ISO/IEC 27001:2022 · Informationssicherheit
Der Nachweis, den Ihre Kunden vor dem Vertrag verlangen
Informationssicherheit wird selten aus eigenem Antrieb zertifiziert. Sie wird gefordert — vom Enterprise-Einkauf, vom Versicherer, zunehmend vom Gesetzgeber. Wir bringen Sie dorthin, ohne dass ein Beratungsmandat den Preis verdoppelt. Und wenn Ihr ISMS bereits läuft, in 48 Stunden.
- Risikobewertung und Erklärung zur Anwendbarkeit mit geführten Vorlagen
- Alle 93 Anhang-A-Massnahmen strukturiert durchgearbeitet — mit begründeter Entscheidung je Massnahme
- Festpreis ab 179 €/Monat, Audit und Überwachung inklusive
- Wechsel von einer anderen Zertifizierungsstelle: Express möglich, wenn Ihr ISMS gelebt wird
Häufig gebündelt mit ISO 9001 — die Hälfte der Systemanforderungen ist dieselbe. Ob Express bei Ihnen geht, prüfen wir vorher — kostenlos.
Ein Managementsystem für Informationssicherheit — nicht eine Liste von IT-Tools
Der häufigste Irrtum: ISO 27001 sei eine IT-Prüfung. Ist sie nicht. Geprüft wird, ob Sie Ihre Risiken kennen, begründet entscheiden, welche Massnahmen Sie ergreifen, und ob diese wirken. Technik ist ein Teil davon — Organisation, Personal und Verträge sind der Rest.
Geltungsbereich festlegen
Welche Standorte, Systeme und Informationen fallen unter das System? Ein zu breiter Geltungsbereich ist der teuerste Fehler am Anfang.
Risiken bewerten
Welche Bedrohungen treffen welche Werte, mit welcher Auswirkung? Nachvollziehbar, wiederholbar, dokumentiert.
Massnahmen auswählen (Anhang A)
93 Massnahmen in vier Themen: organisatorisch, personenbezogen, physisch, technologisch. Sie begründen in der Erklärung zur Anwendbarkeit, was Sie umsetzen — und was nicht.
Betreiben und überwachen
Zugriffsverwaltung, Protokollierung, Lieferantensteuerung, Vorfallbehandlung. Nachweisbar, nicht nur beschrieben.
Vorfälle behandeln
Ein Sicherheitsvorfall ohne dokumentierte Reaktion ist im Audit teurer als der Vorfall selbst.
Verbessern
Interne Audits, Managementbewertung, Korrekturmassnahmen. Wie bei ISO 9001 — und deshalb gut kombinierbar.
Häufige Fragen
Anhang A wurde von 114 auf 93 Massnahmen umstrukturiert, in vier statt vierzehn Themen gegliedert und um elf neue Massnahmen ergänzt — unter anderem Threat Intelligence, Cloud-Sicherheit, Data Leakage Prevention und sichere Programmierung. Wer nach der alten Fassung aufgebaut hat, braucht ein Mapping, keinen Neustart.
Das zentrale Dokument der Norm: eine Liste aller Anhang-A-Massnahmen mit Ihrer Entscheidung, ob sie anwendbar ist, wie sie umgesetzt wird und warum sie gegebenenfalls ausgeschlossen ist. Auditoren beginnen fast immer hier.
NIS2 ist Gesetz, ISO 27001 ist eine Norm. Ein zertifiziertes ISMS erfüllt NIS2 nicht automatisch, deckt aber einen erheblichen Teil der geforderten Risikomanagementmassnahmen ab und liefert die Nachweisstruktur, die Aufsichtsbehörden erwarten.
In der Regel verkürzt es ihn massiv. Viele Einkaufsprozesse akzeptieren Zertifikat plus Erklärung zur Anwendbarkeit statt eines Fragenkatalogs mit dreistelliger Fragenzahl.
Wo der Nachweis über den Auftrag entscheidet
SaaS und Software
Enterprise-Kunden machen 27001 zur Vertragsbedingung. Ein SaaS-Anbieter mit 25 Mitarbeitenden verliert einen sechsstelligen Konzernauftrag im Security-Review — nach der Zertifizierung fällt derselbe Review auf eine Dokumentenprüfung zusammen.
IT-Dienstleister und MSP
Zugriff auf Kundensysteme erfordert nachweisbare Kontrolle. Ein Managed-Service-Provider mit Adminrechten bei 60 Kunden muss Zugriffsverwaltung und Protokollierung belegen können.
Finanz und Versicherung
Aufsicht und DORA-Umfeld verlangen strukturiertes Risikomanagement. Ein Finanzdienstleister nutzt das ISMS als Rückgrat für die Nachweise gegenüber Aufsicht und Auslagerungsmanagement.
Gesundheitswesen
Besondere Kategorien personenbezogener Daten. Eine Klinikgruppe belegt gegenüber Aufsicht und Patienten, dass Zugriff auf Patientendaten geregelt und protokolliert ist.
Öffentliche Auftraggeber
Ausschreibungen fordern zertifizierte Informationssicherheit. Ein Dienstleister kann ohne 27001 an bestimmten öffentlichen Vergaben nicht teilnehmen.
Industrie und KRITIS-nahes Umfeld
NIS2 erweitert den Kreis der betroffenen Unternehmen deutlich. Ein Zulieferer der Energiebranche wird über die Lieferkette in die NIS2-Pflichten seines Kunden gezogen.
Beratung und Kanzleien
Mandantengeheimnis und Haftung. Eine Kanzlei weist gegenüber Mandanten strukturierte Vertraulichkeitsmassnahmen nach.
Handel und E-Commerce
Zahlungs- und Kundendaten. Ein Händler kombiniert 27001 mit den Anforderungen aus Zahlungsverkehr und Datenschutz.
Vier Schritte — in dem Tempo, das zu Ihnen passt
Nach der Zertifizierung folgt jährlich ein Überwachungsaudit, nach drei Jahren die Rezertifizierung. Beides ist im Preis enthalten.
Anmelden und Umfang klären
Sie sagen uns, wie gross Ihr Unternehmen ist, wo Sie arbeiten und was Sie tun. Wir erklären Ihnen, wie umfangreich die Prüfung sein wird.
1 bis 2 TageEin Anmeldegespräch für alle Normen
Vorbereiten
Sie nutzen Vorlagen, Aufgabenlisten und Hinweise auf fehlende Unterlagen. Sie starten nicht mit einer leeren Seite.
1 bis 6 Wochen, je nach TempoEine gemeinsame Dokumentation
Prüfung in zwei Stufen
Zuerst prüfen wir Ihre Unterlagen und ob Sie bereit sind. Danach prüfen wir, ob die Regeln in Ihrem Arbeitsalltag wirklich funktionieren.
1 bis 4 TageEin kombinierter Auditplan, ein Termin
Entscheidung und Zertifikat
Eine unabhängige Person entscheidet. Bei Erfolg erhalten Sie Ihr digitales Zertifikat, das im Online-Register sichtbar ist.
1 bis 3 TageEin Zertifikatsdokument mit mehreren Normen
Schritt 2 ist der einzige Schritt, dessen Dauer vom gewählten Tempo abhängt: Bei Express entfällt er, weil das System bereits läuft. Bei Standard dauert er ein bis drei Wochen, bei Begleitet bis zu sechs.
Sie bestimmen das Tempo. Wir sagen Ihnen, welches realistisch ist.
Wir prüfen nicht oberflächlicher oder kürzer als andere. Wir sparen vor allem Wartezeit. Alle drei Tempi werden nach den gleichen Regeln geprüft.
48 Stunden
Express
Wechsel der Zertifizierungsstelle oder sehr knappe Frist
- Was passiert: Prüfung, Entscheidung und Zertifikat
- Ihr System läuft bereits, Ihre Unterlagen sind vollständig
- Internes Audit und Managementbewertung wurden durchgeführt
2–4 Wochen
Standard
Die meisten kleinen und mittleren Unternehmen
- Was passiert: Unterlagen werden mit KI geordnet und vorbereitet. Danach folgt die Prüfung.
- Ihre Abläufe funktionieren bereits
- Unterlagen fehlen oder sind noch nicht vollständig
2–8 Wochen
Begleitet
Erstzertifizierung ohne Vorbereitung
- Was passiert: Sie bauen Ihr System mit einem unabhängigen Partner auf. Danach folgt die Prüfung.
- Bisher nur wenige Regeln, Abläufe oder Unterlagen
- Unabhängige Beratungspartner aus unserem Netzwerk
Für ISO/IEC 27001 ist Express seltener realistisch. Risikobewertung, Erklärung zur Anwendbarkeit und die Umsetzung der gewählten Anhang-A-Massnahmen müssen vorliegen und gelebt sein. Beim Wechsel von einer anderen Zertifizierungsstelle ist das häufig der Fall, beim Neuaufbau fast nie. Ob es bei Ihnen zutrifft, klären wir vorab im kostenlosen Express-Check — oder in fünf Minuten am Telefon.
Wie umfangreich die Prüfung wird, hängt von Ihrer Mitarbeiterzahl, Ihren Standorten und der Art Ihrer Arbeit ab. Sie sind unsicher, welche Spalte auf Sie zutrifft? Schreiben Sie uns — wir sagen Ihnen in einem kurzen Gespräch, was bei Ihnen geht.
Leistungsumfang
Im Preis enthalten — ohne Sternchen
Vorbereitungsplattform mit Vorlagen für alle geforderten dokumentierten Informationen
Lückenanalyse in Echtzeit: Sie sehen jederzeit, was zur Auditreife fehlt
Zertifizierungsaudit Stufe 1 und Stufe 2 durch qualifizierte Auditoren
Zertifikat digital, mehrsprachig, mit Eintrag im öffentlichen Register
Jährliche Überwachungsaudits über die gesamte Zertifikatslaufzeit
Rezertifizierung nach drei Jahren
Persönliche Ansprechperson — kein Ticketsystem als einzige Tür
Eine Norm ist selten das Ende
Wer die ISO-Norm 27001 einführt, baut die Hälfte dessen auf, was 9001, 14001 oder 42001 zusätzlich verlangen. Kombinieren Sie jetzt, statt in zwei Jahren ein zweites Mal von vorn zu beginnen.
179 €/ Monat
- Erste Norm 179 €/Monat, jede weitere Norm 149 € statt 179 €. Ab vier Normen individuelles Angebot.
- Ab zwei Normen führen wir Ihr System als integriertes Managementsystem (IMS): gemeinsame Dokumentenlenkung, ein internes Auditprogramm, eine Managementbewertung, ein kombiniertes Auditprogramm. Sie pflegen einmal, was sonst doppelt anfällt.
Preise exkl. MwSt.
Preise, die Sie vor dem Start kennen
Monatlich kündbar. Bei Jahreszahlung ist ein Monat geschenkt. Für besondere Anforderungen erstellen wir gerne ein individuelles Angebot.
179 €/Monat
1 Norm
1 969 € im Jahr
- Eine Zertifizierung
- Vorbereitungsplattform
- Audit Stufe 1 und Stufe 2
- Zertifikat und Registereintrag
- Überwachungsaudits
- Support
328 €/Monat
2 Normen
3 608 € im Jahr — zweite Norm 149 € statt 179 €
- Alles aus 1 Norm
- Zweite Norm
- Integriertes Managementsystem
- Feste Ansprechperson
477 €/Monat
3 Normen
5 247 € im Jahr — jede weitere Norm 149 €
- Alles aus 2 Normen
- Dritte Norm
- Dedizierte Projektbegleitung
- Kombiniertes Auditprogramm
Auf Anfrage
Dedicated
- Mehrere Standorte
- Konzernstrukturen
- API-Anbindung
- Individuelle Auditplanung
Preise exkl. MwSt. Der Auditumfang richtet sich nach Mitarbeiterzahl, Standorten und Tätigkeitsfeld; bei sehr grossen oder mehrstandörtigen Organisationen erstellen wir ein individuelles Angebot. Was das für Ihren Betrieb bedeutet, zeigt der Kostenrechner.
Häufige Fragen
Ab 179 € im Monat, inklusive Vorbereitung, Audit, Zertifikat und Überwachungsaudits. Klassisch liegen die Gesamtkosten für ein KMU im ersten Zyklus meist deutlich höher, weil Beratung, Zertifizierungsstelle und interner Aufwand getrennt anfallen. Der Kostenrechner zeigt die Differenz für Ihre Grösse.
Beim Neuaufbau realistisch sechs bis acht Wochen; bei laufendem ISMS deutlich weniger, im Wechselfall bis hinunter zu 48 Stunden, wenn Risikobewertung und Massnahmen gelebt werden. Der Engpass ist fast immer die Risikobewertung, nicht das Audit.
Nein. Sie müssen für jede Massnahme begründet entscheiden, ob sie anwendbar ist. Der Ausschluss muss nachvollziehbar sein — das ist der Zweck der Erklärung zur Anwendbarkeit.
Ein Mapping auf die Struktur von 2022, Bewertung der elf neuen Massnahmen und Anpassung der Erklärung zur Anwendbarkeit. Kein Neuaufbau. Laden Sie einfach Ihre vorhandenen Dokumente auf unsere Plattform und überarbeiten Sie die KI Vorschläge.
Nein. NIS2 ist Gesetz und geht in Teilen darüber hinaus, unter anderem bei Meldepflichten und der persönlichen Verantwortung der Leitung. Ein ISMS deckt aber einen grossen Teil der geforderten Massnahmen ab und liefert die Nachweisstruktur.
Ja. Entscheidend ist, dass Sie Ihre Anbieter steuern und die Verantwortungsteilung dokumentiert ist.
Wir zertifizieren auch Organisationen mit unter zehn Mitarbeitenden. Der Aufwand skaliert mit Komplexität, nicht nur mit Kopfzahl.
Das ist kein Ausschlusskriterium. Geprüft wird, ob Sie ihn erkannt, behandelt und daraus gelernt haben. Genau dafür ist das System da. Hier gilt es die kontinuierliche Verbesserung sichtbar zu machen.
Ihr Zertifikat stellt die Länderorganisation aus, die für Ihren Markt zuständig ist; welchen Status sie hat, sehen Sie vor Vertragsschluss. Für ISO/IEC 27001 ist eine Akkreditierung nur in einzelnen, gesetzlich geregelten Sektoren vorgeschrieben — betrifft Sie das, sagen wir es Ihnen im Erstgespräch. Im Regelfall gilt: Geprüft wird dieselbe Norm nach demselben Massstab, und öffentliche Auftraggeber müssen gleichwertige Nachweise zulassen. Alles dazu auf .
Nur, wenn Ihr ISMS bereits läuft: Risikobewertung, Erklärung zur Anwendbarkeit und die gewählten Anhang-A-Massnahmen müssen vorliegen und gelebt sein. Beim Wechsel von einer anderen Zertifizierungsstelle ist das häufig der Fall, beim Neuaufbau fast nie. Wir sagen es Ihnen im Express-Check, bevor Sie buchen.
Das ist der eigentliche Punkt. Ihr ISMS lebt in der Plattform: Erklärung zur Anwendbarkeit, Risiken, Massnahmen und Vorfälle werden dort gepflegt, unsere KI zeigt Abweichungen und erinnert an Überprüfungszyklen. Ein ISMS, das zwischen zwei Audits einschläft, hält keinem Kundenaudit stand.
Plattform und KI decken den Regelfall ab. Wo Sie mehr brauchen — etwa für die Risikomethodik oder ein unabhängiges internes Audit — vermitteln wir unabhängige Beratung aus unserem Partnernetzwerk. Wer Sie beraten hat, auditiert Sie bei uns nicht.
In zwei Minuten wissen, was ISO 27001 Sie kostet
Ohne Anruf, ohne Formularpflicht, mit offengelegten Annahmen.
