Zum Inhalt springen

Methodik

Wie ISMSCalculator ISO-27001-Kosten modelliert

Jeder Faktor, jede Untergrenze, jeder Standardtagessatz und jede Auditzeit-Annahme der Engine ist hier veröffentlicht. Nichts steckt hinter einem Vertriebsgespräch, und es wird kein ISO-Normtext und keine Normtabelle reproduziert.

Engine-VersionISO_COST_ENGINE_2_0

Gespeicherte, geteilte und exportierte Schätzungen werden immer serverseitig mit dieser Engine-Version neu berechnet — ein im Browser erzeugter Wert gilt nur als Vorschau.

Basisaufwand der Umsetzung (Personentage)

Modelliert
Mikro (1–10 Mitarbeiter)
5.5 T
Klein (11–50)
25 T
Mittel (51–250)
70 T
Groß (251–1000)
180 T
Großunternehmen (1000+)
400 T

Mindestaufwand (unvermeidbarer ISMS-Kern)

Modelliert
Mikro (1–10 Mitarbeiter)
5 T
Klein (11–50)
12 T
Mittel (51–250)
30 T
Groß (251–1000)
75 T
Großunternehmen (1000+)
160 T

Branchenkomplexitätsfaktoren

Modelliert
Finanzen & Bankwesen
×1.45
Gesundheitswesen
×1.35
Behörden
×1.30
Technologie
×1.05
Produktion
×1.22
Einzelhandel & E-Commerce
×1.10
Bildung
×1.08
Energie & Versorgung
×1.25
Telekommunikation & Medien
×1.20
Versicherung & Recht
×1.38
Logistik & Transport
×1.15
Sonstige
×1.00

Infrastrukturfaktoren

Modelliert
Cloud
×0.90
On-Premise
×1.15
Hybrid
×1.00

Reifegradfaktoren (interpoliert 1–5)

Modelliert
Stufe 1
×1.35
Stufe 2
×1.15
Stufe 3
×1.00
Stufe 4
×0.80
Stufe 5
×0.65

Wiederverwendung bestehender Kontrollrahmen

Modelliert
SOC2
−10%
GDPR
−8%
ISO9001
−6%
NIST
−7%
PCIDSS
−5%
HIPAA
−6%
Maximale kombinierte Reduktion
−30%

Zertifizierungs-Auditzeit

ISO-informiert
Modell
Dauer auf Basis der Personalstärke, Grundsätze der ISO/IEC 27006-1
Obergrenze der Scope-Anpassung
30 % (wird nie überschritten)
Mindest-Auditdauer
3.5 T
Tagessatz der Zertifizierungsstelle (Standard)
€1,300
Mehrere Standorte
Standort-Stichprobe über die Quadratwurzel, +1 Tag je weiterem Stichprobenstandort

Standard-Tagessätze

Standardannahme
Intern
€600
Berater
€1,200

Feste Kostenblöcke — Schulung

Standardannahme
Mikro (1–10 Mitarbeiter)
€400
Klein (11–50)
€2,000
Mittel (51–250)
€8,000
Groß (251–1000)
€18,000
Großunternehmen (1000+)
€40,000

Feste Kostenblöcke — Tooling / GRC-Software

Standardannahme
Mikro (1–10 Mitarbeiter)
€500
Klein (11–50)
€5,000
Mittel (51–250)
€20,000
Groß (251–1000)
€60,000
Großunternehmen (1000+)
€150,000

Umsetzungsphasen (Anteil am Aufwand)

Modelliert
Gap-Analyse
10%
Risikobewertung
15%
Richtlinienentwicklung
20%
Implementierung
30%
Internes Audit
10%
Zertifizierungsaudit
15%

Konfidenzbänder der Schätzung (Planungsspanne)

Geschätzt
Hoch (Score ≥ 0.75)
88 % – 115 % der modellierten Gesamtsumme
Mittel (Score ≥ 0.5)
80 % – 125 % der modellierten Gesamtsumme
Niedrig (Score ≥ 0)
68 % – 145 % der modellierten Gesamtsumme

Szenarioanalyse

Jedes Szenario, jeder Sensitivitätspunkt und jeder 3-Jahres-Ausblick wird serverseitig von derselben maßgeblichen Engine neu berechnet. Einer Browser-Summe wird nie vertraut, und ein gespeichertes Szenario behält genau die wiederkehrenden Annahmen, mit denen es gespeichert wurde.

Bearbeitbare Annahmen

Nutzerangabe

Diese Annahmen können je Schätzung überschrieben werden. Eine Überschreibung ersetzt den Modellstandard nur für diese Schätzung — der veröffentlichte Standard ändert sich nie, und ein bearbeiteter Wert ist eine Planungsangabe des Nutzers, kein geprüfter Marktsatz.

employees · locations · infraType · overallMaturity · mixRatio · internalRate · consultantRate · certBodyDayRate · trainingCost · toolsCost

Kostensensitivität

Modelliert
Methode
Eine Variable pro Durchlauf, vollständige Engine-Neuberechnung je Punkt
Beratertagessatz
±25%
Interner Tagessatz
±25%
Sicherheitsreife
±1
Standorte im Geltungsbereich
±1
IT-Systeme im Geltungsbereich
±50%
Infrastrukturmodell
alternatives
Umsetzungsmodell
alternatives
Nutzung bestehender Frameworks
none / max

3-Jahres-Planungsausblick

Standardannahme
Version des Ausblicksmodells
ISO_TCO_MODEL_1_0
Interner ISMS-Betrieb (% des Umsetzungsaufwands aus Jahr 1 pro Jahr)
25
Posten Überwachungsaudit (% der modellierten Erstaudittage pro Jahr)
33
Wiederkehrendes Tooling (% des Budgets aus Jahr 1 pro Jahr)
100
Awareness-Auffrischung (% des Budgets aus Jahr 1 pro Jahr)
40
Externe Unterstützung (Beratertage pro Jahr)
0
Rezertifizierung
Im 3-Jahres-Ausblick nicht enthalten
Offene methodische Verifizierung
Posten Überwachungsaudit

Ein Planungsausblick über drei Jahre, keine Abbildung des formalen Zertifizierungszyklus. Wiederkehrende Werte sind Standardannahmen von ISMSCalculator, keine Branchendurchschnitte.

Der Überwachungsposten ist als Anteil der modellierten Erstauditdauer modelliert. Er ist eine Standardannahme, keine von ISO geforderte oder berechnete Zahl; die genaue Grundlage in ISO/IEC 27006-1 bedarf noch der methodischen Verifizierung.

In diesem 3-Jahres-Planungsausblick nicht enthalten. Die Rezertifizierung liegt normalerweise am Ende eines Zertifizierungszyklus, außerhalb dieses Horizonts.

Einschränkungen

  • Modellreferenzen sind keine beobachteten Marktdaten; es werden keine empirischen Perzentile oder Erfolgsquoten veröffentlicht.
  • Der Konfidenzindikator zeigt, wie organisationsspezifisch Ihre Angaben sind; er ist kein statistisches Konfidenzintervall.
  • Die endgültige Auditzeit bestimmt Ihre Zertifizierungsstelle, nicht dieses Modell.
  • Überwachungs- und Rezertifizierungszyklen liegen außerhalb des aktuellen Modellumfangs.