Gesundheitswesen · ISO 27001 / ISMS · rechtlich geführt
ISO 27001 / ISMS im Gesundheitswesen, zertifizierungsreif und rechtlich geführt
Ein zertifizierungsreifes Informationssicherheits-Managementsystem für Spitalverbünde, EPD-Gemeinschaften, Labore, Apotheken und MedTech, aufgebaut entlang Ihrer Gesundheits-Datenflüsse und gebündelt mit ausgelagertem Datenschutz und KI-Governance. Wir beraten und führen das Mandat juristisch; zertifiziert werden Sie durch eine akkreditierte Zertifizierungsstelle.
zertifizierungsreif (Gap → Zertifizierungsstelle)gebündelt: ISMS + DPO + KI-GovernancevCISO hält das ISMS am Leben
Für Spitalverbünde, EPD-Gemeinschaften, Labore, Apotheken und MedTech
ISO 27001
zertifizierungsreifes ISMS
Rechtlich geführt
Dr. iur. · CIPP/E
vCISO
ISMS bleibt am Leben
Lieferanten-Controls
A.5.19–A.5.23
CH · EU
mehrsprachig DE/FR/EN
Verantwortlich für dieses Mandat
Philipp Staiger
M.Sc., MIT Sloan Fellow · Lead Auditor ISO 27001 (BSI)
Begleitet ISO-27001- und ISMS-Projekte im Gesundheitswesen vom Scope-Workshop bis zur Stage-2-Auditbegleitung, als Schnittstelle zu Geschäftsleitung, IT, Datenschutz und externer Zertifizierungsstelle.
Warum ein ISMS im Gesundheitswesen mehr ist als ein Zertifikat
Gesundheitsdaten gehören zu den besonders schützenswerten Personendaten. Wer sie verarbeitet, braucht ein System, das Sicherheit nachweisbar und wiederholbar macht, nicht nur eine Sammlung von Einzelmassnahmen.
ISO 27001 ist ein Managementsystem: Es verankert Verantwortlichkeiten, Risikobeurteilung, Massnahmen und kontinuierliche Verbesserung in der Organisation. Im Gesundheitswesen ist das mehr als gute Praxis. Ausschreibungen von Spitälern, Versicherern und Kantonen verlangen es zunehmend, und Vertragspartner erwarten belegbare Sicherheit über die gesamte Lieferkette.
Ein ISMS, das auf Ihre Gesundheits-Datenflüsse zugeschnitten ist, schliesst zudem die Brücke zu Ihren rechtlichen Pflichten: Es liefert die technischen und organisatorischen Massnahmen, die das revidierte DSG verlangt, und die prüffähigen Nachweise, die Behörden und Auditoren sehen wollen.
Wichtig: Wir beraten Sie und führen den Aufbau. Die Zertifizierung selbst spricht eine akkreditierte Zertifizierungsstelle aus. Diese Trennung ist Teil des Systems und stärkt die Glaubwürdigkeit Ihres Zertifikats.
Der Weg zur ISO 27001, in klaren Etappen
1 · Gap-Analyse & Scope
Wir definieren den Geltungsbereich entlang Ihrer Gesundheits-Datenflüsse, beurteilen den Ist-Zustand gegen ISO 27001 und Anhang A und priorisieren die Lücken mit board-tauglichem Ergebnisbericht.
2 · Risikobeurteilung & SoA
Wir erstellen die Risikobeurteilung, den Risikobehandlungsplan und die Anwendbarkeitserklärung (Statement of Applicability), abgestimmt auf den klinischen und administrativen Betrieb.
3 · Controls & Dokumentation
Wir gestalten Richtlinien, Prozesse und die Controls aus Anhang A, inklusive der Lieferanten-Controls A.5.19–A.5.23, als eine konsistente Dokumentation, die zugleich Ihren Datenschutz trägt.
4 · Umsetzung & Wirksamkeit
Wir begleiten die Einführung der Massnahmen, schulen die Verantwortlichen und lassen das ISMS einen Betriebszyklus laufen, damit Nachweise zur Wirksamkeit entstehen.
5 · Internes Audit & Management-Review
Wir führen das interne Audit durch, bereiten die Managementbewertung vor und schliessen offene Punkte, bevor die Zertifizierungsstelle kommt.
6 · Zertifizierung durch akkreditierte Stelle
Eine unabhängige, akkreditierte Zertifizierungsstelle prüft das ISMS (Stufe 1 und 2) und stellt das Zertifikat aus. Wir begleiten Sie durch das Audit. Zertifiziert werden Sie, nicht wir.
Warum ISO 27001 bei uns, gebündelt statt isoliert
Sicherheit, Datenschutz und KI-Governance teilen sich dieselben Risiken und dieselben Nachweise. Wer sie zusammen führt, spart Doppelarbeit und vermeidet Widersprüche zwischen den Systemen.
ISMS + ausgelagerter Datenschutz
Wir bündeln Ihr ISMS mit der Funktion des externen Datenschutzberaters nach revidiertem DSG und, wo nötig, des externen Datenschutzbeauftragten nach Art. 37 DSGVO. Eine Stelle führt Sicherheit und Datenschutz, rechtlich verankert.
Eine konsistente Dokumentation
Richtlinien, Risikobeurteilung, Verzeichnis der Verarbeitungstätigkeiten und Massnahmen leben in einem gepflegten System statt in getrennten Ordnern. Das macht Audits und Behördenanfragen schneller und widerspruchsfrei.
vCISO hält das ISMS am Leben
Ein Zertifikat ist kein Endpunkt: ISO 27001 verlangt fortlaufenden Betrieb, interne Audits und Überwachungsaudits. Unser vCISO führt den Managementzyklus weiter, damit Ihr ISMS zwischen den Audits wirksam bleibt, nicht zur Papierübung verkommt.
Lieferanten-Controls A.5.19–A.5.23
Die Anhang-A-Controls zur Lieferantensicherheit (A.5.19 bis A.5.23) decken viele der Lieferketten-Anforderungen ab, die auch unter NIS2 für Einrichtungen mit EU-Bezug erwartet werden. Wir gestalten sie so, dass Ihr ISMS und Ihre vertraglichen Lieferantenpflichten zusammenpassen.
KI-Governance integriert
Wo Sie medizinische oder administrative KI einsetzen, binden wir die KI-Governance an Ihr ISMS an, vom AI Governance Check bis zu ISO 42001. So entsteht ein Managementsystem, das Sicherheit, Datenschutz und KI gemeinsam steuert.
Mit Technik untermauert
Unser Technik-Team untermauert die Controls mit Penetrationstests und Schwachstellenscans, damit aus dokumentierten Massnahmen geprüfte Wirksamkeit wird. Reine Tests führen Sie bei Bedarf. Das ISMS bleibt das führende System.
Klare Rollen: wir beraten, eine akkreditierte Stelle zertifiziert
Eine Beratung kann ein ISMS nicht selbst zertifizieren, und soll es auch nicht. Diese Unabhängigkeit ist im System angelegt.
Akkreditierungsstellen akkreditieren Zertifizierungsstellen, nicht Beratungen. SIDD baut und führt Ihr ISMS bis zur Zertifizierungsreife; die Zertifizierung selbst sprechen Sie mit einer unabhängigen, akkreditierten Zertifizierungsstelle ab. Wir begleiten Sie durch die Audits, treten aber nie als Aussteller des Zertifikats auf.
Diese Trennung ist kein Nachteil, sondern der Kern eines glaubwürdigen Zertifikats: Wer baut und prüft, darf nicht dieselbe Stelle sein. Genau deshalb bleibt unsere Rolle die der unabhängigen, rechtlich geführten Beratung.
Passt zu Ihrem ISMS
Themen, die wir typischerweise mit dem ISMS verbinden:
Wir führen den vollständigen Aufbau von der Risikobeurteilung bis zum bestandenen internen Audit, bereit für die akkreditierte Zertifizierungsstelle.
Risikobeurteilung, Risikobehandlungsplan und Anwendbarkeitserklärung
Richtlinien, Prozesse und Controls als eine konsistente Dokumentation
Internes Audit und Vorbereitung der Managementbewertung
Begleitung durch Stufe-1- und Stufe-2-Audit der Zertifizierungsstelle
vCISO, ISMS-Betrieb
Festpreis auf Anfrage
Laufender Betrieb des ISMS zwischen den Audits: Managementzyklus, interne Audits und Überwachungsaudits, damit das Zertifikat Bestand hat.
Fortlaufender Managementzyklus und Pflege der Dokumentation
Vorbereitung und Begleitung der jährlichen Überwachungsaudits
Verzahnung mit Datenschutz, KI-Governance und technischen Tests
LexCMD
Unser Werkzeug: LexCommand
Warum wir mit LexCommand arbeiten, unserer eigenen Schweizer Rechts-KI
LexCommand ist unsere hauseigene, zitatgestützte Rechts-KI für das Recht der Schweiz, Deutschlands, Österreichs und der EU. Entwickelt und souverän in der Schweiz betrieben von der Priverion GmbH, dem Unternehmen hinter SIDD. Datensouveränität und Belegbarkeit predigen wir nicht nur, wir haben sie in unser Werkzeug eingebaut, ergänzend zur Priverion-Plattform.
01
Souverän in der Schweiz
Die KI läuft selbst gehostet auf Schweizer Infrastruktur, ohne externe Cloud-LLMs. Als unabhängiges Schweizer Unternehmen ohne ausländische Muttergesellschaft verarbeiten wir Ihre Unterlagen in einer Umgebung, die wir kontrollieren.
02
Kein Zitat, kein Anspruch
Jede rechtliche Aussage ist auf eine abrufbare Primärquelle rückführbar, oder sie erscheint nicht. So werden unsere Empfehlungen auditierbar und nachvollziehbar, statt nur plausibel zu klingen.
03
Vom Aufwand zum Urteil
LexCommand übernimmt das Suchen, Abgleichen und Belegen. Das verkürzt Durchlaufzeiten und gibt unseren Senior-Beratenden Zeit für Urteil und Mandantengespräch, bei gleichbleibender Sorgfalt.
04
Drei Disziplinen, ein Bild
Datenschutz, Informationssicherheit und KI-Sicherheit betrachten wir auf einer geteilten Quellenbasis mit Framework-Crosswalk. So sehen Sie überschneidende Pflichten in einem konsolidierten Bild statt in drei isolierten Analysen.
Konkret für Ihr ISMS: LexCommand entwirft die Anwendbarkeitserklärung und die Anhang-A-Richtlinien als belegte Word-Entwürfe mit Quellen in den Fussnoten und legt die Lieferanten-Controls A.5.19 bis A.5.23 über die nLPD- und NIS2-Pflichten, sodass überlappende Anforderungen in einer Dokumentation zusammenlaufen.
Zeitlich deterministisch (Stand heute oder zu jedem Stichtag), mit Jurisdiktions-Isolation (CH/DE/AT/EU) und einem Zitat-Verifizierer am Ende jeder Antwort.
Häufige Fragen
Stellt SIDD das ISO-27001-Zertifikat aus?
Nein. Wir beraten und führen den Aufbau bis zur Zertifizierungsreife. Das Zertifikat stellt eine unabhängige, akkreditierte Zertifizierungsstelle aus. Diese Trennung von Beratung und Zertifizierung ist Teil eines glaubwürdigen ISMS.
Können Sie ISMS und Datenschutz zusammen führen?
Ja, das ist unser bevorzugter Ansatz. Wir bündeln das ISMS mit der Funktion des externen Datenschutzberaters nach revidiertem DSG und, wo nötig, des externen Datenschutzbeauftragten nach Art. 37 DSGVO, in einer konsistenten Dokumentation.
Deckt ISO 27001 die NIS2-Lieferketten-Anforderungen ab?
Die Anhang-A-Controls A.5.19 bis A.5.23 zur Lieferantensicherheit decken viele der Erwartungen ab, die unter NIS2 für Einrichtungen mit EU-Bezug entstehen. NIS2 ist eine EU-Richtlinie, die die Schweiz nicht übernommen hat; sie bindet nur Einrichtungen mit EU-Niederlassung oder EU-Geschäft. Wir prüfen Ihren Geltungsbereich fallbezogen.
Was passiert nach der Zertifizierung?
ISO 27001 verlangt fortlaufenden Betrieb mit internen Audits und jährlichen Überwachungsaudits. Unser vCISO führt den Managementzyklus weiter, damit das ISMS wirksam bleibt und das Zertifikat Bestand hat.
Arbeiten Sie auf Französisch für die Romandie?
Ja. Wir führen das ISMS-Mandat durchgängig in Deutsch, Französisch und Englisch, inklusive Dokumentation und Auditbegleitung für mehrsprachige Verbünde und EU-Mutterhäuser.
Bereit für ein zertifizierungsreifes ISMS?
Wir starten mit dem ISO 27001 Readiness Gap-Assessment, fester Umfang, feste Zeitachse, board-tauglicher Ergebnisbericht und ein klarer Weg zur akkreditierten Zertifizierungsstelle.