Schweizer Organisationen sind mit drei fest in Kraft stehenden regulatorischen Pflichten in das Jahr 2026 gestartet. Das Informationssicherheitsgesetz (ISG) verlangt seit April 2025 von Betreibern kritischer Infrastrukturen die Meldung von Cyberangriffen innerhalb von 24 Stunden; persönliche Bussen von bis zu CHF 100'000 für verantwortliche Personen sind seit Oktober 2025 durchsetzbar. Die FINMA erwartet von beaufsichtigten Banken nach Rundschreiben 2023/1 Kontrollen, die an ISO/IEC 27001 ausgerichtet sind.
Das revidierte Datenschutzgesetz (revDSG) ist seit September 2023 in Kraft. Organisationen ohne funktionierendes ISMS sind exponiert und tragen ein akutes Prüfungsrisiko.
Keine dieser Regulierungen schreibt ausdrücklich eine Zertifizierung vor. Jede lässt sich jedoch präzise auf das abbilden, was ein ausgereiftes Informationssicherheits-Managementsystem (ISMS) liefert: dokumentierte Kontrollen, Risikobehandlung, Verfahren zur Behandlung von Vorfällen und den Nachweis, dass das Leitungsorgan Verantwortung übernommen hat.
Für Sicherheitsfachleute und Führungskräfte in der Schweiz lautet die Frage nicht mehr, ob sie ISO 27001 anstreben sollten, sondern welche Zertifizierungsstufe zu ihrer Rolle passt und worauf sie bei einem Schulungsanbieter achten sollten.
Dieser Leitfaden beantwortet beides.
ISO/IEC 27001:2022 Definition
ISO/IEC 27001:2022 ist der internationale Standard für Informationssicherheits-Managementsysteme (ISMS). Er legt Anforderungen an die Einführung, Umsetzung, Aufrechterhaltung und laufende Verbesserung eines ISMS im Kontext der Risiken einer Organisation fest. Die Revision von 2022 hat die Ausgabe von 2013 abgelöst, Anhang A auf 93 Kontrollen in vier Themen neu strukturiert und die Integration mit anderen ISO-Managementsystemnormen gestärkt. Die Übergangsfrist für Organisationen mit einer Zertifizierung nach ISO/IEC 27001:2013 endete im Oktober 2025. formalSource: ISO/IEC 27001:2022, Kapitel 1
Horizontale Zeitachse mit acht Vollzugsmeilensteinen der Schweizer Regulierung (blau) und der EU-KI-Verordnung (violett): revDSG in Kraft Sep 2023; ISG erlassen, BACS umbenannt, FINMA 2023/1 aktiv Jan 2024; EU-KI-Verordnung, verbotene KI Feb 2025; ISG-Meldung 24h Apr 2025; EU-KI-Verordnung, GPAI-Modelle Aug 2025; ISG-Bussen aktiv und Übergang ISO 27001:2013 endet Okt 2025; Heute Apr 2026 (bernsteinfarbene Markierung); EU-KI-Verordnung, Vollzug für Hochrisiko-KI Aug 2026.
EU-KI-Verordnung: Vollzug für Hochrisiko-KI, noch 4 Monate
Für Organisationen, die Hochrisiko-KI-Systeme im Sinne von Anhang III der EU-KI-Verordnung einsetzen, beginnt der Vollzug im August 2026, vier Monate nach dem Datum dieses Leitfadens. Ein ISO/IEC 27001-ISMS ist der schnellste Weg zur Bereitschaft für die KI-Verordnung: die Methodik zur Risikobeurteilung und die Governance-Strukturen, die ISO/IEC 42001 verlangt, bauen unmittelbar darauf auf. Wenn Ihr ISMS noch nicht steht, sind vier Monate für einen fokussierten Anwendungsbereich machbar, aber nur, wenn das Projekt jetzt beginnt.
Warum Schweizer Organisationen ISO/IEC 27001 nicht länger aufschieben können
Die Schweizer Regulierungslandschaft ist bei der Informationssicherheit auf eine Weise zusammengelaufen wie nie zuvor. Drei klar unterscheidbare Druckpunkte prägen das Compliance-Umfeld für Fachleute, die jetzt eine Zertifizierung anstreben.
ISG-Meldepflichten
Seit April 2025 müssen Betreiber kritischer Infrastrukturen in der Schweiz, also Energie, Finanzen, Gesundheit, Verkehr und Wasser, Cyberangriffe, die Sicherheit, Verfügbarkeit oder Vertraulichkeit beeinträchtigen, innerhalb von 24 Stunden melden. Persönliche Bussen von bis zu CHF 100'000 für verantwortliche Personen sind seit Oktober 2025 durchsetzbar, zum Zeitpunkt der Veröffentlichung seit sechs Monaten.
Eine Organisation mit einem funktionierenden ISO/IEC 27001-ISMS, in dem Verfahren zur Klassifizierung von Vorfällen, Eskalationswege und Kommunikationsprotokolle verankert sind, ist wesentlich besser in der Lage, diese Pflicht zu erfüllen, als eine ohne. Das ISG verlangt keine ISO/IEC 27001-Zertifizierung, aber es verlangt genau das, was ISO/IEC 27001 aufzubauen zwingt.
ISG-Compliance-Risiko
Betreibern kritischer Infrastrukturen in der Schweiz drohen persönliche Bussen von bis zu CHF 100'000 für verantwortliche Personen, wenn Cyberangriffe nicht innerhalb von 24 Stunden gemeldet werden. Diese Pflicht ist seit Oktober 2025 durchsetzbar, zum Zeitpunkt der Veröffentlichung seit sechs Monaten. ISO/IEC 27001 erfüllt das ISG nicht automatisch, aber die Verfahren zur Klassifizierung von Vorfällen, zur Eskalation und zur Kommunikation, die während einer ISMS-Umsetzung aufgebaut werden, sind genau das, was die Meldepflicht in der Praxis verlangt.
Erwartungen der FINMA
Die FINMA erwartet von den durch sie beaufsichtigten Banken den Nachweis einer ausgereiften Governance der Informationssicherheit. Das FINMA-Rundschreiben 2023/1, das operationelle Risiken und Resilienz ausschliesslich für beaufsichtigte Banken regelt, nicht für Versicherer, schreibt ISO/IEC 27001 nicht vor, doch seine Anforderungen decken sich unmittelbar mit den Kontrollen aus Anhang A von ISO/IEC 27001: Risikobeurteilung, Zugriffsverwaltung, Behandlung von Vorfällen und Betriebskontinuität.
Wo eine Organisation bereits ein ISMS betreibt, wird dieses meist zum strukturellen Rückgrat der FINMA-Compliance, weil es die Doppelspurigkeit beseitigt, die entsteht, wenn Sicherheits-Governance und regulatorische Compliance als getrennte Arbeitsstränge behandelt werden. Eine Lead Implementerin oder ein Lead Auditor im Team oder unter den externen Beratern senkt die Kosten dieser Arbeit spürbar. Eine einheitliche GRC-Plattform industrialisiert den Ansatz weiter, indem sie Kontrollen aus ISO 27001, FINMA 23/01, DORA und NIS2 in einem einzigen prüfbaren Referenzrahmen zusammenführt. Die, mit der ich arbeite, ist Acuna. Der Transparenz halber: Ich bin deren CEO, und sie gehört zur selben Gruppe wie die Abilene Academy. Behandeln Sie das als offengelegte Präferenz und nicht als neutrale Empfehlung.
revDSG und Rechte betroffener Personen
Das revidierte Datenschutzgesetz (revDSG) ist seit September 2023 in Kraft. Seine Anforderungen an Datensicherheit, Datenschutz-Folgenabschätzungen und die Meldung von Verletzungen fügen sich natürlich in ein ISO/IEC 27001-ISMS ein oder in eine Erweiterung nach ISO/IEC 27701 für Organisationen, die eine formelle Datenschutz-Management-Ebene wünschen.
Schweizer und EU-Regulierungsanforderungen, abgebildet auf ISO/IEC 27001:2022
Anforderung: Meldung von Cyberangriffen innerhalb 24 Stunden (Betreiber kritischer Infrastrukturen)
Anforderung: Persönliche Bussen bis CHF 100'000 (bei unterlassener Meldung durch verantwortliche Personen)
Anforderung: Governance der Informationssicherheit (nur von der FINMA beaufsichtigte Banken)
Anforderung: Operationelle Resilienz und IKT-Kontinuität (nur von der FINMA beaufsichtigte Banken)
Anforderung: Risiken durch Dritte und IKT-Lieferkette (nur von der FINMA beaufsichtigte Banken)
Anforderung: Pflichten zur Sicherheit von Personendaten (alle Schweizer Organisationen)
Anforderung: Meldung von Datensicherheitsverletzungen an den EDÖB (keine gesetzliche Stundenfrist, so rasch als möglich)
Anforderung: Pflichten zur Lieferkettensicherheit (indirekt, Schweizer Zulieferer von EU-Einrichtungen)
Anforderung: Risikomanagement für KI-Systeme (Hochrisiko-KI-Systeme, Aug 2026)
ISO/IEC 27001:2022 Anhang A verwendet die Nummerierung von 2022 (93 Kontrollen, 4 Themen). FINMA 2023/1 gilt nur für beaufsichtigte Banken, nicht für Versicherer. NIS2 gilt für Schweizer Organisationen indirekt über Verträge mit EU-Kunden. A.5.29 = Informationssicherheit während Störungen · A.5.30 = IKT-Bereitschaft für BCM · A.8.11 = Datenmaskierung · A.8.12 = DLP · A.8.24 = Kryptografie.
ISO/IEC 27001-Umsetzungen, die Alexis Hirschhorn, leitender Trainer bei Abilene Academy, geleitet oder mitgeleitet hat
100+. Quelle: Trainerqualifikationen von Abilene Academy
Der Zertifizierungspfad für ISO 27001
ISO/IEC 27001 kennt drei PECB-Zertifizierungsstufen. Sie bauen inhaltlich aufeinander auf, nicht zwingend entlang der Laufbahn. Viele erfahrene Sicherheitsverantwortliche steigen direkt als Lead Implementer ein; Auditoren mit Sicherheitshintergrund wechseln oft vom Lead Implementer zum Lead Auditor.
Die PECB-Zertifizierungsstufen für ISO 27001 im Vergleich
Stufe: ISO 27001 Foundation
Stufe: ISO/IEC 27001 Lead Implementer
Stufe: ISO/IEC 27001 Lead Auditor
Wo die meisten Fachleute beginnen sollten
Wenn Sie bereits in der Informationssicherheit tätig sind und Ihre Organisation eine ISMS-Umsetzung plant, steigen Sie als Lead Implementer ein. Foundation ist vor allem für Teammitglieder nützlich, die die Norm verstehen müssen, ohne das Projekt zu leiten, oder als Auffrischung vor dem Lead Implementer, wenn Ihr Hintergrund eher technisch als managementsystemorientiert ist.
ISO/IEC 27001 Lead Implementer Schulung
Was vermittelt der ISO/IEC 27001 Lead Implementer Kurs?
Der ISO/IEC 27001 Lead Implementer Kurs befähigt Sie, ein vollständiges ISMS von der ersten Abgrenzung bis zum Zertifizierungsaudit zu konzipieren, umzusetzen und zu führen. In fünf Tagen behandelt er alles, was Sie zum Aufbau und Betrieb eines ISMS wissen müssen: das Verständnis Ihrer Organisation, die Festlegung des Anwendungsbereichs des ISMS, die Beurteilung von Sicherheitsrisiken, die Auswahl und Anwendung von Kontrollen aus Anhang A, das Erstellen der Erklärung zur Anwendbarkeit (Statement of Applicability) sowie den Aufbau interner Audit- und Managementbewertungsprozesse, die das System am Laufen halten. Die Schulung umfasst Fallstudien, Übungen und eine direkte Prüfungsvorbereitung.
Der Kurs richtet sich an Sicherheitsverantwortliche, IT-Verantwortliche, Beratende und Projektleitende, die für eine ISMS-Umsetzung verantwortlich sein werden. Alexis Hirschhorn, der dieses Programm bei Abilene Academy leitet, hat persönlich mehr als 100 ISO/IEC 27001-Umsetzungen und über 200 Audits geleitet oder mitgeleitet. Die praktischen Übungen im Kurs stammen daher aus realen Umsetzungsmustern, nicht aus theoretischen Szenarien.
Die häufigsten Probleme, auf die Organisationen bei der Umsetzung eines ISMS stossen, entstehen aus einer Diskrepanz zwischen Geschäft und Cybersicherheit. Das oberste Management betrachtet ISO 27001 oft als eine weitere IT-Sache, obwohl es ein MANAGEMENT-System ist, das die Sicherheit der Organisation ganzheitlich abdeckt. Umgekehrt betrachten Sicherheitsteams das Ganze aus der Perspektive der Risikoreduktion, statt den Blickwinkel der Geschäftschance einzunehmen. Wir betreiben Sicherheit für das Geschäft. Ein Managementsystem ist ein hervorragendes Werkzeug für das oberste Management. Alexis Hirschhorn, leitender Trainer, ISO/IEC 27001 Lead Implementer, Abilene Academy
Die PECB-Prüfung am Ende des Kurses testet Ihre Fähigkeit, die Norm anzuwenden, nicht nur ihre Kapitel wiederzugeben. Die verifizierte Prüfungserfolgsquote von Abilene Academy über alle PECB-Programme hinweg beträgt 99%.
Nach der Zertifizierung
Der PECB ISO/IEC 27001 Lead Implementer weist nach, dass Sie ein ISMS auf Zertifizierungsniveau aufbauen und betreiben können. Schweizer Arbeitgeber in Finanzdienstleistung, Technologie und Gesundheitswesen führen ISO/IEC 27001 Lead Implementer zunehmend als Anforderung in Rollen des Informationssicherheitsmanagements auf, ein Muster, das zum oben beschriebenen Compliance-Druck durch ISG und FINMA passt. Er ist zudem der übliche Einstiegspunkt für Fachleute, die zum Lead Auditor aufsteigen möchten.
Ein Team schulen?
Inhouse-Durchführungen für Gruppen ab vier Personen sind auf Anfrage möglich, eine häufige Wahl für Schweizer Organisationen, die eine CISO gemeinsam mit zwei oder drei Sicherheitsverantwortlichen entsenden. Kontaktieren Sie request@abileneacademy.ch, um Terminierung und Format zu besprechen.
ISO/IEC 27001 Lead Auditor Schulung
Was vermittelt der ISO/IEC 27001 Lead Auditor Kurs?
Der ISO/IEC 27001 Lead Auditor Kurs bereitet Sie darauf vor, ISO/IEC 27001-Zertifizierungsaudits zu planen, durchzuführen, zu leiten und darüber zu berichten. Er behandelt Auditgrundsätze und Methodik nach ISO 19011, Erst- und Drittparteien-Audittypen, Auditplanung und -vorbereitung, Eröffnungs- und Abschlussgespräche, das Führen von Auditinterviews, das Sammeln und Bewerten von Nachweisen, das Formulieren von Nichtkonformitäten und das Führen des Auditprogramms über die Zeit.
Dies ist keine Auffrischung der Norm ISO/IEC 27001 selbst; er setzt voraus, dass Sie die ISMS-Anforderungen verstehen, und konzentriert sich ganz auf den Auditprozess. Alexis Hirschhorn, der diesen Kurs durchführt, verfügt neben seinen über 100 Umsetzungen und mehr als 200 Audits über die Qualifikationen CISSP, CISM, CISA und CCSP. Der Kurs spiegelt daher wider, wie Audits in der Praxis tatsächlich ablaufen, nicht nur, wie sie in den Leitfäden erscheinen.
Nach der Zertifizierung
Lead Auditor öffnet Türen, die Lead Implementer allein nicht öffnet. Sie können Zweitparteien-Audits bei Lieferanten im Auftrag Ihrer Organisation durchführen, den Weg zum Auditor einer Drittparteien-Zertifizierungsstelle einschlagen und interne Auditprogramme als formelle Prüfungsfunktion führen, statt nur als Compliance-Unterstützung. In der Schweiz haben Lead-Auditor-Qualifikationen erheblichen Marktwert, da von der FINMA beaufsichtigte Banken zunehmend formelle Auditnachweise über die Sicherheitslage ihrer Lieferanten verlangen.
Sie besitzen bereits eine andere ISO-Managementsystem-Zertifizierung?
Wenn Sie eine Lead-Implementer-Zertifizierung für ISO 22301, ISO 27701 oder ISO 42001 besitzen, kennen Sie bereits die übergeordnete Struktur, die allen ISO-Managementsystemnormen gemeinsam ist. Der ISO/IEC 27001 Lead Implementer Kurs baut darauf auf; Sie kommen durch die Kapitel 4 bis 10 schneller voran und können mehr Aufmerksamkeit auf Anhang A und die Methodik der Risikobeurteilung richten.
Was ist der Unterschied zwischen ISO/IEC 27001 Lead Implementer und Lead Auditor?
ISO/IEC 27001 Lead Implementer zertifiziert Sie für Aufbau und Betrieb eines ISMS; Lead Auditor zertifiziert Sie für dessen Beurteilung. Lead Implementer ist die richtige Wahl, wenn Ihre Rolle das Gestalten von Sicherheitskontrollen, das Leiten eines Umsetzungsprojekts oder das Führen eines Sicherheitsprogramms umfasst. Lead Auditor ist richtig, wenn Ihre Arbeit darin besteht, die Sicherheitslage von Organisationen zu bewerten, sei es als interne Auditorin, als Compliance-Verantwortlicher, der Lieferantenbewertungen durchführt, oder als Beratender, dessen Kundschaft Sicherheit über ihr eigenes ISMS benötigt.
Viele erfahrene Fachleute besitzen beide; der direkteste Weg ist zuerst Lead Implementer, gefolgt von Lead Auditor nach dem Sammeln praktischer Umsetzungserfahrung.
→ Siehe: Was ist der Unterschied zwischen ISO 27001 Lead Implementer und ISO 27001 Lead Auditor?
So wählen Sie eine ISO 27001 Schulung in der Schweiz
Der Markt für ISO/IEC 27001-Schulungen in der Schweiz umfasst grosse internationale Schulungsunternehmen, kleinere lokale Anbieter und reine Online-Plattformen. Nicht alle sind gleichwertig. Folgendes sollten Sie vor der Buchung prüfen.
So bewerten Sie einen ISO 27001 Schulungsanbieter in der Schweiz
#: 1
#: 2
#: 3
#: 4
#: 5
Was Sie von einer PECB ISO 27001 Schulung bei Abilene Academy erwarten können
Abilene Academy ist der einzige PECB Titanium Partner der Schweiz, die weltweit höchste Akkreditierungsstufe. Die ISO/IEC 27001-Programme werden von Alexis Hirschhorn geleitet, der an der Universität Genf lehrt und die Qualifikationen CISSP, CISM, CISA, CCSP, ISO 42001 Lead Implementer und CAIP besitzt. Er hat persönlich über 100 ISO/IEC 27001-Umsetzungen und mehr als 200 Audits geleitet oder mitgeleitet.
Die praktischen Übungen stammen unmittelbar aus der Umsetzungserfahrung. Dieser Unterschied zeigt sich am deutlichsten in den Sitzungen zur Risikobeurteilung; die Lücke zwischen dem, was ISO/IEC 27001 zur Risikobehandlung sagt, und dem, was in einer Managementbewertung tatsächlich geschieht, ist erheblich, und genau diese Lücke kann ein Trainer mit echter Umsetzungserfahrung schliessen.
Die Schulung wird in Morges, Schweiz, an der Rue de la Gare 39 oder online durchgeführt. Über 2'500 Fachleute aus mehr als 120 Ländern und über 600 Kundenorganisationen haben sich bei Abilene Academy weitergebildet.
ISO 27001 Foundation: brauchen Sie es zuerst?
Ist ISO 27001 Foundation Voraussetzung für den Lead Implementer?
ISO 27001 Foundation ist keine zwingende Voraussetzung für den Lead Implementer. PECB verlangt von Anwärtern auf den Lead Implementer den Nachweis von Kenntnissen zu ISO/IEC 27001, der durch das Foundation-Zertifikat oder durch eine Erklärung über gleichwertige Vorkenntnisse erbracht werden kann. In der Praxis steigen Fachleute, die bereits in der Informationssicherheit tätig sind und CISSP, CISM oder CISA besitzen, in der Regel direkt in den Lead Implementer ein. Wer aus einer anderen Disziplin oder aus einem eher technischen als managementorientierten Hintergrund in das ISMS-Feld einsteigt, empfindet das zweitägige Foundation-Programm oft als lohnende Investition vor dem fünftägigen Kurs.
→ Siehe: Welche Voraussetzungen gelten für die ISO 27001 Foundation Zertifizierung?
Der Weg über ISO/IEC 27001 hinaus
ISO/IEC 27001 Lead Implementer oder Lead Auditor ist eine Grundlage, kein Endpunkt. Mehrere natürliche Erweiterungen stärken Ihr Profil zusätzlich.
ISO/IEC 27005 Risk Manager
Die von ISO/IEC 27001 geforderte Methodik zur Risikobeurteilung ist bewusst nicht vorschreibend; die Norm sagt Ihnen, was zu tun ist, nicht wie. ISO/IEC 27005 schliesst diese Lücke mit einem strukturierten Risikomanagementansatz, der sich unmittelbar in Ihr ISMS integriert.
→ Siehe: Wie unterstützt ISO/IEC 27005 die Compliance mit ISO/IEC 27001?
ISO/IEC 27002 Lead Manager
Wenn Ihr Fokus auf der Auswahl und Umsetzung der Kontrollen aus Anhang A liegt, also auf dem Aufbau des Kontrollrahmens statt auf der Führung des Gesamtsystems, vertieft der ISO/IEC 27002 Lead Manager Ihre Beherrschung des Kontrollkatalogs.
ISO/IEC 27701 (Datenschutzerweiterung)
Für Schweizer Organisationen, die Personendaten von Personen in der EU oder im EWR bearbeiten und damit unter den extraterritorialen Anwendungsbereich der DSGVO nach Artikel 3 fallen, erweitert ISO/IEC 27701 das ISMS zu einem Datenschutz-Managementsystem (Privacy Information Management System). Die Erweiterung unterstützt zudem die Pflichten aus dem revDSG für alle in der Schweiz ansässigen Organisationen, unabhängig davon, ob sie betroffene Personen in der EU haben. Wenn Ihre ISO/IEC 27001-Umsetzung bereits steht, ist der zusätzliche Anwendungsbereich von 27701 gut zu bewältigen.
ISO/IEC 42001
Wenn Ihre Organisation KI-Systeme einsetzt und der Vollzug der EU-KI-Verordnung für Hochrisiko-KI-Systeme im August 2026 nur noch vier Monate entfernt ist, baut ISO/IEC 42001 unmittelbar auf der ISMS-Struktur auf, die Sie bereits kennen. Die Organisationen mit dem einfachsten Weg zur Bereitschaft für die KI-Verordnung sind jene, die bereits ein funktionierendes ISO/IEC 27001-ISMS haben: die Methodik zur Risikobeurteilung, der interne Auditzyklus und der Managementbewertungsprozess sind allesamt direkt übertragbar.
Ein Schritt weiter: ISO 27001 Kapitel 6.1.2 verlangt eine dokumentierte Methodik zur Risikobeurteilung, und EBIOS Risk Manager (die ANSSI-Methode, mittlerweile EU-weit verbreitet) ist eine der strengsten und auditfestesten Optionen. Unser vollständiger EBIOS Risk Manager Leitfaden führt durch die fünf Workshops, und die EBIOS Risk Manager Zertifizierung ist die anerkannte PECB-Qualifikation, um sie zu leiten.




