Inhaltsverzeichnis

ISO 27001:2022 Umstellung: Was gilt seit Oktober 2025?
Die ISO 27001:2022 Umstellung ist keine Option mehr. Seit Oktober 2025 ist die alte ISO 27001:2013 ungültig, Zertifikate nach der alten Ausgabe werden nicht mehr anerkannt. Gleichzeitig verlangt die NIS2-Richtlinie von Unternehmen in 18 Sektoren ein nachweisbares Risikomanagement für Informationssicherheit, und ein ISMS nach ISO 27001 ist der anerkannte Weg dorthin.
Was passiert, wenn das Zertifikat nicht mehr anerkannt wird?
Der Kunde fragt in der Lieferantenbewertung nach.
Die Ausschreibung verlangt den Nachweis als Voraussetzung.
Und das Übergangsaudit ist noch nicht einmal terminiert.
Das eigentliche Problem ist häufig nicht die Umstellung selbst. Sondern dass das ISMS einmal gebaut und danach nur für den Auditor gepflegt wurde. Die neue Ausgabe (ISO/IEC 27001:2022 bei der ISO) reagiert auf die veränderte Bedrohungslage: Cloud, Datenabfluss, Angriffe über Software. Das ist der Alltag der IT-Security, keine Formalität.
93 statt 114 Controls: Was hat sich geändert?
Die auffälligste Änderung steht im Anhang A. Statt 114 Controls sind es jetzt 93. Weniger Sicherheit bedeutet das nicht, die Maßnahmen wurden zusammengefasst und neu sortiert:
→ Statt 14 Kategorien gibt es vier Gruppen: Organisatorisch (37), Personell (8), Physisch (14) und Technologisch (34).
→ 11 Controls sind komplett neu.
| Control | Thema | Bedeutung |
|---|---|---|
| 5.7 | Threat Intelligence | Systematische Erfassung und Auswertung von Bedrohungsinformationen |
| 5.23 | Cloud Security | Sicherheitsanforderungen für die Nutzung von Cloud-Diensten |
| 5.30 | ICT Readiness | Sicherstellung der Business Continuity im IT-Bereich |
| 7.4 | Physical Security Monitoring | Überwachung physischer Sicherheitsbereiche |
| 8.9 | Configuration Management | Verwaltung von Systemkonfigurationen |
| 8.10 | Information Deletion | Sichere Löschung von Informationen |
| 8.11 | Data Masking | Maskierung sensibler Daten |
| 8.12 | Data Leakage Prevention | Schutz vor ungewolltem Datenabfluss |
| 8.16 | Monitoring Activities | Überwachung von Netzwerken und Systemen |
| 8.23 | Web Filtering | Filterung von Webinhalten |
| 8.28 | Secure Coding | Sichere Softwareentwicklung |
Der Schwerpunkt ist deutlich: Cloud-Nutzung, Datenabfluss, Bedrohungsanalyse und sichere Softwareentwicklung sind jetzt fester Bestandteil der Norm.
NIS2 und ISO 27001: Wird das ISMS zur Pflicht?
Die NIS2-Richtlinie der EU verschärft die Anforderungen an die Cybersicherheit erheblich. Betroffen sind Unternehmen in 18 Sektoren, darunter Energie, Gesundheit, Transport, digitale Infrastruktur, Finanzwesen und verarbeitendes Gewerbe. Wer in Deutschland darunterfällt, erklärt das BSI auf seiner Seite zu NIS-2-regulierten Unternehmen.
Die Verbindung zur ISO 27001 ist direkt:
→ NIS2 fordert ein systematisches Risikomanagement für Informationssicherheit. Ein ISMS nach ISO 27001 liefert genau diesen Rahmen.
→ Behörden und Aufsichtsstellen akzeptieren die Zertifizierung als Nachweis.
→ Geschäftspartner und Auftraggeber verlangen sie zunehmend als Voraussetzung für die Zusammenarbeit.
Auf dem Papier ist die ISO 27001 keine gesetzliche Pflicht. Im Alltag wird sie für viele Unternehmen genau das, weil Kunde oder Aufsicht einen Nachweis sehen wollen. Zulieferer der Automobilindustrie brauchen häufig zusätzlich TISAX: TISAX oder ISO 27001.
ISO 27001 und DSGVO: Der technische Nachweis für den Datenschutz
Die DSGVO verlangt in Art. 32 „geeignete technische und organisatorische Maßnahmen“ zum Schutz personenbezogener Daten. Was geeignet ist, sagt sie nicht. Genau hier hilft die Norm.
→ Eine ISO 27001-Zertifizierung dient als Nachweis für die Umsetzung von TOMs im Sinne der DSGVO.
→ Die Ausgabe 2022 enthält Controls, die direkt auf den Datenschutz einzahlen: Data Masking, Information Deletion, Data Leakage Prevention.
→ Die ISO 27701 ergänzt das ISMS um ein Privacy Information Management System (PIMS).
Für regulierte Branchen wie Finanzdienstleistung, Gesundheitswesen oder den öffentlichen Sektor ist die Kombination aus ISO 27001 und DSGVO-Compliance ein Wettbewerbsvorteil: zwei Fragen, ein System.
Informationssicherheit wird Chefsache
Ein Trend zieht sich durch: Informationssicherheit ist kein reines IT-Thema mehr. Sie wird Teil der Unternehmensführung. Die ISO 27001:2022 spiegelt das:
→ Unternehmensrisiko: Informationssicherheitsrisiken sind Geschäftsrisiken und gehören auf die Ebene der Geschäftsführung.
→ Governance: Die Verantwortung liegt bei der Leitung, nicht bei der IT-Abteilung. Ein Informationssicherheitsbeauftragter koordiniert, die Verantwortung bleibt oben.
→ Resilienz: Nicht nur verhindern, sondern Vorfälle schnell erkennen, reagieren und sich erholen.
Ich glaube, das ist die wichtigste Änderung, und sie steht in keiner Control-Tabelle. Ein Informationssicherheitsmanagementsystem, das nur die IT betrifft, ist auf dem Papier vollständig und im Alltag lückenhaft, weil Vertrieb, Einkauf und Fertigung genauso mit Informationen arbeiten. Die ISO 27001 wird damit zum Rahmen für Geschäftsrisiken und Resilienz.
Was Unternehmen jetzt tun sollten
Ob Migration oder Neuzertifizierung: Jetzt ist der richtige Zeitpunkt.
→ Noch nach 2013 zertifiziert? Die Migration ist überfällig. Klären Sie mit Ihrer Zertifizierungsstelle den schnellstmöglichen Termin für das Übergangsaudit.
→ Noch nicht zertifiziert? Starten Sie direkt mit der ISO 27001:2022. Das spart den Umweg und bereitet auf NIS2 vor.
→ NIS2-betroffen? Prüfen Sie, ob Ihr Unternehmen unter die Richtlinie fällt, und nutzen Sie die ISO 27001 als strukturierten Weg zur Compliance.
→ Schon ISO 9001 im Haus? Dann lohnt sich der Blick auf ein integriertes Managementsystem: gleicher Aufbau, ein Audit.
Ein ISMS ist nicht der Ordner mit den 93 Controls. Es ist die Frage, ob morgen jemand weiß, was bei einem Vorfall zu tun ist.
Genau dabei unterstützen wir Unternehmen bei Aufbau, Umstellung und Zertifizierung nach ISO 27001:2022 – bis zum Zertifikat, das eine unabhängige akkreditierte Zertifizierungsstelle ausstellt. Sprechen Sie uns an, das Erstgespräch ist kostenlos.
Und bei Ihnen: Wer weiß, was bei einem Sicherheitsvorfall als Erstes passiert?

