ISO 27001 kompakt erklärt
ISO 27001 in 3 Punkten
Geschäftsdruck klären
ISMS strukturiert aufbauen
Zertifizierung vorbereiten
Scope · Risiko · SoA · Controls · Nachweise
Kundenanforderungen, Regulatorik, Cyberrisiken — Sicherheit gehört auf die GL-Agenda.
Kunden und Ausschreibungen
Regulatorische Rahmenbedingungen
Cyberrisiken
Ist ISO 27001 für Sie sinnvoll?
1
Kunden- oder Konzern-Druck
2
Schützenswerte Daten
3
Steuerbar statt reaktiv
Schon eine Frage mit „Ja" genügt: Dann lohnt sich ein genauerer Blick auf ISO 27001.
Der internationale Standard für Informationssicherheit.
Weltweit anerkannt
Von ISO/IEC herausgegebener Standard — branchenneutral und unabhängig von Ländern. Akzeptiert von Kunden, Versicherern und Aufsichtsbehörden weltweit.
Management-System
Zertifizierbar
WAS ES NICHT IST: Keine IT-Software, kein Tool, keine Checkliste — sondern eine Methode für strukturiertes Management.
Aktuelle VERSION : ISO 27001:2022 — sie ersetzt ISO 27001:2013 seit Oktober 2022 mit konsolidierten 93 Sicherheits-Massnahmen in 4 Themenbereichen.
Vertrauen, Compliance, Risikokontrolle — drei greifbare Vorteile.
Vertrauen schaffen
Pflichten erfüllen
Risiken kontrollieren
KERNAUSSAGE : ISO 27001 zahlt sich nicht durch das Zertifikat selbst aus — sondern durch das gelebte Informationssicherheits-Management-System dahinter.
Acht zentrale Anforderungen — verdichtet.
Top-Management-Verantwortung
GL definiert Leitlinie, stellt Ressourcen, überprüft regelmässig (Kap. 5).
Risikomanagement
Systematisch erfassen, was schützenswert ist und welche Massnahmen Priorität haben (Kap. 6.1).
Schutz-Massnahmen
Zugriff, MFA, Verschlüsselung, Backup, Logging, Netzwerkschutz (Anhang A.8).
Incident-Management
Strukturierter Ablauf: erkennen, bewerten, bewältigen, auswerten (A.5.24–5.28).
Lieferketten-Kontrolle
IT-Dienstleister und kritische Lieferanten vertraglich absichern (A.5.19–5.23).
Business Continuity
Notfallpläne und Wiederanlaufverfahren — getestet und wirksam (A.5.29, A.5.30).
Awareness und Schulungen
Mitarbeitende regelmässig zu Cyberrisiken und Phishing schulen (A.6.3).
Kontinuierliche Verbesserung
Dokumentieren, messen, schrittweise verbessern (Kap. 7, 9, 10).
Rahmen: Norm-Klauseln (Kap. 4–10) und 93 Sicherheits-Massnahmen im Anhang A — risikobasiert ausgewählt, nachvollziehbar dokumentiert.
Zwei Säulen — Management-System und Anhang A.
Management-System
- Kap. 4 · Kontext der Organisation
- Kap. 5 · Führung und Top-Management
- Kap. 6 · Planung und Risikomanagement
- Kap. 7 · Unterstützung (Ressourcen, Awareness)
- Kap. 8 · Betrieb
- Kap. 9 · Bewertung (Audits, Reviews)
- Kap. 10 · Verbesserung
Anhang A · 93 Controls
- A.5 · Organizational · 37 Controls
- A.6 · People · 8 Controls
- A.7 · Physical · 14 Controls
- A.8 · Technological · 34 Controls
VERBINDUNG
Anhang A im Detail — vier Themenbereiche.
Organizational
People
Physical
Technological
SCOPE
ISO 27001 in fünf Phasen — typisch ca. 6 Monate für KMU.
1
Scope & Analyse
2
Risiko-Logik
4–8Wochen
3
Massnahmen
4
ISMS leben
5
Audit
Intern 25–100 PT (Personentage) · Beratung 15 – 50 PT · Auditgebühren CHF 8'000–25'000 — bei KMU 25–250 Mitarbeitenden, abhängig von Scope, Reife, Komplexität und Vielfalt.
Stage 1, Stage 2 und der 3-Jahres-Zyklus.
Erst-Zertifizierung
Stage 1 · Dokumentenprüfung
1 Tag (remote oder vor Ort). Prüfung der ISMS-Dokumentation, SoA, Risikoeinschätzung. Vorbereitung auf Stage 2.
Stage 2 · Vor-Ort-Audit
2–4 Tage vor Ort. Prüfung der gelebten Umsetzung — Interviews, Stichproben, Nachweise. Abschluss mit Audit-Bericht und Zertifikats-Empfehlung.
3-Jahres-Zyklus
Jahr 1 · Überwachungs-Audit
1–2 Tage. Stichprobenartige Prüfung. Fokus auf Veränderungen und Korrekturmassnahmen aus Stage 2.
Jahr 2 · Überwachungs-Audit
1–2 Tage. Tieferer Fokus auf andere Bereiche des ISMS.
Jahr 3 · Re-Zertifizierungs-Audit
Vollständige Wiederholung — neuer 3-Jahres-Zyklus.
AUDITOREN-TIPP
Der Aufwand-Schwerpunkt liegt im Erstjahr. Ab Jahr 2 wird der Zyklus zur Routine — wenn das ISMS lebt, nicht nur dokumentiert ist.
FAQ zu ISO 27001: Kosten, Dauer und Abgrenzung
Wie lange dauert eine ISO 27001-Zertifizierung für KMU?
Was kostet eine ISO 27001-Zertifizierung?
Ist ISO 27001 Pflicht?
Was ist der Unterschied zwischen ISO 27001 und TISAX®?
Reicht ISO 27001 für NIS2-Compliance?
Brauchen wir externe Beratung oder schaffen wir das alleine?