By Andreas Wisler on Sonntag, 30. Oktober 2022
Category: ISMS - Rund um das Thema Informationssicherheit

ISO 27001:2022 veröffentlicht

Ende Oktober war es nach einigen Verzögerungen so weit, die neue ISO 27001:2022 wurde veröffentlicht. Vorneweg, es hat sich inhaltlich nicht sehr viel geändert. Eine grosse Tragweite haben lediglich die Controls in Anhang A. Trotzdem ist es Zeit, genauer auf die Änderungen und das weitere Vorgehen einzugehen.

​© Storyblocks, Registriert auf Andreas Wisler

Lange mussten wir auf die neue Ausgabe warten, nach neun Jahren wurde Ende Oktober die neue Ausgabe herausgegeben. Bislang ist diese nur in Englisch verfügbar. Mit der deutschen Übersetzung ist frühestens in einem Jahr zu rechnen. Der Aufbau entspricht nun dem aus anderen ISO-Normen gewohnten Bild. Sei es ISO 9001 (Qualitätsmanagement), ISO 22301 (Business Continuity) oder weiteren, die Struktur ist nun identisch. Die Kapitel 9.2 (Internal Audit) und 9.3 (Management Review) haben Unterkapitel erhalten. Die Kapitel 10.1 (Neu: Continual improvement) und 10.2 (Neu: Nonconformity and corrective action) haben ihre Positionen gewechselt.

Aufgefallen ist, dass durchgängig «International Standard» durch «document» ersetzt wurde. Die Definitionen von Begriffen sind schon länger in ISO 27000 enthalten und können kostenlos unter https://www.iso.org/obp aufgerufen werden.

Änderungen

Nachfolgend wird auf die geänderten Text-Passagen eingegangen (Hinweis: Deutsche Übersetzungen sind vom Autor. Diese können von der zukünftigen offiziellen Version abweichen):

Kontrollen

Die grosse Änderung ist im Anhang A zu finden: Information security controls reference, in der deutschen Ausgabe «Referenzmassnahmenziele und -massnahmen» genannt. Die Struktur wurde komplett neu aufgebaut. Anstelle von 114 sind es «nur» noch 93. Und dies, obschon elf neue dazu gekommen sind. Einige der Massnahmen wurden sinnvollerweise zusammengefasst. Die dazu gehörende ISO 27002 wurde bereits Mitte Februar 2022 veröffentlicht. Details dazu finden Sie hier.

Die Kontrollen gliedern sich in die vier Themenbereiche 5 Organizational controls (37), 6 People controls (8), 7 Physical controls (14) und 8 Technological controls (34). In Klammern sind die Anzahl Kontrollen aufgeführt.

Zu den neuen Kontrollen gehören:

Wie geht es nun weiter?

Eine erste Zertifizierung nach der neuen ISO 27001:2022 soll bereits für den November möglich sein. Fraglich ist, ob die akkreditierten Zertifizierungsstellen auch schon bereit sind.

Die letzte Möglichkeit für eine Erst- oder Rezertifizierung nach der alten ISO 27001:2013 (Englische Ausgabe) / 2017 (Deutsche Ausgabe) ist 18 Monate, bzw. April 2024. Hinweis: damit sind nicht die Aufrechterhaltungs-Audits gemeint.

Bestehende Zertifizierungen haben noch eine Gültigkeit von 3 Jahren, d.h. max. bis Oktober 2025. Bis dahin müssen alle ISMS auf die neue Norm angepasst sein.

Fazit

Die neue Ausgabe der ISO 27001:2022 hat vor allem kosmetische Änderungen erfahren. Einige Klarstellungen sind vorhanden, aber ein Wechsel benötigt keinen riesigen Aufwand. Dieser versteckt sich in den angepassten Kontrollen. Auf diese wird im nächsten Artikel genauer eingegangen. Weiter benötigen die elf zusätzlichen Kontrollen Zeit. Auch wenn noch drei Jahre Zeit bis zum Wechsel bleiben, sollte sich jedes bereits zertifizierte Unternehmen damit auseinandersetzen und einen Projektplan zur Migration erstellen, damit nicht am Ende doch noch ein (unnötiger) Zeitdruck entsteht.

Hören Sie dazu auch die Folge #031 ANGRIFFSLUSTIG – ISO 27002:2021 und #077 ANGRIFFSLUSTIG – ISO 27001:2022

Related Posts

Leave Comments