Rechner für Kosten und Dauer der ISO-27001-Zertifizierung

Was kostet eine Zertifizierung nach ISO/IEC 27001 über den Dreijahreszyklus, und wie lange dauert es bis zum Zertifikat? Geben Sie Ihre Mitarbeiterzahl oder die Audittage aus dem Angebot einer Zertifizierungsstelle ein und erhalten Sie eine Schätzung, in der jede Zahl auf ihre öffentliche Quelle verweist.

Schätzung, kein Angebot. Quellen geprüft am 1. Oktober 2026
1. Ihre Organisation
Mitarbeitende und externe Auftragnehmer, die im Geltungsbereich arbeiten, einschließlich Teilzeitkräfte.
Stage 1 plus Stage 2, aus dem Angebot einer Zertifizierungsstelle. Überschreibt die größenbasierte Spanne.
Leer lassen, um die veröffentlichte Spanne von 1 200 bis 2 000 EUR zu verwenden. Wird nur zusammen mit Audittagen genutzt.
Zur Bewertung der 300 bis 600 internen Stunden, die die Umsetzung typischerweise erfordert.
2. Optionale Posten

Ihr Ergebnis erscheint hier, sobald Sie das Formular ausfüllen.

Die Grundlage dieses Tools. Zertifizierungsstellen berechnen die Auditzeit mit den Tabellen in Anhang C der ISO/IEC 27006-1:2024. Diese Norm ist urheberrechtlich geschützt, daher geben wir ihre Tabellen weder wieder noch nähern wir sie an. Die Schätzung nutzt veröffentlichte Marktspannen (Secfix, heyData, Copla) und, falls vorhanden, die Zahl der Audittage aus Ihrem Angebot. Einzelheiten unten.

Warum es hier keine Tabelle der Audittage gibt

Akkreditierte Zertifizierungsstellen müssen die Auditzeit für ISO/IEC 27001 nach ISO/IEC 27006-1:2024, Anhang C, bestimmen. Ihre Tabelle C.1 geht von der Zahl der Personen aus, die im Rahmen des ISMS arbeiten, und die Ausgabe 2024 ergänzt das Konzept von Personen mit identischen Tätigkeiten (eine „effektive“ Personalzahl) sowie Anpassungsfaktoren für Komplexität und Standorte. Die Norm ist urheberrechtlich geschützt und wird von der ISO und nationalen Normungsinstituten verkauft; ihre Tabellen auf einer kostenlosen Webseite wiederzugeben wäre daher nicht zulässig.

Das öffentlich zugängliche Dokument zur Auditzeit, IAF MD 5, behandelt Qualitäts-, Umwelt- und Arbeitsschutzmanagementsysteme, nicht Informationssicherheit. Wir nutzen es nur für eines: das übliche Verhältnis von etwa einem Drittel der Erstauditzeit für jedes Überwachungsaudit und zwei Dritteln für die Rezertifizierung, und nur, wenn Sie Ihre eigenen Audittage eingeben. Prüfen Sie diese Verhältnisse anhand Ihres Angebots.

Für eine belastbare Zahl holen Sie von zwei oder drei akkreditierten Zertifizierungsstellen ein Angebot ein. Die Akkreditierung können Sie bei Ihrer nationalen Akkreditierungsstelle prüfen: RvA in den Niederlanden, Accredia in Italien, BELAC in Belgien, DAkkS in Deutschland.

Die verwendeten Zahlen

PostenSpanneQuelle
Erstzertifizierungsaudit, 10-100 Mitarbeitende6 000-14 000 EURSecfix, April 2026
Erstzertifizierungsaudit, 100-500 Mitarbeitende15 000-35 000 EURSecfix, April 2026
Überwachungsaudit, Jahre 2 und 34 000-8 000 EUR je AuditSecfix, April 2026
Tagessatz des Auditors1 200-2 000 EURheyData, Juli 2026
Interner Aufwand, erstes Jahr300-600 StundenheyData, Juli 2026
Beratungsunterstützung3 000-35 000 EURheyData, Juli 2026
Internes Audit / Penetrationstest3 000-5 000 EUR / 6 000-12 000 EUR pro JahrSecfix, April 2026
Dauer bis zur Zertifizierung< 50 Personen: 4-6 Monate; 50-150: 6-9; 150+: 9-12+Copla, 2026

Diese Angaben stammen von Compliance-Anbietern, nicht von Zertifizierungsstellen oder Aufsichtsbehörden, und variieren je nach Geltungsbereich, Standorten, Komplexität und Reiseaufwand. Betrachten Sie das Ergebnis als Planungsspanne. Außerhalb der veröffentlichten Größenklassen (weniger als 10 oder mehr als 500 Personen) zeigt das Tool nur eine Grenze an und weist darauf hin.

Der Zertifizierungszyklus

  1. ISMS aufbauen: Geltungsbereich, Risikobewertung, Erklärung zur Anwendbarkeit zu den 93 Maßnahmen aus Anhang A der ISO/IEC 27001:2022, Richtlinien und die Maßnahmen selbst.
  2. Betreiben: Die Maßnahmen betreiben, dann ein internes Audit (Abschnitt 9.2) und eine Managementbewertung (Abschnitt 9.3) abschließen. Zertifizierungsstellen erwarten beides vor Stage 2.
  3. Stage 1: Der Auditor prüft Ihre Dokumentation und Ihre Bereitschaft.
  4. Stage 2: das eigentliche Zertifizierungsaudit, das prüft, ob die Maßnahmen wirken. Nichtkonformitäten müssen vor der Zertifizierungsentscheidung behoben werden.
  5. Zertifikat: drei Jahre gültig, mit Überwachungsaudits in den Jahren 2 und 3 (das erste innerhalb von 12 Monaten nach der Zertifizierungsentscheidung) und einem Rezertifizierungsaudit vor Ablauf.

Zertifikate nach der Ausgabe 2013 sind nicht mehr gültig: Die Umstellung auf ISO/IEC 27001:2022 endete am 31. Oktober 2025.

Eine Schätzung auf Grundlage öffentlicher Spannen, kein Angebot und keine Beratung. Verbindlich sind nur die Angebote der Zertifizierungsstellen.

Fragen

Warum berechnet dieses Tool die Audittage nicht nach ISO/IEC 27006?

Die Tabellen zur Auditzeit, die Zertifizierungsstellen anwenden müssen, stehen in Anhang C der ISO/IEC 27006-1:2024, einer urheberrechtlich geschützten Norm, die von der ISO und nationalen Normungsinstituten verkauft wird. IAF MD 5, das öffentliche Dokument zur Auditzeit, behandelt Qualitäts-, Umwelt- und Arbeitsschutzsysteme, nicht Informationssicherheit. Wir verwenden daher veröffentlichte Preisspannen und lassen Sie die Audittage aus Ihrem eigenen Angebot eingeben.

Wie lange dauert die ISO-27001-Zertifizierung?

Veröffentlichte Leitfäden nennen etwa 4 bis 6 Monate für Organisationen mit weniger als 50 Personen, 6 bis 9 Monate bei 50 bis 150 und 9 bis 12 Monate oder mehr darüber. Das ISMS muss lange genug laufen, um vor dem Stage-2-Audit ein internes Audit und eine Managementbewertung nachweisen zu können.

Was passiert nach Ausstellung des Zertifikats?

Das Zertifikat gilt drei Jahre. Die Zertifizierungsstelle führt in jedem der beiden folgenden Jahre ein Überwachungsaudit durch, das erste innerhalb von 12 Monaten nach der Zertifizierungsentscheidung, und vor Ablauf des Zertifikats ein Rezertifizierungsaudit.