ISO 27001 Zertifizierung: Ablauf, Dauer und Kosten für KMU
Ein klarer Leitfaden: Ihr Beitrag, unsere Aufgaben und der Weg bis zum Zertifizierungsaudit.
Eine ISO-27001-Zertifizierung wird überschaubar, wenn Entscheidungen und Zuständigkeiten früh geklärt sind. Wir strukturieren das Projekt, erstellen die erforderlichen Unterlagen und bereiten Sie auf das Audit vor. Sie stellen einen Ansprechpartner, geben Informationen frei und treffen die notwendigen Entscheidungen.
Was Sie am Ende haben
- Ein klar abgegrenztes Informationssicherheits-Managementsystem mit festen Verantwortlichkeiten
- Bewertete Risiken, passende Maßnahmen und eine nachvollziehbare Erklärung zur Anwendbarkeit (SoA)
- Betriebliche Nachweise für das interne Audit und das Zertifizierungsaudit

Ihr Weg zur ISO-27001-Zertifizierung
Sie wissen in jeder Phase, was wir übernehmen und was wir von Ihnen benötigen.
- Geltungsbereich festlegen
Wir grenzen Standorte, Leistungen, Systeme und Schnittstellen sinnvoll ab.
Ihr Beitrag: Ziel bestätigen und einen Ansprechpartner benennen.
- Ausgangslage prüfen
Wir sichten vorhandene Unterlagen und erstellen eine priorisierte Lückenliste.
Ihr Beitrag: Dokumente bereitstellen und kurze Interviews ermöglichen.
- Risiken bewerten
Wir erfassen wichtige Informationen, Systeme und Dienste – in der ISO-Sprache Informationswerte oder Assets – und leiten daraus Risiken ab.
Ihr Beitrag: Auswirkungen auf Kunden und Geschäft bewerten.
- Maßnahmen und SoA festlegen
Wir priorisieren die notwendigen Maßnahmen. Die Erklärung zur Anwendbarkeit (SoA) zeigt, welche davon gelten und warum.
Ihr Beitrag: Prioritäten, Budget und akzeptierte Restrisiken freigeben.
- Umsetzung begleiten
Wir erstellen schlanke Vorgaben, koordinieren offene Punkte und bauen die Nachweise auf.
Ihr Beitrag: Organisatorische und technische Änderungen im Alltag umsetzen.
- Intern prüfen
Wir bereiten internes Audit und Managementbewertung vor und schließen verbleibende Lücken.
Ihr Beitrag: Die Geschäftsführung trifft die erforderlichen Entscheidungen.
- Zertifizierung koordinieren
Wir stimmen die Zertifizierungsstelle ab und bereiten Sie auf die Audits der Stufen 1 und 2 vor.
Ihr Beitrag: An Auditinterviews teilnehmen und Nachweise zeigen.
Was Sie selbst einbringen müssen
Ihr eigener Aufwand bleibt klar begrenzt:
- einen verantwortlichen Ansprechpartner,
- Zugang zu relevanten Personen und Unterlagen,
- zeitnahe Entscheidungen und Zeit für notwendige Änderungen im Betrieb.
Dauer und Kosten
Viele KMU benötigen etwa sechs bis zwölf Monate. Die tatsächlichen Kosten hängen vor allem von Geltungsbereich, Reifegrad, interner Kapazität und Zertifizierungsstelle ab. Einen belastbaren Gesamtpreis nennen wir deshalb erst, wenn diese Punkte geklärt sind.
Was wir vor Projektstart für Sie klären
Auf Wunsch holen wir bereits vor Ihrer Beauftragung Vergleichsangebote akkreditierter Zertifizierungsstellen ein. Wenn Kosten Priorität haben, suchen wir eine wirtschaftliche Lösung. Wenn Termin, Betreuung oder Branchenerfahrung wichtiger sind, wählen wir danach.
Mehr zur Begleitung finden Sie auf unserer Seite zur ISO-27001-Beratung.
Häufig gestellte Fragen
Müssen wir alle 93 Maßnahmen aus Anhang A umsetzen?
Nein. Sie werden geprüft, umgesetzt werden aber nur die für Ihre Risiken und Anforderungen notwendigen Maßnahmen. Die Auswahl wird in der SoA begründet.
Wie viel Zeit braucht unser Team?
Sie benötigen einen festen Ansprechpartner, Entscheider an wenigen Meilensteinen und Zeit für betriebliche oder technische Änderungen. Methodik, Dokumentation und Auditvorbereitung übernehmen wir.
Ist die Zertifizierungsstelle im Beratungspreis enthalten?
Nein. Beratung und unabhängige Zertifizierung werden getrennt beauftragt. Wir holen auf Wunsch passende Vergleichsangebote ein.