ISO 27001 Zertifizierung Schweiz – Ablauf, Dauer, Kosten

5 Min. LesezeitZuletzt aktualisiert Von Oliver Stutz

Einleitung

Eine ISO/IEC 27001:2022-Zertifizierung in der Schweiz erstreckt sich realistisch über 12 bis 18 Monate von Projektstart bis Zertifikatsausgabe. Der Prozess folgt einer normativ definierten Sequenz: Vorbereitung des Informationssicherheits-Managementsystems (ISMS), Internal Audit, Management Review, Stage 1 Audit, Stage 2 Audit – mit anschliessenden jährlichen Überwachungsaudits und einer Re-Zertifizierung im dreijährigen Rhythmus. Die Zertifizierung selbst wird durch akkreditierte Zertifizierungsstellen (Certification Bodies, CB) ausgestellt, die in der Schweiz von der Schweizerischen Akkreditierungsstelle (SAS) nach ISO/IEC 17021-1 akkreditiert sind.

Dieser Beitrag behandelt:

  • Den vollständigen Zertifizierungsablauf mit zeitlichen Meilensteinen
  • Die Rolle und Auswahl akkreditierter Schweizer Zertifizierungsstellen (SQS, SGS, TÜV SÜD, KPMG, BSI)
  • Stage 1 und Stage 2 Audit – Inhalte, Dauer, typische Befunde
  • Überwachungs- und Re-Zertifizierungszyklen
  • Realistische Kostenbänder für KMU (10–50, 50–250, 250+ Mitarbeitende)
  • Häufige Verzögerungsgründe und wie Sie diese vermeiden

Adressaten sind CISOs, ISMS-Manager, Geschäftsleitungen und Projektsponsoren, die eine ISO 27001-Zertifizierung budgetieren, planen oder steuern. Die Angaben basieren auf der Praxiserfahrung von SIDD aus über 100 Schweizer ISMS-Mandaten.

Voraussetzungen und Vorbereitungsphase

Bevor die externe Zertifizierungsstelle ins Haus kommt, muss das ISMS sowohl dokumentarisch als auch operativ bereit sein. Die Vorbereitungsphase erstreckt sich typischerweise über 6 bis 12 Monate und umfasst sieben Säulen:

  1. Scoping (Klausel 4): Geltungsbereich des ISMS definieren – welche Standorte, welche Geschäftsprozesse, welche IT-Systeme. Ein zu weiter Scope verlängert das Projekt, ein zu enger riskiert spätere Erweiterungen.
  2. Kontext, interessierte Parteien (Klausel 4.1, 4.2): Externe und interne Faktoren, regulatorische Anforderungen (z. B. FINMA-Rundschreiben 2023/1, NIS2 für EU-Töchter), Kunden- und Stakeholder-Erwartungen.
  3. Führung und Politik (Klausel 5): Verabschiedung der Informationssicherheits-Politik durch die Geschäftsleitung, Benennung eines ISMS-Verantwortlichen.
  4. Risikomanagement (Klausel 6.1): Risiko-Methodik nach ISO 31000, Risikoinventar mit Eintrittswahrscheinlichkeit und Schadenausmass, Behandlungsplan.
  5. Statement of Applicability (Klausel 6.1.3 d): Auswahl und Begründung der 93 Annex-A-Controls (ISO 27001:2022).
  6. Operative Umsetzung (Klausel 8): Implementierung der gewählten Controls in Prozessen, Technik und Dokumentation.
  7. Leistungsbewertung (Klausel 9): Erstes internes Audit, erste Management Review – beide sind Voraussetzung für die Anmeldung zur Zertifizierung.

Wer alle sieben Säulen sauber durchlaufen hat, ist audit-ready. Erfahrungswert: 80 % der Projektverzögerungen entstehen, weil Klauseln 4 und 6 unterschätzt werden – nicht die Annex-A-Controls.

Auswahl der Zertifizierungsstelle

Nur akkreditierte Zertifizierungsstellen dürfen ein ISO/IEC 27001-Zertifikat ausstellen, das international anerkannt wird (IAF-MLA / EA-MLA). In der Schweiz sind aktive akkreditierte CBs unter anderem SQS, SGS Switzerland, TÜV SÜD Schweiz, BSI Group und Bureau Veritas. KPMG und EY arbeiten teils über akkreditierte Partnerorganisationen. Die SAS-Akkreditierung (Schweizerische Akkreditierungsstelle) sollte explizit geprüft werden – sie ist über das SAS-Register öffentlich einsehbar.

Auswahlkriterien aus der Praxis:

  • Branchen-Expertise: Hat die CB Auditoren mit Erfahrung in Ihrem Sektor (FinTech, MedTech, Industrie, Öffentliche Hand)?
  • Sprachkompetenz: Audits in Deutsch / Französisch / Italienisch durchführbar?
  • Anerkennung in Zielmärkten: Wenn Sie an deutsche oder britische Grosskunden liefern, bevorzugen diese teils heimische CBs (TÜV, BSI).
  • Kostenstruktur: Tagessatz CHF 1'800–3'000, abhängig von Auditor-Seniorität.
  • Verfügbarkeit: Wartezeiten von 3–6 Monaten zwischen Anfrage und Stage 1 sind aktuell üblich.

Wichtig: Die Zertifizierungsstelle darf Sie weder beraten noch das ISMS-Design liefern (Trennung von Beratung und Zertifizierung nach ISO/IEC 17021-1). Wenn ein Anbieter beides anbietet, ist dies ein Hinweis auf fehlende oder eingeschränkte Akkreditierung.

Stage 1 Audit – Dokumentenprüfung und Bereitschaft

Das Stage 1 Audit dient der formellen Überprüfung, ob das ISMS zertifizierungsreif ist. Es findet typischerweise vor Ort (oder remote bei reinen Software-Unternehmen) statt, dauert 1–3 Auditortage und endet mit einem Stage-1-Bericht, der Voraussetzung für Stage 2 ist.

Prüfumfang Stage 1:

  • Vollständigkeit der ISMS-Dokumentation: Politik, Scope-Statement, SoA, Risiko-Inventar, Behandlungsplan, Verfahrensanweisungen.
  • Internal-Audit-Ergebnisse: Wurde ein vollständiges internes Audit durchgeführt? Wurden Korrekturmassnahmen eingeleitet?
  • Management-Review: Liegen Protokoll und Beschlüsse vor?
  • Verständnis der Organisation: Kennen die Schlüsselrollen den Scope, die Politik und ihre Verantwortlichkeiten?
  • Standortbegehung: Stichprobenartige Begutachtung physischer Kontrollen.

Typische Stage-1-Befunde, die zu einer Verschiebung von Stage 2 führen:

  • Scope-Statement zu vage formuliert (z. B. alle IT-Systeme) – ohne ausdrückliche Abgrenzung welcher Standorte / Tochtergesellschaften.
  • SoA ohne Begründung der ausgeschlossenen Controls.
  • Internes Audit nur teilweise durchgeführt (nicht alle Klauseln 4–10 und nicht alle Annex-A-Bereiche abgedeckt).
  • Management Review formal, ohne dokumentierte Beschlüsse zu Risiken und Ressourcen.

Zwischen Stage 1 und Stage 2 vergehen typischerweise 4–12 Wochen – Zeit, um identifizierte Lücken zu schliessen. Wer Stage 1 unterschätzt und mit unvollständigen Unterlagen anreist, riskiert eine vollständige Wiederholung mit zusätzlichen Auditortagen.

Stage 2 Audit – Wirksamkeitsprüfung

Das Stage 2 Audit prüft die Wirksamkeit des ISMS in der Praxis – nicht nur die Existenz der Dokumentation. Dauer: 3–10 Auditortage, abhängig von Mitarbeiterzahl, Scope-Komplexität und Anzahl Standorte. Die Mitarbeiterzahl-Skalierung folgt IAF MD 5 (verbindliche Mindestauditzeiten).

Beispielhafte Mindestauditzeit nach IAF MD 5 für ISMS Stage 1 + Stage 2 (zusammen, ohne Reise):

  • Bis 10 effektive Mitarbeitende: 4 Tage
  • 11–25: 5 Tage
  • 26–45: 6 Tage
  • 46–65: 7 Tage
  • 66–85: 8 Tage
  • 86–125: 9 Tage
  • 126–175: 10 Tage
  • 176–275: 11 Tage
  • 276–425: 12 Tage
  • 426–625: 13 Tage

Die effektive Mitarbeiterzahl kann durch begründete Reduktionsfaktoren (z. B. homogene Arbeitsplätze, hohe Automatisierung) um bis zu 30 % gesenkt werden.

Im Stage 2 prüft der Auditor stichprobenartig die Anwendung der Controls in den vier ISO 27001:2022-Themen: organisatorisch (A.5), personell (A.6), physisch (A.7), technologisch (A.8). Typische Stichproben: 5–10 Mitarbeitende werden interviewt (Awareness, Zugriffsverfahren, Incident-Meldung), 10–20 Tickets / Change Requests werden nachverfolgt, Logs werden auf Vollständigkeit geprüft, Zutrittssysteme werden physisch begangen. Befunde werden klassifiziert als Major Nonconformity (Zertifizierung blockiert bis Schliessung), Minor Nonconformity (Korrekturmassnahme mit Frist) oder Observation (Empfehlung).

Überwachungs- und Re-Zertifizierungszyklen

Das Zertifikat hat eine Gültigkeit von drei Jahren. In dieser Zeit finden jährlich Überwachungsaudits (Surveillance Audits) statt – das erste 9–12 Monate nach Stage 2, das zweite 9–12 Monate nach dem ersten. Im dritten Jahr erfolgt das Re-Zertifizierungsaudit, das den vollen Stage-2-Umfang abdeckt und wieder zu einem neuen Dreijahres-Zertifikat führt.

Surveillance-Audit-Umfang (typisch 1/3 der Stage-2-Dauer):

  • Verifikation der Schliessung aller offenen Nonconformities aus dem Vorjahr
  • Stichprobe der Kern-Controls (kritische Risiken aus dem aktuellen Risiko-Inventar)
  • Internal-Audit-Plan und -Ergebnisse seit letztem Audit
  • Management-Review-Protokoll
  • Vorfallsmeldungen und Verbesserungsmassnahmen (Klausel 10)
  • Wesentliche Änderungen am Scope, an Personal, an IT-Infrastruktur

Wichtig: Überwachungsaudits dürfen nicht überzogen werden. Wer den Termin um mehr als 6 Monate verschiebt, riskiert eine vorübergehende Zertifikatsaussetzung durch die CB. Bei einer Re-Zertifizierung muss der Auditor die volle Klauseln-4-bis-10-Abdeckung wiederholen und die Wirksamkeit über den gesamten Dreijahres-Zyklus bewerten. Das Re-Zertifizierungsaudit dauert typischerweise 2/3 der ursprünglichen Stage-2-Dauer.

Kostenstruktur und realistische Bänder

Die Gesamtkosten einer ISO 27001-Zertifizierung setzen sich aus drei Komponenten zusammen: (a) interne Aufwände, (b) externe Beratung, (c) Zertifizierungsstelle. Die Verteilung variiert je nach Reifegrad und Inhouse-Kapazität.

Kleine KMU (10–50 Mitarbeitende), schlanker Scope:

  • Interne Aufwände: 80–150 Personentage
  • Externe Beratung: CHF 30'000–60'000
  • CB-Gebühren Erstaudit: CHF 15'000–25'000 (Stage 1 + Stage 2)
  • Jährliche Surveillance: CHF 6'000–10'000
  • Re-Zertifizierung Jahr 3: CHF 12'000–18'000

Mittlere KMU (50–250 Mitarbeitende):

  • Interne Aufwände: 200–400 Personentage
  • Externe Beratung: CHF 60'000–120'000
  • CB-Gebühren Erstaudit: CHF 25'000–50'000
  • Jährliche Surveillance: CHF 10'000–18'000
  • Re-Zertifizierung Jahr 3: CHF 18'000–35'000

Grosse Mittelständler (250–1'000 Mitarbeitende):

  • Interne Aufwände: 500–1'200 Personentage
  • Externe Beratung: CHF 120'000–250'000
  • CB-Gebühren Erstaudit: CHF 50'000–120'000
  • Jährliche Surveillance: CHF 18'000–40'000
  • Re-Zertifizierung Jahr 3: CHF 35'000–80'000

Die häufigsten Kostentreiber sind: Scope mit mehreren Standorten und Sprachen, hoher Anteil an Custom-Software (vs. Standard-SaaS), regulierte Branche mit zusätzlichen Audit-Anforderungen (FINMA, Pharmaceuticals), Outsourcing-Komplexität (viele Subprozessoren mit eigenen TOMs). Eine pauschale Aussage wie ISO 27001 für CHF 20'000 ist in der Schweiz praktisch nicht seriös realisierbar.

Wie SIDD unterstützt

SIDD begleitet Schweizer Unternehmen vom Scoping bis zur Zertifikatsausgabe und über den Drei-Jahres-Zyklus hinweg. Unser ISO 27001 / ISMS-Implementierungsmandat umfasst Gap-Analyse, Risiko-Workshop, SoA-Erstellung, Implementierungs-Roadmap, Vorbereitung Internal Audit und Management Review sowie die Begleitung durch Stage 1 und Stage 2 – ohne selbst Zertifizierer zu sein (Trennung nach ISO/IEC 17021-1). Bei Bedarf stellen wir auch den externen CISO / ISB in einer Teilzeit-Rolle, der das ISMS langfristig operativ verantwortet und die jährlichen Surveillance-Audits steuert.

Ergänzende Mandate, die wir häufig integrieren: Penetrationstests zur Wirksamkeitsprüfung von A.8-Controls, kontinuierliche Schwachstellenscans für A.8.8 (Technical Vulnerability Management) und Awareness-Workshops für A.6.3. Die ISMS-Dokumentation, das Risiko-Inventar und die Audit-Pfade pflegen wir in der Priverion-Plattform.

Für eine kostenlose Erstabschätzung Ihres Aufwands und Ihrer Timeline senden Sie uns Eckdaten (Mitarbeitende, Standorte, Branche) über das Kontaktformular. Für ein verbindliches Festpreis-Mandat fordern Sie eine Offerte an.

Sie möchten dieses Thema umsetzen? SIDD bietet die passende Leistung.
Leistung ansehen →

ISO 27001 Zertifizierung Schweiz – Ablauf, Dauer, Kosten

EINBLICK

InfoSec
24. Mai 2026
Oliver Stutz
ISO-27001-Zertifizierung in der Schweiz: Vorbereitung, Wahl der Zertifizierungsstelle, Stage 1 und 2, Überwachungszyklus, Dauer und Kosten.

Hier können Sie kostenlos unseren Newsletter abonnieren

Vielen Dank! Ihr Beitrag ist eingegangen!
Oops! Something went wrong while submitting the form.