Was kostet ein ISMS? Die Faktoren hinter Aufwand und Budget

Warum es keine seriöse Pauschalantwort gibt und welche Faktoren den Aufwand eines Informationssicherheitsmanagementsystems bestimmen.

Kurzantwort

Ein seriöser ISMS-Preis entsteht nicht aus einer Pauschale, sondern aus Scope, Ausgangsreife, interner Mitarbeit, technischen und organisatorischen Maßnahmen sowie dem Zertifizierungsziel. Wer Kosten abschätzen will, muss zuerst wissen, was bereits vorhanden ist und wie groß der Geltungsbereich ist.

  • Scope, Standorte und Zielbild
  • Reifegrad und vorhandene Prozesse
  • Interne Kapazität, Maßnahmen und Zertifizierungsaufwand

Wovon hängen die Kosten ab?

Entscheidend sind unter anderem Scope, Unternehmensgröße, vorhandene Prozesse, regulatorische Anforderungen, Reifegrad, interne Ressourcen und das gewünschte Ziel. Ein ISMS für einen klar abgegrenzten Bereich ist etwas anderes als ein unternehmensweites Managementsystem mit mehreren Standorten.

Die größte Kostenfalle

Teuer wird ein ISMS häufig dann, wenn Anforderungen ohne Priorisierung in Dokumente übersetzt werden. Das erzeugt Pflegeaufwand, ohne automatisch mehr Sicherheit zu schaffen.

Was sollte budgetiert werden?

Neben Aufbau oder Weiterentwicklung gehören interne Zeit, Schulung, technische und organisatorische Maßnahmen, Audits und gegebenenfalls Zertifizierung in die Betrachtung. Entscheidend ist eine realistische Roadmap statt eines künstlichen Komplettpakets.

Der Ausgangszustand bestimmt den Aufwand

Ein Unternehmen mit klaren Prozessen, Verantwortlichkeiten und vorhandener Governance startet anders als eine Organisation, in der diese Strukturen erst geschaffen werden müssen.

Interner Aufwand gehört in die Rechnung

Beratung ist nur ein Teil der Kosten. Zeit für Interviews, Entscheidungen, technische Maßnahmen, Dokumentation, interne Audits und Managementtermine entsteht im Unternehmen selbst.

Scope und Zielbild zuerst klären

Wer Kosten seriös abschätzen will, braucht zuerst Klarheit über Geltungsbereich, Zertifizierungsziel, vorhandene Strukturen und gewünschte Unterstützung.

Wie viele Beratungstage sind realistisch?

Als Erfahrungswert aus unserer Beratung rechnen wir für einen ISMS-Aufbau je nach Größe und Ausgangslage mit etwa 25 bis 75 Beratungstagen. Bei einem Unternehmen mit rund 200 Beschäftigten und einer gut organisierten IT können etwa 25 bis 30 Tage ein sinnvoller Planungsansatz sein. Darin berücksichtigen wir vorbereitete Vorlagen und unsere Auditbegleitung.

Das ist kein Festpreis und keine Zusage für dein Projekt. Die interne Mitarbeit, technische Maßnahmen und Gebühren der Zertifizierungsstelle sind gesondert zu planen. Beratungstage sind außerdem keine Kalenderdauer: Entscheidungen und Umsetzung im Unternehmen bestimmen den Zeitplan mit.

Für ein Budget multiplizierst du die vereinbarten Beratungstage mit dem angebotenen Tagessatz und ergänzt die internen sowie externen Zusatzaufwände. Eine GAP-Analyse hilft, die Annahmen vor dem Aufbau zu prüfen.

FCTH-Prinzip: Informationssicherheit wird nicht besser, weil mehr Dokumente entstehen. Sie wird besser, wenn Menschen Risiken verstehen und daraus belastbare Entscheidungen und Maßnahmen machen können.

Nächster Schritt

Vom Wissen in die Praxis.

Wenn das Thema gerade konkret bei euch auf dem Tisch liegt, findest du hier den passenden Einstieg.

ISMS-Beratung ansehen