Zum Inhalt springen

Cheat-Sheet · ISO 27001

ISO 27001: dokumentiert ist nicht wirksam.

Bei den meisten ISMS liegen die Dokumente vor — es hakt am Nachweis der Wirksamkeit. Dieses Cheat-Sheet legt 16 Kontrollbereiche nach ISO 27001:2022 über vier Reifegrade — Policy, Procedure, Implementation, Evidence. So siehst du auf einen Blick, wo dein ISMS dokumentiert ist und wo es tatsächlich wirkt.

Cheat-Sheet · PDF Orientierung — ersetzt keine Rechtsberatung

Worum es geht

Zwischen Ordner und Wirksamkeit liegt das ganze Audit.

Ein ISMS lässt sich auf Papier vollständig beschreiben — und im Audit trotzdem durchfallen. Der Grund: Eine Richtlinie sagt, was gelten soll. Ob die Kontrolle im Alltag tatsächlich greift und ob das nachweisbar ist, steht auf einem anderen Blatt. Genau hier setzt das PPIE-Modell an.

Jede der 93 Controls aus dem Annex A der ISO 27001:2022 durchläuft vier Reifegrade: Policy, Procedure, Implementation, Evidence. Die ersten beiden Stufen sind „dokumentiert". Erst die letzten beiden sind „wirksam" — und nur die zählen vor Zertifizierungsstelle und Behörde.

Die vier Reifegrade

Policy · Procedure · Implementation · Evidence.

Pro Kontrollbereich vier Fragen — die Antworten zeigen den Reifegrad ehrlich an. Wer bei „Policy" oder „Procedure" stehenbleibt, hat ein dokumentiertes, aber noch kein wirksames ISMS.

  1. dokumentiert

    Policy

    Ist es vorgegeben?

    Eine freigegebene, aktuelle Richtlinie hält fest, was gelten soll. Ohne sie fehlt der verbindliche Rahmen.

  2. dokumentiert

    Procedure

    Ist beschrieben, wie?

    Ein Verfahren übersetzt die Richtlinie in konkrete Schritte mit Zuständigkeiten, Frequenz und Eskalation.

  3. wirksam

    Implementation

    Läuft es wirklich?

    Das Verfahren wird im Alltag tatsächlich gelebt — durchgängig und messbar, über das Papier hinaus.

  4. wirksam

    Evidence

    Ist es nachweisbar?

    Prüffähige Belege — Protokolle, Logs, Tickets, Berichte mit Datum — zeigen die Wirksamkeit gegenüber Auditor und Behörde.

Das Cheat-Sheet

16 Kontrollbereiche, vier Reifegrade.

Die 93 Controls der ISO 27001:2022 (Annex A, beschrieben in ISO 27002:2022), gebündelt in 16 praxisnahe Bereiche. Je Bereich ein knappes Beispiel pro Reifegrad — als Selbstcheck, wo dein ISMS dokumentiert ist und wo es schon wirkt.

Kontrollbereich dokumentiert wirksam
Policy Procedure Implementation Evidence
01 Sicherheitsrichtlinien & Governance
ISO 27002: 5.1, 5.36, 5.37
ISMS-Leitlinie, von der Leitung freigegeben Review-Zyklus, Freigabe- und Verteilweg Richtlinien bekannt und jährlich überprüft Freigabe-Datum, Versionshistorie, Review-Protokoll
02 Rollen & Verantwortlichkeiten
ISO 27002: 5.2 – 5.4
Rollen, Zuständigkeiten, Funktionstrennung definiert Rollenbeschreibungen, RACI, Eskalationswege Rollen besetzt, Funktionstrennung wirksam Org-Chart, Rollenmatrix, CISO-Bestellung
03 Asset- & Informationsmanagement
ISO 27002: 5.9 – 5.13
Klassifizierungs- und Asset-Vorgaben Inventar-Pflege, Labelling-Schema, Rückgabe Inventar aktuell, Daten klassifiziert Asset-Register, Klassifizierungs-Stichprobe
04 Zugriffskontrolle & Identitäten
ISO 27002: 5.15 – 5.18, 8.2, 8.3, 8.5
Berechtigungskonzept nach Least Privilege Antrag/Genehmigung, Rezertifizierung, MFA-Vorgabe Rechte bedarfsgerecht, MFA aktiv, Rezert. läuft Berechtigungs-Export, Rezertifizierungs-Protokoll
05 Lieferanten & Lieferkette
ISO 27002: 5.19 – 5.23
Anforderungen an Lieferanten und Cloud-Nutzung Onboarding, Vertragsklauseln, Audit-Recht Lieferanten bewertet, Verträge geschärft Lieferantenregister, Verträge, Bewertungen
06 Incident-Management
ISO 27002: 5.5, 5.6, 5.24 – 5.28, 6.8
Melde- und Reaktionspflichten festgelegt Runbooks, Eskalation, Beweissicherung, Behördenkontakt Vorfälle erkannt, gemeldet, ausgewertet Ticket-Historie, Post-Incident-Reports
07 Business Continuity & Resilienz
ISO 27002: 5.29, 5.30, 8.13, 8.14
Continuity- und Backup-Vorgaben (RTO/RPO) BCP, Backup-Plan, Wiederanlauf-Tests Backups laufen, Restore getestet Restore-Test-Protokoll, Übungsbericht
08 Compliance & Recht
ISO 27002: 5.31 – 5.35
Rechts-, Datenschutz- und Aufbewahrungsvorgaben Pflichtenregister, unabhängige Reviews Anforderungen erfüllt, Reviews durchgeführt Compliance-Register, Review-/Auditberichte
09 Personal & Awareness
ISO 27002: 6.1 – 6.7
HR-Sicherheitsvorgaben, NDA, Remote-Work-Regeln Screening, On-/Offboarding, Schulungsplan Schulungen absolviert, Offboarding sauber Schulungsnachweise, NDA-Akten, Teilnahmequote
10 Physische Sicherheit
ISO 27002: 7.1 – 7.14
Zutritts- und Umgebungs-Sicherheitsvorgaben Zutrittssteuerung, Clear-Desk, Entsorgung Zonen gesichert, Zutritt protokolliert Zutrittslogs, Begehungsprotokoll
11 Bedrohungs- & Schwachstellenmanagement
ISO 27002: 5.7, 8.7, 8.8
Vorgaben zu Patch, Malware-Schutz, Threat Intel Patch-Zyklus, Scan-Plan, Bewertung Patches eingespielt, Scans laufen Scan-Reports, Patch-Status, SLA-Einhaltung
12 Betrieb, Konfiguration & Change
ISO 27002: 8.1, 8.6, 8.9, 8.19, 8.32
Härtungs-, Change- und Kapazitäts-Vorgaben Baselines, Change-Prozess, Kapazitätsplanung Systeme gehärtet, Changes kontrolliert Konfig-Baselines, Change-Tickets, CAB-Protokoll
13 Netzwerksicherheit
ISO 27002: 8.20 – 8.23
Segmentierungs- und Filter-Vorgaben Firewall-Regelwerk, Segmentierung, Web-Filter Segmente getrennt, Regeln aktuell Firewall-Regel-Review, Netz-Diagramm
14 Daten, Krypto & Lebenszyklus
ISO 27002: 5.14, 8.10 – 8.12, 8.24
Verschlüsselungs- und Datenschutz-Vorgaben Schlüssel-Management, Löschkonzept, DLP-Regeln Verschlüsselung aktiv, Löschung dokumentiert Krypto-Inventar, Löschnachweise, DLP-Logs
15 Sichere Entwicklung (SDLC)
ISO 27002: 5.8, 8.4, 8.25 – 8.31, 8.33, 8.34
Secure-SDLC- und Coding-Vorgaben Security-Requirements, Code-Review, Test-Gates Security-Tests in der Pipeline, Umgebungen getrennt Test-Reports, Code-Review-Records, Freigaben
16 Logging & Monitoring
ISO 27002: 8.15 – 8.18
Protokollierungs- und Monitoring-Vorgaben Log-Quellen, Aufbewahrung, Alarmierung Logs zentral, Alarme greifen, Zeit synchron SIEM-Auswertung, Log-Aufbewahrungsnachweis

Die 16 Bereiche sind eine praktische Gruppierung der 93 ISO-27002:2022-Controls für die Geschäftsführung — eine Reifegrad-Lesart, kein Nachdruck des Normtexts. Maßgeblich bleiben die Originalstandards ISO/IEC 27001:2022 und 27002:2022.

Zum Mitnehmen

Das Cheat-Sheet als PDF.

Die komplette PPIE-Matrix auf einer Seite — gebrandet, druckbar, ohne Anmeldung. Für die nächste ISMS-Besprechung, das Management-Review oder die Vorbereitung aufs Zertifizierungs-Audit.

PDF · 1 Seite · ohne Anmeldung

ISO 27001 & NIS2

Ein wirksames ISMS zahlt doppelt ein.

ISO 27001 ist für NIS2 nicht verpflichtend. Das österreichische NISG 2026 erkennt gültige Zertifikate aber als Nachweis im Rahmen der Selbstdeklaration nach § 33 an. Wer die Risikomanagement-Maßnahmen nach § 32 ohnehin umsetzt, deckt mit einem wirksamen ISMS große Teile der NIS2-Pflichten gleich mit ab.

Ob NIS2 dein Unternehmen überhaupt erfasst, klärst du im NIS2-Betroffenheits-Wegweiser. Die Details zu Pflichten, Fristen und Strafen stehen im Praxis-Beitrag zur NIS2-Betroffenheit.

Nächster Schritt

Vom Selbstcheck zur belastbaren Standortbestimmung.

Das Cheat-Sheet zeigt die Richtung. Wo dein ISMS wirklich steht — über alle 16 Bereiche, mit priorisierten Lücken — klären wir strukturiert:

Cyber Reality Check

Strukturierte Standortbestimmung in 1–2 Tagen, mit Management-Report und Top-10-Risiken — die belastbare Reifegrad-Erhebung statt Selbsteinschätzung. Fixpreis 2.990 EUR.

ISO 27001 vertiefen

Wie ein ISMS im Mittelstand schlank aufgesetzt, dauerhaft gepflegt und in Österreich zertifiziert wird — drei Praxis-Beiträge aus der CISO-Arbeit.

FAQ

Häufige Fragen.

Was bedeutet PPIE?

PPIE steht für die vier Reifegrade, die jede ISO-27001-Kontrolle durchläuft: Policy (was ist vorgegeben), Procedure (wie wird es durchgeführt), Implementation (läuft es im Alltag) und Evidence (ist es nachweisbar). Die ersten beiden Stufen zeigen, dass etwas dokumentiert ist — erst die letzten beiden zeigen, dass es wirksam ist.

Wie viele Controls hat ISO 27001:2022?

Der Annex A der ISO/IEC 27001:2022 listet 93 Controls in vier Themen: 37 organisatorische, 8 personenbezogene, 14 physische und 34 technologische. Die inhaltliche Beschreibung dieser Controls liefert die ISO/IEC 27002:2022. Das Cheat-Sheet bündelt diese 93 Controls in 16 praxisnahe Kontrollbereiche.

Reicht eine Richtlinie für die Zertifizierung?

Eine freigegebene Richtlinie deckt nur die Stufe Policy ab. Im Zertifizierungs-Audit prüft die Stelle zusätzlich, ob ein Verfahren existiert (Procedure), ob es tatsächlich gelebt wird (Implementation) und ob prüffähige Nachweise vorliegen (Evidence). Ein ISMS, das nur dokumentiert ist, besteht das Audit nicht.

Was zählt im Audit als Nachweis (Evidence)?

Prüffähige, datierte Belege aus dem laufenden Betrieb: Freigabe-Protokolle, Logs, Tickets, Rezertifizierungs-Listen, Test- und Review-Berichte, Schulungsnachweise. Entscheidend ist, dass der Nachweis die Wirksamkeit über einen Zeitraum zeigt — nicht nur eine einmalige Momentaufnahme.

Brauche ich ISO 27001 für NIS2?

ISO 27001 ist für NIS2 nicht verpflichtend. Das österreichische NISG 2026 erkennt aber gültige Zertifikate als Nachweis im Rahmen der Selbstdeklaration nach § 33 an. Wer bereits ein ISO-27001-ISMS betreibt, hat die Risikomanagement-Maßnahmen nach § 32 weitgehend abgedeckt. Mehr dazu im NIS2-Betroffenheits-Wegweiser.

Ersetzt das Cheat-Sheet die Norm?

Nein. Das Cheat-Sheet ist eine praktische Reifegrad-Lesart als Orientierungshilfe, kein Nachdruck des ISO-Normtexts. Für die verbindliche Umsetzung und Zertifizierung gelten die Originalstandards ISO/IEC 27001:2022 und 27002:2022.

Erstgespräch

Sicherheit braucht ein Gegenüber, kein Tool.

Im 30-Minuten-Erstgespräch klären wir, wo Ihr Unternehmen steht und welcher nächste Schritt sinnvoll ist.