ISO/IEC 27001:2022, Leitfaden zur Informationssicherheit 2026

16 Min. LesezeitZuletzt aktualisiert Von Dr. Dominic Staiger

Was ist ISO/IEC 27001:2022?

ISO/IEC 27001:2022 ist der internationale Standard für Informationssicherheits-Managementsysteme (ISMS). Er wurde am 25. Oktober 2022 von der International Organization for Standardization (ISO) gemeinsam mit der International Electrotechnical Commission (IEC) als Revision der Fassung von 2013 publiziert. Der Standard legt verbindliche Anforderungen an Aufbau, Betrieb, Überwachung und kontinuierliche Verbesserung eines ISMS fest.

Die Norm folgt der harmonisierten Hochstruktur (HLS / Annex SL) für ISO-Managementsysteme und ist damit strukturell anschlussfähig an ISO 9001 (Qualität), ISO 14001 (Umwelt) und ISO 22301 (Business Continuity). Die normativen Hauptkapitel 4 bis 10 (Kontext, Führung, Planung, Unterstützung, Betrieb, Bewertung der Leistung, Verbesserung) bilden das Managementsystem im engeren Sinn. Annex A enthält den Referenzkatalog der Sicherheitskontrollen.

Gegenüber der Vorgängerfassung von 2013 reduziert die Revision von 2022 die Annex A-Controls von 114 auf 93 und gliedert sie neu in vier Themen: Organizational (37), People (8), Physical (14), Technological (34). Elf Controls wurden neu eingeführt – darunter Threat Intelligence (A.5.7), Information Security for Cloud Services (A.5.23), ICT Readiness for Business Continuity (A.5.30), Data Masking (A.8.11) und Secure Coding (A.8.28). Die Übergangsfrist für Organisationen mit Zertifikat nach ISO/IEC 27001:2013 endete am 31. Oktober 2025.

ISO/IEC 27001 ist der einzige Standard der 27000-Familie, gegen den eine akkreditierte Drittzertifizierung möglich ist. Der Standard ist YMYL-relevant für jedes Unternehmen, das Kundendaten, Geschäftsgeheimnisse oder regulierte Daten verarbeitet, und ist in vielen Beschaffungsverfahren – insbesondere im öffentlichen Sektor sowie bei Finanzdienstleistern – faktisch Voraussetzung.

ISO 27001 vs ISO 27002, was ist der Unterschied?

ISO/IEC 27001 und ISO/IEC 27002 sind zwei Schwesterstandards der gleichen Normenfamilie, erfüllen aber unterschiedliche Funktionen. ISO 27001 ist der zertifizierbare Anforderungsstandard für das Managementsystem. ISO 27002 ist der nicht zertifizierbare Leitfaden zur Umsetzung der Sicherheitskontrollen. Die beiden Dokumente werden gemeinsam genutzt, sind aber rechtlich und prüfungstechnisch klar getrennt.

Funktion. ISO 27001 enthält die verbindlichen Anforderungen ("shall"), nach denen ein Auditor das Managementsystem prüft. ISO 27002 enthält Empfehlungen ("should") und ausführliche Umsetzungshinweise zu jeder einzelnen Annex A-Kontrolle, einschliesslich Beispielen, Risikohinweisen und Attributen für Filterung und Reporting.

Aufbau. ISO 27001 umfasst die normativen Kapitel 4 bis 10 und den normativen Annex A mit 93 Controls. ISO 27002:2022 (publiziert im Februar 2022) ist die ausführliche Begleitnorm zu eben diesen 93 Controls und führt vier Attribute ein: Control type (preventive, detective, corrective), Information security properties (confidentiality, integrity, availability), Cybersecurity concepts (NIST CSF: identify, protect, detect, respond, recover) und Operational capabilities.

Zertifizierung. Zertifizierungsfähig ist ausschliesslich ISO 27001. Eine Organisation ist nach ISO/IEC 27001:2022 zertifiziert, nicht nach ISO 27002. ISO 27002 wird im Audit als Auslegungsgrundlage herangezogen, ist aber nicht selbst Prüfungsgegenstand.

Praxis. Wir empfehlen jeder Organisation, beide Dokumente parallel zu beschaffen. ISO 27001 strukturiert das Managementsystem, ISO 27002 liefert die operative Umsetzungstiefe pro Kontrolle. Weitere Standards der Familie – ISO 27005 (Risikomanagement), ISO 27017 (Cloud), ISO 27018 (Personendaten in Public Clouds), ISO 27701 (Privacy Information Management) – ergänzen je nach Anwendungsbereich.

Was ist ein ISMS (Informationssicherheits-Managementsystem)?

Ein Informationssicherheits-Managementsystem (ISMS, englisch Information Security Management System) ist der systematische Rahmen, mit dem eine Organisation Vertraulichkeit, Integrität und Verfügbarkeit ihrer Informationen risikobasiert steuert. Es umfasst Richtlinien, Prozesse, Rollen, Ressourcen und Kontrollen sowie deren kontinuierliche Überwachung und Verbesserung gemäss Plan-Do-Check-Act-Zyklus (PDCA).

Abgrenzung. Ein ISMS ist kein IT-Sicherheitstool und keine reine technische Massnahme. Es ist ein Managementsystem im Sinne der ISO-Hochstruktur und damit auf Führungs- und Organisationsebene angesiedelt. Technische Massnahmen wie Firewall, Endpoint Detection oder Verschlüsselung sind Bestandteil, aber nicht Wesen des ISMS.

Geltungsbereich (Scope). Der Anwendungsbereich wird gemäss Kapitel 4.3 des Standards von der Organisation selbst festgelegt und im Statement of Applicability dokumentiert. Er kann ein einzelnes Geschäftsfeld, einen Standort, ein Rechenzentrum oder die Gesamtorganisation umfassen. Der Scope ist im Zertifikat aufgeführt und prägend für den Aufwand der Zertifizierung.

Kernprozesse. Ein ISMS gemäss ISO 27001:2022 verlangt mindestens: Kontext- und Stakeholder-Analyse (Kapitel 4), Führung und Politik (Kapitel 5), Risikobewertung und -behandlung (Kapitel 6), Ressourcen, Kompetenz, Awareness, Kommunikation, dokumentierte Information (Kapitel 7), operative Planung und Steuerung (Kapitel 8), Überwachung, Messung, internes Audit, Management-Review (Kapitel 9) sowie Verbesserung und Korrekturmassnahmen bei Nichtkonformitäten (Kapitel 10).

Wirkung. Ein wirksames ISMS verbindet Sicherheitsarbeit mit Geschäftszielen. Es reduziert Risiken nachweisbar, schafft Auditierbarkeit gegenüber Kunden und Aufsichtsbehörden und ermöglicht die saubere Umsetzung gesetzlicher Anforderungen wie Art. 8 DSG (Datensicherheit) oder Art. 32 DSGVO (Sicherheit der Verarbeitung).

ISO 27001 Annex A: die 93 Controls in vier Themen

Annex A von ISO/IEC 27001:2022 enthält 93 Sicherheitskontrollen, die in vier Themen gegliedert sind. Die Controls bilden den Referenzkatalog, gegen den jede Organisation ihre Risikobehandlung abgleicht. Die thematische Gruppierung ersetzt die 14 Domains der Fassung von 2013 und vereinfacht das Mapping zu anderen Frameworks wie NIST CSF, CIS Controls und BSI-Grundschutz.

A.5 Organizational controls (37 Controls). Die organisatorischen Kontrollen bilden das Rückgrat des ISMS. Sie umfassen unter anderem Informationssicherheitsrichtlinien (A.5.1), Rollen und Verantwortlichkeiten (A.5.2), Aufgabentrennung (A.5.3), Threat Intelligence (A.5.7, neu), Informationssicherheit in Lieferantenbeziehungen (A.5.19 ff.), Informationssicherheit für Cloud-Dienste (A.5.23, neu), Incident-Management (A.5.24 ff.), ICT Readiness for Business Continuity (A.5.30, neu) sowie Compliance mit Rechtsvorschriften und vertraglichen Anforderungen (A.5.31 ff.).

A.6 People controls (8 Controls). Die personenbezogenen Kontrollen adressieren den Faktor Mensch. Sie reichen vom Screening (A.6.1) über Vertragsbedingungen (A.6.2), Awareness und Schulung (A.6.3), Disziplinarverfahren (A.6.4), Verantwortlichkeiten beim Austritt (A.6.5), Vertraulichkeitsvereinbarungen (A.6.6), Remote Work (A.6.7) bis zur Meldung von Informationssicherheitsereignissen (A.6.8).

A.7 Physical controls (14 Controls). Die physischen Kontrollen sichern Gebäude, Räume und Hardware. Dazu gehören Sicherheitsperimeter (A.7.1), Zutrittskontrollen (A.7.2), Schutz vor physischen und umweltbedingten Bedrohungen (A.7.5), Arbeitsplatz- und Bildschirmschutz (Clear Desk / Clear Screen, A.7.7), sichere Entsorgung oder Wiederverwendung von Geräten (A.7.14) sowie die Sicherheit von Verkabelung und Versorgungseinrichtungen.

A.8 Technological controls (34 Controls). Die technologischen Kontrollen bilden den klassischen Cyber-Security-Kern: Identitäts- und Zugriffsmanagement (A.8.2 ff.), Privileged Access (A.8.2), kryptografische Massnahmen (A.8.24), Vulnerability Management (A.8.8), Konfigurationsmanagement (A.8.9), Data Masking (A.8.11, neu), Data Leakage Prevention (A.8.12, neu), Backup (A.8.13), Monitoring (A.8.15 f.), Web Filtering (A.8.23, neu), Secure Coding (A.8.28, neu) sowie Trennung von Entwicklungs-, Test- und Produktionsumgebungen (A.8.31).

Die Auswahl, Begründung und Umsetzungstiefe jeder Kontrolle ist im Statement of Applicability zu dokumentieren. Eine pauschale "alle 93 implementiert"-Aussage ist auditkritisch und in der Praxis selten begründbar.

Statement of Applicability (SoA), Art und Zweck

Das Statement of Applicability (SoA, deutsch Erklärung zur Anwendbarkeit) ist das zentrale ISMS-Dokument, das für jede der 93 Annex A-Kontrollen festhält, ob sie anwendbar ist, wie sie umgesetzt wird und – im Fall der Nicht-Anwendbarkeit – warum sie ausgeschlossen wurde. Die Pflicht ergibt sich aus Kapitel 6.1.3 lit. d des Standards und ist nicht delegierbar.

Pflichtinhalt. Das SoA enthält pro Kontrolle: Status (anwendbar / nicht anwendbar), Begründung der Auswahl (typischerweise Risikobehandlungsplan, gesetzliche oder vertragliche Anforderung, Best Practice), Begründung des Ausschlusses (bei nicht anwendbar) und Verweis auf das umsetzende Dokument oder den umsetzenden Prozess. Eine bloss tabellarische Aufstellung ohne Begründung ist auditkritisch und führt regelmässig zu Major Nonconformities.

Funktion. Das SoA ist Bindeglied zwischen der Risikobewertung, dem Risikobehandlungsplan und der operativen Umsetzung. Es ist das erste Dokument, das ein Zertifizierungsauditor anfordert, und gibt ihm die Landkarte für die Stichprobenprüfung im Stage 2-Audit.

Ausschlüsse. Ein vollständiger Ausschluss einer Kontrolle muss durch das Risikoprofil oder den Geltungsbereich begründet sein. Beispiel: Eine reine SaaS-Organisation ohne eigene Entwicklung kann A.8.28 (Secure Coding) ausschliessen, sofern sie keine eigene Software entwickelt. Ein KMU ohne Cloud-Nutzung kann A.5.23 ausschliessen – was in der heutigen Praxis selten zutrifft. Pauschale Ausschlüsse aus Kostengründen sind unzulässig.

Versionierung. Das SoA ist dokumentierte Information im Sinne von Kapitel 7.5 des Standards und unterliegt strikter Versionierung. Jede Änderung an Scope, Risiken oder Kontrollen führt zu einer Aktualisierung. Wir empfehlen ein vollständiges SoA-Review mindestens einmal pro Jahr und vor jedem Überwachungsaudit.

Risikobewertung und Risikobehandlung

Die Risikobewertung und die Risikobehandlung bilden gemäss Kapitel 6.1.2 und 6.1.3 des Standards das methodische Herz des ISMS. Sie definieren, welche Risiken die Organisation als unzulässig erachtet und mit welchen Massnahmen sie diese reduziert. Ohne dokumentierte, wiederholbare Methodik ist eine Zertifizierung nicht möglich.

Methodik. Der Standard schreibt keine konkrete Methode vor, verlangt aber Konsistenz, Wiederholbarkeit und Vergleichbarkeit der Ergebnisse. In der Schweizer Praxis kommen primär ISO/IEC 27005 (qualitative oder semi-quantitative Bewertung über Eintrittswahrscheinlichkeit und Auswirkung), das BSI-Grundschutz-Modell und ENISA-basierte Verfahren zum Einsatz. Bei Finanzinstituten ergänzt häufig FINMA-Rundschreiben 2023/1 (Operationelle Risiken und Resilienz).

Schritte. Eine ISO-konforme Risikobewertung umfasst: Identifikation der Werte (Information Assets) und ihrer Schutzziele, Identifikation der Bedrohungen und Schwachstellen, Bewertung von Eintrittswahrscheinlichkeit und Auswirkung, Bestimmung des Risikoniveaus, Vergleich mit definierten Risikoakzeptanzkriterien sowie Priorisierung der Risiken.

Risikobehandlung (Kapitel 6.1.3). Für jedes nicht akzeptable Risiko ist eine Behandlungsoption zu wählen: Mitigieren durch Kontrollen aus Annex A oder ergänzende Massnahmen, Transferieren (Versicherung, Outsourcing), Vermeiden (Prozesseinstellung) oder bewusste Akzeptanz durch das Top-Management. Die gewählten Kontrollen sind im Risikobehandlungsplan (RBP) zu dokumentieren und mit dem SoA abzugleichen.

Restrisiko-Akzeptanz. Die Akzeptanz von Restrisiken muss durch das verantwortliche Top-Management formal erfolgen und dokumentiert sein. Eine implizite Akzeptanz "weil keine Massnahme getroffen wurde" wird von Auditoren regelmässig beanstandet.

Frequenz. Risikobewertung und -behandlung sind in geplanten Abständen sowie bei wesentlichen Änderungen zu wiederholen. In der Praxis hat sich ein jährlicher Vollzyklus mit unterjährigen Updates bei neuen Projekten, Lieferanten oder Bedrohungslagen bewährt.

Welche Pflichtdokumente verlangt ISO 27001:2022?

ISO/IEC 27001:2022 verlangt eine definierte Menge dokumentierter Information, die im Audit nachweisbar vorliegen muss. Die Norm spricht durchgängig von "documented information" und ersetzt damit die alten Begriffe "Dokumente" und "Aufzeichnungen". Massgeblich für die Pflicht ist die Formulierung "shall maintain documented information" in den jeweiligen Kapiteln.

Kernpflichtdokumente.

  • Anwendungsbereich des ISMS (Kapitel 4.3).
  • Informationssicherheitspolitik (Kapitel 5.2), durch das Top-Management verabschiedet.
  • Informationssicherheitsziele und Pläne zu ihrer Erreichung (Kapitel 6.2).
  • Methodik der Risikobewertung und Risikobehandlung (Kapitel 6.1.2 und 6.1.3).
  • Risikobewertungsbericht mit identifizierten Risiken (Kapitel 8.2).
  • Risikobehandlungsplan (Kapitel 6.1.3 und 8.3).
  • Statement of Applicability (SoA) (Kapitel 6.1.3 lit. d).
  • Nachweise der Kompetenz der mit Informationssicherheit beauftragten Personen (Kapitel 7.2).
  • Operative Planungs- und Steuerungsnachweise (Kapitel 8.1).
  • Ergebnisse der Überwachung und Messung (Kapitel 9.1).
  • Internes-Audit-Programm und Audit-Berichte (Kapitel 9.2).
  • Management-Review-Protokolle (Kapitel 9.3).
  • Nachweise zu Nichtkonformitäten und Korrekturmassnahmen (Kapitel 10.2).

Aus Annex A ergeben sich ergänzend Richtlinien und Verfahren, deren Umfang vom SoA abhängt: Themenrichtlinien (Topic-specific Policies) zu Zugriffsmanagement, Kryptografie, Backup, Lieferantenbeziehungen, Incident-Management, Business Continuity, Secure Development, Cloud und Awareness. Der Standard verlangt nicht, dass jede Themenrichtlinie ein eigenes Dokument ist – Bündelung ist zulässig, sofern Auffindbarkeit und Aktualität gewährleistet sind.

Format. Der Standard ist medienneutral. Word-, Wiki-, GRC-Tool- oder Markdown-Lösungen sind zulässig, sofern Versionierung, Freigabe, Verteilung und Schutz vor unbefugter Änderung gegeben sind. Wir empfehlen KMU eine schlanke Dokumentationsarchitektur mit maximal drei Ebenen: Politik, Themenrichtlinie, Arbeitsanweisung.

Internes Audit und Management-Review

Internes Audit und Management-Review sind zwei verpflichtende Bewertungsmechanismen des ISMS gemäss Kapitel 9.2 und 9.3 des Standards. Beide sind voneinander zu trennen, verfolgen unterschiedliche Zwecke und werden im Zertifizierungsaudit als eigenständige Nachweispflichten geprüft.

Internes Audit (Kapitel 9.2). Die Organisation muss in geplanten Abständen interne Audits durchführen, um zu prüfen, ob das ISMS den Anforderungen der Norm und den eigenen Vorgaben entspricht und wirksam umgesetzt und gepflegt wird. Anforderungen: dokumentiertes Auditprogramm mit Häufigkeit, Methoden, Verantwortlichkeiten und Berichterstattung; Auswahl von Auditoren, die Objektivität und Unparteilichkeit sicherstellen (Auditoren dürfen ihren eigenen Arbeitsbereich nicht prüfen); Berichterstattung an das Top-Management; Aufbewahrung der Audit-Ergebnisse als dokumentierte Information.

Frequenz. Der Standard nennt keine starre Frequenz. Bewährt hat sich ein dreijähriger Rollout aller Kontrollen mit einem schwerpunktorientierten jährlichen Audit, bei dem mindestens alle normativen Kapitel und ein Drittel der Annex A-Controls geprüft werden. Vor jedem Überwachungsaudit empfehlen wir ein dediziertes internes Audit als Vorbereitung.

Externes internes Audit. Bei KMU ohne dedizierte interne Audit-Ressourcen ist die Vergabe an einen externen Auditor zulässig und in der Praxis verbreitet. Wichtig: Der externe Auditor darf nicht identisch sein mit dem Berater, der das ISMS aufgebaut hat (Trennung Beratung / Prüfung), und nicht identisch mit der Zertifizierungsstelle.

Management-Review (Kapitel 9.3). Das Top-Management muss das ISMS in geplanten Abständen bewerten. Der Standard listet die Pflichtinputs (Status früherer Massnahmen, Änderungen externer und interner Themen, Rückmeldungen interessierter Parteien, Erfüllung der Informationssicherheitsziele, Nichtkonformitäten und Korrekturmassnahmen, Überwachungsergebnisse, Auditergebnisse, Risikobewertungsergebnisse, Status des Risikobehandlungsplans, Verbesserungsmöglichkeiten) und Pflichtoutputs (Entscheidungen zu Verbesserungen, Ressourcenbedarf, Anpassungen am ISMS).

Frequenz. Mindestens einmal jährlich, häufig halbjährlich. Die Sitzung ist mit Tagesordnung, Teilnehmenden und Beschlüssen zu protokollieren. Das Protokoll ist auditkritisches Pflichtdokument.

Der Zertifizierungsprozess (Stage 1 + Stage 2 + Überwachungsaudits)

Die ISO 27001-Zertifizierung erfolgt durch eine akkreditierte Zertifizierungsstelle in einem zweistufigen Erstaudit (Stage 1 und Stage 2), gefolgt von jährlichen Überwachungsaudits und einem Rezertifizierungsaudit nach drei Jahren. Der Prozess ist in ISO/IEC 17021-1 normiert und für alle akkreditierten Stellen verbindlich.

Vorbereitungsphase. Vor dem Erstaudit sollte das ISMS mindestens drei Monate operativ gelebt werden – mit dokumentierter Risikobewertung, gelebten Prozessen, mindestens einem internen Audit und mindestens einem Management-Review. Eine Zertifizierung ohne diese Mindestlebenszeit wird von akkreditierten Stellen typischerweise abgelehnt.

Stage 1 (Readiness-Audit). Die Zertifizierungsstelle prüft die Dokumentation: Anwendungsbereich, Politik, Risikobewertung, SoA, internes-Audit-Programm, Management-Review. Stage 1 findet meist remote statt und identifiziert Lücken vor Stage 2. Schwere Dokumentationsdefizite führen zur Verschiebung von Stage 2.

Stage 2 (Zertifizierungsaudit). Vor Ort (oder hybrid) wird die Wirksamkeit der Umsetzung durch Stichproben in allen relevanten Standorten und Geschäftsbereichen geprüft. Geprüft werden: Politik und Ziele, Risikomanagement, Implementierung der Kontrollen gemäss SoA, Awareness der Mitarbeitenden, Wirksamkeit von Incident- und Change-Prozessen. Festgestellte Abweichungen werden als Major Nonconformity (NC) oder Minor NC dokumentiert. Major NCs müssen vor Zertifikatserteilung behoben werden, Minor NCs innert vereinbarter Frist.

Zertifikat. Bei erfolgreichem Audit erteilt die Zertifizierungsstelle das Zertifikat mit dreijähriger Gültigkeit, ausgestellt auf den definierten Anwendungsbereich.

Überwachungsaudits. Im ersten und zweiten Jahr nach Zertifizierung erfolgen Überwachungsaudits (Surveillance Audits) mit reduziertem Umfang. Schwerpunkt: Veränderungen im ISMS, Wirksamkeit der Korrekturmassnahmen, Stichproben in nicht im Erstaudit geprüften Bereichen.

Rezertifizierung. Vor Ablauf der drei Jahre erfolgt ein vollständiges Rezertifizierungsaudit, das wieder den gesamten Geltungsbereich abdeckt.

Akkreditierte Zertifizierungsstelle. Massgeblich ist die Akkreditierung der Stelle nach ISO/IEC 17021-1 durch eine national anerkannte Akkreditierungsbehörde (in der Schweiz: SAS; in Österreich: Akkreditierung Austria; in Deutschland: DAkkS). SIDD arbeitet für die Zertifizierung mit CIS Cert (Quality Austria Group) zusammen, einer nach ISO/IEC 17021 akkreditierten Stelle mit DACH-Erfahrung und Schweizer Mandantenbasis.

ISO 27001 und DSG / DSGVO, Schnittmenge mit dem Datenschutz

ISO 27001 und das Datenschutzrecht (DSG, DSGVO) verfolgen unterschiedliche, aber komplementäre Schutzziele. ISO 27001 schützt Informationen generisch nach Vertraulichkeit, Integrität und Verfügbarkeit. Das Datenschutzrecht schützt Personendaten und die Persönlichkeit der betroffenen Personen. Die Schnittmenge ist erheblich – aber Identität besteht nicht.

Art. 8 DSG. Das Schweizer Datenschutzgesetz verpflichtet Verantwortliche und Auftragsbearbeiter nach Art. 8 DSG i.V.m. Art. 1 ff. DSV zu technischen und organisatorischen Massnahmen, die eine dem Risiko angemessene Datensicherheit gewährleisten (Vertraulichkeit, Integrität, Verfügbarkeit, Nachvollziehbarkeit). Eine ISO 27001-Zertifizierung deckt diese Anforderungen organisatorisch weitgehend ab, ersetzt aber nicht die datenschutzspezifischen Pflichten wie Verzeichnis der Bearbeitungstätigkeiten (Art. 12 DSG), Informationspflicht (Art. 19 DSG) oder Datenschutz-Folgenabschätzung (Art. 22 DSG).

Art. 32 DSGVO. Auf EU-Seite verlangt Art. 32 DSGVO geeignete TOM unter Berücksichtigung von Stand der Technik, Implementierungskosten und Risiko. ISO 27001 wird in der Aufsichtspraxis als anerkannter Nachweis akzeptiert, ist aber nicht abschliessend – etwa zu Pseudonymisierung, Datenminimierung und Betroffenenrechten enthält die DSGVO eigenständige Anforderungen.

ISO 27701. Wer die Datenschutzanforderungen integriert in das ISMS abbilden will, kann auf ISO/IEC 27701 (Privacy Information Management) zertifizieren. ISO 27701 ist eine Erweiterung von ISO 27001 und ergänzt das ISMS um datenschutzspezifische Kontrollen für Verantwortliche (PII Controller) und Auftragsverarbeiter (PII Processor).

FINMA und sektorspezifisches Recht. Für Schweizer Finanzdienstleister verweisen FINMA-Rundschreiben (insbesondere 2023/1 Operationelle Risiken und Resilienz) auf anerkannte Standards. ISO 27001 ist anerkannt, aber nicht alleinige Grundlage; sektorspezifische Anforderungen (Outsourcing, Datenresidenz, Meldepflichten) bleiben eigenständig. Vergleichbares gilt für regulierte Sektoren wie Heilmittel (Heilmittelgesetz), kritische Infrastrukturen und Strom.

Praxisempfehlung. Datenschutz und ISO 27001 gemeinsam aufzubauen ist effizienter als zwei parallele Projekte. Wir verzahnen Verzeichnis der Bearbeitungstätigkeiten, TOM-Dokumentation, Incident-Response und Lieferantensteuerung über ein gemeinsames Kontrollen-Repository.

ISO 27001 und NIS2, was sich überschneidet, was nicht

Die EU-Richtlinie (EU) 2022/2555 (NIS2, Network and Information Security Directive 2) trat am 16. Januar 2023 in Kraft, mit Umsetzungspflicht der Mitgliedstaaten bis 17. Oktober 2024. NIS2 verpflichtet wesentliche und wichtige Einrichtungen in 18 Sektoren zu risikobasiertem Cybersicherheitsmanagement, Meldepflichten und Lieferkettensicherheit. ISO 27001 ist ein anerkanntes Umsetzungsframework, deckt aber nicht alle NIS2-Pflichten vollständig ab.

Überschneidung. NIS2 Art. 21 verlangt zehn Mindestmassnahmen (Risikoanalyse und Sicherheitskonzepte, Incident-Handling, Business Continuity, Lieferkettensicherheit, Sicherheit beim Erwerb, Wirksamkeitsprüfung, Cyber-Hygiene und Schulung, Kryptografie, Personalsicherheit und Zugriffskontrolle, Multi-Faktor-Authentifizierung). Diese sind mit Annex A weitgehend deckungsgleich, insbesondere mit A.5.7 (Threat Intelligence), A.5.19 ff. (Supplier Relationships), A.5.24 ff. (Incident Management), A.5.30 (ICT Readiness for Business Continuity), A.6.3 (Awareness), A.8.5 (Secure Authentication) und A.8.24 (Cryptography).

Unterschiede. NIS2 enthält Pflichten, die ISO 27001 nicht direkt abbildet: scharfe Meldefristen (Frühwarnung innert 24 Stunden, Incident-Meldung innert 72 Stunden, Abschlussbericht innert eines Monats nach Art. 23 NIS2), persönliche Haftung der Geschäftsleitung (Art. 20 NIS2), Schulungspflicht für die Geschäftsleitung sowie Registrierungspflichten bei der nationalen Cybersicherheitsbehörde.

Schweiz. NIS2 gilt für die Schweiz nicht direkt. Schweizer Unternehmen sind aber häufig mittelbar betroffen: als Lieferanten von EU-Einrichtungen über Art. 21 Abs. 2 lit. d NIS2 (Supply Chain) oder als Schweizer Tochter eines EU-Konzerns. Für kritische Infrastrukturen in der Schweiz greift zudem das Informationssicherheitsgesetz (ISG) mit Meldepflicht an das BACS (Bundesamt für Cybersicherheit) ab 1. April 2025.

DORA. Für Finanzdienstleister gilt die EU-Verordnung 2022/2554 (DORA, Digital Operational Resilience Act) ab 17. Januar 2025. DORA übersteuert NIS2 im Finanzsektor und verlangt eigenständig ICT Risk Management, Incident Reporting, Threat-Led Penetration Testing und ICT Third-Party Risk Management. ISO 27001 unterstützt die Umsetzung, ersetzt aber nicht das DORA-Regime.

Kosten und Dauer einer ISO 27001-Zertifizierung

Die Kosten und die Projektdauer einer ISO 27001-Zertifizierung hängen stark vom Anwendungsbereich, der Mitarbeitendenzahl, der Reife der bestehenden Sicherheitsorganisation und der Anzahl der Standorte ab. Belastbare Pauschalzahlen gibt es nicht; die folgenden Bandbreiten dienen der Orientierung für DACH-Verhältnisse.

Projektdauer. Für ein KMU mit 20 bis 100 Mitarbeitenden und einem einzelnen Standort rechnen wir typischerweise mit sechs bis neun Monaten zwischen Projektstart und Stage 1-Audit, plus zwei bis drei Monaten bis zur Zertifikatserteilung. Mittelständische Organisationen mit mehreren Standorten oder Cloud-Stack rechnen mit neun bis fünfzehn Monaten. Konzernweite Roll-outs dauern mehrere Jahre.

Beratungskosten. Die externe Beratung (Risikobewertung, SoA-Aufbau, Richtlinien, internes Audit, Vorbereitung Stage 1 / Stage 2) liegt abhängig vom Anwendungsbereich für ein KMU typischerweise im Bereich von CHF 40'000 bis CHF 120'000. Hauptkostentreiber sind Scope, Anzahl Standorte, Reife der Ausgangslage und Tooling-Auswahl.

Zertifizierungskosten. Die Auditkosten der akkreditierten Zertifizierungsstelle berechnen sich nach IAF MD 5 in Audit-Tagen, abhängig von Mitarbeitendenzahl und Risiko der Tätigkeit. Für ein KMU mit 50 Mitarbeitenden liegen Erstaudit (Stage 1 + Stage 2) typischerweise bei drei bis sechs Audit-Tagen. Die jährlichen Überwachungsaudits umfassen rund ein Drittel des Erstauditaufwands. Die Tagessätze der Zertifizierungsstellen liegen abhängig vom Anbieter im mittleren vierstelligen Frankenbereich.

Interne Kosten. Häufig unterschätzt. Personalkosten für das ISMS-Team, Awareness-Schulungen, Tooling, Dokumentationsaufbau und interne Audits können das Beratungsbudget übersteigen. Wir empfehlen, mindestens 0.3 bis 0.7 Vollzeitstellen für den ISMS-Betrieb dauerhaft einzuplanen.

Erhaltungskosten. Nach Zertifizierung fallen jährliche Kosten für Überwachungsaudits, ISMS-Pflege, internes Audit und ggf. Tool-Lizenzen an. Realistische Bandbreite für ein KMU: CHF 25'000 bis CHF 50'000 pro Jahr, abhängig vom Anwendungsbereich.

Readiness-only. Für Organisationen, die zunächst ohne Zertifikat ein normkonformes ISMS aufbauen wollen (etwa weil Kundenanforderungen nur "ISO 27001-aligned" verlangen), reduziert sich der Aufwand um die Auditkosten und einen Teil der Dokumentationsschärfe – die operative Substanz bleibt jedoch gleich.

Häufige Fallstricke beim ISMS-Aufbau

ISMS-Projekte scheitern selten an technischen Hürden, häufig an organisatorischen und methodischen Fehlern. Die folgenden Fallstricke sehen wir in der Praxis am häufigsten.

Zu weiter Anwendungsbereich. Wer den Scope auf die gesamte Organisation legt, ohne die Voraussetzungen dafür zu schaffen, scheitert an Aufwand und Heterogenität. Wir empfehlen für die Erstzertifizierung einen scharf abgegrenzten Scope (ein Geschäftsbereich, ein Standort, ein Produkt) und Roll-out in Folgeprojekten.

Risikobewertung als Pflichtübung. Eine einmal erstellte und nie aktualisierte Risikobewertung ist auditkritisch. Sie ist als kontinuierlicher Prozess zu führen, mit definierten Triggern (neue Lieferanten, neue Systeme, Vorfälle, Threat Intelligence).

SoA als reine Tabelle. Ein SoA ohne Begründung der Auswahl und Verweis auf umsetzende Dokumente wird im Audit beanstandet. Jede Kontrolle braucht Status, Begründung, Verweis.

Fehlendes Tone from the Top. Wenn die Geschäftsleitung die Informationssicherheitspolitik nicht aktiv lebt, scheitert das Awareness-Programm. Das Management-Review muss von einem Geschäftsleitungsmitglied geleitet werden, nicht delegiert.

Berater = interner Auditor. Wer den externen Berater zugleich als internen Auditor einsetzt, verletzt das Unabhängigkeitsgebot von Kapitel 9.2. Beratung und Prüfung sind personell zu trennen.

Vernachlässigung der Lieferantensteuerung. A.5.19 bis A.5.23 (Supplier Relationships und Cloud Services) sind im Audit Schwerpunkt. Eine reine Liste der Lieferanten ohne Risikobewertung, Vertragspflichten und periodisches Review wird beanstandet.

Awareness-Schulung als Einmalaktion. Onboarding-E-Learning genügt nicht. Verlangt ist eine kontinuierliche, rollenspezifische Awareness mit Wirksamkeitsmessung (A.6.3).

Incident-Management nur auf Papier. Ein Incident-Playbook ohne Tabletop-Übung und ohne Aufzeichnung der Übung wird im Audit als nicht wirksam bewertet. Mindestens eine dokumentierte Übung pro Jahr.

Vergessene Vulnerability-Management-Pflicht (A.8.8). Patch-Zyklen ohne dokumentierte Risikobewertung der Schwachstellen und ohne Eskalationswege bei Critical-CVEs sind ein häufiger Auditbefund.

Unterschätzung der Übergangsfrist. Organisationen mit Zertifikat nach ISO/IEC 27001:2013 mussten bis 31. Oktober 2025 auf die 2022-Fassung umstellen. Wer die Frist verpasst hat, hat sein Zertifikat verloren und muss eine Neuzertifizierung anstreben.

ISO 27001-Compliance-Checkliste für KMU (10 Schritte)

Die folgende Checkliste fasst die Schritte zusammen, mit denen ein Schweizer KMU eine ISO/IEC 27001:2022-konforme Sicherheitsorganisation aufbaut. Sie ersetzt keine individuelle Beratung, dient aber als Strukturierungshilfe.

  1. Anwendungsbereich definieren (Kapitel 4.3). Klar abgegrenzten Scope wählen: Standort, Geschäftsbereich, Produkt. Stakeholder und interne / externe Themen analysieren.
  2. Top-Management-Commitment sichern (Kapitel 5). Informationssicherheitspolitik durch die Geschäftsleitung verabschieden, Verantwortlichkeiten zuweisen, Ressourcen bereitstellen.
  3. Risikobewertung etablieren (Kapitel 6.1.2). Methodik wählen (ISO 27005-basiert), Assets identifizieren, Bedrohungen und Schwachstellen bewerten, Risikoakzeptanzkriterien festlegen.
  4. Statement of Applicability erstellen (Kapitel 6.1.3 lit. d). Alle 93 Annex A-Kontrollen pro Status (anwendbar / nicht anwendbar), Begründung und Verweis dokumentieren.
  5. Risikobehandlungsplan umsetzen. Mitigieren, transferieren, vermeiden oder akzeptieren. Restrisiken durch Top-Management formal akzeptieren lassen.
  6. Themenrichtlinien und Verfahren aufbauen. Mindestens: Zugriffsmanagement, Kryptografie, Backup, Incident-Management, Lieferantensteuerung, Awareness, Business Continuity, Secure Development (falls anwendbar).
  7. Awareness und Schulung etablieren (A.6.3). Onboarding-Pflichtmodul, jährliche Auffrischung, rollenspezifische Vertiefung, Wirksamkeitsmessung.
  8. Internes Audit durchführen (Kapitel 9.2). Mindestens ein vollständiges internes Audit aller normativen Kapitel und ein Drittel der Annex A-Controls vor Stage 1. Auditor unabhängig vom geprüften Bereich.
  9. Management-Review durchführen (Kapitel 9.3). Mit definierten Inputs und dokumentierten Beschlüssen. Protokoll als Pflichtdokument aufbewahren.
  10. Akkreditierte Zertifizierungsstelle wählen und Stage 1 / Stage 2 planen. Zertifizierungsstelle mit Erfahrung im Sektor und akzeptabler regionaler Präsenz wählen. SIDD arbeitet hierfür mit CIS Cert (Quality Austria Group) zusammen.

Wie SIDD Sie zur ISO 27001 begleitet

SIDD ist die Datenschutz- und InfoSec-Marke der Priverion GmbH (Baar/ZG), gegründet 2017. Wir begleiten Sie von der Scope-Definition über Risikobewertung, SoA-Aufbau, Themenrichtlinien, Awareness und internes Audit bis zur Auditreife für Stage 1 und Stage 2. Für die akkreditierte Zertifizierung arbeiten wir mit CIS Cert (Quality Austria Group) zusammen, einer nach ISO/IEC 17021 akkreditierten Zertifizierungsstelle mit DACH-Erfahrung. Wir kombinieren das ISMS-Mandat mit gezielten Penetrationstests (Annex A.8.8, A.8.25, A.8.29) und der Verzahnung mit Ihrem Schweizer Datenschutzberater-Mandat nach Art. 10 DSG. Beratung und Prüfung halten wir strikt getrennt.

Sie möchten dieses Thema umsetzen? SIDD bietet die passende Leistung.
Leistung ansehen →