Warum es hier keine Tabelle der Audittage gibt
Akkreditierte Zertifizierungsstellen müssen die Auditzeit für ISO/IEC 27001 nach ISO/IEC 27006-1:2024, Anhang C, bestimmen. Ihre Tabelle C.1 geht von der Zahl der Personen aus, die im Rahmen des ISMS arbeiten, und die Ausgabe 2024 ergänzt das Konzept von Personen mit identischen Tätigkeiten (eine „effektive“ Personalzahl) sowie Anpassungsfaktoren für Komplexität und Standorte. Die Norm ist urheberrechtlich geschützt und wird von der ISO und nationalen Normungsinstituten verkauft; ihre Tabellen auf einer kostenlosen Webseite wiederzugeben wäre daher nicht zulässig.
Das öffentlich zugängliche Dokument zur Auditzeit, IAF MD 5, behandelt Qualitäts-, Umwelt- und Arbeitsschutzmanagementsysteme, nicht Informationssicherheit. Wir nutzen es nur für eines: das übliche Verhältnis von etwa einem Drittel der Erstauditzeit für jedes Überwachungsaudit und zwei Dritteln für die Rezertifizierung, und nur, wenn Sie Ihre eigenen Audittage eingeben. Prüfen Sie diese Verhältnisse anhand Ihres Angebots.
Für eine belastbare Zahl holen Sie von zwei oder drei akkreditierten Zertifizierungsstellen ein Angebot ein. Die Akkreditierung können Sie bei Ihrer nationalen Akkreditierungsstelle prüfen: RvA in den Niederlanden, Accredia in Italien, BELAC in Belgien, DAkkS in Deutschland.
Die verwendeten Zahlen
| Posten | Spanne | Quelle |
|---|---|---|
| Erstzertifizierungsaudit, 10-100 Mitarbeitende | 6 000-14 000 EUR | Secfix, April 2026 |
| Erstzertifizierungsaudit, 100-500 Mitarbeitende | 15 000-35 000 EUR | Secfix, April 2026 |
| Überwachungsaudit, Jahre 2 und 3 | 4 000-8 000 EUR je Audit | Secfix, April 2026 |
| Tagessatz des Auditors | 1 200-2 000 EUR | heyData, Juli 2026 |
| Interner Aufwand, erstes Jahr | 300-600 Stunden | heyData, Juli 2026 |
| Beratungsunterstützung | 3 000-35 000 EUR | heyData, Juli 2026 |
| Internes Audit / Penetrationstest | 3 000-5 000 EUR / 6 000-12 000 EUR pro Jahr | Secfix, April 2026 |
| Dauer bis zur Zertifizierung | < 50 Personen: 4-6 Monate; 50-150: 6-9; 150+: 9-12+ | Copla, 2026 |
Diese Angaben stammen von Compliance-Anbietern, nicht von Zertifizierungsstellen oder Aufsichtsbehörden, und variieren je nach Geltungsbereich, Standorten, Komplexität und Reiseaufwand. Betrachten Sie das Ergebnis als Planungsspanne. Außerhalb der veröffentlichten Größenklassen (weniger als 10 oder mehr als 500 Personen) zeigt das Tool nur eine Grenze an und weist darauf hin.
Der Zertifizierungszyklus
- ISMS aufbauen: Geltungsbereich, Risikobewertung, Erklärung zur Anwendbarkeit zu den 93 Maßnahmen aus Anhang A der ISO/IEC 27001:2022, Richtlinien und die Maßnahmen selbst.
- Betreiben: Die Maßnahmen betreiben, dann ein internes Audit (Abschnitt 9.2) und eine Managementbewertung (Abschnitt 9.3) abschließen. Zertifizierungsstellen erwarten beides vor Stage 2.
- Stage 1: Der Auditor prüft Ihre Dokumentation und Ihre Bereitschaft.
- Stage 2: das eigentliche Zertifizierungsaudit, das prüft, ob die Maßnahmen wirken. Nichtkonformitäten müssen vor der Zertifizierungsentscheidung behoben werden.
- Zertifikat: drei Jahre gültig, mit Überwachungsaudits in den Jahren 2 und 3 (das erste innerhalb von 12 Monaten nach der Zertifizierungsentscheidung) und einem Rezertifizierungsaudit vor Ablauf.
Zertifikate nach der Ausgabe 2013 sind nicht mehr gültig: Die Umstellung auf ISO/IEC 27001:2022 endete am 31. Oktober 2025.
Eine Schätzung auf Grundlage öffentlicher Spannen, kein Angebot und keine Beratung. Verbindlich sind nur die Angebote der Zertifizierungsstellen.