Cheat-Sheet · ISO 27001
ISO 27001: dokumentiert ist nicht wirksam.
Bei den meisten ISMS liegen die Dokumente vor — es hakt am Nachweis der Wirksamkeit. Dieses Cheat-Sheet legt 16 Kontrollbereiche nach ISO 27001:2022 über vier Reifegrade — Policy, Procedure, Implementation, Evidence. So siehst du auf einen Blick, wo dein ISMS dokumentiert ist und wo es tatsächlich wirkt.
Worum es geht
Zwischen Ordner und Wirksamkeit liegt das ganze Audit.
Ein ISMS lässt sich auf Papier vollständig beschreiben — und im Audit trotzdem durchfallen. Der Grund: Eine Richtlinie sagt, was gelten soll. Ob die Kontrolle im Alltag tatsächlich greift und ob das nachweisbar ist, steht auf einem anderen Blatt. Genau hier setzt das PPIE-Modell an.
Jede der 93 Controls aus dem Annex A der ISO 27001:2022 durchläuft vier Reifegrade: Policy, Procedure, Implementation, Evidence. Die ersten beiden Stufen sind „dokumentiert". Erst die letzten beiden sind „wirksam" — und nur die zählen vor Zertifizierungsstelle und Behörde.
Die vier Reifegrade
Policy · Procedure · Implementation · Evidence.
Pro Kontrollbereich vier Fragen — die Antworten zeigen den Reifegrad ehrlich an. Wer bei „Policy" oder „Procedure" stehenbleibt, hat ein dokumentiertes, aber noch kein wirksames ISMS.
-
Policy
Ist es vorgegeben?
Eine freigegebene, aktuelle Richtlinie hält fest, was gelten soll. Ohne sie fehlt der verbindliche Rahmen.
-
Procedure
Ist beschrieben, wie?
Ein Verfahren übersetzt die Richtlinie in konkrete Schritte mit Zuständigkeiten, Frequenz und Eskalation.
-
Implementation
Läuft es wirklich?
Das Verfahren wird im Alltag tatsächlich gelebt — durchgängig und messbar, über das Papier hinaus.
-
Evidence
Ist es nachweisbar?
Prüffähige Belege — Protokolle, Logs, Tickets, Berichte mit Datum — zeigen die Wirksamkeit gegenüber Auditor und Behörde.
Das Cheat-Sheet
16 Kontrollbereiche, vier Reifegrade.
Die 93 Controls der ISO 27001:2022 (Annex A, beschrieben in ISO 27002:2022), gebündelt in 16 praxisnahe Bereiche. Je Bereich ein knappes Beispiel pro Reifegrad — als Selbstcheck, wo dein ISMS dokumentiert ist und wo es schon wirkt.
| Kontrollbereich | dokumentiert | wirksam | ||
|---|---|---|---|---|
| Policy | Procedure | Implementation | Evidence | |
| 01 Sicherheitsrichtlinien & Governance | ISMS-Leitlinie, von der Leitung freigegeben | Review-Zyklus, Freigabe- und Verteilweg | Richtlinien bekannt und jährlich überprüft | Freigabe-Datum, Versionshistorie, Review-Protokoll |
| 02 Rollen & Verantwortlichkeiten | Rollen, Zuständigkeiten, Funktionstrennung definiert | Rollenbeschreibungen, RACI, Eskalationswege | Rollen besetzt, Funktionstrennung wirksam | Org-Chart, Rollenmatrix, CISO-Bestellung |
| 03 Asset- & Informationsmanagement | Klassifizierungs- und Asset-Vorgaben | Inventar-Pflege, Labelling-Schema, Rückgabe | Inventar aktuell, Daten klassifiziert | Asset-Register, Klassifizierungs-Stichprobe |
| 04 Zugriffskontrolle & Identitäten | Berechtigungskonzept nach Least Privilege | Antrag/Genehmigung, Rezertifizierung, MFA-Vorgabe | Rechte bedarfsgerecht, MFA aktiv, Rezert. läuft | Berechtigungs-Export, Rezertifizierungs-Protokoll |
| 05 Lieferanten & Lieferkette | Anforderungen an Lieferanten und Cloud-Nutzung | Onboarding, Vertragsklauseln, Audit-Recht | Lieferanten bewertet, Verträge geschärft | Lieferantenregister, Verträge, Bewertungen |
| 06 Incident-Management | Melde- und Reaktionspflichten festgelegt | Runbooks, Eskalation, Beweissicherung, Behördenkontakt | Vorfälle erkannt, gemeldet, ausgewertet | Ticket-Historie, Post-Incident-Reports |
| 07 Business Continuity & Resilienz | Continuity- und Backup-Vorgaben (RTO/RPO) | BCP, Backup-Plan, Wiederanlauf-Tests | Backups laufen, Restore getestet | Restore-Test-Protokoll, Übungsbericht |
| 08 Compliance & Recht | Rechts-, Datenschutz- und Aufbewahrungsvorgaben | Pflichtenregister, unabhängige Reviews | Anforderungen erfüllt, Reviews durchgeführt | Compliance-Register, Review-/Auditberichte |
| 09 Personal & Awareness | HR-Sicherheitsvorgaben, NDA, Remote-Work-Regeln | Screening, On-/Offboarding, Schulungsplan | Schulungen absolviert, Offboarding sauber | Schulungsnachweise, NDA-Akten, Teilnahmequote |
| 10 Physische Sicherheit | Zutritts- und Umgebungs-Sicherheitsvorgaben | Zutrittssteuerung, Clear-Desk, Entsorgung | Zonen gesichert, Zutritt protokolliert | Zutrittslogs, Begehungsprotokoll |
| 11 Bedrohungs- & Schwachstellenmanagement | Vorgaben zu Patch, Malware-Schutz, Threat Intel | Patch-Zyklus, Scan-Plan, Bewertung | Patches eingespielt, Scans laufen | Scan-Reports, Patch-Status, SLA-Einhaltung |
| 12 Betrieb, Konfiguration & Change | Härtungs-, Change- und Kapazitäts-Vorgaben | Baselines, Change-Prozess, Kapazitätsplanung | Systeme gehärtet, Changes kontrolliert | Konfig-Baselines, Change-Tickets, CAB-Protokoll |
| 13 Netzwerksicherheit | Segmentierungs- und Filter-Vorgaben | Firewall-Regelwerk, Segmentierung, Web-Filter | Segmente getrennt, Regeln aktuell | Firewall-Regel-Review, Netz-Diagramm |
| 14 Daten, Krypto & Lebenszyklus | Verschlüsselungs- und Datenschutz-Vorgaben | Schlüssel-Management, Löschkonzept, DLP-Regeln | Verschlüsselung aktiv, Löschung dokumentiert | Krypto-Inventar, Löschnachweise, DLP-Logs |
| 15 Sichere Entwicklung (SDLC) | Secure-SDLC- und Coding-Vorgaben | Security-Requirements, Code-Review, Test-Gates | Security-Tests in der Pipeline, Umgebungen getrennt | Test-Reports, Code-Review-Records, Freigaben |
| 16 Logging & Monitoring | Protokollierungs- und Monitoring-Vorgaben | Log-Quellen, Aufbewahrung, Alarmierung | Logs zentral, Alarme greifen, Zeit synchron | SIEM-Auswertung, Log-Aufbewahrungsnachweis |
Zum Mitnehmen
Das Cheat-Sheet als PDF.
Die komplette PPIE-Matrix auf einer Seite — gebrandet, druckbar, ohne Anmeldung. Für die nächste ISMS-Besprechung, das Management-Review oder die Vorbereitung aufs Zertifizierungs-Audit.
PDF · 1 Seite · ohne Anmeldung
ISO 27001 & NIS2
Ein wirksames ISMS zahlt doppelt ein.
ISO 27001 ist für NIS2 nicht verpflichtend. Das österreichische NISG 2026 erkennt gültige Zertifikate aber als Nachweis im Rahmen der Selbstdeklaration nach § 33 an. Wer die Risikomanagement-Maßnahmen nach § 32 ohnehin umsetzt, deckt mit einem wirksamen ISMS große Teile der NIS2-Pflichten gleich mit ab.
Ob NIS2 dein Unternehmen überhaupt erfasst, klärst du im NIS2-Betroffenheits-Wegweiser. Die Details zu Pflichten, Fristen und Strafen stehen im Praxis-Beitrag zur NIS2-Betroffenheit.
Nächster Schritt
Vom Selbstcheck zur belastbaren Standortbestimmung.
Das Cheat-Sheet zeigt die Richtung. Wo dein ISMS wirklich steht — über alle 16 Bereiche, mit priorisierten Lücken — klären wir strukturiert:
Cyber Reality Check
Strukturierte Standortbestimmung in 1–2 Tagen, mit Management-Report und Top-10-Risiken — die belastbare Reifegrad-Erhebung statt Selbsteinschätzung. Fixpreis 2.990 EUR.
ISO 27001 vertiefen
Wie ein ISMS im Mittelstand schlank aufgesetzt, dauerhaft gepflegt und in Österreich zertifiziert wird — drei Praxis-Beiträge aus der CISO-Arbeit.
FAQ
Häufige Fragen.
Was bedeutet PPIE?
PPIE steht für die vier Reifegrade, die jede ISO-27001-Kontrolle durchläuft: Policy (was ist vorgegeben), Procedure (wie wird es durchgeführt), Implementation (läuft es im Alltag) und Evidence (ist es nachweisbar). Die ersten beiden Stufen zeigen, dass etwas dokumentiert ist — erst die letzten beiden zeigen, dass es wirksam ist.
Wie viele Controls hat ISO 27001:2022?
Der Annex A der ISO/IEC 27001:2022 listet 93 Controls in vier Themen: 37 organisatorische, 8 personenbezogene, 14 physische und 34 technologische. Die inhaltliche Beschreibung dieser Controls liefert die ISO/IEC 27002:2022. Das Cheat-Sheet bündelt diese 93 Controls in 16 praxisnahe Kontrollbereiche.
Reicht eine Richtlinie für die Zertifizierung?
Eine freigegebene Richtlinie deckt nur die Stufe Policy ab. Im Zertifizierungs-Audit prüft die Stelle zusätzlich, ob ein Verfahren existiert (Procedure), ob es tatsächlich gelebt wird (Implementation) und ob prüffähige Nachweise vorliegen (Evidence). Ein ISMS, das nur dokumentiert ist, besteht das Audit nicht.
Was zählt im Audit als Nachweis (Evidence)?
Prüffähige, datierte Belege aus dem laufenden Betrieb: Freigabe-Protokolle, Logs, Tickets, Rezertifizierungs-Listen, Test- und Review-Berichte, Schulungsnachweise. Entscheidend ist, dass der Nachweis die Wirksamkeit über einen Zeitraum zeigt — nicht nur eine einmalige Momentaufnahme.
Brauche ich ISO 27001 für NIS2?
ISO 27001 ist für NIS2 nicht verpflichtend. Das österreichische NISG 2026 erkennt aber gültige Zertifikate als Nachweis im Rahmen der Selbstdeklaration nach § 33 an. Wer bereits ein ISO-27001-ISMS betreibt, hat die Risikomanagement-Maßnahmen nach § 32 weitgehend abgedeckt. Mehr dazu im NIS2-Betroffenheits-Wegweiser.
Ersetzt das Cheat-Sheet die Norm?
Nein. Das Cheat-Sheet ist eine praktische Reifegrad-Lesart als Orientierungshilfe, kein Nachdruck des ISO-Normtexts. Für die verbindliche Umsetzung und Zertifizierung gelten die Originalstandards ISO/IEC 27001:2022 und 27002:2022.
Erstgespräch
Sicherheit braucht ein Gegenüber, kein Tool.
Im 30-Minuten-Erstgespräch klären wir, wo Ihr Unternehmen steht und welcher nächste Schritt sinnvoll ist.