Anhang A — der Maßnahmenkatalog der ISO 27001
Anhang A ist der Maßnahmenkatalog der ISO 27001. Er listet die Controls, gegen die ein Unternehmen seinen Umsetzungsstand abgleicht, gegliedert in vier Themenbereiche: organisatorische, personenbezogene, physische und technologische Maßnahmen. Der Abgleich wird in der Anwendbarkeitserklärung dokumentiert.
Aktualisiert am: 19.08.2026
Die vier Themenbereiche
- Organisatorisch — Richtlinien, Rollen, Lieferanten, Vorfallbehandlung
- Personenbezogen — Eignung, Schulung, Verantwortung nach Austritt
- Physisch — Zutritt, Sicherungsbereiche, Geräte, Entsorgung
- Technologisch — Zugriff, Kryptografie, Protokollierung, Entwicklung
Anhang A ist kein Pflichtprogramm
Der Katalog ist ein Abgleichinstrument, keine Liste, die man vollständig abarbeitet. Welche Maßnahmen gelten, ergibt sich aus der Risikoanalyse und dem Geltungsbereich. Wer stattdessen von oben nach unten alles umsetzt, produziert Aufwand ohne Risikobezug — und der Auditor fragt trotzdem nach der Begründung.
Wo das im Mandat vorkommt
Den Abgleich mache ich als strukturierte Lückenanalyse mit Nachweiszuordnung je Control; das Vorgehen ist Teil der ISO-27001-Beratung. Die Zuordnung von Controls zu NIS2-Pflichten führe ich im NIS2 Manager mit.
Häufige Frage
Muss jede Maßnahme aus Anhang A umgesetzt werden?
Nein. Jede Maßnahme muss betrachtet und die Entscheidung begründet werden. Ausschlüsse sind zulässig, wenn sie zum Geltungsbereich und zur Risikolage passen und in der Anwendbarkeitserklärung nachvollziehbar stehen.