- Weitere Informationen finden Sie auch in den ISO 27002:2022 Kontrolle 6.2 .
- Weitere Informationen finden Sie auch in den ISO 27001:2013 Anhang A 7.1.2 .
Was ist ISO 27001:2022 Anhang A 6.2 – Beschäftigungsbedingungen?
ISO 27001:2022 Anhang A 6.2 behandelt die Notwendigkeit einer vertraglichen Vereinbarung, um jeden neuen Mitarbeiter über seine und die Verantwortung des Unternehmens für die Informationssicherheit zu informieren.
Das bedeutet, dass die Mitarbeiter mit der Informationssicherheitsrichtlinie des Unternehmens sowie den Rollen und Verantwortlichkeiten derjenigen, die in diesem Bereich tätig sind, vertraut sein sollten. Dies lässt sich erreichen, indem man die Mitarbeiter verpflichtet, einen Arbeitsvertrag oder eine entsprechende Vereinbarung zu unterzeichnen.
In einem solchen Vertrag werden die allgemeinen Anforderungen zum Schutz von Informationsressourcen dargelegt, einschließlich physischer Sicherheit, Umgebungskontrollen, Zugangskontrollen, Notfallplanung und einer Vertraulichkeitsvereinbarung, wenn mit personenbezogenen Daten gearbeitet wird.
Was ist der Zweck von ISO 27001:2022 Anhang A 6.2?
Der Zweck von Anhang A 6.2 besteht darin, sicherzustellen, dass alle Mitarbeiter verstehen, wie sie in ihrer Rolle für den Schutz der Vermögenswerte und vertraulichen Informationen des Unternehmens verantwortlich sind.
ISO 27001 leicht gemacht
Ein Vorsprung von 81 % vom ersten Tag an
Wir haben die harte Arbeit für Sie erledigt und Ihnen vom Moment Ihrer Anmeldung an einen Vorsprung von 81 % verschafft. Sie müssen nur noch die Lücken ausfüllen.
Verpflichtungen gemäß ISO 27001:2022 Anhang A 6.2
ISO 27001:2022 Anhang A 6.2 beschreibt die Beschäftigungsbedingungen innerhalb des Informationssicherheitsmanagementsystems (ISMS) Ihrer Organisation. Er unterstützt Sie bei der Einhaltung der ISO 27001, der DSGVO und anderer rechtlicher Anforderungen in Bezug auf die Verarbeitung personenbezogener Daten und die Informationssicherheit.
Um dies zu erreichen, sollten sich Mitarbeiter vor Arbeitsbeginn über ihre Vertraulichkeitspflichten und andere relevante Geschäftsbedingungen im Klaren sein. Es kann auch Einschränkungen bei der Nutzung von Technologie oder sozialen Medien beinhalten.
Anhang A 6.2 sollte jährlich überprüft werden, um sicherzustellen, dass sich alle Änderungen in der Organisationsstruktur oder in den Verfahren in der Mitarbeiterdokumentation widerspiegeln.
Was gehört dazu und wie erfüllen Sie die Anforderungen von ISO 27001:2022 Anhang 6.2?
Ein Arbeitsvertrag oder ein Angebotsschreiben, in dem alle Beschäftigungsbedingungen, insbesondere im Bereich der Informationssicherheit, dargelegt sind, ist der einfachste Weg, ISO 27001:2022 Anhang A 6.2 einzuhalten.
Vertragliche Verpflichtungen für das Personal sollten auch die Informationssicherheitsrichtlinie der Organisation und relevante themenspezifische Richtlinien berücksichtigen. Ein Arbeitsvertrag sollte folgende Punkte abdecken:
- Personen, denen Zugang zu vertraulichen Informationen gewährt wird, sollten Vertraulichkeits- oder Geheimhaltungsvereinbarungen unterzeichnen, bevor sie Zugang zu den Informationsbeständen erhalten.
- Eine Beschreibung der gesetzlichen Pflichten und Rechte (z. B. Urheberrechtsgesetze oder Datenschutzgesetze).
- Verantwortlichkeiten für die Klassifizierung von Informationen und die Verwaltung der Informationsbestände der Organisation.
- Das Informationsressourcen und andere damit verbundene Vermögenswerte, Informationsverarbeitungseinrichtungen und Informationsdienste, die vom Personal verwaltet werden.
- Die Verantwortung für den Umgang mit den von Interessenten erhaltenen Informationen.
- Wenn Mitarbeiter organisatorische Informationssicherheitsanforderungen missachten, müssen Maßnahmen ergriffen und erläutert werden, um welche es sich dabei handelt.
Darüber hinaus sollte die Organisation sicherstellen, dass das Personal den Bedingungen zur Informationssicherheit zustimmt.
Was sind die Änderungen gegenüber ISO 27001:2013?
ISO 27001:2022 Anhang A 6.2 ersetzt ISO 27001:2013 Anhang A 7.1.2 („Beschäftigungsbedingungen“).
Abgesehen von der Änderung der Anhangnummer gibt es keinen Unterschied zwischen den beiden Versionen. Obwohl sich die Ausdrucksweise der beiden unterscheidet, sind Inhalt und Kontext praktisch gleich.
Tabelle aller ISO 27001:2022 Anhang A-Kontrollen
In der folgenden Tabelle finden Sie weitere Informationen zu jedem einzelnen Kontrollpunkt gemäß ISO 27001:2022 Anhang A.
| Anhang A Kontrolltyp | ISO/IEC 27001:2022 Anhang A Kennung | ISO/IEC 27001:2013 Anhang A Kennung | Anhang A Name |
|---|---|---|---|
| Organisatorische Kontrollen | Anhang A 5.1 |
Anhang A 5.1.1 Anhang A 5.1.2 |
Richtlinien zur Informationssicherheit |
| Organisatorische Kontrollen | Anhang A 5.2 | Anhang A 6.1.1 | Rollen und Verantwortlichkeiten im Bereich Informationssicherheit |
| Organisatorische Kontrollen | Anhang A 5.3 | Anhang A 6.1.2 | Aufgabentrennung |
| Organisatorische Kontrollen | Anhang A 5.4 | Anhang A 7.2.1 | Führungsaufgaben |
| Organisatorische Kontrollen | Anhang A 5.5 | Anhang A 6.1.3 | Kontakt mit Behörden |
| Organisatorische Kontrollen | Anhang A 5.6 | Anhang A 6.1.4 | Kontakt mit speziellen Interessengruppen |
| Organisatorische Kontrollen | Anhang A 5.7 | NEU | Threat Intelligence |
| Organisatorische Kontrollen | Anhang A 5.8 |
Anhang A 6.1.5 Anhang A 14.1.1 |
Informationssicherheit im Projektmanagement |
| Organisatorische Kontrollen | Anhang A 5.9 |
Anhang A 8.1.1 Anhang A 8.1.2 |
Inventar der Informationen und anderer damit verbundener Vermögenswerte |
| Organisatorische Kontrollen | Anhang A 5.10 |
Anhang A 8.1.3 Anhang A 8.2.3 |
Akzeptable Nutzung von Informationen und anderen damit verbundenen Vermögenswerten |
| Organisatorische Kontrollen | Anhang A 5.11 | Anhang A 8.1.4 | Rückgabe von Vermögenswerten |
| Organisatorische Kontrollen | Anhang A 5.12 | Anhang A 8.2.1 | Klassifizierung von Informationen |
| Organisatorische Kontrollen | Anhang A 5.13 | Anhang A 8.2.2 | Kennzeichnung von Informationen |
| Organisatorische Kontrollen | Anhang A 5.14 |
Anhang A 13.2.1 Anhang A 13.2.2 Anhang A 13.2.3 |
Informationsübertragung |
| Organisatorische Kontrollen | Anhang A 5.15 |
Anhang A 9.1.1 Anhang A 9.1.2 |
Zugangskontrolle |
| Organisatorische Kontrollen | Anhang A 5.16 | Anhang A 9.2.1 | Identitätsmanagement |
| Organisatorische Kontrollen | Anhang A 5.17 |
Anhang A 9.2.4 Anhang A 9.3.1 Anhang A 9.4.3 |
Authentifizierungsinformationen |
| Organisatorische Kontrollen | Anhang A 5.18 |
Anhang A 9.2.2 Anhang A 9.2.5 Anhang A 9.2.6 |
Zugangsrechte |
| Organisatorische Kontrollen | Anhang A 5.19 | Anhang A 15.1.1 | Informationssicherheit in Lieferantenbeziehungen |
| Organisatorische Kontrollen | Anhang A 5.20 | Anhang A 15.1.2 | Adressierung der Informationssicherheit in Lieferantenvereinbarungen |
| Organisatorische Kontrollen | Anhang A 5.21 | Anhang A 15.1.3 | Management der Informationssicherheit in der IKT-Lieferkette |
| Organisatorische Kontrollen | Anhang A 5.22 |
Anhang A 15.2.1 Anhang A 15.2.2 |
Überwachung, Überprüfung und Änderungsmanagement von Lieferantendienstleistungen |
| Organisatorische Kontrollen | Anhang A 5.23 | NEU | Informationssicherheit für die Nutzung von Cloud-Diensten |
| Organisatorische Kontrollen | Anhang A 5.24 | Anhang A 16.1.1 | Planung und Vorbereitung des Managements von Informationssicherheitsvorfällen |
| Organisatorische Kontrollen | Anhang A 5.25 | Anhang A 16.1.4 | Bewertung und Entscheidung zu Informationssicherheitsereignissen |
| Organisatorische Kontrollen | Anhang A 5.26 | Anhang A 16.1.5 | Reaktion auf Informationssicherheitsvorfälle |
| Organisatorische Kontrollen | Anhang A 5.27 | Anhang A 16.1.6 | Aus Informationssicherheitsvorfällen lernen |
| Organisatorische Kontrollen | Anhang A 5.28 | Anhang A 16.1.7 | Beweissammlung |
| Organisatorische Kontrollen | Anhang A 5.29 |
Anhang A 17.1.1 Anhang A 17.1.2 Anhang A 17.1.3 |
Informationssicherheit bei Störungen |
| Organisatorische Kontrollen | Anhang A 5.30 | NEU | IKT-Bereitschaft für Geschäftskontinuität |
| Organisatorische Kontrollen | Anhang A 5.31 |
Anhang A 18.1.1 Anhang A 18.1.5 |
Rechtliche, gesetzliche, behördliche und vertragliche Anforderungen |
| Organisatorische Kontrollen | Anhang A 5.32 | Anhang A 18.1.2 | Rechte an geistigem Eigentum |
| Organisatorische Kontrollen | Anhang A 5.33 | Anhang A 18.1.3 | Schutz von Aufzeichnungen |
| Organisatorische Kontrollen | Anhang A 5.34 | Anhang A 18.1.4 | Datenschutz und Schutz personenbezogener Daten |
| Organisatorische Kontrollen | Anhang A 5.35 | Anhang A 18.2.1 | Unabhängige Überprüfung der Informationssicherheit |
| Organisatorische Kontrollen | Anhang A 5.36 |
Anhang A 18.2.2 Anhang A 18.2.3 |
Einhaltung von Richtlinien, Regeln und Standards für die Informationssicherheit |
| Organisatorische Kontrollen | Anhang A 5.37 | Anhang A 12.1.1 | Dokumentierte Betriebsabläufe |
| Anhang A Kontrolltyp | ISO/IEC 27001:2022 Anhang A Kennung | ISO/IEC 27001:2013 Anhang A Kennung | Anhang A Name |
|---|---|---|---|
| Menschenkontrollen | Anhang A 6.1 | Anhang A 7.1.1 | Rekrutierung |
| Menschenkontrollen | Anhang A 6.2 | Anhang A 7.1.2 | Allgemeine Geschäftsbedingungen |
| Menschenkontrollen | Anhang A 6.3 | Anhang A 7.2.2 | Informationssicherheitsbewusstsein, Bildung und Schulung |
| Menschenkontrollen | Anhang A 6.4 | Anhang A 7.2.3 | Disziplinarverfahren |
| Menschenkontrollen | Anhang A 6.5 | Anhang A 7.3.1 | Verantwortlichkeiten nach Beendigung oder Wechsel des Arbeitsverhältnisses |
| Menschenkontrollen | Anhang A 6.6 | Anhang A 13.2.4 | Vertraulichkeits- oder Geheimhaltungsvereinbarungen |
| Menschenkontrollen | Anhang A 6.7 | Anhang A 6.2.2 | Fernarbeit |
| Menschenkontrollen | Anhang A 6.8 |
Anhang A 16.1.2 Anhang A 16.1.3 |
Berichterstattung über Informationssicherheitsereignisse |
| Anhang A Kontrolltyp | ISO/IEC 27001:2022 Anhang A Kennung | ISO/IEC 27001:2013 Anhang A Kennung | Anhang A Name |
|---|---|---|---|
| Physikalische Kontrollen | Anhang A 7.1 | Anhang A 11.1.1 | Physische Sicherheitsbereiche |
| Physikalische Kontrollen | Anhang A 7.2 |
Anhang A 11.1.2 Anhang A 11.1.6 |
Physischer Eintritt |
| Physikalische Kontrollen | Anhang A 7.3 | Anhang A 11.1.3 | Sicherung von Büros, Räumen und Einrichtungen |
| Physikalische Kontrollen | Anhang A 7.4 | NEU | Physische Sicherheitsüberwachung |
| Physikalische Kontrollen | Anhang A 7.5 | Anhang A 11.1.4 | Schutz vor physischen und umweltbedingten Bedrohungen |
| Physikalische Kontrollen | Anhang A 7.6 | Anhang A 11.1.5 | Arbeiten in sicheren Bereichen |
| Physikalische Kontrollen | Anhang A 7.7 | Anhang A 11.2.9 | Klarer Schreibtisch und klarer Bildschirm |
| Physikalische Kontrollen | Anhang A 7.8 | Anhang A 11.2.1 | Standort und Schutz der Ausrüstung |
| Physikalische Kontrollen | Anhang A 7.9 | Anhang A 11.2.6 | Sicherheit von Vermögenswerten außerhalb des Betriebsgeländes |
| Physikalische Kontrollen | Anhang A 7.10 |
Anhang A 8.3.1 Anhang A 8.3.2 Anhang A 8.3.3 Anhang A 11.2.5 |
Speichermedien |
| Physikalische Kontrollen | Anhang A 7.11 | Anhang A 11.2.2 | Unterstützende Dienstprogramme |
| Physikalische Kontrollen | Anhang A 7.12 | Anhang A 11.2.3 | Verkabelungssicherheit |
| Physikalische Kontrollen | Anhang A 7.13 | Anhang A 11.2.4 | Wartung der Ausrüstung |
| Physikalische Kontrollen | Anhang A 7.14 | Anhang A 11.2.7 | Sichere Entsorgung oder Wiederverwendung von Geräten |
| Anhang A Kontrolltyp | ISO/IEC 27001:2022 Anhang A Kennung | ISO/IEC 27001:2013 Anhang A Kennung | Anhang A Name |
|---|---|---|---|
| Technologische Kontrollen | Anhang A 8.1 |
Anhang A 6.2.1 Anhang A 11.2.8 |
Benutzer-Endpunktgeräte |
| Technologische Kontrollen | Anhang A 8.2 | Anhang A 9.2.3 | Privilegierte Zugriffsrechte |
| Technologische Kontrollen | Anhang A 8.3 | Anhang A 9.4.1 | Beschränkung des Informationszugriffs |
| Technologische Kontrollen | Anhang A 8.4 | Anhang A 9.4.5 | Zugang zum Quellcode |
| Technologische Kontrollen | Anhang A 8.5 | Anhang A 9.4.2 | Sichere Authentifizierung |
| Technologische Kontrollen | Anhang A 8.6 | Anhang A 12.1.3 | Kapazitätsmanagement |
| Technologische Kontrollen | Anhang A 8.7 | Anhang A 12.2.1 | Schutz vor Malware |
| Technologische Kontrollen | Anhang A 8.8 |
Anhang A 12.6.1 Anhang A 18.2.3 |
Management technischer Schwachstellen |
| Technologische Kontrollen | Anhang A 8.9 | NEU | Configuration Management |
| Technologische Kontrollen | Anhang A 8.10 | NEU | Löschen von Informationen |
| Technologische Kontrollen | Anhang A 8.11 | NEU | Datenmaskierung |
| Technologische Kontrollen | Anhang A 8.12 | NEU | Verhinderung von Datenlecks |
| Technologische Kontrollen | Anhang A 8.13 | Anhang A 12.3.1 | Informationssicherung |
| Technologische Kontrollen | Anhang A 8.14 | Anhang A 17.2.1 | Redundanz von Informationsverarbeitungseinrichtungen |
| Technologische Kontrollen | Anhang A 8.15 |
Anhang A 12.4.1 Anhang A 12.4.2 Anhang A 12.4.3 |
Protokollierung |
| Technologische Kontrollen | Anhang A 8.16 | NEU | Überwachungsaktivitäten |
| Technologische Kontrollen | Anhang A 8.17 | Anhang A 12.4.4 | Uhrensynchronisation |
| Technologische Kontrollen | Anhang A 8.18 | Anhang A 9.4.4 | Nutzung privilegierter DienstprogrammeZugriffsrechte |
| Technologische Kontrollen | Anhang A 8.19 |
Anhang A 12.5.1 Anhang A 12.6.2 |
Installation von Software auf Betriebssystemen |
| Technologische Kontrollen | Anhang A 8.20 | Anhang A 13.1.1 | Netzwerksicherheit |
| Technologische Kontrollen | Anhang A 8.21 | Anhang A 13.1.2 | Sicherheit von Netzwerkdiensten |
| Technologische Kontrollen | Anhang A 8.22 | Anhang A 13.1.3 | Trennung von Netzwerken |
| Technologische Kontrollen | Anhang A 8.23 | NEU | Web-Filter |
| Technologische Kontrollen | Anhang A 8.24 |
Anhang A 10.1.1 Anhang A 10.1.2 |
Verwendung von Kryptographie |
| Technologische Kontrollen | Anhang A 8.25 | Anhang A 14.2.1 | Sicherer Entwicklungslebenszyklus |
| Technologische Kontrollen | Anhang A 8.26 |
Anhang A 14.1.2 Anhang A 14.1.3 |
Anforderungen an die Anwendungssicherheit |
| Technologische Kontrollen | Anhang A 8.27 | Anhang A 14.2.5 | Sichere Systemarchitektur und technische Prinzipien. Lernen aus Informationssicherheitsvorfällen. |
| Technologische Kontrollen | Anhang A 8.28 | NEU | Sichere Codierung |
| Technologische Kontrollen | Anhang A 8.29 |
Anhang A 14.2.8 Anhang A 14.2.9 |
Sicherheitstests in Entwicklung und Akzeptanz |
| Technologische Kontrollen | Anhang A 8.30 | Anhang A 14.2.7 | Ausgelagerte Entwicklung |
| Technologische Kontrollen | Anhang A 8.31 |
Anhang A 12.1.4 Anhang A 14.2.6 |
Trennung von Entwicklungs-, Test- und Produktionsumgebungen |
| Technologische Kontrollen | Anhang A 8.32 |
Anhang A 12.1.2 Anhang A 14.2.2 Anhang A 14.2.3 Anhang A 14.2.4 |
Change Control |
| Technologische Kontrollen | Anhang A 8.33 | Anhang A 14.3.1 | Testinformationen |
| Technologische Kontrollen | Anhang A 8.34 | Anhang A 12.7.1 | Schutz von Informationssystemen während Audittests |
Wer ist für ISO 27001:2022 Anhang A 6.2 verantwortlich?
In einem kleineren Unternehmen gibt es möglicherweise eine Person, die für alle HR-Funktionen (z. B. Verträge, Personalbeschaffung, Schulung) verantwortlich ist. Vom CEO abwärts können sich Management und Vorgesetzte im gesamten Unternehmen die Verantwortung für diese Funktion teilen.
Dennoch ist es am besten, wenn der Personalmanager für diesen Anhang verantwortlich ist, während der ISMS- Manager die Aufsicht führt.
Wie ISMS.online hilft
ISMS.online ist eine cloudbasierte SaaS-Lösung, die Unternehmen dabei hilft, die Einhaltung der ISO 27001:2022 nachzuweisen.
ISMS.online unterstützt Sie bei der Umsetzung der Anforderungen der ISO 27001:2022 und stellt sicher, dass Ihr Unternehmen die Anforderungen der überarbeiteten Norm erfüllt. Die ISO 27001 wurde aktualisiert, um den zunehmenden Cyberbedrohungen unserer Gesellschaft Rechnung zu tragen.
Wir bieten ein benutzerfreundliches Framework zur Dokumentation von Informationssicherheitsrichtlinien und -verfahren. Wir bieten außerdem einen zentralen Ort, an dem Sie Ihre gesamte Compliance-Dokumentation speichern können, sodass verschiedene Stakeholder im Unternehmen (z. B. Personalabteilung, IT) problemlos darauf zugreifen können.
Nehmen Sie noch heute Kontakt mit uns auf, um eine Demo zu vereinbaren.






