Zum Inhalt springen
DEEN
Gespräch vereinbaren

Norm Marktgetrieben · Schweiz, EU, Deutschland

ISO/IEC 27001.

Kurzantwort

ISO/IEC 27001 ist die international anerkannte Norm für ein Informationssicherheits-Managementsystem (ISMS); sie ist freiwillig, wird aber von Grosskunden, in Ausschreibungen und in Due-Diligence-Prüfungen häufig vorausgesetzt. Die aktuelle Fassung ISO/IEC 27001:2022 verlangt ein risikobasiertes Managementsystem nach den Kapiteln 4 bis 10 und eine begründete Auswahl aus 93 Massnahmen in Anhang A. Ein Zertifikat einer akkreditierten Zertifizierungsstelle gilt drei Jahre und wird durch jährliche Überwachungsaudits bestätigt.

01 Auslöser

Wann gilt ISO 27001 für Sie?

ISO 27001 kann für Sie gelten, wenn einer dieser Auslöser zutrifft. Der Normen-Check prüft sie anhand Ihrer Angaben. Mit „nur zusammen mit Branche oder Tätigkeit“ markierte Auslöser zählen nur, wenn zugleich ein Auslöser zu Branche oder Tätigkeit zutrifft.

  • Rolle gegenüber Kunden: Lieferant (nur zusammen mit Branche oder Tätigkeit) (Trifft wahrscheinlich zu): Grosskunden und Konzerne verlangen von ihren Lieferanten zunehmend den Nachweis eines zertifizierten ISMS, bevor sie eine Zusammenarbeit vertraglich besiegeln.
  • Tätigkeit: Kunden der öffentlichen Hand (Bitte prüfen lassen): Ausschreibungen der öffentlichen Hand setzen in vielen Fällen ein ISO-27001-Zertifikat oder ein gleichwertiges ISMS als Eignungskriterium voraus.
  • Branche: Aviation (Trifft wahrscheinlich zu): Die europäischen Part-IS-Verordnungen erlauben Luftfahrtorganisationen ausdrücklich ein Informationssicherheits-Managementsystem auf Basis von ISO/IEC 27001; wer diesen Weg wählt, benötigt die Norm als Fundament.
  • Tätigkeit: Besonders schützenswerte Personendaten, KI-Anbieter (eigene KI-Produkte) (Bitte prüfen lassen): Wer besonders schützenswerte Daten bearbeitet oder KI-Systeme anbietet, wird von Kunden und Investoren häufig nach einem dokumentierten Informationssicherheits-Managementsystem gefragt.
  • Märkte: EU, Deutschland (nur zusammen mit Branche oder Tätigkeit) (Bitte prüfen lassen): Im EU-Raum ist ein ISO-27001-Zertifikat ein verbreiteter Standardnachweis in Due-Diligence-Prüfungen bei Finanzierungsrunden und Firmenverkäufen.

Ausnahmen

  • Keine gesetzliche Pflicht zur Zertifizierung; ein ISMS kann auch ohne externe Zertifizierung nach den Grundsätzen der Norm betrieben werden.
  • Kleinstunternehmen ohne vertragliche Anforderung eines Kunden haben in der Regel keinen Auslöser.

02 Pflichten

Was verlangt ISO 27001?

  • Aufbau eines ISMS nach den Anforderungen der Kapitel 4 bis 10 (Kontext der Organisation, Führung, Planung, Unterstützung, Betrieb, Bewertung der Leistung, Verbesserung)
  • Risikobeurteilung und -behandlung, inklusive begründeter Auswahl, welche der 93 Massnahmen aus Anhang A angewendet oder ausgeschlossen werden (Erklärung zur Anwendbarkeit / Statement of Applicability)
  • Interne Audits und Management-Review in festgelegten Abständen
  • Kontinuierliche Verbesserung des ISMS

03 Nachweise

Welche Nachweise braucht es?

  • Zertifikat einer akkreditierten Zertifizierungsstelle nach Stufe-1-Audit (Dokumentenprüfung) und Stufe-2-Audit (Umsetzungsprüfung)
  • Jährliche Überwachungsaudits
  • Rezertifizierung alle drei Jahre
  • Erklärung zur Anwendbarkeit (Statement of Applicability) als internes Nachweisdokument

04 Sanktionen

Was droht bei Verstössen?

Kein Bussgeld, da freiwillig; faktisch: ohne gültiges Zertifikat drohen Ausschluss aus Ausschreibungen, Verlust von Grosskunden oder Abzüge in Due-Diligence-Bewertungen bei Investitionen oder Unternehmensverkäufen.

05 Bezug

Was hängt damit zusammen?

06 Offen

Was ist noch unsicher?

  • iso.org antwortete bei direktem Abruf in dieser Sitzung mit HTTP 403 (Bot-Sperre); die iso.org-URL wird nur als Fundstellen-Verweis geführt (Quellenart entsprechend 'sekundaer', da kein Normtext gelesen wurde). Die Fakten zu Annex A (93 Massnahmen, vier Themen: 37 organisatorisch, 8 personenbezogen, 14 physisch, 34 technologisch) und zum Zertifizierungsprozess stammen aus Sekundärquellen (GRC Solutions, ANSI-Blog-Suchergebnis), nicht aus dem ISO-Originaltext.
  • Dass Part-IS ein ISMS ausdrücklich 'based on ISO/IEC 27001' erlaubt, ist über die BAZL-Seite belegt, aber nur als Sekundärzusammenfassung (Suchergebnis), nicht als wörtlich gelesener Verordnungstext.
  • Konkrete Schwellenwerte (z. B. Mitarbeitendenzahl), ab denen Kunden ein Zertifikat verlangen, wurden nicht recherchiert und sind bewusst nicht als Auslöser aufgeführt.

07 Quellen

Quellen

Stand der Angaben: 24.09.2026.

Fachliche Einordnung auf Basis öffentlich zugänglicher Quellen, keine Rechtsberatung. Ob eine Regel im Einzelfall gilt, hängt von Umständen ab, die hier nicht vollständig erfasst sind.

FAQ Antworten

Fragen zu ISO 27001.

Muss ein Start-up nach ISO 27001 zertifiziert sein?

Gesetzlich nicht. Aber Konzernkunden, Ausschreibungen und Investoren fragen oft danach. Sinnvoll ist, die Abläufe früh so aufzubauen, dass eine Zertifizierung später ein kleiner Schritt ist und kein Umbau.

Was zeigt ein ISO-27001-Zertifikat und was nicht?

Es zeigt, dass ein Unternehmen ein funktionierendes, auditiertes Informationssicherheits-Managementsystem betreibt und die Massnahmen aus Anhang A begründet ausgewählt hat. Es garantiert keine hundertprozentige Sicherheit vor Vorfällen, sondern belegt einen strukturierten, wiederholt geprüften Umgang mit Risiken.

Wie lange ist ein ISO-27001-Zertifikat gültig?

Drei Jahre, mit jährlichen Überwachungsaudits durch die Zertifizierungsstelle; danach ist eine Rezertifizierung nötig.

Was ändert sich mit der Version 2022 gegenüber 2013?

Anhang A wurde neu geordnet: Statt 114 Massnahmen in 14 Kategorien gibt es jetzt 93 Massnahmen in vier Themen (organisatorisch, personenbezogen, physisch, technologisch).

Gilt ISO 27001 für Sie?

Der Normen-Check gibt eine erste Einordnung. Im Gespräch klären wir, was in Ihrer Lage wirklich gilt und in welcher Reihenfolge Sie es angehen.

Ivo Schönberner an einer Seepromenade im Morgenlicht