So viel Norm wie nötig. So wenig Aufwand wie möglich

FÜR SCHWEIZER KMU

ISO 27001 kompakt erklärt

ISO 27001 schafft einen international anerkannten Rahmen für Informationssicherheit. Wir helfen, Scope, Risiken, Controls und Nachweise so aufzubauen, dass Zertifizierung und Alltag zusammenpassen.
ISO-27001-Lead-Auditoren · 40+ KMU-Mandate · TISAX® & NIS2-Erfahrung · seit 2018

ISO 27001 in 3 Punkten

1

Geschäftsdruck klären

Kunden, Ausschreibungen, Regulierung und Risiken bestimmen, ob ein Zertifikat sinnvoll ist.
2

ISMS strukturiert aufbauen

Rollen, Risikologik, Controls und Nachweise nachvollziehbar dokumentieren.
3

Zertifizierung vorbereiten

Stage 1/2, interne Audits und Management-Review in eine realistische Roadmap bringen.

Scope · Risiko · SoA · Controls · Nachweise

WARUM JETZT

Kundenanforderungen, Regulatorik, Cyberrisiken — Sicherheit gehört auf die GL-Agenda.

Informationssicherheit ist vom IT-internen Thema zum Geschäftsleitungs-Thema geworden. Drei Treiber stehen dahinter.
TREIBER 1

Kunden und Ausschreibungen

Auftraggeber verlangen immer häufiger Sicherheitsnachweise — oft ISO 27001 oder gleichwertig. Wer den Nachweis nicht erbringt, fällt aus der Vorauswahl und wird von Ausschreibungen ausgeschlossen.
TREIBER 2

Regulatorische Rahmen­bedingungen

revDSG (Art. 24), DSGVO, NIS2-Lieferkette: Meldepflicht bei Datenpannen, dokumentiertes Risikomanagement, Nachweise gegenüber Aufsichtsbehörden — Erklärungsnot ist teuer.
TREIBER 3

Cyberrisiken

Ransomware, Betriebsspionage und Schwachstellen in der Lieferkette treffen heute auch KMU — oft mit existenzbedrohenden Folgen.
„ISO 27001 ist selten Pflicht — aber zunehmend Voraussetzung für Aufträge und Vertrauen.“
IN 30 SEKUNDEN EINSCHÄTZEN

Ist ISO 27001 für Sie sinnvoll?

Drei Fragen — beantworten Sie sie ehrlich für Ihr Unternehmen.

1

MARKTDRUCK

Kunden- oder Konzern-Druck

Verlangen Kunden, OEMs oder Konzernmütter Sicherheitsnachweise oder ein Informationssicherheits-Zertifikat?

2

SCHUTZBEDARF

Schützenswerte Daten

Verarbeiten Sie sensible Daten (Kunden, Produkte, Finanzen, Personal) oder sind IT-Ausfälle existenzkritisch?

3

STEUERUNG

Steuerbar statt reaktiv

Wollen Sie Informationssicherheit strukturiert steuern — statt punktuell auf Vorfälle zu reagieren?

Schon eine Frage mit „Ja" genügt: Dann lohnt sich ein genauerer Blick auf ISO 27001. 

Alle Nein? ISMS-Light reicht — oder Sie warten ab.

WAS IST ISO 27001

Der internationale Standard für Informationssicherheit.

Eine Methode, wie eine Organisation Informationssicherheit managt — branchenneutral, prüfbar, weltweit anerkannt. Aktuelle Version: ISO/IEC 27001:2022.
INTERNATIONAL

Weltweit anerkannt

Von ISO/IEC herausgegebener Standard — branchenneutral und unabhängig von Ländern. Akzeptiert von Kunden, Versicherern und Aufsichtsbehörden weltweit.

METHODE

Management-System

Kein IT-Tool, keine Software, keine Checkliste — sondern ein Rahmen, wie eine Organisation Informationssicherheit systematisch managt. Logik analog zu ISO 9001 (Qualität) oder ISO 14001 (Umwelt).
PRÜFBAR

Zertifizierbar

Externes Audit durch akkreditierte Zertifizierungsstellen (in der Schweiz z.B. SQS, SGS; international DNV, TÜV). Zwei Audit-Stufen, Zertifikat 3 Jahre gültig, jährliche Überwachung.

WAS ES NICHT IST: Keine IT-Software, kein Tool, keine Checkliste — sondern eine Methode für strukturiertes Management.

Aktuelle VERSION : ISO 27001:2022 — sie ersetzt ISO 27001:2013 seit Oktober 2022 mit konsolidierten 93 Sicherheits-Massnahmen in 4 Themenbereichen.

WAS SIE DAVON HABEN

Vertrauen, Compliance, Risikokontrolle — drei greifbare Vorteile.

Was ISO 27001 für Ihr KMU konkret bewirkt — mit indikativen Grössenordnungen aus der Praxis. Werte streuen je nach Reife, Branche und Komplexität.
ANTWORT AUF TREIBER 1

Vertrauen schaffen

Kunden, OEMs, Versicherer und Investoren akzeptieren ein international anerkanntes Zertifikat — Sie wandern in die Vorauswahl, statt aus der Ausschreibung zu fallen.
Marktzugang sichern
ANTWORT AUF TREIBER 2

Pflichten erfüllen

revDSG (Art. 24), DSGVO, NIS2-Lieferkette und branchenspezifische Vorgaben — ein ISMS deckt mehrere Compliance-Anforderungen mit einem methodischen Rahmen ab.
3–5 Pflichten abgedeckt
ANTWORT AUF TREIBER 3

Risiken kontrollieren

Systematische Risikobewertung statt punktueller Reaktion — Sie sehen, wo es brennt, bevor es brennt. Reduzierte Ausfallzeiten, weniger Versicherungsprämien.
30 bis 60 % weniger Vorfälle

KERNAUSSAGE : ISO 27001 zahlt sich nicht durch das Zertifikat selbst aus — sondern durch das gelebte Informationssicherheits-Management-System dahinter.

WAS ISO 27001 VERLANGT

Acht zentrale Anforderungen — verdichtet.

Pragmatische Verdichtung aus beiden Norm-Teilen: Management-System (Kap. 4–10) und Anhang A. Die Struktur dahinter zeigt die nächste Folie.

Top-Management-Verantwortung

GL definiert Leitlinie, stellt Ressourcen, überprüft regelmässig (Kap. 5).

Risikomanagement

Systematisch erfassen, was schützenswert ist und welche Massnahmen Priorität haben (Kap. 6.1).

Schutz-Massnahmen

Zugriff, MFA, Verschlüsselung, Backup, Logging, Netzwerkschutz (Anhang A.8).

Incident-Management

Strukturierter Ablauf: erkennen, bewerten, bewältigen, auswerten (A.5.24–5.28).

Lieferketten-Kontrolle

IT-Dienstleister und kritische Lieferanten vertraglich absichern (A.5.19–5.23).

Business Continuity

Notfallpläne und Wiederanlaufverfahren — getestet und wirksam (A.5.29, A.5.30).

Awareness und Schulungen

Mitarbeitende regelmässig zu Cyberrisiken und Phishing schulen (A.6.3).

Kontinuierliche Verbesserung

Dokumentieren, messen, schrittweise verbessern (Kap. 7, 9, 10).

Rahmen: Norm-Klauseln (Kap. 4–10) und 93 Sicherheits-Massnahmen im Anhang A — risikobasiert ausgewählt, nachvollziehbar dokumentiert.

WIE ISO 27001 AUFGEBAUT IST

Zwei Säulen — Management-System und Anhang A.

Die acht Anforderungen verdichten beide Norm-Teile. Beide werden im Audit geprüft — verknüpft über das Statement of Applicability.
SÄULE 1

Management-System

Klauseln Kap. 4–10 · Wie die Organisation IS managt
  • Kap. 4 · Kontext der Organisation
  • Kap. 5 · Führung und Top-Management
  • Kap. 6 · Planung und Risikomanagement
  • Kap. 7 · Unterstützung (Ressourcen, Awareness)
  • Kap. 8 · Betrieb
  • Kap. 9 · Bewertung (Audits, Reviews)
  • Kap. 10 · Verbesserung
SÄULE 2

Anhang A · 93 Controls

Welche Sicherheits-Massnahmen umgesetzt werden
  • A.5 · Organizational  ·  37 Controls
  • A.6 · People  ·  8 Controls
  • A.7 · Physical  ·  14 Controls
  • A.8 · Technological  ·  34 Controls

VERBINDUNG

Das Statement of Applicability (SoA) verknüpft beide Säulen — es bestätigt, welche der 93 Controls für Ihre Organisation gelten.
WAS IM AUDIT GEPRÜFT WIRD

Anhang A im Detail — vier Themenbereiche.

ISO 27001:2022 strukturiert die Controls aus Säule 2 in vier Themenbereiche. Welche tatsächlich gelten, definiert das Statement of Applicability.
A.5

Organizational

37 Controls
Policies, Rollen, Risikomanagement, Lieferanten, Compliance, Incident Management.
A.6

People

8 Controls
Hintergrundprüfung, Schulung, Sensibilisierung, Geheimhaltungs­verpflichtungen, Austritt.
A.7

Physical

14 Controls
Zutrittskontrolle, Sicherheitszonen, Verkabelung, Entsorgung, Clean-Desk.
A.8

Technological

34 Controls
Zugriff, Kryptografie, Netzwerk, Logging, Schwachstellen, Backups, Schadcode.

SCOPE

Statement of Applicability dokumentiert, welche der 93 Controls für Ihre Organisation gelten — und welche begründet ausgeschlossen sind.
WEG ZUR ZERTIFIZIERUNG

ISO 27001 in fünf Phasen — typisch ca. 6 Monate für KMU.

Der Pfad von der ersten Standortbestimmung bis zum Zertifikat. Aufwand abhängig von Reifegrad, Scope und Mitarbeiterzahl — die Phasen-Logik bleibt gleich.

1

PHASE

Scope & Analyse

Anwendungsbereich definieren. Ist-Stand erheben. Lücken zur Norm identifizieren.
4–6 Wochen

2

PHASE

Risiko-Logik

Assets erfassen. Bedrohungen bewerten. Anwendbarkeits-Erklärung (SoA) erstellen.

4–8Wochen

3

PHASE

Massnahmen

93 Sicherheits-Massnahmen bewerten und einführen. Dokumentation aufbauen.
6–12 Wochen

4

PHASE

ISMS leben

Schulungen, Awareness, internes Audit, Management-Review — Norm-Kap. 7/9/10.
4–6 Wochen

5

PHASE

Audit

Externes Audit in zwei Stufen (Dokumente, vor Ort) durch akkreditierte Stelle.
2–4 Wochen
INVESTITION

Intern 25–100 PT (Personentage) · Beratung 15 – 50 PT · Auditgebühren CHF 8'000–25'000 — bei KMU 25–250 Mitarbeitenden, abhängig von Scope, Reife, Komplexität und Vielfalt.

AUDIT-ZYKLUS

Stage 1, Stage 2 und der 3-Jahres-Zyklus.

Erst-Zertifizierung in zwei Stufen — danach jährliche Überwachung. Akkreditierte Zertifizierungsstellen in der Schweiz: SQS, SGS; international DNV, TÜV und andere.
PHASE A

Erst-Zertifizierung

Zwei Stufen — typisch über 4–6 Wochen verteilt

Stage 1  ·  Dokumentenprüfung
1 Tag (remote oder vor Ort). Prüfung der ISMS-Dokumentation, SoA, Risikoeinschätzung. Vor­bereitung auf Stage 2.

Stage 2  ·  Vor-Ort-Audit
2–4 Tage vor Ort. Prüfung der gelebten Umsetzung — Interviews, Stichproben, Nachweise. Abschluss mit Audit-Bericht und Zertifikats-Empfehlung.

PHASE B

3-Jahres-Zyklus

Nach Erst-Zertifizierung — jährliche Überwachung

Jahr 1  ·  Überwachungs-Audit
1–2 Tage. Stichprobenartige Prüfung. Fokus auf Veränderungen und Korrektur­massnahmen aus Stage 2.

Jahr 2  ·  Überwachungs-Audit
1–2 Tage. Tieferer Fokus auf andere Bereiche des ISMS.

Jahr 3  ·  Re-Zertifizierungs-Audit
Vollständige Wiederholung — neuer 3-Jahres-Zyklus.

AUDITOREN-TIPP

Der Aufwand-Schwerpunkt liegt im Erstjahr. Ab Jahr 2 wird der Zyklus zur Routine — wenn das ISMS lebt, nicht nur dokumentiert ist.

HÄUFIGE FRAGEN

FAQ zu ISO 27001: Kosten, Dauer und Abgrenzung

Sechs Fragen, die im Erstgespräch immer wieder auftauchen — kompakt beantwortet, ohne Beratungsfloskeln.

Wie lange dauert eine ISO 27001-Zertifizierung für KMU?

Typisch 6 Monate von Scope-Definition bis externes Audit — abhängig von Reifegrad und Mitarbeitenden-Zahl. Reine Beratungs-Zeit ca. 30–50 Personentage intern.

Was kostet eine ISO 27001-Zertifizierung?

Typische Aufwände: Interner Aufwand: 25 bis 100 PT (Personentage) im Jahr 1, danach deutlich weniger, Beratung Erst-Zertifizierung: 15 –50 PT bei KMU 25–250 Mitarbeitenden . 25’000–60’000, Auditgebühren CHF 8’000–25’000. Streuung je nach Scope, Reife, Komplexität und Vielfalt.

Ist ISO 27001 Pflicht?

Eher selten. Aber zunehmend Voraussetzung in Ausschreibungen, in industrie-, Dienstleistung-und rund um IT/ IT-Consulting und für NIS2-betroffene EU-Geschäfte.

Was ist der Unterschied zwischen ISO 27001 und TISAX®?

ISO 27001 ist branchenneutral, TISAX® ist der Automotive-Standard. Beide bauen auf demselben ISMS-Prinzip — ISA-Katalog folgt ISO 27001 Annex A.

Reicht ISO 27001 für NIS2-Compliance?

Die Art.-21-Anforderungen (technisch-organisatorisch) sind weitgehend abgedeckt. Regulatorische Pflichten (Registrierung, Meldepflichten) kommen zusätzlich.

Brauchen wir externe Beratung oder schaffen wir das alleine?

Theoretisch alleine machbar, praktisch selten effizient. Erfahrung mit Audit-Prozessen spart typisch 30–40 % der internen Zeit — besonders bei Gap-Analyse und Anwendbarkeits-Erklärung (SoA).