Maßnahmen-Crosswalk: Art. 21 ↔ ISO/IEC 27001
Welche Kontrollen aus ISO/IEC 27001:2022 Anhang A welche Maßnahme nach Art. 21 Abs. 2 adressieren, was die DVO 2024/2690 ergänzt und welche Nachweise Prüfer erwarten. Eine Navigationshilfe, kein Gleichwertigkeitsnachweis.
Art. 21 Abs. 2 lit. a — Risikoanalyse & Sicherheitskonzepte für Informationssysteme
DVO 2024/2690 Anhang: Nr. 1 (Sicherheitsrichtlinie für Netz- und Informationssysteme) und Nr. 2 (Risikomanagement-Richtlinie).
| Rahmenwerk | Kontrolle | Titel |
|---|---|---|
| ISO IEC 27001 | A.5.1 | Policies for information security |
| NIST CSF | GV.PO | Policy |
| NIST SP 800 53 | PM-1 | Information security program plan |
Nachweise, die Prüfer erwarten: Genehmigte Richtlinien mit Verantwortlichem und Überprüfungsdatum; Risikoregister mit Behandlungsentscheidungen; Freigabe der Geschäftsleitung (Art. 20).
Art. 21 Abs. 2 lit. b — Bewältigung von Sicherheitsvorfällen
DVO 2024/2690 Anhang: Nr. 3 (Bewältigung von Sicherheitsvorfällen: Richtlinie, Überwachung und Protokollierung, Ereignisbewertung, Reaktion, Nachbereitung).
| Rahmenwerk | Kontrolle | Titel |
|---|---|---|
| ISO IEC 27001 | A.5.24 | Information security incident management planning |
| NIST CSF | RS.MA | Incident management |
| NIST SP 800 53 | IR-4 | Incident handling |
Nachweise, die Prüfer erwarten: Verfahren zur Vorfallbewältigung; Protokoll- und Überwachungsnachweise; Vorfallakten einschließlich der Meldungen nach Art. 23 und der Nachbereitungen.
Art. 21 Abs. 2 lit. c — Aufrechterhaltung des Betriebs, Backup-Management & Krisenmanagement
DVO 2024/2690 Anhang: Nr. 4 (Betriebskontinuität und Krisenmanagement: BC/DR-Pläne, Datensicherung, Krisenmanagement).
| Rahmenwerk | Kontrolle | Titel |
|---|---|---|
| ISO IEC 27001 | A.5.29 | Information security during disruption |
| NIST CSF | RC.RP | Incident recovery plan execution |
| NIST SP 800 53 | CP-2 | Contingency plan |
Nachweise, die Prüfer erwarten: BC/DR-Pläne; Sicherungsplan und letzter Wiederherstellungstest mit Ergebnis; Rollen im Krisenmanagement und Übungsprotokolle.
Art. 21 Abs. 2 lit. d — Sicherheit der Lieferkette
DVO 2024/2690 Anhang: Nr. 5 (Richtlinie zur Sicherheit der Lieferkette, Anbieterverzeichnis, vertragliche Anforderungen).
| Rahmenwerk | Kontrolle | Titel |
|---|---|---|
| ISO IEC 27001 | A.5.19 | Information security in supplier relationships |
| ISO IEC 27001 | A.5.21 | Managing information security in the ICT supply chain |
| NIST CSF | GV.SC | Cybersecurity supply chain risk management |
| NIST SP 800 53 | SR-3 | Supply chain controls and processes |
| NATIONAL ACT | § 30 | Risk-management measures (incl. supply chain) (DE NIS2UmsuCG) |
Nachweise, die Prüfer erwarten: Lieferantenverzeichnis mit Kritikalität; Fragebögen und Nachweise je Lieferant; Vertragsklauseln; Überprüfungstermine.
Art. 21 Abs. 2 lit. e — Sicherheit bei Erwerb, Entwicklung & Wartung, inkl. Schwachstellenbehandlung
DVO 2024/2690 Anhang: Nr. 6 (Sicherheit bei Erwerb, Entwicklung und Wartung; Schwachstellenbehandlung und -offenlegung; Konfigurations-, Änderungs- und Patch-Management; Sicherheitstests).
| Rahmenwerk | Kontrolle | Titel |
|---|---|---|
| ISO IEC 27001 | A.8.25 | Secure development life cycle |
| ISO IEC 27001 | A.8.8 | Management of technical vulnerabilities |
| NIST CSF | PR.PS | Platform security |
| NIST SP 800 53 | SA-3 | System development life cycle |
Nachweise, die Prüfer erwarten: Standard für sichere Entwicklung; Verfahren zur Schwachstellenbehandlung und -offenlegung; Änderungs- und Patch-Nachweise; Testberichte.
Art. 21 Abs. 2 lit. f — Konzepte zur Bewertung der Wirksamkeit der Risikomanagementmaßnahmen
DVO 2024/2690 Anhang: Nr. 7 (Konzepte und Verfahren zur Bewertung der Wirksamkeit der Maßnahmen).
| Rahmenwerk | Kontrolle | Titel |
|---|---|---|
| ISO IEC 27001 | A.5.35 | Independent review of information security |
| NIST CSF | ID.IM | Improvement |
| NIST SP 800 53 | CA-2 | Control assessments |
Nachweise, die Prüfer erwarten: Auditplan und -berichte; Kennzahlen; Protokolle der Managementbewertung; Nachweise zu Korrekturmaßnahmen.
Art. 21 Abs. 2 lit. g — Grundlegende Cyberhygiene & Cybersicherheitsschulung
DVO 2024/2690 Anhang: Nr. 8 (grundlegende Cyberhygiene und Sicherheitsschulungen).
| Rahmenwerk | Kontrolle | Titel |
|---|---|---|
| ISO IEC 27001 | A.6.3 | Information security awareness, education and training |
| NIST CSF | PR.AT | Awareness and training |
| NIST SP 800 53 | AT-2 | Literacy training and awareness |
Nachweise, die Prüfer erwarten: Schulungsplan und Teilnahmen; Sensibilisierungsmaterial; Hygiene-Grundlinie (Patching, MFA, Backups) mit Messwerten.
Art. 21 Abs. 2 lit. h — Kryptografie und gegebenenfalls Verschlüsselung
DVO 2024/2690 Anhang: Nr. 9 (Kryptografie).
| Rahmenwerk | Kontrolle | Titel |
|---|---|---|
| ISO IEC 27001 | A.8.24 | Use of cryptography |
| NIST CSF | PR.DS | Data security |
| NIST SP 800 53 | SC-13 | Cryptographic protection |
Nachweise, die Prüfer erwarten: Kryptografie-Richtlinie; Schlüsselverwaltungsverfahren; Inventar der Algorithmen und Zertifikate.
Art. 21 Abs. 2 lit. i — Personalsicherheit, Zugriffskontrolle & Anlagenmanagement
DVO 2024/2690 Anhang: Nr. 10 (Sicherheit des Personals), Nr. 11 (Zugriffskontrolle) und Nr. 12 (Anlagenverwaltung).
| Rahmenwerk | Kontrolle | Titel |
|---|---|---|
| ISO IEC 27001 | A.5.15 | Access control |
| ISO IEC 27001 | A.5.9 | Inventory of information and other associated assets |
| NIST CSF | PR.AA | Identity management, authentication and access control |
| NIST SP 800 53 | AC-2 | Account management |
Nachweise, die Prüfer erwarten: Ein-/Umtritts-/Austrittsnachweise; Berechtigungsprüfungen; Anlageninventar mit Verantwortlichen und Klassifizierung.
Art. 21 Abs. 2 lit. j — Multi-Faktor-Authentifizierung & gesicherte Kommunikation
DVO 2024/2690 Anhang: Nr. 13 (Umgebungs- und physische Sicherheit) zusammen mit Nr. 11.4 (Multi-Faktor- und sichere Authentifizierung); gesicherte Kommunikation in Nr. 9.
| Rahmenwerk | Kontrolle | Titel |
|---|---|---|
| ISO IEC 27001 | A.8.5 | Secure authentication |
| NIST CSF | PR.AA | Identity management, authentication and access control |
| NIST SP 800 53 | IA-2 | Identification and authentication (organizational users) |
Nachweise, die Prüfer erwarten: Messungen der MFA-Abdeckung; gesicherte Kommunikationskanäle; Zutrittsnachweise und Umgebungskontrollen.
Anforderung → Kontrolle → Nachweis → Verantwortlicher → Lücke → nächste Maßnahme
Eine Mapping-Tabelle zeigt, wo man hinsehen muss; sie zeigt nicht, ob die Kontrolle bei Ihnen wirkt. Die Plattform führt je Anforderung eine Kontrolle mit Status, Reifegrad, Verantwortlichem, Fälligkeit, Nachweisreferenz und Lücke und macht aus jeder Lücke eine Korrekturmaßnahme mit Termin.
Zur Plattform (Demo-Zugang auf der Anmeldeseite)
Quellen: Richtlinie (EU) 2022/2555 Art. 21; Durchführungsverordnung (EU) 2024/2690 Anhang; ENISA Technical Implementation Guidance v1.0 (26. Juni 2025) mit Mapping-Tabelle zu ISO/IEC 27001:2022, ISO/IEC 27002:2022, NIST CSF 2.0; ISO/IEC 27001:2022 Anhang A. Kontrolltitel werden nur zur Identifikation aus den Normen zitiert.