ISO 27001: Annex A, Erklärung zur Anwendbarkeit und der Weg zum Zertifikat
Die Norm besteht aus zwei Teilen, und der bekanntere ist der unwichtigere. Wer nur die 93 Controls abarbeitet und die Klauseln 4 bis 10 überspringt, fällt im Audit durch.
Was ist ISO 27001?
Eine internationale Norm dafür, wie ein Unternehmen ein Informationssicherheits-Managementsystem betreibt — also nicht, welche Technik es einsetzt, sondern wie es Risiken erkennt, Maßnahmen beschließt, deren Wirkung prüft und nachsteuert.
Aktuell gilt die Fassung von 2022. Sie besteht aus zwei Teilen: dem Hauptteil (Klauseln 4 bis 10), der das Managementsystem beschreibt, und dem Annex A mit 93 Maßnahmen. Zertifiziert wird gegen beides.
Was ist der Annex A?
Eine Liste von 93 Maßnahmen („Controls") in vier Themengruppen: 37 organisatorische, 8 personenbezogene, 14 physische und 34 technologische.
Die Gruppierung ist neu seit 2022 — früher waren es 114 Controls in 14 Bereichen. Wer ältere Unterlagen vorliegen hat, arbeitet womöglich mit der überholten Struktur.
Der Annex ist kein Katalog zum Abhaken. Er ist eine Referenzliste, gegen die man begründet, was man tut und was nicht.
Was ist eine Erklärung zur Anwendbarkeit (SoA)?
Das Dokument, in dem für jedes einzelne der 93 Controls steht, ob es anwendbar ist, warum, und wie es umgesetzt wird. Auf Englisch Statement of Applicability. Es ist nach Klausel 6.1.3 vorgeschrieben.
Der häufigste Fehler: Nicht anwendbare Controls einfach wegzulassen. Auch ein „nicht anwendbar" muss begründet sein. Ein Unternehmen ohne eigene Softwareentwicklung braucht die Controls zum sicheren Codieren nicht — es muss aber dastehen, warum.
Was in jede Zeile gehört
Nummer und Titel des Controls, die Entscheidung anwendbar oder nicht, die Begründung dafür, der Umsetzungsstand und ein Verweis darauf, wo der Nachweis liegt. Der letzte Punkt ist der, der im Audit zählt.
Muss ich alle 93 Controls umsetzen?
Nein. Umzusetzen ist, was aus Ihrer Risikobewertung folgt. Die 93 Controls sind die Liste, gegen die Sie Ihre Auswahl begründen — nicht die Liste, die Sie abarbeiten.
In der Praxis kommen die meisten Organisationen auf 70 bis 90 anwendbare Controls. Wer auf 93 von 93 kommt, hat die Frage vermutlich nicht ernsthaft gestellt.
Was verlangen die Klauseln 4 bis 10?
Den eigentlichen Managementteil: Kontext und Geltungsbereich (4), Führung und Leitlinie (5), Risikobeurteilung und messbare Ziele (6), Ressourcen und dokumentierte Information (7), Betrieb (8), Bewertung der Leistung mit internem Audit und Managementbewertung (9) sowie Nichtkonformitäten und Korrekturmaßnahmen (10).
Hier fallen Zertifizierungen durch, nicht am Annex A. Ein internes Audit, das nie stattgefunden hat, eine Managementbewertung ohne die vorgeschriebenen Eingaben, Ziele ohne Messgröße — das sind die klassischen Abweichungen.
Was Klausel 9.3 konkret verlangt
Die Managementbewertung muss sieben festgelegte Eingaben berücksichtigen, unter anderem den Stand früherer Maßnahmen, Rückmeldungen interessierter Parteien, die Ergebnisse der Risikobeurteilung und der Audits sowie Verbesserungsmöglichkeiten. Und sie muss zu dokumentierten Ergebnissen führen.
Wie läuft eine Zertifizierung ab?
In zwei Stufen. Stufe 1 ist eine Dokumentenprüfung: Existiert das Managementsystem auf dem Papier? Stufe 2 ist das eigentliche Audit vor Ort: Wird es gelebt? Danach folgen jährliche Überwachungsaudits, nach drei Jahren die Rezertifizierung.
Zwischen Stufe 1 und Stufe 2 liegen üblicherweise einige Wochen, damit Feststellungen aus Stufe 1 behoben werden können. Vor Stufe 2 muss das System eine Weile gelaufen sein — ein internes Audit und eine Managementbewertung müssen stattgefunden haben.
Was kostet eine Zertifizierung?
Das Audithonorar hängt an Mitarbeiterzahl und Geltungsbereich und ist der kleinere Teil. Der größere ist die interne Vorbereitung: Bestandsaufnahme, Risikobewertung, Dokumentation, und vor allem die Zeit, die das System laufen muss, bevor geprüft werden kann.
Realistisch sind für einen Mittelständler ohne Vorarbeit sechs bis zwölf Monate bis zum Audit. Wer schon einen geordneten IT-Betrieb hat, ist deutlich schneller — weil die Nachweise dann bereits entstehen.
Woran scheitern Zertifizierungen in der Praxis?
Fast nie an fehlender Technik. Fast immer daran, dass sich rückwirkend nicht belegen lässt, was getan wurde.
Der Auditor fragt nicht „haben Sie ein Risikoregister", sondern „zeigen Sie mir, wann dieses Risiko zuletzt bewertet wurde und von wem". Er fragt nicht „machen Sie Changes", sondern „zeigen Sie mir zu dieser Änderung die Genehmigung und die Nachbetrachtung".
Deshalb ist der wirksamste Schritt nicht ein weiteres Dokument, sondern eine Arbeitsweise, bei der jede Entscheidung ihre Begründung mitbringt — und zwar in dem Moment, in dem sie getroffen wird.
Konkret nachgerechnet: Welche der 93 Controls sich aus einem laufenden IT-Betrieb heraus belegen lassen — und welche ausdrücklich nicht.
Annex-A-Abdeckung ansehenZur Einordnung: Diese Seite fasst die Anforderungen der ISO/IEC 27001:2022 zusammen und ersetzt weder den Normtext noch die Begleitung durch eine Zertifizierungsstelle. Eine Zertifizierung hängt am gelebten Betrieb, nicht an einem Werkzeug.