Zum Inhalt
Phishing, um Ärger zu verursachen –
Der IO-Podcast kehrt mit Staffel 2 zurück.
Hör jetzt zu

Zweck der Kontrolle 8.3

Der Zugang zu Informationen aus internen und externen Quellen ist der Eckpfeiler der Informationssicherheitspolitik einer Organisation.

Bei Kontrolle 8.3 handelt es sich um eine präventive Kontrollmaßnahme , die das Risiko durch die Festlegung einer Reihe von Regeln und Verfahren minimiert , welche den unberechtigten Zugriff bzw. Missbrauch von Informationen und IKT-Ressourcen einer Organisation verhindern.

Attributtabelle der Steuerung 8.3

Steuerungstyp Eigenschaften der Informationssicherheit Cybersicherheitskonzepte Operative Fähigkeiten Sicherheitsdomänen
#Präventiv #Vertraulichkeit #Schützen #Identitäts- und Zugriffsmanagement #Schutz
#Integrität
#Verfügbarkeit

Eigentum an der Kontrolle 8.3

Control 8.3 befasst sich mit der Fähigkeit einer Organisation, den Zugriff auf Informationen zu kontrollieren.

Daher sollte die Zuständigkeit beim Chief Information Security Officer (oder einer entsprechenden Position im Unternehmen) liegen, der die Verantwortung für die gesamten Informations- und Datensicherheitspraktiken des Unternehmens trägt.




ISMS.online verschafft Ihnen einen Vorsprung von 81 % ab dem Moment Ihrer Anmeldung

ISO 27001 leicht gemacht

Wir haben die harte Arbeit für Sie erledigt und Ihnen vom Moment Ihrer Anmeldung an einen Vorsprung von 81 % verschafft. Sie müssen nur noch die Lücken ausfüllen.




Allgemeine Leitlinien zur Kontrolle 8.3

Um die effektive Kontrolle über Informationen und IKT-Ressourcen zu gewährleisten und Zugangsbeschränkungsmaßnahmen zu unterstützen, sollten Organisationen im Einklang mit einem themenspezifischen Ansatz für den Informationszugang Folgendes sicherstellen:

  1. Verhindern Sie den anonymen Zugriff auf Informationen, einschließlich des weitreichenden öffentlichen Zugriffs.
    • Wenn öffentlicher Zugriff oder Zugriff Dritter gewährt wird, sollten Organisationen sicherstellen, dass sich der Zugriff nicht auf sensible oder geschäftskritische Daten erstreckt.

  2. Führen Sie angemessene Wartungsmaßnahmen durch, die den Systemzugriff und alle damit verbundenen Geschäftsanwendungen oder -prozesse steuern.
  3. Bestimmen Sie den Datenzugriff für jeden einzelnen Benutzer.
  4. Geben Sie Datenzugriffsrechte zwischen Gruppen an, die bestimmte Datenvorgänge validieren, z. B. Lesen, Schreiben, Löschen und Ausführen.
  5. Behalten Sie die Fähigkeit zur Abschottung bei geschäftskritische Prozesse und Anwendungen mithilfe einer Reihe physischer und digitaler Zugangskontrollen.

Anleitung – Dynamisches Zugriffsmanagement

Control 8.3 plädiert für einen dynamischen Ansatz beim Informationszugang.

Die dynamische Zugriffsverwaltung bietet zahlreiche weitere Vorteile für Organisationsprozesse, bei denen es erforderlich ist, interne Daten mit externen Benutzern zu teilen oder zu nutzen, einschließlich schnellerer Vorfalllösungszeiten.

Techniken für dynamisches Zugriffsmanagement schützen eine breite Palette von Informationstypen , von Standarddokumenten über E-Mails bis hin zu Datenbankinformationen, und können dateigenau angewendet werden, wodurch eine strenge Kontrolle der Daten auf Organisationsebene ermöglicht wird.

Organisationen sollten einen solchen Ansatz in Betracht ziehen, wenn:

  1. Es ist eine detaillierte Kontrolle darüber erforderlich, welche menschlichen und nichtmenschlichen Benutzer zu einem bestimmten Zeitpunkt auf solche Informationen zugreifen können.
  2. Es besteht die Notwendigkeit, Informationen mit externen Parteien (z. B. Lieferanten oder Regulierungsbehörden) zu teilen.
  3. Erwägen Sie einen „Echtzeit“-Ansatz für die Datenverwaltung und -verteilung, der die Überwachung und Verwaltung der Datennutzung während ihres Auftretens umfasst.
  4. Schutz der Informationen vor unbefugter Änderung, Weitergabe oder Ausgabe (Drucken etc.).
  5. Überwachung des Zugriffs auf und der Änderung von Informationen, insbesondere wenn es sich um vertrauliche Informationen handelt.

Die dynamische Zugriffsverwaltung ist insbesondere für Organisationen von Nutzen, die Daten von der Erstellung bis zur Löschung überwachen und schützen müssen, darunter:

  1. Skizzieren eines Anwendungsfalls (oder einer Reihe von Anwendungsfällen), bei dem Datenzugriffsregeln basierend auf den folgenden Variablen angewendet werden:
    • Identitätsschutz
    • Gerät
    • Standort
    • Anwendung

  2. Skizzieren eines Prozesses, der das abdeckt Betrieb und Überwachung der Daten und die Einrichtung eines gründlichen Berichtsprozesses, der wiederum auf einer soliden technischen Infrastruktur basiert.

Alle Bemühungen zur Formulierung eines dynamischen Zugriffsmanagementansatzes sollten dazu führen, dass Daten geschützt werden durch:

  1. Sicherstellen, dass der Zugriff auf Daten das Endergebnis eines erfolgreichen Authentifizierungsprozesses ist.
  2. Ein Grad an eingeschränktem Zugriff, basierend auf dem Datentyp und seinen Auswirkungen auf die Fähigkeit Geschäftskontinuität.
  3. Verschlüsselung.
  4. Druckberechtigungen.
  5. Gründlich Audit-Protokolle Darin wird aufgezeichnet, wer auf Daten zugreift und wie diese Daten verwendet werden.
  6. Ein Warnverfahren, das auf unangemessene Datennutzung hinweist, einschließlich (aber nicht beschränkt auf) unbefugten Zugriff und unbefugte Verbreitung sowie versuchte Löschung.



ISMS.online unterstützt über 100 Standards und Vorschriften und bietet Ihnen eine einzige Plattform für alle Ihre Compliance-Anforderungen.

ISMS.online unterstützt über 100 Standards und Vorschriften und bietet Ihnen eine einzige Plattform für alle Ihre Compliance-Anforderungen.




Änderungen und Unterschiede zu ISO 27002:2013

27002:2022-8.3 ersetzt 27002:2013-9.4.1 (Information access constraint) und stellt eine bedeutende Änderung in der Art und Weise dar, wie die ISO das Informationszugriffsmanagement im Einklang mit dem zuvor erwähnten dynamischen Ansatz betrachtet (eine Technik, die in 27002:2013-9.4.1 nicht erwähnt wird).

27002:2022-8.3 enthält zahlreiche Leitfäden zum dynamischen Zugriffsmanagement, die im Gegenstück aus dem Jahr 2013 fehlen. Organisationen wird empfohlen, diese bei der Beantragung einer Zertifizierung themenspezifisch zu berücksichtigen.

Neue ISO 27002-Kontrollen

Neue Steuerelemente
Organisatorische Kontrollen
ISO/IEC 27002:2022 Kontrollkennung ISO/IEC 27002:2013 Kontrollkennung Kontrollname
5.1 05.1.1, 05.1.2 Richtlinien zur Informationssicherheit
5.2 06.1.1 Rollen und Verantwortlichkeiten im Bereich Informationssicherheit
5.3 06.1.2 Aufgabentrennung
5.4 07.2.1 Führungsaufgaben
5.5 06.1.3 Kontakt mit Behörden
5.6 06.1.4 Kontakt zu speziellen Interessengruppen
5.7 NEU Bedrohungsinformationen
5.8 06.1.5, 14.1.1 Informationssicherheit im Projektmanagement
5.9 08.1.1, 08.1.2 Inventar der Informationen und anderer damit verbundener Vermögenswerte
5.10 08.1.3, 08.2.3 Akzeptable Nutzung von Informationen und anderen damit verbundenen Vermögenswerten
5.11 08.1.4 Rückgabe von Vermögenswerten
5.12 08.2.1 Klassifizierung von Informationen
5.13 08.2.2 Kennzeichnung von Informationen
5.14 13.2.1, 13.2.2, 13.2.3 Informationsübertragung
5.15 09.1.1, 09.1.2 Zugriffskontrolle
5.16 09.2.1 Identitätsmanagement
5.17 09.2.4, 09.3.1, 09.4.3 Authentifizierungsinformationen
5.18 09.2.2, 09.2.5, 09.2.6 Zugangsrechte
5.19 15.1.1 Informationssicherheit in Lieferantenbeziehungen
5.20 15.1.2 Adressierung der Informationssicherheit innerhalb von Lieferantenvereinbarungen
5.21 15.1.3 Management der Informationssicherheit in der IKT-Lieferkette
5.22 15.2.1, 15.2.2 Überwachung, Überprüfung und Änderungsmanagement von Lieferantendienstleistungen
5.23 NEU Informationssicherheit bei der Nutzung von Cloud-Diensten
5.24 16.1.1 Planung und Vorbereitung des Managements von Informationssicherheitsvorfällen
5.25 16.1.4 Beurteilung und Entscheidung zu Informationssicherheitsereignissen
5.26 16.1.5 Reaktion auf Informationssicherheitsvorfälle
5.27 16.1.6 Aus Informationssicherheitsvorfällen lernen
5.28 16.1.7 Sammlung von Beweisen
5.29 17.1.1, 17.1.2, 17.1.3 Informationssicherheit bei Störungen
5.30 5.30 IKT-Bereitschaft für Geschäftskontinuität
5.31 18.1.1, 18.1.5 Gesetzliche, gesetzliche, behördliche und vertragliche Anforderungen
5.32 18.1.2 Rechte am geistigen Eigentum
5.33 18.1.3 Schutz von Aufzeichnungen
5.34 18.1.4 Privatsphäre und Schutz personenbezogener Daten
5.35 18.2.1 Unabhängige Überprüfung der Informationssicherheit
5.36 18.2.2, 18.2.3 Einhaltung von Richtlinien, Regeln und Standards zur Informationssicherheit
5.37 12.1.1 Dokumentierte Betriebsabläufe
Technologische Kontrollen
ISO/IEC 27002:2022 Kontrollkennung ISO/IEC 27002:2013 Kontrollkennung Kontrollname
8.1 06.2.1, 11.2.8 Benutzerendpunktgeräte
8.2 09.2.3 Privilegierte Zugriffsrechte
8.3 09.4.1 Beschränkung des Informationszugriffs
8.4 09.4.5 Zugriff auf Quellcode
8.5 09.4.2 Sichere Authentifizierung
8.6 12.1.3 Kapazitätsmanagement
8.7 12.2.1 Schutz vor Malware
8.8 12.6.1, 18.2.3 Management technischer Schwachstellen
8.9 NEU Konfigurationsmanagement
8.10 NEU Löschung von Informationen
8.11 NEU Datenmaskierung
8.12 NEU Verhinderung von Datenlecks
8.13 12.3.1 Informationssicherung
8.14 17.2.1 Redundanz der Informationsverarbeitungseinrichtungen
8.15 12.4.1, 12.4.2, 12.4.3 Protokollierung
8.16 NEU Überwachungsaktivitäten
8.17 12.4.4 Uhrzeitsynchronisation
8.18 09.4.4 Verwendung privilegierter Hilfsprogramme
8.19 12.5.1, 12.6.2 Installation von Software auf Betriebssystemen
8.20 13.1.1 Netzwerksicherheit
8.21 13.1.2 Sicherheit von Netzwerkdiensten
8.22 13.1.3 Trennung von Netzwerken
8.23 NEU Web-Filter
8.24 10.1.1, 10.1.2 Verwendung von Kryptographie
8.25 14.2.1 Sicherer Entwicklungslebenszyklus
8.26 14.1.2, 14.1.3 Anforderungen an die Anwendungssicherheit
8.27 14.2.5 Sichere Systemarchitektur und technische Prinzipien
8.28 NEU Sichere Codierung
8.29 14.2.8, 14.2.9 Sicherheitstests in Entwicklung und Abnahme
8.30 14.2.7 Ausgelagerte Entwicklung
8.31 12.1.4, 14.2.6 Trennung von Entwicklungs-, Test- und Produktionsumgebungen
8.32 12.1.2, 14.2.2, 14.2.3, 14.2.4 Änderungsmanagement
8.33 14.3.1 Testinformationen
8.34 12.7.1 Schutz von Informationssystemen während der Auditprüfung

Wie ISMS.online hilft

ISMS.Online ist die führende ISO 27002 Managementsystem-Software, die die Einhaltung der ISO 27002 unterstützt und Unternehmen dabei hilft, ihre Sicherheitsrichtlinien und -verfahren an den Standard anzupassen.

Die Cloud-basierte Plattform bietet ein komplettes Set an Tools, um Organisationen bei der Einrichtung eines Informationssicherheitsmanagementsystems (ISMS) gemäß ISO 27002 zu unterstützen.

Unsere Plattform wurde von Grund auf mit Hilfe von Informationssicherheitsexperten aus aller Welt entwickelt und ist so gestaltet, dass sie auch für Personen ohne technische Vorkenntnisse im Bereich Informationssicherheitsmanagementsysteme (ISMS) einfach zu bedienen ist.

Nehmen Sie noch heute Kontakt mit uns auf, um eine Demo zu buchen.


Sam Peters

Sam ist Chief Product Officer bei ISMS.online und leitet die Entwicklung aller Produktmerkmale und -funktionen. Sam ist ein Experte in vielen Compliance-Bereichen und arbeitet mit Kunden an maßgeschneiderten oder groß angelegten Projekten.

Sehen Sie sich eine Plattformdemo an

Erfahren Sie in einer 3-minütigen Plattform-Tour, wie über 1,000 Teams ihre Compliance-Frameworks umsetzen.

Plattform-Dashboard voll auf Mint

Wir sind führend auf unserem Gebiet

4 / 5 Sterne
Benutzer lieben uns
Leiter - Herbst 2026
Beste Software – Top 50 2026
Regionalleiter – Herbst 2026, Großbritannien
Regionalleiter – Herbst 2026 EU
Regionalleiter – Sommer 2026 EMEA

„ISMS.Online, herausragendes Tool zur Einhaltung gesetzlicher Vorschriften“

— Jim M.

„Macht externe Audits zum Kinderspiel und verknüpft alle Aspekte Ihres ISMS nahtlos miteinander“

— Karen C.

„Innovative Lösung zur Verwaltung von ISO- und anderen Akkreditierungen“

— Ben H.