ISO/IEC 27002

Internationaler Standard in der Informationstechnik
(Weitergeleitet von ISO 27002)

Die ISO/IEC 27002 (bis 1. Juli 2007: ISO/IEC 17799) ist ein internationaler Standard, der Empfehlungen für diverse Kontrollmechanismen für die Informationssicherheit beinhaltet. Dabei geht es um Sicherheit gegen Angriffe (engl. security). Der entsprechende Standard für die funktionale Sicherheit (engl. safety) ist die ISO/IEC 90003, siehe ISO 9001. Der Standard ist Teil der ISO/IEC 27000-Reihe.

ISO/IEC 27002
Bereich Informationstechnik
Titel IT-Sicherheitsverfahren – Leitfaden für das Informationssicherheits-Management
Letzte Ausgabe 2022-02[1]
Klassifikation 03.100.70, 35.030

Eine Zertifizierung nach ISO/IEC 27002 ist grundsätzlich nicht möglich, da es sich bei der Norm um eine Sammlung von Vorschlägen („sollte“, im Englischen: „should“) und nicht Forderungen („muss“, im Englischen: „shall“) handelt. Soll ein Informationssicherheitsmanagementsystem (ISMS) zertifiziert werden, ist dies nur über die Erfüllung der Anforderungen nach ISO/IEC 27001 möglich.

Historische Entwicklung

Bearbeiten

Entstehung bei der British Standards Institution

Bearbeiten

Grundlage für die Standardisierung war hierbei eine Sammlung von Erfahrungen, Verfahren und Methoden aus der Praxis, also ähnlich ITIL um einen „Best Practice“-Ansatz zu erreichen. Diese Sammlung erschien als Ergebnis der Bemühungen einer ab Januar 1993 tätigen Industriearbeitsgruppe im September 1993 als DTI Code of Practice. Diese Praxisleitlinie war die Basis zur Erstellung des BS 7799.

Im Februar 1995 veröffentlichte das BSI (British Standards Institution) mit dem BS 7799-1:1995 den ersten Standard im Bereich der Informationssicherheit, um die Sicherheitsaspekte in Zusammenhang mit dem aufkommenden E-Commerce zu adressieren. Allerdings war die Durchdringung aufgrund einiger aktueller Probleme wie der bevorstehenden Y2K-Problematik eher gering. Das änderte sich auch nicht mit der Ausgabe des zweiten Standards BS 7799-2:1998 im Februar 1998, der die Anforderungen an ein Sicherheitsmanagementsystem beschreibt. Es änderte sich erst, als das BSI im April 1999 eine komplett überarbeitete Version beider Standards vorlegte (BS 7799-1:1999 und BS 7799-2:1999) und somit erneut das Interesse der ISO weckte.

Überführung in einen ISO-Standard

Bearbeiten

Die ISO übernahm die BS 7799-1:1999 mit unverändertem Inhalt als Norm an und veröffentlichte diese im Jahr 2000 unter der Bezeichnung ISO/IEC 17799:2000. Noch im Jahr 2007 wurde die Norm in ISO/IEC 27002 umbenannt und damit auch namentlich in die Familie ISO/IEC 27000-Reihe aufgenommen. Mit Ausgabe September 2008 liegt die Norm auch als DIN-Norm DIN ISO/IEC 27002 vor. Die Normenfamilie behandelt verschiedene Ebenen von Informationssicherheitsmanagementsystemen (ISMS).

Betreuung in Deutschland

Bearbeiten

Der deutsche Anteil an dieser internationalen Normungsarbeit des ISO/IEC JTC 1/SC 27 Information Technology - Security Techniques wird vom DIN NIA-01-27 IT-Sicherheitsverfahren betreut.

Versionen und Inhalte

Bearbeiten

Ausgabe ISO/IEC 17799:2000

Bearbeiten

Im Zuge der Überarbeitung der ISO/IEC 17799:2000 wurden jeweils neue Hauptkategorien und Sicherheitsmaßnahmen hinzugefügt. Der Standard wurde im Zuge dieser Überarbeitung auch bzgl. seines Aufbaus geringfügig umstrukturiert, d. h., es wurde u. a. ein neuer Überwachungsbereich geschaffen (Information security incident management - Umgang mit Sicherheitsvorfällen). Er baut auf Inhalten auf, die sich bis dahin in einem anderen Kapitel befanden.

Ausgabe ISO/IEC 27002:2005

Bearbeiten

Die ISO/IEC 27002:2005 befasst sich mit den folgenden 11 Überwachungsbereichen:

  1. Information Security Policy – Weisungen und Richtlinien zur Informationssicherheit
  2. Organization of information security – Organisatorische Sicherheitsmaßnahmen und Managementprozess
  3. Asset management – Verantwortung und Klassifizierung von Informationswerten
  4. Human resources security – Personelle Sicherheit
  5. Physical and Environmental Security – Physische Sicherheit und öffentliche Versorgungsdienste
  6. Communications and Operations Management – Netzwerk- und Betriebssicherheit (Daten und Telefonie)
  7. Access Control – Zugriffskontrolle
  8. Information systems acquisition, development and maintenance – Systementwicklung und Wartung
  9. Information security incident management – Umgang mit Sicherheitsvorfällen
  10. Business Continuity Management – Notfallvorsorgeplanung
  11. Compliance – Einhaltung rechtlicher Vorgaben, der Sicherheitsrichtlinien und Überprüfungen durch Audits

Diese 11 Überwachungsbereiche untergliedern sich in 39 Hauptkategorien, sogenannte Kontrollziele. Diese sind mit insgesamt 133 Sicherheitsmaßnahmen untersetzt, deren Anwendung die Erreichung der Kontrollziele unterstützt.

Ausgabe ISO/IEC 27002:2013

Bearbeiten

Die ISO/IEC 27002:2013 befasst sich mit den folgenden 14 Überwachungsbereichen[2]:

  1. Information security policies
  2. Organization of information security
  3. Human resources security
  4. Asset management
  5. Access control
  6. Cryptography
  7. Physical and environmental security
  8. Operations security
  9. Communications security
  10. System acquisition, development and maintenance
  11. Supplier relationships
  12. Information security incident management
  13. Information security aspects of business continuity management
  14. Compliance

Diese 14 Überwachungsbereiche untergliedern sich in 35 Hauptkategorien, sogenannte Kontrollziele. Diese sind mit insgesamt 114 Sicherheitsmaßnahmen untersetzt, deren Anwendung die Erreichung der Kontrollziele unterstützt.

Ausgabe EN ISO/IEC 27002:2017

Bearbeiten
EN ISO/IEC 27002
Bereich Informationstechnik
Titel IT-Sicherheitsverfahren – Leitfaden für das Informationssicherheits-Management
Kurzbeschreibung: ISO/IEC 27002:2013 einschließlich Cor 1:2014 und Cor 2:2015
Letzte Ausgabe 2017-06[3]
Nationale Normen EN ISO/IEC 27002:2017-02,
DIN EN ISO/IEC 27002:2017-06,
ÖNORM EN ISO/IEC 27002:2017-07-01,
SN EN ISO/IEC 27002:2017-05

Der Text von ISO/IEC 27002:2013 + Cor. 1:2014 + Cor. 2:2015 wurde vom Technischen Komitee ISO/IEC JTC 1 „Information technology“ der Internationalen Organisation für Normung (ISO) und der Internationalen Elektrotechnischen Kommission (IEC) erarbeitet und von CEN als Europäische Norm "EN ISO/IEC 27002:2017" ohne Abänderung am 26. Januar 2017 genehmigt.

Aktueller Stand ISO/IEC 27002:2022

Bearbeiten

Die ISO/IEC 27002:2022 wurde im Zuge einer Überarbeitung bzgl. seines Aufbaus geringfügig umstrukturiert, d. h., es gibt nur noch 4 Kapitel (Überwachungsbereiche), welche die Sicherheitsmaßnahmen enthalten. Ebenso wurden Sicherheitsmaßnahmen ersetzt, zusammengeführt oder entfernt. Jeder Sicherheitsmaßnahme wird nach ihren Eigenschaften kategorisiert.

  1. Organizational controls
  2. People controls
  3. Physical controls
  4. Technological controls

Diese 4 Überwachungsbereiche untergliedern sich in 93 Sicherheitsmaßnahmen, deren Anwendung die Erreichung der Kontrollziele unterstützt.

Bearbeiten

Einzelnachweise

Bearbeiten
  1. ISO/IEC 27002:2022-02. In: beuth.de. Abgerufen am 26. Mai 2022.
  2. ISO/IEC 27002:2013-10. In: beuth.de. Abgerufen am 16. Dezember 2021.
  3. beuth.de (Hrsg.): DIN EN ISO/IEC 27002:2017-06. doi:10.31030/2634934.