ISO 27001 Zertifizierung und Schulung in der Schweiz: Der vollständige Leitfaden (2026)
information-security
audit-certification
regulatory-updates

ISO 27001 Zertifizierung und Schulung in der Schweiz: Der vollständige Leitfaden (2026)

ISG-Bussen sind aktiv. EU-KI-Verordnung: 4 Monate. Vollständiger ISO/IEC 27001 Schulungsleitfaden: Lead Implementer, Lead Auditor und Anbieterwahl. Der einzige PECB Titanium Partner der Schweiz. 99% Erfolgsquote.

Alexis HIRSCHHORN
Alexis HIRSCHHORN
10 min read

Schweizer Organisationen sind mit drei fest in Kraft stehenden regulatorischen Pflichten in das Jahr 2026 gestartet. Das Informationssicherheitsgesetz (ISG) verlangt seit April 2025 von Betreibern kritischer Infrastrukturen die Meldung von Cyberangriffen innerhalb von 24 Stunden; persönliche Bussen von bis zu CHF 100'000 für verantwortliche Personen sind seit Oktober 2025 durchsetzbar. Die FINMA erwartet von beaufsichtigten Banken nach Rundschreiben 2023/1 Kontrollen, die an ISO/IEC 27001 ausgerichtet sind.

Das revidierte Datenschutzgesetz (revDSG) ist seit September 2023 in Kraft. Organisationen ohne funktionierendes ISMS sind exponiert und tragen ein akutes Prüfungsrisiko.

Keine dieser Regulierungen schreibt ausdrücklich eine Zertifizierung vor. Jede lässt sich jedoch präzise auf das abbilden, was ein ausgereiftes Informationssicherheits-Managementsystem (ISMS) liefert: dokumentierte Kontrollen, Risikobehandlung, Verfahren zur Behandlung von Vorfällen und den Nachweis, dass das Leitungsorgan Verantwortung übernommen hat.

Für Sicherheitsfachleute und Führungskräfte in der Schweiz lautet die Frage nicht mehr, ob sie ISO 27001 anstreben sollten, sondern welche Zertifizierungsstufe zu ihrer Rolle passt und worauf sie bei einem Schulungsanbieter achten sollten.

Dieser Leitfaden beantwortet beides.

ISO/IEC 27001:2022 Definition

ISO/IEC 27001:2022 ist der internationale Standard für Informationssicherheits-Managementsysteme (ISMS). Er legt Anforderungen an die Einführung, Umsetzung, Aufrechterhaltung und laufende Verbesserung eines ISMS im Kontext der Risiken einer Organisation fest. Die Revision von 2022 hat die Ausgabe von 2013 abgelöst, Anhang A auf 93 Kontrollen in vier Themen neu strukturiert und die Integration mit anderen ISO-Managementsystemnormen gestärkt. Die Übergangsfrist für Organisationen mit einer Zertifizierung nach ISO/IEC 27001:2013 endete im Oktober 2025. formalSource: ISO/IEC 27001:2022, Kapitel 1

Widget

Horizontale Zeitachse mit acht Vollzugsmeilensteinen der Schweizer Regulierung (blau) und der EU-KI-Verordnung (violett): revDSG in Kraft Sep 2023; ISG erlassen, BACS umbenannt, FINMA 2023/1 aktiv Jan 2024; EU-KI-Verordnung, verbotene KI Feb 2025; ISG-Meldung 24h Apr 2025; EU-KI-Verordnung, GPAI-Modelle Aug 2025; ISG-Bussen aktiv und Übergang ISO 27001:2013 endet Okt 2025; Heute Apr 2026 (bernsteinfarbene Markierung); EU-KI-Verordnung, Vollzug für Hochrisiko-KI Aug 2026.

EU-KI-Verordnung: Vollzug für Hochrisiko-KI, noch 4 Monate

Für Organisationen, die Hochrisiko-KI-Systeme im Sinne von Anhang III der EU-KI-Verordnung einsetzen, beginnt der Vollzug im August 2026, vier Monate nach dem Datum dieses Leitfadens. Ein ISO/IEC 27001-ISMS ist der schnellste Weg zur Bereitschaft für die KI-Verordnung: die Methodik zur Risikobeurteilung und die Governance-Strukturen, die ISO/IEC 42001 verlangt, bauen unmittelbar darauf auf. Wenn Ihr ISMS noch nicht steht, sind vier Monate für einen fokussierten Anwendungsbereich machbar, aber nur, wenn das Projekt jetzt beginnt.

Warum Schweizer Organisationen ISO/IEC 27001 nicht länger aufschieben können

Die Schweizer Regulierungslandschaft ist bei der Informationssicherheit auf eine Weise zusammengelaufen wie nie zuvor. Drei klar unterscheidbare Druckpunkte prägen das Compliance-Umfeld für Fachleute, die jetzt eine Zertifizierung anstreben.

ISG-Meldepflichten

Seit April 2025 müssen Betreiber kritischer Infrastrukturen in der Schweiz, also Energie, Finanzen, Gesundheit, Verkehr und Wasser, Cyberangriffe, die Sicherheit, Verfügbarkeit oder Vertraulichkeit beeinträchtigen, innerhalb von 24 Stunden melden. Persönliche Bussen von bis zu CHF 100'000 für verantwortliche Personen sind seit Oktober 2025 durchsetzbar, zum Zeitpunkt der Veröffentlichung seit sechs Monaten.

Eine Organisation mit einem funktionierenden ISO/IEC 27001-ISMS, in dem Verfahren zur Klassifizierung von Vorfällen, Eskalationswege und Kommunikationsprotokolle verankert sind, ist wesentlich besser in der Lage, diese Pflicht zu erfüllen, als eine ohne. Das ISG verlangt keine ISO/IEC 27001-Zertifizierung, aber es verlangt genau das, was ISO/IEC 27001 aufzubauen zwingt.

ISG-Compliance-Risiko

Betreibern kritischer Infrastrukturen in der Schweiz drohen persönliche Bussen von bis zu CHF 100'000 für verantwortliche Personen, wenn Cyberangriffe nicht innerhalb von 24 Stunden gemeldet werden. Diese Pflicht ist seit Oktober 2025 durchsetzbar, zum Zeitpunkt der Veröffentlichung seit sechs Monaten. ISO/IEC 27001 erfüllt das ISG nicht automatisch, aber die Verfahren zur Klassifizierung von Vorfällen, zur Eskalation und zur Kommunikation, die während einer ISMS-Umsetzung aufgebaut werden, sind genau das, was die Meldepflicht in der Praxis verlangt.

Erwartungen der FINMA

Die FINMA erwartet von den durch sie beaufsichtigten Banken den Nachweis einer ausgereiften Governance der Informationssicherheit. Das FINMA-Rundschreiben 2023/1, das operationelle Risiken und Resilienz ausschliesslich für beaufsichtigte Banken regelt, nicht für Versicherer, schreibt ISO/IEC 27001 nicht vor, doch seine Anforderungen decken sich unmittelbar mit den Kontrollen aus Anhang A von ISO/IEC 27001: Risikobeurteilung, Zugriffsverwaltung, Behandlung von Vorfällen und Betriebskontinuität.

Wo eine Organisation bereits ein ISMS betreibt, wird dieses meist zum strukturellen Rückgrat der FINMA-Compliance, weil es die Doppelspurigkeit beseitigt, die entsteht, wenn Sicherheits-Governance und regulatorische Compliance als getrennte Arbeitsstränge behandelt werden. Eine Lead Implementerin oder ein Lead Auditor im Team oder unter den externen Beratern senkt die Kosten dieser Arbeit spürbar. Eine einheitliche GRC-Plattform industrialisiert den Ansatz weiter, indem sie Kontrollen aus ISO 27001, FINMA 23/01, DORA und NIS2 in einem einzigen prüfbaren Referenzrahmen zusammenführt. Die, mit der ich arbeite, ist Acuna. Der Transparenz halber: Ich bin deren CEO, und sie gehört zur selben Gruppe wie die Abilene Academy. Behandeln Sie das als offengelegte Präferenz und nicht als neutrale Empfehlung.

revDSG und Rechte betroffener Personen

Das revidierte Datenschutzgesetz (revDSG) ist seit September 2023 in Kraft. Seine Anforderungen an Datensicherheit, Datenschutz-Folgenabschätzungen und die Meldung von Verletzungen fügen sich natürlich in ein ISO/IEC 27001-ISMS ein oder in eine Erweiterung nach ISO/IEC 27701 für Organisationen, die eine formelle Datenschutz-Management-Ebene wünschen.

Schweizer und EU-Regulierungsanforderungen, abgebildet auf ISO/IEC 27001:2022

Anforderung: Meldung von Cyberangriffen innerhalb 24 Stunden (Betreiber kritischer Infrastrukturen)

RegulierungISG (Apr 2025)
Kontrollen nach ISO/IEC 27001:2022Kap. 6.1.2 · A.5.24 · A.5.25 · A.5.26 · A.6.8

Anforderung: Persönliche Bussen bis CHF 100'000 (bei unterlassener Meldung durch verantwortliche Personen)

RegulierungISG (Okt 2025)
Kontrollen nach ISO/IEC 27001:2022Kap. 5.1 · Kap. 6.1.2 · A.5.24

Anforderung: Governance der Informationssicherheit (nur von der FINMA beaufsichtigte Banken)

RegulierungFINMA 2023/1
Kontrollen nach ISO/IEC 27001:2022Kap. 5.1 · Kap. 5.2 · Kap. 6.1

Anforderung: Operationelle Resilienz und IKT-Kontinuität (nur von der FINMA beaufsichtigte Banken)

RegulierungFINMA 2023/1
Kontrollen nach ISO/IEC 27001:2022Kap. 8.2 · A.5.29 · A.5.30

Anforderung: Risiken durch Dritte und IKT-Lieferkette (nur von der FINMA beaufsichtigte Banken)

RegulierungFINMA 2023/1
Kontrollen nach ISO/IEC 27001:2022A.5.19 · A.5.20 · A.5.21 · A.5.22

Anforderung: Pflichten zur Sicherheit von Personendaten (alle Schweizer Organisationen)

RegulierungrevDSG Art. 8
Kontrollen nach ISO/IEC 27001:2022A.8.10 · A.8.11 · A.8.12 · A.8.24

Anforderung: Meldung von Datensicherheitsverletzungen an den EDÖB (keine gesetzliche Stundenfrist, so rasch als möglich)

RegulierungrevDSG Art. 24
Kontrollen nach ISO/IEC 27001:2022A.5.24 · A.5.25 · A.5.26 · Kap. 6.1.2

Anforderung: Pflichten zur Lieferkettensicherheit (indirekt, Schweizer Zulieferer von EU-Einrichtungen)

RegulierungNIS2 Art. 21
Kontrollen nach ISO/IEC 27001:2022A.5.19 · A.5.20 · A.5.21 · A.5.22

Anforderung: Risikomanagement für KI-Systeme (Hochrisiko-KI-Systeme, Aug 2026)

RegulierungEU-KI-Verordnung Art. 9
Kontrollen nach ISO/IEC 27001:2022Kap. 6.1.2 → Brücke zu ISO/IEC 42001

ISO/IEC 27001:2022 Anhang A verwendet die Nummerierung von 2022 (93 Kontrollen, 4 Themen). FINMA 2023/1 gilt nur für beaufsichtigte Banken, nicht für Versicherer. NIS2 gilt für Schweizer Organisationen indirekt über Verträge mit EU-Kunden. A.5.29 = Informationssicherheit während Störungen · A.5.30 = IKT-Bereitschaft für BCM · A.8.11 = Datenmaskierung · A.8.12 = DLP · A.8.24 = Kryptografie.

ISO/IEC 27001-Umsetzungen, die Alexis Hirschhorn, leitender Trainer bei Abilene Academy, geleitet oder mitgeleitet hat

100+. Quelle: Trainerqualifikationen von Abilene Academy

Der Zertifizierungspfad für ISO 27001

ISO/IEC 27001 kennt drei PECB-Zertifizierungsstufen. Sie bauen inhaltlich aufeinander auf, nicht zwingend entlang der Laufbahn. Viele erfahrene Sicherheitsverantwortliche steigen direkt als Lead Implementer ein; Auditoren mit Sicherheitshintergrund wechseln oft vom Lead Implementer zum Lead Auditor.

Die PECB-Zertifizierungsstufen für ISO 27001 im Vergleich

Stufe: ISO 27001 Foundation

Dauer2 Tage
Für wenNeu in Informationssicherheit, ISMS-Konzepten oder der Norm ISO 27001
VoraussetzungenKeine
Was Sie danach könnenISMS-Terminologie und -Struktur verstehen; ein Umsetzungs- oder Auditteam unterstützen

Stufe: ISO/IEC 27001 Lead Implementer

Dauer5 Tage
Für wenSicherheitsverantwortliche, IT-Verantwortliche, Beratende und Projektleitende, die für Konzeption und Einführung eines ISMS verantwortlich sind
VoraussetzungenFoundation-Zertifikat oder nachgewiesene Kenntnisse von ISO/IEC 27001
Was Sie danach könnenEin ISMS konzipieren, umsetzen, führen und verbessern; ein Zertifizierungsprojekt leiten

Stufe: ISO/IEC 27001 Lead Auditor

Dauer5 Tage
Für wenAuditoren, Compliance-Verantwortliche und Beratende, die Zweit- oder Drittparteien-Audits durchführen
VoraussetzungenFoundation-Zertifikat oder nachgewiesene Kenntnisse von ISO/IEC 27001 und der Auditgrundsätze
Was Sie danach könnenISO/IEC 27001-Zertifizierungsaudits durchführen; ein Auditprogramm führen; Drittparteien-Auditdienstleistungen erbringen

Wo die meisten Fachleute beginnen sollten

Wenn Sie bereits in der Informationssicherheit tätig sind und Ihre Organisation eine ISMS-Umsetzung plant, steigen Sie als Lead Implementer ein. Foundation ist vor allem für Teammitglieder nützlich, die die Norm verstehen müssen, ohne das Projekt zu leiten, oder als Auffrischung vor dem Lead Implementer, wenn Ihr Hintergrund eher technisch als managementsystemorientiert ist.

ISO/IEC 27001 Lead Implementer Schulung

Was vermittelt der ISO/IEC 27001 Lead Implementer Kurs?

Der ISO/IEC 27001 Lead Implementer Kurs befähigt Sie, ein vollständiges ISMS von der ersten Abgrenzung bis zum Zertifizierungsaudit zu konzipieren, umzusetzen und zu führen. In fünf Tagen behandelt er alles, was Sie zum Aufbau und Betrieb eines ISMS wissen müssen: das Verständnis Ihrer Organisation, die Festlegung des Anwendungsbereichs des ISMS, die Beurteilung von Sicherheitsrisiken, die Auswahl und Anwendung von Kontrollen aus Anhang A, das Erstellen der Erklärung zur Anwendbarkeit (Statement of Applicability) sowie den Aufbau interner Audit- und Managementbewertungsprozesse, die das System am Laufen halten. Die Schulung umfasst Fallstudien, Übungen und eine direkte Prüfungsvorbereitung.

Der Kurs richtet sich an Sicherheitsverantwortliche, IT-Verantwortliche, Beratende und Projektleitende, die für eine ISMS-Umsetzung verantwortlich sein werden. Alexis Hirschhorn, der dieses Programm bei Abilene Academy leitet, hat persönlich mehr als 100 ISO/IEC 27001-Umsetzungen und über 200 Audits geleitet oder mitgeleitet. Die praktischen Übungen im Kurs stammen daher aus realen Umsetzungsmustern, nicht aus theoretischen Szenarien.

Die häufigsten Probleme, auf die Organisationen bei der Umsetzung eines ISMS stossen, entstehen aus einer Diskrepanz zwischen Geschäft und Cybersicherheit. Das oberste Management betrachtet ISO 27001 oft als eine weitere IT-Sache, obwohl es ein MANAGEMENT-System ist, das die Sicherheit der Organisation ganzheitlich abdeckt. Umgekehrt betrachten Sicherheitsteams das Ganze aus der Perspektive der Risikoreduktion, statt den Blickwinkel der Geschäftschance einzunehmen. Wir betreiben Sicherheit für das Geschäft. Ein Managementsystem ist ein hervorragendes Werkzeug für das oberste Management. Alexis Hirschhorn, leitender Trainer, ISO/IEC 27001 Lead Implementer, Abilene Academy

Die PECB-Prüfung am Ende des Kurses testet Ihre Fähigkeit, die Norm anzuwenden, nicht nur ihre Kapitel wiederzugeben. Die verifizierte Prüfungserfolgsquote von Abilene Academy über alle PECB-Programme hinweg beträgt 99%.

Nach der Zertifizierung

Der PECB ISO/IEC 27001 Lead Implementer weist nach, dass Sie ein ISMS auf Zertifizierungsniveau aufbauen und betreiben können. Schweizer Arbeitgeber in Finanzdienstleistung, Technologie und Gesundheitswesen führen ISO/IEC 27001 Lead Implementer zunehmend als Anforderung in Rollen des Informationssicherheitsmanagements auf, ein Muster, das zum oben beschriebenen Compliance-Druck durch ISG und FINMA passt. Er ist zudem der übliche Einstiegspunkt für Fachleute, die zum Lead Auditor aufsteigen möchten.

Ein Team schulen?

Inhouse-Durchführungen für Gruppen ab vier Personen sind auf Anfrage möglich, eine häufige Wahl für Schweizer Organisationen, die eine CISO gemeinsam mit zwei oder drei Sicherheitsverantwortlichen entsenden. Kontaktieren Sie request@abileneacademy.ch, um Terminierung und Format zu besprechen.

ISO/IEC 27001 Lead Auditor Schulung

Was vermittelt der ISO/IEC 27001 Lead Auditor Kurs?

Der ISO/IEC 27001 Lead Auditor Kurs bereitet Sie darauf vor, ISO/IEC 27001-Zertifizierungsaudits zu planen, durchzuführen, zu leiten und darüber zu berichten. Er behandelt Auditgrundsätze und Methodik nach ISO 19011, Erst- und Drittparteien-Audittypen, Auditplanung und -vorbereitung, Eröffnungs- und Abschlussgespräche, das Führen von Auditinterviews, das Sammeln und Bewerten von Nachweisen, das Formulieren von Nichtkonformitäten und das Führen des Auditprogramms über die Zeit.

Dies ist keine Auffrischung der Norm ISO/IEC 27001 selbst; er setzt voraus, dass Sie die ISMS-Anforderungen verstehen, und konzentriert sich ganz auf den Auditprozess. Alexis Hirschhorn, der diesen Kurs durchführt, verfügt neben seinen über 100 Umsetzungen und mehr als 200 Audits über die Qualifikationen CISSP, CISM, CISA und CCSP. Der Kurs spiegelt daher wider, wie Audits in der Praxis tatsächlich ablaufen, nicht nur, wie sie in den Leitfäden erscheinen.

Nach der Zertifizierung

Lead Auditor öffnet Türen, die Lead Implementer allein nicht öffnet. Sie können Zweitparteien-Audits bei Lieferanten im Auftrag Ihrer Organisation durchführen, den Weg zum Auditor einer Drittparteien-Zertifizierungsstelle einschlagen und interne Auditprogramme als formelle Prüfungsfunktion führen, statt nur als Compliance-Unterstützung. In der Schweiz haben Lead-Auditor-Qualifikationen erheblichen Marktwert, da von der FINMA beaufsichtigte Banken zunehmend formelle Auditnachweise über die Sicherheitslage ihrer Lieferanten verlangen.

Sie besitzen bereits eine andere ISO-Managementsystem-Zertifizierung?

Wenn Sie eine Lead-Implementer-Zertifizierung für ISO 22301, ISO 27701 oder ISO 42001 besitzen, kennen Sie bereits die übergeordnete Struktur, die allen ISO-Managementsystemnormen gemeinsam ist. Der ISO/IEC 27001 Lead Implementer Kurs baut darauf auf; Sie kommen durch die Kapitel 4 bis 10 schneller voran und können mehr Aufmerksamkeit auf Anhang A und die Methodik der Risikobeurteilung richten.

Was ist der Unterschied zwischen ISO/IEC 27001 Lead Implementer und Lead Auditor?

ISO/IEC 27001 Lead Implementer zertifiziert Sie für Aufbau und Betrieb eines ISMS; Lead Auditor zertifiziert Sie für dessen Beurteilung. Lead Implementer ist die richtige Wahl, wenn Ihre Rolle das Gestalten von Sicherheitskontrollen, das Leiten eines Umsetzungsprojekts oder das Führen eines Sicherheitsprogramms umfasst. Lead Auditor ist richtig, wenn Ihre Arbeit darin besteht, die Sicherheitslage von Organisationen zu bewerten, sei es als interne Auditorin, als Compliance-Verantwortlicher, der Lieferantenbewertungen durchführt, oder als Beratender, dessen Kundschaft Sicherheit über ihr eigenes ISMS benötigt.

Viele erfahrene Fachleute besitzen beide; der direkteste Weg ist zuerst Lead Implementer, gefolgt von Lead Auditor nach dem Sammeln praktischer Umsetzungserfahrung.

→ Siehe: Was ist der Unterschied zwischen ISO 27001 Lead Implementer und ISO 27001 Lead Auditor?

So wählen Sie eine ISO 27001 Schulung in der Schweiz

Der Markt für ISO/IEC 27001-Schulungen in der Schweiz umfasst grosse internationale Schulungsunternehmen, kleinere lokale Anbieter und reine Online-Plattformen. Nicht alle sind gleichwertig. Folgendes sollten Sie vor der Buchung prüfen.

So bewerten Sie einen ISO 27001 Schulungsanbieter in der Schweiz

#: 1

Was zu prüfen istPECB-Akkreditierungsstufe - Abilene Academy: Titanium
Was es aussagt und was Sie fragen solltenDie PECB-Stufen lauten Titanium, Platinum, Gold, Silver und Bronze. Die Stufe bestimmt, wie streng PECB die Schulungsqualität des Anbieters prüft. Titanium ist weltweit die höchste Stufe; und die Schweiz hat genau einen Titanium-Partner. Fragen Sie Ihren Anbieter: «Welche PECB-Partnerstufe haben Sie aktuell?» Abilene Academy ist der einzige PECB Titanium Partner der Schweiz.

#: 2

Was zu prüfen istUmsetzungserfahrung des Trainers
Was es aussagt und was Sie fragen solltenEin Trainer mit 10 Umsetzungen beantwortet praktische Fragen anders als einer mit über 100. Die Kursübungen sollten reale Szenarien widerspiegeln, nicht Lehrbuchfälle. Fragen Sie Ihren Anbieter: «Wie viele ISO/IEC 27001-Umsetzungen haben Sie persönlich geleitet?» Zum Beispiel unser Trainer Alexis Hirschhorn: über 100 Umsetzungen, über 200 Audits.

#: 3

Was zu prüfen istPrüfungserfolgsquote (bei Abilene Academy: 99%)
Was es aussagt und was Sie fragen solltenDie Erfolgsquote misst direkt, wie gut die Schulung Sie auf die Prüfung vorbereitet, nicht nur, wie viele Kursstunden sie umfasst. Seriöse Anbieter veröffentlichen diese Kennzahl.

#: 4

Was zu prüfen istVerfügbare Durchführungsformate
Was es aussagt und was Sie fragen solltenLead Implementer und Lead Auditor sind je fünftägige Programme. Zur Auswahl stehen Präsenzunterricht, Online-Unterricht (live), eLearning und Selbststudium. Fachleute, die parallel zur Schulung eine laufende Umsetzung betreuen, profitieren am meisten von einem Unterrichtsformat, online oder vor Ort, in dem sie den Trainer direkt fragen können. Fragen Sie: «Kann ich online mit einem Live-Trainer teilnehmen?» Ja. Bei Abilene Academy sind alle vier Formate verfügbar.

#: 5

Was zu prüfen istSchulungssprache: EN · FR · ES standardmässig
Was es aussagt und was Sie fragen solltenBei einem anspruchsvollen fünftägigen Programm zählt die kognitive Belastung. Eine Schulung in Ihrer Erstsprache ist ein echter Vorteil, besonders bei den Übungen zur Risikobeurteilung. Fragen Sie: «Führen Sie ohne Aufpreis auf Französisch durch?» Abilene Academy führt standardmässig auf Englisch, Französisch und Spanisch durch. Deutsch, Italienisch und weitere auf Anfrage.

Was Sie von einer PECB ISO 27001 Schulung bei Abilene Academy erwarten können

Abilene Academy ist der einzige PECB Titanium Partner der Schweiz, die weltweit höchste Akkreditierungsstufe. Die ISO/IEC 27001-Programme werden von Alexis Hirschhorn geleitet, der an der Universität Genf lehrt und die Qualifikationen CISSP, CISM, CISA, CCSP, ISO 42001 Lead Implementer und CAIP besitzt. Er hat persönlich über 100 ISO/IEC 27001-Umsetzungen und mehr als 200 Audits geleitet oder mitgeleitet.

Die praktischen Übungen stammen unmittelbar aus der Umsetzungserfahrung. Dieser Unterschied zeigt sich am deutlichsten in den Sitzungen zur Risikobeurteilung; die Lücke zwischen dem, was ISO/IEC 27001 zur Risikobehandlung sagt, und dem, was in einer Managementbewertung tatsächlich geschieht, ist erheblich, und genau diese Lücke kann ein Trainer mit echter Umsetzungserfahrung schliessen.

Die Schulung wird in Morges, Schweiz, an der Rue de la Gare 39 oder online durchgeführt. Über 2'500 Fachleute aus mehr als 120 Ländern und über 600 Kundenorganisationen haben sich bei Abilene Academy weitergebildet.

ISO 27001 Foundation: brauchen Sie es zuerst?

Ist ISO 27001 Foundation Voraussetzung für den Lead Implementer?

ISO 27001 Foundation ist keine zwingende Voraussetzung für den Lead Implementer. PECB verlangt von Anwärtern auf den Lead Implementer den Nachweis von Kenntnissen zu ISO/IEC 27001, der durch das Foundation-Zertifikat oder durch eine Erklärung über gleichwertige Vorkenntnisse erbracht werden kann. In der Praxis steigen Fachleute, die bereits in der Informationssicherheit tätig sind und CISSP, CISM oder CISA besitzen, in der Regel direkt in den Lead Implementer ein. Wer aus einer anderen Disziplin oder aus einem eher technischen als managementorientierten Hintergrund in das ISMS-Feld einsteigt, empfindet das zweitägige Foundation-Programm oft als lohnende Investition vor dem fünftägigen Kurs.

→ Siehe: Welche Voraussetzungen gelten für die ISO 27001 Foundation Zertifizierung?

Der Weg über ISO/IEC 27001 hinaus

ISO/IEC 27001 Lead Implementer oder Lead Auditor ist eine Grundlage, kein Endpunkt. Mehrere natürliche Erweiterungen stärken Ihr Profil zusätzlich.

ISO/IEC 27005 Risk Manager

Die von ISO/IEC 27001 geforderte Methodik zur Risikobeurteilung ist bewusst nicht vorschreibend; die Norm sagt Ihnen, was zu tun ist, nicht wie. ISO/IEC 27005 schliesst diese Lücke mit einem strukturierten Risikomanagementansatz, der sich unmittelbar in Ihr ISMS integriert.

→ Siehe: Wie unterstützt ISO/IEC 27005 die Compliance mit ISO/IEC 27001?

ISO/IEC 27002 Lead Manager

Wenn Ihr Fokus auf der Auswahl und Umsetzung der Kontrollen aus Anhang A liegt, also auf dem Aufbau des Kontrollrahmens statt auf der Führung des Gesamtsystems, vertieft der ISO/IEC 27002 Lead Manager Ihre Beherrschung des Kontrollkatalogs.

ISO/IEC 27701 (Datenschutzerweiterung)

Für Schweizer Organisationen, die Personendaten von Personen in der EU oder im EWR bearbeiten und damit unter den extraterritorialen Anwendungsbereich der DSGVO nach Artikel 3 fallen, erweitert ISO/IEC 27701 das ISMS zu einem Datenschutz-Managementsystem (Privacy Information Management System). Die Erweiterung unterstützt zudem die Pflichten aus dem revDSG für alle in der Schweiz ansässigen Organisationen, unabhängig davon, ob sie betroffene Personen in der EU haben. Wenn Ihre ISO/IEC 27001-Umsetzung bereits steht, ist der zusätzliche Anwendungsbereich von 27701 gut zu bewältigen.

ISO/IEC 42001

Wenn Ihre Organisation KI-Systeme einsetzt und der Vollzug der EU-KI-Verordnung für Hochrisiko-KI-Systeme im August 2026 nur noch vier Monate entfernt ist, baut ISO/IEC 42001 unmittelbar auf der ISMS-Struktur auf, die Sie bereits kennen. Die Organisationen mit dem einfachsten Weg zur Bereitschaft für die KI-Verordnung sind jene, die bereits ein funktionierendes ISO/IEC 27001-ISMS haben: die Methodik zur Risikobeurteilung, der interne Auditzyklus und der Managementbewertungsprozess sind allesamt direkt übertragbar.

Ein Schritt weiter: ISO 27001 Kapitel 6.1.2 verlangt eine dokumentierte Methodik zur Risikobeurteilung, und EBIOS Risk Manager (die ANSSI-Methode, mittlerweile EU-weit verbreitet) ist eine der strengsten und auditfestesten Optionen. Unser vollständiger EBIOS Risk Manager Leitfaden führt durch die fünf Workshops, und die EBIOS Risk Manager Zertifizierung ist die anerkannte PECB-Qualifikation, um sie zu leiten.

Frequently Asked Questions

Der Zertifizierungsprozess für den PECB ISO/IEC 27001 Lead Implementer umfasst einen fünftägigen Schulungskurs, gefolgt von einer dreistündigen Prüfung. Wenn Sie bestehen und die Erfahrungsanforderungen erfüllen, also zwei Jahre Berufserfahrung in der Informationssicherheit, davon mindestens ein Jahr in ISMS-bezogener Tätigkeit, bearbeitet PECB Ihren Zertifizierungsantrag innerhalb weniger Wochen nach Einreichung. Die meisten Kandidatinnen und Kandidaten durchlaufen den vollständigen Zyklus, Kurs, Prüfung und Zertifikat, innerhalb von ein bis zwei Monaten.

Eine ISO/IEC 27001-ISMS-Umsetzung dauert für einen fokussierten Anwendungsbereich in einer mittelgrossen Organisation typischerweise sechs bis achtzehn Monate. Die Spanne hängt von der Ausgangsreife, der Breite des Anwendungsbereichs und der Verfügbarkeit interner Ressourcen ab. Ein Technologieunternehmen mit 50 Personen und einem bestehenden Sicherheitsprogramm kann sich oft in vier bis sechs Monaten zertifizieren lassen. Eine Bank mit 2'000 Personen und mehreren Standorten im Anwendungsbereich kann 24 Monate oder länger benötigen. Der Lead Implementer Kurs lehrt Sie, den Anwendungsbereich des ISMS realistisch abzugrenzen; die Festlegung des Anwendungsbereichs nach Kapitel 4.3 ist eine der folgenreichsten Entscheidungen im gesamten Projekt.

PECB erlaubt Kandidatinnen und Kandidaten, die Prüfung zu wiederholen. Für eine Wiederholung fällt eine Gebühr an, und man muss auf den nächsten verfügbaren Termin warten. Abilene Academy bietet während des gesamten fünftägigen Kurses eine strukturierte Prüfungsvorbereitung, einschliesslich Musterfragen, Übungsszenarien und Hinweisen des Trainers zu den am häufigsten geprüften Bereichen, was direkt zur verifizierten Erfolgsquote von 99% beiträgt. Wenn Sie vor der Buchung Bedenken zur Prüfungsbereitschaft haben, kontaktieren Sie request@abileneacademy.ch, um Ihren Hintergrund und den passenden Vorbereitungsweg zu besprechen.

Wichtig: Wenn ein Anbieter Ihnen eine Garantie oder ein Sonderangebot für die Wiederholungsprüfung anbietet oder zeigt, ist das Marketing. Alle PECB-Prüfungen enthalten die Wiederholung im Prüfungspreis, lassen Sie sich also nicht täuschen.

Ja. Abilene Academy führt die Schulungen ISO/IEC 27001 Lead Implementer und Lead Auditor standardmässig auf Französisch durch, ohne Aufpreis und ohne Mindestgruppengrösse für französischsprachige Durchführungen. Die Schulung ist zudem standardmässig auf Englisch und Spanisch verfügbar, Deutsch, Italienisch und weitere Sprachen auf Anfrage.

Für Organisationen in der Suisse romande ist die französischsprachige Durchführung die Standardempfehlung für fünftägige Programme.

PECB ordnet Schulungspartner Stufen zu, Titanium, Platinum, Gold, Silver und Bronze, basierend auf Volumen, Qualitätskennzahlen und Auditergebnissen. Titanium ist weltweit die höchste Stufe.

Die Schweiz hat einen PECB Titanium Partner: Abilene Academy.

Die Stufe wirkt sich direkt auf die Strenge der Qualitätsaufsicht aus, die PECB auf Schulungsdurchführung und Prüfungsvorbereitung anwendet. Eine höhere Stufe korreliert mit erfahreneren Trainern, besseren Prüfungserfolgsquoten und grösserer Rechenschaftspflicht gegenüber den Qualitätsstandards von PECB.

Ja. Abilene Academy bietet ISO/IEC 27001 Lead Implementer und Lead Auditor als Online-Unterricht (live, von Trainern geleitet), eLearning und Selbststudium zusätzlich zum Präsenzunterricht in Morges, Schweiz.

Die Online-Unterrichtssitzungen decken denselben fünftägigen Lehrplan ab wie das Präsenzprogramm, mit demselben Trainer und derselben Prüfung am Ende. Die meisten Kandidatinnen und Kandidaten, die sich auf ein laufendes Umsetzungsprojekt vorbereiten, wählen das Unterrichtsformat, online oder vor Ort, weil der direkte Zugang zum Trainer während der Übungen zur Risikobeurteilung und zu Anhang A am wertvollsten ist, wenn parallel ein reales Projekt läuft.

Eine ISO/IEC 27001-Schulung macht eine Organisation nicht unmittelbar FINMA-konform, aber sie baut genau die Fähigkeiten auf, die die FINMA verlangt. Das FINMA-Rundschreiben 2023/1, das für beaufsichtigte Banken gilt, formuliert Erwartungen an die Governance der Informationssicherheit, die eng an die Kontrollen aus Anhang A von ISO/IEC 27001 angelehnt sind: Risikobeurteilung, Zugriffsverwaltung, Kryptografie, Behandlung von Vorfällen und Betriebskontinuität.

Eine Lead Implementerin, die sowohl den ISMS-Rahmen als auch den regulatorischen FINMA-Kontext versteht, kann ein Programm gestalten, das beides zugleich erfüllt und die Doppelspurigkeit vermeidet, die entsteht, wenn man beides als getrennte Arbeitsstränge behandelt.

Lead Auditor ist die richtige Wahl, wenn Ihre Hauptrolle darin besteht, Informationssicherheits-Managementsysteme zu bewerten, statt sie aufzubauen. Dazu zählen Fachleute der internen Revision, Compliance-Verantwortliche, die für Lieferantenbewertungen zuständig sind, und Beratende, deren Kundschaft formelle Auditnachweise über die Wirksamkeit eines ISMS benötigt. Wenn Sie für das eigene ISMS-Programm Ihrer Organisation verantwortlich sind, also Kontrollen aufbauen, die Risikobehandlung steuern und die Zertifizierung vorbereiten, ist Lead Implementer der richtige Ausgangspunkt. Viele erfahrene Fachleute besitzen beide; der übliche Weg ist zuerst Lead Implementer, gefolgt von Lead Auditor nach dem Sammeln praktischer Umsetzungserfahrung.

Related Training

Courses referenced in this article

Get Certified

ISO 27001, NIS2, AI governance & more. Join 2,500+ professionals.

View Courses
Ask our AI Assistant

Related Articles

Continue exploring topics that matter to your organization

Wir verwenden Cookies, um Ihre Erfahrung zu verbessern

Notwendige Cookies sind immer aktiv. Sie können nicht wesentliche Cookies akzeptieren, ablehnen oder Ihre Einstellungen anpassen.

ISO 27001 Zertifizierung und Schulung in der Schweiz: Der vollständige Leitfaden (2026) | Abilene Academy