Was ist ISO 27001? Der vollständige Leitfaden für Schweizer Unternehmen

Was ist ISO 27001?

ISO 27001 ist der international anerkannte Standard für Informationssicherheits-Managementsysteme (ISMS). Er wurde von der Internationalen Organisation für Normung (ISO) gemeinsam mit der Internationalen Elektrotechnischen Kommission (IEC) entwickelt und definiert, wie Unternehmen ihre Informationen systematisch schützen sollen.

Der Standard legt fest, welche Anforderungen ein Unternehmen erfüllen muss, um Informationssicherheitsrisiken zu identifizieren, zu bewerten und zu behandeln. Eine ISO 27001-Zertifizierung bedeutet, dass ein unabhängiger Auditor bestätigt hat, dass das Unternehmen diese Anforderungen erfüllt.

Warum ist ISO 27001 wichtig?

In einer zunehmend digitalen Welt sind Informationen eines der wertvollsten Assets eines Unternehmens. Datenverluste, Cyberangriffe und Datenschutzverletzungen können enorme finanzielle und reputationsbezogene Schäden verursachen.

ISO 27001 hilft Unternehmen dabei:

  • Sicherheitsrisiken systematisch zu identifizieren und zu reduzieren
  • Das Vertrauen von Kunden, Partnern und Investoren zu stärken
  • Gesetzliche und regulatorische Anforderungen zu erfüllen — insbesondere das Schweizer nDSG
  • Compliance als Wettbewerbsvorteil zu nutzen und neue Deals zu gewinnen

Für Schweizer IT-Unternehmen ist ISO 27001 zunehmend nicht mehr optional — viele Grossunternehmen und öffentliche Institutionen verlangen es von ihren Lieferanten als Voraussetzung für eine Zusammenarbeit.

ISO 27001:2022 — Die aktuelle und einzig gültige Version

Die aktuelle Version ist ISO 27001:2022, die im Oktober 2022 veröffentlicht wurde. Wichtig: Die Übergangsfrist für die alte Version (ISO 27001:2013) ist am 31. Oktober 2025 abgelaufen. Die Version von 2013 ist heute offiziell ungültig. Jede neue Zertifizierung und jedes bestehende Zertifikat muss heute zwingend dem 2022-Standard entsprechen.

Die wichtigsten Neuerungen in ISO 27001:2022:

  • Die Anzahl der Controls wurde von 114 auf 93 reduziert und neu strukturiert
  • 11 völlig neue Controls wurden hinzugefügt — darunter Bedrohungsintelligenz (Threat Intelligence), Cloud-Sicherheit und Data Leakage Prevention. Besonders relevant für Schweizer SaaS-Unternehmen, die Kundendaten in der Cloud verwalten.
  • Der Fokus auf Cybersicherheit und Datenschutz wurde deutlich verstärkt

Was sind die 93 Controls?

ISO 27001:2022 enthält 93 Controls, die in vier Kategorien unterteilt sind:

  • Organisatorische Controls (37) — Richtlinien, Rollen, Verantwortlichkeiten
  • Personenbezogene Controls (8) — Schulungen, Bewusstsein, Hintergrundüberprüfungen
  • Physische Controls (14) — Zugangskontrollen, Gerätesicherheit
  • Technologische Controls (34) — Verschlüsselung, Netzwerksicherheit, Monitoring

Nicht alle Controls müssen zwingend implementiert werden — Unternehmen führen eine Risikobeurteilung durch und wählen die relevanten Controls basierend auf ihrem spezifischen Risikoprofil aus.

Wie läuft eine ISO 27001-Zertifizierung ab?

Der Zertifizierungsprozess umfasst typischerweise folgende Schritte:

  1. Gap-Analyse — Wo steht das Unternehmen heute im Vergleich zu den Anforderungen?
  2. Risikobeurteilung — Welche Informationssicherheitsrisiken bestehen?
  3. Massnahmenplan — Welche Controls werden implementiert?
  4. Implementierung — Richtlinien, Prozesse und technische Massnahmen umsetzen
  5. Internes Audit — Überprüfung der Implementierung vor dem externen Audit
  6. Externes Audit (Stage 1) — Dokumentationsprüfung durch akkreditierten Auditor
  7. Externes Audit (Stage 2) — Überprüfung der tatsächlichen Implementierung
  8. Zertifizierung — Ausstellung des ISO 27001-Zertifikats (gültig für 3 Jahre)

Wie lange dauert eine ISO 27001-Zertifizierung?

Für ein Schweizer KMU mit 10-100 Mitarbeitenden dauert der Prozess typischerweise zwischen 3 und 12 Monaten, abhängig von:

  • Der Grösse und Komplexität des Unternehmens
  • Dem aktuellen Reifegrad der Informationssicherheit
  • Den verfügbaren internen Ressourcen
  • Der gewählten Zertifizierungsstelle

Was kostet eine ISO 27001-Zertifizierung in der Schweiz?

Dies ist eine der häufigsten Fragen — und die Antwort überrascht viele Schweizer KMU:

  • Externe ISO 27001-Beratung: CHF 30.000–80.000 für ein typisches KMU-Projekt
  • Interne Personalkosten: 100–300 Stunden Aufwand für interne Mitarbeitende
  • Zertifizierungsaudit: CHF 5.000–15.000 je nach Zertifizierungsstelle und Unternehmensgrösse
  • Jährliche Überwachungsaudits: CHF 2.000–6.000 pro Jahr

Die gute Nachricht: Mit der richtigen Plattform und Vorbereitung lässt sich der Beratungsaufwand erheblich reduzieren. Normapulse automatisiert den grössten Teil dieses Prozesses — Gap-Analyse, Risikoregister, Aufgabenverwaltung und Dokumentation — und reduziert damit den Zeit- und Kostenaufwand für Schweizer KMU erheblich.

ISO 27001 und das Schweizer Datenschutzgesetz (nDSG)

Für Schweizer Unternehmen ist ISO 27001 besonders relevant im Zusammenhang mit dem revidierten Bundesgesetz über den Datenschutz (nDSG), das seit September 2023 in Kraft ist. Viele der ISO 27001-Anforderungen decken sich direkt mit den Anforderungen des nDSG — eine ISO 27001-Zertifizierung unterstützt daher auch die nDSG-Compliance erheblich.

Zusätzlich legen Schweizer Unternehmen und ihre Kunden grossen Wert auf Datensouveränität. ISO 27001 in Kombination mit Schweizer Daten-Hosting — zum Beispiel auf Schweizer Cloud-Infrastruktur — ist heute ein starkes Verkaufsargument gegenüber internationalen Mitbewerbern.

Ist ISO 27001 für Ihr Unternehmen sinnvoll?

ISO 27001 ist besonders empfehlenswert für:

  • IT-Dienstleister und SaaS-Unternehmen
  • Unternehmen, die mit sensiblen Kundendaten arbeiten
  • Unternehmen, die in regulierten Branchen tätig sind
  • Unternehmen, die Grossunternehmen oder öffentliche Institutionen als Kunden gewinnen möchten

Wenn Ihre Kunden oder potenziellen Kunden nach Ihrem Sicherheitsnachweis fragen — oder wenn Sie in Ausschreibungen verlieren, weil Sie kein Zertifikat vorweisen können — ist ISO 27001 der richtige nächste Schritt.

Fazit

ISO 27001 ist weit mehr als ein Compliance-Checkbox. Es ist ein strategisches Instrument, das Schweizer IT-Unternehmen hilft, Vertrauen aufzubauen, Risiken zu reduzieren und Compliance als Wettbewerbsvorteil zu nutzen.

Traditionelle ISO 27001-Beratung kostet CHF 30.000–80.000 und erfordert hunderte Stunden manueller Arbeit. Normapulse automatisiert diesen Prozess — von der Gap-Analyse bis zur auditbereiten Dokumentation — damit Schweizer KMU schneller, günstiger und mit weniger Aufwand zur Zertifizierung kommen.

Discover more from Normapulse — AI-native Compliance Operating System

Subscribe now to keep reading and get access to the full archive.

Continue reading