ISO/IEC 27001:2022 folgt der harmonisierten Grundstruktur der ISO-Managementsystemnormen (High Level Structure). Die verbindlichen Anforderungen stehen in den Kapiteln 4 bis 10: Kontext der Organisation (4), Führung (5), Planung (6), Unterstützung (7), Betrieb (8), Bewertung der Leistung (9) und Verbesserung (10). Zusammen bilden sie den PDCA-Zyklus ab – vom Verstehen des Umfelds über Risikobeurteilung und Umsetzung bis zu internem Audit, Managementbewertung und kontinuierlicher Verbesserung. Durch die gemeinsame Struktur lässt sich das ISMS mit anderen Managementsystemen wie ISO 9001 integrieren.
ISO/IEC 27001: Der zertifizierbare Standard für Informationssicherheit
Was die Norm fordert, wie der Weg zum Zertifikat abläuft und warum ein ISMS nach ISO/IEC 27001 als Nachweis gegenüber Kunden, Partnern und Aufsichtsbehörden trägt.
93Referenzmaßnahmen in Annex A der ISO/IEC 27001:2022
4Themenfelder: organisatorisch, personell, physisch, technologisch
2Audit-Stufen der Erstzertifizierung: Stage 1 und Stage 2
3Jahre Zertifikatsgültigkeit — mit jährlichen Überwachungsaudits
ISO/IEC 27001 ist die international etablierte, zertifizierbare Norm für Informationssicherheits-Managementsysteme (ISMS). Sie definiert keine Einzelmaßnahmen-Checkliste, sondern ein Managementsystem: Die Organisation ermittelt ihre Risiken, wählt daraus abgeleitet Maßnahmen und weist deren Wirksamkeit fortlaufend nach. Die aktuelle Ausgabe ISO/IEC 27001:2022 kombiniert die verbindlichen Anforderungen der Kapitel 4 bis 10 mit dem Maßnahmenkatalog in Annex A; die Übergangsfrist von der Vorgängerfassung :2013 endete am 31.10.2025. Für viele Unternehmen ist die Zertifizierung heute weniger Kür als Eintrittskarte – als struktureller Nachweis für NIS2, als Grundlage für TISAX und als Antwort auf wiederkehrende Kundenaudits.
Meilensteine rund um ISO/IEC 27001:2022
Vom Amendment 1 bis zum Stand Juli 2026 — Meilenstein antippen für Details.
Februar 2024
Amendment 1:2024 veröffentlicht
ISO/IEC 27001:2022/Amd 1:2024 („Climate action changes“) erscheint. Die Änderung ist klein, aber verbindlich: Nach Kapitel 4.1 muss die Organisation bestimmen, ob der Klimawandel ein relevantes Thema für ihr ISMS ist.
06/2025
ENISA-Guidance mappt NIS2 auf die Norm
Die Technical Implementation Guidance der ENISA mappt die NIS2-Risikomanagementmaßnahmen nach Art. 21(2) unter anderem auf ISO/IEC 27001:2022 — ein Zertifikat ersetzt die NIS2-Konformität nicht automatisch, deckt die geforderten Maßnahmen aber strukturell weitgehend ab.
31.10.2025
Ende der Übergangsfrist von :2013
Die Übergangsfrist von der Vorgängerfassung :2013 endet. Seit diesem Stichtag sind ausschließlich Zertifikate nach der Fassung :2022 gültig.
Juli 2026
ISO/IEC 27001:2022 bleibt die aktuelle Fassung
Eine Nachfolgefassung der Norm ist derzeit nicht angekündigt; ISO/IEC 27001:2022 bleibt die aktuelle Fassung (Stand: Juli 2026).
Das Wichtigste im Überblick
Sechs Themenblöcke — zum Aufklappen antippen.
Annex A im Überblick: vier Themenfelder
93 Referenzmaßnahmen, risikobasiert ausgewählt — je Themenfeld ein Tab.
- 37 organisatorische Referenzmaßnahmen im Themenfeld A.5.
- Jedes Control wird in der Erklärung zur Anwendbarkeit als anwendbar oder — mit Begründung — als ausgeschlossen dokumentiert.
- 8 personelle Referenzmaßnahmen im Themenfeld A.6.
- Die Auswahl erfolgt risikobasiert — keine Einzelmaßnahmen-Checkliste.
- 14 physische Referenzmaßnahmen im Themenfeld A.7.
- Umsetzungshinweise liefert die Begleitnorm ISO/IEC 27002:2022.
- 34 technologische Referenzmaßnahmen im Themenfeld A.8.
- Seit Ende der Übergangsfrist am 31.10.2025 sind ausschließlich Zertifikate nach der Fassung :2022 gültig.
Standards & Quellen
Die Inhalte dieser Seite basieren auf den folgenden öffentlich verfügbaren Leitfäden und Studien.
ISO/IEC 27001:2022 – Information security, cybersecurity and privacy protection – Information security management systems – Requirements
Aktuelle Ausgabe der Norm mit den verbindlichen Anforderungen der Kapitel 4–10 und Annex A (93 Controls in vier Themenfeldern).
ISO/IEC 27001:2022/Amd 1:2024 – Amendment 1: Climate action changes
Ergänzt Kapitel 4.1 (Prüfung, ob der Klimawandel ein relevantes Thema ist) und Kapitel 4.2 (Anmerkung zu klimabezogenen Anforderungen interessierter Parteien).
ISO/IEC 27006-1:2024 – Requirements for bodies providing audit and certification of information security management systems – Part 1: General
Regelt gemeinsam mit ISO/IEC 17021-1 die Anforderungen an akkreditierte Zertifizierungsstellen, u. a. Auditprozess und Mindest-Auditdauer.
Technical Implementation Guidance on Cybersecurity Risk Management Measures (Version 1.0)
Mappt die NIS2-Risikomanagementmaßnahmen nach Art. 21(2) auf ISO/IEC 27001:2022 und NIST CSF 2.0 und nennt Nachweistypen je Anforderung.
Richtlinie (EU) 2022/2555 (NIS2)
Art. 21(2) definiert die Cybersicherheits-Risikomanagementmaßnahmen, für die ein ISMS nach ISO/IEC 27001 als struktureller Nachweis dient.
ISA Version 6 Now Available
Ankündigung des VDA-ISA-Katalogs Version 6, der dem TISAX-Verfahren zugrunde liegt und an ISO/IEC 27001:2022 ausgerichtet ist.
ISO/IEC 27001 auf der Agenda?
In einem unverbindlichen Erstgespräch ordnen wir ein, wo Ihr ISMS heute steht und welcher Weg zur Zertifizierung für Ihre Organisation realistisch ist.