Zum Inhalt springen
Grundlagen
17 Min. Lesezeit

Akkreditierte ISO 27001-Zertifizierungsstellen in den USA finden

support@ismscalculator.com|

Hand hält USB-Sicherheits-Token auf dunklem Schreibtisch

Wenn Sie eine akkreditierte ISO/IEC 27001-Zertifizierungsstelle mit Tätigkeit in den Vereinigten Staaten benötigen, enthält die nachfolgende Auswahl die bekanntesten Optionen. Jede verfügt über eine Akkreditierung durch ANAB (ANSI National Accreditation Board) oder eine andere IAF-Mitgliedsstelle – das ist die Mindestvoraussetzung für ein Zertifikat, das von Einkaufsteams in Unternehmen und regulierten Abnehmern tatsächlich akzeptiert wird.

Zertifizierungsstellen, die häufig für ISO 27001 in den USA eingesetzt werden – aktuelle Akkreditierung vor der Kontaktaufnahme im ANAB-Verzeichnis prüfen:

  • Schellman & Co. — ANAB-akkreditiert, US-Hauptsitz, stark in Cloud-/SaaS- und FedRAMP-nahen Zertifizierungsumfängen
  • A-LIGN — ANAB-akkreditiert, US-ansässig, bekannt für die Kombination von ISO 27001 mit SOC 2 und HITRUST
  • Coalfire — ANAB-akkreditiert, US-Hauptsitz, umfangreiche Erfahrung in Behörden, FedRAMP und dem Finanzsektor
  • BSI Group — UKAS-akkreditiert (IAF MLA-Unterzeichner), globales Netzwerk mit starker US-Präsenz und Eignung für Mehrstandort-Zertifizierungen
  • Bureau Veritas — COFRAC/UKAS-akkreditiert (IAF-Mitglied), breite Branchenabdeckung, US-Büros im ganzen Land
  • DNV — ANAB-akkreditiert, stark in den Bereichen Energie, Schifffahrt und kritische Infrastrukturen
  • SGS — ANAB-akkreditiert, globale Reichweite, wettbewerbsfähige Preise für mittelständische Unternehmen
  • Intertek — ANAB-akkreditiert, US-Präsenz, besonders aktiv in der Fertigungs- und Konsumgüterindustrie
  • TÜV Rheinland — DAkkS-akkreditiert (IAF-Mitglied), US-Niederlassungen, dokumentierte Unparteilichkeits- und Interessenkonflikt-Regelungen
  • Lloyd's Register — UKAS-akkreditiert (IAF-Mitglied), stark in regulierten Branchen und kritischen Infrastrukturen

Empfohlener nächster Schritt: Suchen Sie jede in die engere Wahl gezogene Stelle im ANAB-Verzeichnis, bestätigen Sie, dass der Akkreditierungsumfang mit Ihrem geplanten Zertifizierungsumfang übereinstimmt, und fordern Sie anschließend Angebote von zwei oder drei Stellen an. Führen Sie vor der Kontaktaufnahme mit einer Zertifizierungsstelle den kostenlosen 2-Minuten-Bereitschaftscheck auf Ismscalculator durch, damit Sie Ihre ISMS-Lücken kennen, bevor es der Auditor tut.


Wichtigste Erkenntnisse

Die Auswahl einer akkreditierten ISO 27001-Zertifizierungsstelle in den USA erfordert die Überprüfung der ANAB- oder IAF-Mitgliedsakkreditierung, die Bestätigung, dass der Umfang mit der geplanten Zertifizierung übereinstimmt, sowie die Prüfung der Branchenerfahrung des leitenden Auditors – bevor ein Vertrag unterzeichnet wird.

Punkt Details
ANAB-Akkreditierung ist die Grundvoraussetzung Verwenden Sie ausschließlich Zertifizierungsstellen, die im ANAB-Verzeichnis gelistet oder durch eine andere IAF MLA-Unterzeichnerstelle akkreditiert sind.
Auditorenerfahrung schlägt Markenname Fordern Sie stets den Lebenslauf und Branchenreferenzen des leitenden Auditors an, bevor Sie sich für eine Zertifizierungsstelle entscheiden.
Interessenkonflikt-Regelung ist entscheidend Stellen Sie sicher, dass die Zertifizierungsstelle Beratung und Zertifizierung trennt; lassen Sie sich die Richtlinie schriftlich bestätigen.
Dreijähriges Zertifikat mit jährlicher Überwachung Zertifikate sind drei Jahre gültig; planen Sie Überwachungsaudits im ersten und zweiten Jahr ein.
Ismscalculator für die Voraudit-Budgetplanung Führen Sie auf Ismscalculator eine Bereitschaftsbewertung durch, um Umfang, Kosten und Lücken abzuschätzen, bevor Sie Zertifizierungsstellen kontaktieren.

Inhaltsverzeichnis

Welche ISO 27001-Zertifizierungsstellen betreuen US-Unternehmen?

Die nachfolgende Tabelle vergleicht jeden Anbieter anhand der Kriterien, die bei der Auswahl einer ISO 27001-Zertifizierungsstelle in den USA am wichtigsten sind. Nur akkreditierte Zertifizierungsstellen dürfen gültige ISO 27001-Zertifikate ausstellen; daher stehen Akkreditierungsstelle und Umfang an erster Stelle.

Anbieter Akkreditierung US-Präsenz Branchenschwerpunkte Leistungen über ISO 27001 hinaus Interessenkonflikt-Regelung
Schellman & Co. ANAB Hauptsitz: Tampa, FL Cloud/SaaS, FedRAMP, Finanzdienstleistungen SOC 2, FedRAMP, PCI DSS Veröffentlichte Trennungsrichtlinie
A-LIGN ANAB Hauptsitz: Tampa, FL Gesundheitswesen, SaaS, Fintech SOC 2, HITRUST, PCI DSS Veröffentlichte Trennungsrichtlinie
Coalfire ANAB Hauptsitz: Westminster, CO Behörden, FedRAMP, Finanzdienstleistungen FedRAMP, PCI DSS, CMMC Veröffentlichte Trennungsrichtlinie
BSI Group UKAS (IAF MLA) Mehrere US-Büros Fertigung, Finanzen, Gesundheitswesen ISO 27701, ISO 9001 Dokumentierte Unparteilichkeitsrichtlinie
Bureau Veritas COFRAC/UKAS (IAF) US-Büros im ganzen Land Fertigung, Energie, Logistik ISO 9001, ISO 14001 Dokumentierte Unparteilichkeitsrichtlinie
DNV ANAB US-Büros, Hauptstandort Houston, TX Energie, Schifffahrt, kritische Infrastrukturen ISO 9001, ISO 14001 Dokumentierte Unparteilichkeitsrichtlinie
SGS ANAB US-Büros im ganzen Land Mittelstand, Fertigung, Lebensmittel ISO 9001, ISO 14001 Dokumentierte Unparteilichkeitsrichtlinie
Intertek ANAB US-Büros im ganzen Land Fertigung, Konsumgüter, Handel ISO 9001, ISO 14001 Dokumentierte Unparteilichkeitsrichtlinie
TÜV Rheinland DAkkS (IAF MLA) US-Hauptsitz: Newtown, CT Automotive, IT, Gesundheitswesen ISO 27701, ISO 9001, funktionale Sicherheit Mindestabstandsregelungen zwischen Beratung und Zertifizierung
Lloyd's Register UKAS (IAF MLA) US-Büros, Hauptstandort Houston, TX Energie, Schifffahrt, Schienenverkehr, regulierte Branchen ISO 9001, ISO 14001 Dokumentierte Unparteilichkeitsrichtlinie

Anbieterprofile

Schellman & Co. ist eines der wenigen US-amerikanischen Unternehmen, das seine gesamte Praxis auf Cybersicherheits- und Datenschutzbewertungen ausgerichtet hat. Die Auditoren verfügen in der Regel über fundiertes Wissen zu Cloud-Architekturen – ein wichtiger Vorteil, wenn Ihr ISMS-Umfang AWS-, Azure- oder GCP-Umgebungen abdeckt. ANAB-akkreditiert für ISO/IEC 27001:2022.

A-LIGN hat seinen Ruf durch die Kombination von ISO 27001 und SOC 2 in einem einzigen Auftrag aufgebaut und damit den Auditaufwand für SaaS-Unternehmen reduziert, die beides benötigen. Wenn Ihre Kunden gleichzeitig SOC 2 Type II und ISO 27001 fordern, lohnt es sich, A-LIGNs gebündelten Ansatz zu kalkulieren. ANAB-akkreditiert.

Coalfire ist die erste Wahl für Organisationen, die neben ISO 27001 eine FedRAMP-Autorisierung anstreben. Das Auditorenteam verfügt über erhebliche Tiefe in der Compliance für Bundesbehörden und bearbeitet Multi-Framework-Programme, ohne jeden Standard als separate Einheit zu behandeln. ANAB-akkreditiert.

BSI Group verfügt über das breiteste globale Netzwerk aller Stellen auf dieser Liste. Für Unternehmen mit Niederlassungen in Europa oder im asiatisch-pazifischen Raum ist die UKAS-Akkreditierung von BSI (als IAF MLA-Unterzeichner) in diesen Märkten anerkannt, ohne dass eine separate lokale Zertifizierung erforderlich ist. Mehrstandort-Zertifizierungen sind eine besondere Stärke.

Bureau Veritas deckt die breiteste Branchenpalette ab. Wenn Ihr Unternehmen ISO 27001 zusammen mit ISO 9001 oder ISO 14001 benötigt, kann Bureau Veritas integrierte Audits durchführen, was den Planungsaufwand reduziert und häufig die Gesamtkosten senkt.

DNV ist die stärkste Wahl für Unternehmen in den Bereichen Energie, Versorgungswirtschaft und Schifffahrt. Der US-Hauptstandort in Houston spiegelt die Schwerpunkte des Kundenstamms wider. Für reine SaaS-Unternehmen weniger relevant, aber bei kritischen Infrastruktur-Umfängen kaum zu übertreffen.

SGS bietet tendenziell wettbewerbsfähige Preise für mittelständische Unternehmen und ist geografisch gut aufgestellt, um Mehrstandort-Audits in den USA abzudecken. Die Auditorenerfahrung variiert je nach Region; fordern Sie daher im Angebotsverfahren gezielt den Lebenslauf des leitenden Auditors an.

Intertek ist in der Fertigung, bei Konsumgütern und im Handel aktiv. Das integrierte Prüfmodell eignet sich gut für Unternehmen, die Intertek bereits für Produktprüfungen oder Qualitätsaudits nutzen und Lieferantenbeziehungen konsolidieren möchten.

TÜV Rheinland veröffentlicht spezifische Regelungen zum Mindestabstand zwischen einem Beratungsmandat und einem Zertifizierungsaudit für denselben Kunden – eine der transparentesten Interessenkonflikt-Regelungen auf dieser Liste. DAkkS-akkreditiert (IAF MLA), sodass Zertifikate in der EU und darüber hinaus anerkannt werden.

Lloyd's Register verfügt über eine langjährige Erfolgsbilanz in regulierten Branchen, in denen die Glaubwürdigkeit des Auditors bei Aufsichtsbehörden von Bedeutung ist. Die UKAS-Akkreditierung und die sektorbezogene Tiefe in den Bereichen Energie und Schienenverkehr machen Lloyd's Register zur natürlichen Wahl für Unternehmen dieser Branchen.

Praxistipp: Wenn Sie ISO 27701 (Datenschutz-Informationsmanagement) neben ISO 27001 benötigen, fragen Sie jede Zertifizierungsstelle, ob beide Audits gleichzeitig durchgeführt werden können. BSI, TÜV Rheinland und A-LIGN bieten alle kombinierte ISO 27001- und ISO 27701-Programme an, die mehrere Audittage und Wochen an Planungsaufwand einsparen können.


Anbieterprofile — Übersichtsdiagramm

Wie wählen Sie die richtige Zertifizierungsstelle für Ihr Unternehmen?

Akkreditierung ist der nicht verhandelbare Ausgangspunkt. Ein Zertifikat einer nicht akkreditierten Stelle wird von Einkaufsteams in Unternehmen oder regulierten Abnehmern nicht anerkannt, und Branchenpraktiker bezeichnen dies konsistent als primäres Marktrisiko. Sobald die ANAB- oder gleichwertige IAF-Mitgliedsakkreditierung bestätigt ist, hängt die Entscheidung von fünf Faktoren ab.

1. Der Akkreditierungsumfang stimmt mit Ihrem geplanten Umfang überein. Das Akkreditierungszertifikat einer Zertifizierungsstelle deckt bestimmte Tätigkeiten und in manchen Fällen bestimmte Branchen ab. Wenn Ihr ISMS-Umfang Cloud-Dienste oder Gesundheitsdaten einschließt, bestätigen Sie, dass die Akkreditierung der Zertifizierungsstelle diese Tätigkeiten ausdrücklich abdeckt. Eine Abweichung bedeutet, dass das Zertifikat für Ihren beabsichtigten Zweck möglicherweise nicht anerkannt wird.

2. Auditorenerfahrung in Ihrer Branche. Fordern Sie den Lebenslauf des leitenden Auditors an, bevor Sie irgendetwas unterzeichnen. Ein leitender Auditor, der zehn SaaS-Unternehmen zertifiziert hat, kennt das Kontrollumfeld; einer, der hauptsächlich Fertigungsbetriebe prüft, hat möglicherweise Schwierigkeiten mit Ihrer Cloud-nativen Architektur. Der Markenname der Zertifizierungsstelle garantiert nicht die Tiefe des einzelnen Auditors.

3. Interessenkonflikt-Regelung. Akkreditierungsstellen untersagen es Zertifizierungsstellen, Kunden zu zertifizieren, die sie auch beraten haben. Fragen Sie direkt: „Hat eine Einheit innerhalb Ihrer Organisation ISO 27001-Beratungsleistungen für uns oder eine verbundene Einheit erbracht?" Einige Unternehmen, wie CBIZ, veröffentlichen ausdrückliche Regelungen, nach denen eine Geschäftseinheit keinen Kunden zertifizieren darf, der Beratungsleistungen von einer anderen CBIZ-Einheit erhalten hat. Dieses Maß an Transparenz ist ein gutes Zeichen.

4. Geografische Abdeckung. Wenn mehrere US-Standorte oder internationale Büros im Zertifizierungsumfang enthalten sind, bestätigen Sie, dass die Zertifizierungsstelle an jedem Standort Auditoren einsetzen kann, ohne an einen nicht akkreditierten Partner unterzuvergeben. Mehrstandort-Audits erfordern sorgfältige Umfangsplanung, und die Akkreditierung der Zertifizierungsstelle muss alle Standorte abdecken.

Wie wählen Sie die richtige Zertifizierungsstelle für Ihr Unternehmen? — Übersichtsdiagramm

5. Preismodell und geschätzte Audittage. Die meisten Zertifizierungsstellen kalkulieren nach Audittagen, die mit der Umfangskomplexität, der Mitarbeiterzahl und der Anzahl der Standorte skalieren. Fordern Sie eine schriftliche Schätzung der Audittage für Stufe 1 und Stufe 2 separat an – nicht als gemischten Gesamtbetrag. Diese Aufschlüsselung ermöglicht einen genauen Angebotsvergleich.

Fragen für das Angebotsverfahren

  • Wie lautet Ihre ANAB-Akkreditierungsnummer (oder gleichwertige Nummer), und können Sie das Dokument zum Akkreditierungsumfang zusenden?
  • Wer wird der leitende Auditor sein, und kann ich seinen Lebenslauf und seine Branchenerfahrung einsehen?
  • Können Sie Referenzen von Kunden aus unserer Branche nennen, die in den letzten 18 Monaten zertifiziert wurden?
  • Wie gehen Sie mit wesentlichen Abweichungen vor, die in Stufe 2 festgestellt werden, und wie lang ist der typische Behebungszeitraum?
  • Wie häufig werden Überwachungsaudits durchgeführt, und erfolgen diese vor Ort oder aus der Ferne?
  • Erbringen Einheiten Ihrer Unternehmensgruppe ISO 27001-Beratungsleistungen, und wie wird dieser Interessenkonflikt gehandhabt?

Warnsignale, die zu beachten sind

  • Kein ANAB-Eintrag oder Unfähigkeit, auf Anfrage eine Akkreditierungsnummer vorzulegen
  • Angebot, sowohl Implementierungsberatung als auch das Zertifizierungsaudit im selben Auftrag zu erbringen
  • Vager Akkreditierungsumfang, der nicht zu Ihrer Branche oder Ihren Tätigkeiten passt
  • Ungewöhnlich kurze Auditzeiträume, die nicht mit der Größe und Komplexität Ihres Unternehmens übereinstimmen
  • Druck zur Unterzeichnung, bevor Sie die Qualifikationen des leitenden Auditors geprüft haben

Speziell für SaaS- und Technologieunternehmen behandelt der ISO 27001-Leitfaden für SaaS auf Ismscalculator die Kontrollbereiche, in denen Cloud-native Unternehmen bei Stufe-2-Audits typischerweise der größten Prüfung ausgesetzt sind.


Wie läuft der ISO 27001-Zertifizierungsprozess in den USA ab?

Der ISO 27001-Zertifizierungsprozess folgt einer zweistufigen Auditsequenz; anschließend ist das Zertifikat drei Jahre lang gültig, mit jährlichen Überwachungsaudits. Nachfolgend werden die Stufen und die maßgeblichen Faktoren für den Zeitplan erläutert.

Die zwei Auditstufen

Stufe 1 (Dokumentenprüfung): Der Auditor prüft Ihre ISMS-Dokumentation, einschließlich der Umfangserklärung, der Risikobeurteilungsmethodik, der Anwendbarkeitserklärung (Statement of Applicability) und der wesentlichen Richtlinien. Diese Stufe wird in der Regel aus der Ferne durchgeführt und dauert je nach Umfangskomplexität ein bis drei Tage. Der Auditor erstellt einen Stufe-1-Bericht, der Lücken vor Beginn von Stufe 2 aufzeigt. Die meisten Organisationen benötigen vier bis acht Wochen zwischen Stufe 1 und Stufe 2, um Dokumentationslücken zu schließen.

Stufe 2 (Implementierungsaudit): Der Auditor prüft, ob Ihre Maßnahmen tatsächlich implementiert sind und wirksam funktionieren – nicht nur dokumentiert wurden. Dies umfasst Mitarbeiterbefragungen, Nachweissichtung und Beobachtungen. Stufe 2 dauert in der Regel zwei bis fünf Tage vor Ort. Ein erfolgreiches Stufe-2-Audit führt zu einer Zertifizierungsentscheidung; wesentliche Abweichungen erfordern eine Behebung und ein Nachfolgeaudit, bevor das Zertifikat ausgestellt wird.

Lebenszyklus des Zertifikats

Phase Zeitpunkt Was geschieht
Stufe-1-Audit Zu Beginn des Auditprozesses Dokumentenprüfung; Lückenbericht wird erstellt
Stufe-2-Audit Wochen nach Stufe 1 Implementierungsaudit; Zertifizierungsentscheidung
Zertifikat ausgestellt Kurz nach bestandenem Stufe-2-Audit Zertifikat ist mehrere Jahre gültig
Überwachungsaudits Jährliche Abstände Stichprobenkontrollen und umfassendere Maßnahmenprüfung
Rezertifizierungsaudit Am Ende des Zertifizierungszyklus Vollständiges Wiederholungsaudit; Zertifizierungszeitraum wird neu gestartet

Kostentreiber und typische Bandbreiten

Die Auditkosten skalieren primär mit den Audittagen, und die Audittage skalieren mit dem Umfang. Die wesentlichen Variablen sind:

  1. Anzahl der im Umfang enthaltenen Mitarbeitenden (mehr Personen bedeuten mehr Befragungen und Nachweise)
  2. Anzahl der Standorte (jeder Standort fügt Audittage hinzu)
  3. Umfangskomplexität (Cloud-Dienste, regulierte Daten und Multi-Framework-Anforderungen erhöhen die Audittage)
  4. Tagessatz des Auditors (variiert je nach Zertifizierungsstelle und Seniorität des Auditors)
  5. Reisekosten für Präsenzphasen

Eine detaillierte Aufschlüsselung der Kostentreiber bei der ISO 27001-Zertifizierung bietet der Kostenleitfaden von Ismscalculator mit typischen Bandbreiten nach Unternehmensgröße und Branche. Buchen Sie Ihren Termin bei der Zertifizierungsstelle frühzeitig: Bei den meisten seriösen Stellen betragen die Vorlaufzeiten für die Planung von Stufe-1-Audits acht bis sechzehn Wochen, und die Abstimmung der Audittermine mit Ihrem Implementierungsplan ist wichtiger, als die meisten Unternehmen erwarten. Der Implementierungszeitplan-Leitfaden für ISO 27001 auf Ismscalculator erläutert, wie Implementierungsphasen mit Auditfenstern zu sequenzieren sind.


Wie überprüfen Sie die Akkreditierung einer Zertifizierungsstelle und das Zertifikat eines Unternehmens?

Die Überprüfung der Akkreditierung dauert etwa zehn Minuten und schützt Sie vor einem kostspieligen Fehler. Nachfolgend die genaue Vorgehensweise.

Schritt-für-Schritt-Prüfcheckliste

  1. ANAB-Akkreditierungsnummer der Zertifizierungsstelle anfordern. Fragen Sie die Zertifizierungsstelle direkt nach ihrer ANAB-Akkreditierungsnummer. Jede seriöse Stelle wird diese ohne Zögern nennen.
  2. ANAB-Verzeichnis durchsuchen. Rufen Sie das ANAB ISO/IEC 27001 CB-Verzeichnis auf und suchen Sie nach dem Namen oder der Akkreditierungsnummer der Zertifizierungsstelle. Stellen Sie sicher, dass die Zertifizierungsstelle als aktuell akkreditiert aufgeführt ist – nicht als ausgesetzt oder entzogen.
  3. Umfangsdokument herunterladen. Der ANAB-Eintrag enthält ein herunterladbares Umfangsdokument. Bestätigen Sie, dass es ISO/IEC 27001 abdeckt (nicht nur ISO 9001 oder einen anderen Standard) und dass der Tätigkeitsumfang mit Ihrem geplanten Zertifizierungsumfang übereinstimmt.
  4. Konformität mit ISO/IEC 27006 bestätigen. Zertifizierungsstellen, die ISO 27001-Zertifizierungen durchführen, müssen ISO/IEC 27006 erfüllen, welche die Anforderungen an Stellen für die Begutachtung und Zertifizierung von Informationssicherheits-Managementsystemen festlegt. Bitten Sie die Zertifizierungsstelle, dies schriftlich zu bestätigen.
  5. Das Zertifikat selbst prüfen. Ein gültiges ISO 27001-Zertifikat sollte Folgendes enthalten: die vollständige Standardbezeichnung ISO/IEC 27001:2022, den Namen der Zertifizierungsstelle und das Akkreditierungszeichen, den Namen und die Umfangserklärung der zertifizierten Organisation, Ausstellungs- und Ablaufdatum sowie eine eindeutige Zertifikatsnummer.
  6. Akkreditierungszeichen gegenprüfen. Das Zertifikat sollte das Zeichen der Akkreditierungsstelle (ANAB, UKAS, DAkkS usw.) zusammen mit dem eigenen Zeichen der Zertifizierungsstelle tragen. Ein Zertifikat mit ausschließlich dem Logo der Zertifizierungsstelle und ohne Akkreditierungszeichen ist ein Warnsignal.

Worauf bei Zertifikaten zu achten ist

  • Umfangserklärungen, die vage formuliert sind („alle Informationssicherheitsaktivitäten"), anstatt spezifisch auf die tatsächlichen Leistungen und Standorte der Organisation einzugehen
  • Abgelaufene Gültigkeitsdaten oder versäumte Überwachungsauditdaten
  • Eine Standardbezeichnung, die nur „ISO 27001" lautet, ohne das „IEC"-Kürzel oder ohne die Versionsnummer „:2022"
  • Kein Akkreditierungszeichen auf der Zertifikatsvorderseite

Praxistipp: Fordern Sie die ANAB-Akkreditierungsnummer der Zertifizierungsstelle vor dem ersten Gespräch an, und überprüfen Sie diese dann eigenständig im ANAB-Verzeichnis, bevor das Meeting beginnt. Das dauert drei Minuten und zeigt Ihnen sofort, ob Sie es mit einer seriösen Stelle zu tun haben. Wenn eine Zertifizierungsstelle zögert oder die Nummer nicht nennen kann, haben Sie Ihre Antwort.

Frank, Rimerman ist ein Beispiel für ein US-amerikanisches Unternehmen, das seine ANAB-Akkreditierung in seinen ISO/IEC 27001-Servicematerialien ausdrücklich aufführt und die Akkreditierung als Nachweis unabhängiger Bewertungskompetenz betrachtet – nicht als Fußnote. Diese Transparenz ist der Maßstab, an dem jede Zertifizierungsstelle gemessen werden sollte.


Wie diese Auswahlliste zusammengestellt wurde

Jede hier aufgeführte Stelle wurde anhand einheitlicher, öffentlich dokumentierter Kriterien ausgewählt.

Geprüfte Datenquellen:

  • ANABs durchsuchbares Verzeichnis akkreditierter Managementsystem-Zertifizierungsstellen
  • Verzeichnisse nationaler Akkreditierungsstellen für IAF MLA-Unterzeichner (UKAS, DAkkS, COFRAC, JAS-ANZ)
  • Öffentlich zugängliche Akkreditierungsumfangsdokumente jeder Zertifizierungsstelle
  • Veröffentlichte Richtlinien zu Interessenkonflikten und Unparteilichkeit jeder Zertifizierungsstelle
  • Anbieterwebseiten zu US-Bürostandorten und angegebenen Branchenschwerpunkten

Aufnahmekriterien:

  • Akkreditierung durch ANAB oder eine andere nationale IAF MLA-Unterzeichnerstelle ist zwingend erforderlich; keine Ausnahmen
  • Die Zertifizierungsstelle muss in den USA tätig sein und US-ansässige Auditoren einsetzen können
  • Die Zertifizierungsstelle muss eine Interessenkonflikt-Richtlinie veröffentlichen oder auf Anfrage vorlegen, die Beratung von Zertifizierung trennt
  • Die Zertifizierungsstelle muss ISO/IEC 27001:2022 (nicht eine veraltete Version) in ihren aktuellen Servicematerialien ausweisen
  • Zertifizierungsstellen, die denselben Kunden sowohl beraten als auch zertifizieren, ohne dokumentierte Trennungsmaßnahmen, sind ausgeschlossen

Einschränkungen: Der Akkreditierungsstatus kann sich ändern. ANAB kann Akkreditierungen zwischen unseren Prüfungen aussetzen oder entziehen. Überprüfen Sie den aktuellen Akkreditierungsstatus stets im ANAB-Verzeichnis, bevor Sie einen Vertrag unterzeichnen – unabhängig davon, was in einem Artikel steht. Diese Liste wurde aus öffentlich zugänglichen Akkreditierungsunterlagen zusammengestellt; sie ist kein Echtzeit-Feed.


Worauf es bei der Wahl einer Zertifizierungsstelle wirklich ankommt

Der Markt für ISO 27001-Zertifizierungsstellen in den USA ist erheblich gewachsen, und die Bandbreite an Optionen kann die Entscheidung komplizierter erscheinen lassen, als sie ist. Hier die sachliche Einschätzung.

Akkreditierung ist die Mindestvoraussetzung, kein Differenzierungsmerkmal. Prüfen Sie sie im Akkreditierungsverzeichnis für jede Stelle auf Ihrer Auswahlliste. Die eigentliche Entscheidung fällt auf Auditorenebene, nicht auf Markenebene. Eine weltweit bekannte Zertifizierungsstelle mit einem unerfahrenen leitenden Auditor liefert ein schlechteres Audit als eine kleinere regionale Stelle mit einem erfahrenen Fachmann, der zwanzig Unternehmen in Ihrer Branche zertifiziert hat. Fordern Sie den Lebenslauf des leitenden Auditors ausnahmslos jedes Mal an.

Das zweite Element, das die meisten Unternehmen unterschätzen, ist die Frage des Interessenkonflikts. Das klingt nach einer Formalität, hat aber reale Konsequenzen. Eine Zertifizierungsstelle, die auch Beratungsleistungen verkauft, hat einen finanziellen Anreiz, während des Audits weniger Abweichungen zu finden, weil ein sauberes Audit die Beratungsbeziehung schützt. Stellen, die ausdrückliche Trennungsregeln veröffentlichen – wie TÜV Rheinlands dokumentierte Mindestabstandsregelungen – zeigen damit auf bedeutsame Weise, wie sie diese Spannung managen.

Für Unternehmenseinkäufer ist die IAF-Mitgliedschaft der Akkreditierungsstelle wichtiger als die Frage, welche nationale Stelle die Akkreditierung konkret ausgestellt hat. ANAB-, UKAS- und DAkkS-Zertifikate werden alle gegenseitig im Rahmen der IAF Multilateral Recognition Arrangement (MLA) anerkannt. Die Wahl einer ANAB-akkreditierten Stelle ist für ein US-amerikanisches Unternehmen der natürliche Standard; wenn Ihre europäische Muttergesellschaft jedoch bereits mit einer UKAS-akkreditierten Stelle zusammenarbeitet, gibt es keinen technischen Grund für eine separate US-Zertifizierung.

Ein Kompromiss, den es zu benennen gilt: Die größten globalen Zertifizierungsstellen bieten Kapazität und internationale Abdeckung, aber kleinere US-fokussierte Stellen agieren oft schneller, berechnen weniger pro Audittag und setzen für mittelständische Kunden erfahrenere Auditoren ein, anstatt diese an Juniorpersonal weiterzureichen. Wenn Ihr Unternehmen weniger als 500 Mitarbeitende hat und einen Einstandort-Umfang aufweist, könnte eine mittelgroße ANAB-akkreditierte Stelle besser zu Ihnen passen als ein bekannter Name.


ISO 27001-Budget planen, bevor Sie eine Zertifizierungsstelle kontaktieren

Bevor Sie Angebote bei den Zertifizierungsstellen auf dieser Liste einholen, verändert das Wissen um den Reifegrad Ihres Unternehmens und den voraussichtlichen Implementierungsaufwand das Gespräch. Eine Zertifizierungsstelle kalkuliert Audittage anhand des Umfangs; Ismscalculator zeigt Ihnen, wie dieser Umfang realistischerweise aussehen sollte – basierend auf Ihrer Unternehmensgröße, Branche und aktuellen Sicherheitsreife.

Ismscalculator

Ismscalculator liefert Compliance-Beauftragten und IT-Verantwortlichen eine Echtzeit-Kosten- und Aufwandsschätzung, die auf ihre spezifische Situation zugeschnitten ist – keine generischen Bandbreiten aus einem Blogbeitrag. Die Plattform deckt Reifegradbewertungen für alle vier Kontrollthemen von ISO/IEC 27001:2022 ab, bietet anpassbare Implementierungszeitpläne und Modellreferenzvergleiche, sodass Sie erkennen können, wie Ihr geplanter Umfang im Vergleich zu dieser Referenz aussieht.

  • Kostenloser 2-Minuten-Bereitschaftscheck: Identifizieren Sie Ihre größten ISMS-Lücken, bevor der Auditor es tut – mit der sofortigen Selbstbewertung
  • Implementations-Kosten- und Aufwandsschätzer: Erhalten Sie eine auf Ihre Unternehmensgröße, Branche und Ihren Reifegrad zugeschnittene Schätzung, bevor Sie Angebote bei Zertifizierungsstellen einholen
  • Vermittlung unabhängiger Berater: Stellen Sie über das Beraterverzeichnis von Ismscalculator Kontakt zu unabhängigen ISO 27001-Implementierern her, wenn Sie vor dem Audit praktische Unterstützung benötigen

Führen Sie jetzt die vollständige Bereitschaftsbewertung durch, um ein detailliertes Bild vom aktuellen Stand Ihres ISMS zu erhalten, zu verstehen, was erforderlich ist, um Lücken zu schließen, und zu sehen, wie ein realistischer Auditumfang aussieht – bevor Sie eine Zertifizierungsstelle kontaktieren.


Primärquellen und Verzeichnisse zur Akkreditierungsüberprüfung

Nutzen Sie diese maßgeblichen Quellen, um die Akkreditierung von Zertifizierungsstellen eigenständig zu verifizieren und Zertifikatsangaben zu prüfen.

  • ANAB ISO/IEC 27001 CB-Verzeichnis — Suche nach Name oder Akkreditierungsnummer der Zertifizierungsstelle; Umfangsdokument herunterladen, um die Abdeckung Ihres geplanten Umfangs zu bestätigen. ANAB ist die primäre nationale US-Akkreditierungsstelle für Managementsystem-Zertifizierungsstellen.
  • ISO/IEC 27001:2022-Standardseite — Bestätigt die korrekte vollständige Standardbezeichnung (ISO/IEC 27001:2022) und den Anwendungsbereich des Standards. Nutzen Sie diese Seite, um zu prüfen, ob ein Zertifikat auf die aktuelle Version verweist und nicht auf eine abgelöste Ausgabe.
  • UKAS-Verzeichnis — Für durch die britische nationale Akkreditierungsstelle akkreditierte Zertifizierungsstellen; relevant für BSI Group-, Lloyd's Register- und Bureau Veritas-Zertifikate, die unter UKAS-Akkreditierung ausgestellt wurden.
  • DAkkS-Akkreditierungsdatenbank — Für TÜV Rheinland und andere durch die DAkkS akkreditierte Zertifizierungsstellen; bestätigt DAkkS-Akkreditierungsstatus und -umfang.
  • IAF MLA-Unterzeichnerliste — Bestätigt, welche nationalen Akkreditierungsstellen am multilateralen Anerkennungsabkommen teilnehmen, das bedeutet, dass ihre Zertifikate in den Mitgliedswirtschaften anerkannt werden.
  • NQA ISO 27001-Leitfaden — Erläutert, was Akkreditierung für die Gültigkeit von Zertifikaten bedeutet und was bei der Prüfung eines Zertifikats zu beachten ist.

Quellen

Dieser Artikel wurde automatisch mit KI übersetzt. Das englische Original bleibt die verbindliche Fassung.

Bereit, Ihre ISO 27001-Kosten zu schätzen?

Nutzen Sie unseren kostenlosen Rechner für eine maßgeschneiderte Kosten-, Aufwands- und Zeitplanschätzung basierend auf Ihrem Unternehmensprofil.

Schätzung berechnen — kostenlos
Zurück zu allen Artikeln