ISO 27001 · ISMS-Aufbau · Lead-Auditor BSI

ISO 27001-Zertifizierung für Schweizer KMU · schlüsselfertig

Von der Gap-Analyse bis zur Zertifizierung: Wir bauen Ihr ISMS auf, begleiten das Audit und übergeben ein funktionsfähiges System, typisch in 6 bis 9 Monaten. Über unsere akkreditierte Zertifizierungsstelle CIS Cert (Quality Austria Group, ISO/IEC 17021).

  • Zertifizierung über akkreditierte Stelle CIS Cert
  • Lead Auditor ISO 27001, intern, kein externer Auditor nötig
  • ISMS-Aufbau, Betrieb und Zertifizierung aus einer Hand
ISO 27001 Beratung und ISMS-Aufbau
ISO 27001 Lead Auditor (BSI)
Schweizer Anbieter Zürich
Festpreis
30 Min. Erstberatung gratis
Offerte in 24h
Tätig seit 2017

Im Einsatz für regulierte Branchen und KMU

CIPP/E · CIPM IAPP zertifiziert
ISO 27001 Lead Auditor (BSI)
EDÖB-Ausrichtung revDSG · Art. 10
HQ Baar, ZG Schweizer Marke
CH · EU · UK · US Mandate weltweit

Wettbewerbsvorteil

Nicht alle Berater können zertifizieren. Wir arbeiten mit CIS Cert, einer nach ISO/IEC 17021 akkreditierten Stelle. Das bedeutet: Ihre Zertifizierung ist international anerkannt und von Kunden, Versicherern und Behörden akzeptiert.

Philipp Staiger

Verantwortlich für dieses Mandat

Philipp Staiger

M.Sc., MIT Sloan Fellow · Lead Auditor ISO 27001 (BSI)

Begleitet ISO-27001-Zertifizierungsprojekte vom Scope-Workshop bis zur Stage-2-Auditbegleitung. Schnittstelle zu Geschäftsleitung, IT, Datenschutz und externer Zertifizierungsstelle.

LinkedIn-Profil

Warum ein ISMS nach ISO 27001?

Ein Informationssicherheits-Managementsystem (ISMS) ist der strukturierte Rahmen, mit dem Sie Vertraulichkeit, Integrität und Verfügbarkeit Ihrer Informationen managen.

  • Risikominimierung, Bedrohungen identifizieren, bewerten, behandeln, bevor Schäden entstehen.
  • Rechtskonformität, Unterstützung für DSGVO, revDSG, FINMA-Outsourcing-Rundschreiben, NIS2, DORA.
  • Wettbewerbsvorteil, Zertifikat als Vertrauenssignal gegenüber Kund:innen, Partner:innen, Vendor-Reviews.
  • Effizienzsteigerung, Prozesse und Ressourcen für Informationssicherheit werden optimiert.
  • Schnellerer Sales Cycle, Lieferantenprüfungen werden mit dem Zertifikat radikal beschleunigt.
  • Reputationsgewinn, ISO 27001 ist die international anerkannte Sprache der Informationssicherheit.

Die Roadmap zur Zertifizierung

Fünf Etappen vom ersten Workshop bis zum Zertifikat, typische Dauer 9–18 Monate.

Gap-Analyse

2–6 Wochen, Bewertung der bestehenden Stärken und Schwächen gegen die ISO-27001-Anforderungen.

Plan & Scope

4–8 Wochen, Festlegung des Anwendungsbereichs, ISMS-Politik, Aktionsplan zur Schliessung der Lücken.

Implementierung

4–10 Monate, Sicherheitskontrollen (Annex A), Richtlinien, Verfahren, Trainings, Risikobehandlung.

Internes Audit

2–4 Wochen, Prüfung der Konformität durch eine:n unabhängige:n SIDD-Auditor:in, Management-Review.

Zertifizierung

4–8 Wochen, Stage 1 und Stage 2 Audit durch externe Zertifizierungsstelle, Übergabe Zertifikat.

Wie unterstützt SIDD beim ISMS-Aufbau?

  • Lücken-Analyse, Bewertung der bestehenden Stärken und Schwächen.
  • Aktionsplan, Definition und Umsetzung der notwendigen Massnahmen.
  • Schulung & Awareness, Beschäftigte sensibilisieren, Sicherheitskultur fördern.
  • Dokumentation, Richtlinien, Verfahren, Nachweise erstellen und aktualisieren.
  • Audit-Begleitung, Vorbereitung, Durchführung und Nachbereitung interner und externer Audits.
  • Optional: Software-Unterstützung durch die Priverion-Plattform für effizientes Risiko- und Kontrollmanagement.

Was kostet ein ISMS nach ISO 27001?

Eine pauschale Antwort gibt es nicht, die Kosten hängen von Unternehmensgrösse, Reifegrad und Scope ab. Grobe Bandbreiten:

UnternehmensgrösseInvestitionsrahmen (Beratung + Zertifizierung)
Klein (<50 Beschäftigte, einfaches Geschäftsmodell)CHF 20'000 – 50'000
Mittel (50–250 Beschäftigte)CHF 50'000 – 120'000
Gross (>250 Beschäftigte, komplexe IT)CHF 120'000 – 200'000+

Drei typische Festpreis-Pakete, je nach Grösse und Scope:

KMU-Paket

ab CHF 20'000 / Projekt

Ein Standort, klar abgegrenzter Scope. Gap-Analyse, Dokumentation, internes Audit und Zertifizierungsbegleitung. Zertifizierung in 6 bis 9 Monaten.

Ongoing-Betrieb

ab CHF 30k / Jahr

ISMS-Betrieb nach der Zertifizierung: interne Audits, Re-Zertifizierung und externe ISB-/CISO-Rolle.

Treiber: Scope (Standorte, Geschäftsbereiche), Reifegrad, vorhandene Sicherheitsmassnahmen, gewünschte Zertifizierungstiefe. Berechnen Sie den passenden Tarif für Ihre Situation mit unserem ISO-27001-Projektrechner.

Wieviel Aufwand macht der Betrieb?

Der Betrieb eines ISMS erfordert kontinuierlichen Aufwand: interne Audits, Sicherheitsvorfall-Analyse, Aktualisierung der Risikobewertungen, Schulungen, Monitoring der technischen Kontrollen, Pflege der Dokumentation. Wir reduzieren den Betriebsaufwand durch standardisierte Templates, Plattform-Unterstützung und optionale Übernahme der ISB-Rolle als externe:r Informationssicherheitsbeauftragte:r.

Siehe auch unsere Leistungen Externer CISO/ISB/ISO für die laufende Betreuung und ISO 42001 KI-Governance für den KI-Einsatz.

Warum SIDD?

Bei SIDD führt ein BSI-trainierter Lead-Auditor Ihr ISMS von der Gap-Analyse bis zum Zertifikat, mit eigenem InfoSec-Team, gepflegtem Nachweis-Tooling und einer sauberen Trennung von Beratung und Prüfung.

BSI-trainierter Lead-Auditor

Ihr ISMS-Aufbau wird von einem ISO/IEC 27001 Lead Auditor (BSI-trainiert) geleitet. Wir kennen die Erwartungen der Zertifizierungsstelle aus der Auditorenperspektive und richten Annex-A-Controls, Statement of Applicability und Nachweise von Anfang an zertifizierungsfest aus.

Beratung und Zertifizierung getrennt

SIDD baut Ihr ISMS auf und begleitet das interne Audit, die externe Zertifizierung erfolgt durch eine unabhängige Stelle. Diese Trennung von Beratung und Prüfung hält Ihr Zertifikat audit-glaubwürdig und vermeidet Interessenkonflikte.

Eigene Priverion-Plattform

Asset-Inventar, Risikobehandlung und Control-Nachweise pflegen wir auf der eigenen Priverion-Plattform, als prüffähiges, versioniertes Tooling statt loser Folien und Excel-Tabellen. Im Audit liegen Belege strukturiert und abrufbar bereit.

Umsetzungstiefe statt Doku

Promovierte Jurist:innen und ein eigenes InfoSec- und Software-Engineering-Team arbeiten unter einem Dach. So verbinden wir die organisatorischen Anforderungen der ISO 27001 mit echter technischer Umsetzungstiefe, etwa bei Härtung, Logging und Zugriffskontrollen, statt reiner Dokumentation.

Klarer Weg zum Zertifikat

Gap-Analyse, Roadmap, Implementierung, internes Audit und externe Zertifizierung sind ein durchgehender, gesteuerter Prozess mit fester Reihenfolge und Verantwortlichkeiten. Sie wissen jederzeit, wo Ihr ISMS steht und welcher Schritt bis zur Zertifizierungsreife folgt.

Verlässlich über Re-Audits

Sie erhalten eine benannte, senior-geführte Ansprechperson und eine Erstantwort innert 24 Stunden. SIDD ist seit 2017 mandatiert und begleitet ISMS-Mandate über Re-Zertifizierungen und Überwachungsaudits hinweg verlässlich weiter.

ISMS-Beratung und ISMS-Einführung

Die ISMS-Einführung nach ISO 27001 umfasst Kontext und Geltungsbereich, Risikomanagement, das Statement of Applicability und die 93 Annex-A-Massnahmen. Unsere ISMS-Beratung begleitet Sie von der ersten Gap-Analyse bis zum auditfähigen Informationssicherheits-Managementsystem.

ISO 27001 Zertifizierung in 6 bis 9 Monaten

Ein fokussiertes Projekt führt in der Regel in sechs bis neun Monaten zum Zertifikat: Gap-Analyse, Implementierung, internes Audit und externe Zertifizierung durch eine akkreditierte Stelle (CIS Cert, Quality Austria Group). Den genauen Zeitplan legen wir nach der Gap-Analyse fest.

ISO 27001 für KMU, schlanker Scope

Auch KMU erreichen ISO 27001 mit verhältnismässigem Aufwand. Wir schneiden den Geltungsbereich auf Ihre tatsächlichen Risiken zu, nutzen bestehende Prozesse und Vorlagen und halten die Dokumentation so schlank, wie die Norm es zulässt.

ISO 27001 als Beschleuniger für nDSG und B2B-Ausschreibungen

Doppelter Nutzen

Ein ISMS nach ISO 27001 deckt rund 90% der technischen und organisatorischen Massnahmen (TOM) ab, die das revDSG verlangt. So erreichen Sie mit einem Projekt zwei Ziele: Datenschutz-Konformität und ein anerkanntes Sicherheitszertifikat.

Für FINMA-beaufsichtigte Unternehmen, Banken und im B2B-Vertrieb ist das Zertifikat zudem oft die Eintrittskarte: Es beantwortet Sicherheitsfragebögen und RfP-Anforderungen, bevor sie überhaupt gestellt werden.

Referenzen aus regulierten Branchen

Informationssicherheits- und ISMS-Projekte in Luftfahrt, HealthTech und weiteren regulierten Branchen.

Unser Werkzeug: LexCommand

Warum wir mit LexCommand arbeiten, unserer eigenen Schweizer Rechts-KI

LexCommand ist unsere hauseigene, zitatgestützte Rechts-KI für das Recht der Schweiz, Deutschlands, Österreichs und der EU. Entwickelt und souverän in der Schweiz betrieben von der Priverion GmbH, dem Unternehmen hinter SIDD. Datensouveränität und Belegbarkeit predigen wir nicht nur, wir haben sie in unser Werkzeug eingebaut, ergänzend zur Priverion-Plattform.

Souverän in der Schweiz

Die KI läuft selbst gehostet auf Schweizer Infrastruktur, ohne externe Cloud-LLMs. Als unabhängiges Schweizer Unternehmen ohne ausländische Muttergesellschaft verarbeiten wir Ihre Unterlagen in einer Umgebung, die wir kontrollieren.

Kein Zitat, kein Anspruch

Jede rechtliche Aussage ist auf eine abrufbare Primärquelle rückführbar, oder sie erscheint nicht. So werden unsere Empfehlungen auditierbar und nachvollziehbar, statt nur plausibel zu klingen.

Vom Aufwand zum Urteil

LexCommand übernimmt das Suchen, Abgleichen und Belegen. Das verkürzt Durchlaufzeiten und gibt unseren Senior-Beratenden Zeit für Urteil und Mandantengespräch, bei gleichbleibender Sorgfalt.

Drei Disziplinen, ein Bild

Datenschutz, Informationssicherheit und KI-Sicherheit betrachten wir auf einer geteilten Quellenbasis mit Framework-Crosswalk. So sehen Sie überschneidende Pflichten in einem konsolidierten Bild statt in drei isolierten Analysen.

Konkret für Ihr ISMS: LexCommand füllt Statement of Applicability, Richtlinien und Annex-A-Nachweise als nachverfolgte Änderungen mit belegten Inhalten und ordnet Ihre Controls zugleich revDSG, DSGVO, NIS2 und DORA zu, sodass überlappende Pflichten zusammen sichtbar werden.

Zeitlich deterministisch (Stand heute oder zu jedem Stichtag), mit Jurisdiktions-Isolation (CH/DE/AT/EU) und einem Zitat-Verifizierer am Ende jeder Antwort.

Häufige Fragen vor der Beauftragung

Wie lange dauert eine ISO-27001-Zertifizierung?

Bei KMU typischerweise 9–12 Monate, bei grösseren Organisationen 12–18 Monate. Beschleunigt durch klaren Scope, Management-Commitment und bestehende Sicherheits-Grundlage.

Welche Zertifizierungsstelle empfehlen Sie?

Wir sind unabhängig von Zertifizierungsstellen. Je nach Region und Anforderungen empfehlen wir BSI, DNV, TÜV, SQS oder LRQA. Im Roadmap-Call besprechen wir die passende Wahl für Ihren Use Case.

Können wir Annex A SoA selbst dokumentieren?

Theoretisch ja. In der Praxis ersparen unsere Templates und das ISMS-Tool monatelange Arbeit. Wir liefern eine Statement of Applicability, die direkt für das Stage-1-Audit verwendbar ist.

Was passiert nach der Zertifizierung?

Jährliche Überwachungsaudits, alle drei Jahre Re-Zertifizierung. Wir bleiben optional als externe ISB-Funktion an Bord, siehe externer CISO/ISB/ISO.

Wie sieht es mit ISO 27017, 27018, 27701 aus?

Diese Erweiterungen (Cloud, PII, Privacy-Management) docken an ein ISO-27001-ISMS an. Wir integrieren sie in den Scope oder begleiten den Aufbau danach.

Brauche ich einen separaten Datenschutzbeauftragten zusätzlich?

ISO 27001 deckt InfoSec, nicht Datenschutz. Für DSGVO-Mandate brauchen Sie zusätzlich einen Datenschutzbeauftragten (EU) oder DSB Schweiz. Wir bieten beides aus einer Hand.

Bereit anzufangen?

Buchen Sie ein Erstgespräch, wenn Sie wissen, was Sie brauchen, oder fordern Sie eine kostenlose Gap-Analyse an, wenn Sie zuerst Ihren Handlungsbedarf kennen wollen.

30-Minuten Erstgespräch mit Philipp Staiger, kostenlos und unverbindlich Termin buchen