# ISO/IEC 27002

**Was ist die ISO/IEC 27002?**

Die ISO/IEC 27002:2022 ist der Katalog der Sicherheitsmaßnahmen. Sie beschreibt 93 einzelne Controls, also konkrete Maßnahmen, und erklärt zu jedem, was damit gemeint ist und worauf bei der Umsetzung zu achten ist.

Die Abgrenzung zur ISO/IEC 27001 ist einfach. Die 27001 beschreibt das Managementsystem und ist die Norm, nach der zertifiziert wird. Die 27002 liefert die Anleitung zu den Maßnahmen selbst. Zertifiziert wird nach 27001, nachgeschlagen wird in der 27002.

Die 93 Controls sind in vier Themen gegliedert: organisatorische Maßnahmen, personenbezogene Maßnahmen, physische Maßnahmen und technische Maßnahmen. Darunter fallen Punkte wie Zugriffskontrolle, Umgang mit Schwachstellen, Sicherung von Daten, Kryptografie, Sicherheit in der Lieferkette und Schulung der Mitarbeiter.

Für Betriebe, die nicht zertifizieren wollen, ist die 27002 dennoch nützlich. Sie ist eine geprüfte Liste dessen, woran zu denken ist. Wir nutzen sie als Prüfgrundlage und ordnen die Anforderungen des NISG 2026 den zugehörigen Controls zu.

## Verwandte Begriffe
- [ISO/IEC 27001](https://vetosec.at/it-sicherheit/iso-27001/)
- [NIS2](https://vetosec.at/it-sicherheit/nis2/)
- [Gap-Analyse](https://vetosec.at/it-sicherheit/gap-analyse/)
- [Technische und organisatorische Maßnahmen (TOM)](https://vetosec.at/it-sicherheit/tom-dsgvo/)

## Quelle
https://vetosec.at/it-sicherheit/iso-27002/ (vetosec, recht)
