Keine akkreditierte Zertifizierungsstelle veröffentlicht, was ein ISO-9001-Zertifikat kostet, weshalb hinter der Frage 17.076 Ausschreibungen stehen und auf keiner Website einer Zertifizierungsstelle eine Antwort. Die Gebühr ist aber nicht willkürlich. Sie ist Audittage mal Tagessatz, und die Tagezahl setzt ein Dokument fest, an das jede akkreditierte Zertifizierungsstelle gebunden ist: IAF MD 5, das verbindliche Dokument des International Accreditation Forum zur Auditzeit für Qualitäts-, Umwelt- und Arbeitsschutzmanagementsysteme. Seine Tabelle QMS 1 gibt die Auditzeit für eine Erstzertifizierung, Stufe 1 plus Stufe 2, nach der effektiven Personenzahl an. Dieser Artikel ist diese Tabelle für die Größen, die ein kleines Unternehmen hat, die Rechnung und was sie verändert. Er ist das Qualitätsgegenstück zur Kostenseite für ISO 27001, und beide verwenden denselben Tagessatz, damit der Vergleich ehrlich ist.
Die Tabelle, durchgerechnet für sechs Größen
IAF MD 5:2023, Anhang A, Tabelle QMS 1: 1,5 Tage für 1 bis 5 Personen, 2 für 6 bis 10, 2,5 für 11 bis 15, 3 für 16 bis 25, 4 für 26 bis 45, 5 für 46 bis 65, 6 für 66 bis 85, 7 für 86 bis 125, 8 für 126 bis 175, 9 für 176 bis 275, 10 für 276 bis 425, und so die Tabelle hinauf. Der Tagessatz ist die Spanne, die veröffentlichte Praktikerquellen für akkreditierte Stellen in Europa nennen, 1.200 bis 1.800 Euro, dieselbe Spanne wie auf der ISO-27001-Seite; Qualitätsaudits werden oft eher am unteren Ende angeboten. Überwachungsaudits in den Jahren zwei und drei betragen je etwa ein Drittel der Erstauditzeit (IAF MD 5, Abschnitt 5) und, wie das Dokument anmerkt, selten weniger als einen Tag. Gebühren sind auf volle Hundert gerundet.
| Personen im Geltungsbereich | ISO-9001-Tage (Stufe 1 + 2) | Gebühr Erstaudit | Dreijahressumme, nur Gebühren | ISO-27001-Tage, zum Vergleich |
|---|---|---|---|---|
| 5 | 1,5 | 1.800 € bis 2.700 € | 4.200 € bis 6.300 € | 5 |
| 10 | 2 | 2.400 € bis 3.600 € | 4.800 € bis 7.200 € | 5 |
| 25 | 3 | 3.600 € bis 5.400 € | 6.000 € bis 9.000 € | 7 |
| 50 | 5 | 6.000 € bis 9.000 € | 10.000 € bis 15.000 € | 10 |
| 100 | 7 | 8.400 € bis 12.600 € | 14.000 € bis 21.000 € | 12 |
| 250 | 9 | 10.800 € bis 16.200 € | 18.000 € bis 27.000 € | 14 |
Lesen Sie die letzte Spalte gegen die zweite. Für ein Unternehmen mit 25 Personen sind es 3 Audittage bei ISO 9001 und 7 bei ISO 27001; bei 100 Personen 7 gegen 12. Das Qualitätsaudit ist kürzer, weil die Tabelle für ISO 27001 in ISO/IEC 27006 je Person mehr zu prüfen annimmt; ein Unternehmen, das ISO 27001 hält und ISO 9001 hinzunimmt, zahlt das kürzere der beiden Audits obendrauf, nicht ein zweites Audit derselben Größe, und IAF MD 11 erlaubt einer Zertifizierungsstelle, die kombinierte Zeit für ein integriertes System weiter zu verringern, um einen Betrag, den sie aus dem Integrationsgrad berechnet.
Was die Zertifizierungsstelle zählt
„Effektive Personenzahl" ist nicht die Kopfzahl auf der Gehaltsliste. IAF MD 5, Abschnitt 1.9, zählt alle Personen, die am Geltungsbereich der Zertifizierung beteiligt sind, fest, befristet und in Teilzeit, über alle Schichten, und Auftragnehmer, soweit sie im Geltungsbereich sind; Abschnitt 2.3 erlaubt, Teilzeitkräfte in Vollzeitäquivalente umzurechnen und Personen, deren Arbeit sich wiederholt oder außerhalb der zertifizierten Tätigkeiten liegt, herunterzurechnen, mit dokumentierter Methode. Ein Softwareunternehmen mit 30 Leuten, 10 Auftragnehmern und einem Supportteam in drei Schichten hat nicht 30 effektive Personen, und die Zahl, die es mit der Zertifizierungsstelle vereinbart, ist die, die das Band bestimmt.
Was die Zahl bewegt
Die Tabelle ist ein Ausgangspunkt, und Abschnitt 3.7 verlangt von der Zertifizierungsstelle, sie um die zutreffenden Faktoren anzupassen und den Grund festzuhalten. Nach oben: mehr als ein Gebäude oder Standort, Personal in mehr als einer Sprache, hochkomplexe Prozesse oder viele einzigartige Tätigkeiten, Tätigkeiten, die das Dokument als hohes Risiko einstuft (seine Beispiele sind Lebensmittel, Pharmazeutika, Luftfahrt, Bau, medizinische Dienstleistungen, Chemikalien), und ausgegliederte Prozesse. Nach unten: ein Kunde, der nicht entwicklungsverantwortlich ist oder andere Elemente aus seinem Geltungsbereich ausschließt, ein sehr kleiner Standort für die Personenzahl, ein reifes System, eine Zertifizierungsstelle, die das System bereits kennt, weil sie das Unternehmen nach einer anderen Norm zertifiziert hat, ein Kunde, der bereits nach einem anderen System zertifiziert oder anerkannt ist, ein hoher Automatisierungsgrad und Außendienstpersonal, dessen Arbeit sich aus Aufzeichnungen auditieren lässt. Tätigkeiten, die das Dokument als geringes Risiko einstuft, können weniger Zeit brauchen als die Tabelle; Software wird in seinen Beispielen nicht genannt, und die nächstliegenden, Bürodienstleistungen und Verlagswesen, sind geringes Risiko.
Für ein Softwareunternehmen, das bereits ISO 27001 von derselben Zertifizierungsstelle hält, treffen drei der Abwärtsfaktoren auf einmal zu: Die Zertifizierungsstelle kennt das System, der Kunde ist vorbereitet, und die Tätigkeiten sind geringes Risiko. Das ist der Grund, die Zertifizierungsstelle, die Sie bereits auditiert, um ein kombiniertes Angebot zu bitten, bevor Sie jemand anderen fragen.
Was Sie sonst zahlen
Die Auditgebühr ist die einzige Position, die die Tabelle festlegt. Drumherum: Reisekosten und Spesen des Auditors, gesondert berechnet; die Norm selbst, rund 130 Euro für ISO 9001 bei einer nationalen Normungsorganisation; die Antrags- und Zertifikatsgebühren der Zertifizierungsstelle, die variieren und die ein Angebot einzeln ausweisen sollte; und die Zeit Ihrer eigenen Leute, die der größte Kostenposten ist und in keinem Angebot erscheint. Beim letzten Punkt verbringt ein Unternehmen, das bereits ein Managementsystem für ISO 27001 betreibt, seine Zeit mit Abschnitt 8, dem betrieblichen Abschnitt, denn die Abschnitte 4 bis 7, 9 und 10 sind dasselbe Gerüst, das es schon pflegt.
Holen Sie drei Angebote auf identischer Grundlage ein: die effektive Personenzahl mit der Berechnung, die Standorte, die Geltungsbereichsangabe, die Risikokategorie, die Sie vorschlagen, und warum, und die anderen Normen, die Sie halten. Eine Zertifizierungsstelle, die ein Angebot macht, ohne nach der effektiven Personenzahl zu fragen, hat die Tabelle nicht angewandt.
Warum es sich lohnt, das vor der Anfrage zu wissen
Weil ein Angebot, das Sie nicht prüfen können, ein Angebot ist, das Sie nicht verhandeln können. Mit dem Band weiß ein Unternehmen mit 25 Personen, dass 3 Tage zu 1.200 bis 1.800 Euro 3.600 bis 5.400 Euro für das Erstaudit sind, und dass ein Angebot über 9.000 Euro entweder Aufwärtsfaktoren anwendet, die es nennen sollte, oder aufgeschlagen ist. Dieselbe Rechnung sagt ihm, ob ein nicht akkreditiertes Zertifikat zu einem Drittel des Preises ein Schnäppchen ist, und die Akkreditierungsregister sagen ihm, warum nicht. Wozu das Zertifikat dient, nach Land, steht in der Zählung der EU-Ausschreibungen mit ISO 9001.
Quellen
- IAF MD 5:2023, Issue 4, Version 3, herausgegeben am 14. Juni 2023, Anhang A Tabelle QMS 1 und Tabelle QMS 2, Abschnitte 1.9, 2.3, 3.7, 5 und 6, gelesen am 12. September 2026 auf iaf.nu.
- IAF MD 11, für die Auditzeit integrierter Managementsysteme, namentlich zitiert.
- ISO/IEC 27006, Anhang B, für die ISO-27001-Tage in der Vergleichsspalte, wie auf der ISO-27001-Kostenseite verwendet.
- Die Tagessatzspanne, 1.200 bis 1.800 Euro, ist die Bandbreite veröffentlichter Praktikerquellen für akkreditierte Stellen in Europa; keine akkreditierte Stelle veröffentlicht einen Preis.
Dies ist kein Angebot. Die Zertifizierungsstelle legt die Auditzeit nach IAF MD 5 fest und hält ihre Gründe fest; die Tabelle oben ist der Ausgangspunkt, von dem sie ausgeht.