MRIS for ISO/IEC 27001:2022 (Annex A)

Wirken Ihre Controls noch, wenn der Angreifer eine KI ist?

MRIS bewertet die 93 Controls der ISO/IEC 27001:2022 Annex A (ISO/IEC 27002:2022) gegen KI-beschleunigte Angriffe – und benennt für jede Lücke konkrete kompensierende Maßnahmen.

Kostenloses Framework · 2 PDF-Dokumente · Keine Registrierung · Für CISOs und Sicherheitsverantwortliche

Warum „Mythos“?

Mythos (Anthropic) war das erste KI-Frontier-Modell, dessen Fähigkeiten in Angreiferhand die Sicherheitslage grundlegend verändert haben. MRIS nutzt es als Referenz-Bedrohungsmodell: Jedes Control wird daran gemessen, ob es einem Angreifer mit Mythos-Fähigkeiten standhält.

Was sich verändert hat

Vier Feststellungen zur KI-beschleunigten Bedrohung

Patch-Gap

Kollaps des Patch-Fensters

Die Zeit zwischen bekannter Schwachstelle und Ausnutzung schrumpft gegen null.

Zeitachse

Zeitachsen-Kompression

Vom ersten Zugriff bis zum Schaden vergehen Minuten, nicht Tage.

Skalierung

Fragmentierung

Angriffe laufen parallel und verteilt, um die Reaktion zu überlasten.

Akteur

Fähigkeits-Entkopplung

Angriffsfähigkeit hängt nicht mehr an der Ressourcenstärke des Akteurs.

Diese vier Verschiebungen verdichten sich in der Lückenanalyse des Werks (Kap. 8) zu sieben systematischen Lücken der ISO/IEC 27002:2022 – Anforderungen, die andere Rahmenwerke bereits verbindlich kennen und die unter Mythos-Bedingungen harte Schutzwirkung entfalten:

Post-Quantum & Crypto-AgilitySupply-Chain-Transparenz (SBOM-Pflicht)Container, Confidential Computing & Multi-TenancyZeitbasierte Meldefristen & Root-Cause-PflichtKontinuierliche Prüfung statt periodischer AuditsPhishing-resistente MFA & Workload-IdentityAutomatisierungspflicht & Parallel-Incident-Testing
Marktvergleich

Marktposition: führend gegen die Gen-AI-Bedrohungslage

Dreizehn etablierte Security-Werke, eine Frage: Welchen Beitrag leistet ein Werk für ein ISMS unter der aktuellen Gen-AI-Bedrohungslage? Die X-Achse misst die Mythos-/Gen-AI-Abdeckung, die Y-Achse die Umsetzungsnähe und Auditierbarkeit.

umsetzungsstark · Gen-AI-Lückeumfassend starkbegrenzte Positionthemenstark · Umsetzung offen00224466881010Mythos-/Gen-AI-Abdeckung →Umsetzungsnähe & Auditierbarkeit →ISO/IEC 27002:2022BSI IT-GrundschutzCSA CCM v4BSI C5:2026ISO/IEC 42001:2023CIS Controls v8.1NIST CSF 2.0CISA Zero Trust MM v2.0NIST AI RMF + GenAI-ProfilMITRE ATT&CK v19 / ATLASMythos-Ready (CSA/SANS/OWASP)OWASP Agentic Top 10 (ASI)MRIS for ISO 27001 (v1.8)★ ISO/IEC 27002 + MRIS
Norm / StandardPraxis-FrameworkCommunity-WerkWissensbasisMRIS for ISO 27001Kombination (gehärtetes Framework)
Alle 14 Positionen als Tabelle anzeigen
WerkKategorieGen-AI-Abdeckung (X)Umsetzungsnähe (Y)
ISO/IEC 27002 + MRIS (gehärtetes Framework)Kombination9,89,0
MRIS for ISO 27001 (v1.8)*Härtungs-Layer9,87,9
Mythos-Ready (CSA/SANS/OWASP)Community-Werk8,84,6
OWASP Agentic Top 10 (ASI)Community-Werk7,83,8
MITRE ATT&CK v19 / ATLASWissensbasis6,86,4
BSI C5:2026Norm / Standard5,49,0
NIST AI RMF + GenAI-ProfilPraxis-Framework5,05,8
ISO/IEC 42001:2023Norm / Standard4,66,2
CISA Zero Trust MM v2.0Praxis-Framework4,06,8
NIST CSF 2.0Praxis-Framework3,67,0
CSA Cloud Controls Matrix v4Norm / Standard3,58,6
CIS Controls v8.1Praxis-Framework3,27,6
BSI IT-GrundschutzNorm / Standard3,08,4
ISO/IEC 27002:2022Norm / Standard2,29,0

* Einzelposition von MRIS gemäß Abbildung des Werks; Tabelle 1 des Werks führt MRIS innerhalb der Kombination.

Lesart in drei Ebenen: (1) ISO/IEC 27002 allein ist maximal zertifizierungsfähig, als Werk von 2022 jedoch ohne Antwort auf die Gen-AI-Bedrohungslage. (2) MRIS allein erreicht die höchste Gen-AI-Abdeckung des Feldes (9,8), ist aber bewusst kein eigenständiges ISMS. (3) Die Kombination – der goldene Stern bei 9,8 / 9,0 – ist die entscheidungsrelevante Einheit für die Praxis: höchste Gen-AI-Abdeckung und höchste Ausführungsstärke. Zertifiziert wird weiterhin das ISMS nach ISO/IEC 27001, mit einer um die 13 MHC erweiterten SoA.

Qualitatives Experten-Scoring (Skala 0–10, Unsicherheitsband ±0,3 auf X, ±0,4 auf Y, als Fehlerbalken am MRIS-Punkt dargestellt). Methodik, Scoring-Begründungen und Rubrik sind im Werk vollständig offengelegt. Bewertungsstand: Juli 2026.

1
Bewerten93 Controls gegen das Mythos-Bedrohungsmodell
2
EinstufenVier Kategorien, Brücke in ISO/IEC 27005
3
Härten13 MHC schließen die Lücken
Risikoeinstufung

Vier Kategorien. Ein klares Urteil pro Control.

Jedes der 93 Controls aus ISO/IEC 27001:2022 Annex A wird gegen die KI-Bedrohungslage bewertet. Das Ergebnis fließt direkt in Ihre Risikobewertung nach ISO/IEC 27005 ein.

93Controls gesamt
Brücke zu ISO/IEC 27005: Ein teilweise degradiertes Control hebt die Eintrittswahrscheinlichkeit um eine Stufe, ein Reine-Reibung-Control um zwei Stufen.
Kompensierende Maßnahmen

Control auswählen – flankierende Härtung sehen

Wählen Sie ein Control der ISO/IEC 27002:2022. MRIS zeigt die flankierenden Mythos-Härtungs-Controls (MHC), mit denen Sie die Lücke schließen.

Wählen Sie links ein Control aus,
um die passenden MHC zu sehen.

Zuordnungen gemäß MRIS, Anhang A/C. Flankierte Controls gemäß v1.8 – einschließlich proaktiv flankierter standfester Controls.

Hebelwirkung

Wenige Maßnahmen tragen viele Lücken

Anzahl der Controls, die jedes MHC flankiert. Priorisierung beginnt bei der größten Wirkungsbreite.

Einordnung

Was MRIS leistet – und was bewusst nicht

MRIS leistet

  • +Wirksamkeitsbewertung aller 93 ISO-27002-Controls gegen die KI-Bedrohung
  • +Lückenanalyse zu C5:2026, NIST, DORA, CRA und NIS2
  • +Audit-fähiger Katalog von 13 Mythos-Härtungs-Controls mit Reifegraden
  • +Brücke in den Risikoprozess nach ISO/IEC 27005

MRIS leistet bewusst nicht

  • Kein vollständiges ISMS – ein etabliertes ISMS wird vorausgesetzt
  • Kein eigener Risikomanagement-Prozess
  • Kein Compliance-Mapping- oder Zertifizierungswerkzeug
  • Keine organisationsspezifische Policy-Hierarchie
Bewertet gegen
ISO/IEC 27001:2022ISO/IEC 27002:2022BSI C5:2026NISTDORACRANIS2-RichtlinieNIS2-DVO
Download

Beide Dokumente. Kostenlos.

Neu in v1.8 · Juli 2026 Zuordnungen erweitert: A.5.22 (Überwachung von Lieferantendienstleistungen) und A.8.15 (Protokollierung) neu im MHC-Mapping · proaktive Flankierung standfester Controls eingeführt (A.5.9 → MHC-13) · Marktvergleich mit Vier-Felder-Positionierung ergänzt.

Hauptwerk

MRIS v1.8 – Mythos-resistente Informationssicherheit

Vollständige Bewertung der 93 Controls aus ISO/IEC 27001:2022 Annex A, mit Lückenanalyse und MHC-Katalog.

PDF · Juli 2026 · CC BY-NC 4.0
Herunterladen
Umsetzungsleitlinie

MRIS Implementation Guide v1.4

Priorisierung mit Threat Priority Score, Roadmap und RACI zu den 13 MHC.

PDF · Juli 2026 · CC BY-NC 4.0
Herunterladen
Hinweis zur Nutzung

MRIS und der Implementation Guide sind Arbeitshilfen zur Wirksamkeitsbewertung bestehender Sicherheitsmaßnahmen. Sie setzen ein etabliertes ISMS voraus und ersetzen es nicht. Sie stellen keine Rechts-, Compliance- oder Zertifizierungsberatung dar, erheben keinen Anspruch auf Vollständigkeit und begründen keine Gewährleistung. Die Anwendung erfolgt in eigener Verantwortung. Genannte Normen, Frameworks und Marken gehören ihren jeweiligen Inhabern.