Kontrollbibliothek
Kontrollbibliothek aufbauen: ein Control, mehrere Normen
Eine gemeinsame Kontrollbibliothek reduziert doppelte Pflege. So trennen Sie Anforderungen, betriebliche Kontrollen und Nachweise und prüfen die tatsächliche Abdeckung.
Von Chris Müller · Veröffentlicht am 24. September 2026 · 5 Min. Lesezeit
Eine Kontrollbibliothek ist der geordnete Bestand betrieblicher Sicherheitskontrollen mit Zweck, Verantwortlichkeit, Geltungsbereich und Prüfnachweisen. Eine Kontrolle beschreibt, was regelmäßig geschieht, um ein Risiko zu begrenzen. Durch nachvollziehbare Zuordnungen kann dieselbe Kontrolle mehrere Anforderungen unterstützen, ohne dass unterschiedliche Normen automatisch als vollständig gleichwertig behandelt werden oder notwendige Ergänzungen verloren gehen.
Für einen Mittelständler mit 220 Beschäftigten, einer Sicherheitsverantwortlichen in Teilzeit und mehreren Kundenprüfungen liegt der Nutzen in weniger doppelter Pflege. Ein Berechtigungsreview muss betrieblich funktionieren und sich gegenüber verschiedenen Anforderungen erklären lassen. Dafür braucht es einen gemeinsamen Kontrollkern und sichtbare Besonderheiten pro Anforderung.
Drei Ebenen sauber auseinanderhalten
Die Anforderung kommt aus einem Gesetz, einer Norm oder einem Vertrag. Die Kontrolle ist Ihre konkrete betriebliche Antwort. Der Nachweis zeigt, dass diese Antwort tatsächlich umgesetzt wurde. Eine Richtlinie beschreibt beispielsweise den vorgesehenen Rechteentzug; ein abgezeichneter Austrittsfall belegt eine Ausführung. Beides hat einen eigenen Zweck.
ISO/IEC 27001 formuliert Anforderungen an das ISMS, während ISO/IEC 27002 Umsetzungshinweise zu Informationssicherheitskontrollen bereitstellt. Die Ausgabe 2022 der ISO/IEC 27002 umfasst 93 Controls. Unsere Bibliotheksstruktur ist ein eigener Organisationsvorschlag, keine zusätzliche Normvorgabe. Quelle: ISO/IEC 27002; Quelle: offizielles SC-27-Journal, Ausgabe 2022.
Beginnen Sie mit fünf Kontrollen aus dem laufenden Betrieb
Wählen Sie wiederkehrende Tätigkeiten, die bereits existieren: Benutzerzugänge freigeben, ausgeschiedene Personen sperren, Sicherungen prüfen, Schwachstellen bearbeiten und Lieferantenänderungen bewerten. Fragen Sie bei jeder Tätigkeit, welches Risiko sie senkt und wie ein unabhängiger Dritter ihre Ausführung erkennen könnte. Erst danach ordnen Sie Normreferenzen zu.
Wie Sie Controls strukturieren, lesen Sie unter 93 Controls der ISO 27002. Den Zusammenhang mit dem ISMS finden Sie im ISO-27001-Framework-Hub. Vermeiden Sie, aus jedem Absatz einer Anforderung sofort eine neue interne Kontrolle zu machen.
Arbeitsvorlage für einen Kontrollsteckbrief
| Angabe | Ausgefülltes Beispiel |
|---|---|
| Kennung und Ziel | K-004: Unberechtigte Zugänge nach Rollenwechseln erkennen und entfernen. |
| Geltungsbereich | Produktive Fachanwendungen und administrative Zugänge des festgelegten Standorts. |
| Durchführung | Die Fachverantwortlichen vergleichen aktive Rechte mit aktuellen Aufgaben und genehmigten Rollen. |
| Auslöser und Rhythmus | Bei relevanten Rollenwechseln sowie in einem intern festgelegten regelmäßigen Review. |
| Verantwortung | Kontrollverantwortliche Person, ausführende Rolle und benannte Vertretung. |
| Nachweis | Datierte Prüfliste, Entscheidungen über Abweichungen und bestätigte Korrekturen. |
| Wirksamkeitsprüfung | Stichprobe: Entsprechen genehmigte Korrekturen den tatsächlich gesetzten Rechten? |
| Referenzen | Zugeordnete Anforderungen mit Ausgabe, Abschnitt, Abdeckungsgrad und Begründung. |
| Version und Änderung | Freigabedatum, Änderungsgrund und Termin für die nächste fachliche Überprüfung. |
Der Steckbrief sollte so konkret sein, dass eine Vertretung die Kontrolle ausführen kann. „Zugriffe werden regelmäßig geprüft“ reicht dazu nicht. Entscheidend sind die einbezogenen Anwendungen, die Vergleichsgrundlage und die Behandlung gefundener Abweichungen. Wenn sich der Ablauf zwischen Standorten unterscheidet, dokumentieren Sie Varianten unter derselben Kontrollfamilie.
Ein Mapping braucht eine Begründung
Legen Sie für jede Zuordnung fest, ob die Kontrolle die Anforderung vollständig, teilweise oder nur unterstützend abdeckt. Schreiben Sie einen Satz dazu. Mit einem Rechtecheck prüfen Sie die Angemessenheit vorhandener Berechtigungen. Er belegt aber nicht automatisch, dass neue Zugänge vor ihrer Einrichtung freigegeben werden oder dass Authentifizierung ausreichend abgesichert ist.
Eine brauchbare Mapping-Zeile enthält daher: interne Kontroll-ID, Anforderungsreferenz samt Version, betroffener Geltungsbereich, Abdeckungsgrad, Begründung und offene Ergänzung. Kontrollieren Sie zusätzlich in Gegenrichtung, welche anwendbaren Anforderungen bislang überhaupt keine betriebliche Antwort haben. Eine große Zahl von Zuordnungen ist kein verlässliches Qualitätsmerkmal.
Die Auswahl und Begründung anwendbarer Controls wird im Statement of Applicability nachvollziehbar. Eine Zuordnungstabelle allein ersetzt dieses Dokument und die dahinterstehenden Entscheidungen nicht.
Fiktives Beispiel: derselbe Rechtecheck in zwei Prüfungen
Ein Betrieb mit 220 Beschäftigten erhält gleichzeitig eine Kundenprüfung und bereitet sein internes ISMS-Audit vor. In beiden Prüfungen geht es um die Überprüfung von Zugängen. Die Kontrollverantwortliche stellt denselben freigegebenen Ablauf bereit und wählt je Prüfungsumfang passende Ausführungsnachweise aus.
Der Kundenvertrag erfasst zusätzlich einen getrennten Projektraum. Dieser liegt bisher außerhalb des Standardreviews. Die Kontrollverantwortliche kennzeichnet die Zuordnung deshalb als teilweise und ergänzt eine Projektvariante. Nach der ersten Durchführung prüft sie, ob auch die zugehörigen Gastzugänge tatsächlich erfasst wurden. Erst danach passt sie den Abdeckungsgrad an.
Halten Sie vor einem Vergleich mit KaitoSec für den Mittelstand fest, welche Kontrollinformationen Sie gemeinsam pflegen wollen und welche Nachweise je Geltungsbereich getrennt bleiben müssen.
Pflege ohne jährlichen Neustart
Ordnen Sie Änderungen an Normen, Prozessen und Anwendungen jeweils einem Prüfauftrag zu. Die kontrollverantwortliche Person prüft, ob der Ablauf noch passt; die zuständige Fachrolle bewertet die Referenzen. Historische Nachweise behalten ihre damalige Kontrollversion. So entsteht keine falsche Aussage darüber, welcher Prozess im zurückliegenden Prüfzeitraum bereits galt.
Testen Sie zunächst zehn Zuordnungen mit einer zweiten Person. Kann diese ohne mündliche Erklärung erkennen, was abgedeckt ist und was offen bleibt, funktioniert die Struktur. Weitere Kategorien sind erst sinnvoll, wenn sie eine konkrete Entscheidung erleichtern.
Häufige Fragen
Bedeutet eine Kontrolle immer genau eine Maßnahme?
Nein. Eine Kontrolle kann mehrere zusammenhängende Tätigkeiten enthalten. Teilen Sie sie auf, wenn Verantwortliche, Auslöser oder Nachweise so unterschiedlich werden, dass die gemeinsame Beschreibung unklar ist.
Belegt ein vorhandenes Dokument die Wirksamkeit?
Es belegt zunächst seinen Inhalt und gegebenenfalls seine Freigabe. Ob der beschriebene Ablauf funktioniert, prüfen Sie anhand tatsächlicher Ausführungen und geeigneter Stichproben.
Sind ähnliche Normanforderungen automatisch gleichwertig?
Nein. Wortlaut, Zweck, Umfang und Nachweiserwartung können sich unterscheiden. Prüfen Sie die konkrete Zuordnung und halten Sie verbleibende Unterschiede sichtbar fest.
Quellen und Einordnung
Stand: 5. September 2026. Kontrollsteckbrief, Mapping-Stufen und Beispiel sind eigene Arbeitshilfen; Normtexte werden nicht wiedergegeben.
- Kontrollbibliothek
- ISO 27001
- ISO 27002
- Mittelstand