ISO 27001 SchweizISMS Zertifizierung KMUISO 27001 KostenInformationssicherheit

ISO 27001 Schweiz: Ablauf, Kosten und Nutzen für KMU

Die ISO 27001 schafft einen systematischen Rahmen für Informationssicherheit und kann Vertrauen bei Kunden, Partnern und Behörden stärken. Dieser Artikel zeigt den Ablauf, die ISO 27001 Kosten in der Schweiz und wann sich eine ISMS Zertifizierung für KMU lohnt.

Autor

Elia Kuratli

Veröffentlicht

12. August 2026

Lesezeit

8 Min. Lesezeit

Thema

ISO 27001 Schweiz

Eine Kundenanforderung, ein Audit oder ein Sicherheitsvorfall kann zeigen, dass einzelne Schutzmassnahmen nicht ausreichen. Die ISO 27001 Schweiz bietet dafür einen anerkannten Rahmen: Ein Informationssicherheitsmanagementsystem, kurz ISMS, verbindet Risiken, Verantwortlichkeiten, Prozesse und technische Kontrollen. Für KMU stellt sich vor allem die Frage, wie hoch die ISO 27001 Kosten ausfallen und wann sich die Zertifizierung wirtschaftlich lohnt.

Was bedeutet ISO 27001 für Schweizer Unternehmen?

ISO 27001 ist ein internationaler Standard für den Aufbau, Betrieb und die laufende Verbesserung eines ISMS. Das ISMS (Informationssicherheitsmanagementsystem) steuert, wie ein Unternehmen Vertraulichkeit, Integrität und Verfügbarkeit von Informationen schützt.

Die Norm verlangt unter anderem:

  • eine dokumentierte Informationssicherheitspolitik
  • eine systematische Bewertung von Informationssicherheitsrisiken
  • definierte Verantwortlichkeiten und Kompetenzen
  • angemessene Sicherheitsmassnahmen
  • interne Audits und Managementbewertungen
  • einen Prozess für Korrekturen und kontinuierliche Verbesserung

ISO 27001 schreibt nicht vor, welche Firewall, welches SIEM oder welcher Cloud-Dienst eingesetzt werden muss. Entscheidend ist, dass Massnahmen zu den Risiken passen und nachweisbar wirksam gesteuert werden.

Für Schweizer Unternehmen sind zusätzlich der Datenschutz nach revDSG, Vorgaben des EDÖB und branchenspezifische Anforderungen relevant. Finanzinstitute müssen beispielsweise die Erwartungen der FINMA an operationelle Risiken und Informationssicherheit berücksichtigen. Der IKT-Minimalstandard des Bundes kann als praktische Orientierung für die Cybersecurity dienen, ersetzt aber keine ISO-27001-Zertifizierung.

Wie läuft eine ISO-27001-Zertifizierung in der Schweiz ab?

Die ISO-27001-Zertifizierung besteht typischerweise aus einer Vorbereitung, einem zweistufigen Audit und regelmässigen Überwachungsaudits. Der konkrete Ablauf hängt vom Geltungsbereich, der Organisation und der gewählten Zertifizierungsstelle ab.

1. Geltungsbereich und Ziel festlegen

Zuerst definiert das Unternehmen den Scope. Er kann beispielsweise ein Rechenzentrum, eine SaaS-Plattform, einen Geschäftsbereich oder die gesamte Organisation umfassen. Ein klar abgegrenzter Scope verhindert unnötigen Aufwand und macht das Audit nachvollziehbar.

2. Ist-Analyse durchführen

Eine Gap-Analyse vergleicht den aktuellen Stand mit den Anforderungen von ISO 27001. Dabei werden unter anderem Governance, Risikomanagement, Zugriffsschutz, Lieferanten, Incident Response, Backup und Business Continuity betrachtet.

3. ISMS aufbauen und Risiken behandeln

Das Unternehmen erstellt die nötigen Richtlinien, Prozesse und Nachweise. Dazu gehören ein Risikoregister, eine Risikobehandlung und eine Erklärung zur Anwendbarkeit, die sogenannte Statement of Applicability. Darin wird begründet, welche Massnahmen aus Anhang A relevant sind und wie sie umgesetzt werden.

4. ISMS betreiben und Wirksamkeit nachweisen

Ein Dokument allein reicht nicht. Mitarbeitende müssen geschult werden, Sicherheitsvorfälle müssen bearbeitet und Kontrollen regelmässig durchgeführt werden. Für das Audit zählen deshalb auch Protokolle, Auswertungen, Freigaben und konkrete Umsetzungsnachweise.

5. Zertifizierungsaudit durchführen

Das Zertifizierungsaudit erfolgt üblicherweise in zwei Stufen. In Stufe 1 prüft die Auditierung unter anderem die Dokumentation und die Auditbereitschaft. Stufe 2 bewertet, ob das ISMS umgesetzt wird und wirksam funktioniert.

Die Zertifizierung erfolgt durch eine unabhängige Zertifizierungsstelle. Achten Sie auf eine geeignete Akkreditierung, in der Schweiz insbesondere auf die Anerkennung durch die Schweizerische Akkreditierungsstelle SAS oder eine gleichwertige Akkreditierung.

Welche ISO 27001 Kosten entstehen in der Schweiz?

Die ISO 27001 Kosten liegen für KMU häufig im fünfstelligen Frankenbereich, können bei kleinem Scope und hohem Reifegrad aber tiefer oder bei komplexen Organisationen deutlich höher ausfallen. Eine seriöse Kalkulation berücksichtigt interne Arbeitszeit, Beratung, technische Verbesserungen, Auditgebühren und wiederkehrende Kosten.

KostenfaktorTypische Grössenordnung oder Einfluss
Gap-Analyse und PlanungHäufig einige tausend CHF, abhängig vom Scope
Aufbau des ISMSTypischerweise mehrere tausend bis mehrere zehntausend CHF
Externe ZertifizierungsauditsJe nach Grösse und Komplexität mehrere tausend CHF
Technische und organisatorische VerbesserungenVon geringem Aufwand bis zu deutlich fünfstelligen Beträgen
Laufender Betrieb und ÜberwachungWiederkehrende interne Arbeitszeit plus Auditkosten

Diese Werte sind grobe Planungsgrössen und kein verbindliches Angebot. Ein Unternehmen mit wenigen Mitarbeitenden, einem klaren Produkt-Scope und bestehenden Sicherheitsprozessen benötigt weniger Aufwand als ein Konzern mit mehreren Standorten, kritischen Lieferketten und komplexen Cloud-Umgebungen.

Zusätzlich entstehen indirekte Kosten. Mitarbeitende investieren Zeit in Risikoanalysen, Richtlinien, Interviews, Schulungen und interne Audits. Auch die Behebung von Schwachstellen kann Investitionen erfordern, etwa bei Identitätsmanagement, Protokollierung, Backup, Endpoint Detection oder Incident Response.

Wann lohnt sich eine ISMS Zertifizierung für KMU?

Eine ISMS Zertifizierung für KMU lohnt sich besonders, wenn sie konkrete Geschäftsanforderungen erfüllt oder Risiken systematisch reduziert. Der Nutzen ist höher, wenn Informationssicherheit bereits ein Bestandteil von Ausschreibungen, Verträgen oder regulatorischen Prüfungen ist.

Eine Zertifizierung ist häufig sinnvoll, wenn:

  • Kunden einen unabhängigen Nachweis der Sicherheitsorganisation verlangen
  • das Unternehmen sensible Personen-, Finanz- oder Gesundheitsdaten verarbeitet
  • eine SaaS- oder Cloud-Plattform geschäftskritische Daten verwaltet
  • das KMU in einer regulierten Lieferkette tätig ist
  • mehrere Teams, Standorte oder externe Dienstleister koordiniert werden müssen
  • Sicherheitsmassnahmen bisher stark von einzelnen Personen abhängen
  • die Geschäftsleitung Risiken, Verantwortlichkeiten und Verbesserungen messbar steuern will

Der geschäftliche Nutzen besteht nicht nur im Zertifikat. Ein funktionierendes ISMS verbessert Entscheidungen, schafft klare Zuständigkeiten und macht Sicherheitslücken sichtbarer. Es kann zudem Due-Diligence-Prozesse mit Kunden und Partnern vereinfachen.

Nicht jedes KMU braucht sofort eine vollständige Zertifizierung. Für kleinere Unternehmen kann ein schlanker ISMS-Aufbau, eine strukturierte Risikoanalyse oder die Orientierung am NIST Cybersecurity Framework zunächst der passendere Schritt sein. Entscheidend ist, ob der Markt oder die Risikolage einen formellen Zertifizierungsnachweis rechtfertigt.

Wie unterscheidet sich ISO 27001 von anderen Sicherheitsstandards?

ISO 27001 beschreibt die Anforderungen an ein zertifizierbares Managementsystem, während andere Frameworks und Standards unterschiedliche Schwerpunkte setzen. NIST CSF strukturiert Cybersecurity-Aktivitäten, OWASP fokussiert unter anderem auf sichere Softwareentwicklung, und MITRE ATT&CK beschreibt Taktiken und Techniken von Angreifern.

AnsatzSchwerpunktTypischer Einsatz
ISO 27001Managementsystem und GovernanceZertifizierung, Kundenanforderungen, Risikosteuerung
NIST CSFStrukturierung von Cybersecurity-FunktionenStandortbestimmung und Verbesserungsplanung
CIS ControlsPriorisierte SicherheitsmassnahmenPraktische technische und organisatorische Basiskontrollen
OWASPSicherheit von Webanwendungen und SoftwareSecure Development und Anwendungstests
MITRE ATT&CKVerhalten und Techniken von AngreifernDetection Engineering und Threat-Informed Defense

Die Ansätze lassen sich kombinieren. Ein ISO-27001-ISMS kann beispielsweise OWASP-Vorgaben für die Softwareentwicklung und MITRE ATT&CK für die Erkennung von Angriffstechniken einbinden.

Wie bereitet sich ein KMU effizient auf das Audit vor?

Eine strukturierte Vorbereitung reduziert Nacharbeit und verhindert, dass das ISMS nur für das Audit auf dem Papier entsteht.

  1. Scope festlegen: Definieren Sie Organisation, Standorte, Systeme, Daten und Services.
  2. Verantwortung zuweisen: Bestimmen Sie eine verantwortliche Stelle mit genügend Zeit und Entscheidungskompetenz.
  3. Risiken bewerten: Erfassen Sie Bedrohungen, Schwachstellen, Auswirkungen und bestehende Kontrollen.
  4. Massnahmen priorisieren: Beheben Sie zuerst kritische Lücken bei Identitäten, Berechtigungen, Backups, Protokollierung und Incident Response.
  5. Nachweise sammeln: Dokumentieren Sie Schulungen, Kontrollen, Tests, Freigaben und Vorfälle.
  6. Intern auditieren: Prüfen Sie das ISMS vor dem Zertifizierungsaudit unabhängig vom Tagesbetrieb.
  7. Management einbinden: Die Geschäftsleitung muss Ziele, Ressourcen und Verbesserungen regelmässig bewerten.

Wie starten Sie am besten?

Starten Sie mit einer belastbaren Scope-Definition und einer Gap-Analyse, bevor Sie Richtlinienvorlagen oder technische Produkte beschaffen. So erkennen Sie, welche Anforderungen bereits erfüllt sind und wo die grössten Risiken liegen.

Praktisch bewährt sich dieses Vorgehen:

  • Geschäftsanforderungen und Kundenanforderungen erfassen
  • bestehende Sicherheitsprozesse und Nachweise prüfen
  • Datenschutz, EDÖB-Vorgaben, revDSG und branchenspezifische Anforderungen einbeziehen
  • ein realistisches Budget für interne und externe Leistungen festlegen
  • Zertifizierungsstellen und Beratung klar getrennt evaluieren
  • einen umsetzbaren Zeitplan mit Verantwortlichkeiten erstellen

Wenn Sie externe Unterstützung benötigen, können Sie im Verzeichnis von Cyberprovider geprüfte Schweizer Cybersecurity-Anbieter vergleichen. Achten Sie dabei auf Erfahrung mit ISO 27001, KMU, Ihrer Branche und dem gewünschten Scope.

Häufige Fragen

Ist ISO 27001 in der Schweiz gesetzlich vorgeschrieben?

Nein, ISO 27001 ist grundsätzlich keine allgemeine gesetzliche Pflicht. Je nach Branche, Vertrag und Risikoprofil können jedoch Anforderungen entstehen, die eine Zertifizierung oder einen gleichwertigen Sicherheitsnachweis faktisch sinnvoll machen.

Wie lange dauert eine ISO-27001-Zertifizierung?

Für ein KMU dauert der Aufbau häufig mehrere Monate. Die Dauer hängt von Scope, Reifegrad, verfügbaren Ressourcen, technischen Lücken und der Auditplanung ab. Ein enger Scope kann die Vorbereitung verkürzen.

Kann ein KMU ISO 27001 ohne Beratung erreichen?

Ja, ein KMU kann das ISMS intern aufbauen. Dafür braucht es Fachwissen, Zeit und eine unabhängige Auditvorbereitung. Externe Unterstützung kann besonders bei Scope, Risikomanagement, Nachweisen und der Vorbereitung auf Stufe 1 und Stufe 2 helfen.

Ist eine ISO-27001-Zertifizierung auch ohne technische Massnahmen möglich?

Nein. ISO 27001 ist technologieunabhängig, verlangt aber angemessene und wirksame Sicherheitsmassnahmen. Je nach Risiko können beispielsweise Zugriffskontrollen, Verschlüsselung, Protokollierung, Schwachstellenmanagement und getestete Wiederherstellung erforderlich sein.

Wie oft wird die Zertifizierung überprüft?

Nach der Erstzertifizierung finden üblicherweise regelmässige Überwachungsaudits statt. Der genaue Zyklus richtet sich nach der Zertifizierungsstelle und den geltenden Akkreditierungsregeln. Die Organisation muss ihr ISMS laufend betreiben und verbessern.

Elia Kuratli

Elia Kuratli

Solution Engineer

LinkedIn
Alle ArtikelCybersecurity-Anbieter vergleichen →

Weitere Artikel