Zum Inhalt springen

ISO/IEC 27001:2022

Best-of-ISO 27001: Die zentralen Kontrollen im Überblick.

Konsolidierte Executive-Summary der wichtigsten ISO 27001 Kontrollen.

Management-Zusammenfassung

  • ISO/IEC 27001:2022 ist der internationale Standard für Informationssicherheits-Managementsysteme (ISMS) mit 93 Kontrollen in 4 Kategorien.
  • Die Kontrollen bieten einen operationalen Rahmen, um DORA-Anforderungen in ein Managementsystem zu übersetzen und nachweisbar umzusetzen.
  • MaRisk setzt auf Prinzipien-Ebene an (Risikomanagementrahmen, IKT-Risiken), ISO 27001 konkretisiert diese mit technischen und organisatorischen Kontrollen.
  • Für Finanzinstitute sind insbesondere Governance-Kontrollen (A.5), technologische Kontrollen (A.8) sowie Lieferanten- und Vorfallmanagement-Kontrollen relevant.
  • Die Umsetzung von ISO 27001 unterstuetzt die DORA-Compliance substanziell, ersetzt aber keine regulatorischen Pflichten aus der Verordnung.
  • Kontrollen werden auf Reifegradstufen (foundation, defined, managed, advanced) bewertet für gezielte Weiterentwicklung.

Hinweis: Diese Seite stellt eine konsolidierte Auswahl der für Finanzinstitute relevantesten ISO 27001:2022 Kontrollen dar. Sie ersetzt nicht den vollständigen Standard. Verbindlich sind die aktuellen Fassungen der ISO/IEC 27001:2022 und die nationale Umsetzung.

ISO 27001:2022 — Die vier Kontrollkategorien

ISO 27001:2022 gliedert 93 Kontrollen in vier Kategorien, die den gesamten Informationssicherheits-Lebenszyklus abdecken.

A.5

Organisatorisch

37 Kontrollen zu Governance, Risikomanagement, Richtlinien, Rollen, Lieferanten und Vorfällen.

A.6

Personell

8 Kontrollen zu Screening, Vertragsklauseln, Awareness, Disziplinarverfahren.

A.7

Physikalisch

14 Kontrollen zu Perimetersicherheit, Einrichtungssicherheit, Geräteschutz, Medienentsorgung.

A.8

Technologisch

34 Kontrollen zu Endpunkten, Kryptographie, Netzwerk, Anwendungssicherheit, Logging, Wiederherstellung.

Best-of ISO 27001 Kontrollen

Die 10 für Finanzinstitute relevantesten Kontrollen mit praxisnahen Umsetzungshinweisen.

5.1 Führung und Verpflichtung
Gefuehrt

Informationssicherheitspolitik

Die Leitung legt eine Informationssicherheitspolitik fest, die den strategischen Rahmen für alle Sicherheitsmaßnahmen vorgibt.

DORA Alignment

DORA Art. 4 (Governance) – Resilienzstrategie und Leitungsorganverantwortung

MaRisk Alignment

MaRisk AT 4.3.1, BT 3.1

5.2 Führung und Verpflichtung
Gefuehrt

Rollen und Verantwortlichkeiten

Verantwortlichkeiten für Informationssicherheit sind eindeutig zugewiesen, kommuniziert und umfassen die speziellen Rollen gemäß DORA Art. 4 (Leitungsorgan) und Art. 5 (Interner Ablauf) einschließlich CISO, Sicherheitsbeauftragte und deren Stellvertretung.

DORA Alignment

DORA Art. 4, Art. 5 (Interne Organisation)

MaRisk Alignment

MaRisk AT 4.4.1

5.4 Führung und Verpflichtung
Gefuehrt

Berufung und Zuständigkeiten für Sicherheitsfunktionen

Benannte Sicherheitsfunktionen wie CISO und ISB haben klar definierte Zuständigkeiten, Durchgriffsrechte und Berichtspflichten gemäß DORA Art. 4 (Leitungsorganverantwortung) und Art. 5 (Interne Organisation), einschließlich regelmäßiger Berichterstattung an das Leitungsorgan.

DORA Alignment

DORA Art. 4, Art. 5 (Schlüsselfunktionen)

MaRisk Alignment

MaRisk AT 4.3.2, BT 2.1

5.7 Führung und Verpflichtung
Definiert

Bedrohungsinformationen

Aktuelle Bedrohungsinformationen werden gemäß DORA Art. 5-8 systematisch aus vertrauenswürdigen Quellen beschafft, bewertet und für das IKT-Risikomanagement genutzt, einschließlich Information Sharing mit ähnlichen Institutionen und Behörden.

DORA Alignment

DORA Art. 5–8 (Risikomanagement)

MaRisk Alignment

MaRisk BT 3.1

5.15 Zugriffssteuerung
Gefuehrt

Zugriffssteuerung für Informationen

Der Zugriff auf Informationen und IKT-Systeme wird durch Berechtigungskonzepte gesteuert.

DORA Alignment

DORA Art. 5–8 (Zugangskontrolle)

MaRisk Alignment

MaRisk BT 3.1, BT 2.1

5.19 Lieferantenbeziehungen
Gefuehrt

Informationssicherheit in Lieferantenbeziehungen

Sicherheitsanforderungen an Lieferanten werden vertraglich festgelegt und überwacht.

DORA Alignment

DORA Art. 25–29 (IKT-Drittparteienrisiko)

MaRisk Alignment

MaRisk AT 9, BT 4

5.24 Vorfälle und Reaktion
Gefuehrt

Planung und Vorbereitung auf Informationssicherheitsvorfälle

Ein strukturierter Incident-Response-Prozess ist vorbereitet und wird regelmässig getestet.

DORA Alignment

DORA Art. 10–12 (Vorfallmanagement)

MaRisk Alignment

MaRisk BT 3.2

5.25 Vorfälle und Reaktion
Gefuehrt

Bewertung und Entscheidung über Informationssicherheitsvorfälle

Eingegangene Meldungen werden bewertet, priorisiert und einer Entscheidung zugeführt.

DORA Alignment

DORA Art. 10 (Erkennung und Klassifizierung)

MaRisk Alignment

MaRisk BT 3.2

5.35 Überwachung und Berichterstattung
Definiert

Informationssicherheits-Reporting an die Leitung

Die Leitung erhält regelmässig Berichte über die Informationssicherheitslage.

DORA Alignment

DORA Art. 4, Art. 5 (Berichtspflichten)

MaRisk Alignment

MaRisk AT 4.3.1, BT 3.1

8.1 Technologische Sicherheit
Gefuehrt

Benutzerendpunkte

Informationen in Benutzerendpunkten sind geschützt.

DORA Alignment

DORA Art. 8 (IKT-Sicherheit), Art. 9 (Schutzmaßnahmen)

MaRisk Alignment

MaRisk BT 3.1 (Technische Schutzmaßnahmen)

Cross-Reference: ISO 27001, DORA, MaRisk

ISO 27001 Kontrolle Kategorie DORA MaRisk
A.5.1 Informationssicherheitspolitik Organisatorisch Art. 4 (Governance) AT 4.3.1, AT 7.2
A.5.2 Rollen und Verantwortlichkeiten Organisatorisch Art. 4, Art. 5 AT 4.4.1
A.5.4 Berufung und Zuständigkeiten Organisatorisch Art. 4, Art. 5 AT 4.3.2, BT 2.1
A.5.7 Bedrohungsinformationen Organisatorisch Art. 5–8 AT 7.2
A.5.15 Zugriffssteuerung Organisatorisch Art. 5–8 AT 7.2, BT 2.1
A.5.19 Lieferantenbeziehungen Organisatorisch Art. 25–29 AT 9, BT 4
A.5.24 Vorfallmanagement Organisatorisch Art. 10–12 BT 3.2
A.5.25 Vorfallbewertung Organisatorisch Art. 10 BT 3.2
A.5.35 Auditprogramm Organisatorisch Art. 5–6 AT 4.4, BT 3
A.8.1 Endgeraete Technologisch Art. 5–8 AT 7.2, BT 2.2

ISO 27001 als DORA-Umsetzungsrahmen

ISO 27001:2022 bietet den operativen Kontrollrahmen, um DORA-Anforderungen in ein Managementsystem zu integrieren. Für Finanzinstitute ist der Ansatz empfehlenswert: DORA definiert was zu tun ist, ISO 27001 beschreibt wie es operational umgesetzt wird, MaRisk bildet den deutschen regulatorischen Rahmen.

DORA (EU)

Definiert regulatorische Anforderungen an digitale operationale Resilienz.

MaRisk (BaFin)

Deutscher Rahmen für Risikomanagement mit IKT-Schwerpunkten.

ISO 27001

Operativer Kontrollrahmen für Informationssicherheit und ISMS.