Controls
Die 93 Controls der ISO 27002 sinnvoll strukturieren
Organisatorisch, personell, physisch und technologisch: Die vier Themenfelder helfen bei Zuständigkeit und Nachweisführung.
7 Minuten Lesezeit · Fachlicher Stand 21.07.2026
Controls sind keine eigenständigen Projekte
Viele Controls leben bereits in Einkauf, Personal, IT-Betrieb, Entwicklung oder Gebäudemanagement. Das ISMS muss diese Leistungen nicht duplizieren, sondern Anforderungen, Verantwortungen und Wirksamkeitsnachweise verbinden.
Ordnen Sie zuerst Owner und Nachweise zu
Der schnellste Realitätscheck ist nicht die Frage, ob ein Control angeblich umgesetzt ist. Fragen Sie, wer es betreibt, welches Ergebnis erwartet wird und welcher aktuelle Nachweis verfügbar ist.
- Organisatorische Controls: Governance, Lieferanten, Vorfälle, Kontinuität
- Personenbezogene Controls: Eintritt, Rollenwechsel, Awareness, Austritt
- Physische Controls: Zutritt, Standorte, Betriebsmittel, Umweltrisiken
- Technologische Controls: Identitäten, Kryptografie, Logging, Entwicklung
Attributes unterstützen die eigene Sicht
ISO/IEC 27002 bietet Attribute, mit denen Controls etwa nach Sicherheitsfunktion oder Schutzziel gruppiert werden können. Nutzen Sie diese Sicht für Berichte, ohne die eindeutige Control-ID als gemeinsame Referenz zu verlieren.
Verwendete Quellen
- ISO/IEC 27002:2022 · ISO · 2022
- ISMS-Praxismuster · KaitoSec