Muster-Wiki / Entwurf: Diese Seite erläutert die Normstruktur in eigenen Worten. Sie ersetzt weder die lizenzierte Norm noch eine fachliche Auslegung im konkreten Zertifizierungsprojekt.
| Feld | Wert |
|---|---|
| Dokument-ID | ISMS-ISO-00 |
| Wiki.js-Pfad | /ISMS/10-ISO-27001-2022/ISO-27001-Kapiteluebersicht |
| Version | 1.0 |
| Stand | 09.08.2026 |
| Status | Entwurf |
| Verantwortlich | ISMS-Beauftragte/r / Musterrolle |
| Freigabe | Ausstehend |
| Normbezug | ISO/IEC 27001:2022 einschließlich Amd 1:2024 |
Die verbindlichen Managementsystemanforderungen stehen in den Kapiteln 4 bis 10. Annex A enthält einen Referenzsatz von 93 Informationssicherheitsmaßnahmen. Die Organisation ermittelt ihre erforderlichen Maßnahmen aus der Risikobehandlung und vergleicht das Ergebnis mit Annex A, damit keine notwendige Maßnahme übersehen wird. Auswahl, Begründung, Umsetzungsstatus und Ausschlüsse werden in der Statement of Applicability dokumentiert.
Seit Februar 2024 gilt ergänzend ISO/IEC 27001:2022/Amd 1:2024. Dadurch ist bei der Kontextanalyse ausdrücklich zu prüfen, ob Klimawandel ein relevantes Thema ist; außerdem können interessierte Parteien klimabezogene Anforderungen haben.
| Kapitel | Leitfrage | Unterkapitel | Wiki-Unterseite |
|---|---|---|---|
| 4 Kontext der Organisation | Was beeinflusst das ISMS und wofür gilt es? | 4.1, 4.2, 4.3, 4.4 | 04 – Kontext der Organisation |
| 5 Führung | Wie übernimmt die Leitung Verantwortung? | 5.1, 5.2, 5.3 | 05 – Führung |
| 6 Planung | Wie werden Risiken, Chancen und Ziele gesteuert? | 6.1.1 bis 6.1.3, 6.2, 6.3 | 06 – Planung |
| 7 Unterstützung | Welche Ressourcen und gelenkten Informationen werden benötigt? | 7.1 bis 7.5.3 | 07 – Unterstützung |
| 8 Betrieb | Wie werden Bewertung und Behandlung operativ durchgeführt? | 8.1, 8.2, 8.3 | 08 – Betrieb |
| 9 Bewertung der Leistung | Wie werden Leistung, Audits und Managementbewertung nachgewiesen? | 9.1, 9.2.1, 9.2.2, 9.3.1 bis 9.3.3 | 09 – Bewertung der Leistung |
| 10 Verbesserung | Wie werden Abweichungen beseitigt und Verbesserungen gesteuert? | 10.1, 10.2 | 10 – Verbesserung |
| Annex A | Welche Referenzmaßnahmen müssen mit der Risikobehandlung verglichen werden? | A.5, A.6, A.7, A.8 | Annex A – Referenzmaßnahmen |
| Phase | ISO-Kapitel | Praktische Bedeutung |
|---|---|---|
| Planen | 4 bis 7 | Kontext, Scope, Verantwortung, Risiken, Ziele, Ressourcen und Dokumentation festlegen |
| Umsetzen | 8 und ausgewählte Maßnahmen | Prozesse betreiben, Risiken bewerten, Behandlungen umsetzen und Nachweise erzeugen |
| Prüfen | 9 | Kennzahlen auswerten, interne Audits durchführen und das ISMS durch die Leitung bewerten |
| Verbessern | 10 | Ursachen von Abweichungen beseitigen und die Eignung, Angemessenheit und Wirksamkeit erhöhen |
Eine überzeugende Dokumentation verbindet jede Anforderung mit fünf Elementen:
Der Nachweis-Explorer, das Nachweisregister und die Wirksamkeitsmessungen unterstützen diese Kette.
Für ISO/IEC 27001 werden notwendige Maßnahmen risikobasiert bestimmt und mit Annex A abgeglichen. Bei TISAX® werden dagegen alle Kontrollfragen des gewählten ISA-Reiters bearbeitet und bewertet. Eine ISO-Begründung „nicht anwendbar“ darf daher nicht ungeprüft auf eine TISAX-Frage übertragen werden. Die Zusammenhänge sind im ISO-TISAX-Mapping beschrieben.
| Version | Datum | Änderung | Freigabe |
|---|---|---|---|
| 1.0 | 09.08.2026 | Kapitelübersicht mit acht fachlichen Unterseiten, Nachweiskette und Amd-1-Hinweis erstellt | Ausstehend |