Eine ISO-27001-Zertifizierung umfasst zwei getrennte Prozesse: die Zertifizierung einer Organisation (ihr ISMS erhält ein Zertifikat einer akkreditierten Stelle) und die Zertifizierung einer Person (sie erwirbt ein PECB-Zeugnis, das ihre Kompetenz bescheinigt).
Um eine Organisation zu zertifizieren, umfasst der übliche Weg sieben Schritte: den ISMS-Anwendungsbereich definieren; eine Risikobewertung durchführen (ISO 27005, EBIOS RM oder eine andere Methode); die Erklärung zur Anwendbarkeit (SoA) erstellen, die die beibehaltenen Massnahmen aus ISO 27002:2022 auflistet; das ISMS mindestens drei bis sechs Monate betreiben; ein internes Probeaudit beauftragen; die Bewertung durch eine akkreditierte Zertifizierungsstelle durchlaufen (eine Dokumentenprüfung, gefolgt von einem Audit vor Ort); und schliesslich schwerwiegende Nichtkonformitäten schliessen und das Zertifikat erhalten.
Das Zertifikat der Organisation ist drei Jahre gültig, mit jährlichen Überwachungsaudits und einem vollständigen Rezertifizierungsaudit am Ende des Zyklus. Gesamtkosten und Dauer hängen vom Umfang des Anwendungsbereichs ab; rechnen Sie mit etwa 6 bis 18 Monaten zwischen Projektstart und dem ersten Zertifikat.
Damit eine Person zertifiziert wird, führt der Standardweg über: die Teilnahme an einer offiziellen Schulung (Foundation, Lead Implementer oder Lead Auditor je nach Stufe); das Ablegen der PECB-Prüfung; das Zusammenstellen eines Nachweises der Berufserfahrung; und die Zahlung der Antrags- und jährlichen Aufrechterhaltungsgebühren.
Die beiden Prozesse verstärken sich gegenseitig. Eine zertifizierte Lead-Implementer-Fachperson im Haus beschleunigt die Zertifizierung der Organisation erheblich, während ein Organisationszertifikat es erleichtert, bereits zertifizierte individuelle Kompetenzen einzusetzen.
Organisationen fragen oft nach dem Wie viel, bevor sie den Anwendungsbereich klären. Kehren Sie die Reihenfolge um: Ein eng gefasster, gut begründeter Anwendungsbereich ist der grösste Hebel für Kosten und Zeitplan. Das ganze Unternehmen auf einmal zu zertifizieren, lohnt sich selten; das ISMS zu zertifizieren, das Ihre kritischsten Dienste schützt, meist schon.
Diese Schulung ISO/IEC 27001 Foundation bietet einen strukturierten Einstieg in Informationssicherheits-Managementsysteme für Fachleute, die verstehen müssen, wie ISO 27001 in der Praxis funktioniert.
View courseDiese Schulung ISO/IEC 27001 Lead Auditor befähigt erfahrene Fachleute, ISMS-Audits durchzuführen und zu leiten, die regulatorischer, vertraglicher und zertifizierungsbezogener Prüfung standhalten. Im Mittelpunkt stehen Auditdurchführung, Nachweisbewertung und Entscheidungsfindung unter realen Rahmenbedingungen.
View courseDiese Schulung ISO/IEC 27002 Lead Manager richtet sich an Fachleute, die für die Auswahl, Umsetzung und Steuerung von Informationssicherheitsmassnahmen im Rahmen eines ISMS nach ISO/IEC 27001 verantwortlich sind.
View courseDie Zertifizierung ISO/IEC 27001 Lead Implementer befähigt Fachleute, ein Informationssicherheits-Managementsystem (ISMS) nach ISO/IEC 27001:2022 zu gestalten, umzusetzen, zu betreiben und zu verbessern. Sie bestätigt die praktische Fähigkeit, ISMS-Projekte zu leiten und Organisationen auf Zertifizierungsaudits vorzubereiten.
byLars ZIMMERMANN
ISO 27001 Lead Implementer befähigt Sie, ein ISMS aufzubauen und zu betreiben (Anwendungsbereich, Risikobehandlung, Massnahmen aus Anhang A, Erklärung zur Anwendbarkeit). Lead Auditor befähigt Sie, ein bestehendes ISMS anhand von ISO 27001, ISO 19011 und ISO/IEC 17021-1 zu beurteilen. Umsetzende schaffen das System; auditierende Personen überprüfen es.
byLars ZIMMERMANN
ISO/IEC 27001:2022 ist die zertifizierbare Norm, welche die Anforderungen an ein Informationssicherheits-Managementsystem (ISMS) definiert. ISO/IEC 27005:2022 ist eine nicht zertifizierbare Leitliniennorm, die beschreibt, wie Informationssicherheitsrisiken zu managen sind. Die ISO 27001 sagt, dass Sie Risiken managen müssen; die ISO 27005 erklärt, wie.
byLars ZIMMERMANN
ISO 27001 Lead Implementer befähigt Sie, ein ISMS aufzubauen und zu betreiben (Anwendungsbereich, Risikobehandlung, Massnahmen aus Anhang A, Erklärung zur Anwendbarkeit). Lead Auditor befähigt Sie, ein bestehendes ISMS anhand von ISO 27001, ISO 19011 und ISO/IEC 17021-1 zu beurteilen. Umsetzende schaffen das System; auditierende Personen überprüfen es.
Für die Zertifizierung ISO/IEC 27001 Lead Implementer gibt es keine formalen Voraussetzungen, doch Vorerfahrung mit Informationssicherheit, Risikomanagement oder ISO-Managementsystemen wird dringend empfohlen.
ISO 27001 Lead Implementer konzentriert sich auf den Aufbau und Betrieb eines ISMS, ISO 27001 Lead Auditor auf dessen Bewertung und Auditierung. Umsetzende gestalten und betreiben das System; auditierende Personen beurteilen unabhängig Konformität und Wirksamkeit.
Die Zertifizierung ISO/IEC 27001 Lead Implementer befähigt Fachleute, ein Informationssicherheits-Managementsystem (ISMS) nach ISO/IEC 27001:2022 zu gestalten, umzusetzen, zu betreiben und zu verbessern. Sie bestätigt die praktische Fähigkeit, ISMS-Projekte zu leiten und Organisationen auf Zertifizierungsaudits vorzubereiten.
Die ISO 27001 liest sich in einer Schweizer FinTech durch sechs regulatorische Schichten: FINMA, ISG, revDSG, DORA, KI-Verordnung. Der Expertenleitfaden 2026 zu Geltungsbereich, Lieferantenrisiko und Vorfallmeldung.
Ein praxisnaher Leitfaden für Führungskräfte zur Umsetzung von ISO 42001 als echtes KI-Governance-System: KI-Aufsicht strukturieren, Risiken steuern und mit der EU-Regulierung in Einklang bringen.
Browse all FAQs →
Full knowledge base
Notwendige Cookies sind immer aktiv. Sie können nicht wesentliche Cookies akzeptieren, ablehnen oder Ihre Einstellungen anpassen.