Die Auditzeit ist keine Verhandlungssache, sie folgt verbindlichen Regelwerken der Akkreditierung. Wähle deine Normen, trag die Zahl der Mitarbeitenden ein und sieh, womit du rechnen musst.
Grobe Einteilung aus unserer Projekterfahrung. Die Segmente sagen nichts über eine bestimmte Zertifizierungsstelle aus, und niemand ist an diese Werte gebunden.
Unsere Einschätzung: 1.400 € bis 1.800 €
Wähle mindestens eine Norm, dann rechnen wir.
Für ISO 9001, 14001 und 45001 legt IAF MD 5:2023 fest, wie viele Audittage eine Erstzertifizierung bei welcher Mitarbeiterzahl braucht. Für ISO/IEC 27001 macht das ISO/IEC 27006-1:2024 in Anhang C. Beide Regelwerke sind für akkreditierte Zertifizierungsstellen verbindlich. Ein Anbieter kann davon abweichen, muss die Abweichung aber begründen und dokumentieren.
Gezählt werden alle Personen, die im Geltungsbereich arbeiten, inklusive externer Mitarbeitender und Freelancer. Teilzeit zählt anteilig. Nicht die Zahl im Handelsregister entscheidet, sondern wer tatsächlich unter das Managementsystem fällt.
Rechenzentrumsbetrieb und viele kritische Prozesse erhöhen den Aufwand. Viele gleichartige, wiederkehrende Tätigkeiten mit eingeschränkten Zugriffen senken ihn. Nach unten ist die Anpassung begrenzt: Beide Regelwerke lassen höchstens 30 Prozent Reduktion zu.
Wer ein integriertes Managementsystem betreibt, lässt gemeinsame Prozesse nur einmal prüfen. Je stärker die Systeme verzahnt sind, desto größer der Abschlag auf die Gesamtauditzeit.
Ein Zertifizierungszyklus läuft über drei Jahre. In Jahr 2 und 3 steht je ein Überwachungsaudit an, das rund ein Drittel der Erstauditzeit umfasst. Deshalb ist die Drei-Jahres-Summe die ehrlichere Zahl als der Preis für Jahr 1.
Du planst konkret ISO 27001? Lies dir die ausführliche Aufschlüsselung der ISO-27001-Kosten durch. Zur ISO-27001-Kostenaufstellung