Glossar · Managementsysteme

Anhang A — der Maßnahmenkatalog der ISO 27001

Anhang A ist der Maßnahmenkatalog der ISO 27001. Er listet die Controls, gegen die ein Unternehmen seinen Umsetzungsstand abgleicht, gegliedert in vier Themenbereiche: organisatorische, personenbezogene, physische und technologische Maßnahmen. Der Abgleich wird in der Anwendbarkeitserklärung dokumentiert.

Aktualisiert am: 19.08.2026

Die vier Themenbereiche

Anhang A ist kein Pflichtprogramm

Der Katalog ist ein Abgleichinstrument, keine Liste, die man vollständig abarbeitet. Welche Maßnahmen gelten, ergibt sich aus der Risikoanalyse und dem Geltungsbereich. Wer stattdessen von oben nach unten alles umsetzt, produziert Aufwand ohne Risikobezug — und der Auditor fragt trotzdem nach der Begründung.

Wo das im Mandat vorkommt

Den Abgleich mache ich als strukturierte Lückenanalyse mit Nachweiszuordnung je Control; das Vorgehen ist Teil der ISO-27001-Beratung. Die Zuordnung von Controls zu NIS2-Pflichten führe ich im NIS2 Manager mit.

Häufige Frage

Muss jede Maßnahme aus Anhang A umgesetzt werden?

Nein. Jede Maßnahme muss betrachtet und die Entscheidung begründet werden. Ausschlüsse sind zulässig, wenn sie zum Geltungsbereich und zur Risikolage passen und in der Anwendbarkeitserklärung nachvollziehbar stehen.

Verwandte Begriffe

← Zurück zur Glossar-Übersicht