Was ist die Zertifizierung ISO/IEC 27002 Lead Manager und was bestätigt sie?

Die Zertifizierung ISO/IEC 27002 Lead Manager bestätigt die Fähigkeit einer Fachperson, Informationssicherheitsmassnahmen auf Basis von ISO/IEC 27002 auszuwählen, umzusetzen, zu steuern und zu überwachen, im Einklang mit den Risikobehandlungsentscheidungen nach ISO/IEC 27001. Sie belegt Kompetenz in der operativen Steuerung von Massnahmen, nicht in der ISMS-Gestaltung oder in Audattätigkeiten.

Die Zertifizierung ISO/IEC 27002 Lead Manager bestätigt, dass eine Fachperson Informationssicherheitsrisiken mithilfe von ISO/IEC 27002 in angemessene Sicherheitsmassnahmen übersetzen und diese Massnahmen über ihren gesamten Lebenszyklus steuern kann. Der Schwerpunkt liegt auf Auswahl, Begründung, Umsetzung, Überwachung und Verbesserung der Massnahmen innerhalb eines an ISO/IEC 27001 ausgerichteten ISMS, nicht auf übergeordneten Richtlinien oder Audattätigkeiten.

In den Jahren 2024 und 2025 werden Organisationen zunehmend danach beurteilt, wie Sicherheitsmassnahmen begründet und aufrechterhalten werden, und nicht nur, ob sie überhaupt vorhanden sind. Aufsichtsbehörden, Zertifizierungsstellen und interne Auditfunktionen erwarten eine klare Nachvollziehbarkeit zwischen Risikobewertungen, ausgewählten Massnahmen und operativen Nachweisen. ISO/IEC 27002 hat sich zum Referenzrahmen entwickelt, um diese Nachvollziehbarkeit zu belegen, insbesondere nach der Neustrukturierung der Massnahmen und der Einführung der Massnahmenattribute. Die Rolle der Lead Manager schliesst die Lücke zwischen Risikomanagemententscheidungen und dem täglichen Sicherheitsbetrieb.

ISO/IEC 27002 bietet Leitlinien für die Auswahl und Umsetzung von Massnahmen, die Anhang A von ISO/IEC 27001 unterstützen. Die Zertifizierung Lead Manager bestätigt Kompetenz in folgenden Bereichen:

  • ISO/IEC 27002-Massnahmen im organisatorischen Kontext interpretieren
  • Massnahmen an Risikobehandlungsplänen nach ISO/IEC 27005 oder gleichwertigen Ansätzen ausrichten
  • Personelle, physische, technische und lieferantenbezogene Massnahmen steuern
  • Mechanismen für Überwachung, Prüfung und Verbesserung definieren
  • Nachweise vorhalten, die für Zertifizierungsaudits nach ISO/IEC 27001 geeignet sind

Sie ist von den Zertifizierungen Lead Implementer oder Lead Auditor abzugrenzen, die sich auf den Aufbau des ISMS bzw. auf Audattätigkeiten konzentrieren.

In der Praxis sorgen zertifizierte ISO/IEC 27002 Lead Manager dafür, dass Massnahmen realistisch, verhältnismässig und wirksam sind. Dazu gehört, Lücken zwischen dokumentierten Richtlinien und dem tatsächlichen Betrieb zu schliessen, mehrere Massnahmenverantwortliche zu koordinieren und auf Auditfeststellungen zur Wirksamkeit von Massnahmen zu reagieren.

Fachleute kombinieren ISO/IEC 27002 Lead Manager häufig mit ISO/IEC 27001 Lead Implementer oder ISO/IEC 27005 Risk Manager, um den gesamten Lebenszyklus von Risiko bis Massnahme abzudecken.

Related Information

  • ISO/IEC 27002 unterstützt Anhang A von ISO/IEC 27001.
  • Die Zertifizierung wird von PECB nach einer beaufsichtigten Prüfung ausgestellt.
  • Die in ISO/IEC 27002 eingeführten Massnahmenattribute verbessern die Governance-Berichterstattung.
  • Die Rolle ist operativ ausgerichtet, nicht auf Audits.
  • Die Zertifizierung ist in regulierten wie in nicht regulierten Branchen relevant.

Expert Insight

Nach unserer Erfahrung unterschätzen Organisationen, wie viel Koordination die Steuerung der Massnahmen nach ISO/IEC 27002 erfordert. Massnahmen scheitern selten daran, dass die Norm unklar wäre; sie scheitern, weil die Verantwortung über IT, Personalwesen, Gebäudemanagement und Einkauf fragmentiert ist. Starke Lead Manager investieren Zeit darin, Verantwortlichkeiten zu klären und realistische Überwachungsindikatoren festzulegen. Ein weiteres häufiges Problem ist das Überkonstruieren von Massnahmen, um vermeintliche Auditerwartungen zu erfüllen. Erfahrene Fachleute achten auf Verhältnismässigkeit und Nachweisqualität statt auf die schiere Anzahl an Massnahmen. Was starke ISO/IEC-27002-Fachleute auszeichnet, ist ihre Fähigkeit zu begründen, warum eine Massnahme für das tatsächliche Risikoprofil der Organisation „gut genug“ ist.

Explore related training

Browse all: Informationssicherheit

Browse all FAQs →

Full knowledge base

Wir verwenden Cookies, um Ihre Erfahrung zu verbessern

Notwendige Cookies sind immer aktiv. Sie können nicht wesentliche Cookies akzeptieren, ablehnen oder Ihre Einstellungen anpassen.