Vergleich der Zertifizierungen ISO 27001 Lead Implementer und Lead Auditor
information-security
cybersecurity-compliance
audit-certification

ISO 27001 Lead Implementer oder Lead Auditor: Welche Zertifizierung sollten Sie 2026 wählen?

ISO 27001 Lead Implementer oder Lead Auditor: wozu jede Zertifizierung befähigt und wie Sie 2026 die richtige Wahl treffen.

Henri HAENNI - Expert in Business Continuity, Risk Management and Information Security Governance
Henri HAENNI
8 min read

Für CISOs, Datenschutzbeauftragte und Compliance-Verantwortliche in der Schweiz ist die Zertifizierung nach ISO/IEC 27001 von einem Unterscheidungsmerkmal zu einer Grunderwartung geworden. Sobald Sie sich für eine Zertifizierung entscheiden, lautet die eigentliche Frage nicht, ob Sie sich schulen lassen, sondern welche PECB-Zertifizierung zu Ihrer Rolle passt: Lead Implementer oder Lead Auditor.

Die beiden Zertifizierungen klingen ähnlich und beruhen auf derselben Norm, qualifizieren Sie jedoch für gegenüberliegende Seiten desselben Tisches. Die eine baut das Informationssicherheits-Managementsystem (ISMS) auf, die andere bewertet es. Die falsche Wahl kostet vier Tage und ein vierstelliges Budget und bedeutet oft, dass man sich später erneut anmelden muss.

Dieser Leitfaden zeigt genau, wozu jede Zertifizierung befähigt, wie Sie anhand Ihrer Rolle und Ihrer Laufbahn wählen, wie die Reihenfolge funktioniert und wie beide auf die EU-Regulierungswelle 2026 bis 2027 (NIS2, DORA und das revidierte Schweizer Datenschutzgesetz) abgestimmt sind.

Die kurze Antwort

Wählen Sie ISO/IEC 27001 Lead Implementer, wenn Ihre Aufgabe darin besteht, das ISMS zu konzipieren, aufzubauen oder zu betreiben. Wählen Sie Lead Auditor, wenn Ihre Aufgabe darin besteht, ein ISMS anhand der Norm zu bewerten. Implementer bauen das System auf, Auditoren überprüfen es. Die meisten Fachleute beginnen mit Lead Implementer, weil ihre Organisation zuerst genau das braucht: den Aufbau des Systems.

Beide Zertifizierungen liegen im PECB-Schema auf derselben Stufe. Es geht also um eine Entscheidung über das Mandat, nicht über die Hierarchie. Der Rest dieses Leitfadens hilft Ihnen, die Zertifizierung Ihrem Verantwortungsbereich zuzuordnen.

Wozu jede Zertifizierung tatsächlich befähigt

Bevor wir sie direkt gegenüberstellen, lohnt es sich, jede Zertifizierung für sich zu betrachten: die Arbeit, die sie bescheinigt, die zugrunde liegenden Normen und die Fachleute, für die sie gedacht ist.

ISO/IEC 27001 Lead Implementer

Die Zertifizierung als Lead Implementer bestätigt Ihre Fähigkeit, ein ISMS durchgängig aufzubauen und zu betreiben: den Anwendungsbereich festlegen, die Governance strukturieren, die Risikobeurteilung und Risikobehandlung durchführen, die Massnahmen aus Anhang A auswählen und begründen, die Erklärung zur Anwendbarkeit (Statement of Applicability) erstellen und die Organisation auf ein Zertifizierungsaudit durch eine dritte Partei vorbereiten. Es ist die Zertifizierung, die der Markt am häufigsten verlangt, weil die meisten Organisationen jemanden brauchen, der das System aufbauen kann und es nicht nur beschreibt.

Sie richtet sich an CISOs, Informationssicherheitsverantwortliche, GRC-Berater und Projektleitende, die für die Umsetzung verantwortlich sind und ihre Entscheidungen zu Massnahmen gegenüber der Leitung, den Aufsichtsbehörden und externen Auditoren vertreten müssen.

Sie ist das natürliche Ziel für alle, die die Sicherheits-Compliance intern verantworten. Zur Schulung ISO 27001 Lead Implementer.

ISO/IEC 27001 Lead Auditor

Die Zertifizierung als Lead Auditor bestätigt Ihre Kompetenz, Audits eines ISMS gemäss ISO/IEC 27001:2022, der Auditleitlinie ISO 19011:2018 und den Anforderungen an Zertifizierungsstellen nach ISO/IEC 17021-1:2015 zu planen, durchzuführen, zu berichten und abzuschliessen. Der Schwerpunkt liegt auf Nachweisen, Stichproben, dem Umgang mit Abweichungen und Auditschlussfolgerungen, nicht auf dem Aufbau von Massnahmen.

Sie eignet sich für interne Auditoren, Lieferantenauditoren (Zweitpartei) und Berater, die Zertifizierungs- oder Bereitschaftsbewertungen durchführen. Für eine Compliance-Führungskraft ist sie am nützlichsten, sobald Sie bereits verstehen, wie das System aufgebaut ist, sodass Sie beurteilen können, ob eine Umsetzung tatsächlich funktioniert.

Wenn Ihr Mandat auf Prüfung und nicht auf Aufbau ausgerichtet ist, ist dies der richtige Weg. Zur Schulung ISO 27001 Lead Auditor.

[@portabletext/react] Unknown block type "diagramBlock", specify a component for it in the `components.types` prop

Lead Implementer und Lead Auditor auf einen Blick

Die folgende Tabelle vergleicht die beiden Zertifizierungen anhand der Kriterien, die die Entscheidung tatsächlich bestimmen.

ISO 27001 Lead Implementer und Lead Auditor

Item: Kernzweck

Lead ImplementerEin ISMS aufbauen, einführen und betreiben
Lead AuditorEin bestehendes ISMS bewerten und auditieren

Item: Typische Rolle

Lead ImplementerCISO, Sicherheitsverantwortliche, GRC-Berater, Projektleitung
Lead AuditorInterner Auditor, Lieferantenauditor, Zertifizierungsberater

Item: Was Sie erstellen

Lead ImplementerAnwendungsbereich, Risikobehandlung, Massnahmen aus Anhang A, Erklärung zur Anwendbarkeit
Lead AuditorAuditplan, Nachweise, Feststellungen, Auditbericht und Schlussfolgerungen

Item: Referenznormen

Lead ImplementerISO/IEC 27001:2022
Lead AuditorISO/IEC 27001:2022 + ISO 19011:2018 + ISO/IEC 17021-1:2015

Item: Dauer der Schulung

Lead ImplementerÜblicherweise 4 bis 5 Tage, PECB-Prüfung inbegriffen
Lead AuditorÜblicherweise 4 bis 5 Tage, PECB-Prüfung inbegriffen

Item: Formale Voraussetzungen

Lead ImplementerKeine (Foundation-Kenntnisse empfohlen)
Lead AuditorKeine (Umsetzungs- oder Sicherheitserfahrung empfohlen)

Item: Typischer Weg

Lead ImplementerMeist die erste Zertifizierung für Fachleute
Lead AuditorOft nach Lead Implementer oder echter Auditerfahrung

Item: Am besten, wenn Ihr Mandat lautet

Lead ImplementerDas System aufbauen und vertreten
Lead AuditorUnabhängige Prüfsicherheit über das System geben

Kennzahl

Abilene Academy ist der einzige PECB Titanium Partner in der Schweiz, der ISO-27001-Schulungen auf Englisch, Französisch und Spanisch anbietet, mit einer Erfolgsquote von 99 % bei über 2 500 zertifizierten Fachleuten in 120 Ländern.

Wie Sie anhand Ihrer Rolle wählen

Die Entscheidung hängt davon ab, wofür Sie in den nächsten 12 bis 24 Monaten verantwortlich sind, nicht davon, welches Zertifikat ranghöher wirkt.

Wählen Sie Lead Implementer, wenn Sie das ISMS verantworten oder zu dessen Aufbau beraten: Sie sind CISO oder Sicherheitsverantwortliche und bauen das System auf oder entwickeln es weiter, Sie sind GRC-Berater und begleiten Kunden zur Zertifizierung, oder Sie sind Projektleitung und müssen die Norm in Massnahmen übersetzen und diese Entscheidungen gegenüber einem externen Auditor vertreten.

Wählen Sie Lead Auditor, wenn Ihr Mandat die unabhängige Prüfsicherheit ist: Sie führen interne Audits durch, Sie bewerten Lieferanten im Rahmen des Drittparteienrisikomanagements, oder Sie führen Zertifizierungs- und Bereitschaftsprüfungen durch. Die Zertifizierung belegt, dass Sie Nachweise erheben und belastbare Auditschlussfolgerungen ziehen können.

Funktionstrennung

Ein wiederkehrendes Missverständnis: Wer ein ISMS aufbaut, kann dasselbe System im selben Anwendungsbereich nicht objektiv auditieren. Zertifizierungsstellen setzen diese Unabhängigkeit gemäss ISO/IEC 17021-1 durch. Beide Zertifizierungen zu besitzen ist wertvoll, doch in einem konkreten Auftrag handeln Sie stets als das eine oder das andere, niemals als beides.

Spielt die Reihenfolge eine Rolle? Typische Zertifizierungswege

Für die meisten Fachleute lautet die Reihenfolge Foundation (optional), dann Lead Implementer, dann Lead Auditor. Das System zuerst aufzubauen vermittelt Ihnen das Bild davon, wie ein ausgereiftes ISMS aussieht, was Sie später zu einem schärferen Auditor macht. Zuerst zu auditieren und danach umzusetzen ist seltener, aber völlig legitim, wenn Ihr Hintergrund bereits auditlastig ist.

Ein Compliance-Verantwortlicher, der eine interne Fähigkeit aufbaut, schult oft eine Person als Lead Implementer, die das System verantwortet, und eine zweite als Lead Auditor, die die von Abschnitt 9.2 der Norm geforderte interne Auditfunktion bereitstellt. Diese Aufteilung hält die Funktionstrennung von Beginn an sauber.

Praxistipp

Wenn Sie dieses Jahr nur eine Zertifizierung finanzieren können und noch kein zertifiziertes ISMS besitzen, wählen Sie Lead Implementer. Ein System, das Ihre Organisation nicht aufgebaut hat, lässt sich nicht sinnvoll auditieren, doch Auditkompetenzen können Sie jederzeit ergänzen, sobald das System existiert.

Voraussetzungen, Prüfungsformat und Dauer

Keine der beiden PECB-Zertifizierungen stellt strenge formale Voraussetzungen für die Anmeldung, doch Erfahrung verändert, wie viel Wert Sie daraus ziehen. Lead Implementer belohnt Vertrautheit mit Governance- und Risikokonzepten, Lead Auditor belohnt vorherige Berührung mit Sicherheitsbetrieb oder Umsetzung. Kandidaten im beruflichen Übergang beginnen oft mit Foundation, um die Struktur der Norm aufzunehmen, bevor sie eine Schulung auf Lead-Ebene besuchen.

Beide Schulungen dauern üblicherweise vier bis fünf Tage und beinhalten die PECB-Zertifizierungsprüfung, die online abgelegt wird und international anerkannt ist. Die Zertifizierung ist drei Jahre gültig, mit jährlicher Aufrechterhaltung, sodass zertifizierte Fachleute auf dem aktuellen Stand bleiben, während sich die Norm und die Bedrohungslage weiterentwickeln.

PECB Titanium Partner

PECB akkreditiert Schulungspartner in mehreren Stufen. Titanium ist die höchste und stellt die strengsten Anforderungen an die Erfahrung der Trainer, an Erfolgsquoten und an die Lehrpraxis. Es ist die einzige Stufe, die eine strukturelle und nicht bloss erklärte Qualitätsgarantie bietet.

Wie dies zur EU-Regulierungswelle 2026 bis 2027 passt

Die Wahl ist nicht nur eine Laufbahnfrage, sondern eine Frage des Compliance-Programms. Mehrere Regelwerke erwarten heute ein nachweisbares, gut geführtes ISMS, und die beiden Zertifizierungen dienen darin unterschiedlichen Pflichten.

Die NIS2-Richtlinie, Richtlinie (EU) 2022/2555, verlangt von wesentlichen und wichtigen Einrichtungen, dem Stand der Technik entsprechende Massnahmen zum Sicherheitsrisikomanagement zu ergreifen und diese nachweisen zu können. Implementer bauen die Massnahmen auf, Auditoren überprüfen, ob sie standhalten. Siehe den amtlichen Text: Richtlinie (EU) 2022/2555.

DORA, Verordnung (EU) 2022/2554, seit dem 17. Januar 2025 anwendbar, erlegt Finanzunternehmen Pflichten zum IKT-Risikomanagement und zu Tests auf und bezieht deren kritische IKT-Dienstleister in den Anwendungsbereich ein. Ein Lead Implementer richtet das ISMS an diesen Pflichten aus, ein Lead Auditor prüft die Konformität der Lieferanten. Siehe: Verordnung (EU) 2022/2554.

Für Schweizer Organisationen ist das revidierte Datenschutzgesetz (revDSG), in Kraft seit dem 1. September 2023, eng an den Governance-Grundsätzen der ISO 27001 ausgerichtet, und die KI-Verordnung (EU AI Act), Verordnung (EU) 2024/1689, wird viele derselben Organisationen zu einem KI-Managementsystem nach ISO 42001 drängen, das auf denselben ISMS-Grundlagen aufbaut. In jedem Fall ist die Norm das Rückgrat, und die von Ihnen gewählte Zertifizierung spiegelt wider, ob Sie das Rückgrat aufbauen oder es bewerten.

«Die Unterscheidung zwischen Implementer und Auditor ist nicht akademisch. Sie spiegelt eine Trennung der Verantwortlichkeiten wider, die Zertifizierungsstellen in der Praxis durchsetzen. Verstehen Sie diese Grenze, bevor Sie Ihre Zertifizierung wählen, und Sie müssen nicht von vorne beginnen.» Henri Haenni, ISO-27001-Trainer (Sorbonne und EPFL), CEO der Abilene Group.

Fragen, die Sie vor der Anmeldung stellen sollten

Checkliste vor der Anmeldung
Nutzen Sie diese Fragen, um jeden ISO-27001-Schulungsanbieter vor einer Zusage auf den Prüfstand zu stellen.
  • Verlangt mein Mandat für die nächsten zwei Jahre den Aufbau des ISMS oder dessen Auditierung?
  • Wird die Schulung von einem PECB Titanium Partner durchgeführt, und ist die Prüfung im Preis enthalten?
  • Wie hoch ist die Erfolgsquote des Anbieters in den letzten 12 Monaten?
  • Verfügen die Trainer über echte operative Erfahrung in der Umsetzung oder Auditierung eines ISMS, nicht nur über Zertifikate?
  • Ist die Schulung in der Sprache verfügbar, in der ich arbeite (Englisch, Französisch oder Spanisch)?
  • Benötigt mein Compliance-Programm getrennte Rollen für Implementer und Auditor gemäss Abschnitt 9.2?

Wann Foundation der klügere erste Schritt ist

Wenn Sie neu in der Informationssicherheit sind oder angrenzend zum ISMS arbeiten (Recht, Beschaffung, IT-Betrieb), vermittelt Ihnen die Foundation-Zertifizierung das Vokabular und die Struktur der Norm, bevor Sie sich für eine Schulung auf Lead-Ebene entscheiden. Sie ist zudem eine risikoarme Möglichkeit, zu bestätigen, dass das Fachgebiet das richtige für Sie ist. Zur Schulung ISO 27001 Foundation.

Fazit

Lead Implementer und Lead Auditor bilden keine Hierarchie, sondern zwei Mandate. Ordnen Sie die Zertifizierung Ihrem Verantwortungsbereich zu, achten Sie auf die Funktionstrennung und ordnen Sie Foundation, Lead Implementer und Lead Auditor danach an, wohin Ihre Laufbahn und Ihr Compliance-Programm sich entwickeln. Für die meisten CISOs, Datenschutzbeauftragten und Compliance-Verantwortlichen, die 2026 Fähigkeiten aufbauen, ist Lead Implementer der erste Schritt und Lead Auditor der bewusste zweite.

Abilene Academy schult Fachleute als einziger PECB Titanium Partner in der Schweiz, auf Englisch, Französisch und Spanisch, vor Ort in Lausanne, Genf, Zürich und Paris oder live online. Sprechen Sie mit einem Experten.

Für das vollständige Bild der ISO-27001-Schulungen in der Schweiz, einschliesslich des regulatorischen Kontexts 2026 und eines Bewertungsrasters für Anbieter, lesen Sie unseren Leitfaden zur ISO-27001-Schulung in der Schweiz (2026).

Tiefer eintauchen ins Risiko: Die Wahl zwischen den Zertifizierungen bedeutet auch, die Risikomethodik zu verstehen, die Sie einsetzen werden. EBIOS Risk Manager, die ANSSI-Methode, die in der gesamten EU breit übernommen wird, ergänzt Lead Implementer für Abschnitt 6.1.2. Lesen Sie unseren Leitfaden zu EBIOS Risk Manager.

Den vollständigen Zertifizierungspfad finden Sie in unserem Hub für ISO-27001-Schulung und -Zertifizierung (Foundation, Lead Implementer, Lead Auditor und Risk Manager).

Frequently Asked Questions

Lead Implementer befähigt Sie, ein ISMS nach ISO/IEC 27001 aufzubauen und zu betreiben: Anwendungsbereich, Risikobehandlung, Massnahmen aus Anhang A und die Erklärung zur Anwendbarkeit. Lead Auditor befähigt Sie, ein bestehendes ISMS anhand von ISO 27001, ISO 19011 und ISO/IEC 17021-1 zu bewerten. Implementer schaffen das System, Auditoren überprüfen es.

Die meisten Fachleute machen zuerst Lead Implementer, denn der Aufbau des ISMS vermittelt das Denkmodell, das Sie später zu einem stärkeren Auditor macht. Machen Sie Lead Auditor nur dann zuerst, wenn Ihr Hintergrund bereits stark auditgeprägt ist. Wenn Sie nur eine Schulung finanzieren können und noch kein zertifiziertes ISMS haben, wählen Sie Lead Implementer.

Ja, Sie können beide Zertifizierungen besitzen, und viele Praktiker tun dies. Sie dürfen jedoch ein ISMS, das Sie im selben Anwendungsbereich aufgebaut haben, nicht auditieren: Zertifizierungsstellen setzen diese Unabhängigkeit nach ISO/IEC 17021-1 durch. In jedem Auftrag handeln Sie als das eine oder das andere, niemals als beides.

Sowohl die Schulung Lead Implementer als auch Lead Auditor dauern üblicherweise vier bis fünf Tage und beinhalten die PECB-Prüfung, die online abgelegt wird. Die Zertifizierung ist drei Jahre gültig, mit jährlicher Aufrechterhaltung.

Für die meisten CISOs hat Lead Implementer Vorrang: Sie belegt, dass Sie das ISMS, auf das Ihre Organisation angewiesen ist, konzipieren, betreiben und vertreten können. Ergänzen Sie später Lead Auditor, um die unabhängige Prüfsicherheit und die Lieferantenbewertung im Rahmen des Drittparteienrisikomanagements zu stärken.

Related Training

Courses referenced in this article

Related Questions

Expert answers referenced in this article

Was ist die Zertifizierung ISO/IEC 27001 Lead Implementer und wozu befähigt sie?

Die Zertifizierung ISO/IEC 27001 Lead Implementer befähigt Fachleute, ein Informationssicherheits-Managementsystem (ISMS) nach ISO/IEC 27001:2022 zu gestalten, umzusetzen, zu betreiben und zu verbessern. Sie bestätigt die praktische Fähigkeit, ISMS-Projekte zu leiten und Organisationen auf Zertifizierungsaudits vorzubereiten.

Read answer

Lohnt sich die Zertifizierung ISO/IEC 27001 Lead Implementer im Jahr 2026?

Ja. Im Jahr 2026 ist die Zertifizierung ISO/IEC 27001 Lead Implementer für Fachleute mit Verantwortung für Sicherheit, Compliance oder Risiko wertvoll, da ISO 27001 eine Grundanforderung für regulierte und B2B-Organisationen bleibt.

Read answer

Welche Voraussetzungen gelten für die Schulung ISO/IEC 27001 Lead Auditor?

Die Schulung ISO 27001 Lead Auditor setzt Vorkenntnisse der Informationssicherheit und Vertrautheit mit den Konzepten von ISO 27001 voraus. Praktische Erfahrung mit ISMS-Umsetzung, -Betrieb oder internen Audits wird dringend empfohlen.

Read answer

Wie sind Format und Schwierigkeitsgrad der Prüfung ISO 27001 Foundation?

Die Prüfung ISO 27001 Foundation ist eine einstündige Closed-Book-Prüfung im Rahmen des PECB-Prüfungsprogramms. Sie testet Kenntnisse zu ISMS-Konzepten, den Anforderungen von ISO 27001 und den Grundsätzen von Managementsystemen statt praktischer Umsetzungsfähigkeiten.

Read answer

Wie wird man nach ISO/IEC 27001 zertifiziert?

Eine ISO-27001-Zertifizierung umfasst zwei getrennte Prozesse: die Zertifizierung einer Organisation (ihr ISMS erhält ein Zertifikat einer akkreditierten Stelle) und die Zertifizierung einer Person (sie erwirbt ein PECB-Zeugnis, das ihre Kompetenz bescheinigt).

Read answer

Was ist der Unterschied zwischen ISO 27001 Lead Implementer und Lead Auditor?

ISO 27001 Lead Implementer befähigt Sie, ein ISMS aufzubauen und zu betreiben (Anwendungsbereich, Risikobehandlung, Massnahmen aus Anhang A, Erklärung zur Anwendbarkeit). Lead Auditor befähigt Sie, ein bestehendes ISMS anhand von ISO 27001, ISO 19011 und ISO/IEC 17021-1 zu beurteilen. Umsetzende schaffen das System; auditierende Personen überprüfen es.

Read answer

Get Certified

ISO 27001, NIS2, AI governance & more. Join 2,500+ professionals.

View Courses
Ask our AI Assistant

Related Articles

Continue exploring topics that matter to your organization

Wir verwenden Cookies, um Ihre Erfahrung zu verbessern

Notwendige Cookies sind immer aktiv. Sie können nicht wesentliche Cookies akzeptieren, ablehnen oder Ihre Einstellungen anpassen.

ISO 27001 Lead Implementer oder Lead Auditor: Welche Zertifizierung sollten Sie 2026 wählen? | Abilene Academy