Muster-Wiki / Entwurf: Diese Seite enthält keine vollständigen Normtexte oder Kontrolltitel. Maßgeblich bleiben die lizenzierte ISO/IEC 27001 und die ergänzende ISO/IEC 27002.
| Feld | Wert |
|---|---|
| Dokument-ID | ISMS-ISO-AA |
| Wiki.js-Pfad | /ISMS/10-ISO-27001-2022/Annex-A-Referenzmassnahmen |
| Version / Stand | 1.0 / 09.08.2026 |
| Status / Freigabe | Entwurf / Ausstehend |
| Verantwortlich | ISMS-Beauftragte/r und Maßnahmenverantwortliche |
Annex A ist ein Referenzsatz für Informationssicherheitsmaßnahmen. Die Organisation bestimmt zunächst im Rahmen der Risikobehandlung, welche Maßnahmen sie benötigt, und vergleicht diese Auswahl anschließend mit Annex A. Erforderliche Maßnahmen können auch aus Gesetzen, Verträgen, Kundenanforderungen oder anderen Standards stammen. Nicht jede notwendige Maßnahme muss daher aus Annex A kommen.
| Bereich | Anzahl | Inhaltliche Orientierung | Beispiele im Wiki |
|---|---|---|---|
| A.5 Organisatorische Maßnahmen | 37 | Richtlinien, Rollen, Assets, Lieferanten, Vorfälle, Kontinuität und Compliance | Lieferanten und Dienstleister, Incident Response |
| A.6 Personenbezogene Maßnahmen | 8 | Personalprozesse, Verpflichtungen, Awareness, Remote-Arbeit und Meldung | Personal und Schulungen, Mobile Arbeit und Cloud |
| A.7 Physische Maßnahmen | 14 | Sicherheitsbereiche, Zutritt, Arbeitsplätze, Betriebsmittel und Versorgung | Standorte und Sicherheitsbereiche, Physische Sicherheit |
| A.8 Technologische Maßnahmen | 34 | Identitäten, Endgeräte, Schwachstellen, Netzwerke, Protokollierung, Kryptografie und Entwicklung | Zugriff und Berechtigungen, Sichere Entwicklung |
| Gesamt | 93 | risikobasierter Referenzsatz | Statement of Applicability |
Für jede relevante Maßnahme sollte nachvollziehbar sein:
Ein Ausschluss ist nur dann überzeugend, wenn Risiko, Scope, rechtliche und vertragliche Anforderungen sowie Abhängigkeiten geprüft wurden. „Nicht vorhanden“ oder „der Dienstleister macht das“ ist ohne weitere Bewertung keine ausreichende Begründung.
ISO/IEC 27002 erläutert die Maßnahmen mit Umsetzungshinweisen und zusätzlichen Attributen. Sie ist eine Leitlinie und keine eigenständige Zertifizierungsnorm. Im Unternehmen können die Hinweise an Größe, Technik, Risiken und Vertragsanforderungen angepasst werden, solange die getroffene Lösung nachvollziehbar und wirksam ist.
Die ISO-SoA und die VDA-ISA-Selbsteinschätzung erfüllen unterschiedliche Zwecke. Für ISO 27001 können Annex-A-Maßnahmen nach dokumentierter Prüfung ausgeschlossen werden. Im TISAX®-Reiter Informationssicherheit müssen alle dort enthaltenen Fragen bearbeitet und bewertet werden. Das Mapping darf Gemeinsamkeiten nutzen, aber die Bewertungslogiken nicht vermischen.
| Version | Datum | Änderung | Freigabe |
|---|---|---|---|
| 1.0 | 09.08.2026 | Annex-A-Übersicht mit vier Themenbereichen, SoA-Logik und TISAX-Abgrenzung erstellt | Ausstehend |