Das Wichtigste in Kürze
- Auf dem klassischen Beratungsweg kostet eine ISO 27001 Zertifizierung im ersten Jahr 23.000 bis 49.000 Euro für Start-ups unter 50 Mitarbeitenden und 37.000 bis 80.000 Euro für Scale-ups mit 50 bis 200 Mitarbeitenden.
- Die Summe besteht aus drei Blöcken: Gap-Analyse und Vorbereitung, Implementierung des ISMS und die Auditgebühren der Zertifizierungsstelle.
- Das jährliche Überwachungsaudit ist darin nicht enthalten. Es fällt ab dem zweiten Jahr an und kostet 4.000 bis 7.000 Euro im Start-up, 6.000 bis 10.000 Euro im Scale-up.
- Die Gebühren der Zertifizierungsstelle senkt keine Software. Reduzierbar sind Vorbereitung und Implementierung, weil dort der manuelle Aufwand liegt.
Angebote reichen von wenigen tausend Euro für eine reine Gap-Analyse bis zu sechsstelligen Beträgen für ein Konzernprojekt. Vergleichbar werden sie erst, wenn man Vorbereitung, Auditgebühren und Erhaltungsaufwand getrennt betrachtet. Die Bandbreiten unten beschreiben ein Projekt mit externem Berater und ohne Automatisierung (Stand: August 2026, Nettopreise).
Was kostet eine ISO 27001 Zertifizierung im ersten Jahr?
| Kostenblock |
Start-up (unter 50 Mitarbeitende) |
Scale-up (50 bis 200 Mitarbeitende) |
| Gap-Analyse und Vorbereitung |
5.000 bis 15.000 Euro |
10.000 bis 25.000 Euro |
| Implementierung |
10.000 bis 20.000 Euro |
15.000 bis 35.000 Euro |
| Zertifizierungsauditgebühren |
8.000 bis 14.000 Euro |
12.000 bis 20.000 Euro |
| Gesamtkosten Jahr 1 (klassischer Beratungsweg) |
23.000 bis 49.000 Euro |
37.000 bis 80.000 Euro |
| Jährliches Überwachungsaudit (ab Jahr 2) |
4.000 bis 7.000 Euro |
6.000 bis 10.000 Euro |
Die Summe für Jahr 1 umfasst Vorbereitung, Implementierung und Zertifizierungsaudit. Das Überwachungsaudit steht bewusst darunter, weil es erst im Folgejahr fällig wird.
Warum liegen die Angebote so weit auseinander?
Den größten Einfluss hat der Geltungsbereich. Ein ISMS für ein einzelnes SaaS-Produkt in einer Cloud-Umgebung ist etwas anderes als ein Geltungsbereich über mehrere Standorte und Gesellschaften. Danach folgt der Reifegrad der Dokumentation: wer Richtlinien, Risikoregister und Nachweise schon in Teilen führt, zahlt für die Gap-Analyse einen Bruchteil eines Projekts von null.
Die Auditgebühren folgen keiner Preisliste, sondern der Zahl der Audittage. Diese leitet sich nach ISO/IEC 27006 im Wesentlichen aus der Mitarbeiterzahl im Geltungsbereich ab, multipliziert mit dem Tagessatz der Zertifizierungsstelle. Zwei Angebote unterscheiden sich hier vor allem über den Tagessatz.
Welche Kosten fallen nach der Zertifizierung an?
Das Zertifikat gilt drei Jahre. In den beiden Folgejahren steht je ein Überwachungsaudit an, im dritten Jahr die Rezertifizierung nach ISO 27001, die den vollständigen Geltungsbereich erneut prüft. Wer nur Jahr 1 budgetiert, unterschätzt die Gesamtkosten um den Erhaltungsaufwand des gesamten Dreijahreszyklus.
Was kostet die ISO 27001 Zertifizierung mit Kertos?
Kertos veröffentlicht keinen Listenpreis, weil der Aufwand von Mitarbeiterzahl, Systemlandschaft und Dokumentationsstand abhängt. Sie erhalten ein festes Budget auf Basis eines Scopings. Die Pakete Essential, Pro und Premium unterscheiden sich darin, wie viel Arbeit bei Ihrem Team bleibt: Der KI-Agent KAIA und über 100 Integrationen übernehmen Inventarisierung, Nachweisführung und Dokumentation, in Pro und Premium treffen zertifizierte Experten von Kertos zusätzlich die fachlichen Entscheidungen, bis hin zum externen CISO-Mandat.
Die Gebühren der Zertifizierungsstelle bleiben davon unberührt. Sie fallen auf jedem Weg zur Zertifizierung an und werden direkt mit dem Auditor abgerechnet. Was sich verschiebt, ist der Aufwand in Vorbereitung und Implementierung: Kunden reduzieren ihren manuellen Compliance-Aufwand um rund 80 Prozent.
Was sagen Kunden über die ISO 27001 Zertifizierung mit Kertos?
"Es hilft uns, ISO 27001 und DSGVO-Compliance schnell und kostengünstig zu erreichen."
Lennard G., Co-Founder und CTO, G2
"Mit Kertos hatten wir eine klare Roadmap, zentralisierte Dokumentation und automatisierte Compliance-Prüfungen. Dadurch haben wir unsere ISO-Zertifizierung in einem Bruchteil der erwarteten Zeit erhalten."
Lennart P., CTO, G2
"Es hilft uns, alle To-dos während Onboarding und Zertifizierung im Blick zu behalten. Danach reduziert es unseren Verwaltungsaufwand auf ein Minimum."
Verified User, Environmental Services, G2
Kertos begleitet europäische Tech-Unternehmen mit einer Audit-Erfolgsquote von 100 Prozent und 98 Prozent Kundenzufriedenheit. AskUI erreichte die ISO 27001 in 8 bis 10 Wochen, ohne externe Berater. Ablauf und Anforderungen im Detail stehen im Leitfaden zur ISO 27001 Zertifizierung, der Leistungsumfang unter ISO 27001 mit Kertos. Für ein Budget auf Ihren Geltungsbereich fordern Sie ein Angebot an.