Zum Inhalt springen

Controls

Die 93 Controls der ISO 27002 sinnvoll strukturieren

Organisatorisch, personell, physisch und technologisch: Die vier Themenfelder helfen bei Zuständigkeit und Nachweisführung.

Zurück zu ISOWissen

7 Minuten Lesezeit · Fachlicher Stand 21.07.2026

Controls sind keine eigenständigen Projekte

Viele Controls leben bereits in Einkauf, Personal, IT-Betrieb, Entwicklung oder Gebäudemanagement. Das ISMS muss diese Leistungen nicht duplizieren, sondern Anforderungen, Verantwortungen und Wirksamkeitsnachweise verbinden.

Ordnen Sie zuerst Owner und Nachweise zu

Der schnellste Realitätscheck ist nicht die Frage, ob ein Control angeblich umgesetzt ist. Fragen Sie, wer es betreibt, welches Ergebnis erwartet wird und welcher aktuelle Nachweis verfügbar ist.

  • Organisatorische Controls: Governance, Lieferanten, Vorfälle, Kontinuität
  • Personenbezogene Controls: Eintritt, Rollenwechsel, Awareness, Austritt
  • Physische Controls: Zutritt, Standorte, Betriebsmittel, Umweltrisiken
  • Technologische Controls: Identitäten, Kryptografie, Logging, Entwicklung

Attributes unterstützen die eigene Sicht

ISO/IEC 27002 bietet Attribute, mit denen Controls etwa nach Sicherheitsfunktion oder Schutzziel gruppiert werden können. Nutzen Sie diese Sicht für Berichte, ohne die eindeutige Control-ID als gemeinsame Referenz zu verlieren.

Verwendete Quellen

Zurück zu ISOWissen