ISO/IEC 27001

Was eine ISO 27001 Zertifizierung wirklich kostet

StandardOS stellt keine Zertifikate aus und darf das auch nicht.

Zertifizieren kann Sie nur eine akkreditierte Zertifizierungsstelle. Das ist ein eigenes Unternehmen, Sie schließen den Vertrag direkt mit ihr und Sie zahlen auch direkt an sie. Wir sehen davon nichts. Unsere 249 €/Monat sorgen dafür, dass Ihr Managementsystem steht und Ihre Nachweise geordnet sind, damit das Audit gut läuft. Wer Ihnen Vorbereitung und Zertifikat aus einer Hand verkauft, verkauft Ihnen etwas, das ein Auditor nicht akzeptieren wird.

Der unangenehme Teil dieses Marktes: keine akkreditierte Zertifizierungsstelle veröffentlicht ihre Preise. Weder DQS noch TÜV, DNV, Bureau Veritas, BSI, Intertek, SGS, LRQA oder Dekra. Überall heißt es „Angebot anfordern“, und das bedeutet: Sie können nicht budgetieren, bevor Sie mit dem Vertrieb gesprochen haben.

Willkürlich ist das Honorar deshalb nicht. Es ist Audittage × Tagessatz, und die Zahl der Tage ist keine Ermessensfrage des Auditors. Sie ergibt sich aus der Tabelle für Auditzeiten in ISO/IEC 27006 Anhang B, an die die Akkreditierungsstelle die Zertifizierungsstelle bindet. Sie können Ihre eigene Zahl also ausrechnen, bevor Ihnen jemand ein Angebot macht.

Zählen Sie Auftragnehmer und Freiberufler mit, nicht nur Angestellte. Die Ausgabe von 2024 ist an dieser Stelle eindeutig, und es ist der Fehler, der Unternehmen am häufigsten eine Bandbreite nach oben rutschen lässt.

Audittage (Stufe 1 + Stufe 2)
7
Erstzertifizierung
8.400 € – 12.600 €
Überwachungsaudit, Jahr 2 und 3
2.800 € – 4.200 € / Jahr
Drei-Jahres-Summe, nur Audithonorare
14.000 € – 21.000 €

Die Audittage stammen aus der Tabelle für Auditzeiten in ISO/IEC 27006 Anhang B; das Überwachungsaudit umfasst etwa ein Drittel des Erstaudits, die Rezertifizierung mindestens zwei Drittel, ebenfalls nach diesem Anhang. Tagessätze von 1.200 € bis 1.800 € sind die Spanne über die veröffentlichten Fachquellen für akkreditierte Stellen in Europa. Eine offizielle Zahl veröffentlicht niemand, und genau deshalb sollten Sie drei Angebote auf identischer Grundlage einholen. Reisekosten kommen obendrauf. Bei einfachem, einem einzigen Standort und reifem Geltungsbereich darf die Spanne um bis zu 30 % gekürzt werden, aber nicht weiter: auch diese Untergrenze steht im Anhang.

Wie lange es dauert

Vier bis sieben Monate sind für ein kleines Softwareunternehmen mit Werkzeugunterstützung realistisch. Die Untergrenze liegt bei etwa drei Monaten, und sie ist hart. Der Grund lohnt sich zu verstehen: Stufe 2 zieht Stichproben aus Ihren Aufzeichnungen. Kapitel 9.2 verlangt ein internes Audit, Kapitel 9.3 eine Managementbewertung, und ein Auditor kann keine Managementbewertung stichprobenartig prüfen, die nie stattgefunden hat. Das kann keine Software verkürzen. Was Software abnehmen kann, sind die zwei bis sechs Monate, in denen sonst Richtlinien, Risikoregister und die Erklärung zur Anwendbarkeit erst entstehen müssen.

Die Falle, die man benennen sollte

Niemand hindert ein Unternehmen daran, sich Zertifizierungsstelle zu nennen und Zertifikate zu verkaufen. Ein nicht akkreditiertes Zertifikat sieht identisch aus, kostet etwa 40 bis 50 % weniger und wird im Einkauf großer Kunden regelmäßig abgelehnt. Dann zahlen Sie das volle akkreditierte Honorar noch einmal, denn ein nicht akkreditiertes Zertifikat lässt sich in aller Regel nicht übertragen. In Deutschland ist die nationale Akkreditierungsstelle die DAkkS, benannt nach Verordnung (EG) 765/2008. Prüfen Sie Ihre Zertifizierungsstelle in der DAkkS-Datenbank akkreditierter Stellen, international über die IAF, bevor Sie etwas unterschreiben.

So finden Sie eine akkreditierte Zertifizierungsstelle und prüfen sie selbst

Was sonst noch anfällt

  • · Ein Penetrationstest, den Auditoren und Ihre Kunden erwarten, für eine SaaS-Anwendung typischerweise 2.500 € bis 5.000 €.
  • · Die Norm selbst, rund 130 € für ISO 27001; ISO 27002 werden Sie ebenfalls brauchen.
  • · Reisekosten und Spesen der Auditoren, getrennt vom Tagessatz abgerechnet.
  • · Die Arbeitszeit Ihrer eigenen Leute. Das ist der größte Posten, und er steht in keinem Angebot. Ihn zu senken ist das, was wir verkaufen.

Weiterlesen

Rechenbeispiele

  • · bis 10 Personen → 5 Audittage
  • · 16–25 Personen → 7 Audittage
  • · 46–65 Personen → 10 Audittage
  • · 86–125 Personen → 12 Audittage

Als Rechenbeispiele wiedergegeben und nicht als Tabelle selbst, weil ISO/IEC 27006 urheberrechtlich geschützt ist und wir die Norm nicht nachdrucken. Prüfen Sie die Beispiele an Ihrem eigenen Exemplar nach.

Das Audithonorar ist die große Zahl. Die Software ist es nicht.

Was Sie gerade ausgerechnet haben, zahlen Sie an eine Zertifizierungsstelle, nicht an uns. StandardOS kostet 249 €/Monat zzgl. USt., pauschal, und die Aufgabe ist, den größten Posten auf dieser Seite zu senken: die Arbeitszeit Ihrer eigenen Leute, die in keinem Angebot steht.

Keine Karte nötig · jederzeit in der App kündbar

Jede Zahl oben ist Audittage × Tagessatz. Die Tage kommen aus ISO/IEC 27006, das sie nach Personenzahl festlegt; die Spanne von 1.200 € bis 1.800 € ist die Bandbreite über die veröffentlichten Fachquellen für akkreditierte Stellen in Europa, und ihren eigenen Satz veröffentlicht keine Zertifizierungsstelle. Die Rechnung steht genau deshalb auf dieser Seite, damit Sie sie mit einem Satz wiederholen können, der Ihnen angeboten wurde, statt mit unserem. Liegt ein Angebot weit außerhalb dieser Spannen, fragen Sie nach, wie viele Audittage angesetzt wurden und welche Ausgabe von ISO/IEC 27006 zugrunde liegt.