Zurück

Wie viel Zeit die ISMS-Pflege kostet: ein ehrliches Stundenbudget

Vor der Einführung fragen Inhaber nach Geld, danach nach Zeit: «Wie viele Stunden pro Monat kostet uns das?» Hier realistische Zahlen aus der Begleitung von Unternehmen verschiedener Größen.

Regelmäßige Aktivitäten und ihr Budget

  • Monatlich (4–8 Stunden): Incident-Review, Zugriffscheck (neue/ausgeschiedene Mitarbeiter), kleine Dokumenten-Updates;
  • quartalsweise (8–16 Stunden): Risikoreview, Lieferantencheck, Sicherheitskennzahlen, Mikroschulung;
  • jährlich (3–6 Tage): internes Audit (Checkliste), Managementbewertung, Richtlinien-Review, Vorbereitung und Durchführung des Überwachungsaudits.

Summe für ein Unternehmen bis 100 Personen

Etwa 0,2–0,4 FTE — also 1–2 Tage pro Woche einer Person, die die ISMS-Rolle mit einer anderen kombiniert (CTO, Head of Ops, DevOps-Lead). Eine eigene Vollzeitstelle braucht es meist ab 150–200 Personen oder in regulierten Branchen.

Was das Zeitbudget aufbläht

  • Tote Dokumentation, die vor jedem Audit «wiederbelebt» werden muss (das Minimum halten);
  • manuelle Prozesse, wo Automatisierung möglich ist: On-/Offboarding der Zugriffe, Log-Sammlung, Review-Erinnerungen;
  • Hauruck statt Rhythmus — die Auditvorbereitung eine Woche vorher ist immer teurer.

Zeit sparen

Verankern Sie die ISMS-Aktivitäten in bestehenden Rhythmen (Sprints, Quartalsreviews), automatisieren Sie Routine, halten Sie Dokumente in einer lebenden Wiki. Und: Die Pflegezeit ist keine «Zertifikatssteuer», sondern Arbeit an echten Geschäftsrisiken — sie zahlt sich in vermiedenen Vorfällen aus.

Lesen Sie auch


Autor — Kyrylo Proskurnya, leitender ISO-Auditor und internationaler Experte für Managementsysteme. Ich führe Zertifizierungs- und interne Audits nach ISO 27001, ISO 9001, ISO 27701 und ISO 42001 für Unternehmen in der DACH-Region, Europa und den USA durch. Über mich · Beratung anfragen