Das Wichtigste auf einen Blick — ISO-27001-Compliance mit Priverion
Priverion ist eine in der Schweiz gehostete SaaS-Plattform, die eigens für die ISO-27001:2022-Zertifizierung entwickelt wurde. Sie automatisiert den gesamten ISMS-Lebenszyklus — von der Erstellung der Informationssicherheitsrichtlinie und der Risikobewertung über die Erzeugung des Statement of Applicability (SoA), die Risikobehandlungsplanung, das Tracking der Control-Umsetzung bis zum Management interner Audits. Organisationen, die Priverion einsetzen, berichten von über 200 eingesparten Stunden bei der Auditvorbereitung und einer doppelt so schnellen Risikominderung im Vergleich zu manuellen, tabellenbasierten Ansätzen. Die Plattform vereint zudem ISO 27001 mit DSGVO- und revDSG-Compliance in einem einzigen Arbeitsbereich und beseitigt doppelte Dokumentation über Frameworks hinweg.
Definitionen
Was ist ein ISMS (Informationssicherheits-Managementsystem)?
ISMS steht für Informationssicherheits-Managementsystem. Gemäss ISO/IEC 27001 ist ein ISMS ein systematischer Ansatz zur Verwaltung sensibler Unternehmensinformationen, damit diese sicher bleiben. Es umfasst Menschen, Prozesse und IT-Systeme und wendet einen Risikomanagementprozess an, der die Gewähr bietet, dass Informationssicherheitsrisiken angemessen gesteuert werden.
Was ist das Statement of Applicability (SoA)?
Das Statement of Applicability ist ein gemäss ISO 27001 Abschnitt 6.1.3(d) verpflichtendes Dokument. Es listet alle 93 Annex-A-Controls aus ISO 27001:2022 auf, gibt an, ob jedes davon umgesetzt oder ausgeschlossen ist, und liefert eine Begründung. Das SoA bildet die Brücke zwischen Risikobeurteilung und Control-Umsetzung. Quelle: ISO 27001:2022
Was ist ein Risikobehandlungsplan?
Ein Risikobehandlungsplan dokumentiert, wie identifizierte Informationssicherheitsrisiken angegangen werden. Er legt die gewählten Controls, die Verantwortlichen, Zeitpläne und Ressourcen fest. ISO 27001 Abschnitt 6.1.3 verlangt von Organisationen, einen Risikobehandlungsplan zu erstellen und für Restrisiken die Freigabe der Risikoeigentümer einzuholen.
Was sind Annex-A-Controls?
Annex-A-Controls sind das Referenzset von Informationssicherheits-Controls in ISO 27001:2022. Die Revision 2022 konsolidierte die bisherigen 114 Controls (in 14 Domänen) zu 93 Controls in vier Themenbereichen: organisatorisch (37), personenbezogen (8), physisch (14) und technologisch (34). Elf neue Controls wurden eingeführt, darunter Threat Intelligence, Cloud-Sicherheit und Datenmaskierung. Quelle: ISO/IEC 27001:2022
Statistiken und Branchenkontext
Laut dem ISO Survey of Certifications 2023 gab es weltweit über 70'000 gültige ISO/IEC-27001-Zertifikate — ein Anstieg von rund 20 % gegenüber dem Vorjahr, was die wachsende Nachfrage nach formalisiertem Informationssicherheitsmanagement widerspiegelt. Die Agentur der Europäischen Union für Cybersicherheit (ENISA) hat ISO 27001 wiederholt als Basis-Framework für Organisationen empfohlen, die die NIS2-Richtlinie einhalten möchten. Eine Analyse von Gartner aus dem Jahr 2023 prognostizierte, dass bis 2025 60 % der Organisationen das Cybersicherheitsrisiko als massgebliches Kriterium bei Transaktionen mit Drittparteien heranziehen würden, was die ISO-27001-Zertifizierung zu einem Wettbewerbsvorteil macht. Der IAPP-EY Privacy Governance Report 2023 ergab, dass 58 % der Datenschutzfachleute von gestiegenen Budgets für Compliance-Technologie berichteten, was den Wandel von manuellen Prozessen hin zu automatisierten Plattformen unterstreicht.
ISO 27001:2022 vs. ISO 27001:2013 — wesentliche Änderungen
| Aspekt | ISO 27001:2013 | ISO 27001:2022 |
|---|
| Anzahl Annex-A-Controls | 114 Controls in 14 Domänen | 93 Controls in 4 Themenbereichen |
| Neu eingeführte Controls | — | 11 neue Controls (z. B. Threat Intelligence, Cloud-Sicherheit, Datenmaskierung) |
| Control-Themenbereiche | 14 Domänen (A.5–A.18) | 4 Themenbereiche: organisatorisch, personenbezogen, physisch, technologisch |
| Attribute für Controls | Nicht enthalten | 5 Attribute: Control-Typ, Sicherheitseigenschaft, Cybersicherheitskonzept, operative Fähigkeit, Sicherheitsdomäne |
| Übergangsfrist | — | 31.10.2025 (alle Zertifikate müssen umgestellt werden) |
Häufig gestellte Fragen
Was ist ISO 27001:2022 und warum ist es wichtig?
ISO 27001:2022 ist die internationale Norm für Informationssicherheits-Managementsysteme (ISMS), herausgegeben von der International Organization for Standardization (ISO) und der International Electrotechnical Commission (IEC). Sie bietet ein systematisches Rahmenwerk für den Umgang mit sensiblen Informationen durch Risikobeurteilung, Control-Umsetzung und kontinuierliche Verbesserung. Eine Zertifizierung zeigt Kunden, Aufsichtsbehörden und Partnern, dass eine Organisation weltweit anerkannte Sicherheitsmassstäbe erfüllt. Im Rahmen der NIS2-Richtlinie der EU empfiehlt ENISA ISO 27001 als Basis-Compliance-Framework.
Wie lange dauert eine ISO-27001-Zertifizierung in der Regel?
Eine ISO-27001-Zertifizierung dauert in der Regel 6–12 Monate, je nach Reifegrad der Organisation, Geltungsbereich und bestehenden Controls. Gemäss Branchen-Benchmarks kann allein die Dokumentationsphase 40–60 % der gesamten Projektzeit beanspruchen. Organisationen, die dedizierte ISMS-Software wie Priverion einsetzen, können den Dokumentationsaufwand erheblich reduzieren — Kunden berichten von über 200 eingesparten Stunden bei der Auditvorbereitung, basierend auf realen Ergebnissen.
Was ist ein Statement of Applicability (SoA) in ISO 27001?
Das Statement of Applicability (SoA) ist ein gemäss ISO 27001 Abschnitt 6.1.3(d) verpflichtendes Dokument. Es listet alle Annex-A-Controls auf, gibt an, ob jedes davon angewendet oder ausgeschlossen ist, und liefert eine Begründung für Ausschlüsse. Das SoA verknüpft die Ergebnisse der Risikobeurteilung mit den umgesetzten Controls und dient als Ausgangsbasis für interne Audits, Überwachungsaudits und Zertifizierungsentscheide.
Wie unterstützt Priverion bei der ISO-27001-Compliance?
Priverion stellt eine in der Schweiz gehostete SaaS-Plattform bereit, die den gesamten ISMS-Lebenszyklus automatisiert: Richtlinienerstellung mit Vorlagen, strukturierte Risikobewertung mit Zuordnung von Bedrohungen und Schwachstellen, automatisierte SoA-Erzeugung, Tracking des Risikobehandlungsplans mit Verantwortlichen und Fristen, Echtzeit-Überwachung der Control-Umsetzung und Management interner Audits mit Nachweisverknüpfung. Sie ersetzt Tabellen durch strukturierte Arbeitsabläufe und erstellt auditbereite Berichte im Handumdrehen.
Kann Priverion ISO 27001 zusammen mit DSGVO und revDSG abdecken?
Ja. Priverion vereint ISO 27001, DSGVO und revDSG-Compliance auf einer einzigen Plattform. Controls und Risikobeurteilungen werden über alle anwendbaren Regelungen hinweg zugeordnet, sodass doppelte Dokumentation entfällt. Dieser integrierte Ansatz ist besonders wertvoll für Schweizer und europäische Organisationen, die gleichzeitig die Einhaltung mehrerer sich überschneidender Frameworks nachweisen müssen.
Was sind die 93 Annex-A-Controls in ISO 27001:2022?
Annex A von ISO 27001:2022 enthält 93 Controls, die in vier Themenbereiche gegliedert sind: organisatorisch (37 Controls zu Richtlinien, Rollen, Asset-Management, Zugriffskontrolle und Lieferantenbeziehungen), personenbezogen (8 Controls zu Überprüfung, Sensibilisierung und Disziplinarverfahren), physisch (14 Controls zu Sicherheitsbereichen, Geräten und umweltbedingten Bedrohungen) und technologisch (34 Controls zu Endpunktsicherheit, Protokollierung, Kryptografie, sicherer Entwicklung und Cloud-Diensten). Elf Controls sind im Vergleich zur Version 2013 vollständig neu. Quelle: ISO/IEC 27001:2022
Was ist die Übergangsfrist von ISO 27001:2013 zu 2022?
Das International Accreditation Forum (IAF) legte den 31.10.2025 als Frist fest, bis zu der alle bestehenden ISO-27001:2013-Zertifikate auf die Version 2022 umgestellt sein müssen. Nach diesem Datum sind Zertifikate der Version 2013 nicht mehr gültig. Organisationen sollten ihr Übergangsaudit rechtzeitig planen, um Zertifizierungslücken zu vermeiden.
Wie verhält sich ISO 27001 zur NIS2-Richtlinie?
Die NIS2-Richtlinie der EU (Richtlinie 2022/2555) verlangt von wesentlichen und wichtigen Einrichtungen, angemessene Massnahmen zum Cybersicherheits-Risikomanagement umzusetzen. ENISA hat ISO 27001 als anerkanntes Framework identifiziert, das Organisationen helfen kann, die Einhaltung der Sicherheitsanforderungen von NIS2 nachzuweisen. Auch wenn eine ISO-27001-Zertifizierung von NIS2 nicht ausdrücklich vorgeschrieben ist, bietet sie einen strukturierten, prüfbaren Ansatz, der eng an den Erwartungen der Richtlinie ausgerichtet ist.