Im Februar 2022 wurde, nach mehreren Jahren der Überarbeitung, die neue ISO/IEC 27002:2022-02 veröffentlicht. Diese ersetzt die bisher gültige ISO/IEC 27002:2013 und damit auch die deutsche Fassung DIN EN ISO/IEC 27002:2017. Die ISO/IEC 27002 ist die zweitwichtigste Norm nach der ISO/IEC 27001, wenn es darum geht, ein Information Security Management System (ISMS) im Unternehmen einzuführen und Informationssicherheit strukturiert zu betreiben.
Die ISO/IEC 27002 ist zwar nicht normativ, was bedeutet, dass in einem Zertifikatsaudit die ISO/IEC 27002 nicht Bestandteil der Auditierung ist. Dennoch hat sie einen gewichtigen Einfluss, da sie Umsetzungsempfehlungen für die Controls des Annex A der ISO/IEC 27001 bietet. In diesen sogenannten Controls werden technische und organisatorische Massnahmen beschrieben, die bestehenden Bedrohungen und potenziellen Schwachstellen der Informationssicherheit in Unternehmen entgegenwirken.
Die Neufassung der Zertifizierungsnorm ISO/IEC 27001:2013 wird für das vierte Quartal 2022 erwartet, womit dann auch der Startschuss für die Transitionsphase eingeläutet wird. Ab der Veröffentlichung haben Unternehmen 24 Monate Zeit, das Audit erfolgreich nach dem neuen Standard abzuschliessen.