KMU-Paket
ab CHF 20'000 / Projekt
Ein Standort, klar abgegrenzter Scope. Gap-Analyse, Dokumentation, internes Audit und Zertifizierungsbegleitung. Zertifizierung in 6 bis 9 Monaten.
Von der Gap-Analyse bis zur Zertifizierung: Wir bauen Ihr ISMS auf, begleiten das Audit und übergeben ein funktionsfähiges System, typisch in 6 bis 9 Monaten. Über unsere akkreditierte Zertifizierungsstelle CIS Cert (Quality Austria Group, ISO/IEC 17021).
Im Einsatz für regulierte Branchen und KMU
Wettbewerbsvorteil
Nicht alle Berater können zertifizieren. Wir arbeiten mit CIS Cert, einer nach ISO/IEC 17021 akkreditierten Stelle. Das bedeutet: Ihre Zertifizierung ist international anerkannt und von Kunden, Versicherern und Behörden akzeptiert.
Ein Informationssicherheits-Managementsystem (ISMS) ist der strukturierte Rahmen, mit dem Sie Vertraulichkeit, Integrität und Verfügbarkeit Ihrer Informationen managen.
Fünf Etappen vom ersten Workshop bis zum Zertifikat, typische Dauer 9–18 Monate.
2–6 Wochen, Bewertung der bestehenden Stärken und Schwächen gegen die ISO-27001-Anforderungen.
4–8 Wochen, Festlegung des Anwendungsbereichs, ISMS-Politik, Aktionsplan zur Schliessung der Lücken.
4–10 Monate, Sicherheitskontrollen (Annex A), Richtlinien, Verfahren, Trainings, Risikobehandlung.
2–4 Wochen, Prüfung der Konformität durch eine:n unabhängige:n SIDD-Auditor:in, Management-Review.
4–8 Wochen, Stage 1 und Stage 2 Audit durch externe Zertifizierungsstelle, Übergabe Zertifikat.
Eine pauschale Antwort gibt es nicht, die Kosten hängen von Unternehmensgrösse, Reifegrad und Scope ab. Grobe Bandbreiten:
| Unternehmensgrösse | Investitionsrahmen (Beratung + Zertifizierung) |
|---|---|
| Klein (<50 Beschäftigte, einfaches Geschäftsmodell) | CHF 20'000 – 50'000 |
| Mittel (50–250 Beschäftigte) | CHF 50'000 – 120'000 |
| Gross (>250 Beschäftigte, komplexe IT) | CHF 120'000 – 200'000+ |
Drei typische Festpreis-Pakete, je nach Grösse und Scope:
KMU-Paket
ab CHF 20'000 / Projekt
Ein Standort, klar abgegrenzter Scope. Gap-Analyse, Dokumentation, internes Audit und Zertifizierungsbegleitung. Zertifizierung in 6 bis 9 Monaten.
Konzern-Paket
CHF 50'000 – 200'000 / Projekt
Mehrere Standorte oder komplexe IT. Risikomanagement, 93 Annex-A-Massnahmen, Lieferanten-Sicherheit, internes Audit und externe Zertifizierung.
Ongoing-Betrieb
ab CHF 30k / Jahr
ISMS-Betrieb nach der Zertifizierung: interne Audits, Re-Zertifizierung und externe ISB-/CISO-Rolle.
Treiber: Scope (Standorte, Geschäftsbereiche), Reifegrad, vorhandene Sicherheitsmassnahmen, gewünschte Zertifizierungstiefe. Berechnen Sie den passenden Tarif für Ihre Situation mit unserem ISO-27001-Projektrechner.
Der Betrieb eines ISMS erfordert kontinuierlichen Aufwand: interne Audits, Sicherheitsvorfall-Analyse, Aktualisierung der Risikobewertungen, Schulungen, Monitoring der technischen Kontrollen, Pflege der Dokumentation. Wir reduzieren den Betriebsaufwand durch standardisierte Templates, Plattform-Unterstützung und optionale Übernahme der ISB-Rolle als externe:r Informationssicherheitsbeauftragte:r.
Siehe auch unsere Leistungen Externer CISO/ISB/ISO für die laufende Betreuung und ISO 42001 KI-Governance für den KI-Einsatz.
Bei SIDD führt ein BSI-trainierter Lead-Auditor Ihr ISMS von der Gap-Analyse bis zum Zertifikat, mit eigenem InfoSec-Team, gepflegtem Nachweis-Tooling und einer sauberen Trennung von Beratung und Prüfung.
Ihr ISMS-Aufbau wird von einem ISO/IEC 27001 Lead Auditor (BSI-trainiert) geleitet. Wir kennen die Erwartungen der Zertifizierungsstelle aus der Auditorenperspektive und richten Annex-A-Controls, Statement of Applicability und Nachweise von Anfang an zertifizierungsfest aus.
SIDD baut Ihr ISMS auf und begleitet das interne Audit, die externe Zertifizierung erfolgt durch eine unabhängige Stelle. Diese Trennung von Beratung und Prüfung hält Ihr Zertifikat audit-glaubwürdig und vermeidet Interessenkonflikte.
Asset-Inventar, Risikobehandlung und Control-Nachweise pflegen wir auf der eigenen Priverion-Plattform, als prüffähiges, versioniertes Tooling statt loser Folien und Excel-Tabellen. Im Audit liegen Belege strukturiert und abrufbar bereit.
Promovierte Jurist:innen und ein eigenes InfoSec- und Software-Engineering-Team arbeiten unter einem Dach. So verbinden wir die organisatorischen Anforderungen der ISO 27001 mit echter technischer Umsetzungstiefe, etwa bei Härtung, Logging und Zugriffskontrollen, statt reiner Dokumentation.
Gap-Analyse, Roadmap, Implementierung, internes Audit und externe Zertifizierung sind ein durchgehender, gesteuerter Prozess mit fester Reihenfolge und Verantwortlichkeiten. Sie wissen jederzeit, wo Ihr ISMS steht und welcher Schritt bis zur Zertifizierungsreife folgt.
Sie erhalten eine benannte, senior-geführte Ansprechperson und eine Erstantwort innert 24 Stunden. SIDD ist seit 2017 mandatiert und begleitet ISMS-Mandate über Re-Zertifizierungen und Überwachungsaudits hinweg verlässlich weiter.
Die ISMS-Einführung nach ISO 27001 umfasst Kontext und Geltungsbereich, Risikomanagement, das Statement of Applicability und die 93 Annex-A-Massnahmen. Unsere ISMS-Beratung begleitet Sie von der ersten Gap-Analyse bis zum auditfähigen Informationssicherheits-Managementsystem.
Ein fokussiertes Projekt führt in der Regel in sechs bis neun Monaten zum Zertifikat: Gap-Analyse, Implementierung, internes Audit und externe Zertifizierung durch eine akkreditierte Stelle (CIS Cert, Quality Austria Group). Den genauen Zeitplan legen wir nach der Gap-Analyse fest.
Auch KMU erreichen ISO 27001 mit verhältnismässigem Aufwand. Wir schneiden den Geltungsbereich auf Ihre tatsächlichen Risiken zu, nutzen bestehende Prozesse und Vorlagen und halten die Dokumentation so schlank, wie die Norm es zulässt.
Doppelter Nutzen
Ein ISMS nach ISO 27001 deckt rund 90% der technischen und organisatorischen Massnahmen (TOM) ab, die das revDSG verlangt. So erreichen Sie mit einem Projekt zwei Ziele: Datenschutz-Konformität und ein anerkanntes Sicherheitszertifikat.
Für FINMA-beaufsichtigte Unternehmen, Banken und im B2B-Vertrieb ist das Zertifikat zudem oft die Eintrittskarte: Es beantwortet Sicherheitsfragebögen und RfP-Anforderungen, bevor sie überhaupt gestellt werden.
Informationssicherheits- und ISMS-Projekte in Luftfahrt, HealthTech und weiteren regulierten Branchen.
Luftfahrt · Informationssicherheit
Aufbau der Informationssicherheits-Governance, Lieferanten-Sicherheit und Multi-Jurisdiktions-Compliance, begleitet durch SIDD.
Case Study lesenHealthTech · ISMS + Pentest
Pentest, Schwachstellenscan und Aufbau der technischen und organisatorischen Massnahmen, mit nachgewiesener revDSG-Konformität.
Case Study lesenUnser Werkzeug: LexCommand
LexCommand ist unsere hauseigene, zitatgestützte Rechts-KI für das Recht der Schweiz, Deutschlands, Österreichs und der EU. Entwickelt und souverän in der Schweiz betrieben von der Priverion GmbH, dem Unternehmen hinter SIDD. Datensouveränität und Belegbarkeit predigen wir nicht nur, wir haben sie in unser Werkzeug eingebaut, ergänzend zur Priverion-Plattform.
Die KI läuft selbst gehostet auf Schweizer Infrastruktur, ohne externe Cloud-LLMs. Als unabhängiges Schweizer Unternehmen ohne ausländische Muttergesellschaft verarbeiten wir Ihre Unterlagen in einer Umgebung, die wir kontrollieren.
Jede rechtliche Aussage ist auf eine abrufbare Primärquelle rückführbar, oder sie erscheint nicht. So werden unsere Empfehlungen auditierbar und nachvollziehbar, statt nur plausibel zu klingen.
LexCommand übernimmt das Suchen, Abgleichen und Belegen. Das verkürzt Durchlaufzeiten und gibt unseren Senior-Beratenden Zeit für Urteil und Mandantengespräch, bei gleichbleibender Sorgfalt.
Datenschutz, Informationssicherheit und KI-Sicherheit betrachten wir auf einer geteilten Quellenbasis mit Framework-Crosswalk. So sehen Sie überschneidende Pflichten in einem konsolidierten Bild statt in drei isolierten Analysen.
Konkret für Ihr ISMS: LexCommand füllt Statement of Applicability, Richtlinien und Annex-A-Nachweise als nachverfolgte Änderungen mit belegten Inhalten und ordnet Ihre Controls zugleich revDSG, DSGVO, NIS2 und DORA zu, sodass überlappende Pflichten zusammen sichtbar werden.
Zeitlich deterministisch (Stand heute oder zu jedem Stichtag), mit Jurisdiktions-Isolation (CH/DE/AT/EU) und einem Zitat-Verifizierer am Ende jeder Antwort.
Bei KMU typischerweise 9–12 Monate, bei grösseren Organisationen 12–18 Monate. Beschleunigt durch klaren Scope, Management-Commitment und bestehende Sicherheits-Grundlage.
Wir sind unabhängig von Zertifizierungsstellen. Je nach Region und Anforderungen empfehlen wir BSI, DNV, TÜV, SQS oder LRQA. Im Roadmap-Call besprechen wir die passende Wahl für Ihren Use Case.
Theoretisch ja. In der Praxis ersparen unsere Templates und das ISMS-Tool monatelange Arbeit. Wir liefern eine Statement of Applicability, die direkt für das Stage-1-Audit verwendbar ist.
Jährliche Überwachungsaudits, alle drei Jahre Re-Zertifizierung. Wir bleiben optional als externe ISB-Funktion an Bord, siehe externer CISO/ISB/ISO.
Diese Erweiterungen (Cloud, PII, Privacy-Management) docken an ein ISO-27001-ISMS an. Wir integrieren sie in den Scope oder begleiten den Aufbau danach.
ISO 27001 deckt InfoSec, nicht Datenschutz. Für DSGVO-Mandate brauchen Sie zusätzlich einen Datenschutzbeauftragten (EU) oder DSB Schweiz. Wir bieten beides aus einer Hand.
Buchen Sie ein Erstgespräch, wenn Sie wissen, was Sie brauchen, oder fordern Sie eine kostenlose Gap-Analyse an, wenn Sie zuerst Ihren Handlungsbedarf kennen wollen.