ISO Zertifizierung Anbieter Vergleich
Ob ISO 9001, 14001 oder 27001, der Aufwand liegt selten im Audit selbst, sondern im Weg dorthin. Wir vergleichen Beratungshäuser und Zertifizierungsstellen nach Norm, Standortzahl und gewünschtem Zeitrahmen.
Kostenlos für Unternehmen
Nur Anbieter mit Vertrag
Passend zu Ihrer Region
Ein Fragebogen genügt
Anbieter im Überblick
8 Anbieter sind in dieser Kategorie mit einem Profil vertreten. Klappen Sie einen Eintrag auf, um Zielgruppe, Einzugsgebiet und Leistungsmerkmale zu sehen. Welcher Anbieter zu Ihnen passt, entscheidet Ihr Bedarf im Vergleich.
Bureau Veritas CertificationProfil noch nicht beanspruchtBureau Veritas gehört zu den größten Prüf- und Zertifizierungskonzernen weltweit und ist in Deutschland über die Bureau Veritas Certification Germany GmbH mit Sitz in der Willy-Brandt-Straße…Zum Profil
- Zertifizierungsstelle für Managementsysteme, in Deutschland über die Bureau Veritas Certification Germany GmbH
- Eigene DAkkS-Registriernummer für Managementsysteme aus öffentlichen Quellen nicht belegbar
- Auf Konzernebene ausdrücklich genannte Akkreditierungsstellen sind UKAS und ANAB
- Beide sind Unterzeichner der multilateralen Vereinbarung des IAF
- Eingetragen beim Amtsgericht Hamburg unter HRB 39944, gegründet 2002
- Konzernangabe 93 Länder und mehr als 85 Akkreditierungen weltweit
DEKRA CertificationProfil noch nicht beanspruchtDEKRA zertifiziert Managementsysteme über die DEKRA Certification GmbH mit Sitz in der Handwerkstraße 15 in 70565 Stuttgart, eingetragen beim Amtsgericht Stuttgart unter HRB 17662. Die Gesellschaft…Zum Profil
- Zertifizierungsstelle mit eigener DAkkS-Akkreditierung unter der Registriernummer D-ZM-16029-01
- Geprüfte Urkundenanlage mit Stand 25. August 2026 und damit sehr aktuell
- Urkundlich belegt sind ISO 9001, ISO 14001 in der Fassung 2026 und ISO 45001
- Akkreditierung für ISO 14001 bereits in der neuen Fassung 2026 erteilt
- Akkreditierte Standorte in Deutschland, China, Italien, Polen, Rumänien, Südafrika und Tschechien
- Zertifizierungsbefugnisse sind je Standort unterschiedlich zugeschnitten
DQSProfil noch nicht beanspruchtDie DQS GmbH Deutsche Gesellschaft zur Zertifizierung von Managementsystemen hat ihren Hauptsitz in Frankfurt am Main und ist bei der Deutschen Akkreditierungsstelle unter der Registriernummer D-ZM-16074-01…Zum Profil
- Zertifizierungsstelle mit eigener DAkkS-Akkreditierung unter der Registriernummer D-ZM-16074-01
- Breiteste der geprüften Urkundenanlagen mit sieben ausdrücklich benannten Managementsystemnormen
- Urkundlich belegt sind ISO 9001, ISO 14001, ISO 45001, ISO/IEC 27001, ISO 50001, ISO/IEC 20000-1 und ISO 22301
- Gegründet 1985 nach eigener Angabe, DIN und DGQ als Gründungsorganisationen genannt
- Nach eigener Angabe über 80 Niederlassungen in mehr als 60 Ländern
- Nach eigener Angabe über 3.000 Auditoren und Branchenexperten weltweit
GUTcertProfil noch nicht beanspruchtDie GUT Certifizierungsgesellschaft für Managementsysteme mbH, die unter dem Namen GUTcert auftritt, hat ihren Sitz in der Eichenstraße 3b in 12435 Berlin und ist bei der…Zum Profil
- Zertifizierungsstelle mit eigener DAkkS-Akkreditierung unter der Registriernummer D-ZM-16003-01
- Urkundlich belegt sind ISO 9001, ISO 14001 und ISO 45001 über 39 Branchensektoren
- Nach eigener Angabe 2019 erste Akkreditierung in Deutschland für die Fassung 2018 der ISO 50001
- Schwerpunkt bei Energie, Umwelt und Nachhaltigkeit einschließlich Treibhausgasverifizierung
- Ausdrückliche Eigenerklärung, keine Beratung und keine Produktzertifizierung anzubieten
- Mitglied der AFNOR Group mit Zugang zu IATF, IRIS und AS 9100 über den Verbund
LRLRQA DeutschlandProfil noch nicht beanspruchtLRQA ist in Deutschland über die LRQA Deutschland GmbH am Ludwig-Erhard-Platz 1 in 51373 Leverkusen tätig, eingetragen beim Amtsgericht Köln unter HRB 34587 und dort zuvor…Zum Profil
- Zertifizierungsstelle für Managementsysteme mit deutschem Sitz in Leverkusen
- Auf den deutschen Leistungsseiten ausdrücklich genannte Akkreditierungsstelle ist UKAS
- Eigene DAkkS-Registriernummer für Managementsysteme aus öffentlichen Quellen nicht belegbar
- UKAS ist Unterzeichnerin der multilateralen Vereinbarung des IAF und damit international anerkannt
- Eingetragen beim Amtsgericht Köln unter HRB 34587, zuvor als Lloyds Register Deutschland GmbH
- Obergesellschaft ist die LRQA Group Limited mit Sitz in Birmingham in England
TÜV NORD CERTProfil noch nicht beanspruchtTÜV NORD zertifiziert Managementsysteme über die TÜV NORD CERT GmbH mit Sitz Am TÜV 1 in 45307 Essen, eingetragen beim Amtsgericht Essen unter HRB 9976. Die…Zum Profil
- Zertifizierungsstelle mit eigener DAkkS-Akkreditierung unter der Registriernummer D-ZM-12007-01
- Eingetragen als TÜV NORD CERT GmbH beim Amtsgericht Essen unter HRB 9976
- Akkreditierung in mehreren fortlaufend nummerierten Anlagen geführt
- Geprüfte Anlage 08 gültig seit dem 14. November 2025 für Lebensmittelsicherheit
- Weitere belegte Anlagen betreffen Informationstechnik sowie Energiemanagement und ISO 19443
- Normenangebot mit ISO 9001, ISO 13485, ISO 14001, ISO 45001, ISO 50001, ISO/IEC 27001 und FSSC 22000
TÜV RheinlandProfil noch nicht beanspruchtTÜV Rheinland zertifiziert Managementsysteme über die TÜV Rheinland Cert GmbH mit Sitz Am Grauen Stein in 51105 Köln. Diese Gesellschaft ist bei der Deutschen Akkreditierungsstelle unter…Zum Profil
- Zertifizierungsstelle mit eigener DAkkS-Akkreditierung unter der Registriernummer D-ZM-16031-01
- Akkreditiert nach DIN EN ISO/IEC 17021-1, geprüfte Urkunde gültig ab dem 6. Juli 2026
- Der Geltungsbereich wird in neun getrennten Urkundenanlagen geführt
- Sehr breites Normenangebot von ISO 9001 über ISO/IEC 27701 bis ISO 37301
- Eigene öffentliche Zertifikatsdatenbank unter dem Namen Certipedia
- Eigene Informationsseiten zu den Revisionen der ISO 9001 und der ISO 14001
TÜV SÜDProfil noch nicht beanspruchtTÜV SÜD zertifiziert Managementsysteme über die TÜV SÜD Management Service GmbH mit Sitz in der Ridlerstraße 57 in München. Diese Gesellschaft ist bei der Deutschen Akkreditierungsstelle…Zum Profil
- Zertifizierungsstelle mit eigener DAkkS-Akkreditierung unter der Registriernummer D-ZM-14143-01
- Akkreditiert nach DIN EN ISO/IEC 17021-1, Urkundenanlage gültig seit dem 5. Juni 2025
- Urkundlich belegt sind ISO 9001, ISO 14001 und ISO 45001
- Akkreditierte Standorte an mehreren Orten in Deutschland sowie in Shanghai
- Eigene Zertifikatsdatenbank zur Prüfung ausgestellter Zertifikate durch Dritte
- Weiteres Normenangebot mit ISO 50001, IATF 16949, ISO/IEC 27001, ISO/IEC 42001 und TISAX
Alle Einträge sind redaktionell recherchierte Profile. Es besteht zu keinem dieser Anbieter eine Geschäftsbeziehung, und Anfragen werden nicht an sie weitergeleitet.
Welche Norm für welchen Betrieb
Managementsystemnormen unterscheiden sich weniger in der Struktur als im Aufwand und darin, wer sie von Ihnen verlangt. Vier davon decken den Bedarf der allermeisten kleinen und mittleren Betriebe ab, drei weitere sind branchengetrieben.

ISO 9001 Qualität
Die meistverbreitete Managementsystemnorm weltweit. Prozessorientiertes Qualitätsmanagement mit Kundenorientierung, Risikobetrachtung und kontinuierlicher Verbesserung. In Deutschland häufig von Industriekunden und im öffentlichen Beschaffungswesen als Lieferantenvoraussetzung verlangt.
- Aktuelle Fassung ISO 9001:2026, veröffentlicht im September 2026
- Branchenneutral, gut mit 14001, 45001 und 50001 kombinierbar
- Neu: Qualitätskultur, Klimawandel als Kontextfaktor, Risiken und Chancen getrennt

ISO 14001 Umwelt
Systematisches Management der Umweltaspekte, von bindenden Verpflichtungen über Umweltziele bis zur Notfallvorsorge. Wird zunehmend über Lieferkettenanforderungen großer Abnehmer und Nachhaltigkeitsberichtspflichten mittelbar relevant.
- Aktuelle Fassung ISO 14001:2026, veröffentlicht im April 2026
- Neu: erweiterte Betrachtung von Klimawandel, Verschmutzung und Ökosystemen sowie ein Kapitel zum Änderungsmanagement
- Die verpflichtende Lebenswegbetrachtung erhöht den Aufwand gegenüber ISO 9001 spürbar

ISO 27001 Informationssicherheit
Für kleine und mittlere Betriebe der wichtigste Nachweis gegenüber Konzernkunden, öffentlichen Auftraggebern und Versicherern. Durch NIS2-bezogene Anforderungen in Lieferketten gewinnt sie weiter an Gewicht.
- Fassung 2022 mit 93 Maßnahmen in vier Themenblöcken, davon 11 neue
- Die Erklärung zur Anwendbarkeit ist das prüfpflichtige Kernartefakt
- Der technische Nachrüstbedarf ist oft der eigentliche Kostentreiber, nicht das Audit

ISO 45001 und 50001
Arbeits- und Gesundheitsschutz sowie Energiemanagement. Beide sind stärker rechtsgetrieben als kundengetrieben und überschneiden sich in Deutschland deutlich mit ohnehin geltenden Pflichten.
- ISO 45001 überschneidet sich stark mit Arbeitsschutzgesetz und DGUV-Vorschriften, eine Revision wird 2027 erwartet
- ISO 50001 wird vom Energieeffizienzgesetz getrieben, ab 7,5 GWh Jahresverbrauch ist ein System einzurichten
- Eine Anhebung dieser Schwelle auf 23,6 GWh war 2026 im Entwurf, prüfen Sie den aktuellen Gesetzesstand
ISO 13485 für Medizinprodukte
Qualitätsmanagement speziell für Medizinprodukte, mit Schwerpunkt auf Risikomanagement, Designlenkung, Rückverfolgbarkeit und Marktüberwachung. Praktisch die Eintrittskarte in den Markt und Grundlage für Konformitätsbewertungen nach der MDR.
- Kein Verbesserungsgebot wie in ISO 9001, dafür deutlich dokumentenlastiger
- Die Fassung 2016 bleibt nach Angaben der Prüforganisationen bis April 2030 gültig
- Eine ISO-13485-Zertifizierung ersetzt kein MDR-Konformitätsbewertungsverfahren durch eine Benannte Stelle
TISAX für die Automobilbranche
Kein Zertifikat, sondern ein Prüf- und Austauschverfahren auf Basis des VDA-ISA-Fragenkatalogs. Das Ergebnis ist ein Label, das über eine Plattform mit Auftraggebern geteilt wird. Relevant für Zulieferer, Entwicklungs- und IT-Dienstleister und Agenturen mit OEM-Daten.
- Drei Prüftiefen: Selbstauskunft ohne Label, Remote-Prüfung mit Interviews, Vor-Ort-Prüfung mit Standortbegehung
- Das Label gilt drei Jahre, jährliche Überwachungsaudits entfallen
- Hohe inhaltliche Überschneidung mit ISO 27001, ein bestehendes System senkt den Aufwand deutlich, ersetzt TISAX aber nicht
| Norm | Aktuelle Fassung | Übergangsfrist |
|---|---|---|
| ISO 9001 | 2026, veröffentlicht 16.09.2026 | Läuft bis 30.09.2029, gerade gestartet |
| ISO 14001 | 2026, veröffentlicht 15.04.2026 | Läuft bis 30.04.2029 |
| ISO/IEC 27001 | 2022 | Abgelaufen am 31.10.2025 |
| ISO 45001 | 2018 | Keine. Revision in Arbeit, Endfassung 2027 erwartet |
| ISO 50001 | 2018 | Keine laufende Revision belegt |
| ISO 13485 | 2016 | Keine, gültig laut Prüforganisationen bis April 2030 |
Wer 2026 oder 2027 erstmals zertifiziert, nimmt gleich die neue Fassung
Lassen Sie eine Erstzertifizierung direkt nach ISO 9001:2026 beziehungsweise ISO 14001:2026 auditieren, nicht nach der alten Fassung. Sonst stehen Sie innerhalb des ersten Dreijahreszyklus vor einer zweiten Umstellung.
- Ab wann eine Zertifizierungsstelle keine Erstaudits mehr nach der alten Fassung durchführen darf, ist je Stelle unterschiedlich, fragen Sie das ausdrücklich ab
- Zum Vergleich: bei ISO 27001 lag dieser Stichtag beim 01.05.2024, also rund 18 Monate nach Veröffentlichung
Von der Entscheidung bis zum Zertifikat
Bei einem gut vorbereiteten Betrieb ohne bestehendes Managementsystem liegen zwischen Projektstart und Zertifikat rund 8 bis 14 Monate. Der Auditteil davon ist normativ festgelegt, die Vorbereitung davor nicht, und genau dort entscheidet sich die Dauer.
| Aufgabe | Betrieb | Beratung | Zertifizierungsstelle |
|---|---|---|---|
| Scope und Ziele festlegen | Ja | Unterstützt | Nein |
| Gap-Analyse | Ja | Typisch | Nein |
| Prozesse und Dokumentation erstellen | Ja | Unterstützt, darf zuarbeiten | Nein |
| Schulung der Belegschaft | Ja | Typisch | Nein |
| Internes Audit | Ja, an Dritte auslagerbar | Möglich | Nein |
| Managementbewertung | Ja, nicht auslagerbar | Nein | Nein |
| Stufe-1- und Stufe-2-Audit | Nein | Nein | Ja |
| Zertifizierungsentscheidung | Nein | Nein | Ja |
Monat 0 bis 1: Scope und Rahmen festlegen
Die Geschäftsführung legt Geltungsbereich, Standorte und Zieltermin fest, benennt eine verantwortliche Person und stellt Budget bereit. Ohne diese Festlegung bekommen Sie kein belastbares Angebot, weil der Scope die Auditzeit bestimmt.
Monat 1 bis 2: Gap-Analyse
Ist-Zustand gegen die Normanforderungen halten und eine Maßnahmenliste ableiten. Für ISO 27001 nennen Marktquellen dafür 3.000 bis 6.000 Euro. Das Ergebnis ist die Grundlage für Zeitplan und Budget.
Monat 2 bis 8: Aufbau und Einführung
Prozesse beschreiben, Dokumentation aufbauen, Verantwortlichkeiten regeln, schulen, bei ISO 27001 zusätzlich technische Maßnahmen umsetzen. Die längste und aufwendigste Phase, und sie wird fast vollständig intern geleistet.
Monat 6 bis 10: Wirknachweis erbringen
Das System muss gelebt haben, bevor es geprüft werden kann. Nötig sind mindestens ein vollständiger interner Auditdurchlauf über alle Normkapitel, eine dokumentierte Managementbewertung durch die Geschäftsführung und Aufzeichnungen über Korrekturmaßnahmen. Als Praxisfaustregel gelten drei bis sechs Monate Betriebslaufzeit vor dem Stufe-2-Audit.
Stufe-1-Audit: Bereitschaftsprüfung
Die Zertifizierungsstelle prüft Dokumentation, Geltungsbereich, interne Audits und Managementbewertung, oft teilweise remote. Darauf entfallen rund 30 Prozent der gesamten Erstauditzeit. Ergebnis ist die Feststellung, ob Stufe 2 durchgeführt werden kann, plus eine Liste offener Punkte.
Stufe-2-Audit: Systemaudit vor Ort
Vier bis zwölf Wochen später. Geprüft wird die praktische Umsetzung durch Interviews, Begehungen, Prozessbeobachtung und Stichproben. Mindestens 80 Prozent der Auditzeit müssen vor Ort erbracht werden. Hauptabweichungen müssen mit Ursachenanalyse und Wirksamkeitsnachweis geschlossen werden, üblich sind dafür drei Monate.
Zertifikatserteilung
Nach einer unabhängigen Entscheidung innerhalb der Zertifizierungsstelle, die nicht vom auditierenden Personal getroffen werden darf. Das Zertifikat gilt drei Jahre.
Jahr 1 und 2: Überwachungsaudits
Jährlich, mit reduziertem Umfang von etwa einem Drittel der Erstauditzeit. Geprüft werden immer interne Audits, Managementbewertung, Reklamationen, Korrekturmaßnahmen, Änderungen und die Verwendung des Zertifizierungszeichens.
Jahr 3: Rezertifizierung
Vollständige Systembewertung über alle Normkapitel mit rund zwei Dritteln der Erstauditzeit. Wichtig: der Termin muss so liegen, dass die Entscheidung vor Ablauf des alten Zertifikats fällt, sonst entsteht eine Lücke in der Zertifikatshistorie.
Was eine Zertifizierung über drei Jahre kostet
Eine amtliche Preisstatistik für Zertifizierungsleistungen gibt es nicht, und die Marktquellen weichen um bis zu Faktor drei voneinander ab. Belastbar sind dagegen die Audittage, weil sie normativ aus Ihrer Beschäftigtenzahl hergeleitet werden. Genau daran sollten Sie ein Angebot messen.
| Posten | Spanne | Wovon es abhängt |
|---|---|---|
| Audittage ISO 9001, Erstzertifizierung | 1,5 Tage bis 5 Beschäftigte, 4 Tage bei 26 bis 45, 7 Tage bei 86 bis 125 | Stufe 1 und Stufe 2 zusammen, hergeleitet nach IAF MD 5 aus der effektiven Beschäftigtenzahl. Diese Zahlen sind nicht frei verhandelbar, ein Angebot deutlich darunter deutet auf eine fehlende Akkreditierung hin. |
| Audittage ISO 14001 | 2,5 bis 13 Tage, je nach Komplexität | Deutlich höher als bei ISO 9001, weil die Komplexität des Betriebs mit einfließt. Bei 26 bis 45 Beschäftigten reicht die Spanne von 3 Tagen bei begrenzter bis 7 Tagen bei hoher Komplexität. |
| Folgeaudits | ein Drittel beziehungsweise zwei Drittel der Erstauditzeit | Überwachungsaudits jährlich mit rund einem Drittel, die Rezertifizierung im dritten Jahr mit rund zwei Dritteln. Innerhalb des Erstaudits entfallen rund 30 Prozent auf Stufe 1 und 70 Prozent auf Stufe 2. |
| Tagessatz Zertifizierungsstelle | 1.200 bis 2.000 Euro | Marktindikation aus ISO-27001-Projekten. Kombiniert mit den Audittagen ergibt das die einzige Position, die Sie vorab verlässlich abschätzen können. |
| Tagessatz Beratung | 1.500 bis 1.800 Euro | Für ISO 27001 werden bei kleinen und mittleren Betrieben 10 bis 20 Beratungstage genannt. Vergleichen Sie nicht den Tagessatz, sondern das Produkt aus Satz und Tagen samt Leistungsabgrenzung. |
| ISO 9001, Jahr 1 gesamt | 13.000 bis 25.000 Euro bei bis zu 50 Beschäftigten | Darin enthalten sind Beratung, interne Personalkosten, Audit, Schulung und optionale Software. Bei 50 bis 250 Beschäftigten werden 25.000 bis 45.000 Euro genannt. |
| ISO 9001, Drei-Jahres-Zyklus | rund 35.000 bis 85.000 Euro | Einschließlich interner Personalkosten. Ohne interne Personalkosten und ohne Software liegen die reinen externen Ausgaben deutlich niedriger. Für sehr kleine Betriebe unter zehn Beschäftigten wirkt das obere Ende hoch angesetzt. |
| ISO 27001, Drei-Jahres-Zyklus | rund 40.000 bis 120.000 Euro | Die Quellen weichen hier am stärksten voneinander ab. Kostentreiber ist selten das Audit, sondern die technische Nachrüstung: Protokollierung, Zugriffskontrolle, Backup-Architektur und Multifaktor-Authentisierung werden mit 5.500 bis 25.500 Euro angesetzt. |
| TISAX | 405 Euro Registrierung je Standort plus 3.500 bis 10.000 Euro Assessment | Dazu gegebenenfalls eine Plattform ab rund 10.000 Euro. Projektdauer typischerweise 6 bis 18 Monate. Es gibt keine jährlichen Überwachungsaudits, das Label gilt drei Jahre. |
Rechenbeispiel: Ein Betrieb mit 30 Beschäftigten, ISO 9001, Standardkomplexität, ein Standort. Erstaudit 4,0 Tage, davon rund 1,2 Tage Stufe 1 und 2,8 Tage Stufe 2. Überwachungsaudit jährlich rund 1,3 Tage, Rezertifizierung rund 2,7 Tage. Über drei Jahre also rund 8,6 Auditpersonentage zuzüglich Reisezeiten. Quellen: IAF MD 5:2019 (Audittage, belastbar) sowie Marktindikationen von heydata, secjur, ComplyCheck und BOS (Stand 2026). Alle Euro-Angaben stammen von Marktteilnehmern mit Eigeninteresse und sind ein Orientierungsrahmen, kein Marktpreis.
Das Audit ist der kleinere Kostenblock
Über alle Quellen hinweg zeigt sich derselbe Befund: auf das Audit entfallen nur rund ein Viertel bis ein Drittel der Gesamtkosten. Der Rest geht in Beratung, interne Arbeitszeit und bei ISO 27001 in technische Nachrüstung. Ein Vergleich allein über den Auditpreis führt deshalb in die Irre.
- Vergleichen Sie immer den vollen Zyklus: Erstaudit, zwei Überwachungsaudits, Rezertifizierung, Zertifikats- und Jahresgebühren, Reisekosten, Softwarelizenzen
- Ein günstiges Erstaudit mit teuren Folgeaudits ist eine verbreitete Angebotsstruktur
- Klären Sie, ob Reisekosten pauschaliert oder nach Aufwand abgerechnet werden und wie Nachaudits bei Abweichungen berechnet werden
Beratung, Zertifizierungsstelle, Akkreditierung: wer darf was
Die Trennung von Beratung und Zertifizierung ist keine Konvention, sondern normativ festgeschrieben. Wer sie kennt, erkennt auch sofort, welche Angebote nicht stimmen können.
Die drei Ebenen
Die Beratung unterstützt beim Aufbau, liefert Vorlagen, moderiert und schult. Die Zertifizierungsstelle auditiert, bewertet unparteiisch und entscheidet über das Zertifikat. Die Akkreditierungsstelle, in Deutschland die DAkkS, zertifiziert keine Unternehmen, sondern begutachtet und überwacht die Zertifizierungsstellen selbst.
- Nach ISO/IEC 17021-1 Abschnitt 5.2.5 darf eine Zertifizierungsstelle keine Managementsystemberatung anbieten oder erbringen
- Abschnitt 5.2.6 ergänzt eine Karenzzeit von zwei Jahren, wenn die Stelle interne Audits erbracht hat
- Beratung und Zertifizierung müssen getrennt beauftragt werden, in zwei Verträgen mit zwei Anbietern
- Wer beides aus einer Hand verspricht, verstoßt entweder gegen die Norm oder meint mit Zertifizierung etwas anderes
Akkreditierung prüfen, kostenlos und in fünf Minuten
Das einzige echte Ausschlusskriterium bei der Anbieterwahl. Eine Bescheinigung ohne Akkreditierung ist günstiger und schneller, wird in Ausschreibungen und Lieferantenaudits aber regelmäßig zurückgewiesen.
- Prüfen Sie nicht nur, ob eine Akkreditierung besteht, sondern ob sie Ihre Norm und Ihren Branchencode abdeckt und aktiv ist
- Die DAkkS-Datenbank weist den genauen Geltungsbereich als durchsuchbares PDF aus, international geht das über IAF CertSearch
- Ein zweites gutes Indiz: leitet die Stelle ihre Audittage nachvollziehbar aus IAF MD 5 her?
Was Sie intern leisten müssen
Für ein ISO-27001-Erstprojekt bei einem kleinen oder mittleren Betrieb werden 300 bis 600 interne Stunden genannt: 120 bis 400 für Projektleitung, 120 bis 280 für die IT und 30 bis 60 für die Geschäftsführung. Dazu kommt Aufwand in den Fachbereichen, der in diesen Zahlen nicht enthalten ist.
- Wenn ein Anbieter behauptet, der interne Aufwand sei vernachlässigbar, ist das ein Warnsignal
- Auch nach dem Zertifikat bleibt Aufwand: ein interner Auditzyklus und eine Managementbewertung je Jahr, Dokumentenpflege, Korrekturmaßnahmen, Schulung neuer Beschäftigter
- Für ISO 9001 werden laufende interne Ressourcen von 5.000 bis 15.000 Euro im Jahr angesetzt
Was sich auslagern lässt und was nicht
Auslagerbar sind Gap-Analyse und Systemdesign, Dokumentenvorlagen und Prozessbeschreibungen, Workshops und Schulungen, technische Umsetzungsarbeiten, der Betrieb der Managementsoftware und die Auditvorbereitung einschließlich Probeaudit. Interne Audits ebenfalls, sofern der Dienstleister nicht die spätere Zertifizierungsstelle ist.
- Nicht auslagerbar ist die Managementbewertung, die Norm adressiert ausdrücklich die oberste Leitung
- Nicht auslagerbar ist Prozesswissen: extern erfundene Prozesse fallen im Stufe-2-Audit auf, weil dort Beschäftigte befragt und Tätigkeiten beobachtet werden
- Nicht auslagerbar sind gelebte Praxis und Nachweise, die entstehen im laufenden Betrieb und nicht rückwirkend
- Die Beratung darf beim Audit anwesend sein, aber nicht anstelle der Beschäftigten antworten
Was Sie fragen sollten und was typischerweise schiefgeht
Weil Beratung und Zertifizierung getrennt zu beauftragen sind, brauchen Sie zwei Fragensätze. Die Antworten sollten in beiden Fällen schriftlich vorliegen.
Fragen, die Sie stellen sollten
- An die Zertifizierungsstelle: Für welche Normen und Branchencodes sind Sie bei der DAkkS akkreditiert, und wie lautet Ihre Registriernummer? Die Antwort ist in der DAkkS-Datenbank gegenprüfbar.
- An die Zertifizierungsstelle: Wie viele Audittage legen Sie für unseren Fall zugrunde, und welche effektive Beschäftigtenzahl und Komplexitätseinstufung liegen dieser Berechnung zugrunde?
- An die Zertifizierungsstelle: Bitte schlüsseln Sie die Kosten über den vollen Drei-Jahres-Zyklus auf, getrennt nach Stufe 1, Stufe 2, beiden Überwachungsaudits, Rezertifizierung, Zertifikats- und Jahresgebühren sowie Reisekosten. Wie werden Nachaudits bei Abweichungen berechnet?
- An die Zertifizierungsstelle: Ab welchem Stichtag auditieren Sie ausschließlich nach ISO 9001:2026 beziehungsweise ISO 14001:2026, und was kostet eine spätere Umstellung, falls wir jetzt nach der alten Fassung zertifizieren?
- An die Zertifizierungsstelle: Welche Branchenerfahrung hat die konkret vorgesehene auditierende Person, und wie handhaben Sie die Auditorenrotation über den Zyklus?
- An die Beratung: Wie viele Beratungstage sind enthalten, wie verteilen sie sich auf Vor-Ort und Remote, und was genau ist Leistungsbestandteil, also Dokumentation, Schulung, internes Audit, Probeaudit und Auditbegleitung?
- An die Beratung: Wie viele Stunden müssen wir selbst leisten, aufgeschlüsselt nach Geschäftsführung, Projektleitung, IT und Fachbereichen?
- An die Beratung: Welchen Dokumentenumfang erzeugt Ihr Ansatz für einen Betrieb unserer Größe, und wer pflegt diese Dokumente nach Projektende?
- An die Beratung: Falls Software Teil des Angebots ist, ist die Lizenz an das Mandat gekoppelt, wo werden die Daten gehostet, und in welchem Format können wir unsere Inhalte bei Kündigung exportieren?
Typische Fehler im Vergleich
Zertifizierung ohne akkreditierte Stelle
Es gibt Anbieter, die Bescheinigungen ohne Akkreditierung ausstellen. Die sind preiswerter und schneller, werden in Ausschreibungen und Lieferantenaudits aber regelmäßig nicht anerkannt. Der Status lässt sich vorab kostenlos in der DAkkS-Datenbank prüfen.
Den Scope zu weit gefasst
Der Geltungsbereich bestimmt die effektive Beschäftigtenzahl und damit unmittelbar Audittage und Kosten. Wer vorsorglich alle Standorte und Tätigkeiten aufnimmt, zahlt dauerhaft für Umfang, den kein Kunde verlangt. Der Scope sollte sich an den tatsächlichen Kundenanforderungen orientieren und lässt sich später erweitern.
Dokumentation mit Managementsystem verwechselt
Ein umfangreiches Handbuch erzeugt keine Konformität. Im Stufe-2-Audit wird die Umsetzung geprüft, durch Interviews, Begehungen und Stichproben in Aufzeichnungen. Ein auf Vorlagen aufgebautes System ohne Bezug zur betrieblichen Realität fällt dort auf und erzeugt zugleich dauerhafte Pflegelast.
Zu spät auf eine neue Normfassung umgestellt
Bei ISO 27001 endete die Frist am 31.10.2025, danach verloren nicht umgestellte Zertifikate ihre Gültigkeit. Der Engpass entsteht nicht bei den Betrieben, sondern bei den Auditkapazitäten gegen Ende der Frist. Wer 2026 oder 2027 erstmals zertifiziert, sollte direkt die neue Fassung wählen.
Interne Audits und Managementbewertung übersprungen
Beide sind Voraussetzung für das Stufe-2-Audit. Fehlen sie oder sind sie erkennbar pro forma erstellt, führt das zu Abweichungen und verzögert die Zertifikatserteilung. Ein interner Auditbericht ohne eine einzige Feststellung ist für Auditoren ein bekanntes Warnsignal.
Angebote über den Tagessatz statt über die Gesamtkosten verglichen
Vergleichen Sie Audittage und Tagessatz getrennt sowie den vollständigen Drei-Jahres-Zyklus einschließlich Überwachungsaudits, Rezertifizierung, Jahresgebühren und Reisekosten. Ein günstiges Erstaudit mit teuren Folgeaudits ist eine verbreitete Angebotsstruktur.
Häufige Fragen zu ISO Zertifizierungen
Die Antworten beziehen sich auf den Stand September 2026.
Wie lange dauert eine Erstzertifizierung?
Von der Entscheidung bis zum Zertifikat sind bei einem gut vorbereiteten Betrieb rund 8 bis 14 Monate realistisch. Der Zertifizierungsteil aus Stufe-1-Audit, Nacharbeit und Stufe-2-Audit nimmt davon etwa zwei bis vier Monate ein, der Rest entfällt auf Aufbau und Einführung. Für ISO 27001 werden 9 bis 12 Monate genannt, mit Plattformunterstützung 3 bis 6 Monate, für TISAX 6 bis 18 Monate.
Wie lange ist ein Zertifikat gültig?
Drei Jahre, unter der Bedingung jährlicher Überwachungsaudits. Das TISAX-Label gilt ebenfalls drei Jahre, dort entfallen die jährlichen Überwachungsaudits allerdings.
Müssen wir jetzt auf ISO 9001:2026 umstellen?
Bestehende Zertifikate nach ISO 9001:2015 bleiben während der Übergangsfrist gültig, spätestens zum 30.09.2029 muss umgestellt sein. Wer ohnehin 2026 oder 2027 erstmals zertifiziert oder rezertifiziert, sollte direkt die Fassung 2026 wählen. Die deutsche Fassung DIN EN ISO 9001 wird für November 2026 erwartet.
Was kostet ISO 9001 für einen Betrieb mit 20 Beschäftigten?
Belastbar ist zunächst nur der Auditaufwand: nach IAF MD 5 sind es 3,0 Audittage für die Erstzertifizierung, rund 1,0 Tag je Überwachungsaudit und rund 2,0 Tage für die Rezertifizierung. Bei Tagessätzen von 1.200 bis 2.000 Euro ergibt das reine Auditkosten von rund 8.400 bis 14.000 Euro über drei Jahre zuzüglich Reisekosten und Gebühren. Beratung, interne Arbeitszeit und Software kommen hinzu.
Brauchen wir zwingend eine Beratung?
Nein. Die Normen verlangen keine externe Beratung. Sie lohnt sich vor allem, wenn intern keine Normerfahrung vorhanden ist oder der Zeitdruck hoch ist. Betriebe mit vorhandener Systematik und einer Person, die sich einarbeiten kann, schaffen ISO 9001 häufig weitgehend selbst. Bei ISO 27001 und ISO 13485 ist externe Unterstützung wegen der fachlichen Tiefe deutlich häufiger sinnvoll.
Darf unsere Beratung auch das Audit durchführen?
Nein. Nach ISO/IEC 17021-1 Abschnitt 5.2.5 dürfen Zertifizierungsstelle und jede Einheit unter ihrer organisatorischen Kontrolle keine Managementsystemberatung anbieten. Abschnitt 5.2.6 ergänzt eine Karenzzeit von zwei Jahren, wenn die Stelle interne Audits erbracht hat. Beratung und Zertifizierung sind getrennt zu beauftragen.
Woran erkennen wir eine seriöse Zertifizierungsstelle?
An einer aktiven Akkreditierung, die Ihre Norm und Ihren Branchencode abdeckt. Prüfbar ist das kostenlos in der DAkkS-Datenbank, wo die Urkundenanlage den genauen Geltungsbereich als durchsuchbares PDF ausweist. Ein zweites Indiz ist, ob die Stelle ihre Audittage nachvollziehbar aus IAF MD 5 herleitet.
Was passiert, wenn im Audit Abweichungen festgestellt werden?
Das ist der Regelfall und kein Scheitern. Nebenabweichungen werden üblicherweise mit einem Maßnahmenplan akzeptiert und im Folgeaudit verifiziert. Hauptabweichungen erfordern Ursachenanalyse, Korrekturmaßnahme und Wirksamkeitsnachweis, bevor das Zertifikat erteilt wird, üblicherweise innerhalb von drei Monaten. Nur bei schwerwiegenden oder nicht fristgerecht geschlossenen Abweichungen wird ein erneutes Audit nötig.
Lohnt sich ein integriertes Managementsystem aus mehreren Normen?
In der Regel ja, weil ISO 9001, 14001, 45001 und 50001 dieselbe harmonisierte Struktur mit den Kapiteln 4 bis 10 nutzen. Kontext, Führung, Dokumentenlenkung, internes Audit und Managementbewertung lassen sich gemeinsam regeln. Bei Kombinationsaudits gewähren Zertifizierungsstellen nach IAF MD 5 Zeitabschläge, sodass zwei Normen zusammen weniger Audittage kosten als getrennt.
Ersetzt ISO 27001 die TISAX-Prüfung?
Nein. Die inhaltliche Überschneidung ist groß und ein bestehendes Informationssicherheits-Managementsystem senkt den TISAX-Aufwand erheblich, aber TISAX basiert auf dem VDA-ISA-Katalog mit eigenen Modulen für Datenschutz und Prototypenschutz und wird über eine eigene Plattform ausgetauscht. Automobilkunden, die TISAX verlangen, akzeptieren ein ISO-27001-Zertifikat in der Regel nicht als Ersatz.
Wann ist ISO 50001 für unseren Betrieb Pflicht?
Nach dem Energieeffizienzgesetz müssen Unternehmen mit mehr als 7,5 GWh Gesamtendenergieverbrauch im Jahr ein Energie- oder Umweltmanagementsystem einrichten. Ein Referentenentwurf sah 2026 eine Anhebung auf 23,6 GWh vor, war im Juni 2026 aber noch nicht in Kraft. Betriebe nahe der Schwelle sollten den aktuellen Gesetzesstand prüfen.
Können wir den Geltungsbereich später erweitern?
Ja, und das ist meist der klügere Weg. Da der Scope über die effektive Beschäftigtenzahl direkt die Audittage bestimmt, zahlt ein zu weit gefasster Geltungsbereich über den gesamten Zyklus. Starten Sie mit dem, was Ihre Kundschaft tatsächlich verlangt, und erweitern Sie bei Bedarf zur Rezertifizierung.
Passende Beiträge aus dem Wissensbereich
Angebote für Ihre ISO Zertifizierung
Beschreiben Sie Ihren Bedarf in rund zwei Minuten. Sie erhalten unverbindliche Angebote geprüfter Anbieter.