Der neue Anhang A von ISO/IEC 27001:2022
Die Liste der möglichen Informationssicherheitsmaßnahmen (IS-Maßnahmen) im normativen Anhang A von ISO/IEC 27001:2022 ist identisch aus ISO/IEC 27002:2022 abgeleitet. Der Katalog allgemeiner Sicherheitsmaßnahmen wurde im Februar 2022 veröffentlicht. Daher waren die Änderungen des Anhang A von ISO/IEC 27001:2022 schon länger absehbar.
Abgesehen davon, dass mit der neuen ISO/IEC 27001:2022 die Maßnahmenziele entfallen, sind die Informationssicherheitsmaßnahmen im Anhang A überarbeitet, auf den neuesten Stand gebracht sowie um einige neue Maßnahmen ergänzt und neu geordnet.
Bislang umfasste der Anhang A insgesamt 114 Maßnahmen, die unter 35 Maßnahmenzielen gegliedert in 14 Abschnitten zur Behandlung von Informationssicherheitsrisiken herangezogen werden konnten. Die ehemals 14 Abschnitte konzentrieren sich jetzt auf die 4 folgenden Themenbereiche:
A.5 Organisatorische Maßnahmen (mit 37 Maßnahmen)
A.6 Personenbezogene Maßnahmen (mit 8 Maßnahmen)
A.7 Physische Maßnahmen (mit 14 Maßnahmen)
A.8 Technische Maßnahmen (mit 34 Maßnahmen)
Der Anhang A der neuen Version ISO/IEC 27001:2022 umfasst jetzt in Summe 93 Maßnahmen, von denen die folgenden 11 Maßnahmen neu eingeführt wurden:
A.5.7 Bedrohungsintelligenz
A.5.23 Informationssicherheit für die Nutzung von Cloud-Diensten
A.5.30 IKT-Bereitschaft für Business Continuity
A.7.4 Physische Sicherheitsüberwachung
A.8.9 Konfigurationsmanagement
A.8.10 Löschung von Informationen
A.8.11 Datenmaskierung
A.8.12 Verhinderung von Datenlecks
A.8.16 Überwachung von Aktivitäten
A.8.23 Webfilterung
A.8.28 Sicheres Coding
Während sich der Anhang A von ISO/IEC 27001:2022 auf die Nennung der Maßnahmen beschränkt, werden in der Umsetzungsanleitung ISO/IEC 27002:2022 weitere Möglichkeiten zur Kategorisierung der IS‑Maßnahmen angeboten. Dort sind jeder Maßnahme 5 Attribute zugeordnet, die verschiedene Sichten und Perspektiven auf die Maßnahmen ermöglichen. Die Attribute bzw. ihre Attributwerte können zum Filtern, Sortieren oder zur Darstellung für unterschiedliche Organisationssichten verwendet werden.
Die fünf Attribute sind:
Maßnahmenart ist ein Attribut für die Sicht auf die Maßnahmen unter dem Gesichtspunkt, wann und wie eine Maßnahme das Risiko in Bezug auf das Auftreten eines Informationssicherheitsvorfalls verändert.
Informationssicherheitseigenschaften sind ein Attribut, mit dem Maßnahmen unter dem Gesichtspunkt betrachtet werden können, welches Schutzziel durch die Maßnahme unterstützt werden soll.
Cybersicherheitskonzepte betrachtet Maßnahmen aus der Perspektive der Zuordnung von Maßnahmen zu dem in ISO/IEC TS 27110 beschriebenen Cybersicherheitsrahmenwerk.
Betriebsfähigkeit betrachtet Maßnahmen aus der Perspektive ihrer operativen Informationssicherheitsfähigkeiten und unterstützt eine praktische Anwendersicht auf die Maßnahmen.
Sicherheitsdomänen sind ein Attribut, mit dem Maßnahmen aus der Perspektive von vier Informationssicherheitsdomänen betrachtet werden können.