Glossar · Managementsysteme

ISO 27002 — Maßnahmenkatalog für Sicherheit

ISO 27002 ist ein internationaler Standard mit einer Sammlung von über 90 Kontrollen und Maßnahmen für die Informationssicherheit. Sie dient als Orientierung für den Aufbau und die Aufrechterhaltung eines ISMS. Organisationen wählen passende Maßnahmen aus ISO 27002 basierend auf ihrem Risikomanagement, anstatt alle Maßnahmen umzusetzen.

Aktualisiert am: 25.08.2026

Struktur und Kontrollen

ISO 27002 in der Praxis

ISO 27002 liefert den Maßnahmenkatalog, während ISO 27001 das Management-Framework ist. ISO 27002 beantwortet: Welche konkrete Maßnahme setze ich um?. Viele deutsche Unternehmen nutzen es ergänzend zu IT-Grundschutz, um internationale Best Practices mit lokalen Anforderungen zu verbinden.

Warum ISO 27002 allein nicht reicht

ISO 27002 ist ein Katalog, kein Managementsystem. Es gibt Ihnen Maßnahmen, aber nicht die Struktur, wie Sie diese planen, umsetzen, überwachen und verbessern. Deshalb brauchen Sie ISO 27001 dazu. ISO 27001 sagt: Wähle die passenden Maßnahmen aus ISO 27002, dokumentiere Deine Auswahl und überprüfe die Umsetzung regelmäßig. Ein häufiger Anfängerfehler ist, ISO 27002 als Check-Liste zu nutzen und alle 90 Maßnahmen zu implementieren — auch die, die Ihrem Risikoprofil nicht entsprechen. Das ist teuer und ineffektiv. Nutzen Sie Risikomanagement (ISO 27005), um zu bestimmen, welche ISO-27002-Maßnahmen Sie wirklich brauchen.

Kontrollen auswählen und implementieren

Nicht alle 90 Maßnahmen sind für jedes Unternehmen gleich wichtig. Ein Einzelunternehmen braucht andere Kontrollen als ein multinationaler Konzern. Nutzen Sie Ihr Risikomanagement, um zu bestimmen, welche Maßnahmen Sie tatsächlich brauchen.

Wo das im Mandat vorkommt

Im ISO-27001-Projekt greife ich auf ISO 27002 zurück, um die passenden Maßnahmen auszuwählen. Der Beratungsprozess bildet ISO 27002 in konkrete Aktivitäten und Verantwortung ab.

Häufige Frage

Was ist der Unterschied zwischen ISO 27001 und ISO 27002?

ISO 27001 ist das Wie baue ich ein ISMS auf?, ISO 27002 ist das Welche Maßnahmen? Handbuch. ISO 27001 ist zertifizierbar, ISO 27002 dient als Orientierung und wird nicht zertifiziert — Maßnahmen werden aber auditiert.

Verwandte Begriffe

← Zurück zur Glossar-Übersicht