So viel Norm wie nötig. So wenig Aufwand wie möglich

4. Oktober, 2025

ISO 27001 Implementierung: Ohne Berater wird es oft teurer

Warum der vermeintlich günstige Alleingang in Schweizer KMU häufig zu Mehrkosten, Verzögerungen und Audit-Risiken führt.
Stand: April 2026 · Lesezeit ca. 7 Minuten
Blog ISO 27001 Implementierung Ohne Berater wird es oft teurer 251004.

Executive Summary

Viele KMU wollen ISO/IEC 27001 oder TISAX® selbst umsetzen, um Beratungskosten zu sparen. Das ist legitim – und kann funktionieren, wie unser Erfahrungsbericht «ISO 27001 – lohnt sich das für Ihr KMU?» zeigt. Teuer wird der Alleingang dort, wo die Struktur fehlt.

Versteckte Kosten entstehen durch:

  • Fehlinterpretationen der Norm
  • Projektverzögerungen (typisch: mehrere Monate)
  • Doppelarbeit an Dokumenten und Prozessen
  • Opportunitätskosten, weil IT-Ressourcen im Kerngeschäft fehlen
  • Vermeidbare Audit-Risiken mit Nachbesserungsaufwand

Was als Sparmassnahme beginnt, endet dann in Mehrkosten – gemessen an den Vollkosten, nicht nur an der Rechnungssumme.

Ein Informationssicherheits-Managementsystem (ISMS) nach ISO 27001 ist kein Dokumentenordner, sondern ein steuerbares Managementsystem mit klarer Governance, belastbarer Risikoanalyse und auditfähigen Nachweisen.

1. Die Start-Blockade: Warum die Norm allein kein Bauplan ist

ISO/IEC 27001 definiert verbindlich, was ein Informationssicherheits-Managementsystem erfüllen muss. Sie sagt jedoch nicht konkret, wie Ihr Unternehmen diese Anforderungen praktisch umsetzen soll.

Ergänzend existiert ISO/IEC 27002 – ein Leitfaden, der die Controls ausführlicher erläutert. Er hilft beim Verständnis, liefert aber kein Projektvorgehen, keine Priorisierung und keine unternehmensspezifische Umsetzung.

Die Norm definiert das «Was». Die operative Übersetzung in ein funktionierendes «Wie» bleibt Ihre Aufgabe. Genau hier geraten viele Projekte ins Stocken.

Aus Auditorensicht

Im Audit entscheidet nicht, ob Sie die Norm kennen – sondern ob Sie sie für Ihr Unternehmen konkret, prüfbar und nachweisbar umgesetzt haben.

2. Drei typische Beispiele – wo Theorie auf Realität trifft

Die Norm formuliert ihre Anforderungen abstrakt und systematisch – oft nicht auf Anhieb greifbar. Drei konkrete Beispiele aus Annex A zeigen, wie Theorie und Praxis zusammenfinden: ein organisatorisches, ein personelles und ein technisch-operatives Control.

Beispiel 1: A.5.9 Inventar der Informationen und Werte (organisatorisch)

Anforderung: Ein Inventar der Informationen und anderen damit verbundenen Assets (Werte), einschliesslich der jeweiligen Eigentümer, muss erstellt und gepflegt werden.

Das bedeutet: Ein nachgeführtes Inventar mit klar zugeordneter Verantwortung («Owner») und einem definierten Pflegeprozess – nicht eine einmalig erstellte Excel-Liste aus der Projektphase.

Herausforderung: Vollständigkeit und Aktualität sicherstellen, ohne ein Bürokratie-Monster zu schaffen – inklusive Cloud-Diensten, SaaS-Abos und der berüchtigten Schatten-IT.

Typischer Irrtum: «Die IT weiss schon, was wir haben.» – Ohne dokumentierte Eigentümerschaft lässt sich Verantwortung kaum nachweisen, ohne Pflegeprozess bleibt das Inventar wenig belastbar.

Aus Auditorensicht

Geprüft wird per Stichprobe: aktueller Owner pro Asset, nachweisbarer Pflegezyklus (kein veraltetes Datum), und Vollständigkeit per Stichprobe.

Beispiel 2: A.6.3 Informationssicherheits-Sensibilisierung und -Schulung (personell)

Anforderung: Mitarbeitende und relevante interessierte Parteien müssen angemessen und regelmaÄssig sensibilisiert, geschult zur Informationssicherheit geschult werden – abgestimmt auf ihre Rolle und in Übereinstimmung mit den Richtlinien des Unternehmens.

Das bedeutet: Ein strukturiertes Schulungsprogramm, nachvollziehbare Teilnahmenachweise und eine Wirksamkeitsmessung – nicht ein einmaliger One-Pager beim Onboarding.

Herausforderung: Inhalte rollenspezifisch halten, Teilnahme und Verständnis dokumentieren, ohne die Organisation mit Pflichtschulungen zu überlasten.

Typischer Irrtum: «Wir haben ein Awareness-Video versendet. Punkt erledigt.» – Der Auditor sucht Nachweise über Zielgruppen, Durchführungen, Wirksamkeit und Wiederholung.

Aus Auditorensicht

Eine häufig unterschätzte Control. Wir sehen hier in Audits regelmässig Abweichungen, weil interne Richtlinien nicht geschult wêrden, Teilnahmenachweise fehlen oder rollenspezifische Differenzierung fehlt.

Beispiel 3: A.8.9 Konfigurationsmanagement (technisch-operativ)

Anforderung: Konfigurationen (Hardware, Software, Cloud und Netzwerkdienste), einschliesslich Sicherheitskonfigurationen, müssen festgelegt, dokumentiert, umgesetzt, überwacht und überprüft werden.

Das bedeutet: Verbindliche, dokumentierte und objektbezogene Sicherheitsstandards – sowie regelmässige Kontrollen gegen diesen definierten Soll-Zustand.

Herausforderung: Aufbau oder gezielte Einbindung von fundiertem Fachwissen, klar definierten Prozessen und geeigneten Verfahren – bei gleichzeitig wirtschaftlich tragfähiger Umsetzung.

Typischer Irrtum: «Die IT läuft stabil. Damit ist doch alles getan.» – Ohne definierten Informationssicherheits-Standard bleibt die Steuerung weitgehend dem Zufall überlassen.

Aus Auditorensicht

Der Auditor fragt nicht «Funktioniert es?», sondern «Auf welchen dokumentierten Soll-Zustand können Sie sich berufen – und wie prüfen Sie die Einhaltung?»

Die Norm ist für alle gleich. Der Unterschied entsteht in der Umsetzung:

  • Reaktive IT vs. gesteuerte Sicherheit
  • Gewohnheit vs. dokumentierte Systematik
  • Gefühlte Sicherheit vs. prüfbare Wirksamkeit

An dieser Schnittstelle entscheidet sich, ob ISO 27001 zum Papiertiger wird – oder zu einem belastbaren, steuerbaren Managementsystem.

3. Typische methodische Fallstricke im Alleingang

Fehlt die strukturierte Übersetzung der Norm, entstehen drei wiederkehrende Fehlentwicklungen:

  • Lyrik statt Evidenz – Richtlinie vorhanden, Nachweis fehlt; häufigster Einzelbefund generell.
  • Vorlagen-Falle – kopierte Dokumente ohne Verständnis, Ursache vieler Nachweislücken.
  • Fehlender PDCA-Kreislauf – ISMS als Einmalprojekt statt lebendiger Prozess; internes Audit/Managementbewertung nur pro forma, bricht meist erst in der Überwachungsaudits auf.
  • Interpretationsfehler – Norm als Checkliste behandelt, zu viel Papier trotz Lücken.
  • Risikobewertung entkoppelt von SoA – Risikoregister und gewählte Controls passen nicht zusammen.
  • Scope-Fehler – selten, aber am schwerwiegendsten: kompromittiert alles Nachgelagerte.

Richtlinien ohne prüfbare Nachweise haben im Audit nur begrenzten Wert. Auditoren prüfen Belege – nicht Prosa. Ein wohlformulierter Text ohne Log, Bericht oder sonstigen Nachweis reicht im Audit in der Regel nicht aus.

Aus Auditorensicht

Ein sehr häufiger Befund in Audits von Eigenprojekten: Richtlinie vorhanden, gelebte Praxis fehlt oder lässt sich nicht belegen.

4. ISO 27001 Kosten für KMU: die finanziellen Folgen des Alleingangs

Wer ISO 27001 ohne Erfahrung umsetzt, zahlt auf vier Ebenen:

  • Zeitverlust– tritt in praktisch jedem unstrukturierten Eigenprojekt auf, meist im oberen Bereich der 3–18-Monats-Spanne.
  • Doppelarbeit – fast immer Folge von Interpretationsfehlern/Vorlagen-Falle, daher fast so häufig wie Zeitverlust.
  • Opportunitätskosten– eng an Zeitverlust gekoppelt, da gebundene IT-Ressourcen im Kerngeschäft fehlen.
  • Audit-Risiko– seltener als die ersten drei (schlägt erst im Stage-2-Audit sichtbar zu), dafür mit unmittelbarer Konsequenz (Nachbesserungsfrist).
  • Vertrags-/Reputationsrisiko– am seltensten (nur wenn Zertifizierung vertraglich an einen Kunden/OEM gebunden ist), aber wenn zutreffend oft die grösste Einzelposition von allen.

 

Nicht die Norm kostet – die Fehlsteuerung kostet.

Was das in Zahlen heisst: In unserem Erfahrungsbericht rechnen wir den Aufwand einer ISO 27001 Erstzertifizierung für einen Referenzfall durch (KMU mit ~200 Mitarbeitenden, max. 2 Standorten, Reifegrad 1 auf Skala 0 bis 3 – Ausgangslage):

Variante Interner Aufwand Externer Aufwand Vollkosten grob
Eigenprojekt ca. 230 Personentage gering ca. CHF 161’000
Begleitet ca. 150 Personentage 20–40 Personentage ca. CHF 139’000–173’000

Entscheidend: Beim Eigenprojekt ist der Grossteil kalkulatorisch (interne Personentage), beim begleiteten Projekt fliesst mehr Cash-out. Die Begleitung senkt also nicht zwingend den Cash-out – aber sie reduziert das Risiko, dass aus kalkuliertem Aufwand unkalkulierter Aufwand wird. Alle Werte sind Annäherungswerte aus dem Referenzfall, kein offizieller Benchmark.

Vergleich: Eigenprojekt vs. strukturiert begleitetes Projekt

Die folgende Übersicht basiert auf Erfahrungswerten aus Beratungs- und Auditmandaten bei Schweizer KMU (Richtwerte, Einzelfälle weichen ab):

Dimension Eigenprojekt ohne Struktur Strukturiert begleitetes Projekt
Projektdauer am Markt beobachtete Spanne bis 18 Monate, ohne feste Struktur eher im oberen Bereich in unserer Erfahrung 4–8 Monate
Interner Aufwand im Referenzfall (~200 MA, R1) rund 230 Personentage rund 150 Personentage intern, zzgl. 20–40 Personentage externe Leistung
Dokumentation zu viel Papier, inhaltliche Lücken schlank, auf Nachweisbarkeit ausgerichtet
Audit-Risiko Nichtkonformitäten, Nachbesserungsphasen minimiert durch Audit-Perspektive
Nacharbeiten teilweise grundlegende Korrekturen vor Zertifizierung punktuelle Anpassungen
Nach dem Zertifikat häufig Rückfall in Ad-hoc-Betrieb gelebtes System, das im Alltag funktioniert

Unsicher, wo Ihr Projekt gerade steht?

Viele KMU erkennen erst im Audit, wo die entscheidenden Lücken liegen. In einem 30-minütigen Gespräch klären wir, wo Sie heute stehen, wo typische Risiken und Aufwände entstehen und wie ein realistischer Weg zur Zertifizierung aussieht – auch dann, wenn das Ergebnis lautet: Sie schaffen das intern.

Kostenlos, unverbindlich und ergebnisoffen.

→ In 30 Minuten Klarheit zum ISO-Projekt: wollconsulting.ch/kontakt

5. Was strukturierte Begleitung verändert

Erfahrene ISO 27001 Beratung für Schweizer KMU bedeutet konkret:

  • Klare Roadmap statt Trial-and-Error – mit priorisierten Arbeitspaketen pro Phase.
  • Normgerechte, aber schlanke Umsetzung – nicht mehr Dokumente als nötig, aber ausreichend Nachweise.
  • Dokumentation aus Auditor-Perspektive – jede Richtlinie wird danach beurteilt, ob sie im Audit Bestand hat.
  • Entlastung interner Schlüsselpersonen – weniger Grundsatzdiskussionen, mehr Umsetzung.

Erfahrungsgemäss reduziert eine strukturierte Begleitung den internen Aufwand deutlich gegenüber unkoordinierten Eigenprojekten – und erhöht die Wahrscheinlichkeit einer reibungslosen Erstzertifizierung. Ob sich das für Ihre Ausgangslage rechnet, hängt vom Reifegrad ab: Je weiter Sie bereits sind, desto punktueller kann die Begleitung ausfallen.

Aus Auditorensicht

Als Auditor erkennt man innerhalb weniger Minuten, ob ein ISMS strukturiert aufgebaut oder aus Vorlagen zusammengesetzt wurde. Die Nachweislage entscheidet.

6. Fazit für Entscheider

Die entscheidende Frage lautet nicht:

«Was kostet ein Berater?»

Sondern:

«Was kostet uns ein unstrukturiertes ISO-Projekt?»

ISO 27001 ist ein Strukturprojekt. Wer die Norm nicht sauber übersetzt, zahlt mit Zeit, Ressourcen und Nacharbeit – unabhängig davon, ob mit oder ohne Berater. Externe Begleitung ist kein Muss, aber ein Hebel: für ein effizientes, planbares Projekt und eine belastbare Nachweislage.

Eine letzte Frage, die über den Projekterfolg entscheidet:

Können Sie heute für jedes relevante Control klar benennen, welcher Nachweis im Audit vorliegt?

Wenn nicht, lohnt sich ein strukturierter Blick von aussen.

Dieser Artikel basiert auf ISO/IEC 27001:2022 sowie auf Erfahrungswerten aus Beratungs-, Auditoren- und ISB-Mandaten. Die genannten Spannen und Vergleichswerte sind Richtwerte für ein typisches KMU-Profil (Referenzfall: ~200 Mitarbeitende, max. 2 Standorte, Reifegrad 1-Ausgangslage) und werden im Einzelfall nahezu immer abweichen.

Weitere Blogartikel

Sie möchten ISO 27001 oder TISAX® in Ihrem Unternehmen umsetzen?
Erfahren Sie auf unserer Startseite mehr über unsere Vorgehensweise oder entdecken Sie direkt unsere Leistungen im Überblick – kompakt, klar und auf KMU zugeschnitten.