Erklärung · Rahmenwerke im Vergleich
ISO 27001 und die anderen: was sich zuordnen lässt und was nicht.
Ein Mapping spart Arbeit, wenn man weiss, was es leistet. Es ordnet Themen einander zu – es macht aus zwei Nachweisen keinen einzigen.
Wer ein Managementsystem betreibt und danach von einem amerikanischen Kunden nach SOC 2 gefragt wird, steht vor derselben Frage wie ein deutscher Anbieter, dessen Kunde IT-Grundschutz verlangt: Wie viel von dem, was bereits existiert, lässt sich wiederverwenden?
Die ehrliche Antwort lautet: der grösste Teil der Substanz, aber keine einzige Formalie. Zugriffsverwaltung, Protokollierung, Notfallplanung und Lieferantensteuerung verlangen alle Rahmenwerke. Sie verlangen sie in unterschiedlicher Sprache, mit unterschiedlicher Nachweisform und mit unterschiedlichem Prüfer. Wer das verwechselt, plant zu knapp.
Diese Seite ordnet die Rahmenwerke thematisch zu, benennt die typischen Fallstricke und vergleicht den Teil, um den es hier geht: die Anforderungen an Dienstleister und Lieferanten.
Zwei Alterungsfallen, bevor Sie eine Mapping-Tabelle verwenden
Beide betreffen fast jede Tabelle, die vor 2023 entstanden ist – auch die offiziellen.
- Die Umnummerierung von Anhang A
- ISO/IEC 27001:2022 hat den Anhang A vollständig neu geordnet: aus vierzehn Abschnitten wurden vier Themen mit 93 Massnahmen. Eine Tabelle, die noch A.5.1.1, A.9.2.3 oder A.12.4.1 nennt, arbeitet mit der Fassung von 2013. Nutzbar bleibt sie, aber jede Zeile muss zuerst übersetzt werden – die Zuordnungstabellen dafür stehen im Anhang B der ISO/IEC 27002:2022.
- Der Wechsel von NIS1 auf NIS2
- Mappings zu den Sicherheitsanforderungen für digitale Diensteanbieter beziehen sich häufig auf die Durchführungsverordnung (EU) 2018/151. Diese gehörte zur NIS1-Richtlinie, die mit NIS2 aufgehoben wurde. An ihre Stelle ist die Durchführungsverordnung (EU) 2024/2690 getreten, in Kraft seit dem 7. November 2024 und unmittelbar in allen Mitgliedstaaten geltend.
- Wo Sie eine aktuelle Zuordnung finden
- Die ENISA hat im Juni 2025 eine technische Umsetzungshilfe zur Durchführungsverordnung veröffentlicht. Sie enthält Beispiele für Nachweise und ausdrückliche Querverweise auf ISO 27001 – nicht bindend, aber aufsichtlich anerkannt und deutlich aktueller als die älteren Tabellen.
Eine veraltete Mapping-Tabelle ist nicht wertlos, aber sie ist eine Übersetzungsaufgabe und keine Abkürzung. Wer sie ungeprüft übernimmt, führt im Audit Massnahmennummern an, die es nicht mehr gibt.
Die Rahmenwerke im Überblick
Sie unterscheiden sich weniger im Inhalt als in Art des Nachweises, Prüfer und Geltungsbereich.
| Rahmenwerk | Art des Nachweises | Charakter |
|---|---|---|
| ISO/IEC 27001:2022 | Zertifikat einer akkreditierten Stelle, drei Jahre | Managementsystem mit 93 Massnahmen in vier Themen. Risikobasiert, Sie bestimmen den Geltungsbereich. |
| BSI IT-Grundschutz | Zertifikat auf Basis von IT-Grundschutz | Bausteinkatalog mit ausformulierten Anforderungen. Eigene Risikoanalyse erst bei erhöhtem Schutzbedarf. |
| SOC 2 | Prüfbericht einer Wirtschaftsprüfungsgesellschaft, Typ I oder II | Kontrollen gegen die Trust Services Criteria, beurteilt für einen Zeitraum. Kein Zertifikat. |
| NIST CSF 2.0 | Kein Zertifikat, Selbstbewertung oder Prüfung durch Dritte | Rahmenwerk mit sechs Funktionen: Govern, Identify, Protect, Detect, Respond, Recover. |
| PCI DSS 4.x | Attestation of Compliance, jährlich | Verbindliche technische Anforderungen für alle, die Karteninhaberdaten verarbeiten. |
| HIPAA Security Rule | Keine Zertifizierung, Aufsicht durch die Behörde | US-Recht für Gesundheitsdaten, mit erforderlichen und adressierbaren Massnahmen. |
Thematische Zuordnung
Grob, aber brauchbar: Wer eine Spalte beherrscht, hat in den anderen die Substanz meist schon.
| Thema | ISO/IEC 27001:2022 | Entsprechung in den anderen Rahmenwerken |
|---|---|---|
| Führung und Verantwortung | Kap. 5, A.5.1 bis A.5.4 | SOC 2 CC1 Kontrollumfeld · NIST CSF Funktion Govern · IT-Grundschutz ISMS.1 · HIPAA Security Management Process |
| Risikobeurteilung | Kap. 6.1.2 und 6.1.3 | SOC 2 CC3 Risikobewertung · NIST CSF ID.RA · IT-Grundschutz BSI-Standard 200-3 · HIPAA Risk Analysis |
| Werte und Klassifizierung | A.5.9 bis A.5.13 | SOC 2 CC6.1 · NIST CSF ID.AM · IT-Grundschutz Strukturanalyse und Schutzbedarfsfeststellung |
| Zugriffsverwaltung | A.5.15 bis A.5.18, A.8.2 bis A.8.5 | SOC 2 CC6 · NIST CSF PR.AA · PCI DSS Anf. 7 und 8 · HIPAA Access Control · IT-Grundschutz ORP.4 |
| Kryptografie | A.8.24 | SOC 2 CC6.7 · NIST CSF PR.DS · PCI DSS Anf. 3 und 4 · HIPAA Encryption · IT-Grundschutz CON.1 |
| Protokollierung und Überwachung | A.8.15 bis A.8.17 | SOC 2 CC7.2 · NIST CSF DE.CM · PCI DSS Anf. 10 · IT-Grundschutz OPS.1.1.5 |
| Schwachstellen und Änderungen | A.8.8, A.8.32 | SOC 2 CC8.1 · NIST CSF ID.RA und PR.PS · PCI DSS Anf. 6 und 11 · IT-Grundschutz OPS.1.1.3 |
| Vorfallbehandlung | A.5.24 bis A.5.28 | SOC 2 CC7.3 bis CC7.5 · NIST CSF Respond · PCI DSS Anf. 12.10 · HIPAA Security Incident Procedures |
| Betriebskontinuität | A.5.29, A.5.30, A.8.13, A.8.14 | SOC 2 A1 Verfügbarkeit · NIST CSF Recover · HIPAA Contingency Plan · IT-Grundschutz DER.4 und CON.3 |
| Lieferanten und Dritte | A.5.19 bis A.5.23 | SOC 2 CC9.2 und Subservice-Organisationen · NIST CSF GV.SC · PCI DSS Anf. 12.8 und 12.9 · HIPAA Business Associate Agreements · IT-Grundschutz OPS.2 und OPS.3 |
Der Lieferantenteil im direkten Vergleich
Alle sechs Rahmenwerke verlangen Steuerung von Dritten. Was sie konkret fordern, unterscheidet sich in einem Punkt erheblich: wie weit die Kette reicht.
| Rahmenwerk | Fundstelle | Was verlangt wird |
|---|---|---|
| ISO/IEC 27001:2022 | A.5.19 bis A.5.23 | Risiken aus Lieferantenbeziehungen behandeln, Sicherheitsanforderungen vertraglich verankern, die IKT-Lieferkette einschliesslich Vorlieferanten betrachten, Leistungen laufend überwachen, eigene Regeln für Cloud-Dienste. |
| BSI IT-Grundschutz | Bausteine der Schicht OPS zu Auslagerung und Cloud | Ausformulierte Anforderungen von der Anforderungsdefinition über Vertragsgestaltung und Überwachung bis zur geordneten Beendigung – als Checkliste statt als Prinzip. |
| SOC 2 | CC9.2, dazu die Behandlung von Subservice-Organisationen | Bewertung und Steuerung von Lieferanten und Geschäftspartnern. Unterauftragnehmer werden im Bericht entweder mitgeprüft oder ausdrücklich ausgenommen – die Lücke muss der Kunde selbst schliessen. |
| NIST CSF 2.0 | Kategorie GV.SC | Eigenständige Kategorie für Cybersecurity Supply Chain Risk Management, neu mit Version 2.0. Verlangt Strategie, Rollen, Anforderungen an Lieferanten, Überwachung über den gesamten Lebenszyklus bis zur Beendigung. |
| PCI DSS 4.x | Anforderung 12.8, ergänzt um 12.9 | Verzeichnis aller Dienstleister mit Zugriff auf Karteninhaberdaten, schriftliche Vereinbarungen mit Verantwortungsabgrenzung, Prüfung vor Beauftragung und mindestens jährliche Überwachung des Compliance-Status. |
| HIPAA | Business Associate Agreements | Schriftliche Vereinbarung mit jedem Dienstleister, der geschützte Gesundheitsdaten verarbeitet, einschliesslich der Weitergabe der Pflichten an dessen Unterauftragnehmer. |
Der grösste inhaltliche Unterschied liegt bei der zweiten Stufe. PCI DSS und HIPAA regeln die Weitergabe der Pflichten ausdrücklich, NIST CSF betrachtet den Lebenszyklus, ISO 27001 verlangt den Blick auf die IKT-Lieferkette risikobasiert – und SOC 2 erlaubt, Unterauftragnehmer aus dem Prüfumfang zu nehmen. Genau dort entstehen die Lücken, die im Kundenaudit auffallen.
Wie man ein Mapping praktisch nutzt
- Ein Kontrollsatz, mehrere SichtenFühren Sie die Massnahmen einmal und ordnen Sie ihnen die Anforderungen der Rahmenwerke zu – nicht umgekehrt.Wer je Rahmenwerk eine eigene Dokumentation aufbaut, pflegt dieselbe Massnahme dreimal und hat spätestens im zweiten Jahr Widersprüche.
- Nachweise mehrfach verwendenEin Zugriffsprotokoll, eine Freigabeliste oder ein Lieferantenverzeichnis belegt in allen Rahmenwerken dasselbe.Unterschiedlich ist die Frage, wer es sehen darf: Ein SOC-2-Bericht enthält Details, die in einem ISO-Zertifikat nie auftauchen.
- Lücken benennen statt überbrückenWo ein Rahmenwerk mehr verlangt, wird das als eigene Anforderung geführt.Typische Fälle: PCI DSS bei Verschlüsselung und Netzsegmentierung, HIPAA bei den Vereinbarungen, IT-Grundschutz bei baulichen Massnahmen.
- Den Prüfer früh fragenWas als Nachweis akzeptiert wird, entscheidet der Prüfer, nicht die Tabelle.Ein Gespräch vor der Prüfung ersetzt zwei Wochen Nacharbeit. Prüfgesellschaften erwarten diese Frage.
Vier Fallstricke
- Mapping mit Gleichsetzung verwechseln
- Eine Zuordnung heisst „behandelt dasselbe Thema“, nicht „erfüllt dieselbe Anforderung“. Der Nachweis muss trotzdem je Rahmenwerk erbracht werden.
- Geltungsbereiche übersehen
- Ein ISO-Zertifikat kann für einen Standort gelten, der SOC-2-Bericht für ein Produkt und der PCI-Nachweis für ein Netzsegment. Drei Nachweise, drei Umfänge.
- Prozentzahlen glauben
- Aussagen wie „80 Prozent Überschneidung“ sind Marketing. Der Aufwand steckt in den restlichen Prozent und im Nachweisformat, nicht in der Zahl.
- Alte Tabellen ungeprüft übernehmen
- Siehe oben: Anhang-A-Nummerierung vor 2022 und NIS1-Bezüge sind die beiden häufigsten Altlasten.
Ein Lieferantenverzeichnis, alle Rahmenwerke
Der Lieferantenteil ist der Bereich mit der grössten Überschneidung: Verzeichnis, Kritikalität, Vertragsattribute, Nachweise mit Ablauf und Überwachungszyklen verlangen alle sechs Rahmenwerke. In SCRM liegt das einmal – und wird für jede Prüfung anders ausgewertet.
Beratungsgespräch anfordern ISO 27001 oder SOC 2? ISO 27001 oder IT-Grundschutz?