ISO/IEC 27001:2022 – Zertifizierung von Informationssicherheits-Managementsystemen

Die heutige Bedrohungslandschaft für Organisationen ist geprägt von Cyberattacken, Data Breaches und Datenschutzmissbräuchen. Sind Sie dafür gerüstet? Machen Sie sich bereit und stärken Sie Ihre Informationssicherheit mit der ISO/IEC 27001:2022. Diese international anerkannte Norm bietet einen systematischen Rahmen zur Gewährleistung und kontinuierlichen Verbesserung der Informationssicherheit. Sie minimiert Risiken, verbessert den Umgang mit Sicherheitsvorfällen und erhöht das Vertrauen Ihrer Kunden und Partner. Ein von der SQS zertifiziertes Informationssicherheit-Managementsystem (ISMS) nach ISO/IEC 27001:2022 unterstreicht Ihr Engagement für vertrauensvollen Umgang mit sensiblen Daten. Eine robuste Sicherheitsinfrastruktur erfüllt nicht nur Compliance-Anforderungen, sondern stärkt Ihre Marke.  

 

ISO/IEC 27001-Produktverantwortlicher
Simon Maurer

 

checkmark

Akkreditierung der Schweizerischen Akkreditierungsstelle (SAS)

checkmark

Unsere Zertifikate sind international gültig und anerkannt

checkmark

Seit 1983 zertifizieren wir Managementsysteme

checkmark

Mehr als 9 000 Kunden vertrauen unseren Dienstleistungen

SQS Kundenlogos für ISO 9001
Kundenlogo-sfs-01.png
Kundenlogo-ors-02.png
Kundenlogo-Hirslanden-01.png
Kundenlogo-Lazzarini-01.png
Kundenlogo-Schweizer-Paraplegiker-Stiftung-01.png
Kundenlogo-implenia-01.png
Kundenlogo-ABB-01
Kundenlogo-Dolder-01.png
Kundenlogo-bsa-01.png
Kundenlogo-sbb-01.png

Überblick über zertifizierte Management­­systeme für Informations­­sicherheit nach ISO/IEC 27001:2022

Informations­sicherheits­management nach ISO/IEC 27001:2022

Die Norm ISO/IEC 27001:2022 ist der weltweite Standard für Informations­sicherheits­management­systeme. Ihr umfassender Anforderungskatalog ermöglicht es Ihrer Organisation, Prozesse und Arbeitsabläufe stets auf dem neuesten Stand der Technik zu halten. Übrigens: Die Zahl «2022» verweist auf das Jahr der letzten Revision. Wie alle ISO-Normen wird auch die ISO/IEC 27001 regelmässig überprüft und weiterentwickelt, um stets den aktuellen Anforderungen an Informations­sicherheit gerecht zu werden.

Zertifizierung durch die SQS

Das SQS-Zertifikat ISO/IEC 27001:2022 vermittelt Kunden und anderen Anspruchsgruppen die Gewissheit, dass Ihre Organisation höchste Standards der Informationssicherheit einhält. Das Zertifikat ist für drei Jahre gültig. Nach der Erstzertifizierung findet in den beiden Folgejahren je ein Aufrechterhaltungsaudit statt. Diese Audits prüfen die Einhaltung der Normenanforderungen und die Weiterentwicklung des Managementsystems. Sie sind jedoch mehr als nur Kontrollvisiten: Die erfahrenen SQS-Auditoren bieten wertvolle Einblicke und Hinweise zur kontinuierlichen Verbesserung Ihrer Organisation.

Anerkennung und Akkreditierung

Nicht jedes ISO-Zertifikat ist gleich viel wert. Für seine Anerkennung auf dem Markt sind die Kompetenz und Reputation der Zertifizierungsstelle entscheidend.

Die SQS ist in der Schweiz die mit Abstand führende Anbieterin von Managementsystem-Zertifikaten. Sie wurde als erste durch die Schweizerische Akkreditierungsstelle (SAS) zugelassen. Diese Bundesbehörde kontrolliert die Zertifizierungsstellen, sie prüft also die Eignung und Konformität der Prüfer. Schliesslich ist die SQS weltweit vernetzt.

SQS-Zertifikate zu Managementsystemen nach der ISO/IEC 27001 sowie vielen anderen ISO-Normen sind aus diesen Gründen auf allen Kontinenten anerkannt. Sie sind Ihre Türöffner zu neuen Märkten.

Kombinationen von Zertifikaten

Viele unserer Kunden, die mit der ISO/IEC 27001 arbeiten, kombinieren ihre Zertifizierungen. Dabei funktioniert die ISO 9001 für Qualitätsmanagement als Basisnorm. Weitere Themen und Normen lassen sich integrieren – zum Beispiel die ISO 14001 zu Umweltmanagement, die ISO 45001 für Sicherheit und Gesundheit bei der Arbeit, die ISO 26000 zu Sozialverantwortung, die ISO 31000 zu Risikomanagement oder die ISO 50001 zu Energiemanagement. Dadurch können Sie wichtige Synergien schaffen.

Die harmonisierte Struktur der ISO-Normen erleichtert solche Integrierten Managementsysteme, weil die verschiedenen Normen die gleichen Themen und Kerntexte aufweisen. Dadurch können Sie Doppelspurigkeit vermeiden, Synergien nutzen und Ihre Organisation hinsichtlich verschiedener Ziele verbessern und zertifizieren lassen.

Für Fragen und Angebote

portrait-simon-maurer-transparent

Guten Tag, ich bin Simon Maurer

Möchten Sie die Informationssicherheit in Ihrer Organisation verbessern oder bestehende Massnahmen zertifizieren lassen? Wir unterstützen Sie gerne dabei – unser Account-Management-Team, unsere Auditierenden und ich als Produktverantwortlicher. In einer Zeit, in der Cyberbedrohungen und Datenschutzanforderungen ständig zunehmen, ist es strategisch entscheidend, Ihre Informationssicherheit auf höchstem Niveau zu halten. Unser Ziel ist es, Ihnen den Zertifizierungsprozess so einfach und gewinnbringend wie möglich zu machen.

Lassen Sie uns wissen, wie wir Ihnen helfen können. Wir freuen uns auf Sie!

Herzliche Grüsse 
Simon Maurer 

Wünschen Sie
(*) sind Pflichtfelder

Vorteile eines zertifizierten Informations­sicherheits-Management­systems nach ISO/IEC 27001:2022

Schutz und Risikominimierung

Mit ISO/IEC 27001:2022 schützen Sie kritische Daten, minimieren Sicherheitsrisiken und fördern effektives Risikomanagement. Dies ist essenziell, angesichts zunehmender Cyberangriffe und Datenlecks. Ein zertifiziertes ISMS fördert die Produktivität und Qualität Ihrer Dienstleistungen, indem es ein sicheres Umfeld schafft.

Reputation und Glaubwürdigkeit

ISO/IEC 27001:2022-Zertifikate sind weltweit anerkannt und erhöhen die Glaubwürdigkeit Ihres Unternehmens. Diese internationale Anerkennung in Kombination mit der «Swissness» des SQS-Zertifikats stärken das Vertrauen von Kunden, Behörden und anderen Anspruchsgruppen grundlegend.

Compliance und Rechtssicherheit

Die Norm fördert ein sicherheitsorientiertes Management, welches unternehmenseigene Prozesse ordnet, überwacht und verbessert, wodurch gesetzliche Anforderungen besser erfüllt und die rechtliche Sicherheit erhöht wird. 

Kontinuierliche Verbesserung

Die ISO/IEC 27001 legt grossen Wert auf kontinuierliche Verbesserung. In den jährlichen Audits erhalten Sie von den erfahrenen Expertinnen und Experten der SQS wertvolle Hinweise, um Schwächen auszumerzen und Stärken weiterzuentwickeln. Verbesserungspotenzial gibt es immer, denn auch die Bedrohungslage entwickelt sich laufend weiter!

Proaktive und vorausschauende Führung

Die ISO/IEC 27001 fordert die Beobachtung des Kontexts zur frühzeitigen Erkennung von Risiken und Chancen, was zu proaktivem Handeln und besserer strategischer Planung führt. Dies hilft Ihnen, relevante Entwicklungen nicht zu verpassen und vorausschauend zu handeln.

Instrument für Informationssicherheit

Ein zertifiziertes ISMS trägt zur Informationssicherheit bei, indem es Datensicherheit gewährleistet und den wachsenden Erwartungen der Stakeholder an einen verantwortungsbewussten Umgang mit Daten entspricht. 

Kostenloses Webinar zu ISO/IEC 27001:2022

60 Minuten Expertenwissen

Unsere Stärke ist es, komplexe Themen verständlich und handhabbar zu machen.
Nutzen Sie unsere Expertise - wir freuen uns auf Ihre Anmeldung!

right arrow

Sie erlangen ein generelles Verständnis für die Norm ISO/IEC 27001:2022

right arrow

Sie lernen die neuen Controls aus der Revision 2022 kennen.

right arrow

Sie erhalten praktische Beispiele für die Informationssicherheit.

right arrow

Sie können der Geschäftsleitung den Nutzen und Weg zu einer SQS-Zertifizierung aufzeigen

right arrow

Sie profitieren von der Möglichkeit, dem Referenten Fragen zu stellen

right arrow

Sie machen den ersten Schritt in die faszinierende Welt der Normen und Systeme

Ihr Weg zu einer ISO-Zertifizierung mit der SQS

Wenn Sie sich in Sachen ISMS fit fühlen, können Sie sich mit dem obenstehenden Formular gerne gleich für eine Zertifizierung anmelden. Andernfalls könnte Ihr Weg zur ISO-Zertifizierung wie folgt aussehen:

#1 – Kostenlose Infoveranstaltung

Melden Sie sich zum kostenlosen Webinar an und erhalten Sie per E-Mail wertvolle Tipps sowie relevante Informationen zur ISO/IEC 27001.

 

#2 – Schulungen/Aufbau des ISMS

Unsere erfahrenen Auditierenden vermitteln Ihnen ihr Fachwissen in praxisorientierten Schulungen zur ISO/IEC 27001. Bereiten Sie sich optimal auf die Einführung des ISMS und die Zertifizierung Ihres Unternehmens vor. 

 

#3 – Anmeldung zur Zertifizierung

Nach Ihrer Anmeldung zur Zertifizierung können Sie von einem Vorgespräch oder Voraudit profitieren. Das Voraudit identifiziert systemrelevante Lücken und ermöglicht eine effiziente Zertifizierung.

 

#4 – Auditierung

Wir überprüfen zunächst Ihre Systemdokumentation, beurteilen Ihre Zertifizierungsbereitschaft und erstellen gemeinsam mit Ihnen einen detaillierten Auditplan. Anschliessend besuchen unsere Auditierenden Ihr Unternehmen, um die relevanten Prüfobjekte zu begutachten und einen Bericht zu erstellen.

 

#5 – Zertifikat mit drei Jahren Gültigkeit

Bei positivem Bericht erhalten Sie das ISO/IEC 27001-Zertifikat digital und gedruckt. Sie können es während drei Jahren intern und extern kommunizieren. Jährliche Überprüfungen sichern die Einhaltung der Norm und ermöglichen kontinuierliche Verbesserungen. Nach drei Jahren erfolgt eine umfassende Rezertifizierung.

Das sagen unsere Kunden zur ISO/IEC 27001

Endress+Hauser 

17 000 Mitarbeitende – Branche Mess- und Automatisierungstechnik

Herausforderung 

«In der digitalen Transformation ist Informationssicherheit ein zentraler Erfolgsfaktor. Als führender Anbieter von Messgeräten und Automatisierungslösungen muss Endress+Hauser die Sicherheit und Vertraulichkeit der Kundendaten gewährleisten. Die zunehmende Digitalisierung unserer Produkte und Dienstleistungen sowie der Fokus auf das ‘Industrial Internet of Things’ erhöhen die Anforderungen an den Schutz sensibler Daten und Systeme.» 

Lösung 

«Mit der Einführung eines Informationssicherheits-Managementsystems (ISMS) nach ISO/IEC 27001 haben wir eine solide Grundlage geschaffen, um Risiken systematisch zu identifizieren und zu minimieren. Die Norm gibt uns klare Vorgaben für technische und organisatorische Schutzmassnahmen, die durch die ISO/IEC 27017 speziell für unsere Netilion-Cloud ergänzt werden. Die SQS-Zertifizierung stellt sicher, dass unsere Sicherheitsstandards kontinuierlich überprüft und verbessert werden. So können wir die Sicherheit unserer Geräte, Cloud-Dienste und der gesamten Organisation gewährleisten, was nicht nur das Vertrauen unserer Kunden stärkt, sondern uns auch einen entscheidenden Wettbewerbsvorteil verschafft.» 

Steve North, Information Security Manager

Kundenstimme Endress Hauser

FAQ – Häufig gestellte Fragen zur ISO/IEC 27001:2022

Wie lange dauert es, um ein ISO/IEC 27001-Zertifikat zu erhalten? +

Die Dauer für eine ISO/IEC 27001-Zertifizierung hängt von verschiedenen Faktoren ab: zum Beispiel von der Grösse und Komplexität des Unternehmens, der Kompetenz der beteiligten Mitarbeitenden, der Softwarelösung oder der Zeit, die für den Systemaufbau zur Verfügung steht. In der Regel dauert es zwischen sechs und zwölf Monaten, um die Prozesse und mitgeltenden Unterlagen zu erarbeiten und sich auf das Zertifizierungsaudit vorzubereiten. Dieses dauert mindestens einen Tag. Bei grossen Unternehmen kann das Audit mehrere Tage in Anspruch nehmen.

Wie oft muss ein ISO/IEC 27001-Zertifikat erneuert werden? +

Nach erfolgreicher Erstzertifizierung erhält das Unternehmen ein Zertifikat mit einer Gültigkeit von drei Jahren. In den beiden Folgejahren wird je ein – im Umfang kleineres – Aufrechterhaltungsaudit durchgeführt. Es stellt sicher, dass die Anforderungen der Norm fortlaufend eingehalten werden und sich das Unternehmen weiterentwickelt. Vor Ablauf des Zertifikats wird ein Rezertifizierungsaudit durchgeführt, und der Zyklus beginnt von Neuem.

Welche Kosten sind mit einer ISO/IEC 27001-Zertifizierung verbunden? +

Die Kosten hängen von verschiedenen Faktoren ab: zum Beispiel von der Grösse und Komplexität des Unternehmens, der Anzahl Vollzeitstellen oder der Anzahl Standorte, die zertifiziert werden. Zu berücksichtigen sind einmalige oder laufende Kosten für den Aufbau und Betrieb des Systems, zum Beispiel interner Personalaufwand, Trainings für Mitarbeitende, Beratungshonorare und Lizenzen für eine Prozessmanagement-Software. Es ist ratsam, im Voraus eine Kostenaufstellung zu machen. Eine ISO/IEC 27001-Zertifizierung ist von strategischer Bedeutung und eine Investition in die Zukunft des Unternehmens.

Bietet die SQS auch Beratungsdienstleistungen an? +

Die SQS ist eine von der Schweizerischen Akkreditierungsstelle (SAS) zugelassene Zertifizierungsstelle. Dadurch ist es uns untersagt, Sie beim Aufbau eines ISMS zu beraten. Die Trennung zwischen Beratung und Zertifizierung ist ein Schlüsselfaktor für unsere Unabhängigkeit und damit für die Glaubwürdigkeit unserer Zertifikate. Wir bieten allerdings Schulungen für den Aufbau und die kontinuierliche Weiterentwicklung von Managementsystemen an, die von unseren praxiserfahrenen Auditorinnen und Auditoren durchgeführt werden.

Welche Rolle spielt die Zertifizierungsstelle bei der ISO/IEC 27001-Zertifizierung? +

Die Zertifizierungsstelle ist dafür verantwortlich, das Zertifizierungsaudit gemäss den regulatorischen Vorgaben durchzuführen und das Unternehmen auf Konformität mit den Anforderungen der ISO/IEC 27001 zu prüfen. Es ist wichtig, eine Zertifizierungsstelle wie die SQS auszuwählen, die von einer nationalen Akkreditierungsstelle anerkannt ist. Nur so stellen Sie sicher, dass das Zertifikat breit – auch international – anerkannt wird.

Wie kann ein Unternehmen die Gültigkeit eines ISO/IEC 27001-Zertifikats überprüfen? +

Alle gültigen Zertifikate, die die SQS ausgestellt hat, sind auf unserer Website unter Zertifizierte Organisationen ersichtlich. Geben Sie hierfür die Registrierungsnummer ein.

Kann ein Unternehmen mehrere Zertifizierungen gleichzeitig haben? +

Ja, ein Unternehmen kann mehrere Zertifizierungen gleichzeitig haben, für Managementsysteme nach der ISO 9001 (Qualitätsmanagement), der ISO 14001 (Umweltmanagement), der ISO 45001 (Sicherheit und Gesundheit bei der Arbeit), der ISO/IEC 27001 (Informationssicherheit) und anderen. Diese Normen ergänzen sich und ermöglichen Unternehmen ein Integriertes Managementsystem, das verschiedene Anforderungen von Kunden, Mitarbeitenden und anderen Stakeholdern berücksichtigt. 

Mehr Informationen zu Integrierten Managementsystemen finden Sie hier.

Was passiert, wenn ein Unternehmen die Anforderungen der ISO/IEC 27001 nicht erfüllt? +

Wenn die Anforderungen der Norm nicht erfüllt werden und der Leitende Auditor oder die Leitende Auditorin sogenannte Haupt- oder Nebenabweichungen ausspricht, muss das Unternehmen diese in einer vorgegebenen Frist beheben. Sollte das Unternehmen nicht dazu in der Lage sein, kann die Zertifizierungsstelle eine Suspendierung von maximal sechs Monaten aussprechen oder das Zertifizierungsverfahren abbrechen. Diese Fälle sind jedoch äusserst selten.

Das Unternehmen sollte sicherstellen, dass alle Mitarbeitenden die Anforderungen der Norm verstehen und in der Lage sind, sie im täglichen Betrieb umzusetzen. Schulungen und Schulungsprogramme können dabei helfen, das Bewusstsein für die Norm und ihren Nutzen zu stärken und so das ISMS effektiv und effizient zu betreiben.

Wie hilft mir das ISMS die DSGVO-Anforderungen einzuhalten? +

Die Datenschutz-Grundverordnung (DSGVO) der Europäischen Union ist auch für viele Organisationen in der Schweiz relevant. Ein Informationssicherheitsmanagementsystem (ISMS) nach der ISO/IEC 27001 unterstützt die Einhaltung der DSGVO-Anforderungen auf vielfältige Weise. Es implementiert robuste Sicherheitsmassnahmen, die personenbezogene Daten vor unbefugtem Zugriff und Datenverlust schützen. Durch ein strukturiertes Risikomanagement lassen sich potenzielle Risiken im Umgang mit Daten identifizieren und systematisch minimieren. Das ISMS sorgt für die Einhaltung gesetzlicher und regulatorischer Anforderungen, indem es Prozesse kontinuierlich überwacht und verbessert. Zudem fördert es eine umfassende Dokumentation und Transparenz bei der Datenverarbeitung, was für die Erfüllung der DSGVO-Vorgaben unerlässlich ist.

Was wurde in der ISO 27001:2022 zur ISO 27001:2013 geändert? +

Die ISO 27001:2022 enthält mehrere wichtige Änderungen gegenüber der ISO 27001:2013. Zu den Hauptänderungen gehören die Aktualisierung der Control im Anhang A, um den sich ändernden technologischen und Bedrohungslandschaften gerecht zu werden, die Einführung neuer Kontrollen zur Bewältigung von Cloud-Sicherheitsrisiken und die Verbesserung des Risikomanagementprozesses. Zusätzlich wurden Klarstellungen und Verbesserungen vorgenommen, um die Implementierung und Nutzung der Norm zu erleichtern. Diese Änderungen zielen darauf ab, die Informationssicherheit effektiver und zeitgemässer zu gestalten. Die Übergangsphase wurde mit 36 Monate vorgegeben, um das ISMS gemäss der angepassten Norm umzustellen.

Wie kann ein ISMS nach ISO/IEC 27001 speziell kleinen und mittleren Unternehmen (KMU) helfen? +

Ein ISMS nach ISO/IEC 27001 ist besonders wertvoll für KMU, die oft nicht die gleichen IT-Ressourcen wie grosse Unternehmen haben. Es bietet einen strukturierten Ansatz zur Informationssicherheit, der massgeschneiderte, kosteneffiziente KMU-Lösungen umfasst. Diese Norm hilft, Sicherheitsrisiken systematisch und effizient zu identifizieren und zu minimieren, wodurch Datenintegrität und Vertraulichkeit gewährleistet werden. Durch die Implementierung von klaren Sicherheitsrichtlinien und regelmässigen Audits wird die Einhaltung gesetzlicher Anforderungen sichergestellt, das Vertrauen von Kunden und Partnern gestärkt und die betriebliche Effizienz verbessert. Ein ISMS ermöglicht es KMU, auch mit begrenzten Ressourcen ein hohes Sicherheitsniveau zu erreichen und sich vor unterschiedlichen Cyberbedrohungen zu schützen.

Wie unterstützt ISO/IEC 27001 Unternehmen bei der Umsetzung von Sicherheitsrichtlinien und -protokollen in der Cloud? +

Die ISO/IEC 27001 bietet einen umfassenden Rahmen, in den sich auch Sicherheitsanforderungen an Cloud-Umgebungen integrieren lassen. Die Norm enthält aktualisierte Controls, die Risiken wie unbefugten Zugriff, Datenverlust und Sicherheitsverletzungen in der Cloud adressieren. Organisationen werden zu der Entwicklung und Umsetzung klarer Sicherheitsrichtlinien und -protokolle aufgefordert, die auch bei Cloud-Diensten den höchsten Sicherheitsstandards entsprechen.  Regelmässige Audits helfen, diese Massnahmen kontinuierlich zu verbessern und an neue Bedrohungen anzupassen. Dadurch wird sichergestellt, dass sensible Daten in der Cloud geschützt bleiben und die Compliance mit relevanten Sicherheitsstandards und gesetzlichen Anforderungen gewährleistet ist.

Wie ergänzen sich die ISO/IEC 27001 zu Informationssicherheit und die ISO 42001 zu künstlicher Intelligenz? +

Die ISO/IEC 27001 und die ISO 42001 ergänzen sich und bieten umfassenden Schutz und Ethik für Informations- und KI-Systeme. Durch die Implementierung beider Normen können Unternehmen sicherstellen, dass ihre KI-Systeme nicht nur sicher, sondern auch ethisch fundiert und damit verantwortungsvoll sind. Während die ISO/IEC 27001 die allgemeine Informationssicherheit und den Schutz vor Cyberbedrohungen abdeckt, fokussiert die ISO 42001 auf die spezifischen Herausforderungen der KI wie Transparenz, Fairness und Ethik. Diese Kombination stärkt das Vertrauen von Kunden und Partnern und stellt die Einhaltung gesetzlicher und regulatorischer Anforderungen sicher, was zu einer robusteren und verantwortungsvolleren Nutzung von Informations- und KI-Technologien führt.