Compliance-Glossar/
ISO 27002 (Leitfaden für Informationssicherheitsmaßnahmen)
Informationssicherheit
informationssicherheit

ISO 27002 (Leitfaden für Informationssicherheitsmaßnahmen)

Internationale Norm mit Umsetzungsleitfaden zu den Informationssicherheitsmaßnahmen. Sie erläutert die Maßnahmen, die ISO/IEC 27001 im Annex A nur benennt, und ist selbst nicht zertifizierbar.

Zuletzt geprüft
September 11, 2026
Lesedauer
Kurzdefinition
Internationale Norm mit Umsetzungsleitfaden zu den Informationssicherheitsmaßnahmen. Sie erläutert die Maßnahmen, die ISO/IEC 27001 im Annex A nur benennt, und ist selbst nicht zertifizierbar.

Verhältnis zu ISO 27001

ISO/IEC 27001 legt die Anforderungen an das Managementsystem fest und listet im Annex A die Maßnahmen als knappe Titel. ISO/IEC 27002 beschreibt zu jeder dieser Maßnahmen Zweck, Umsetzungshinweise und weitere Informationen. Zertifiziert wird nach 27001, nicht nach 27002.

Struktur der Fassung 2022

Die Maßnahmen sind in vier Themen gegliedert: organisatorisch, personenbezogen, physisch und technologisch. Zusätzlich trägt jede Maßnahme Attribute, etwa zum Maßnahmentyp, zu den betroffenen Schutzzielen und zu den Sicherheitsbereichen. Diese Attribute erlauben eigene Sichten auf den Maßnahmenkatalog.

Praktische Nutzung

Wer eine Erklärung zur Anwendbarkeit schreibt oder eine Maßnahme umsetzt, arbeitet praktisch mit ISO/IEC 27002. Der Normtext ist kostenpflichtig und muss bei einer nationalen Normungsorganisation bezogen werden.

Häufige Fragen

Kann man sich nach ISO 27002 zertifizieren lassen?

Nein. Die Norm ist ein Leitfaden. Zertifiziert wird das Managementsystem nach ISO/IEC 27001.

Brauche ich beide Normen?

Praktisch ja. 27001 legt die Anforderungen fest, 27002 erklärt die Umsetzung der Maßnahmen.

SECJUR-Bezug