ISO 27001:2022 Checkliste – 93 Controls als Self-Assessment
Einleitung
ISO/IEC 27001:2022 hat die Struktur der Informationssicherheitskontrollen grundlegend neu organisiert: Aus den 114 Controls in 14 Domänen der Fassung 2013 wurden 93 Controls in 4 Themengruppen, Organisational (37), People (8), Physical (14) und Technological (34). Diese Checkliste begleitet Organisationen, die sich auf ein Audit nach ISO 27001:2022 vorbereiten oder ein bestehendes ISMS auf die neue Strukturierung migrieren. Sie ist als Self-Assessment angelegt: Pro Themengruppe liefern wir die Applikabilitätsfrage, typische Evidenz-Artefakte und einen Reifegrad-Hinweis (Initial / Definiert / Wirksam / Optimiert).
Was die Checkliste behandelt:
- die strukturellen Neuerungen von ISO 27001:2022 gegenüber ISO 27001:2013;
- die Übergangsfrist und die wichtigsten Migrations-Trigger;
- die 37 organisatorischen Controls (Annex A.5);
- die 8 People-Controls (Annex A.6);
- die 14 Physical-Controls (Annex A.7);
- die 34 Technological-Controls (Annex A.8);
- die Statement of Applicability (SoA) und die Berücksichtigung der 11 neuen Controls.
Eine vollständige Behandlung jeder einzelnen Control wäre buchlang. Die Checkliste konzentriert sich pro Themengruppe auf die zehn Controls mit der höchsten Nicht-Konformitäts-Rate aus SIDD-Audits 2024-2025 und liefert für sie die kritischen Evidenz-Anforderungen.
Struktur und Übergang ISO 27001:2013 → 2022
Die Übergangsfrist für ISO 27001:2013-Zertifikate endete am 31. Oktober 2025, alle aktiven Zertifikate sind ab diesem Datum nach der 2022er-Fassung auszustellen. Wer 2026 noch auf Basis 2013 zertifiziert ist, hat ein abgelaufenes oder ein Übergangs-Zertifikat, das in einem Kunden- oder Behörden-Audit kritisch hinterfragt wird.
Strukturell hat die 2022er-Fassung sechs wesentliche Neuerungen:
- 93 Controls statt 114, durch Zusammenfassung verwandter Controls aus den 2013er-Domänen.
- 4 Themengruppen (Organisational, People, Physical, Technological) statt 14 Domänen.
- 11 neue Controls, darunter A.5.7 Threat Intelligence, A.5.23 Information Security for use of Cloud Services, A.5.30 ICT Readiness for Business Continuity, A.7.4 Physical Security Monitoring, A.8.9 Configuration Management, A.8.10 Information Deletion, A.8.11 Data Masking, A.8.12 Data Leakage Prevention, A.8.16 Monitoring Activities, A.8.23 Web Filtering, A.8.28 Secure Coding.
- Attribute-Tags pro Control (Control Type, Information Security Properties, Cybersecurity Concepts, Operational Capabilities, Security Domains) für Filterung und Berichterstattung.
- Stärkerer Fokus auf Threat Intelligence und proaktive Verteidigung.
- Explizite Cloud-Behandlung, was bei Schweizer KMU mit Microsoft 365 / Google Workspace / AWS Cloud-Workloads zur Pflicht-Auseinandersetzung mit A.5.23 führt.
In der Migration ist die Statement of Applicability (SoA) das zentrale Artefakt: pro Control eine Entscheidung über Anwendbarkeit, mit Begründung und Verweis auf die umsetzende Massnahme.
Organisational Controls (Annex A.5, 37 Controls)
Die organisatorischen Controls sind die zahlreichste Gruppe und decken Policies, Rollen, Threat Intelligence, Lieferantenmanagement, Incident Management und Compliance ab. Die zehn häufigsten Lückenkandidaten aus SIDD-Audits 2024-2025:
- A.5.1 Policies for information security, InfoSec-Policy mit Geschäftsleitungs-Verabschiedung, jährlicher Review und Bekanntmachung. Häufige Lücke: Policy existiert, aber Letzte-Review-Datum älter als 2 Jahre.
- A.5.7 Threat intelligence (NEU 2022), Etablierung eines Threat-Intelligence-Prozesses, idealerweise mit NCSC/BACS-Feed-Bezug und sektor-spezifischen ISACs (z. B. FS-ISAC für Finanz).
- A.5.19-22 Supplier relationships, Lieferantenbewertung, vertragliche Sicherheitsklauseln, regelmässige Reviews. Häufige Lücke: AVV vorhanden, aber keine technische Bewertung des Anbieters.
- A.5.23 Information security for use of cloud services (NEU 2022), Cloud-spezifische Policy, Shared-Responsibility-Modell pro Anbieter dokumentiert, Cloud-Konfigurations-Standard.
- A.5.24-28 Information security incident management, IRP, Klassifizierung, Eskalation, Lessons-Learned. Häufige Lücke: IRP existiert, aber Tabletop-Übung älter als 24 Monate.
- A.5.30 ICT readiness for business continuity (NEU 2022), BC-Plan mit IT-Komponente, RTO/RPO definiert, jährlich getestet.
- A.5.34 Privacy and protection of PII, explizite Verzahnung mit dem DSG-Bearbeitungsverzeichnis nach Art. 12 DSG (vgl. Datenschutz-Checkliste Schweiz).
- A.5.36 Compliance with policies, rules and standards, interne Audits, Self-Assessments, Reife-Metriken.
Evidenz-Standard für jede dieser Controls: Policy oder Verfahren, Verantwortlicher, Letzte-Review-Datum, Wirksamkeits-Indikator (KPI / Metrik).
People Controls (Annex A.6, 8 Controls)
Die People-Controls bündeln Mitarbeitende- und Vertragsthemen, kompakt, aber prüfungsintensiv:
- A.6.1 Screening, Background-Checks vor Anstellung im Rahmen des arbeitsrechtlich Zulässigen. In der Schweiz: Strafregisterauszug für sicherheitssensible Funktionen, Referenzprüfung, Diplomverifikation.
- A.6.2 Terms and conditions of employment, Vertraulichkeits-, Sicherheits- und Compliance-Klauseln im Arbeitsvertrag; Ergänzung zur Vertraulichkeit nach Art. 321a OR.
- A.6.3 Information security awareness, education and training, strukturiertes Awareness-Programm mit Frequenz, Inhalt und Lernerfolgskontrolle (Phishing-Simulationen, Quiz, mandatory-training-completion-rates). Siehe unsere Leistung IT-Sicherheits-Workshop KMU.
- A.6.4 Disciplinary process, dokumentierter Eskalations- und Disziplinarprozess bei Sicherheitsverstössen.
- A.6.5 Responsibilities after termination or change of employment, Off-/Inboarding-Prozess mit Zugriffsentzug, Geräte-Rückgabe, fortwirkenden Vertraulichkeitspflichten.
- A.6.7 Remote working (NEU 2022), Telearbeits-Policy mit Endpoint-Sicherheit, Netzwerk-Konfiguration, persönlichem Umfeld.
- A.6.8 Information security event reporting, niederschwelliger Meldekanal für Mitarbeitende, Schutz vor Repressalien.
Häufigste Lücke: A.6.3 mit jährlicher Pflichtschulung ohne Phishing-Simulation und ohne Reife-Messung. Eine wirksame Schulung ist messbar; eine reine „Klick-Schulung" pro Jahr ist nicht.
Physical Controls (Annex A.7, 14 Controls)
Die Physical-Controls behandeln Standorte, Zugangskontrollen und Geräte. Sie sind bei reinen Cloud-Organisationen schlanker, bei On-Premise-Setups, Rechenzentren oder regulatorisch sensiblen Branchen (Banken, Spitäler) zentral. Die zehn häufigsten Prüfpunkte:
- A.7.1 Physical security perimeters, definierte Sicherheitsbereiche mit Zugangskontrolle, Türsensoren, Alarmierung.
- A.7.2 Physical entry, Besucher-Management, Begleitpflicht, Zutritts-Log.
- A.7.3 Securing offices, rooms and facilities, Clear-Desk-Policy, abschliessbare Schränke, Schlüsselmanagement.
- A.7.4 Physical security monitoring (NEU 2022), Videoüberwachung in Sicherheitsbereichen mit Aufbewahrungsfrist gemäss Datenschutzrecht (typischerweise 7-30 Tage in CH).
- A.7.5 Protecting against physical and environmental threats, Brandmelde-Anlage, USV, Klima-Überwachung im Serverraum.
- A.7.7 Clear desk and clear screen, Schreibtisch-Räumung, automatische Bildschirm-Sperre nach 5-15 Minuten Inaktivität.
- A.7.8 Equipment siting and protection, Server / Switches in zutrittsgeschützten Räumen, Kabelmanagement.
- A.7.10 Storage media, Inventar mobiler Speichermedien, Verschlüsselungspflicht, Vernichtungs-Verfahren.
- A.7.13 Equipment maintenance, Wartungsverträge, Patch-Zyklen für Hardware-Firmware.
- A.7.14 Secure disposal or re-use of equipment, zertifizierte Datenträger-Vernichtung (z. B. nach DIN 66399 Stufe H4/H5), Zertifikat archivieren.
Häufigste Lücke: A.7.14, alte Notebooks landen ohne dokumentierte Datenlöschung im Recycling oder als Spende; die Risiko-Quelle wird systematisch unterschätzt.
Technological Controls (Annex A.8, 34 Controls)
Die technologischen Controls sind der grösste Block und decken den klassischen InfoSec-Stack ab. Die zehn häufigsten Lücken aus SIDD-Audits 2024-2025:
- A.8.2-A.8.3 Privileged access rights / Information access restriction, Least-Privilege, regelmässige Access-Reviews (mindestens halbjährlich), MFA für privilegierte Accounts.
- A.8.5 Secure authentication, MFA für alle externen Zugriffe und für administrative Konten; passkey/FIDO2 statt SMS-OTP wo möglich.
- A.8.7 Protection against malware, Endpoint Detection & Response (EDR), nicht nur klassisches AV.
- A.8.8 Management of technical vulnerabilities, Schwachstellen-Scanning mindestens monatlich, kritische Lücken (CVSS ≥ 9.0) Patch-Frist 7 Tage. Siehe Schwachstellenscan.
- A.8.9 Configuration management (NEU 2022), gehärtete Baseline-Konfigurationen, Drift-Detection.
- A.8.10 Information deletion (NEU 2022), Löschkonzept pro Datenkategorie mit definierten Retention-Periods und automatisierter Vollzugsmechanik.
- A.8.12 Data leakage prevention (NEU 2022), DLP-Lösung für E-Mail, Cloud-Storage, Endpoints.
- A.8.16 Monitoring activities (NEU 2022), zentrales Log-Management mit Korrelation, SIEM oder SaaS-äquivalent (z. B. Microsoft Sentinel).
- A.8.23 Web filtering (NEU 2022), Kategorien-basierte URL-Filterung am Endpoint oder im Netzwerk.
- A.8.25-28 Secure development lifecycle, SDL mit Threat Modeling, Code Review, Pentest pre-release. Pentests via Penetrationstest.
Wer die 11 neuen Controls aus der 2022er-Fassung nicht aktiv adressiert, hat in der externen Auditierung die häufigste Major-Nonconformity-Quelle.
Statement of Applicability und Audit-Vorbereitung
Die SoA ist das zentrale Dokument für jedes ISO-27001-Audit. Pro Control der 93 Annex-A-Controls müssen Sie entscheiden: anwendbar oder nicht; bei „anwendbar" der Verweis auf das implementierende Verfahren / die implementierende Technologie; bei „nicht anwendbar" eine sachliche Begründung (typische Beispiele: A.7.9 Security of assets off-premises ist bei reinen Cloud-Organisationen ohne Mitarbeitenden-Hardware nur eingeschränkt anwendbar; A.5.7 Threat Intelligence ist immer anwendbar).
Audit-Vorbereitungs-Checkliste in 8 Schritten:
- SoA aktualisiert mit allen 93 Controls, insbesondere den 11 neuen.
- Risikobeurteilung nach Klausel 6.1.2 mit ≥ 90 Tagen Aktualität.
- Risiko-Behandlungsplan mit Massnahmen, Verantwortlichen, Terminen.
- Management Review (Klausel 9.3) der letzten 12 Monate dokumentiert.
- Internes Audit (Klausel 9.2) durchgeführt und nachverfolgt.
- Korrektive Massnahmen aus letztem Audit umgesetzt.
- KPIs / Wirksamkeitsmessungen pro Themengruppe.
- ISMS-Scope sauber abgegrenzt, mit Verweis auf rechtlich/regulatorisch relevante Schnittstellen (FINMA, DSG, DSGVO).
Erfahrungsgemäss dauert die Vorbereitung eines erstmaligen Audits 6-9 Monate; eine Re-Zertifizierung mit Migration auf die 2022er-Fassung 3-4 Monate, wenn die bestehende ISMS-Substanz solid ist.
Wie SIDD unterstützt
SIDD führt ISO-27001-Projekte als kombiniertes ISMS-Aufbau-/Betriebs-Mandat unter ISMS / ISO 27001 durch, vom Gap-Assessment gegen die 93 Controls über die Erstellung der SoA und der Risiko-Behandlung bis zur Begleitung im Zertifizierungsaudit. Für die laufende operative Verantwortung übernehmen wir bei Bedarf die Funktion des externen CISO oder ISB (Externer CISO/ISB) und bündeln mit technischen Leistungen wie Penetrationstest und Schwachstellenscan.
Wer einen ersten Gap-Assessment durchführen möchte, kann über unser Kontaktformular einen halbtägigen Workshop mit unserer ISO-27001-Lead-Auditorin anfragen, Ergebnis ist eine Heatmap der 93 Controls mit Reifegrad und Roadmap-Vorschlag. Für ein konkretes Festpreis-Mandat (typischerweise 6-9 Monate Aufbau plus laufende Betreuung) nutzen Sie die Offert-Anfrage. Awareness-Programme als Teil von A.6.3 buchen Sie separat über IT-Sicherheits-Workshop KMU.
