# ISO 27001 Re-Zertifizierung nach 3 Jahren

> ISO-27001-Rezertifizierung nach drei Jahren: Unterschied zum Überwachungsaudit, Management Review, internes Audit, SoA und Vorbereitung.

- Quelle: https://www.sidd.swiss/einblicke/iso-27001-rezertifizierung/
- Sprache: de-CH
- Veröffentlicht: 2026-05-24
- Stand: 2026-05-24
- Autor:in: Oliver Stutz
- Herausgeber: SIDD Institut für Datenschutz und Datensicherheit, eine Marke der Priverion GmbH, Zugerstrasse 32, 6340 Baar (ZG), Schweiz

## Einleitung

Ein ISO/IEC 27001-Zertifikat hat eine Geltungsdauer von drei Jahren. Nach Stage 1 und Stage 2 im Jahr 0 folgen zwei Überwachungsaudits (Surveillance Audits) in Jahr 1 und Jahr 2 – und im Jahr 3 das Re-Zertifizierungsaudit, das den gesamten Geltungsbereich des Informationssicherheits-Managementsystems (ISMS) erneut prüft. Unternehmen, die ihre Re-Zertifizierung als „grosses Surveillance Audit" betrachten, unterschätzen den Aufwand systematisch und riskieren Major Nonconformities, die die Zertifikatsverlängerung blockieren können.

Dieser Beitrag fasst zusammen, worauf es bei einem ISO 27001:2022 Re-Zertifizierungsaudit ankommt:

- Der formale Unterschied zwischen Surveillance- und Re-Zertifizierungsaudit nach IAF MD 5
- Die Mindestanforderungen an Stichprobenumfang, Mandagen und Themenabdeckung
- Die Rolle von Management Review und internem Audit als „Türöffner"
- Statement of Applicability (SoA): Pflege, Versionierung, Übergang von 2013 zu 2022
- Typische Befunde nach drei Jahren ISMS-Betrieb und wie man sie verhindert
- Der ideale Vorbereitungszeitplan ab T-9 Monaten

Rechtlicher Rahmen sind ISO/IEC 27001:2022, ISO/IEC 27006:2021 (Anforderungen an Zertifizierungsstellen) und das IAF Mandatory Document 5, das die Mandagenberechnung normiert. In der Schweiz arbeiten akkreditierte Stellen wie SQS, SGS, Bureau Veritas oder TÜV unter Aufsicht der Schweizerischen Akkreditierungsstelle (SAS).

## Surveillance versus Re-Zertifizierung

Surveillance Audits prüfen risikobasierte Stichproben: typischerweise alle Kernprozesse (Risk Management, Internal Audit, Management Review, Corrective Actions), aber nur einen Teil der Annex-A-Controls. Die Auditdauer beträgt nach IAF MD 5 ein Drittel der initialen Auditzeit. Ein Re-Zertifizierungsaudit dagegen muss die volle Wirksamkeit des ISMS über den gesamten Drei-Jahres-Zyklus belegen und hat einen Umfang von etwa zwei Dritteln der initialen Auditdauer. Für eine Organisation mit 150 Mitarbeitenden bedeutet das praktisch: das Initialaudit hatte vielleicht 8 Mandagen, die Surveillances je 2,5–3, das Re-Zertifizierungsaudit liegt bei 5–6 Mandagen.

Inhaltlich verlangt ISO/IEC 27006 Abschnitt 9.6.4 vom Auditor, drei Themenfelder explizit zu adressieren: (1) die fortwährende Eignung und Wirksamkeit des ISMS unter Berücksichtigung interner und externer Veränderungen, (2) den nachgewiesenen Beitrag zur Erfüllung der Informationssicherheitsziele und (3) die Eignung der gewählten Massnahmen aus Annex A zur Behandlung der identifizierten Risiken. Der Auditor wird also gezielt fragen, was sich in den letzten drei Jahren am Kontext geändert hat – Cloud-Migration, M&A, neue Produktlinien, Brexit-Folgen, regulatorische Verschiebungen wie NIS2 oder DORA – und wie das ISMS darauf reagiert hat.

## Was das Management Review abdecken muss

Im Re-Zertifizierungsjahr ist das Management Review nach Klausel 9.3 ISO 27001 das wichtigste Einzeldokument neben dem SoA. Es muss alle in 9.3.2 aufgelisteten Inputs nachweisbar verarbeiten: Status früherer Reviews, Veränderungen externer und interner Themen (mit Bezug zur Kontext-Analyse nach 4.1/4.2), Erkenntnisse aus Audits und Reviews, Erfüllung der Informationssicherheitsziele, Trends bei Nichtkonformitäten und Korrekturmassnahmen, Ergebnisse der Risikobewertung und des Risikobehandlungsplans, Rückmeldungen interessierter Parteien sowie Möglichkeiten zur kontinuierlichen Verbesserung.

Die Outputs nach 9.3.3 sind weniger zahlreich, aber entscheidend: Entscheidungen zu Verbesserungsmöglichkeiten, allfällige Änderungen am ISMS, Ressourcenbedarf. Die Schwäche, die Auditoren am häufigsten als Minor Nonconformity dokumentieren, ist die fehlende Verknüpfung dieser Outputs mit konkreten Aktionen und Verantwortlichen. Ein Management Review-Protokoll, das nur „Geschäftsleitung nimmt Bericht zur Kenntnis" festhält, erfüllt die Norm nicht. Erforderlich sind dokumentierte Entscheidungen mit Eigner, Termin und Mittelzuweisung – idealerweise verknüpft mit dem Massnahmenpool des ISMS-Tools.

## Internes Audit als Türöffner

Klausel 9.2 verlangt ein internes Auditprogramm, das die Häufigkeit, Methoden, Verantwortlichkeiten, Planungsanforderungen und das Berichtswesen festlegt. Über den Drei-Jahres-Zyklus müssen sämtliche ISMS-Klauseln (4–10) und sämtliche anwendbaren Annex-A-Controls mindestens einmal vollständig auditiert worden sein. Wer den Programm-Mehrjahresplan im Re-Zert-Jahr nachreicht, signalisiert dem Auditor sofort, dass die internen Audits ad hoc statt systematisch erfolgten.

In der Praxis bewährt sich ein rollierender Plan: Jahr 1 schwerpunktmässig technische Controls (A.8 Technological), Jahr 2 organisatorische (A.5) und personelle (A.6), Jahr 3 physische (A.7) und alle Hochrisiko-Bereiche erneut. Die Auditberichte müssen Findings nach Schweregrad klassifizieren (Major/Minor Nonconformity, Observation, Opportunity for Improvement) und in einem Tracker mit Verantwortlichen, Wurzelursachen-Analyse und Verifikation der Wirksamkeit geführt werden. Der externe Auditor wird im Re-Zert-Jahr stichprobenartig prüfen, ob als „geschlossen" markierte Korrekturmassnahmen tatsächlich Wurzelursachen adressiert haben oder nur Symptome.

## Statement of Applicability über drei Jahre pflegen

Das SoA ist nach Klausel 6.1.3 d) das einzige verpflichtende Dokument, das alle Annex-A-Controls aufführt – inklusive der ausgeschlossenen, mit Begründung. Für die 93 Controls der Fassung 2022 muss das SoA pro Eintrag mindestens enthalten: Anwendbarkeit (ja/nein), Begründung für Ein- bzw. Ausschluss, Implementierungsstatus, Referenz zur Massnahmendokumentation und Verweis auf die Risiken, die dadurch behandelt werden. Versionierung und Änderungsnachverfolgung sind kein Optional – der Auditor wird das SoA aus dem Initialaudit, aus jedem Surveillance Audit und dem aktuellen Stand vergleichen wollen.

Organisationen, die noch nicht von ISO 27001:2013 auf 2022 migriert sind, haben dies spätestens vor dem 31. Oktober 2025 abgeschlossen haben müssen – die Übergangsfrist nach IAF Resolution 2022-19 ist beendet. Wer jetzt re-zertifizieren lässt, arbeitet zwingend mit dem 2022er-SoA (4 Themen statt 14 Domänen, 93 statt 114 Controls, 11 neue Controls darunter A.5.7 Threat Intelligence, A.5.23 Cloud-Services, A.5.30 ICT-Readiness, A.8.9 Configuration Management, A.8.23 Web-Filtering, A.8.28 Secure Coding). Eine Kreuzreferenztabelle alt/neu erleichtert dem Auditor die Nachvollziehbarkeit.

## Typische Befunde nach drei Jahren Betrieb

Nach Erfahrung aus mehr als zwanzig Re-Zertifizierungsbegleitungen entstehen die meisten Findings nicht aus fehlenden Controls, sondern aus Drift: Prozesse, die nicht mehr gelebt werden, weil die ursprünglichen Verantwortlichen das Unternehmen verlassen haben; Asset-Inventare (A.5.9), die seit zwei Jahren nicht mehr abgeglichen wurden; Zugriffsrechte (A.5.18), die nie systematisch rezertifiziert wurden; Lieferantenbewertungen (A.5.19–A.5.22), die nach dem initialen Onboarding stehen geblieben sind; Awareness-Trainings (A.6.3) ohne Wirksamkeitsnachweis; Patch-Management (A.8.8), das Reports produziert, aber keine SLA-Verletzungen verfolgt.

Ein zweites Muster sind unklare Schnittstellen zu neuen Regimen: NIS2-Lieferantenanforderungen aus EU-Konzernkunden, DORA-Register-of-Information-Anfragen, AI-Act-Konformitätsbewertungen für eingesetzte Hochrisiko-KI-Systeme. Wenn das ISMS diese Themen nicht in der Kontext-Analyse (4.1) erfasst und in den Risikoplan (6.1.2) integriert hat, wird der Auditor das als systemische Schwäche markieren. Der Verweis auf laufende Projekte reicht nicht – ein dokumentierter Plan mit Verantwortlichen und Zeitschiene ist Pflicht.

## Vorbereitungs-Roadmap ab T-9 Monaten

Eine realistische Vorbereitung beginnt neun Monate vor dem Re-Zert-Termin. T-9 bis T-7: vollständiges internes Audit aller ISMS-Klauseln und Annex-A-Controls, das den Drei-Jahres-Zyklus abschliesst. T-6: Wurzelursachen-Analyse der Findings, Korrekturmassnahmen-Plan mit klaren Wirksamkeits-Verifikationsterminen. T-5: aktualisierte Risikobeurteilung mit dem aktuellen Bedrohungsbild (Ransomware-Trends 2026, Supply-Chain-Angriffe, KI-induzierte Phishing-Qualität). T-4: SoA-Review und allenfalls Migration noch offener 2013-Restbestände. T-3: konsolidiertes Management Review mit allen 9.3.2-Inputs und dokumentierten Outputs.

T-2 bis T-1: Dokumentenreview durch eine externe Zweitmeinung, Aktualisierung der Pflichtdokumente (Scope-Statement, ISMS-Policy, Risikomethodik, Incident-Response-Plan, BCM-Pläne nach A.5.29/A.5.30), Stage-1-Review-Simulation. T-0: Auditdurchführung. Bei diesem Tempo bleibt Puffer für die unvermeidlichen Last-Minute-Themen – Personalwechsel im ISMS-Team, plötzlich gefundene Shadow-IT, ein offener Penetrationstest-Bericht ohne nachgewiesene Schliessungen.

## Wie SIDD unterstützt

Eine ISO 27001 Re-Zertifizierung ist die Belastungsprobe für das ISMS, das in drei Jahren Routine geworden ist. Wir kennen die Findings, die Schweizer Zertifizierungsstellen typischerweise schreiben, und wissen, wo der Aufwand am höchsten ist: Wirksamkeitsnachweise, Lieferanten-Lifecycle, Übergänge zur 2022er Fassung, Integration neuer EU-Regime. SIDD begleitet Re-Zertifizierungen mit einem 9-Monats-Sprintplan und liefert die Dokumente, die Auditoren erwarten, im Format, das sie kennen. Mehr zu unseren Leistungen finden Sie unter [ISMS & ISO 27001](https://www.sidd.swiss/leistungen/isms-iso27001) sowie zum dauerhaften Betrieb unter [Externer CISO / ISB](https://www.sidd.swiss/leistungen/ciso-isb-iso). Eine schnelle Standortbestimmung beantragen Sie über [unser Offerte-Formular](https://www.sidd.swiss/offerte); für eine vertrauliche Erstbesprechung erreichen Sie uns über das [Kontaktformular](https://www.sidd.swiss/kontakt). Wer den Re-Zert-Audit ohne Major Nonconformity bestehen will, beginnt nicht im Monat T-2.

---

Dieses Dokument ist die Markdown-Fassung der oben verlinkten Seite. Zitieren Sie bitte die HTML-URL.
