ISO/IEC 27001:2022 – Zertifizierung von Informationssicherheits-Managementsystemen
Die heutige Bedrohungslandschaft für Organisationen ist geprägt von Cyberattacken, Data Breaches und Datenschutzmissbräuchen. Sind Sie dafür gerüstet? Machen Sie sich bereit und stärken Sie Ihre Informationssicherheit mit der ISO/IEC 27001:2022. Diese international anerkannte Norm bietet einen systematischen Rahmen zur Gewährleistung und kontinuierlichen Verbesserung der Informationssicherheit. Sie minimiert Risiken, verbessert den Umgang mit Sicherheitsvorfällen und erhöht das Vertrauen Ihrer Kunden und Partner. Ein von der SQS zertifiziertes Informationssicherheit-Managementsystem (ISMS) nach ISO/IEC 27001:2022 unterstreicht Ihr Engagement für vertrauensvollen Umgang mit sensiblen Daten. Eine robuste Sicherheitsinfrastruktur erfüllt nicht nur Compliance-Anforderungen, sondern stärkt Ihre Marke.
ISO/IEC 27001-Produktverantwortlicher
Simon Maurer
Akkreditierung der Schweizerischen Akkreditierungsstelle (SAS)
Unsere Zertifikate sind international gültig und anerkannt
Seit 1983 zertifizieren wir Managementsysteme
Mehr als 9 000 Kunden vertrauen unseren Dienstleistungen
Informationssicherheitsmanagement nach ISO/IEC 27001:2022
Die Norm ISO/IEC 27001:2022 ist der weltweite Standard für Informationssicherheitsmanagementsysteme. Ihr umfassender Anforderungskatalog ermöglicht es Ihrer Organisation, Prozesse und Arbeitsabläufe stets auf dem neuesten Stand der Technik zu halten. Übrigens: Die Zahl «2022» verweist auf das Jahr der letzten Revision. Wie alle ISO-Normen wird auch die ISO/IEC 27001 regelmässig überprüft und weiterentwickelt, um stets den aktuellen Anforderungen an Informationssicherheit gerecht zu werden.
Zertifizierung durch die SQS
Das SQS-Zertifikat ISO/IEC 27001:2022 vermittelt Kunden und anderen Anspruchsgruppen die Gewissheit, dass Ihre Organisation höchste Standards der Informationssicherheit einhält. Das Zertifikat ist für drei Jahre gültig. Nach der Erstzertifizierung findet in den beiden Folgejahren je ein Aufrechterhaltungsaudit statt. Diese Audits prüfen die Einhaltung der Normenanforderungen und die Weiterentwicklung des Managementsystems. Sie sind jedoch mehr als nur Kontrollvisiten: Die erfahrenen SQS-Auditoren bieten wertvolle Einblicke und Hinweise zur kontinuierlichen Verbesserung Ihrer Organisation.
Anerkennung und Akkreditierung
Nicht jedes ISO-Zertifikat ist gleich viel wert. Für seine Anerkennung auf dem Markt sind die Kompetenz und Reputation der Zertifizierungsstelle entscheidend.
Die SQS ist in der Schweiz die mit Abstand führende Anbieterin von Managementsystem-Zertifikaten. Sie wurde als erste durch die Schweizerische Akkreditierungsstelle (SAS) zugelassen. Diese Bundesbehörde kontrolliert die Zertifizierungsstellen, sie prüft also die Eignung und Konformität der Prüfer. Schliesslich ist die SQS weltweit vernetzt.
SQS-Zertifikate zu Managementsystemen nach der ISO/IEC 27001 sowie vielen anderen ISO-Normen sind aus diesen Gründen auf allen Kontinenten anerkannt. Sie sind Ihre Türöffner zu neuen Märkten.
Kombinationen von Zertifikaten
Viele unserer Kunden, die mit der ISO/IEC 27001 arbeiten, kombinieren ihre Zertifizierungen. Dabei funktioniert die ISO 9001 für Qualitätsmanagement als Basisnorm. Weitere Themen und Normen lassen sich integrieren – zum Beispiel die ISO 14001 zu Umweltmanagement, die ISO 45001 für Sicherheit und Gesundheit bei der Arbeit, die ISO 26000 zu Sozialverantwortung, die ISO 31000 zu Risikomanagement oder die ISO 50001 zu Energiemanagement. Dadurch können Sie wichtige Synergien schaffen.
Die harmonisierte Struktur der ISO-Normen erleichtert solche Integrierten Managementsysteme, weil die verschiedenen Normen die gleichen Themen und Kerntexte aufweisen. Dadurch können Sie Doppelspurigkeit vermeiden, Synergien nutzen und Ihre Organisation hinsichtlich verschiedener Ziele verbessern und zertifizieren lassen.
Guten Tag, ich bin Simon Maurer
Möchten Sie die Informationssicherheit in Ihrer Organisation verbessern oder bestehende Massnahmen zertifizieren lassen? Wir unterstützen Sie gerne dabei – unser Account-Management-Team, unsere Auditierenden und ich als Produktverantwortlicher. In einer Zeit, in der Cyberbedrohungen und Datenschutzanforderungen ständig zunehmen, ist es strategisch entscheidend, Ihre Informationssicherheit auf höchstem Niveau zu halten. Unser Ziel ist es, Ihnen den Zertifizierungsprozess so einfach und gewinnbringend wie möglich zu machen.
Lassen Sie uns wissen, wie wir Ihnen helfen können. Wir freuen uns auf Sie!
Herzliche Grüsse
Simon Maurer
Schutz und Risikominimierung
Mit ISO/IEC 27001:2022 schützen Sie kritische Daten, minimieren Sicherheitsrisiken und fördern effektives Risikomanagement. Dies ist essenziell, angesichts zunehmender Cyberangriffe und Datenlecks. Ein zertifiziertes ISMS fördert die Produktivität und Qualität Ihrer Dienstleistungen, indem es ein sicheres Umfeld schafft.
Reputation und Glaubwürdigkeit
ISO/IEC 27001:2022-Zertifikate sind weltweit anerkannt und erhöhen die Glaubwürdigkeit Ihres Unternehmens. Diese internationale Anerkennung in Kombination mit der «Swissness» des SQS-Zertifikats stärken das Vertrauen von Kunden, Behörden und anderen Anspruchsgruppen grundlegend.
Compliance und Rechtssicherheit
Die Norm fördert ein sicherheitsorientiertes Management, welches unternehmenseigene Prozesse ordnet, überwacht und verbessert, wodurch gesetzliche Anforderungen besser erfüllt und die rechtliche Sicherheit erhöht wird.
Kontinuierliche Verbesserung
Die ISO/IEC 27001 legt grossen Wert auf kontinuierliche Verbesserung. In den jährlichen Audits erhalten Sie von den erfahrenen Expertinnen und Experten der SQS wertvolle Hinweise, um Schwächen auszumerzen und Stärken weiterzuentwickeln. Verbesserungspotenzial gibt es immer, denn auch die Bedrohungslage entwickelt sich laufend weiter!
Proaktive und vorausschauende Führung
Die ISO/IEC 27001 fordert die Beobachtung des Kontexts zur frühzeitigen Erkennung von Risiken und Chancen, was zu proaktivem Handeln und besserer strategischer Planung führt. Dies hilft Ihnen, relevante Entwicklungen nicht zu verpassen und vorausschauend zu handeln.
Instrument für Informationssicherheit
Ein zertifiziertes ISMS trägt zur Informationssicherheit bei, indem es Datensicherheit gewährleistet und den wachsenden Erwartungen der Stakeholder an einen verantwortungsbewussten Umgang mit Daten entspricht.
60 Minuten Expertenwissen
Unsere Stärke ist es, komplexe Themen verständlich und handhabbar zu machen.
Nutzen Sie unsere Expertise - wir freuen uns auf Ihre Anmeldung!
Sie erlangen ein generelles Verständnis für die Norm ISO/IEC 27001:2022
Sie lernen die neuen Controls aus der Revision 2022 kennen.
Sie erhalten praktische Beispiele für die Informationssicherheit.
Sie können der Geschäftsleitung den Nutzen und Weg zu einer SQS-Zertifizierung aufzeigen
Sie profitieren von der Möglichkeit, dem Referenten Fragen zu stellen
Sie machen den ersten Schritt in die faszinierende Welt der Normen und Systeme
Wenn Sie sich in Sachen ISMS fit fühlen, können Sie sich mit dem obenstehenden Formular gerne gleich für eine Zertifizierung anmelden. Andernfalls könnte Ihr Weg zur ISO-Zertifizierung wie folgt aussehen:
#1 – Kostenlose Infoveranstaltung
Melden Sie sich zum kostenlosen Webinar an und erhalten Sie per E-Mail wertvolle Tipps sowie relevante Informationen zur ISO/IEC 27001.
#2 – Schulungen/Aufbau des ISMS
Unsere erfahrenen Auditierenden vermitteln Ihnen ihr Fachwissen in praxisorientierten Schulungen zur ISO/IEC 27001. Bereiten Sie sich optimal auf die Einführung des ISMS und die Zertifizierung Ihres Unternehmens vor.
#3 – Anmeldung zur Zertifizierung
Nach Ihrer Anmeldung zur Zertifizierung können Sie von einem Vorgespräch oder Voraudit profitieren. Das Voraudit identifiziert systemrelevante Lücken und ermöglicht eine effiziente Zertifizierung.
#4 – Auditierung
Wir überprüfen zunächst Ihre Systemdokumentation, beurteilen Ihre Zertifizierungsbereitschaft und erstellen gemeinsam mit Ihnen einen detaillierten Auditplan. Anschliessend besuchen unsere Auditierenden Ihr Unternehmen, um die relevanten Prüfobjekte zu begutachten und einen Bericht zu erstellen.
#5 – Zertifikat mit drei Jahren Gültigkeit
Bei positivem Bericht erhalten Sie das ISO/IEC 27001-Zertifikat digital und gedruckt. Sie können es während drei Jahren intern und extern kommunizieren. Jährliche Überprüfungen sichern die Einhaltung der Norm und ermöglichen kontinuierliche Verbesserungen. Nach drei Jahren erfolgt eine umfassende Rezertifizierung.
Schulungen zu Datenschutz und Informationssicherheit
Endress+Hauser
17 000 Mitarbeitende – Branche Mess- und Automatisierungstechnik
Herausforderung
«In der digitalen Transformation ist Informationssicherheit ein zentraler Erfolgsfaktor. Als führender Anbieter von Messgeräten und Automatisierungslösungen muss Endress+Hauser die Sicherheit und Vertraulichkeit der Kundendaten gewährleisten. Die zunehmende Digitalisierung unserer Produkte und Dienstleistungen sowie der Fokus auf das ‘Industrial Internet of Things’ erhöhen die Anforderungen an den Schutz sensibler Daten und Systeme.»
Lösung
«Mit der Einführung eines Informationssicherheits-Managementsystems (ISMS) nach ISO/IEC 27001 haben wir eine solide Grundlage geschaffen, um Risiken systematisch zu identifizieren und zu minimieren. Die Norm gibt uns klare Vorgaben für technische und organisatorische Schutzmassnahmen, die durch die ISO/IEC 27017 speziell für unsere Netilion-Cloud ergänzt werden. Die SQS-Zertifizierung stellt sicher, dass unsere Sicherheitsstandards kontinuierlich überprüft und verbessert werden. So können wir die Sicherheit unserer Geräte, Cloud-Dienste und der gesamten Organisation gewährleisten, was nicht nur das Vertrauen unserer Kunden stärkt, sondern uns auch einen entscheidenden Wettbewerbsvorteil verschafft.»
Steve North, Information Security Manager
Die Dauer für eine ISO/IEC 27001-Zertifizierung hängt von verschiedenen Faktoren ab: zum Beispiel von der Grösse und Komplexität des Unternehmens, der Kompetenz der beteiligten Mitarbeitenden, der Softwarelösung oder der Zeit, die für den Systemaufbau zur Verfügung steht. In der Regel dauert es zwischen sechs und zwölf Monaten, um die Prozesse und mitgeltenden Unterlagen zu erarbeiten und sich auf das Zertifizierungsaudit vorzubereiten. Dieses dauert mindestens einen Tag. Bei grossen Unternehmen kann das Audit mehrere Tage in Anspruch nehmen.
Nach erfolgreicher Erstzertifizierung erhält das Unternehmen ein Zertifikat mit einer Gültigkeit von drei Jahren. In den beiden Folgejahren wird je ein – im Umfang kleineres – Aufrechterhaltungsaudit durchgeführt. Es stellt sicher, dass die Anforderungen der Norm fortlaufend eingehalten werden und sich das Unternehmen weiterentwickelt. Vor Ablauf des Zertifikats wird ein Rezertifizierungsaudit durchgeführt, und der Zyklus beginnt von Neuem.
Die Kosten hängen von verschiedenen Faktoren ab: zum Beispiel von der Grösse und Komplexität des Unternehmens, der Anzahl Vollzeitstellen oder der Anzahl Standorte, die zertifiziert werden. Zu berücksichtigen sind einmalige oder laufende Kosten für den Aufbau und Betrieb des Systems, zum Beispiel interner Personalaufwand, Trainings für Mitarbeitende, Beratungshonorare und Lizenzen für eine Prozessmanagement-Software. Es ist ratsam, im Voraus eine Kostenaufstellung zu machen. Eine ISO/IEC 27001-Zertifizierung ist von strategischer Bedeutung und eine Investition in die Zukunft des Unternehmens.
Die SQS ist eine von der Schweizerischen Akkreditierungsstelle (SAS) zugelassene Zertifizierungsstelle. Dadurch ist es uns untersagt, Sie beim Aufbau eines ISMS zu beraten. Die Trennung zwischen Beratung und Zertifizierung ist ein Schlüsselfaktor für unsere Unabhängigkeit und damit für die Glaubwürdigkeit unserer Zertifikate. Wir bieten allerdings Schulungen für den Aufbau und die kontinuierliche Weiterentwicklung von Managementsystemen an, die von unseren praxiserfahrenen Auditorinnen und Auditoren durchgeführt werden.
Die Zertifizierungsstelle ist dafür verantwortlich, das Zertifizierungsaudit gemäss den regulatorischen Vorgaben durchzuführen und das Unternehmen auf Konformität mit den Anforderungen der ISO/IEC 27001 zu prüfen. Es ist wichtig, eine Zertifizierungsstelle wie die SQS auszuwählen, die von einer nationalen Akkreditierungsstelle anerkannt ist. Nur so stellen Sie sicher, dass das Zertifikat breit – auch international – anerkannt wird.
Alle gültigen Zertifikate, die die SQS ausgestellt hat, sind auf unserer Website unter Zertifizierte Organisationen ersichtlich. Geben Sie hierfür die Registrierungsnummer ein.
Ja, ein Unternehmen kann mehrere Zertifizierungen gleichzeitig haben, für Managementsysteme nach der ISO 9001 (Qualitätsmanagement), der ISO 14001 (Umweltmanagement), der ISO 45001 (Sicherheit und Gesundheit bei der Arbeit), der ISO/IEC 27001 (Informationssicherheit) und anderen. Diese Normen ergänzen sich und ermöglichen Unternehmen ein Integriertes Managementsystem, das verschiedene Anforderungen von Kunden, Mitarbeitenden und anderen Stakeholdern berücksichtigt.
Mehr Informationen zu Integrierten Managementsystemen finden Sie hier.
Wenn die Anforderungen der Norm nicht erfüllt werden und der Leitende Auditor oder die Leitende Auditorin sogenannte Haupt- oder Nebenabweichungen ausspricht, muss das Unternehmen diese in einer vorgegebenen Frist beheben. Sollte das Unternehmen nicht dazu in der Lage sein, kann die Zertifizierungsstelle eine Suspendierung von maximal sechs Monaten aussprechen oder das Zertifizierungsverfahren abbrechen. Diese Fälle sind jedoch äusserst selten.
Das Unternehmen sollte sicherstellen, dass alle Mitarbeitenden die Anforderungen der Norm verstehen und in der Lage sind, sie im täglichen Betrieb umzusetzen. Schulungen und Schulungsprogramme können dabei helfen, das Bewusstsein für die Norm und ihren Nutzen zu stärken und so das ISMS effektiv und effizient zu betreiben.
Die Datenschutz-Grundverordnung (DSGVO) der Europäischen Union ist auch für viele Organisationen in der Schweiz relevant. Ein Informationssicherheitsmanagementsystem (ISMS) nach der ISO/IEC 27001 unterstützt die Einhaltung der DSGVO-Anforderungen auf vielfältige Weise. Es implementiert robuste Sicherheitsmassnahmen, die personenbezogene Daten vor unbefugtem Zugriff und Datenverlust schützen. Durch ein strukturiertes Risikomanagement lassen sich potenzielle Risiken im Umgang mit Daten identifizieren und systematisch minimieren. Das ISMS sorgt für die Einhaltung gesetzlicher und regulatorischer Anforderungen, indem es Prozesse kontinuierlich überwacht und verbessert. Zudem fördert es eine umfassende Dokumentation und Transparenz bei der Datenverarbeitung, was für die Erfüllung der DSGVO-Vorgaben unerlässlich ist.
Die ISO 27001:2022 enthält mehrere wichtige Änderungen gegenüber der ISO 27001:2013. Zu den Hauptänderungen gehören die Aktualisierung der Control im Anhang A, um den sich ändernden technologischen und Bedrohungslandschaften gerecht zu werden, die Einführung neuer Kontrollen zur Bewältigung von Cloud-Sicherheitsrisiken und die Verbesserung des Risikomanagementprozesses. Zusätzlich wurden Klarstellungen und Verbesserungen vorgenommen, um die Implementierung und Nutzung der Norm zu erleichtern. Diese Änderungen zielen darauf ab, die Informationssicherheit effektiver und zeitgemässer zu gestalten. Die Übergangsphase wurde mit 36 Monate vorgegeben, um das ISMS gemäss der angepassten Norm umzustellen.
Ein ISMS nach ISO/IEC 27001 ist besonders wertvoll für KMU, die oft nicht die gleichen IT-Ressourcen wie grosse Unternehmen haben. Es bietet einen strukturierten Ansatz zur Informationssicherheit, der massgeschneiderte, kosteneffiziente KMU-Lösungen umfasst. Diese Norm hilft, Sicherheitsrisiken systematisch und effizient zu identifizieren und zu minimieren, wodurch Datenintegrität und Vertraulichkeit gewährleistet werden. Durch die Implementierung von klaren Sicherheitsrichtlinien und regelmässigen Audits wird die Einhaltung gesetzlicher Anforderungen sichergestellt, das Vertrauen von Kunden und Partnern gestärkt und die betriebliche Effizienz verbessert. Ein ISMS ermöglicht es KMU, auch mit begrenzten Ressourcen ein hohes Sicherheitsniveau zu erreichen und sich vor unterschiedlichen Cyberbedrohungen zu schützen.
Die ISO/IEC 27001 bietet einen umfassenden Rahmen, in den sich auch Sicherheitsanforderungen an Cloud-Umgebungen integrieren lassen. Die Norm enthält aktualisierte Controls, die Risiken wie unbefugten Zugriff, Datenverlust und Sicherheitsverletzungen in der Cloud adressieren. Organisationen werden zu der Entwicklung und Umsetzung klarer Sicherheitsrichtlinien und -protokolle aufgefordert, die auch bei Cloud-Diensten den höchsten Sicherheitsstandards entsprechen. Regelmässige Audits helfen, diese Massnahmen kontinuierlich zu verbessern und an neue Bedrohungen anzupassen. Dadurch wird sichergestellt, dass sensible Daten in der Cloud geschützt bleiben und die Compliance mit relevanten Sicherheitsstandards und gesetzlichen Anforderungen gewährleistet ist.
Die ISO/IEC 27001 und die ISO 42001 ergänzen sich und bieten umfassenden Schutz und Ethik für Informations- und KI-Systeme. Durch die Implementierung beider Normen können Unternehmen sicherstellen, dass ihre KI-Systeme nicht nur sicher, sondern auch ethisch fundiert und damit verantwortungsvoll sind. Während die ISO/IEC 27001 die allgemeine Informationssicherheit und den Schutz vor Cyberbedrohungen abdeckt, fokussiert die ISO 42001 auf die spezifischen Herausforderungen der KI wie Transparenz, Fairness und Ethik. Diese Kombination stärkt das Vertrauen von Kunden und Partnern und stellt die Einhaltung gesetzlicher und regulatorischer Anforderungen sicher, was zu einer robusteren und verantwortungsvolleren Nutzung von Informations- und KI-Technologien führt.