# ISO/IEC 27001

> ISO/IEC 27001 ist die international anerkannte Norm für ein Informationssicherheits-Managementsystem (ISMS); sie ist freiwillig, wird aber von Grosskunden, in Ausschreibungen und in Due-Diligence-Prüfungen häufig vorausgesetzt. Die aktuelle Fassung ISO/IEC 27001:2022 verlangt ein risikobasiertes Managementsystem nach den Kapiteln 4 bis 10 und eine begründete Auswahl aus 93 Massnahmen in Anhang A. Ein Zertifikat einer akkreditierten Zertifizierungsstelle gilt drei Jahre und wird durch jährliche Überwachungsaudits bestätigt.

- Art: Norm, Marktgetrieben
- Geltungsraum: Schweiz, EU, Deutschland
- Stand: 24.09.2026
- Seite: https://sacosi.ch/normen/iso27001
- Normen-Check: https://sacosi.ch/regulierung#normencheck

## Wann gilt ISO 27001 für Sie?

- Rolle gegenüber Kunden: Lieferant (nur zusammen mit Branche oder Tätigkeit) (Trifft wahrscheinlich zu): Grosskunden und Konzerne verlangen von ihren Lieferanten zunehmend den Nachweis eines zertifizierten ISMS, bevor sie eine Zusammenarbeit vertraglich besiegeln.
- Tätigkeit: Kunden der öffentlichen Hand (Bitte prüfen lassen): Ausschreibungen der öffentlichen Hand setzen in vielen Fällen ein ISO-27001-Zertifikat oder ein gleichwertiges ISMS als Eignungskriterium voraus.
- Branche: Aviation (Trifft wahrscheinlich zu): Die europäischen Part-IS-Verordnungen erlauben Luftfahrtorganisationen ausdrücklich ein Informationssicherheits-Managementsystem auf Basis von ISO/IEC 27001; wer diesen Weg wählt, benötigt die Norm als Fundament.
- Tätigkeit: Besonders schützenswerte Personendaten, KI-Anbieter (eigene KI-Produkte) (Bitte prüfen lassen): Wer besonders schützenswerte Daten bearbeitet oder KI-Systeme anbietet, wird von Kunden und Investoren häufig nach einem dokumentierten Informationssicherheits-Managementsystem gefragt.
- Märkte: EU, Deutschland (nur zusammen mit Branche oder Tätigkeit) (Bitte prüfen lassen): Im EU-Raum ist ein ISO-27001-Zertifikat ein verbreiteter Standardnachweis in Due-Diligence-Prüfungen bei Finanzierungsrunden und Firmenverkäufen.

## Ausnahmen

- Keine gesetzliche Pflicht zur Zertifizierung; ein ISMS kann auch ohne externe Zertifizierung nach den Grundsätzen der Norm betrieben werden.
- Kleinstunternehmen ohne vertragliche Anforderung eines Kunden haben in der Regel keinen Auslöser.

## Pflichten

- Aufbau eines ISMS nach den Anforderungen der Kapitel 4 bis 10 (Kontext der Organisation, Führung, Planung, Unterstützung, Betrieb, Bewertung der Leistung, Verbesserung)
- Risikobeurteilung und -behandlung, inklusive begründeter Auswahl, welche der 93 Massnahmen aus Anhang A angewendet oder ausgeschlossen werden (Erklärung zur Anwendbarkeit / Statement of Applicability)
- Interne Audits und Management-Review in festgelegten Abständen
- Kontinuierliche Verbesserung des ISMS

## Nachweise

- Zertifikat einer akkreditierten Zertifizierungsstelle nach Stufe-1-Audit (Dokumentenprüfung) und Stufe-2-Audit (Umsetzungsprüfung)
- Jährliche Überwachungsaudits
- Rezertifizierung alle drei Jahre
- Erklärung zur Anwendbarkeit (Statement of Applicability) als internes Nachweisdokument

## Sanktionen

Kein Bussgeld, da freiwillig; faktisch: ohne gültiges Zertifikat drohen Ausschluss aus Ausschreibungen, Verlust von Grosskunden oder Abzüge in Due-Diligence-Bewertungen bei Investitionen oder Unternehmensverkäufen.

## Häufige Fragen

**Muss ein Start-up nach ISO 27001 zertifiziert sein?**
Gesetzlich nicht. Aber Konzernkunden, Ausschreibungen und Investoren fragen oft danach. Sinnvoll ist, die Abläufe früh so aufzubauen, dass eine Zertifizierung später ein kleiner Schritt ist und kein Umbau.

**Was zeigt ein ISO-27001-Zertifikat und was nicht?**
Es zeigt, dass ein Unternehmen ein funktionierendes, auditiertes Informationssicherheits-Managementsystem betreibt und die Massnahmen aus Anhang A begründet ausgewählt hat. Es garantiert keine hundertprozentige Sicherheit vor Vorfällen, sondern belegt einen strukturierten, wiederholt geprüften Umgang mit Risiken.

**Wie lange ist ein ISO-27001-Zertifikat gültig?**
Drei Jahre, mit jährlichen Überwachungsaudits durch die Zertifizierungsstelle; danach ist eine Rezertifizierung nötig.

**Was ändert sich mit der Version 2022 gegenüber 2013?**
Anhang A wurde neu geordnet: Statt 114 Massnahmen in 14 Kategorien gibt es jetzt 93 Massnahmen in vier Themen (organisatorisch, personenbezogen, physisch, technologisch).

## Offene Punkte der Recherche

- iso.org antwortete bei direktem Abruf in dieser Sitzung mit HTTP 403 (Bot-Sperre); die iso.org-URL wird nur als Fundstellen-Verweis geführt (Quellenart entsprechend 'sekundaer', da kein Normtext gelesen wurde). Die Fakten zu Annex A (93 Massnahmen, vier Themen: 37 organisatorisch, 8 personenbezogen, 14 physisch, 34 technologisch) und zum Zertifizierungsprozess stammen aus Sekundärquellen (GRC Solutions, ANSI-Blog-Suchergebnis), nicht aus dem ISO-Originaltext.
- Dass Part-IS ein ISMS ausdrücklich 'based on ISO/IEC 27001' erlaubt, ist über die BAZL-Seite belegt, aber nur als Sekundärzusammenfassung (Suchergebnis), nicht als wörtlich gelesener Verordnungstext.
- Konkrete Schwellenwerte (z. B. Mitarbeitendenzahl), ab denen Kunden ein Zertifikat verlangen, wurden nicht recherchiert und sind bewusst nicht als Auslöser aufgeführt.

## Quellen

- [ISO/IEC 27001:2022 — Information security management systems](https://www.iso.org/standard/27001), ISO, abgerufen 24.09.2026
- [ISO/IEC 27001:2022 – Information Security Systems](https://blog.ansi.org/anab/iso-iec-27001-2022-information-security-systems/), ANSI National Accreditation Board (Suchergebnis), abgerufen 24.09.2026
- [ISO/IEC 27001:2022 – The Information Security Management Standard](https://grcsolutions.io/guide-to-iso-iec-27001-2022/), GRC Solutions, abgerufen 24.09.2026
- [BAZL: EU-Verordnungen zur Informationssicherheit (Part-IS)](https://www.bazl.admin.ch/de/eu-verordnungen-zur-informationssicherheit-part-is), Bundesamt für Zivilluftfahrt (BAZL), abgerufen 24.09.2026

---
Fachliche Einordnung auf Basis öffentlich zugänglicher Quellen, keine Rechtsberatung. Ob eine Regel im Einzelfall gilt, hängt von Umständen ab, die hier nicht vollständig erfasst sind.
Quelle: SACOSI, Situational Awareness Consulting by Ivo Schönberner (https://sacosi.ch).
