# ISO 27001 Zertifizierung Kosten – Realistische Range für CH-KMU

> Was eine ISO-27001-Zertifizierung kostet: interne Aufwände, Beratung und Zertifizierungsstelle, realistische Bandbreiten nach Unternehmensgrösse.

- Quelle: https://www.sidd.swiss/einblicke/iso-27001-kosten/
- Sprache: de-CH
- Veröffentlicht: 2026-05-24
- Stand: 2026-05-24
- Autor:in: Philipp Staiger
- Herausgeber: SIDD Institut für Datenschutz und Datensicherheit, eine Marke der Priverion GmbH, Zugerstrasse 32, 6340 Baar (ZG), Schweiz

## Einleitung

Die Kostenfrage einer ISO 27001-Zertifizierung ist eine der ersten, die Geschäftsleitungen stellen – und eine der schwierigsten, ehrlich zu beantworten. Pauschalpreise im Internet von CHF 15'000 für die ISO 27001-Zertifizierung sind irreführend; sie betreffen entweder nur einen Teilaspekt (z. B. die Zertifizierungsstellen-Gebühr) oder gelten für Mikro-Unternehmen ohne ernsthaftes IT-Inventar. Dieser Beitrag liefert realistische Bänder, gegliedert nach den drei Kostenkomponenten und nach Unternehmensgrösse.

**Dieser Beitrag behandelt:**

- Die drei Kostenkomponenten: interne Aufwände, externe Beratung, Zertifizierungsstelle
- FTE-Bänder: <25, 25–250, >250 Mitarbeitende
- Einmal- vs. wiederkehrende Kosten über den Drei-Jahres-Zyklus
- Branchen- und Komplexitäts-Aufschläge (FINMA, MedTech, Multi-Standort)
- Kostentreiber, die häufig unterschätzt werden
- Optimierungs-Hebel und realistische Einsparpotenziale

Die Angaben basieren auf SIDDs Erfahrung aus über 100 Schweizer ISMS-Mandaten in den Jahren 2019–2026 sowie auf öffentlich kommunizierten Preisangaben der Zertifizierungsstellen. Sie sind als Plan-Orientierung gedacht; eine verbindliche Festpreis-Offerte erstellen wir nach einem 60-minütigen Scoping-Gespräch.

## Die drei Kostenkomponenten

Eine ISO 27001-Zertifizierung generiert Kosten in drei unterscheidbaren Töpfen, die in der Budgetierung sauber getrennt gehören:

**1. Interne Aufwände (Personentage des eigenen Personals):**

- ISMS-Manager / CISO: 40–60 % der Projektzeit als Lead
- IT-Operations: Implementierung technischer Controls (A.8)
- HR: Personal-Controls (A.6)
- Facility: Physische Controls (A.7)
- Legal / Datenschutz: Politiken, Lieferantenverträge
- Geschäftsleitung: Strategische Entscheidungen, Management Review

Bewertung: Multiplikation der Personentage mit dem internen Vollkostensatz (CHF 800–1'500 pro Tag je nach Funktion und Region).

**2. Externe Beratung (optional, aber häufig empfohlen):**

- Gap-Analyse
- ISMS-Design (Politiken-Set, Risiko-Methodik, SoA-Vorlage)
- Implementierungs-Coaching
- Internes Audit
- Vorbereitung Management Review
- Begleitung Stage 1 / Stage 2

**3. Zertifizierungsstelle (CB):**

- Stage 1 Audit
- Stage 2 Audit
- Jährliche Surveillance Audits (Jahr 1, Jahr 2)
- Re-Zertifizierungsaudit (Jahr 3)

CB-Tagessätze in der Schweiz liegen aktuell bei CHF 1'800–3'000, abhängig von Auditor-Seniorität und Sprache. Die Anzahl Auditortage folgt IAF MD 5 (verbindliche Mindestauditzeiten je Mitarbeiterzahl). Wer aus Kostengründen unter die IAF-Mindestzeit drücken möchte, wird seine Zertifizierungsstelle nicht ändern können – die Mindestzeit ist normativ vorgegeben.

## Kostenband KMU mit weniger als 25 Mitarbeitenden

Für ein Schweizer Klein-Unternehmen mit unter 25 Mitarbeitenden, schlankem Scope (1 Standort, fokussiertes B2B-SaaS- oder Dienstleistungsgeschäft, Cloud-only-IT), gelten folgende realistische Bänder:

**Einmalig (Jahr 0 – ISMS-Aufbau und Erst-Zertifizierung):**

- **Interne Aufwände:** 60–120 Personentage (verteilt über 9–12 Monate), bewertet mit CHF 1'000 pro Tag = CHF 60'000–120'000
- **Externe Beratung:** CHF 25'000–50'000 (Festpreis-Mandat, ohne CISO-Stellvertretung)
- **CB-Gebühr Stage 1 + Stage 2:** CHF 12'000–20'000 (4–5 Auditortage gemäss IAF MD 5)
- **Tools / Software (ISMS-Plattform):** CHF 3'000–8'000 pro Jahr (z. B. Priverion-Plattform)
- **Schulungen (Lead Auditor, Awareness):** CHF 5'000–10'000

**Wiederkehrend (Jahre 1–2 – Surveillance):**

- **CB-Gebühr:** CHF 5'000–8'000 pro Jahr
- **Interne Pflege:** 25–40 Personentage pro Jahr
- **Externe Begleitung (optional):** CHF 8'000–15'000 pro Jahr
- **Tool-Lizenz:** CHF 3'000–8'000 pro Jahr

**Re-Zertifizierung (Jahr 3):** CHF 10'000–16'000 CB-Gebühr (entspricht ca. 2/3 des Stage-2-Aufwands).

Gesamtkosten Drei-Jahres-Zyklus für ein 20-Mitarbeitenden-Unternehmen: CHF 150'000–250'000 (inkl. interne Bewertung). Davon sind etwa 50 % echtes Geld nach extern, der Rest interne Personaleinsatzkosten.

## Kostenband KMU mit 25 bis 250 Mitarbeitenden

Im mittleren KMU-Bereich (25–250 Mitarbeitende, oft 2–4 Standorte, gemischte IT mit SaaS und teils Eigen-Infrastruktur, mehrere Geschäftsbereiche) skaliert der Aufwand überproportional, weil Scope-Komplexität und Owner-Vielfalt zunehmen.

**Einmalig (Jahr 0):**

- **Interne Aufwände:** 200–400 Personentage = CHF 200'000–400'000
- **Externe Beratung:** CHF 60'000–120'000
- **CB-Gebühr Stage 1 + Stage 2:** CHF 22'000–45'000 (7–12 Auditortage gemäss IAF MD 5)
- **Tools / Software:** CHF 12'000–25'000 pro Jahr
- **Schulungen / Awareness-Plattform:** CHF 15'000–30'000

**Wiederkehrend (Jahre 1–2):**

- **CB-Gebühr:** CHF 9'000–16'000 pro Jahr
- **Interne Pflege:** 60–120 Personentage pro Jahr
- **Externe Begleitung (häufig empfohlen):** CHF 25'000–60'000 pro Jahr (z. B. Teilzeit-CISO)
- **Tool-Lizenz:** CHF 12'000–25'000 pro Jahr

**Re-Zertifizierung (Jahr 3):** CHF 18'000–35'000 CB-Gebühr.

Gesamtkosten Drei-Jahres-Zyklus: CHF 450'000–900'000. In dieser Grössenordnung lohnt sich häufig ein externer Teilzeit-CISO statt einer Vollzeitstelle, weil das Volumen nicht für 100 % rechtfertigt und der Markt für Senior-CISOs in der Schweiz extrem eng ist.

## Kostenband Unternehmen ab 250 Mitarbeitenden

Bei Unternehmen mit mehr als 250 Mitarbeitenden, mehreren Standorten (oft auch international) und einer komplexen IT-Landschaft mit Eigenentwicklung steigen die Kosten weiter – häufig nicht linear, sondern degressiv pro Mitarbeitenden, weil bestehende Compliance-Strukturen synergetisch genutzt werden können.

**Einmalig (Jahr 0, Erst-Zertifizierung):**

- **Interne Aufwände:** 500–1'500 Personentage = CHF 500'000–1'500'000
- **Externe Beratung:** CHF 120'000–300'000
- **CB-Gebühr Stage 1 + Stage 2:** CHF 45'000–120'000 (12–25 Auditortage)
- **Tools / Software (ISMS, GRC):** CHF 30'000–100'000 pro Jahr
- **Schulungen, Awareness, Tabletop-Übungen:** CHF 30'000–80'000

**Wiederkehrend (Jahre 1–2):**

- **CB-Gebühr:** CHF 18'000–40'000 pro Jahr
- **Interne Pflege:** Vollzeit-CISO + ISMS-Team (typisch 2–4 FTE) = CHF 400'000–800'000 pro Jahr (inkl. Sozialleistungen)
- **Externe Beratung punktuell:** CHF 30'000–80'000 pro Jahr

**Re-Zertifizierung (Jahr 3):** CHF 35'000–80'000 CB-Gebühr.

Gesamtkosten Drei-Jahres-Zyklus: CHF 1.5–4.5 Mio. – stark abhängig von der Multi-Site-Strategie (separate Zertifikate pro Standort oder Multi-Site-Sample). Letzteres kann 20–30 % Einsparung bringen, wenn die Voraussetzungen (zentrales ISMS, einheitliche Politiken) erfüllt sind.

## Branchen- und Komplexitäts-Aufschläge

Über die Basis-Kalkulation hinaus gibt es Aufschläge, die sich kaum umgehen lassen:

- **FINMA-Regulierung:** +20–40 % auf alle Komponenten. Banken und Versicherungen müssen das ISMS mit dem FINMA-Rundschreiben 2023/1 zu Operationellen Risiken und Resilienz verzahnen; das Audit wird komplexer, weil zusätzliche Evidenzen (Risikolimitsystem, Outsourcing-Inventar) zu prüfen sind.
- **MedTech / Pharma:** +15–30 %, weil parallel ISO 13485 oder GxP-Anforderungen koordiniert werden müssen; das ISMS muss validierungs-Anforderungen für IT-Systeme im qualitätsrelevanten Bereich abbilden.
- **Multi-Standort:** +10–25 % pro zusätzlichen Standort, abhängig davon, ob Multi-Site-Sampling möglich ist (zentrales ISMS) oder separate Zertifikate erforderlich sind.
- **Hoher Anteil Custom-Software / DevOps:** +10–20 %, weil A.8.25–A.8.34 (Secure Development Lifecycle, Test-Umgebungen, Source-Code-Schutz) tiefere Audit-Aufmerksamkeit erfordern.
- **Internationale Lieferketten / Drittstaaten-Cloud:** +5–15 %, weil A.5.19–A.5.23 (Lieferantenmanagement, Cloud) und die Schnittstelle zur Datenschutz-Compliance (DSG, DSGVO, SCC, TIA) intensiver dokumentiert werden müssen.
- **Erstmaliger Zertifizierungs-Aufbau (vs. Bestands-ISMS):** +30–50 % im Jahr 0, weil keine Reife-Vorleistungen genutzt werden können.

Wer mehrere dieser Faktoren kumuliert (z. B. FINMA-reguliertes Multi-Standort-Unternehmen mit Custom-Software), sollte die Basis-Schätzung um 50–80 % aufschlagen. Eine schlanke, fokussierte Erst-Zertifizierung mit Scope-Disziplin spart hier nachhaltig.

## Häufig unterschätzte Kostentreiber und Optimierung

In der Praxis sind es nicht die offensichtlichen Posten (CB-Gebühr, Beratung), die das Budget sprengen, sondern die unsichtbaren:

- **Configuration Management (A.8.9):** Wer noch nie systematisch Baselines, Versionierung und Drift-Detection aufgebaut hat, investiert hier 30–80 Personentage zusätzlich.
- **Monitoring (A.8.16):** SIEM- oder Log-Aggregations-Aufbau ohne Vorleistung kostet CHF 30'000–100'000 plus Tool-Lizenzen.
- **Subprozessor-Inventar (A.5.19):** Bei vielen SaaS-Verträgen erfordert die Inventarisierung und vertragliche Nachpflege 20–50 Personentage.
- **Datenschutz-Schnittstelle (A.5.34):** Wenn parallel kein DSGVO/DSG-Compliance-Mandat läuft, muss die Privacy-Dokumentation aus dem ISMS-Budget gestemmt werden.
- **Personalfluktuation:** Wechsel des ISMS-Verantwortlichen mitten im Projekt kann 2–4 Monate Verzögerung und 15–25 % Mehrkosten verursachen.

**Optimierungs-Hebel:**

- **Schlanker Scope:** Nicht das ganze Unternehmen, sondern den geschäftskritischen Bereich zertifizieren. Ein klar abgegrenzter Scope (z. B. SaaS-Produkt + zugehörige Support-Funktion) reduziert den Aufwand um 30–50 %.
- **Cloud-Native-Architektur nutzen:** Wenn Sie auf Azure / AWS / Google laufen, übernimmt der Provider viele technische Controls; Ihre Aufgabe ist Konfiguration und Monitoring.
- **ISMS-Plattform statt SharePoint-Bastelei:** Eine spezialisierte Plattform reduziert die Pflege um 40–60 % über drei Jahre.
- **Externer Teilzeit-CISO statt interne Vollzeitstelle:** Für KMU bis 250 Mitarbeitende fast immer günstiger und qualitativ höher.
- **Frühe Beratung:** Eine 5-tägige Strategie-Phase vor Projektstart erspart oft 40 Personentage Suchaufwand.

## Wie SIDD unterstützt

SIDD erstellt für Schweizer Unternehmen verbindliche Festpreis-Offerten für ISO 27001-Zertifizierungen. Unser [ISO 27001 / ISMS-Implementierungsmandat](https://www.sidd.swiss/leistungen/isms-iso27001) umfasst eine kostenlose 60-minütige Scoping-Sitzung, in der wir Ihre IT-Landschaft, Branchen-Spezifika und Reife einschätzen und ein detailliertes Angebot mit Meilensteinen, Personentagen und Pauschalpreis liefern.

Für die wiederkehrende ISMS-Betreuung empfehlen wir unseren [externen CISO / ISB-Service](https://www.sidd.swiss/leistungen/ciso-isb-iso) als Teilzeit-Modell – häufig 4–8 Tage pro Monat, deutlich günstiger als eine interne Stelle. Die [Priverion-Plattform](https://www.sidd.swiss/priverion-plattform) ist im Mandatspreis enthalten und reduziert die laufenden Tool-Kosten gegenüber Standalone-GRC-Suiten erheblich.

Senden Sie uns Eckdaten zu Ihrer Organisation (Mitarbeitende, Standorte, Branche, geplanter Scope) über das [Kontaktformular](https://www.sidd.swiss/kontakt) – wir liefern innerhalb von 5 Arbeitstagen eine Indikativ-Schätzung. Für eine verbindliche Offerte nutzen Sie das [Offerten-Formular](https://www.sidd.swiss/offerte).

---

Dieses Dokument ist die Markdown-Fassung der oben verlinkten Seite. Zitieren Sie bitte die HTML-URL.
