Zum Inhalt springen
Schlichte Grafik mit einem Schloss-Symbol und gestapelten Kostenblöcken auf hellem Hintergrund

ISO 270017 Min. Lesezeit

ISO 27001 Zertifizierung Kosten: Was Sie einplanen müssen

Welche Kostenblöcke eine ISO 27001 Zertifizierung hat, was den Preis treibt und wann ein Self-Assessment reicht. Mit Checkliste für KMU.

Von Zertify Redaktion

Was eine ISO 27001 Zertifizierung kostet, lässt sich nicht pauschal sagen, weil der grösste Posten meist nicht die Zertifikatsgebühr ist, sondern die interne Arbeitszeit. Dazu kommen je nach Weg externe Beratung, technische Massnahmen und die Gebühren einer Zertifizierungsstelle.

Dieser Artikel zeigt, aus welchen Blöcken sich die Kosten zusammensetzen, was sie nach oben treibt und welche Variante für Ihr Unternehmen sinnvoll ist. Konkrete Frankenbeträge nennen wir bewusst nicht. Sie hängen von Ihrer Grösse, Ihrem Geltungsbereich und Ihrem Anbieter ab. Verlässliche Zahlen erhalten Sie nur über eine Offerte.

Was Sie bei ISO 27001 eigentlich bezahlen

ISO 27001:2022 ist der internationale Standard für ein Informationssicherheits-Managementsystem (ISMS). Er verlangt kein bestimmtes Produkt und keine bestimmte Software. Er verlangt, dass Sie Informationssicherheit systematisch steuern: Risiken erkennen, Massnahmen festlegen, sie umsetzen und regelmässig überprüfen.

Die Kosten entstehen deshalb an drei Stellen:

  1. Aufbau des Systems, also Analyse, Risikobeurteilung, Richtlinien und Verantwortlichkeiten.
  2. Umsetzung der Massnahmen, also das, was Sie technisch und organisatorisch tatsächlich verbessern.
  3. Nachweis nach aussen, also Audit, Zertifikat oder Self-Assessment.

Wer nur auf den dritten Punkt schaut, vergleicht die falschen Zahlen.

Die Kostenblöcke im Detail

Interne Arbeitszeit

Dieser Block wird am häufigsten unterschätzt. Jemand in Ihrem Unternehmen muss den Geltungsbereich festlegen, Risiken beurteilen, Richtlinien schreiben oder prüfen, Mitarbeitende einbeziehen und Nachweise sammeln. Die Norm gliedert sich dafür in die Klauseln 4 bis 10: Kontext der Organisation, Führung, Planung, Unterstützung, Betrieb, Leistungsbewertung und Verbesserung. Jede dieser Klauseln erzeugt Aufgaben, die Zeit kosten.

Bei einem kleinen Unternehmen mit klarem Geltungsbereich ist der Aufwand überschaubar. Bei mehreren Standorten, vielen Systemen und unklaren Zuständigkeiten wächst er deutlich.

Externe Beratung

Sie können ein ISMS selbst aufbauen. Viele Unternehmen ziehen dennoch Beratung bei, vor allem für die Risikobeurteilung und die Erklärung zur Anwendbarkeit (Statement of Applicability). Beratung kostet Geld, spart aber oft interne Zeit und Umwege. Ob sie sich lohnt, hängt davon ab, wie viel Erfahrung mit Informationssicherheit bereits im Haus ist.

Technische und organisatorische Massnahmen

Anhang A der Version 2022 enthält 93 Massnahmen, gegliedert in vier Themen: organisatorisch, personenbezogen, physisch und technologisch. Sie müssen nicht alle umsetzen. Sie begründen in der Erklärung zur Anwendbarkeit, welche Massnahmen für Sie gelten und welche nicht.

Was Sie wirklich anschaffen müssen, zeigt erst die Risikobeurteilung. Manche Unternehmen haben Backups, Zugriffsregeln und Mehrfaktor-Authentisierung schon im Einsatz. Andere müssen nachrüsten. Das ist der Block, der sich am schlechtesten vorab schätzen lässt.

Schulung und Sensibilisierung

Mitarbeitende müssen wissen, welche Regeln gelten und warum. Das kann eine kurze interne Schulung sein oder ein externes Angebot. Der Aufwand ist meist moderat, aber nicht null, und er wiederholt sich.

Zertifizierungsstelle und Audit

Bei einer akkreditierten Zertifizierung prüft eine unabhängige Stelle Ihr ISMS vor Ort oder per Fernprüfung. Üblich ist ein zweistufiges Erstaudit. Danach folgen regelmässige Überwachungsaudits, und nach einem mehrjährigen Zyklus eine Rezertifizierung. Die Kosten richten sich in der Regel nach Auditaufwand, also nach Grösse, Komplexität und Geltungsbereich.

Beachten Sie: Das ist keine einmalige Ausgabe. Eine akkreditierte Zertifizierung verursacht über die Laufzeit wiederkehrende Kosten.

Laufender Betrieb

Ein ISMS ist kein Projekt mit Enddatum. Interne Audits (Klausel 9.2), die Managementbewertung (Klausel 9.3), Aktualisierung der Risiken und Behandlung von Vorfällen gehören zum Alltag. Planen Sie dafür dauerhaft Zeit ein.

Was den Preis nach oben treibt

Einige Faktoren verändern die Kosten stärker als alles andere:

  • Geltungsbereich: Ein ISMS für ein einzelnes Team ist günstiger als eines für das ganze Unternehmen mit mehreren Standorten.
  • Anzahl Mitarbeitende und Systeme: Mehr Personen und mehr IT bedeuten mehr Risiken, mehr Nachweise und mehr Auditaufwand.
  • Ausgangslage: Wer schon dokumentierte Prozesse und saubere Zugriffsregeln hat, startet weiter vorne.
  • Anforderungen von Kunden: Verlangt ein Kunde ein bestimmtes Prüfverfahren, bestimmt das den Weg und damit die Kosten.
  • Zeitdruck: Wer eine Ausschreibung mit Frist bedienen muss, zahlt oft mehr für schnelle Beratung.

Eine allgemeine Einordnung über alle Normen hinweg finden Sie in unserem Leitfaden zu den Kosten einer ISO-Zertifizierung.

Akkreditiertes Audit oder Self-Assessment

Hier liegt der grösste Kostenunterschied, und hier ist Ehrlichkeit wichtig.

Ein akkreditiertes Audit wird von einer Stelle durchgeführt, die ihrerseits von einer Akkreditierungsstelle überwacht wird. Das Zertifikat gilt als unabhängiger Nachweis. Dafür ist es aufwendiger und teurer.

Ein Self-Assessment funktioniert anders. Sie beantworten strukturierte Fragen zu Ihrem Informationssicherheitsmanagement, und das Ergebnis wird bewertet. Das Zertifikat von Zertify wird von SICE (Swiss Institute of Certification and Education) ausgestellt. Es beruht auf Ihrer Selbstbeurteilung und ist keine akkreditierte Drittzertifizierung. Es zeigt, dass Sie sich systematisch mit dem Standard auseinandergesetzt haben. Es ersetzt keine unabhängige Prüfung vor Ort.

Was das im Alltag bedeutet, erklären wir ausführlich im Beitrag akkreditiert oder nicht.

Wann ein akkreditiertes Audit die bessere Wahl ist

Wählen Sie den akkreditierten Weg, wenn eines der folgenden Kriterien zutrifft:

  • Eine Ausschreibung verlangt ausdrücklich ein akkreditiertes ISO 27001 Zertifikat.
  • Ein Kundenvertrag schreibt eine unabhängige Zertifizierung vor.
  • Eine Aufsichtsbehörde oder ein Regulator erwartet diesen Nachweis.
  • Sie verarbeiten hochsensible Daten für Dritte und müssen Prüfern eine unabhängige Bestätigung vorlegen.

In diesen Fällen hilft ein Self-Assessment nicht weiter, auch wenn es günstiger wäre. Klären Sie diese Frage am besten, bevor Sie Geld ausgeben.

Wann ein Self-Assessment reicht

Für viele kleine Unternehmen, Agenturen und Start-ups ist der Fall anders. Kunden fragen nach Ihrem Sicherheitsniveau, aber niemand verlangt ausdrücklich ein akkreditiertes Zertifikat. Sie wollen zeigen, dass Informationssicherheit bei Ihnen kein Zufall ist, und Sie wollen einen strukturierten Rahmen, an dem Sie sich ausrichten können. Dann ist ein Self-Assessment oft ein sinnvoller, schlanker Einstieg. Ob das auf Sie zutrifft, hängt ganz von den Erwartungen Ihrer Kunden ab.

Checkliste: So schätzen Sie Ihre Kosten realistisch ein

Wie Zertify passt

Zertify bietet den Weg über das Self-Assessment. Sie beantworten den Fragenkatalog zu ISO 27001:2022 Informationssicherheitsmanagement, die Antworten werden bewertet. Haben Sie bestanden und die Zahlung abgeschlossen, stellt Zertify das Zertifikat innerhalb von 4 Stunden aus. Ausgestellt wird es von SICE.

Das Zertifikat ist für Sie sinnvoll, wenn Sie einen nachvollziehbaren Nachweis Ihrer Auseinandersetzung mit Informationssicherheit suchen und keine akkreditierte Prüfung verlangt ist. Es ist nicht sinnvoll, wenn eine Ausschreibung oder ein Vertrag ausdrücklich ein akkreditiertes Zertifikat fordert.

Die aktuellen Konditionen finden Sie auf der Seite Preise. Wenn Sie wissen möchten, wo Sie stehen, können Sie das Assessment direkt starten.

Fazit

Die Kosten einer ISO 27001 Zertifizierung bestehen aus mehr als einer Rechnung. Interne Zeit, Massnahmen, Beratung und der Nachweis nach aussen müssen zusammen betrachtet werden. Der grösste Hebel ist die Frage, welchen Nachweis Ihr Gegenüber tatsächlich verlangt. Wenn ein akkreditiertes Zertifikat Pflicht ist, planen Sie das Audit und die wiederkehrenden Kosten von Anfang an ein. Wenn nicht, kann ein Self-Assessment ein schlanker und ehrlicher erster Schritt sein.

Häufige Fragen

Was kostet eine ISO 27001 Zertifizierung?

Das lässt sich nicht pauschal beantworten. Die Kosten hängen von Geltungsbereich, Unternehmensgrösse, Ausgangslage und gewähltem Weg ab. Bei einem akkreditierten Audit kommen interne Arbeitszeit, mögliche Beratung, Massnahmen und wiederkehrende Auditgebühren zusammen. Verlässliche Zahlen liefert nur eine Offerte.

Ist die Zertifizierungsgebühr der grösste Kostenblock?

Meist nicht. Oft ist die interne Arbeitszeit für Aufbau und Betrieb des ISMS der grösste Posten. Dazu kommen Aufwand für technische Massnahmen und Schulungen.

Ist das Zertifikat von Zertify eine akkreditierte Zertifizierung?

Nein. Das Zertifikat wird von SICE ausgestellt und beruht auf einem Self-Assessment. Es ist keine akkreditierte Drittzertifizierung. Wenn eine Ausschreibung, ein Kundenvertrag oder ein Regulator ein akkreditiertes Zertifikat verlangt, ist ein akkreditiertes Audit die richtige Wahl.

Wie schnell erhalte ich das Zertifikat bei Zertify?

Zertify stellt das Zertifikat innerhalb von 4 Stunden nach bestandenem Assessment und erfolgter Zahlung aus.

Fallen nach der Zertifizierung weitere Kosten an?

Bei einer akkreditierten Zertifizierung ja: Überwachungsaudits und später eine Rezertifizierung. Unabhängig vom Weg bleibt zudem der interne Aufwand, ein ISMS aktuell zu halten, etwa durch interne Audits und regelmässige Risikoüberprüfung.

Weiterlesen

Weitere Artikel

Bereit für Ihr ISO-Zertifikat?

Beantworten Sie das Self-Assessment online. Bei Bestehen erhalten Sie Ihr Zertifikat innerhalb von 4 Stunden.

Das Zertifikat basiert auf einer Selbstbewertung und ist keine akkreditierte Zertifizierung.