Vergleich ISO 27001 2013 2022

Warum jetzt der richtige Zeitpunkt für den Umstieg ist

Die ISO / IEC 27001 gilt weltweit als Referenzrahmen für ein systematisches Informationssicherheits-Management (ISMS). Mit der neuen Version ISO 27001:2022 reagiert die Norm auf veränderte Bedrohungslagen, moderne Technologien (Cloud, IoT, Remote Work) und steigende regulatorische Anforderungen. Für Unternehmen, die bereits nach ISO 27001:2013 zertifiziert sind oder eine Zertifizierung anstreben, stellt sich die Frage: Was genau hat sich geändert – und welche Vorteile bringt das Update? Wir finden es heraus in unserem Vergleich ISO 27001 2013 2022.

Im Folgenden erhalten Sie eine praxisrelevante Gegenüberstellung von ISO 27001:2013 und ISO 27001:2022. Damit können Sie rasch entscheiden, wie Sie Ihr ISMS zukunftssicher aufstellen und den Übergang zu ISO 27001:2022 planen können. 

Vergleich ISO 27001 2013 2022

Kernunterschiede im Detail: Vergleich ISO 27001 2013 2022

1. Struktur & Terminologie

  • Die übergeordnete Struktur bleibt, wurde aber sprachlich geschärft und an andere Managementsystem-Normen (ISO 9001, 14001 usw.) angepasst. 
  • Neue Klarheit bei Begriffen: z. B. “Informationssicherheitsziele” statt “ISMS-Ziele”. 

2. Annex A – Controls. Vergleich zwischen ISO 27001 2013/2022

  • Reduktion von 114 auf 93 Controls durch Zusammenlegung von Maßnahmen. 
  • 11 neue Controls, u. a. “Threat Intelligence”, “Informationssicherheit für die Nutzung von Cloud-Diensten” und “IKT-Bereitschaft für Business Continuity”. 
  • Kategorisierung in 4 Themenbereiche (Organisatorische, People, Physische und technische Controls) statt 14 Domänen. 

3. Risikomanagement & Planung

  • Konkretisierte Anforderungen an die Planung von Änderungen (Abschnitt 6.3). 
  • Stärkerer Fokus auf kontinuierliche Verbesserung: KPIs und Management Review müssen klar messbare Ergebnisse liefern. 

4. Dokumentation & Nachweisführung

  • Mehr Freiraum bei der Anforderung: “Dokumentierte Information”, Beispiele für digitale Nachweise (Ticketsysteme, Dashboards) wurden ergänzt. 
  • Klare Abgrenzung zwischen “aufbewahren” und “aufzeichnen” erleichtert Audit-Vorbereitung. 

5. Integration & Aufwand

  • Durch die Überarbeitung der Normstruktur lassen sich Qualitäts-, Umwelt- oder Arbeits­sicherheits­management­systeme leichter integrieren. 
  • In der Regel 20-30 % weniger Pflegeaufwand für die Dokumentation der Controls (Erfahrungswerte aus Pilot-Audits). 

Tabelle: Vergleich ISO 27001 2013 2022

AspektISO 27001:2013ISO 27001:2022Praktische Auswirkung
Anzahl Controls11493Weniger Redundanz, klarere Priorisierung
Control-Gliederung14 Domänen4 KategorienBesseres Mapping zu Risiken
Neue Controls11Abdeckung aktueller Bedrohungen (Cloud, IoT, Threat Intelligence)
Abschnitt 6.3 “Planung von Änderungen”nicht explizitneu gefordertVerbessertes Change Management des ISMS
Übergangsfrist3 Jahre ab 25.10.2022 (bis 31.10.2025)Planung spätestens 2024 starten
Ab wann muss mein bestehendes Zertifikat umgestellt sein?

Die Übergangsfrist gilt bis 31. Oktober 2025. Spätestens bis dahin müssen Überwachungs- oder Rezertifizierungsaudits nach ISO 27001:2022 erfolgen.

Wie groß ist der zusätzliche Audit-Aufwand?

In der Praxis reicht meist ein halbtägiges Zusatzmodul beim nächsten regulären Audit, sofern das ISMS aktuell gehalten wird.

Müssen alle Policies neu geschrieben werden?

Nein. In den meisten Fällen reicht eine Mapping-Tabelle und die Ergänzung neuer Controls. Nutzen Sie die Gelegenheit, veraltete Prozesse zu modernisieren.

Gibt es Tools oder Vorlagen für das neue Annex A-Layout?

Ja. Viele GRC-Plattformen haben bereits aktualisierte Control-Bibliotheken inklusive ISO 27002-Metriken integriert. Mehr über Tools erfahren.

Welche Vorteile bringt das Update meinem Unternehmen konkret?

Gesteigerte Resilienz gegen moderne Angriffe 
Weniger Administrationsaufwand dank verschlankter Controls 
Einfachere Integration mit anderen Managementsystemen 
Höhere Glaubwürdigkeit bei Kunden und Aufsichtsbehörden 

Bereit, Ihr ISMS zukunftssicher zu machen? 
Planen Sie noch heute Ihr Übergangs-Audit und profitieren Sie von einem ISMS, das wirksam vor aktuellen Bedrohungen schützt.