ISO 27001 für KMU – Vereinfachter Scope-Ansatz
Einleitung
ISO 27001 wird oft als unverhältnismässig komplex für KMU dargestellt – ein Standard für Banken und Konzerne, der KMU überfordert. Das stimmt nur, wenn ISO 27001 nach dem Konzern-Lehrbuch implementiert wird: Hundertseitige Politiken, Risiko-Inventare mit 500 Einträgen, dreistufige IKS-Verfahren. Der Standard selbst verlangt das nicht. Klausel 0.2 der ISO/IEC 27001:2022 stellt explizit klar, dass das ISMS proportional zu Grösse, Komplexität und Risikoprofil der Organisation gestaltet werden soll. Ein KMU mit 30 Mitarbeitenden kann ein voll zertifiziertes ISMS mit einer Dokumentationsbasis von 40–60 Seiten betreiben – wenn der Scope diszipliniert und die Risikoadressierung pragmatisch ist.
Dieser Beitrag behandelt:
- Die Definition eines schlanken Scopes für KMU
- Owner-getriebene Risikobewertung statt aufwendiger Methodik
- Das minimale Dokumentations-Set (Pflicht-Dokumente nach ISO 27001:2022)
- Wie Cloud-Native-Architekturen den Aufwand reduzieren
- Was Schweizer Auditoren bei KMU tatsächlich erwarten
- Praktische Vorlagen und Patterns aus über 100 SIDD-Mandaten
Adressaten sind Geschäftsführer, CTOs und Compliance-Verantwortliche in KMU mit 10–250 Mitarbeitenden, die einen pragmatischen ISMS-Aufbau ohne Konzern-Overhead anstreben.
Schlanker Scope als Hebel
Der grösste Aufwand-Hebel ist der Scope. Klausel 4.3 der ISO 27001:2022 verlangt von der Organisation, die Grenzen und die Anwendbarkeit des ISMS festzulegen, um seinen Geltungsbereich zu bestimmen. Der Scope definiert, welche Geschäftsbereiche, Standorte, IT-Systeme und Funktionen vom ISMS abgedeckt sind. Alle Anforderungen der Norm und alle Annex-A-Controls müssen für diesen Scope erfüllt sein – nicht für das gesamte Unternehmen.
Für KMU empfehlen wir drei Scope-Strategien:
- Produkt-Scope: Nur der geschäftskritische Bereich (z. B. das SaaS-Produkt + Support + zugehörige Engineering-Teams). Verwaltung, Buchhaltung, HR-Tools bleiben ausserhalb des Scopes, solange sie nicht zur Bereitstellung des zertifizierten Produkts beitragen.
- Standort-Scope: Nur ein Hauptstandort. Auslandstöchter, Joint Ventures bleiben separat.
- Funktions-Scope: Nur eine Funktion (z. B. Datenbereitstellung für Behörden), die zertifizierungsrelevant ist.
Wichtig: Der Scope muss purpose-fit sein. Wer das SaaS-Produkt zertifiziert, aber das Office-WiFi-Netz nicht im Scope hat, wo das Engineering-Team programmiert, hat eine inkonsistente Grenze. Auditoren prüfen, ob der Scope eine sinnvolle Einheit darstellt und ob die Schnittstellen zum Nicht-Scope dokumentiert sind (z. B. Buchhaltungs-System ausserhalb des Scopes; keine zertifizierungsrelevanten Daten enthalten).
Ein klar abgegrenzter Scope reduziert die Anzahl Audit-Tage (IAF MD 5 basiert auf Scope-Mitarbeitenden, nicht auf Gesamtmitarbeitenden), die Dokumentationsbreite und die laufende Pflege. Realistische Einsparung: 30–50 % gegenüber einem unfokussierten Vollscope.
Owner-getriebene Risikobewertung
Klausel 6.1 verlangt eine Risikobewertung – die Methode ist freigestellt. Konzerne setzen oft auf quantitative Methoden mit Monte-Carlo-Simulation und ALE-Berechnung. KMU brauchen das nicht. Eine qualitative, owner-getriebene Bewertung mit einer 5x5-Matrix (Eintrittswahrscheinlichkeit x Schadenausmass) ist normativ vollständig konform.
Praktischer Ablauf:
- Asset-Liste: Liste der zentralen Informationsassets (Kundendaten, Quellcode, Konfigurationen, Verträge). Für ein 30-Mitarbeitenden-KMU typisch 15–30 Asset-Klassen.
- Risiko-Identifikation: Pro Asset 3–5 wesentliche Risiken (z. B. Quellcode wird durch externen Angreifer entwendet). Insgesamt 50–100 Risiken für ein typisches KMU.
- Risiko-Bewertung: Owner (= Verantwortlicher für das Asset) schätzt Eintrittswahrscheinlichkeit (1–5) und Schadenausmass (1–5). Risiko-Score = Produkt (1–25).
- Risiko-Behandlung: Für Risiken über einem definierten Schwellenwert (z. B. Score ≥ 12) wird eine Behandlung gewählt (Modifikation, Teilung, Akzeptanz, Vermeidung). Bei Modifikation: Welche Annex-A-Controls adressieren das Risiko?
- Restrisiko-Genehmigung: Der Owner unterschreibt die Restrisiko-Bewertung; bei Annahme über Schwellwert benötigt es die Genehmigung der Geschäftsleitung.
Die gesamte Risiko-Bewertung passt für ein KMU auf einer einzigen Excel-Tabelle mit 80–150 Zeilen. Auditoren akzeptieren das, sofern die Methodik dokumentiert ist (eine 2-seitige Risk Assessment Procedure) und die Owner-Verantwortung klar ist. Komplizierte Methoden bringen für KMU keinen audit-relevanten Mehrwert.
Minimales Dokumentations-Set
ISO/IEC 27001:2022 verlangt explizit nur eine begrenzte Anzahl dokumentierter Informationen. Anhang A der Norm listet die folgenden Pflicht-Dokumente:
- Scope-Statement (Klausel 4.3)
- Informationssicherheits-Politik (Klausel 5.2)
- Risiko-Bewertungs-Prozess (Klausel 6.1.2)
- Risiko-Behandlungs-Prozess (Klausel 6.1.3)
- Statement of Applicability (Klausel 6.1.3 d)
- Risiko-Behandlungs-Plan (Klausel 6.1.3 e)
- Informationssicherheits-Ziele (Klausel 6.2)
- Nachweise der Kompetenz (Klausel 7.2)
- Dokumentierte Informationen, die für die Wirksamkeit erforderlich sind (Klausel 7.5)
- Betriebsplanung und -steuerung (Klausel 8.1)
- Risiko-Bewertungs-Ergebnisse (Klausel 8.2)
- Risiko-Behandlungs-Ergebnisse (Klausel 8.3)
- Monitoring- und Messergebnisse (Klausel 9.1)
- Audit-Programm und -Ergebnisse (Klausel 9.2)
- Management-Review-Ergebnisse (Klausel 9.3)
- Nichtkonformitäten und Korrekturmassnahmen (Klausel 10.2)
Für ein KMU lässt sich das auf 12–18 Dokumente mit insgesamt 40–80 Seiten konsolidieren: 1 ISMS-Politik (5 Seiten), 1 Risk-Assessment-Procedure (3 Seiten), 1 Excel mit Risiko-Inventar + SoA + Behandlungsplan (3 Tabs), 1 Audit-Programm (2 Seiten), 1 Management-Review-Vorlage (2 Seiten), 1 CAPA-Register (Excel), und 5–10 Verfahrensanweisungen für die häufigsten Prozesse (Onboarding, Offboarding, Incident, Change, Backup, Lieferanten-Onboarding).
Was nicht in der Norm steht, muss auch nicht dokumentiert sein. Verzichten Sie auf 60-seitige Politiken-Kompendien, separate Politiken für jede A.5-Kontrolle und überlappende Verfahrenstexte. Die Norm verlangt Wirksamkeit, nicht Volumen.
Cloud-Native als Aufwand-Reduktion
KMU, die ihre IT vollständig auf Cloud-Anbieter ausgelagert haben (Microsoft 365, Google Workspace, AWS, Azure, Salesforce), profitieren von der Shared-Responsibility-Logik: Der Provider übernimmt die unteren Stack-Schichten (Hardware, Netz, Hypervisor, teils OS und Plattform) inklusive der zugehörigen Annex-A-Controls.
Konkrete Aufwand-Reduktionen durch Cloud-Native:
- A.7 Physical Controls: Bei vollständiger Cloud-Auslagerung reduziert sich der A.7-Scope auf das Office (Zugang, Schreibtisch-Politik, Bildschirm-Sperre). Rechenzentrums-Controls (A.7.1, A.7.5, A.7.8) entfallen.
- A.8.1 User Endpoint Devices: Cloud-Workplace-Anbieter (Microsoft Intune, Jamf, Google Endpoint) übernehmen Konfigurations-Baselines und Drift-Detection. Sie konfigurieren, der Anbieter setzt um.
- A.8.20 Network Security: Bei reinem SaaS / IaaS entfällt die klassische Netzwerk-Segmentierung im Sinne von Firewalls und VLANs. Ihre Aufgabe: Conditional Access, Zero-Trust, Identity-as-the-Perimeter.
- A.5.30 ICT Readiness for Business Continuity: Cloud-Provider haben dokumentierte BC/DR-Pläne mit SLAs; Sie übernehmen diese als Belege.
- A.8.13 Backup: Cloud-native-Backup (z. B. Microsoft 365 Backup, AWS Backup) ersetzt eigene Backup-Infrastruktur.
Voraussetzung: Sie müssen die Shared Responsibility dokumentieren. Pro Annex-A-Control: Wer trägt was? Welcher Vertrag / welches SOC-2-Report / welcher ISO 27001-Auszug des Anbieters belegt die Provider-Verantwortung? Diese Cloud-Verantwortungsmatrix ist Pflicht-Beleg im Stage-2-Audit für A.5.23 (Cloud Services).
Eine vollständig Cloud-Native-KMU kann ISO 27001-zertifiziert sein mit unter 50 % des Aufwands eines vergleichbaren On-Premise-Unternehmens.
Was Schweizer Auditoren tatsächlich erwarten
In über 100 KMU-Audits, die SIDD begleitet hat, kristallisieren sich bestimmte Audit-Erwartungen heraus. Es sind nicht die spektakulären Themen (forensische Logs, Threat-Hunting-Plattformen), sondern die Grundlagen:
- Klarer Scope: Auditor versteht in 2 Minuten, was im ISMS ist und was nicht.
- Risiko-Inventar mit Owner und Behandlung: Jedes Risiko hat einen Verantwortlichen und eine getroffene Entscheidung.
- SoA mit Begründungen: Keine generischen best-practice-Phrasen.
- Internes Audit mit dokumentierten Befunden: Inklusive Nicht-konformitäten und deren Behandlung.
- Management Review mit Beschlüssen: Nicht nur formales Meeting, sondern Entscheidungen.
- Awareness-Schulung mit Nachweis: Vollständige Abdeckung aller Beschäftigten innerhalb der letzten 12 Monate.
- User-Access-Reviews: Mindestens halbjährlich, dokumentiert.
- Vorfall-Management: Auch wenn keine Vorfälle stattgefunden haben, muss das Verfahren existieren und getestet sein (Tabletop-Übung).
- Lieferanten-Liste: Mit Risikoklassifizierung der wichtigen Anbieter.
Was Auditoren bei KMU nicht erwarten:
- Quantitative Risiko-Berechnungen mit ALE.
- SIEM-Plattformen mit 24/7-SOC.
- Eigene Threat-Intelligence-Programme.
- Drei-Ebenen-IKS-Modell.
- Konzern-Politiken mit dutzenden Sub-Politiken.
Wenn KMU diese Grundlagen sauber abdecken, ist die Stage-2-Zertifizierung eine planbare Übung. Wer den Konzern-Pfad nachahmt, generiert Aufwand ohne Audit-Vorteil.
Praktische Patterns und Vorlagen
Aus der KMU-Praxis haben sich folgende Patterns als robust erwiesen:
- One-Page-Politik: Eine 1-seitige ISMS-Politik mit Vision, Geltungsbereich, Verantwortlichkeiten und Verpflichtung zur kontinuierlichen Verbesserung. Unterzeichnet von der Geschäftsleitung. Auditoren erwarten keine 30-Seiter.
- Excel-First für Risiken und SoA: Eine einzige Excel-Datei mit drei Tabs: Risiko-Inventar, Risiko-Behandlungs-Plan, SoA. Verlinkt mit Verweisen statt Wiederholungen.
- Quartalsweise Operations Review: Eine 60-minütige Sitzung mit Geschäftsleitung und ISMS-Manager: Vorfälle, offene Massnahmen, Risiko-Updates. Wird im Q4 zur formalen Management Review (Klausel 9.3) ausgebaut.
- Awareness als Self-Learning: Statt teurer Plattformen reicht ein jährliches 30-Minuten-Video + Wissens-Quiz (Tool wie Hoxhunt, KnowBe4, oder selbst entwickelt). Nachweis über HRIS oder LMS.
- Lieferantenmanagement über Vendor-Liste: Excel mit Lieferant, Datenkategorien, Risikoklasse (A/B/C), letzter Review, Vertragsstatus, ISO-27001 / SOC-2-Beleg. 10–40 Einträge für ein typisches KMU.
- CAPA als Tabelle: Eine Excel mit NC-IDs, Quelle, Beschreibung, Owner, Fristdatum, Status. Ersetzt teure Ticket-Systeme.
Diese Patterns sind nicht cheap-and-cheerful, sondern audit-erprobt. Wir setzen sie in Mandaten von Software-Start-ups, regulierten KMU und Mittelständlern ein – mit konsistent erfolgreichen Zertifizierungen.
Wie SIDD unterstützt
SIDD ist spezialisiert auf ISO 27001-Implementierungen für Schweizer KMU. Unser ISMS / ISO 27001-Mandat ist von Grund auf für 10–250 Mitarbeitende konzipiert: schlanker Scope, owner-getriebene Risikobewertung, minimales Dokumentations-Set. Wir liefern Politiken-Vorlagen, Risiko-Inventar-Templates und SoA-Vorlagen, die auf Ihr Geschäftsmodell abgestimmt sind – nicht Konzern-Templates, die für KMU überdimensioniert sind.
Für die laufende Betreuung empfehlen wir den externen CISO / ISB-Service als Teilzeit-Modell mit 4–8 Tagen pro Monat – das deckt Audit-Programm, CAPA-Steuerung, Management Review und Lieferantenmanagement ab. Die Priverion-Plattform ersetzt teure GRC-Suiten und ist auf die KMU-Bedürfnisse zugeschnitten. Ergänzend bieten wir Awareness-Workshops für A.6.3 und kompakte Penetrationstests für die Wirksamkeitsprüfung der A.8-Controls.
Vereinbaren Sie ein kostenloses 60-minütiges Scoping-Gespräch über das Kontaktformular – wir liefern eine grobe Aufwand- und Kosten-Schätzung sowie eine Empfehlung für die optimale Scope-Strategie. Für ein verbindliches Festpreis-Angebot fordern Sie eine Offerte an.
