Internationale Norm mit Umsetzungsleitfaden zu den Informationssicherheitsmaßnahmen. Sie erläutert die Maßnahmen, die ISO/IEC 27001 im Annex A nur benennt, und ist selbst nicht zertifizierbar.
ISO/IEC 27001 legt die Anforderungen an das Managementsystem fest und listet im Annex A die Maßnahmen als knappe Titel. ISO/IEC 27002 beschreibt zu jeder dieser Maßnahmen Zweck, Umsetzungshinweise und weitere Informationen. Zertifiziert wird nach 27001, nicht nach 27002.
Die Maßnahmen sind in vier Themen gegliedert: organisatorisch, personenbezogen, physisch und technologisch. Zusätzlich trägt jede Maßnahme Attribute, etwa zum Maßnahmentyp, zu den betroffenen Schutzzielen und zu den Sicherheitsbereichen. Diese Attribute erlauben eigene Sichten auf den Maßnahmenkatalog.
Wer eine Erklärung zur Anwendbarkeit schreibt oder eine Maßnahme umsetzt, arbeitet praktisch mit ISO/IEC 27002. Der Normtext ist kostenpflichtig und muss bei einer nationalen Normungsorganisation bezogen werden.
Nein. Die Norm ist ein Leitfaden. Zertifiziert wird das Managementsystem nach ISO/IEC 27001.
Praktisch ja. 27001 legt die Anforderungen fest, 27002 erklärt die Umsetzung der Maßnahmen.