ISO/IEC 27001:2022 → GSMA FS.11

Most operators hold ISO 27001 certification for their ISMS. This crosswalk shows how Annex A controls map to FS.11 signalling security requirements so certification evidence can be reused.

Scope: ISO 27001:2022 Annex A (93 controls). Focused on network and communications controls.

CategoryISO/IEC 27001:2022GSMA FS.11Notes
Network securityA.8.20 Networks securityFS.11 §4 FilteringNetwork segmentation includes SS7 interconnect border.
Network servicesA.8.21 Security of network servicesFS.11 §5 RoamingSLA and security terms in IPX contracts.
LoggingA.8.15 LoggingFS.11 §7 MonitoringSignalling firewall logs feed SIEM.
MonitoringA.8.16 Monitoring activitiesFS.11 §7Continuous anomaly detection on interconnect.
Threat intelA.5.7 Threat intelligenceFS.11 §3Category-based threat model refresh cycle.
Supplier securityA.5.19 Information security in supplier relationshipsFS.11 §5Applies to IPX carriers and roaming hubs.

Gaps

  • ISO 27001 is management-system focused; FS.11 is technical baseline. Both are needed.
  • FS.11 has no direct equivalent for A.5.24 information security incident management planning.

Key takeaways

  • ISO 27001 certification does not cover signalling-plane technical controls — FS.11 fills the gap.
  • A.8.20/A.8.21 evidence can reference FS.11 firewall deployment.
  • Combined, the two provide auditable management-system + technical evidence.