ISO 27001 Zertifizierung Kosten – Realistische Range für CH-KMU

5 Min. LesezeitZuletzt aktualisiert Von Philipp Staiger

Einleitung

Die Kostenfrage einer ISO 27001-Zertifizierung ist eine der ersten, die Geschäftsleitungen stellen – und eine der schwierigsten, ehrlich zu beantworten. Pauschalpreise im Internet von CHF 15'000 für die ISO 27001-Zertifizierung sind irreführend; sie betreffen entweder nur einen Teilaspekt (z. B. die Zertifizierungsstellen-Gebühr) oder gelten für Mikro-Unternehmen ohne ernsthaftes IT-Inventar. Dieser Beitrag liefert realistische Bänder, gegliedert nach den drei Kostenkomponenten und nach Unternehmensgrösse.

Dieser Beitrag behandelt:

  • Die drei Kostenkomponenten: interne Aufwände, externe Beratung, Zertifizierungsstelle
  • FTE-Bänder: <25, 25–250, >250 Mitarbeitende
  • Einmal- vs. wiederkehrende Kosten über den Drei-Jahres-Zyklus
  • Branchen- und Komplexitäts-Aufschläge (FINMA, MedTech, Multi-Standort)
  • Kostentreiber, die häufig unterschätzt werden
  • Optimierungs-Hebel und realistische Einsparpotenziale

Die Angaben basieren auf SIDDs Erfahrung aus über 100 Schweizer ISMS-Mandaten in den Jahren 2019–2026 sowie auf öffentlich kommunizierten Preisangaben der Zertifizierungsstellen. Sie sind als Plan-Orientierung gedacht; eine verbindliche Festpreis-Offerte erstellen wir nach einem 60-minütigen Scoping-Gespräch.

Die drei Kostenkomponenten

Eine ISO 27001-Zertifizierung generiert Kosten in drei unterscheidbaren Töpfen, die in der Budgetierung sauber getrennt gehören:

1. Interne Aufwände (Personentage des eigenen Personals):

  • ISMS-Manager / CISO: 40–60 % der Projektzeit als Lead
  • IT-Operations: Implementierung technischer Controls (A.8)
  • HR: Personal-Controls (A.6)
  • Facility: Physische Controls (A.7)
  • Legal / Datenschutz: Politiken, Lieferantenverträge
  • Geschäftsleitung: Strategische Entscheidungen, Management Review

Bewertung: Multiplikation der Personentage mit dem internen Vollkostensatz (CHF 800–1'500 pro Tag je nach Funktion und Region).

2. Externe Beratung (optional, aber häufig empfohlen):

  • Gap-Analyse
  • ISMS-Design (Politiken-Set, Risiko-Methodik, SoA-Vorlage)
  • Implementierungs-Coaching
  • Internes Audit
  • Vorbereitung Management Review
  • Begleitung Stage 1 / Stage 2

3. Zertifizierungsstelle (CB):

  • Stage 1 Audit
  • Stage 2 Audit
  • Jährliche Surveillance Audits (Jahr 1, Jahr 2)
  • Re-Zertifizierungsaudit (Jahr 3)

CB-Tagessätze in der Schweiz liegen aktuell bei CHF 1'800–3'000, abhängig von Auditor-Seniorität und Sprache. Die Anzahl Auditortage folgt IAF MD 5 (verbindliche Mindestauditzeiten je Mitarbeiterzahl). Wer aus Kostengründen unter die IAF-Mindestzeit drücken möchte, wird seine Zertifizierungsstelle nicht ändern können – die Mindestzeit ist normativ vorgegeben.

Kostenband KMU mit weniger als 25 Mitarbeitenden

Für ein Schweizer Klein-Unternehmen mit unter 25 Mitarbeitenden, schlankem Scope (1 Standort, fokussiertes B2B-SaaS- oder Dienstleistungsgeschäft, Cloud-only-IT), gelten folgende realistische Bänder:

Einmalig (Jahr 0 – ISMS-Aufbau und Erst-Zertifizierung):

  • Interne Aufwände: 60–120 Personentage (verteilt über 9–12 Monate), bewertet mit CHF 1'000 pro Tag = CHF 60'000–120'000
  • Externe Beratung: CHF 25'000–50'000 (Festpreis-Mandat, ohne CISO-Stellvertretung)
  • CB-Gebühr Stage 1 + Stage 2: CHF 12'000–20'000 (4–5 Auditortage gemäss IAF MD 5)
  • Tools / Software (ISMS-Plattform): CHF 3'000–8'000 pro Jahr (z. B. Priverion-Plattform)
  • Schulungen (Lead Auditor, Awareness): CHF 5'000–10'000

Wiederkehrend (Jahre 1–2 – Surveillance):

  • CB-Gebühr: CHF 5'000–8'000 pro Jahr
  • Interne Pflege: 25–40 Personentage pro Jahr
  • Externe Begleitung (optional): CHF 8'000–15'000 pro Jahr
  • Tool-Lizenz: CHF 3'000–8'000 pro Jahr

Re-Zertifizierung (Jahr 3): CHF 10'000–16'000 CB-Gebühr (entspricht ca. 2/3 des Stage-2-Aufwands).

Gesamtkosten Drei-Jahres-Zyklus für ein 20-Mitarbeitenden-Unternehmen: CHF 150'000–250'000 (inkl. interne Bewertung). Davon sind etwa 50 % echtes Geld nach extern, der Rest interne Personaleinsatzkosten.

Kostenband KMU mit 25 bis 250 Mitarbeitenden

Im mittleren KMU-Bereich (25–250 Mitarbeitende, oft 2–4 Standorte, gemischte IT mit SaaS und teils Eigen-Infrastruktur, mehrere Geschäftsbereiche) skaliert der Aufwand überproportional, weil Scope-Komplexität und Owner-Vielfalt zunehmen.

Einmalig (Jahr 0):

  • Interne Aufwände: 200–400 Personentage = CHF 200'000–400'000
  • Externe Beratung: CHF 60'000–120'000
  • CB-Gebühr Stage 1 + Stage 2: CHF 22'000–45'000 (7–12 Auditortage gemäss IAF MD 5)
  • Tools / Software: CHF 12'000–25'000 pro Jahr
  • Schulungen / Awareness-Plattform: CHF 15'000–30'000

Wiederkehrend (Jahre 1–2):

  • CB-Gebühr: CHF 9'000–16'000 pro Jahr
  • Interne Pflege: 60–120 Personentage pro Jahr
  • Externe Begleitung (häufig empfohlen): CHF 25'000–60'000 pro Jahr (z. B. Teilzeit-CISO)
  • Tool-Lizenz: CHF 12'000–25'000 pro Jahr

Re-Zertifizierung (Jahr 3): CHF 18'000–35'000 CB-Gebühr.

Gesamtkosten Drei-Jahres-Zyklus: CHF 450'000–900'000. In dieser Grössenordnung lohnt sich häufig ein externer Teilzeit-CISO statt einer Vollzeitstelle, weil das Volumen nicht für 100 % rechtfertigt und der Markt für Senior-CISOs in der Schweiz extrem eng ist.

Kostenband Unternehmen ab 250 Mitarbeitenden

Bei Unternehmen mit mehr als 250 Mitarbeitenden, mehreren Standorten (oft auch international) und einer komplexen IT-Landschaft mit Eigenentwicklung steigen die Kosten weiter – häufig nicht linear, sondern degressiv pro Mitarbeitenden, weil bestehende Compliance-Strukturen synergetisch genutzt werden können.

Einmalig (Jahr 0, Erst-Zertifizierung):

  • Interne Aufwände: 500–1'500 Personentage = CHF 500'000–1'500'000
  • Externe Beratung: CHF 120'000–300'000
  • CB-Gebühr Stage 1 + Stage 2: CHF 45'000–120'000 (12–25 Auditortage)
  • Tools / Software (ISMS, GRC): CHF 30'000–100'000 pro Jahr
  • Schulungen, Awareness, Tabletop-Übungen: CHF 30'000–80'000

Wiederkehrend (Jahre 1–2):

  • CB-Gebühr: CHF 18'000–40'000 pro Jahr
  • Interne Pflege: Vollzeit-CISO + ISMS-Team (typisch 2–4 FTE) = CHF 400'000–800'000 pro Jahr (inkl. Sozialleistungen)
  • Externe Beratung punktuell: CHF 30'000–80'000 pro Jahr

Re-Zertifizierung (Jahr 3): CHF 35'000–80'000 CB-Gebühr.

Gesamtkosten Drei-Jahres-Zyklus: CHF 1.5–4.5 Mio. – stark abhängig von der Multi-Site-Strategie (separate Zertifikate pro Standort oder Multi-Site-Sample). Letzteres kann 20–30 % Einsparung bringen, wenn die Voraussetzungen (zentrales ISMS, einheitliche Politiken) erfüllt sind.

Branchen- und Komplexitäts-Aufschläge

Über die Basis-Kalkulation hinaus gibt es Aufschläge, die sich kaum umgehen lassen:

  • FINMA-Regulierung: +20–40 % auf alle Komponenten. Banken und Versicherungen müssen das ISMS mit dem FINMA-Rundschreiben 2023/1 zu Operationellen Risiken und Resilienz verzahnen; das Audit wird komplexer, weil zusätzliche Evidenzen (Risikolimitsystem, Outsourcing-Inventar) zu prüfen sind.
  • MedTech / Pharma: +15–30 %, weil parallel ISO 13485 oder GxP-Anforderungen koordiniert werden müssen; das ISMS muss validierungs-Anforderungen für IT-Systeme im qualitätsrelevanten Bereich abbilden.
  • Multi-Standort: +10–25 % pro zusätzlichen Standort, abhängig davon, ob Multi-Site-Sampling möglich ist (zentrales ISMS) oder separate Zertifikate erforderlich sind.
  • Hoher Anteil Custom-Software / DevOps: +10–20 %, weil A.8.25–A.8.34 (Secure Development Lifecycle, Test-Umgebungen, Source-Code-Schutz) tiefere Audit-Aufmerksamkeit erfordern.
  • Internationale Lieferketten / Drittstaaten-Cloud: +5–15 %, weil A.5.19–A.5.23 (Lieferantenmanagement, Cloud) und die Schnittstelle zur Datenschutz-Compliance (DSG, DSGVO, SCC, TIA) intensiver dokumentiert werden müssen.
  • Erstmaliger Zertifizierungs-Aufbau (vs. Bestands-ISMS): +30–50 % im Jahr 0, weil keine Reife-Vorleistungen genutzt werden können.

Wer mehrere dieser Faktoren kumuliert (z. B. FINMA-reguliertes Multi-Standort-Unternehmen mit Custom-Software), sollte die Basis-Schätzung um 50–80 % aufschlagen. Eine schlanke, fokussierte Erst-Zertifizierung mit Scope-Disziplin spart hier nachhaltig.

Häufig unterschätzte Kostentreiber und Optimierung

In der Praxis sind es nicht die offensichtlichen Posten (CB-Gebühr, Beratung), die das Budget sprengen, sondern die unsichtbaren:

  • Configuration Management (A.8.9): Wer noch nie systematisch Baselines, Versionierung und Drift-Detection aufgebaut hat, investiert hier 30–80 Personentage zusätzlich.
  • Monitoring (A.8.16): SIEM- oder Log-Aggregations-Aufbau ohne Vorleistung kostet CHF 30'000–100'000 plus Tool-Lizenzen.
  • Subprozessor-Inventar (A.5.19): Bei vielen SaaS-Verträgen erfordert die Inventarisierung und vertragliche Nachpflege 20–50 Personentage.
  • Datenschutz-Schnittstelle (A.5.34): Wenn parallel kein DSGVO/DSG-Compliance-Mandat läuft, muss die Privacy-Dokumentation aus dem ISMS-Budget gestemmt werden.
  • Personalfluktuation: Wechsel des ISMS-Verantwortlichen mitten im Projekt kann 2–4 Monate Verzögerung und 15–25 % Mehrkosten verursachen.

Optimierungs-Hebel:

  • Schlanker Scope: Nicht das ganze Unternehmen, sondern den geschäftskritischen Bereich zertifizieren. Ein klar abgegrenzter Scope (z. B. SaaS-Produkt + zugehörige Support-Funktion) reduziert den Aufwand um 30–50 %.
  • Cloud-Native-Architektur nutzen: Wenn Sie auf Azure / AWS / Google laufen, übernimmt der Provider viele technische Controls; Ihre Aufgabe ist Konfiguration und Monitoring.
  • ISMS-Plattform statt SharePoint-Bastelei: Eine spezialisierte Plattform reduziert die Pflege um 40–60 % über drei Jahre.
  • Externer Teilzeit-CISO statt interne Vollzeitstelle: Für KMU bis 250 Mitarbeitende fast immer günstiger und qualitativ höher.
  • Frühe Beratung: Eine 5-tägige Strategie-Phase vor Projektstart erspart oft 40 Personentage Suchaufwand.

Wie SIDD unterstützt

SIDD erstellt für Schweizer Unternehmen verbindliche Festpreis-Offerten für ISO 27001-Zertifizierungen. Unser ISO 27001 / ISMS-Implementierungsmandat umfasst eine kostenlose 60-minütige Scoping-Sitzung, in der wir Ihre IT-Landschaft, Branchen-Spezifika und Reife einschätzen und ein detailliertes Angebot mit Meilensteinen, Personentagen und Pauschalpreis liefern.

Für die wiederkehrende ISMS-Betreuung empfehlen wir unseren externen CISO / ISB-Service als Teilzeit-Modell – häufig 4–8 Tage pro Monat, deutlich günstiger als eine interne Stelle. Die Priverion-Plattform ist im Mandatspreis enthalten und reduziert die laufenden Tool-Kosten gegenüber Standalone-GRC-Suiten erheblich.

Senden Sie uns Eckdaten zu Ihrer Organisation (Mitarbeitende, Standorte, Branche, geplanter Scope) über das Kontaktformular – wir liefern innerhalb von 5 Arbeitstagen eine Indikativ-Schätzung. Für eine verbindliche Offerte nutzen Sie das Offerten-Formular.

Sie möchten dieses Thema umsetzen? SIDD bietet die passende Leistung.
Leistung ansehen →

ISO 27001 Zertifizierung Kosten – Realistische Range für CH-KMU

EINBLICK

InfoSec
24. Mai 2026
Philipp Staiger
Was eine ISO-27001-Zertifizierung kostet: interne Aufwände, Beratung und Zertifizierungsstelle, realistische Bandbreiten nach Unternehmensgrösse.

Hier können Sie kostenlos unseren Newsletter abonnieren

Vielen Dank! Ihr Beitrag ist eingegangen!
Oops! Something went wrong while submitting the form.