ISO Zertifizierung Anbieter Vergleich

Ob ISO 9001, 14001 oder 27001, der Aufwand liegt selten im Audit selbst, sondern im Weg dorthin. Wir vergleichen Beratungshäuser und Zertifizierungsstellen nach Norm, Standortzahl und gewünschtem Zeitrahmen.

Anbieter vergleichenKostenlos, rund zwei Minuten

Kostenlos für Unternehmen

Nur Anbieter mit Vertrag

Passend zu Ihrer Region

Ein Fragebogen genügt

Anbieter im Überblick

8 Anbieter sind in dieser Kategorie mit einem Profil vertreten. Klappen Sie einen Eintrag auf, um Zielgruppe, Einzugsgebiet und Leistungsmerkmale zu sehen. Welcher Anbieter zu Ihnen passt, entscheidet Ihr Bedarf im Vergleich.

Bureau Veritas CertificationProfil noch nicht beanspruchtBureau Veritas gehört zu den größten Prüf- und Zertifizierungskonzernen weltweit und ist in Deutschland über die Bureau Veritas Certification Germany GmbH mit Sitz in der Willy-Brandt-Straße…Zum Profil
ZielgruppeBetriebe mit internationalen Standorten und Auftraggebern, die international anerkannte Akkreditierungen akzeptieren
EinzugsgebietDeutschland mit Sitz in Hamburg, weltweit nach Konzernangabe 93 Länder
SitzHamburg, Willy-Brandt-Straße 55
KategorienISO Zertifizierungen
Leistungsmerkmale
  • Zertifizierungsstelle für Managementsysteme, in Deutschland über die Bureau Veritas Certification Germany GmbH
  • Eigene DAkkS-Registriernummer für Managementsysteme aus öffentlichen Quellen nicht belegbar
  • Auf Konzernebene ausdrücklich genannte Akkreditierungsstellen sind UKAS und ANAB
  • Beide sind Unterzeichner der multilateralen Vereinbarung des IAF
  • Eingetragen beim Amtsgericht Hamburg unter HRB 39944, gegründet 2002
  • Konzernangabe 93 Länder und mehr als 85 Akkreditierungen weltweit
DEKRA CertificationProfil noch nicht beanspruchtDEKRA zertifiziert Managementsysteme über die DEKRA Certification GmbH mit Sitz in der Handwerkstraße 15 in 70565 Stuttgart, eingetragen beim Amtsgericht Stuttgart unter HRB 17662. Die Gesellschaft…Zum Profil
ZielgruppeIndustrie, Handwerk, Logistik und Dienstleister mit Nachweisbedarf für Qualität, Umwelt und Arbeitsschutz
EinzugsgebietDeutschland mit mehreren akkreditierten Standorten, zusätzlich akkreditierte Standorte in China, Italien, Polen, Rumänien, Südafrika und Tschechien
SitzStuttgart, Handwerkstraße 15
KategorienISO Zertifizierungen
Leistungsmerkmale
  • Zertifizierungsstelle mit eigener DAkkS-Akkreditierung unter der Registriernummer D-ZM-16029-01
  • Geprüfte Urkundenanlage mit Stand 25. August 2026 und damit sehr aktuell
  • Urkundlich belegt sind ISO 9001, ISO 14001 in der Fassung 2026 und ISO 45001
  • Akkreditierung für ISO 14001 bereits in der neuen Fassung 2026 erteilt
  • Akkreditierte Standorte in Deutschland, China, Italien, Polen, Rumänien, Südafrika und Tschechien
  • Zertifizierungsbefugnisse sind je Standort unterschiedlich zugeschnitten
DQSProfil noch nicht beanspruchtDie DQS GmbH Deutsche Gesellschaft zur Zertifizierung von Managementsystemen hat ihren Hauptsitz in Frankfurt am Main und ist bei der Deutschen Akkreditierungsstelle unter der Registriernummer D-ZM-16074-01…Zum Profil
ZielgruppeBetriebe jeder Größe, die eine ausschließlich auf Zertifizierung spezialisierte Stelle suchen
EinzugsgebietDeutschland mit Hauptsitz in Frankfurt am Main, weltweit nach eigener Angabe über 80 Niederlassungen in mehr als 60 Ländern
SitzFrankfurt am Main
KategorienISO Zertifizierungen
Leistungsmerkmale
  • Zertifizierungsstelle mit eigener DAkkS-Akkreditierung unter der Registriernummer D-ZM-16074-01
  • Breiteste der geprüften Urkundenanlagen mit sieben ausdrücklich benannten Managementsystemnormen
  • Urkundlich belegt sind ISO 9001, ISO 14001, ISO 45001, ISO/IEC 27001, ISO 50001, ISO/IEC 20000-1 und ISO 22301
  • Gegründet 1985 nach eigener Angabe, DIN und DGQ als Gründungsorganisationen genannt
  • Nach eigener Angabe über 80 Niederlassungen in mehr als 60 Ländern
  • Nach eigener Angabe über 3.000 Auditoren und Branchenexperten weltweit
GUTcertProfil noch nicht beanspruchtDie GUT Certifizierungsgesellschaft für Managementsysteme mbH, die unter dem Namen GUTcert auftritt, hat ihren Sitz in der Eichenstraße 3b in 12435 Berlin und ist bei der…Zum Profil
ZielgruppeEnergieintensive Betriebe, Umwelt- und Nachhaltigkeitsanwender sowie Betriebe mit Verifizierungsbedarf
EinzugsgebietDeutschland mit Sitz in Berlin, international über die AFNOR Group
SitzBerlin, Eichenstraße 3b
KategorienISO Zertifizierungen
Leistungsmerkmale
  • Zertifizierungsstelle mit eigener DAkkS-Akkreditierung unter der Registriernummer D-ZM-16003-01
  • Urkundlich belegt sind ISO 9001, ISO 14001 und ISO 45001 über 39 Branchensektoren
  • Nach eigener Angabe 2019 erste Akkreditierung in Deutschland für die Fassung 2018 der ISO 50001
  • Schwerpunkt bei Energie, Umwelt und Nachhaltigkeit einschließlich Treibhausgasverifizierung
  • Ausdrückliche Eigenerklärung, keine Beratung und keine Produktzertifizierung anzubieten
  • Mitglied der AFNOR Group mit Zugang zu IATF, IRIS und AS 9100 über den Verbund
LRQA DeutschlandProfil noch nicht beanspruchtLRQA ist in Deutschland über die LRQA Deutschland GmbH am Ludwig-Erhard-Platz 1 in 51373 Leverkusen tätig, eingetragen beim Amtsgericht Köln unter HRB 34587 und dort zuvor…Zum Profil
ZielgruppeBetriebe mit internationalen Auftraggebern, Industrie, Energiewirtschaft und Lebensmittelverarbeitung
EinzugsgebietDeutschland mit Sitz in Leverkusen, international über die LRQA Group mit Sitz in Birmingham
SitzLeverkusen, Ludwig-Erhard-Platz 1
KategorienISO Zertifizierungen
Leistungsmerkmale
  • Zertifizierungsstelle für Managementsysteme mit deutschem Sitz in Leverkusen
  • Auf den deutschen Leistungsseiten ausdrücklich genannte Akkreditierungsstelle ist UKAS
  • Eigene DAkkS-Registriernummer für Managementsysteme aus öffentlichen Quellen nicht belegbar
  • UKAS ist Unterzeichnerin der multilateralen Vereinbarung des IAF und damit international anerkannt
  • Eingetragen beim Amtsgericht Köln unter HRB 34587, zuvor als Lloyds Register Deutschland GmbH
  • Obergesellschaft ist die LRQA Group Limited mit Sitz in Birmingham in England
TÜV NORD CERTProfil noch nicht beanspruchtTÜV NORD zertifiziert Managementsysteme über die TÜV NORD CERT GmbH mit Sitz Am TÜV 1 in 45307 Essen, eingetragen beim Amtsgericht Essen unter HRB 9976. Die…Zum Profil
ZielgruppeIndustrie, Energiewirtschaft, Medizinproduktehersteller sowie IT-Dienstleister mit Nachweisbedarf
EinzugsgebietDeutschland mit Sitz in Essen, weltweit nach Konzernangabe über 50 Standorte in mehr als 50 Ländern
SitzEssen, Am TÜV 1
KategorienISO Zertifizierungen
Leistungsmerkmale
  • Zertifizierungsstelle mit eigener DAkkS-Akkreditierung unter der Registriernummer D-ZM-12007-01
  • Eingetragen als TÜV NORD CERT GmbH beim Amtsgericht Essen unter HRB 9976
  • Akkreditierung in mehreren fortlaufend nummerierten Anlagen geführt
  • Geprüfte Anlage 08 gültig seit dem 14. November 2025 für Lebensmittelsicherheit
  • Weitere belegte Anlagen betreffen Informationstechnik sowie Energiemanagement und ISO 19443
  • Normenangebot mit ISO 9001, ISO 13485, ISO 14001, ISO 45001, ISO 50001, ISO/IEC 27001 und FSSC 22000
TÜV RheinlandProfil noch nicht beanspruchtTÜV Rheinland zertifiziert Managementsysteme über die TÜV Rheinland Cert GmbH mit Sitz Am Grauen Stein in 51105 Köln. Diese Gesellschaft ist bei der Deutschen Akkreditierungsstelle unter…Zum Profil
ZielgruppeIndustrie, Zulieferer, IT-Dienstleister und Betriebe mit Bedarf an mehreren Normen in einem integrierten System
EinzugsgebietDeutschland mit Sitz in Köln, weltweit über die Konzerngesellschaften in zahlreichen Ländern
SitzKöln, Am Grauen Stein
KategorienISO Zertifizierungen
Leistungsmerkmale
  • Zertifizierungsstelle mit eigener DAkkS-Akkreditierung unter der Registriernummer D-ZM-16031-01
  • Akkreditiert nach DIN EN ISO/IEC 17021-1, geprüfte Urkunde gültig ab dem 6. Juli 2026
  • Der Geltungsbereich wird in neun getrennten Urkundenanlagen geführt
  • Sehr breites Normenangebot von ISO 9001 über ISO/IEC 27701 bis ISO 37301
  • Eigene öffentliche Zertifikatsdatenbank unter dem Namen Certipedia
  • Eigene Informationsseiten zu den Revisionen der ISO 9001 und der ISO 14001
TÜV SÜDProfil noch nicht beanspruchtTÜV SÜD zertifiziert Managementsysteme über die TÜV SÜD Management Service GmbH mit Sitz in der Ridlerstraße 57 in München. Diese Gesellschaft ist bei der Deutschen Akkreditierungsstelle…Zum Profil
ZielgruppeBetriebe jeder Größe mit Zertifizierungsbedarf für Qualität, Umwelt, Arbeitsschutz, Energie und Informationssicherheit
EinzugsgebietDeutschland mit mehreren akkreditierten Standorten, weltweit nach Konzernangabe mehr als 1.000 Standorte
SitzMünchen, Zertifizierungsstelle in der Ridlerstraße 57
KategorienISO Zertifizierungen
Leistungsmerkmale
  • Zertifizierungsstelle mit eigener DAkkS-Akkreditierung unter der Registriernummer D-ZM-14143-01
  • Akkreditiert nach DIN EN ISO/IEC 17021-1, Urkundenanlage gültig seit dem 5. Juni 2025
  • Urkundlich belegt sind ISO 9001, ISO 14001 und ISO 45001
  • Akkreditierte Standorte an mehreren Orten in Deutschland sowie in Shanghai
  • Eigene Zertifikatsdatenbank zur Prüfung ausgestellter Zertifikate durch Dritte
  • Weiteres Normenangebot mit ISO 50001, IATF 16949, ISO/IEC 27001, ISO/IEC 42001 und TISAX

Alle Einträge sind redaktionell recherchierte Profile. Es besteht zu keinem dieser Anbieter eine Geschäftsbeziehung, und Anfragen werden nicht an sie weitergeleitet.

Welche Norm für welchen Betrieb

Managementsystemnormen unterscheiden sich weniger in der Struktur als im Aufwand und darin, wer sie von Ihnen verlangt. Vier davon decken den Bedarf der allermeisten kleinen und mittleren Betriebe ab, drei weitere sind branchengetrieben.

ISO Zertifizierungen, Abbildung 1

ISO 9001 Qualität

Die meistverbreitete Managementsystemnorm weltweit. Prozessorientiertes Qualitätsmanagement mit Kundenorientierung, Risikobetrachtung und kontinuierlicher Verbesserung. In Deutschland häufig von Industriekunden und im öffentlichen Beschaffungswesen als Lieferantenvoraussetzung verlangt.

ISO Zertifizierungen, Abbildung 2

ISO 14001 Umwelt

Systematisches Management der Umweltaspekte, von bindenden Verpflichtungen über Umweltziele bis zur Notfallvorsorge. Wird zunehmend über Lieferkettenanforderungen großer Abnehmer und Nachhaltigkeitsberichtspflichten mittelbar relevant.

ISO Zertifizierungen, Abbildung 3

ISO 27001 Informationssicherheit

Für kleine und mittlere Betriebe der wichtigste Nachweis gegenüber Konzernkunden, öffentlichen Auftraggebern und Versicherern. Durch NIS2-bezogene Anforderungen in Lieferketten gewinnt sie weiter an Gewicht.

ISO Zertifizierungen, Abbildung 4

ISO 45001 und 50001

Arbeits- und Gesundheitsschutz sowie Energiemanagement. Beide sind stärker rechtsgetrieben als kundengetrieben und überschneiden sich in Deutschland deutlich mit ohnehin geltenden Pflichten.

ISO 13485 für Medizinprodukte

Qualitätsmanagement speziell für Medizinprodukte, mit Schwerpunkt auf Risikomanagement, Designlenkung, Rückverfolgbarkeit und Marktüberwachung. Praktisch die Eintrittskarte in den Markt und Grundlage für Konformitätsbewertungen nach der MDR.

TISAX für die Automobilbranche

Kein Zertifikat, sondern ein Prüf- und Austauschverfahren auf Basis des VDA-ISA-Fragenkatalogs. Das Ergebnis ist ein Label, das über eine Plattform mit Auftraggebern geteilt wird. Relevant für Zulieferer, Entwicklungs- und IT-Dienstleister und Agenturen mit OEM-Daten.

NormAktuelle FassungÜbergangsfrist
ISO 90012026, veröffentlicht 16.09.2026Läuft bis 30.09.2029, gerade gestartet
ISO 140012026, veröffentlicht 15.04.2026Läuft bis 30.04.2029
ISO/IEC 270012022Abgelaufen am 31.10.2025
ISO 450012018Keine. Revision in Arbeit, Endfassung 2027 erwartet
ISO 500012018Keine laufende Revision belegt
ISO 134852016Keine, gültig laut Prüforganisationen bis April 2030

Wer 2026 oder 2027 erstmals zertifiziert, nimmt gleich die neue Fassung

Lassen Sie eine Erstzertifizierung direkt nach ISO 9001:2026 beziehungsweise ISO 14001:2026 auditieren, nicht nach der alten Fassung. Sonst stehen Sie innerhalb des ersten Dreijahreszyklus vor einer zweiten Umstellung.

Von der Entscheidung bis zum Zertifikat

Bei einem gut vorbereiteten Betrieb ohne bestehendes Managementsystem liegen zwischen Projektstart und Zertifikat rund 8 bis 14 Monate. Der Auditteil davon ist normativ festgelegt, die Vorbereitung davor nicht, und genau dort entscheidet sich die Dauer.

AufgabeBetriebBeratungZertifizierungsstelle
Scope und Ziele festlegenJaUnterstütztNein
Gap-AnalyseJaTypischNein
Prozesse und Dokumentation erstellenJaUnterstützt, darf zuarbeitenNein
Schulung der BelegschaftJaTypischNein
Internes AuditJa, an Dritte auslagerbarMöglichNein
ManagementbewertungJa, nicht auslagerbarNeinNein
Stufe-1- und Stufe-2-AuditNeinNeinJa
ZertifizierungsentscheidungNeinNeinJa
1

Monat 0 bis 1: Scope und Rahmen festlegen

Die Geschäftsführung legt Geltungsbereich, Standorte und Zieltermin fest, benennt eine verantwortliche Person und stellt Budget bereit. Ohne diese Festlegung bekommen Sie kein belastbares Angebot, weil der Scope die Auditzeit bestimmt.

2

Monat 1 bis 2: Gap-Analyse

Ist-Zustand gegen die Normanforderungen halten und eine Maßnahmenliste ableiten. Für ISO 27001 nennen Marktquellen dafür 3.000 bis 6.000 Euro. Das Ergebnis ist die Grundlage für Zeitplan und Budget.

3

Monat 2 bis 8: Aufbau und Einführung

Prozesse beschreiben, Dokumentation aufbauen, Verantwortlichkeiten regeln, schulen, bei ISO 27001 zusätzlich technische Maßnahmen umsetzen. Die längste und aufwendigste Phase, und sie wird fast vollständig intern geleistet.

4

Monat 6 bis 10: Wirknachweis erbringen

Das System muss gelebt haben, bevor es geprüft werden kann. Nötig sind mindestens ein vollständiger interner Auditdurchlauf über alle Normkapitel, eine dokumentierte Managementbewertung durch die Geschäftsführung und Aufzeichnungen über Korrekturmaßnahmen. Als Praxisfaustregel gelten drei bis sechs Monate Betriebslaufzeit vor dem Stufe-2-Audit.

5

Stufe-1-Audit: Bereitschaftsprüfung

Die Zertifizierungsstelle prüft Dokumentation, Geltungsbereich, interne Audits und Managementbewertung, oft teilweise remote. Darauf entfallen rund 30 Prozent der gesamten Erstauditzeit. Ergebnis ist die Feststellung, ob Stufe 2 durchgeführt werden kann, plus eine Liste offener Punkte.

6

Stufe-2-Audit: Systemaudit vor Ort

Vier bis zwölf Wochen später. Geprüft wird die praktische Umsetzung durch Interviews, Begehungen, Prozessbeobachtung und Stichproben. Mindestens 80 Prozent der Auditzeit müssen vor Ort erbracht werden. Hauptabweichungen müssen mit Ursachenanalyse und Wirksamkeitsnachweis geschlossen werden, üblich sind dafür drei Monate.

7

Zertifikatserteilung

Nach einer unabhängigen Entscheidung innerhalb der Zertifizierungsstelle, die nicht vom auditierenden Personal getroffen werden darf. Das Zertifikat gilt drei Jahre.

8

Jahr 1 und 2: Überwachungsaudits

Jährlich, mit reduziertem Umfang von etwa einem Drittel der Erstauditzeit. Geprüft werden immer interne Audits, Managementbewertung, Reklamationen, Korrekturmaßnahmen, Änderungen und die Verwendung des Zertifizierungszeichens.

9

Jahr 3: Rezertifizierung

Vollständige Systembewertung über alle Normkapitel mit rund zwei Dritteln der Erstauditzeit. Wichtig: der Termin muss so liegen, dass die Entscheidung vor Ablauf des alten Zertifikats fällt, sonst entsteht eine Lücke in der Zertifikatshistorie.

Was eine Zertifizierung über drei Jahre kostet

Eine amtliche Preisstatistik für Zertifizierungsleistungen gibt es nicht, und die Marktquellen weichen um bis zu Faktor drei voneinander ab. Belastbar sind dagegen die Audittage, weil sie normativ aus Ihrer Beschäftigtenzahl hergeleitet werden. Genau daran sollten Sie ein Angebot messen.

PostenSpanneWovon es abhängt
Audittage ISO 9001, Erstzertifizierung1,5 Tage bis 5 Beschäftigte, 4 Tage bei 26 bis 45, 7 Tage bei 86 bis 125Stufe 1 und Stufe 2 zusammen, hergeleitet nach IAF MD 5 aus der effektiven Beschäftigtenzahl. Diese Zahlen sind nicht frei verhandelbar, ein Angebot deutlich darunter deutet auf eine fehlende Akkreditierung hin.
Audittage ISO 140012,5 bis 13 Tage, je nach KomplexitätDeutlich höher als bei ISO 9001, weil die Komplexität des Betriebs mit einfließt. Bei 26 bis 45 Beschäftigten reicht die Spanne von 3 Tagen bei begrenzter bis 7 Tagen bei hoher Komplexität.
Folgeauditsein Drittel beziehungsweise zwei Drittel der ErstauditzeitÜberwachungsaudits jährlich mit rund einem Drittel, die Rezertifizierung im dritten Jahr mit rund zwei Dritteln. Innerhalb des Erstaudits entfallen rund 30 Prozent auf Stufe 1 und 70 Prozent auf Stufe 2.
Tagessatz Zertifizierungsstelle1.200 bis 2.000 EuroMarktindikation aus ISO-27001-Projekten. Kombiniert mit den Audittagen ergibt das die einzige Position, die Sie vorab verlässlich abschätzen können.
Tagessatz Beratung1.500 bis 1.800 EuroFür ISO 27001 werden bei kleinen und mittleren Betrieben 10 bis 20 Beratungstage genannt. Vergleichen Sie nicht den Tagessatz, sondern das Produkt aus Satz und Tagen samt Leistungsabgrenzung.
ISO 9001, Jahr 1 gesamt13.000 bis 25.000 Euro bei bis zu 50 BeschäftigtenDarin enthalten sind Beratung, interne Personalkosten, Audit, Schulung und optionale Software. Bei 50 bis 250 Beschäftigten werden 25.000 bis 45.000 Euro genannt.
ISO 9001, Drei-Jahres-Zyklusrund 35.000 bis 85.000 EuroEinschließlich interner Personalkosten. Ohne interne Personalkosten und ohne Software liegen die reinen externen Ausgaben deutlich niedriger. Für sehr kleine Betriebe unter zehn Beschäftigten wirkt das obere Ende hoch angesetzt.
ISO 27001, Drei-Jahres-Zyklusrund 40.000 bis 120.000 EuroDie Quellen weichen hier am stärksten voneinander ab. Kostentreiber ist selten das Audit, sondern die technische Nachrüstung: Protokollierung, Zugriffskontrolle, Backup-Architektur und Multifaktor-Authentisierung werden mit 5.500 bis 25.500 Euro angesetzt.
TISAX405 Euro Registrierung je Standort plus 3.500 bis 10.000 Euro AssessmentDazu gegebenenfalls eine Plattform ab rund 10.000 Euro. Projektdauer typischerweise 6 bis 18 Monate. Es gibt keine jährlichen Überwachungsaudits, das Label gilt drei Jahre.

Rechenbeispiel: Ein Betrieb mit 30 Beschäftigten, ISO 9001, Standardkomplexität, ein Standort. Erstaudit 4,0 Tage, davon rund 1,2 Tage Stufe 1 und 2,8 Tage Stufe 2. Überwachungsaudit jährlich rund 1,3 Tage, Rezertifizierung rund 2,7 Tage. Über drei Jahre also rund 8,6 Auditpersonentage zuzüglich Reisezeiten. Quellen: IAF MD 5:2019 (Audittage, belastbar) sowie Marktindikationen von heydata, secjur, ComplyCheck und BOS (Stand 2026). Alle Euro-Angaben stammen von Marktteilnehmern mit Eigeninteresse und sind ein Orientierungsrahmen, kein Marktpreis.

Das Audit ist der kleinere Kostenblock

Über alle Quellen hinweg zeigt sich derselbe Befund: auf das Audit entfallen nur rund ein Viertel bis ein Drittel der Gesamtkosten. Der Rest geht in Beratung, interne Arbeitszeit und bei ISO 27001 in technische Nachrüstung. Ein Vergleich allein über den Auditpreis führt deshalb in die Irre.

Beratung, Zertifizierungsstelle, Akkreditierung: wer darf was

Die Trennung von Beratung und Zertifizierung ist keine Konvention, sondern normativ festgeschrieben. Wer sie kennt, erkennt auch sofort, welche Angebote nicht stimmen können.

Die drei Ebenen

Die Beratung unterstützt beim Aufbau, liefert Vorlagen, moderiert und schult. Die Zertifizierungsstelle auditiert, bewertet unparteiisch und entscheidet über das Zertifikat. Die Akkreditierungsstelle, in Deutschland die DAkkS, zertifiziert keine Unternehmen, sondern begutachtet und überwacht die Zertifizierungsstellen selbst.

Akkreditierung prüfen, kostenlos und in fünf Minuten

Das einzige echte Ausschlusskriterium bei der Anbieterwahl. Eine Bescheinigung ohne Akkreditierung ist günstiger und schneller, wird in Ausschreibungen und Lieferantenaudits aber regelmäßig zurückgewiesen.

Was Sie intern leisten müssen

Für ein ISO-27001-Erstprojekt bei einem kleinen oder mittleren Betrieb werden 300 bis 600 interne Stunden genannt: 120 bis 400 für Projektleitung, 120 bis 280 für die IT und 30 bis 60 für die Geschäftsführung. Dazu kommt Aufwand in den Fachbereichen, der in diesen Zahlen nicht enthalten ist.

Was sich auslagern lässt und was nicht

Auslagerbar sind Gap-Analyse und Systemdesign, Dokumentenvorlagen und Prozessbeschreibungen, Workshops und Schulungen, technische Umsetzungsarbeiten, der Betrieb der Managementsoftware und die Auditvorbereitung einschließlich Probeaudit. Interne Audits ebenfalls, sofern der Dienstleister nicht die spätere Zertifizierungsstelle ist.

Was Sie fragen sollten und was typischerweise schiefgeht

Weil Beratung und Zertifizierung getrennt zu beauftragen sind, brauchen Sie zwei Fragensätze. Die Antworten sollten in beiden Fällen schriftlich vorliegen.

Fragen, die Sie stellen sollten

Typische Fehler im Vergleich

Es gibt Anbieter, die Bescheinigungen ohne Akkreditierung ausstellen. Die sind preiswerter und schneller, werden in Ausschreibungen und Lieferantenaudits aber regelmäßig nicht anerkannt. Der Status lässt sich vorab kostenlos in der DAkkS-Datenbank prüfen.

Der Geltungsbereich bestimmt die effektive Beschäftigtenzahl und damit unmittelbar Audittage und Kosten. Wer vorsorglich alle Standorte und Tätigkeiten aufnimmt, zahlt dauerhaft für Umfang, den kein Kunde verlangt. Der Scope sollte sich an den tatsächlichen Kundenanforderungen orientieren und lässt sich später erweitern.

Ein umfangreiches Handbuch erzeugt keine Konformität. Im Stufe-2-Audit wird die Umsetzung geprüft, durch Interviews, Begehungen und Stichproben in Aufzeichnungen. Ein auf Vorlagen aufgebautes System ohne Bezug zur betrieblichen Realität fällt dort auf und erzeugt zugleich dauerhafte Pflegelast.

Bei ISO 27001 endete die Frist am 31.10.2025, danach verloren nicht umgestellte Zertifikate ihre Gültigkeit. Der Engpass entsteht nicht bei den Betrieben, sondern bei den Auditkapazitäten gegen Ende der Frist. Wer 2026 oder 2027 erstmals zertifiziert, sollte direkt die neue Fassung wählen.

Beide sind Voraussetzung für das Stufe-2-Audit. Fehlen sie oder sind sie erkennbar pro forma erstellt, führt das zu Abweichungen und verzögert die Zertifikatserteilung. Ein interner Auditbericht ohne eine einzige Feststellung ist für Auditoren ein bekanntes Warnsignal.

Vergleichen Sie Audittage und Tagessatz getrennt sowie den vollständigen Drei-Jahres-Zyklus einschließlich Überwachungsaudits, Rezertifizierung, Jahresgebühren und Reisekosten. Ein günstiges Erstaudit mit teuren Folgeaudits ist eine verbreitete Angebotsstruktur.

Häufige Fragen zu ISO Zertifizierungen

Die Antworten beziehen sich auf den Stand September 2026.

Von der Entscheidung bis zum Zertifikat sind bei einem gut vorbereiteten Betrieb rund 8 bis 14 Monate realistisch. Der Zertifizierungsteil aus Stufe-1-Audit, Nacharbeit und Stufe-2-Audit nimmt davon etwa zwei bis vier Monate ein, der Rest entfällt auf Aufbau und Einführung. Für ISO 27001 werden 9 bis 12 Monate genannt, mit Plattformunterstützung 3 bis 6 Monate, für TISAX 6 bis 18 Monate.

Drei Jahre, unter der Bedingung jährlicher Überwachungsaudits. Das TISAX-Label gilt ebenfalls drei Jahre, dort entfallen die jährlichen Überwachungsaudits allerdings.

Bestehende Zertifikate nach ISO 9001:2015 bleiben während der Übergangsfrist gültig, spätestens zum 30.09.2029 muss umgestellt sein. Wer ohnehin 2026 oder 2027 erstmals zertifiziert oder rezertifiziert, sollte direkt die Fassung 2026 wählen. Die deutsche Fassung DIN EN ISO 9001 wird für November 2026 erwartet.

Belastbar ist zunächst nur der Auditaufwand: nach IAF MD 5 sind es 3,0 Audittage für die Erstzertifizierung, rund 1,0 Tag je Überwachungsaudit und rund 2,0 Tage für die Rezertifizierung. Bei Tagessätzen von 1.200 bis 2.000 Euro ergibt das reine Auditkosten von rund 8.400 bis 14.000 Euro über drei Jahre zuzüglich Reisekosten und Gebühren. Beratung, interne Arbeitszeit und Software kommen hinzu.

Nein. Die Normen verlangen keine externe Beratung. Sie lohnt sich vor allem, wenn intern keine Normerfahrung vorhanden ist oder der Zeitdruck hoch ist. Betriebe mit vorhandener Systematik und einer Person, die sich einarbeiten kann, schaffen ISO 9001 häufig weitgehend selbst. Bei ISO 27001 und ISO 13485 ist externe Unterstützung wegen der fachlichen Tiefe deutlich häufiger sinnvoll.

Nein. Nach ISO/IEC 17021-1 Abschnitt 5.2.5 dürfen Zertifizierungsstelle und jede Einheit unter ihrer organisatorischen Kontrolle keine Managementsystemberatung anbieten. Abschnitt 5.2.6 ergänzt eine Karenzzeit von zwei Jahren, wenn die Stelle interne Audits erbracht hat. Beratung und Zertifizierung sind getrennt zu beauftragen.

An einer aktiven Akkreditierung, die Ihre Norm und Ihren Branchencode abdeckt. Prüfbar ist das kostenlos in der DAkkS-Datenbank, wo die Urkundenanlage den genauen Geltungsbereich als durchsuchbares PDF ausweist. Ein zweites Indiz ist, ob die Stelle ihre Audittage nachvollziehbar aus IAF MD 5 herleitet.

Das ist der Regelfall und kein Scheitern. Nebenabweichungen werden üblicherweise mit einem Maßnahmenplan akzeptiert und im Folgeaudit verifiziert. Hauptabweichungen erfordern Ursachenanalyse, Korrekturmaßnahme und Wirksamkeitsnachweis, bevor das Zertifikat erteilt wird, üblicherweise innerhalb von drei Monaten. Nur bei schwerwiegenden oder nicht fristgerecht geschlossenen Abweichungen wird ein erneutes Audit nötig.

In der Regel ja, weil ISO 9001, 14001, 45001 und 50001 dieselbe harmonisierte Struktur mit den Kapiteln 4 bis 10 nutzen. Kontext, Führung, Dokumentenlenkung, internes Audit und Managementbewertung lassen sich gemeinsam regeln. Bei Kombinationsaudits gewähren Zertifizierungsstellen nach IAF MD 5 Zeitabschläge, sodass zwei Normen zusammen weniger Audittage kosten als getrennt.

Nein. Die inhaltliche Überschneidung ist groß und ein bestehendes Informationssicherheits-Managementsystem senkt den TISAX-Aufwand erheblich, aber TISAX basiert auf dem VDA-ISA-Katalog mit eigenen Modulen für Datenschutz und Prototypenschutz und wird über eine eigene Plattform ausgetauscht. Automobilkunden, die TISAX verlangen, akzeptieren ein ISO-27001-Zertifikat in der Regel nicht als Ersatz.

Nach dem Energieeffizienzgesetz müssen Unternehmen mit mehr als 7,5 GWh Gesamtendenergieverbrauch im Jahr ein Energie- oder Umweltmanagementsystem einrichten. Ein Referentenentwurf sah 2026 eine Anhebung auf 23,6 GWh vor, war im Juni 2026 aber noch nicht in Kraft. Betriebe nahe der Schwelle sollten den aktuellen Gesetzesstand prüfen.

Ja, und das ist meist der klügere Weg. Da der Scope über die effektive Beschäftigtenzahl direkt die Audittage bestimmt, zahlt ein zu weit gefasster Geltungsbereich über den gesamten Zyklus. Starten Sie mit dem, was Ihre Kundschaft tatsächlich verlangt, und erweitern Sie bei Bedarf zur Rezertifizierung.

Angebote für Ihre ISO Zertifizierung

Beschreiben Sie Ihren Bedarf in rund zwei Minuten. Sie erhalten unverbindliche Angebote geprüfter Anbieter.