Methodik
Wie ISMSCalculator ISO-27001-Kosten modelliert
Jeder Faktor, jede Untergrenze, jeder Standardtagessatz und jede Auditzeit-Annahme der Engine ist hier veröffentlicht. Nichts steckt hinter einem Vertriebsgespräch, und es wird kein ISO-Normtext und keine Normtabelle reproduziert.
Gespeicherte, geteilte und exportierte Schätzungen werden immer serverseitig mit dieser Engine-Version neu berechnet — ein im Browser erzeugter Wert gilt nur als Vorschau.
Basisaufwand der Umsetzung (Personentage)
Modelliert- Mikro (1–10 Mitarbeiter)
- 5.5 T
- Klein (11–50)
- 25 T
- Mittel (51–250)
- 70 T
- Groß (251–1000)
- 180 T
- Großunternehmen (1000+)
- 400 T
Mindestaufwand (unvermeidbarer ISMS-Kern)
Modelliert- Mikro (1–10 Mitarbeiter)
- 5 T
- Klein (11–50)
- 12 T
- Mittel (51–250)
- 30 T
- Groß (251–1000)
- 75 T
- Großunternehmen (1000+)
- 160 T
Branchenkomplexitätsfaktoren
Modelliert- Finanzen & Bankwesen
- ×1.45
- Gesundheitswesen
- ×1.35
- Behörden
- ×1.30
- Technologie
- ×1.05
- Produktion
- ×1.22
- Einzelhandel & E-Commerce
- ×1.10
- Bildung
- ×1.08
- Energie & Versorgung
- ×1.25
- Telekommunikation & Medien
- ×1.20
- Versicherung & Recht
- ×1.38
- Logistik & Transport
- ×1.15
- Sonstige
- ×1.00
Infrastrukturfaktoren
Modelliert- Cloud
- ×0.90
- On-Premise
- ×1.15
- Hybrid
- ×1.00
Reifegradfaktoren (interpoliert 1–5)
Modelliert- Stufe 1
- ×1.35
- Stufe 2
- ×1.15
- Stufe 3
- ×1.00
- Stufe 4
- ×0.80
- Stufe 5
- ×0.65
Wiederverwendung bestehender Kontrollrahmen
Modelliert- SOC2
- −10%
- GDPR
- −8%
- ISO9001
- −6%
- NIST
- −7%
- PCIDSS
- −5%
- HIPAA
- −6%
- Maximale kombinierte Reduktion
- −30%
Zertifizierungs-Auditzeit
ISO-informiert- Modell
- Dauer auf Basis der Personalstärke, Grundsätze der ISO/IEC 27006-1
- Obergrenze der Scope-Anpassung
- 30 % (wird nie überschritten)
- Mindest-Auditdauer
- 3.5 T
- Tagessatz der Zertifizierungsstelle (Standard)
- €1,300
- Mehrere Standorte
- Standort-Stichprobe über die Quadratwurzel, +1 Tag je weiterem Stichprobenstandort
Standard-Tagessätze
Standardannahme- Intern
- €600
- Berater
- €1,200
Feste Kostenblöcke — Schulung
Standardannahme- Mikro (1–10 Mitarbeiter)
- €400
- Klein (11–50)
- €2,000
- Mittel (51–250)
- €8,000
- Groß (251–1000)
- €18,000
- Großunternehmen (1000+)
- €40,000
Feste Kostenblöcke — Tooling / GRC-Software
Standardannahme- Mikro (1–10 Mitarbeiter)
- €500
- Klein (11–50)
- €5,000
- Mittel (51–250)
- €20,000
- Groß (251–1000)
- €60,000
- Großunternehmen (1000+)
- €150,000
Umsetzungsphasen (Anteil am Aufwand)
Modelliert- Gap-Analyse
- 10%
- Risikobewertung
- 15%
- Richtlinienentwicklung
- 20%
- Implementierung
- 30%
- Internes Audit
- 10%
- Zertifizierungsaudit
- 15%
Konfidenzbänder der Schätzung (Planungsspanne)
Geschätzt- Hoch (Score ≥ 0.75)
- 88 % – 115 % der modellierten Gesamtsumme
- Mittel (Score ≥ 0.5)
- 80 % – 125 % der modellierten Gesamtsumme
- Niedrig (Score ≥ 0)
- 68 % – 145 % der modellierten Gesamtsumme
Szenarioanalyse
Jedes Szenario, jeder Sensitivitätspunkt und jeder 3-Jahres-Ausblick wird serverseitig von derselben maßgeblichen Engine neu berechnet. Einer Browser-Summe wird nie vertraut, und ein gespeichertes Szenario behält genau die wiederkehrenden Annahmen, mit denen es gespeichert wurde.
Bearbeitbare Annahmen
NutzerangabeDiese Annahmen können je Schätzung überschrieben werden. Eine Überschreibung ersetzt den Modellstandard nur für diese Schätzung — der veröffentlichte Standard ändert sich nie, und ein bearbeiteter Wert ist eine Planungsangabe des Nutzers, kein geprüfter Marktsatz.
employees · locations · infraType · overallMaturity · mixRatio · internalRate · consultantRate · certBodyDayRate · trainingCost · toolsCost
Kostensensitivität
Modelliert- Methode
- Eine Variable pro Durchlauf, vollständige Engine-Neuberechnung je Punkt
- Beratertagessatz
- ±25%
- Interner Tagessatz
- ±25%
- Sicherheitsreife
- ±1
- Standorte im Geltungsbereich
- ±1
- IT-Systeme im Geltungsbereich
- ±50%
- Infrastrukturmodell
- alternatives
- Umsetzungsmodell
- alternatives
- Nutzung bestehender Frameworks
- none / max
3-Jahres-Planungsausblick
Standardannahme- Version des Ausblicksmodells
- ISO_TCO_MODEL_1_0
- Interner ISMS-Betrieb (% des Umsetzungsaufwands aus Jahr 1 pro Jahr)
- 25
- Posten Überwachungsaudit (% der modellierten Erstaudittage pro Jahr)
- 33
- Wiederkehrendes Tooling (% des Budgets aus Jahr 1 pro Jahr)
- 100
- Awareness-Auffrischung (% des Budgets aus Jahr 1 pro Jahr)
- 40
- Externe Unterstützung (Beratertage pro Jahr)
- 0
- Rezertifizierung
- Im 3-Jahres-Ausblick nicht enthalten
- Offene methodische Verifizierung
- Posten Überwachungsaudit
Ein Planungsausblick über drei Jahre, keine Abbildung des formalen Zertifizierungszyklus. Wiederkehrende Werte sind Standardannahmen von ISMSCalculator, keine Branchendurchschnitte.
Der Überwachungsposten ist als Anteil der modellierten Erstauditdauer modelliert. Er ist eine Standardannahme, keine von ISO geforderte oder berechnete Zahl; die genaue Grundlage in ISO/IEC 27006-1 bedarf noch der methodischen Verifizierung.
In diesem 3-Jahres-Planungsausblick nicht enthalten. Die Rezertifizierung liegt normalerweise am Ende eines Zertifizierungszyklus, außerhalb dieses Horizonts.
Einschränkungen
- Modellreferenzen sind keine beobachteten Marktdaten; es werden keine empirischen Perzentile oder Erfolgsquoten veröffentlicht.
- Der Konfidenzindikator zeigt, wie organisationsspezifisch Ihre Angaben sind; er ist kein statistisches Konfidenzintervall.
- Die endgültige Auditzeit bestimmt Ihre Zertifizierungsstelle, nicht dieses Modell.
- Überwachungs- und Rezertifizierungszyklen liegen außerhalb des aktuellen Modellumfangs.