauseln punktuell überarbeitet – in der Form harmonisiert mit der ISO Harmonized Structure (Annex SL), in der Substanz mit drei wesentlichen Ergänzungen.

  • Klausel 4.4 Information security management system: Verlangt nun ausdrücklich processes needed and their interactions – eine Klarstellung, die in der 2013er-Version implizit war.
  • Klausel 6.3 Planning of changes: Komplett neue Klausel. Änderungen am ISMS müssen geplant durchgeführt werden – das umfasst Änderungen am Scope, an Politiken, an Rollen oder an wesentlichen Controls. In der Praxis: Change-Log mit Vor- und Nach-Zustand, Risk-Impact-Bewertung.
  • Klausel 9.3.2 Management Review Inputs: Erweitert um den Punkt Changes in needs and expectations of interested parties that are relevant to the ISMS – die explizite Verbindung zur Stakeholder-Analyse.
  • Climate-Change-Klausel (Amendment 1, Februar 2024): Klausel 4.1 und 4.2 wurden ergänzt um die Pflicht, zu prüfen, ob Klimawandel ein relevantes Thema für die Organisation ist, und ob interessierte Parteien Klimawandel-bezogene Anforderungen haben. Diese Ergänzung gilt für alle ISO-Managementsystem-Standards seit Februar 2024.

Diese Änderungen sind weniger sichtbar als die Annex-A-Restrukturierung, aber für Audits relevant. Auditoren prüfen, ob die Klimaschwelle bei wesentlichen Geschäftsentscheidungen berücksichtigt ist (z. B. Standortwahl bei Datencentern, Lieferantenauswahl) und ob die Change-Management-Prozesse für das ISMS selbst dokumentiert sind.

ISO/IEC 27002:2022 als Implementierungsleitfaden

Während ISO/IEC 27001:2022 das normative Was definiert, gibt ISO/IEC 27002:2022 das implementierende Wie. Die 2022er-Version der ISO 27002 wurde im Februar 2022 veröffentlicht (vor der ISO 27001:2022 selbst) und definiert die 93 Controls mit ausführlicher Implementierungsleitung.

Wichtige Neuerung: Jedes Control hat in ISO/IEC 27002:2022 ein Attribut-System mit fünf Dimensionen:

  • Control type: preventive, detective, corrective
  • Information security properties: confidentiality, integrity, availability
  • Cybersecurity concepts: identify, protect, detect, respond, recover (analog NIST CSF)
  • Operational capabilities: governance, asset management, information protection, human resource security, etc. (15 Kategorien)
  • Security domains: governance and ecosystem, protection, defense, resilience

Diese Attribute sind nicht zertifizierungsrelevant (Auditor prüft nicht, ob Sie sie verwenden), aber sie ermöglichen das Mapping mit anderen Frameworks – NIST CSF, CIS Controls, BSI IT-Grundschutz. Wir empfehlen, die Attribute im SoA als optionale Spalten zu führen, wenn Sie mit mehreren Frameworks parallel arbeiten (z. B. ISO 27001 + NIS2 + FINMA + SOC 2).

Im Audit unterscheidet ein erfahrener ISMS-Manager sauber zwischen Norm-Anforderung (verbindlich) und Implementation Guidance (Empfehlung). Wer ISO/IEC 27002 wörtlich als Pflichtkatalog liest, schiesst über das Ziel hinaus und verschwendet Ressourcen.

Was war wirklich zu tun für die Transition

Die IAF-Übergangsfrist war ursprünglich 3 Jahre (bis 31. Oktober 2025). Wer zertifiziert war und nicht rechtzeitig transitionierte, hat sein Zertifikat verloren. Für die Transition waren typischerweise folgende Schritte erforderlich:

  1. Gap-Analyse: Mapping der bestehenden 114 Controls auf die neuen 93, Identifikation der 11 neuen Controls und ihrer Coverage-Lücken.
  2. Risk-Treatment-Plan aktualisieren: Neue Controls in die Risikobehandlung einarbeiten, ggf. Risiken neu bewerten.
  3. SoA neu aufbauen: Von 14 Domains auf 4 Themen umstellen, Begründungen für die 11 neuen Controls formulieren.
  4. Politiken und Verfahren aktualisieren: Insbesondere für die neuen Controls (Cloud, Configuration Management, Monitoring, DLP, Secure Coding).
  5. Schulung: Internen Auditoren und Schlüsselrollen die neue Struktur und die neuen Controls vermitteln.
  6. Transition-Audit: Externes Transition-Audit durch die Zertifizierungsstelle – häufig kombiniert mit einem Surveillance- oder Re-Zertifizierungsaudit.

Realistischer Aufwand: 60–120 Personentage für ein KMU mit 50–200 Mitarbeitenden, 200–500 Personentage für ein Mittelständler mit 200–1000 Mitarbeitenden. Die häufigste Unterschätzung lag bei A.8.9 (Configuration management) – Unternehmen haben zwar Konfigurationen, dokumentieren sie aber nicht systematisch im Sinn der Norm. Ein Compliant-Configuration-Management-Programm aufzubauen, dauert je nach IT-Komplexität 3–9 Monate.

Nach dem 31. Oktober 2025 – Konsequenzen

Seit dem 1. November 2025 sind alle ISO/IEC 27001:2013-Zertifikate ungültig. Konsequenzen für Schweizer Unternehmen, die die Frist verpasst haben:

  • Verlust der Zertifizierung: Das 2013er-Zertifikat ist nicht mehr gültig und darf nicht mehr im Marketing oder in Ausschreibungen verwendet werden.
  • Neu-Zertifizierung erforderlich: Statt Transition (vereinfachtes Verfahren) muss eine vollständige Neu-Zertifizierung durchlaufen werden – Stage 1 + Stage 2 + Surveillance-Zyklus.
  • Kundenrisiko: Verträge mit ISO 27001-Klauseln (vor allem Behörden, FINMA-regulierte Unternehmen, internationale Konzerne) können bei Zertifikatsverlust Sanktionen oder Vertragskündigung auslösen.
  • Aufwand: Eine Neu-Zertifizierung dauert 9–18 Monate und kostet das 1.5- bis 2.5-fache einer regulären Transition.

Wer aktuell ohne gültiges Zertifikat dasteht, sollte umgehend mit einer beschleunigten Neu-Zertifizierung beginnen. In der Regel ist ein Grossteil der ISMS-Substanz noch vorhanden – die Hauptaufgabe ist die Aktualisierung des SoA, die Coverage der 11 neuen Controls und die Re-Implementierung des CAPA-Zyklus für die Transition-Phase. Eine professionelle Begleitung verkürzt den Weg deutlich und vermeidet Wiederholungs-Audits.

Wie SIDD unterstützt

SIDD führt für Schweizer Unternehmen sowohl Transition-Projekte als auch beschleunigte Neu-Zertifizierungen auf Basis der 2022er-Version durch. Unser ISO 27001 / ISMS-Mandat beinhaltet die Gap-Analyse alt-vs-neu, die Aktualisierung des Risiko-Inventars und SoA, die Implementierung der 11 neuen Controls (Cloud, Configuration Management, Monitoring, DLP, Secure Coding) und die Vorbereitung auf das externe Audit. Wir kennen die Erwartungen der gängigen Schweizer Zertifizierungsstellen für das Transition- und Re-Zertifizierungs-Audit und liefern Audit-fähige Unterlagen.

Für die langfristige operative Verantwortung des ISMS unter der neuen Norm steht unser externer CISO / ISB-Service zur Verfügung. Ergänzend bieten wir Penetrationstests und kontinuierliche Schwachstellenscans als Wirksamkeitsnachweise für A.8-Controls und Awareness-Workshops für A.6.3 (Information security awareness, education and training). Die Dokumentation und das Tracking erfolgen in der Priverion-Plattform.

Wenn Sie das Transition-Datum verpasst haben oder neu zertifizieren möchten, schreiben Sie uns über das Kontaktformular – wir liefern in einem 60-minütigen Erstgespräch einen verbindlichen Zeit- und Aufwandsplan. Für eine schriftliche Offerte nutzen Sie das Offerten-Formular.

Sie möchten dieses Thema umsetzen? SIDD bietet die passende Leistung.
Leistung ansehen →

ISO 27001:2022 – Was sich gegenüber 2013 wirklich geändert hat

EINBLICK

InfoSec
24. Mai 2026
Marc Grob
Was sich mit ISO/IEC 27001:2022 gegenüber 2013 geändert hat: neuer Annex A mit 93 Controls, elf neue Controls und Folgen des Übergangs.

Hier können Sie kostenlos unseren Newsletter abonnieren

Vielen Dank! Ihr Beitrag ist eingegangen!
Oops! Something went wrong while submitting the form.