ISO 27001 Zertifizierung Kosten – Realistische Range für CH-KMU
Einleitung
Die Kostenfrage einer ISO 27001-Zertifizierung ist eine der ersten, die Geschäftsleitungen stellen – und eine der schwierigsten, ehrlich zu beantworten. Pauschalpreise im Internet von CHF 15'000 für die ISO 27001-Zertifizierung sind irreführend; sie betreffen entweder nur einen Teilaspekt (z. B. die Zertifizierungsstellen-Gebühr) oder gelten für Mikro-Unternehmen ohne ernsthaftes IT-Inventar. Dieser Beitrag liefert realistische Bänder, gegliedert nach den drei Kostenkomponenten und nach Unternehmensgrösse.
Dieser Beitrag behandelt:
- Die drei Kostenkomponenten: interne Aufwände, externe Beratung, Zertifizierungsstelle
- FTE-Bänder: <25, 25–250, >250 Mitarbeitende
- Einmal- vs. wiederkehrende Kosten über den Drei-Jahres-Zyklus
- Branchen- und Komplexitäts-Aufschläge (FINMA, MedTech, Multi-Standort)
- Kostentreiber, die häufig unterschätzt werden
- Optimierungs-Hebel und realistische Einsparpotenziale
Die Angaben basieren auf SIDDs Erfahrung aus über 100 Schweizer ISMS-Mandaten in den Jahren 2019–2026 sowie auf öffentlich kommunizierten Preisangaben der Zertifizierungsstellen. Sie sind als Plan-Orientierung gedacht; eine verbindliche Festpreis-Offerte erstellen wir nach einem 60-minütigen Scoping-Gespräch.
Die drei Kostenkomponenten
Eine ISO 27001-Zertifizierung generiert Kosten in drei unterscheidbaren Töpfen, die in der Budgetierung sauber getrennt gehören:
1. Interne Aufwände (Personentage des eigenen Personals):
- ISMS-Manager / CISO: 40–60 % der Projektzeit als Lead
- IT-Operations: Implementierung technischer Controls (A.8)
- HR: Personal-Controls (A.6)
- Facility: Physische Controls (A.7)
- Legal / Datenschutz: Politiken, Lieferantenverträge
- Geschäftsleitung: Strategische Entscheidungen, Management Review
Bewertung: Multiplikation der Personentage mit dem internen Vollkostensatz (CHF 800–1'500 pro Tag je nach Funktion und Region).
2. Externe Beratung (optional, aber häufig empfohlen):
- Gap-Analyse
- ISMS-Design (Politiken-Set, Risiko-Methodik, SoA-Vorlage)
- Implementierungs-Coaching
- Internes Audit
- Vorbereitung Management Review
- Begleitung Stage 1 / Stage 2
3. Zertifizierungsstelle (CB):
- Stage 1 Audit
- Stage 2 Audit
- Jährliche Surveillance Audits (Jahr 1, Jahr 2)
- Re-Zertifizierungsaudit (Jahr 3)
CB-Tagessätze in der Schweiz liegen aktuell bei CHF 1'800–3'000, abhängig von Auditor-Seniorität und Sprache. Die Anzahl Auditortage folgt IAF MD 5 (verbindliche Mindestauditzeiten je Mitarbeiterzahl). Wer aus Kostengründen unter die IAF-Mindestzeit drücken möchte, wird seine Zertifizierungsstelle nicht ändern können – die Mindestzeit ist normativ vorgegeben.
Kostenband KMU mit weniger als 25 Mitarbeitenden
Für ein Schweizer Klein-Unternehmen mit unter 25 Mitarbeitenden, schlankem Scope (1 Standort, fokussiertes B2B-SaaS- oder Dienstleistungsgeschäft, Cloud-only-IT), gelten folgende realistische Bänder:
Einmalig (Jahr 0 – ISMS-Aufbau und Erst-Zertifizierung):
- Interne Aufwände: 60–120 Personentage (verteilt über 9–12 Monate), bewertet mit CHF 1'000 pro Tag = CHF 60'000–120'000
- Externe Beratung: CHF 25'000–50'000 (Festpreis-Mandat, ohne CISO-Stellvertretung)
- CB-Gebühr Stage 1 + Stage 2: CHF 12'000–20'000 (4–5 Auditortage gemäss IAF MD 5)
- Tools / Software (ISMS-Plattform): CHF 3'000–8'000 pro Jahr (z. B. Priverion-Plattform)
- Schulungen (Lead Auditor, Awareness): CHF 5'000–10'000
Wiederkehrend (Jahre 1–2 – Surveillance):
- CB-Gebühr: CHF 5'000–8'000 pro Jahr
- Interne Pflege: 25–40 Personentage pro Jahr
- Externe Begleitung (optional): CHF 8'000–15'000 pro Jahr
- Tool-Lizenz: CHF 3'000–8'000 pro Jahr
Re-Zertifizierung (Jahr 3): CHF 10'000–16'000 CB-Gebühr (entspricht ca. 2/3 des Stage-2-Aufwands).
Gesamtkosten Drei-Jahres-Zyklus für ein 20-Mitarbeitenden-Unternehmen: CHF 150'000–250'000 (inkl. interne Bewertung). Davon sind etwa 50 % echtes Geld nach extern, der Rest interne Personaleinsatzkosten.
Kostenband KMU mit 25 bis 250 Mitarbeitenden
Im mittleren KMU-Bereich (25–250 Mitarbeitende, oft 2–4 Standorte, gemischte IT mit SaaS und teils Eigen-Infrastruktur, mehrere Geschäftsbereiche) skaliert der Aufwand überproportional, weil Scope-Komplexität und Owner-Vielfalt zunehmen.
Einmalig (Jahr 0):
- Interne Aufwände: 200–400 Personentage = CHF 200'000–400'000
- Externe Beratung: CHF 60'000–120'000
- CB-Gebühr Stage 1 + Stage 2: CHF 22'000–45'000 (7–12 Auditortage gemäss IAF MD 5)
- Tools / Software: CHF 12'000–25'000 pro Jahr
- Schulungen / Awareness-Plattform: CHF 15'000–30'000
Wiederkehrend (Jahre 1–2):
- CB-Gebühr: CHF 9'000–16'000 pro Jahr
- Interne Pflege: 60–120 Personentage pro Jahr
- Externe Begleitung (häufig empfohlen): CHF 25'000–60'000 pro Jahr (z. B. Teilzeit-CISO)
- Tool-Lizenz: CHF 12'000–25'000 pro Jahr
Re-Zertifizierung (Jahr 3): CHF 18'000–35'000 CB-Gebühr.
Gesamtkosten Drei-Jahres-Zyklus: CHF 450'000–900'000. In dieser Grössenordnung lohnt sich häufig ein externer Teilzeit-CISO statt einer Vollzeitstelle, weil das Volumen nicht für 100 % rechtfertigt und der Markt für Senior-CISOs in der Schweiz extrem eng ist.
Kostenband Unternehmen ab 250 Mitarbeitenden
Bei Unternehmen mit mehr als 250 Mitarbeitenden, mehreren Standorten (oft auch international) und einer komplexen IT-Landschaft mit Eigenentwicklung steigen die Kosten weiter – häufig nicht linear, sondern degressiv pro Mitarbeitenden, weil bestehende Compliance-Strukturen synergetisch genutzt werden können.
Einmalig (Jahr 0, Erst-Zertifizierung):
- Interne Aufwände: 500–1'500 Personentage = CHF 500'000–1'500'000
- Externe Beratung: CHF 120'000–300'000
- CB-Gebühr Stage 1 + Stage 2: CHF 45'000–120'000 (12–25 Auditortage)
- Tools / Software (ISMS, GRC): CHF 30'000–100'000 pro Jahr
- Schulungen, Awareness, Tabletop-Übungen: CHF 30'000–80'000
Wiederkehrend (Jahre 1–2):
- CB-Gebühr: CHF 18'000–40'000 pro Jahr
- Interne Pflege: Vollzeit-CISO + ISMS-Team (typisch 2–4 FTE) = CHF 400'000–800'000 pro Jahr (inkl. Sozialleistungen)
- Externe Beratung punktuell: CHF 30'000–80'000 pro Jahr
Re-Zertifizierung (Jahr 3): CHF 35'000–80'000 CB-Gebühr.
Gesamtkosten Drei-Jahres-Zyklus: CHF 1.5–4.5 Mio. – stark abhängig von der Multi-Site-Strategie (separate Zertifikate pro Standort oder Multi-Site-Sample). Letzteres kann 20–30 % Einsparung bringen, wenn die Voraussetzungen (zentrales ISMS, einheitliche Politiken) erfüllt sind.
Branchen- und Komplexitäts-Aufschläge
Über die Basis-Kalkulation hinaus gibt es Aufschläge, die sich kaum umgehen lassen:
- FINMA-Regulierung: +20–40 % auf alle Komponenten. Banken und Versicherungen müssen das ISMS mit dem FINMA-Rundschreiben 2023/1 zu Operationellen Risiken und Resilienz verzahnen; das Audit wird komplexer, weil zusätzliche Evidenzen (Risikolimitsystem, Outsourcing-Inventar) zu prüfen sind.
- MedTech / Pharma: +15–30 %, weil parallel ISO 13485 oder GxP-Anforderungen koordiniert werden müssen; das ISMS muss validierungs-Anforderungen für IT-Systeme im qualitätsrelevanten Bereich abbilden.
- Multi-Standort: +10–25 % pro zusätzlichen Standort, abhängig davon, ob Multi-Site-Sampling möglich ist (zentrales ISMS) oder separate Zertifikate erforderlich sind.
- Hoher Anteil Custom-Software / DevOps: +10–20 %, weil A.8.25–A.8.34 (Secure Development Lifecycle, Test-Umgebungen, Source-Code-Schutz) tiefere Audit-Aufmerksamkeit erfordern.
- Internationale Lieferketten / Drittstaaten-Cloud: +5–15 %, weil A.5.19–A.5.23 (Lieferantenmanagement, Cloud) und die Schnittstelle zur Datenschutz-Compliance (DSG, DSGVO, SCC, TIA) intensiver dokumentiert werden müssen.
- Erstmaliger Zertifizierungs-Aufbau (vs. Bestands-ISMS): +30–50 % im Jahr 0, weil keine Reife-Vorleistungen genutzt werden können.
Wer mehrere dieser Faktoren kumuliert (z. B. FINMA-reguliertes Multi-Standort-Unternehmen mit Custom-Software), sollte die Basis-Schätzung um 50–80 % aufschlagen. Eine schlanke, fokussierte Erst-Zertifizierung mit Scope-Disziplin spart hier nachhaltig.
Häufig unterschätzte Kostentreiber und Optimierung
In der Praxis sind es nicht die offensichtlichen Posten (CB-Gebühr, Beratung), die das Budget sprengen, sondern die unsichtbaren:
- Configuration Management (A.8.9): Wer noch nie systematisch Baselines, Versionierung und Drift-Detection aufgebaut hat, investiert hier 30–80 Personentage zusätzlich.
- Monitoring (A.8.16): SIEM- oder Log-Aggregations-Aufbau ohne Vorleistung kostet CHF 30'000–100'000 plus Tool-Lizenzen.
- Subprozessor-Inventar (A.5.19): Bei vielen SaaS-Verträgen erfordert die Inventarisierung und vertragliche Nachpflege 20–50 Personentage.
- Datenschutz-Schnittstelle (A.5.34): Wenn parallel kein DSGVO/DSG-Compliance-Mandat läuft, muss die Privacy-Dokumentation aus dem ISMS-Budget gestemmt werden.
- Personalfluktuation: Wechsel des ISMS-Verantwortlichen mitten im Projekt kann 2–4 Monate Verzögerung und 15–25 % Mehrkosten verursachen.
Optimierungs-Hebel:
- Schlanker Scope: Nicht das ganze Unternehmen, sondern den geschäftskritischen Bereich zertifizieren. Ein klar abgegrenzter Scope (z. B. SaaS-Produkt + zugehörige Support-Funktion) reduziert den Aufwand um 30–50 %.
- Cloud-Native-Architektur nutzen: Wenn Sie auf Azure / AWS / Google laufen, übernimmt der Provider viele technische Controls; Ihre Aufgabe ist Konfiguration und Monitoring.
- ISMS-Plattform statt SharePoint-Bastelei: Eine spezialisierte Plattform reduziert die Pflege um 40–60 % über drei Jahre.
- Externer Teilzeit-CISO statt interne Vollzeitstelle: Für KMU bis 250 Mitarbeitende fast immer günstiger und qualitativ höher.
- Frühe Beratung: Eine 5-tägige Strategie-Phase vor Projektstart erspart oft 40 Personentage Suchaufwand.
Wie SIDD unterstützt
SIDD erstellt für Schweizer Unternehmen verbindliche Festpreis-Offerten für ISO 27001-Zertifizierungen. Unser ISO 27001 / ISMS-Implementierungsmandat umfasst eine kostenlose 60-minütige Scoping-Sitzung, in der wir Ihre IT-Landschaft, Branchen-Spezifika und Reife einschätzen und ein detailliertes Angebot mit Meilensteinen, Personentagen und Pauschalpreis liefern.
Für die wiederkehrende ISMS-Betreuung empfehlen wir unseren externen CISO / ISB-Service als Teilzeit-Modell – häufig 4–8 Tage pro Monat, deutlich günstiger als eine interne Stelle. Die Priverion-Plattform ist im Mandatspreis enthalten und reduziert die laufenden Tool-Kosten gegenüber Standalone-GRC-Suiten erheblich.
Senden Sie uns Eckdaten zu Ihrer Organisation (Mitarbeitende, Standorte, Branche, geplanter Scope) über das Kontaktformular – wir liefern innerhalb von 5 Arbeitstagen eine Indikativ-Schätzung. Für eine verbindliche Offerte nutzen Sie das Offerten-Formular.
