Die kurze Antwort
Für die meisten Startups sind die Kosten von ISO 27001 keine einzelne Zahl, sondern mehrere Kostenblöcke:
- Gebühren der Zertifizierungsstelle bzw. des Auditors
- Unterstützung bei Vorbereitung und Umsetzung
- Gebühren für Software oder eine Compliance-Plattform
- Penetrationstests oder technische Nachbesserungen, falls erforderlich
- interne Zeit von Gründern, Operations und Engineering
Kantis trennt diese Kosten bewusst. Unsere Unterstützung bei Vorbereitung und begleiteter Zertifizierung beginnt mit einer klaren, startup-gerechten Gebühr. Die Gebühr des Auditors kommt separat hinzu und wird direkt an die Zertifizierungsstelle bzw. den Auditor gezahlt. Für viele Startups ist die Gebühr der Zertifizierungsstelle der klarste externe Kostenpunkt und gehört als Erstes ins Budget.
Typische Auditgebühren der Zertifizierungsstelle
Diese Spannen beziehen sich auf die Gebühr der Zertifizierungsstelle für das externe Audit, nicht auf Vorbereitung, Tools, Nachbesserungen oder interne Zeit. Stage 1 und Stage 2 sind die Audits der Erstzertifizierung. Für das jährliche Überwachungsaudit fällt in den Jahren nach der Zertifizierung eine wiederkehrende Gebühr an.
| Unternehmensgröße | Stage 1 + Stage 2 | Jährliches Überwachungsaudit |
|---|---|---|
| 1-10 Mitarbeitende | 3.000-4.000 £ | 1.500-2.500 £ |
| 10-50 Mitarbeitende | 3.500-6.000 £ | 2.000-4.000 £ |
| 50-200 Mitarbeitende | 7.000-15.000 £ | 4.000-8.000 £ |
Es geht nicht darum, ISO 27001 um jeden Preis billig zu machen. Es geht darum, dass die Zertifizierung für alle glaubwürdig ist, die sie künftig prüfen könnten: Großkunden, Investoren, Auditoren und hoffentlich sogar Unternehmen wie Google.
Was die Kosten typischerweise bestimmt
1. Geltungsbereich
Ein SaaS-Unternehmen mit fünf Personen und einer Cloud-Umgebung ist etwas völlig anderes als ein reguliertes Unternehmen, das in mehreren Regionen tätig ist und mehrere Produkte, Tochtergesellschaften und komplexe Datenflüsse hat.
Die schnellsten Audits bei Startups haben meist:
- eine klare Produktabgrenzung
- eine zentrale Cloud-Umgebung
- ein kleines Team mit klaren Systemverantwortlichen
- einfache Lieferanten- und Zugriffsstrukturen
- einen Gründer oder CTO, der technische Fragen schnell beantworten kann
2. Interne Zeit
Klassische ISO-27001-Projekte wirken auf dem Papier oft günstig, weil sie die interne Zeit ausblenden. Die tatsächlichen Kosten zeigen sich in den Stunden, die Entwickler und Gründer damit verbringen, Screenshots zu sammeln, Vorlagen anzupassen, Nachweisen von Lieferanten hinterherzulaufen und Anfragen des Auditors zu beantworten.
Genau diese versteckte Belastung für das Engineering-Team will Kantis verringern.
3. Tools und Vorgehen
Startups wählen meist einen von vier Wegen:
| Weg | Was Sie einkaufen | Passt für | Risiko |
|---|---|---|---|
| Eigenregie | Vorlagen und eigener Aufwand | Sehr frühe Teams mit Zeit und geringer Dringlichkeit | Langsam, hohe Unsicherheit |
| Berater | Beratung und Dokumente | Teams, die persönliche Unterstützung wollen | Kann manuell und teuer werden |
| Plattform | Monitoring und Nachweis-Workflows | Größere Teams, die viele Frameworks brauchen | Braucht oft trotzdem klare interne Zuständigkeit |
| Kantis | Begleitete Zertifizierung plus Automatisierung | Startups, die Tempo und praktische Umsetzung brauchen | Passt am besten, wenn das Team Unterstützung will, nicht nur Software |
Kostenszenarien für ein Startup
Eigenregie oder auf Basis von Vorlagen
Das wirkt anfangs günstig, doch die versteckten Kosten liegen in der Unsicherheit. Sie müssen trotzdem Maßnahmen interpretieren, zum Unternehmen passende Richtlinien schreiben, Nachweise sammeln, sich auf das Audit vorbereiten und sich mit dem Auditor abstimmen. ISO 27001 erwartet außerdem eine laufende Überwachung von Infrastruktur, Zugriffen, Änderungen und Sicherheitssignalen. Diese Überwachungsebene müssen Sie dann selbst aufbauen und pflegen.
Geeignet für: ein technisches Team mit freier Kapazität und ohne dringende Frist eines Großkunden.
Mit Berater
Berater helfen bei Auslegung und Dokumentation, überlassen die Nachweiserhebung und technische Nachbesserungen aber unter Umständen weiterhin Ihrem Team. Die Kosten schwanken stark je nach Geltungsbereich und Umfang der Beteiligung.
Geeignet für: Unternehmen, die Beratung wollen, das Projekt aber intern steuern können.
Plattform plus Auditor
Tools wie Vanta, Drata und Secureframe können nützlich sein, besonders für Teams mit vielen Maßnahmen und Integrationen. Software erspart Ihnen aber nicht automatisch die Arbeit an Richtlinien, die Koordination mit dem Auditor und interne Entscheidungen. In der Praxis brauchen Sie meist trotzdem eine Person im Team, die fest dafür zuständig ist, die Plattform zu betreiben, Nachweise einzufordern, Warnmeldungen abzuarbeiten und den Auditprozess am Laufen zu halten.
Geeignet für: Unternehmen, in denen intern klar jemand zuständig ist und das Tool betreiben kann.
Wenn Sie etablierte Plattformen gegen Kantis abwägen, lesen Sie den Vergleich von Vanta, Drata, Sprinto, Delve und Kantis für europäische Startups. Aussagekräftig ist ein Vergleich des Gesamtaufwands: Software, Auditgebühren, interne Zeit und wie viel praktische Unterstützung bei der Umsetzung Sie erhalten.
Der begleitete Weg mit Kantis
Kantis verbindet Software, Nachweis-Workflows, die Vorbereitung von Richtlinien, eine Gap-Analyse und praktische Unterstützung. Ziel ist, den Aufwand für Gründer und Engineering gering zu halten und trotzdem auditbereite Nachweise zu erzeugen.
Geeignet für: europäische Startups, die die Zertifizierung brauchen, damit Abschlüsse mit Großkunden nicht länger blockiert sind, und die lieber einen begleiteten Weg wollen als ein weiteres Dashboard.
So planen Sie das Budget vor dem Start
Bevor Sie sich für einen Weg entscheiden, beantworten Sie fünf Fragen:
- Welches Produkt und welche Gesellschaft gehören zum Geltungsbereich?
- Welche Kunden oder Abschlüsse mit Großkunden stehen hinter der Anforderung?
- Verlangen diese eine UKAS-akkreditierte oder anderweitig glaubwürdige Zertifizierung?
- Wie viel Engineering-Zeit können Sie realistisch pro Woche aufbringen?
- Reicht ISO 27001, oder brauchen Sie auch Readiness für DSGVO, SOC 2, ISO 42001 oder den EU AI Act (KI-Verordnung)?
Wenn die Antworten unklar sind, beginnen Sie mit einer Gap-Analyse, bevor Sie Tools kaufen oder das Audit buchen.
Wie Kantis hilft
Kantis bietet Startups einen klaren Weg von der Gap-Analyse bis zum Zertifikat:
- kostenlose Gap-Analyse anhand der ISO-27001-Maßnahmen
- auf den Geltungsbereich zugeschnittener Maßnahmenplan
- Vorbereitung von Richtlinien und Nachweisen
- automatisierte Nachweiserhebung, wo möglich
- Koordination mit dem Auditor
- Dokumentation, die auch für die Rezertifizierung trägt
- Unterstützung für ISO 27001, DSGVO, SOC 2, EU AI Act und ISO 42001, wo relevant
Das Ziel ist einfach: die Zertifizierung erreichen, ohne Ihr Engineering-Team in eine Compliance-Abteilung zu verwandeln.
