Team bei der Arbeit an Dokumenten und Prozessen in einem hellen Büro

ISMS-Aufbau für ISO 27001 und NIS2

Informationssicherheit, die im Alltag funktioniert.

Ein ISMS, das gelebt wird, kein Papiertiger

Viele ISMS-Projekte produzieren Dokumente, die niemand liest, und Prozesse, die niemand befolgt. Wir bauen ein Informationssicherheits-Managementsystem nach ISO 27001, das so schlank wie möglich und so umfassend wie nötig ist. Von der Bestandsaufnahme bis zur Zertifizierungsreife. Und wir bleiben, bis das System steht und die ersten internen Audits gelaufen sind.

Illustration zu ISMS-Aufbau und ISO-27001-Zertifizierung
Beratungssituation im Büro

ISO 27001 Zertifizierungsbegleitung

Kostenloses Gespräch buchen

Warum es wichtig ist:

Ein ISMS ist nur wertvoll, wenn es im Alltag funktioniert. Wenn eine Richtlinie nicht in den Arbeitsablauf passt, ist die Richtlinie falsch, nicht der Mitarbeitende. Deshalb bauen wir Prozesse, die Menschen tatsächlich verwenden, und begleiten bis zur Zertifizierung.

Was du erhältst:

  • Business Impact Analyse und Inventarisierung der Informationswerte
  • Risikobewertung und Risikobehandlungsplan
  • Richtlinien und Prozesse, die zum Unternehmen passen, nicht aus der Vorlage kopiert
  • Verantwortlichkeiten und Rollen definieren
  • Mitarbeitende befähigen, nicht nur schulen
  • Internes Audit und Zertifizierungsvorbereitung

Der Weg zur Zertifizierung

In drei Etappen von der Bestandsaufnahme bis zum auditfähigen System.

Bestandsaufnahme & BIA

Bestandsaufnahme & BIA

Wir starten mit dem, was schützenswert ist, nicht mit einer Vorlage.

  • Business Impact Analyse
  • Inventar der Informationswerte
  • Gap-Analyse gegen ISO 27001
  • Scope-Definition
Risiken & Richtlinien

Risiken & Richtlinien

Ein Risikobehandlungsplan und Richtlinien, die zum Unternehmen passen.

  • Risikobewertung und -behandlung
  • Massgeschneiderte Policies
  • Rollen und Verantwortlichkeiten
  • Kontrollen nach Wirksamkeit
Audit & Zertifizierung

Audit & Zertifizierung

Wir bleiben bis zur Zertifizierungsreife und den ersten Audits.

  • Internes Audit
  • Zertifizierungsvorbereitung
  • ISO 27001:2022 Transition
  • Betrieb und kontinuierliche Pflege

ISG-Frist Ende 2026 und NIS2

Das Informationssicherheitsgesetz (ISG) verlangt von Betreibern kritischer Infrastrukturen ein ISMS bis 31. Dezember 2026. Meldepflicht bei Cyberangriffen gilt seit April 2025, Bussen bis CHF 100'000 seit Oktober 2025. Betroffen: Energie, Gesundheit, Finanzen, Transport, Trinkwasser, Abwasser, Telekommunikation, Nahrungsmittel, öffentliche Sicherheit.

Wer in der EU tätig ist oder EU-Unternehmen beliefert, gerät zusätzlich unter die NIS2-Richtlinie. Sie verlangt vergleichbare Sicherheitsmassnahmen und Nachweise, auch entlang der Lieferkette. Ein ISMS nach ISO 27001 deckt die zentralen Anforderungen aus ISG und NIS2 ab und macht dich gegenüber Kunden nachweisfähig. Auch ohne Pflicht verlangen Kunden und Partner zunehmend ISO 27001 als Voraussetzung.

Der ODCUS-Unterschied

So schlank wie möglich, so umfassend wie nötig. Wir prüfen vorhandene Kontrollen auf Wirksamkeit und eliminieren Redundanzen, statt neue Tools draufzusetzen. Und wir bleiben, statt ein Übergabe-Dokument zu hinterlassen, das in der Schublade verschwindet.

Für wen das passt

  • Unternehmen in ISG-pflichtigen Sektoren (Frist Dezember 2026)
  • KMU, die ISO 27001 für Kundenanforderungen oder Ausschreibungen brauchen
  • Transition von ISO 27001:2013 auf 2022
  • Bestehendes ISMS, das auf Papier existiert, aber nicht gelebt wird

Referenzen aus der Praxis

  • Aktuelles Mandat: BIA, Inventarisierung, ISMS-Aufbau
  • Security Policies und Governance-Dokumente für 1'600-Mitarbeitende-Unternehmen entwickelt (Backup & Recovery, Acceptable Use, Passwort, Zugriffs- und Rollenmanagement, Incident Response)
  • IT-Security-Frameworks (ISO 27001, CIS, BSI, NIST, MITRE, Zero Trust) operativ angewendet
  • CISM-zertifiziert (ISACA)
Alle Referenzen ansehen

Häufige Fragen

Häufige Fragen zum ISMS-Aufbau und zur ISO-27001-Zertifizierung.

Wie lange dauert ein ISMS-Aufbau?

Für ein KMU mit 50 bis 150 Mitarbeitenden typischerweise sechs bis zwölf Monate bis zur Zertifizierungsreife, abhängig vom Ausgangspunkt und der Verfügbarkeit im Team.

Müssen wir zwingend zertifizieren?

Nein. Manche Unternehmen wollen ein gelebtes ISMS ohne formales Zertifikat, andere brauchen das Zertifikat für Kunden oder Regulierung. Wir bauen so, dass beides möglich ist.

Was, wenn wir schon ein ISMS auf Papier haben?

Dann prüfen wir, was davon wirksam ist, und machen aus dem Papiertiger ein System, das im Alltag funktioniert und auditfähig ist, statt bei null zu beginnen.

Was ist der Unterschied zwischen ISMS und ISO 27001?

Das ISMS ist das Managementsystem, also Prozesse, Rollen und Kontrollen. ISO 27001 ist der Standard, gegen den ein ISMS zertifiziert wird. Ein gelebtes ISMS ist auch ohne Zertifikat möglich, ein Zertifikat aber nicht ohne ISMS.

Für wen gilt die ISG-Pflicht bis Ende 2026?

Für Betreiber kritischer Infrastrukturen: Energie, Gesundheit, Finanzen, Transport, Trinkwasser, Abwasser, Telekommunikation, Nahrungsmittel und öffentliche Sicherheit. Auch ohne Pflicht verlangen viele Kunden ISO 27001 als Voraussetzung.

Betrifft uns NIS2 als Schweizer Unternehmen?

Direkt gilt NIS2 in der EU. Relevant wird sie für dich, wenn du in der EU tätig bist oder EU-Unternehmen belieferst, die NIS2 unterliegen und Nachweise von ihren Lieferanten verlangen. Ein ISMS nach ISO 27001 erfüllt die zentralen Anforderungen und macht dich nachweisfähig.

Brauchen wir für ISO 27001 neue Tools?

Meist nicht. Wir prüfen zuerst, was vorhanden und wirksam ist. Ein schlankes ISMS kommt oft mit den bestehenden Mitteln aus, statt neue Lizenzen zu kaufen.

„Mit ODCUS haben wir einen Partner an unserer Seite, der nicht nur unsere IT versteht, sondern auch unsere Herausforderungen mit uns angeht."
Jean-Claude Furegati, Geschäftsführer, Furegati Holding AG

Ein ISMS, das steht und bleibt

Unverbindlich besprechen, wo dein Unternehmen auf dem Weg zu ISO 27001 steht. In 30 Minuten weisst du, wo du stehst.

Zwei Männer im lockeren Gespräch bei einem Kaffee