Norm Marktgetrieben · Schweiz, EU, Deutschland
ISO/IEC 27001.
ISO/IEC 27001 ist die international anerkannte Norm für ein Informationssicherheits-Managementsystem (ISMS); sie ist freiwillig, wird aber von Grosskunden, in Ausschreibungen und in Due-Diligence-Prüfungen häufig vorausgesetzt. Die aktuelle Fassung ISO/IEC 27001:2022 verlangt ein risikobasiertes Managementsystem nach den Kapiteln 4 bis 10 und eine begründete Auswahl aus 93 Massnahmen in Anhang A. Ein Zertifikat einer akkreditierten Zertifizierungsstelle gilt drei Jahre und wird durch jährliche Überwachungsaudits bestätigt.
01 Auslöser
Wann gilt ISO 27001 für Sie?
ISO 27001 kann für Sie gelten, wenn einer dieser Auslöser zutrifft. Der Normen-Check prüft sie anhand Ihrer Angaben. Mit „nur zusammen mit Branche oder Tätigkeit“ markierte Auslöser zählen nur, wenn zugleich ein Auslöser zu Branche oder Tätigkeit zutrifft.
- Rolle gegenüber Kunden: Lieferant (nur zusammen mit Branche oder Tätigkeit) (Trifft wahrscheinlich zu): Grosskunden und Konzerne verlangen von ihren Lieferanten zunehmend den Nachweis eines zertifizierten ISMS, bevor sie eine Zusammenarbeit vertraglich besiegeln.
- Tätigkeit: Kunden der öffentlichen Hand (Bitte prüfen lassen): Ausschreibungen der öffentlichen Hand setzen in vielen Fällen ein ISO-27001-Zertifikat oder ein gleichwertiges ISMS als Eignungskriterium voraus.
- Branche: Aviation (Trifft wahrscheinlich zu): Die europäischen Part-IS-Verordnungen erlauben Luftfahrtorganisationen ausdrücklich ein Informationssicherheits-Managementsystem auf Basis von ISO/IEC 27001; wer diesen Weg wählt, benötigt die Norm als Fundament.
- Tätigkeit: Besonders schützenswerte Personendaten, KI-Anbieter (eigene KI-Produkte) (Bitte prüfen lassen): Wer besonders schützenswerte Daten bearbeitet oder KI-Systeme anbietet, wird von Kunden und Investoren häufig nach einem dokumentierten Informationssicherheits-Managementsystem gefragt.
- Märkte: EU, Deutschland (nur zusammen mit Branche oder Tätigkeit) (Bitte prüfen lassen): Im EU-Raum ist ein ISO-27001-Zertifikat ein verbreiteter Standardnachweis in Due-Diligence-Prüfungen bei Finanzierungsrunden und Firmenverkäufen.
Ausnahmen
- Keine gesetzliche Pflicht zur Zertifizierung; ein ISMS kann auch ohne externe Zertifizierung nach den Grundsätzen der Norm betrieben werden.
- Kleinstunternehmen ohne vertragliche Anforderung eines Kunden haben in der Regel keinen Auslöser.
02 Pflichten
Was verlangt ISO 27001?
- Aufbau eines ISMS nach den Anforderungen der Kapitel 4 bis 10 (Kontext der Organisation, Führung, Planung, Unterstützung, Betrieb, Bewertung der Leistung, Verbesserung)
- Risikobeurteilung und -behandlung, inklusive begründeter Auswahl, welche der 93 Massnahmen aus Anhang A angewendet oder ausgeschlossen werden (Erklärung zur Anwendbarkeit / Statement of Applicability)
- Interne Audits und Management-Review in festgelegten Abständen
- Kontinuierliche Verbesserung des ISMS
03 Nachweise
Welche Nachweise braucht es?
- Zertifikat einer akkreditierten Zertifizierungsstelle nach Stufe-1-Audit (Dokumentenprüfung) und Stufe-2-Audit (Umsetzungsprüfung)
- Jährliche Überwachungsaudits
- Rezertifizierung alle drei Jahre
- Erklärung zur Anwendbarkeit (Statement of Applicability) als internes Nachweisdokument
04 Sanktionen
Was droht bei Verstössen?
Kein Bussgeld, da freiwillig; faktisch: ohne gültiges Zertifikat drohen Ausschluss aus Ausschreibungen, Verlust von Grosskunden oder Abzüge in Due-Diligence-Bewertungen bei Investitionen oder Unternehmensverkäufen.
05 Bezug
Was hängt damit zusammen?
- Richtlinie über Massnahmen für ein hohes gemeinsames Cybersicherheitsniveau in der Union (NIS2): Die NIS2-Richtlinie (Richtlinie (EU) 2022/2555) verpflichtet Betreiber kritischer und wichtiger Sektoren zu Risikomanagement und zur Meldung erheblicher Sicherheitsvorfälle.
- Verordnung über Cybersicherheitsanforderungen für Produkte mit digitalen Elementen (Cyber Resilience Act): Der Cyber Resilience Act (Verordnung (EU) 2024/2847) legt EU-weit einheitliche Cybersicherheitsanforderungen für Hardware- und Softwareprodukte mit digitalen Elementen über deren gesamten Lebenszyklus fest.
- TISAX (Trusted Information Security Assessment Exchange): TISAX ist ein Prüfverfahren für Informationssicherheit in der Automobil-Lieferkette, getragen von der ENX Association auf Basis des VDA-ISA-Prüfkatalogs.
- IEC 62443 — Industrial communication networks, network and system security: IEC 62443 ist die internationale Normenreihe für Cybersicherheit in industriellen Automatisierungs- und Steuerungssystemen (OT/ICS).
- EU-Verordnungen zur Informationssicherheit in der Luftfahrt (Part-IS): Part-IS verpflichtet Luftfahrtorganisationen – von Flughäfen über Airlines bis zur Flugsicherung – zu einem Managementsystem für Informationssicherheit (ISMS), das sich an ISO/IEC 27001 orientieren kann, samt Risikomanagement und Meldung sicherheitsrelevanter Vorfälle.
- Digital Operational Resilience Act (Verordnung (EU) 2022/2554): DORA verpflichtet EU-Finanzunternehmen – Banken, Versicherer, Wertpapierfirmen, Zahlungsdienstleister und weitere – zu einheitlichen Vorgaben für IKT-Risikomanagement, Vorfallmeldung, Resilienztests und die Steuerung von IKT-Drittdienstleistern.
- FINMA-Rundschreiben 2023/1 "Operationelle Risiken und Resilienz – Banken": Das FINMA-Rundschreiben 2023/1 konkretisiert für Schweizer Banken nach Bankengesetz, wie operationelle Risiken zu steuern sind – inklusive IKT-Risikomanagement, Cyber-Risikomanagement und Business Continuity Management.
06 Offen
Was ist noch unsicher?
- iso.org antwortete bei direktem Abruf in dieser Sitzung mit HTTP 403 (Bot-Sperre); die iso.org-URL wird nur als Fundstellen-Verweis geführt (Quellenart entsprechend 'sekundaer', da kein Normtext gelesen wurde). Die Fakten zu Annex A (93 Massnahmen, vier Themen: 37 organisatorisch, 8 personenbezogen, 14 physisch, 34 technologisch) und zum Zertifizierungsprozess stammen aus Sekundärquellen (GRC Solutions, ANSI-Blog-Suchergebnis), nicht aus dem ISO-Originaltext.
- Dass Part-IS ein ISMS ausdrücklich 'based on ISO/IEC 27001' erlaubt, ist über die BAZL-Seite belegt, aber nur als Sekundärzusammenfassung (Suchergebnis), nicht als wörtlich gelesener Verordnungstext.
- Konkrete Schwellenwerte (z. B. Mitarbeitendenzahl), ab denen Kunden ein Zertifikat verlangen, wurden nicht recherchiert und sind bewusst nicht als Auslöser aufgeführt.
07 Quellen
Quellen
Stand der Angaben: 24.09.2026.
- ISO/IEC 27001:2022 — Information security management systems, ISO, abgerufen am 24.09.2026
- ISO/IEC 27001:2022 – Information Security Systems, ANSI National Accreditation Board (Suchergebnis), abgerufen am 24.09.2026
- ISO/IEC 27001:2022 – The Information Security Management Standard, GRC Solutions, abgerufen am 24.09.2026
- BAZL: EU-Verordnungen zur Informationssicherheit (Part-IS), Bundesamt für Zivilluftfahrt (BAZL), abgerufen am 24.09.2026
Fachliche Einordnung auf Basis öffentlich zugänglicher Quellen, keine Rechtsberatung. Ob eine Regel im Einzelfall gilt, hängt von Umständen ab, die hier nicht vollständig erfasst sind.
FAQ Antworten
Fragen zu ISO 27001.
Muss ein Start-up nach ISO 27001 zertifiziert sein?
Gesetzlich nicht. Aber Konzernkunden, Ausschreibungen und Investoren fragen oft danach. Sinnvoll ist, die Abläufe früh so aufzubauen, dass eine Zertifizierung später ein kleiner Schritt ist und kein Umbau.
Was zeigt ein ISO-27001-Zertifikat und was nicht?
Es zeigt, dass ein Unternehmen ein funktionierendes, auditiertes Informationssicherheits-Managementsystem betreibt und die Massnahmen aus Anhang A begründet ausgewählt hat. Es garantiert keine hundertprozentige Sicherheit vor Vorfällen, sondern belegt einen strukturierten, wiederholt geprüften Umgang mit Risiken.
Wie lange ist ein ISO-27001-Zertifikat gültig?
Drei Jahre, mit jährlichen Überwachungsaudits durch die Zertifizierungsstelle; danach ist eine Rezertifizierung nötig.
Was ändert sich mit der Version 2022 gegenüber 2013?
Anhang A wurde neu geordnet: Statt 114 Massnahmen in 14 Kategorien gibt es jetzt 93 Massnahmen in vier Themen (organisatorisch, personenbezogen, physisch, technologisch).
Gilt ISO 27001 für Sie?
Der Normen-Check gibt eine erste Einordnung. Im Gespräch klären wir, was in Ihrer Lage wirklich gilt und in welcher Reihenfolge Sie es angehen.
