Blog
Blog

Zertifizierung nach ISO/IEC 27001 – wie wertvoll ist sie?

CISO 12. September 2024 Von fortControl Redaktion

Eine ISO/IEC-27001-Zertifizierung gehört zu den bekanntesten Nachweisen im Bereich Informationssicherheit. Sie kann Vertrauen schaffen, Ausschreibungen erleichtern und Kunden zeigen, dass Informationssicherheit systematisch gemanagt wird.

Doch ein Zertifikat allein macht ein Unternehmen nicht automatisch sicher. Entscheidend ist, was geprüft wurde, wer geprüft hat und wie das Informationssicherheitsmanagementsystem im Alltag gelebt wird.

Was also sagt eine ISO/IEC-27001-Zertifizierung tatsächlich aus? Warum spielt die Akkreditierung der Zertifizierungsstelle eine wichtige Rolle? Und wann lohnt sich eine Zertifizierung überhaupt?

Was bestätigt eine ISO/IEC-27001-Zertifizierung?

ISO/IEC 27001 ist der international etablierte Standard für Informationssicherheitsmanagementsysteme – kurz ISMS. Eine Zertifizierung bestätigt durch eine unabhängige Zertifizierungsstelle, dass das ISMS einer Organisation innerhalb eines definierten Geltungsbereichs die Anforderungen der Norm erfüllt.

Das ist ein wichtiger Unterschied. Das Zertifikat sagt nicht: „Dieses Unternehmen ist vollständig gegen Cyberangriffe geschützt.“

Es zeigt vielmehr: „Dieses Unternehmen hat ein systematisches Managementsystem etabliert, mit dem Informationssicherheitsrisiken identifiziert, bewertet, behandelt und kontinuierlich überwacht werden.“

Genau darin liegt der eigentliche Wert der Zertifizierung. ISO selbst führt übrigens keine Zertifizierungen durch und stellt auch keine ISO/IEC-27001-Zertifikate aus. Die Prüfung erfolgt durch unabhängige Zertifizierungsstellen.

Der erste Mehrwert: Ein unabhängiger Blick von aussen

Im eigenen Unternehmen gewöhnen sich Menschen an bestehende Prozesse. Man weiss, wie etwas „schon immer“ gemacht wurde. Schwachstellen werden möglicherweise akzeptiert, weil sie bekannt sind, und manche Annahmen werden über Jahre nicht mehr hinterfragt.

Ein externes Audit bringt eine andere Perspektive. Auditorinnen und Auditoren prüfen unter anderem, ob Anforderungen umgesetzt sind, Prozesse funktionieren und das Managementsystem tatsächlich gelebt wird.

Dabei können Abweichungen, Schwachstellen und Verbesserungspotenziale sichtbar werden, die intern bislang nicht ausreichend betrachtet wurden.

Der eigentliche Nutzen liegt deshalb nicht nur im Zertifikat am Ende des Prozesses. Auch der Weg dorthin kann die Organisation besser machen.

Zertifizierung schafft Aufmerksamkeit auf Führungsebene

Informationssicherheit konkurriert in Unternehmen mit vielen anderen Themen um Budget, Ressourcen und Management Attention. Eine geplante Zertifizierung verändert diese Wahrnehmung häufig.

Plötzlich müssen Fragen verbindlich beantwortet werden: Wer trägt Verantwortung für Informationssicherheit? Welche Risiken akzeptieren wir? Welche Massnahmen müssen priorisiert werden? Welche Ressourcen werden benötigt? Und wie messen wir, ob unser ISMS tatsächlich funktioniert?

Damit wird Informationssicherheit stärker zur Führungsaufgabe. Das ist besonders wertvoll, weil ein funktionierendes ISMS nicht allein von der IT oder einer einzelnen informationssicherheitsverantwortlichen Person getragen werden kann. Es braucht Unterstützung und Entscheidungen auf Managementebene.

Vertrauen gegenüber Kunden und Partnern

Für Kunden ist es schwierig, die Informationssicherheit eines Dienstleisters vollständig selbst zu beurteilen. Gerade bei Cloud-Anbietern, IT-Dienstleistern, Softwareunternehmen oder anderen Partnern, die sensible Informationen verarbeiten oder Zugang zu wichtigen Systemen haben, entsteht deshalb ein Informationsproblem: Wie kann ein Kunde beurteilen, ob sein Lieferant Informationssicherheit professionell organisiert?

Eine ISO/IEC-27001-Zertifizierung kann darauf eine standardisierte Antwort geben. Sie zeigt, dass das ISMS durch eine unabhängige Stelle anhand eines international anerkannten Standards geprüft wurde.

Das kann Vertrauen schaffen und insbesondere bei internationalen Geschäftsbeziehungen von Vorteil sein. ISO selbst nennt die Zertifizierung ausdrücklich als Möglichkeit, Stakeholdern und Kunden zu zeigen, dass eine Organisation Informationssicherheit systematisch managen kann.

Weniger Lieferantenaudits – zumindest teilweise

Dienstleister kennen die Situation: Kunde A versendet einen Sicherheitsfragebogen mit 80 Fragen. Kunde B hat einen eigenen Fragebogen mit 150 Fragen. Kunde C möchte zusätzlich ein Audit durchführen.

Eine anerkannte Zertifizierung kann diesen Aufwand reduzieren. Manche Auftraggeber verzichten bei zertifizierten Lieferanten auf Teile ihrer eigenen Prüfung oder reduzieren deren Umfang.

Eine Garantie dafür gibt es allerdings nicht. Gerade bei besonders kritischen Dienstleistungen werden Kunden zusätzlich wissen wollen, wie ihre konkreten Risiken behandelt werden. Sie prüfen dann beispielsweise bestimmte technische Sicherheitsmassnahmen, Vertragsbedingungen, Datenschutzanforderungen oder Business-Continuity-Prozesse.

Eine ISO/IEC-27001-Zertifizierung ersetzt deshalb nicht jede Lieferantenprüfung. Sie schafft aber eine gemeinsame und anerkannte Ausgangsbasis. Wie sich Lieferantenrisiken darüber hinaus strukturiert bewerten lassen, zeigt der Beitrag Transparente Lieferantensicherheit.

Zertifiziert ist nicht gleich zertifiziert

Beim Blick auf ein Zertifikat sollte nicht nur das ISO/IEC-27001-Logo interessieren. Mindestens ebenso wichtig ist die Frage: Wer hat das Zertifikat ausgestellt?

Hier kommt die Akkreditierung ins Spiel. ISO unterscheidet klar zwischen Zertifizierung und Akkreditierung: Eine Zertifizierungsstelle prüft ein Unternehmen und stellt gegebenenfalls das Zertifikat aus. Eine Akkreditierungsstelle wiederum beurteilt die Kompetenz der Zertifizierungsstelle.

  1. Ebene 1 Akkreditierungsstelle Beurteilt die Kompetenz der Zertifizierungsstelle. In der Schweiz ist das die SAS, angesiedelt beim SECO.
  2. Ebene 2 Zertifizierungsstelle Auditiert das ISMS des Unternehmens und stellt bei Erfüllung der Anforderungen das Zertifikat aus.
  3. Ebene 3 Zertifiziertes Unternehmen Weist innerhalb des definierten Geltungsbereichs ein normkonformes ISMS nach.
Die Vertrauenskette hinter einem ISO/IEC-27001-Zertifikat.

Eine Akkreditierung bietet damit eine zusätzliche unabhängige Bestätigung, dass die Zertifizierungsstelle nach den einschlägigen internationalen Anforderungen arbeitet und über die notwendige Kompetenz verfügt. ISO weist gleichzeitig ausdrücklich darauf hin, dass eine Akkreditierung nicht zwingend vorgeschrieben ist und eine nicht akkreditierte Zertifizierungsstelle deshalb nicht automatisch unseriös sein muss.

Der Unterschied liegt vor allem in der zusätzlichen Vertrauensebene.

Welche Rolle spielt die Schweizerische Akkreditierungsstelle?

In der Schweiz ist die Schweizerische Akkreditierungsstelle SAS die nationale Akkreditierungsstelle. Sie ist organisatorisch beim Staatssekretariat für Wirtschaft SECO angesiedelt und beurteilt Konformitätsbewertungsstellen auf Grundlage internationaler Anforderungen. Bei Zertifizierungsstellen für Managementsysteme bildet insbesondere ISO/IEC 17021-1 eine zentrale Grundlage.

Die SAS bestätigt mit der Akkreditierung die Kompetenz und Zuverlässigkeit einer Zertifizierungsstelle. Unternehmen können über die öffentlich zugängliche Datenbank der SAS prüfen, welche Zertifizierungsstellen akkreditiert sind.

Das schafft Transparenz und erleichtert es Unternehmen und Kunden, einen Zertifizierungsnachweis einzuordnen.

Internationale Anerkennung: Was hat sich 2026 geändert?

Bis Ende 2025 wurde im Zusammenhang mit der internationalen Anerkennung akkreditierter Zertifizierungen häufig auf das International Accreditation Forum (IAF) und dessen Multilateral Recognition Arrangement verwiesen.

Seit dem 1. Januar 2026 hat sich die internationale Struktur verändert. Die bisherigen Aufgaben von IAF und ILAC wurden in der Global Accreditation Cooperation Incorporated – Global ACI – zusammengeführt. Global ACI betreibt heute ein internationales Multilateral Recognition Arrangement, das die gegenseitige Anerkennung akkreditierter Konformitätsbewertungen unterstützen soll.

Auf europäischer Ebene spielt weiterhin die European co-operation for Accreditation (EA) eine zentrale Rolle. Nationale Akkreditierungsstellen werden innerhalb dieses Systems regelmässig durch Peer Evaluations überprüft. Dadurch soll Vertrauen darin geschaffen werden, dass Akkreditierungen und die darauf basierenden Zertifizierungen innerhalb der beteiligten Länder nach vergleichbaren Anforderungen erfolgen.

Für international tätige Unternehmen ist das wichtig: Akkreditierung soll dazu beitragen, dass Zertifikate über Ländergrenzen hinweg anerkannt und nicht immer wieder vollständig neu bewertet werden müssen.

Nicht nur auf das Zertifikat schauen

Auch ein akkreditiertes ISO/IEC-27001-Zertifikat sollte nicht ungeprüft abgelegt werden. Besonders wichtig ist der Geltungsbereich – der sogenannte Scope.

Ein Unternehmen kann beispielsweise mehrere Standorte, Gesellschaften und Dienstleistungen haben, während die Zertifizierung nur einen Teil davon umfasst.

Ein hypothetisches Beispiel: Ein IT-Dienstleister hat zehn Services im Portfolio. Zertifiziert ist jedoch nur der Betrieb eines bestimmten Rechenzentrums. Ein Kunde bezieht aber eine Cloud-Anwendung, die ausserhalb dieses Geltungsbereichs liegt. Das Unternehmen besitzt zwar ein ISO/IEC-27001-Zertifikat – für die konkrete Kundenbeziehung ist dessen Aussagekraft aber deutlich eingeschränkt.

Wer ein Zertifikat bewertet, sollte deshalb immer prüfen:

  • Ist das Zertifikat noch gültig?
  • Bezieht es sich auf die aktuelle Ausgabe der Norm?
  • Welche Gesellschaft oder Organisation ist zertifiziert?
  • Welche Standorte und Dienstleistungen umfasst der Scope?
  • Ist die konkret bezogene Leistung enthalten?
  • Welche Zertifizierungsstelle hat das Zertifikat ausgestellt?
  • Ist diese für den entsprechenden Bereich akkreditiert?

Erst dann lässt sich einschätzen, welchen Wert das Zertifikat für die eigene Geschäftsbeziehung tatsächlich hat.

Der Weg ist wichtiger als das Zertifikat

Eine Zertifizierung sollte nicht das eigentliche Ziel eines ISMS sein. Denn ein Unternehmen kann theoretisch sehr viel Energie darauf verwenden, ein Audit zu bestehen – und dabei den eigentlichen Zweck aus den Augen verlieren. Der lautet: Informationsrisiken dauerhaft beherrschbar machen.

Auf dem Weg zur Zertifizierung müssen Unternehmen ihren Geltungsbereich festlegen, Risiken bewerten, Verantwortlichkeiten definieren, Sicherheitsmassnahmen umsetzen, interne Audits durchführen und das ISMS regelmässig durch das Management bewerten lassen.

Diese Prozesse schaffen den eigentlichen Mehrwert. Das Zertifikat bestätigt anschliessend von aussen, dass dieses Managementsystem den Anforderungen der Norm entspricht.

Und nach dem Zertifizierungsaudit?

Mit bestandener Zertifizierung ist die Arbeit nicht abgeschlossen. Ein ISMS lebt von kontinuierlicher Verbesserung.

Neue Mitarbeitende kommen hinzu. Systeme werden ersetzt. Unternehmen führen Cloud-Dienste ein. Lieferanten wechseln. Neue Schwachstellen und Angriffsmethoden entstehen. Geschäftsmodelle verändern sich. Damit verändern sich auch die Informationssicherheitsrisiken.

Ein wirksames ISMS muss diese Entwicklungen kontinuierlich aufnehmen. Interne Audits, Management Reviews, Risikobewertungen und die Nachverfolgung von Verbesserungsmassnahmen sorgen dafür, dass Informationssicherheit nicht nur für den Zertifizierungstermin funktioniert.

Das Zertifikat ist deshalb kein Endpunkt. Es ist ein Meilenstein.

Wann lohnt sich eine Zertifizierung?

Nicht jedes Unternehmen benötigt zwingend eine ISO/IEC-27001-Zertifizierung. ISO/IEC 27001 kann auch als Best-Practice-Rahmen genutzt werden, ohne dass anschliessend eine externe Zertifizierung erfolgt. ISO weist ausdrücklich darauf hin, dass Organisationen selbst entscheiden können, ob sie den Standard lediglich implementieren oder zusätzlich eine Zertifizierung anstreben.

Eine Zertifizierung kann besonders interessant sein, wenn Kunden sie verlangen, wenn sie bei Ausschreibungen vorausgesetzt oder positiv bewertet wird, wenn das Unternehmen sensible Daten für Dritte verarbeitet, wenn internationale Kunden einen anerkannten Sicherheitsnachweis erwarten, wenn viele individuelle Lieferantenaudits reduziert werden sollen oder wenn die Organisation einen unabhängigen Nachweis ihres ISMS benötigt.

Die Entscheidung sollte deshalb nicht lauten: „ISO 27001 haben heute alle – brauchen wir das auch?“ Sondern: „Welchen konkreten geschäftlichen und sicherheitsbezogenen Nutzen bringt uns eine Zertifizierung?“

Zertifizierung ist kein Sicherheitsversprechen

Eine ISO/IEC-27001-Zertifizierung ist wertvoll. Aber nur, wenn ihre Aussage richtig verstanden wird.

Sie garantiert nicht, dass kein Cyberangriff erfolgreich sein kann. Sie bestätigt auch nicht automatisch ein einheitliches Sicherheitsniveau sämtlicher zertifizierter Unternehmen.

Sie zeigt vielmehr, dass ein Unternehmen innerhalb des ausgewiesenen Geltungsbereichs ein Informationssicherheitsmanagementsystem nach international anerkannten Anforderungen etabliert hat und dieses durch eine unabhängige Stelle geprüft wurde.

Kommt eine Akkreditierung der Zertifizierungsstelle hinzu, entsteht eine zusätzliche Ebene der unabhängigen Kompetenzbestätigung.

Deshalb lohnt sich beim Blick auf ein Zertifikat immer die Frage: Was wurde zertifiziert – und von wem?

Ein Zertifikat schafft Vertrauen. Ein gelebtes ISMS schafft Sicherheit.

Der grösste Wert von ISO/IEC 27001 liegt letztlich nicht im Zertifikat an der Wand. Er liegt in der Struktur dahinter.

Risiken werden identifiziert. Verantwortlichkeiten werden geklärt. Massnahmen werden umgesetzt. Ergebnisse werden überprüft. Verbesserungen werden nachverfolgt. Wie sich das strukturiert abbilden lässt, zeigt die Seite Rahmenwerke.

Ein gutes ISMS funktioniert deshalb auch zwischen zwei Auditterminen. Und genau dort entscheidet sich, ob die Zertifizierung nur ein Nachweis ist – oder Ausdruck einer tatsächlich gelebten Sicherheitskultur.

Das Zertifikat bestätigt den Prozess. Sicherheit entsteht im täglichen Handeln.

Loslegen

Risiken im Blick. Sicherheit im Griff.

Lernen Sie fortControl in einer persönlichen Demo kennen.

fortControl – Risikomanagement und Informationssicherheit einfach steuern.