ISO/IEC 27001:2022 Annex A, risk işleme sürecinde değerlendirilebilecek 93 bilgi güvenliği kontrolünü dört tema altında sunar. Kontrollerin tamamının her kurumda otomatik olarak uygulanması beklenmez; seçim risk değerlendirmesi ve bağlam üzerinden gerekçelendirilir.
5. Organizasyonel kontroller
Politikalar, roller, görevler ayrılığı, tedarikçi ilişkileri, olay yönetimi, iş sürekliliği ve yasal gereksinimler gibi yönetimsel başlıkları kapsar.
6. İnsan kontrolleri
İşe giriş öncesi kontroller, çalışma koşulları, farkındalık, disiplin süreçleri, gizlilik ve uzaktan çalışma gibi insan odaklı güvenlik konularını kapsar.
7. Fiziksel kontroller
Fiziksel güvenlik sınırları, giriş kontrolleri, ofis ve ekipman güvenliği, çevresel tehditler ve güvenli imha gibi başlıkları içerir.
8. Teknolojik kontroller
Kimlik ve erişim, zararlı yazılım koruması, zafiyet yönetimi, yedekleme, loglama, ağ güvenliği, güvenli geliştirme ve kriptografi gibi teknolojik alanları kapsar.