Termin vereinbaren

ISO/IEC 27001: Der zertifizierbare Standard für Informationssicherheit

Was die Norm fordert, wie der Weg zum Zertifikat abläuft und warum ein ISMS nach ISO/IEC 27001 als Nachweis gegenüber Kunden, Partnern und Aufsichtsbehörden trägt.

Stand: Juli 2026 · Valeri Milke, ISO 27001 & ISO 42001 Lead Auditor

93Referenzmaßnahmen in Annex A der ISO/IEC 27001:2022
4Themenfelder: organisatorisch, personell, physisch, technologisch
2Audit-Stufen der Erstzertifizierung: Stage 1 und Stage 2
3Jahre Zertifikatsgültigkeit — mit jährlichen Überwachungsaudits

ISO/IEC 27001 ist die international etablierte, zertifizierbare Norm für Informationssicherheits-Managementsysteme (ISMS). Sie definiert keine Einzelmaßnahmen-Checkliste, sondern ein Managementsystem: Die Organisation ermittelt ihre Risiken, wählt daraus abgeleitet Maßnahmen und weist deren Wirksamkeit fortlaufend nach. Die aktuelle Ausgabe ISO/IEC 27001:2022 kombiniert die verbindlichen Anforderungen der Kapitel 4 bis 10 mit dem Maßnahmenkatalog in Annex A; die Übergangsfrist von der Vorgängerfassung :2013 endete am 31.10.2025. Für viele Unternehmen ist die Zertifizierung heute weniger Kür als Eintrittskarte – als struktureller Nachweis für NIS2, als Grundlage für TISAX und als Antwort auf wiederkehrende Kundenaudits.

Meilensteine rund um ISO/IEC 27001:2022

Vom Amendment 1 bis zum Stand Juli 2026 — Meilenstein antippen für Details.

Das Wichtigste im Überblick

Sechs Themenblöcke — zum Aufklappen antippen.

Annex A im Überblick: vier Themenfelder

93 Referenzmaßnahmen, risikobasiert ausgewählt — je Themenfeld ein Tab.

A.5
  • 37 organisatorische Referenzmaßnahmen im Themenfeld A.5.
  • Jedes Control wird in der Erklärung zur Anwendbarkeit als anwendbar oder — mit Begründung — als ausgeschlossen dokumentiert.

Standards & Quellen

Die Inhalte dieser Seite basieren auf den folgenden öffentlich verfügbaren Leitfäden und Studien.

ISO/IEC · 2022

ISO/IEC 27001:2022 – Information security, cybersecurity and privacy protection – Information security management systems – Requirements

Aktuelle Ausgabe der Norm mit den verbindlichen Anforderungen der Kapitel 4–10 und Annex A (93 Controls in vier Themenfeldern).

ISO/IEC · 2024

ISO/IEC 27001:2022/Amd 1:2024 – Amendment 1: Climate action changes

Ergänzt Kapitel 4.1 (Prüfung, ob der Klimawandel ein relevantes Thema ist) und Kapitel 4.2 (Anmerkung zu klimabezogenen Anforderungen interessierter Parteien).

ISO/IEC · 2024

ISO/IEC 27006-1:2024 – Requirements for bodies providing audit and certification of information security management systems – Part 1: General

Regelt gemeinsam mit ISO/IEC 17021-1 die Anforderungen an akkreditierte Zertifizierungsstellen, u. a. Auditprozess und Mindest-Auditdauer.

ENISA · 2025

Technical Implementation Guidance on Cybersecurity Risk Management Measures (Version 1.0)

Mappt die NIS2-Risikomanagementmaßnahmen nach Art. 21(2) auf ISO/IEC 27001:2022 und NIST CSF 2.0 und nennt Nachweistypen je Anforderung.

Amtsblatt der EU / EUR-Lex · 2022

Richtlinie (EU) 2022/2555 (NIS2)

Art. 21(2) definiert die Cybersicherheits-Risikomanagementmaßnahmen, für die ein ISMS nach ISO/IEC 27001 als struktureller Nachweis dient.

ENX Association · 2023

ISA Version 6 Now Available

Ankündigung des VDA-ISA-Katalogs Version 6, der dem TISAX-Verfahren zugrunde liegt und an ISO/IEC 27001:2022 ausgerichtet ist.

ISO/IEC 27001 auf der Agenda?

In einem unverbindlichen Erstgespräch ordnen wir ein, wo Ihr ISMS heute steht und welcher Weg zur Zertifizierung für Ihre Organisation realistisch ist.