Wie viel Zeit die ISMS-Pflege kostet: ein ehrliches Stundenbudget
Vor der Einführung fragen Inhaber nach Geld, danach nach Zeit: «Wie viele Stunden pro Monat kostet uns das?» Hier realistische Zahlen aus der Begleitung von Unternehmen verschiedener Größen.
Regelmäßige Aktivitäten und ihr Budget
- Monatlich (4–8 Stunden): Incident-Review, Zugriffscheck (neue/ausgeschiedene Mitarbeiter), kleine Dokumenten-Updates;
- quartalsweise (8–16 Stunden): Risikoreview, Lieferantencheck, Sicherheitskennzahlen, Mikroschulung;
- jährlich (3–6 Tage): internes Audit (Checkliste), Managementbewertung, Richtlinien-Review, Vorbereitung und Durchführung des Überwachungsaudits.
Summe für ein Unternehmen bis 100 Personen
Etwa 0,2–0,4 FTE — also 1–2 Tage pro Woche einer Person, die die ISMS-Rolle mit einer anderen kombiniert (CTO, Head of Ops, DevOps-Lead). Eine eigene Vollzeitstelle braucht es meist ab 150–200 Personen oder in regulierten Branchen.
Was das Zeitbudget aufbläht
- Tote Dokumentation, die vor jedem Audit «wiederbelebt» werden muss (das Minimum halten);
- manuelle Prozesse, wo Automatisierung möglich ist: On-/Offboarding der Zugriffe, Log-Sammlung, Review-Erinnerungen;
- Hauruck statt Rhythmus — die Auditvorbereitung eine Woche vorher ist immer teurer.
Zeit sparen
Verankern Sie die ISMS-Aktivitäten in bestehenden Rhythmen (Sprints, Quartalsreviews), automatisieren Sie Routine, halten Sie Dokumente in einer lebenden Wiki. Und: Die Pflegezeit ist keine «Zertifikatssteuer», sondern Arbeit an echten Geschäftsrisiken — sie zahlt sich in vermiedenen Vorfällen aus.
Lesen Sie auch
Autor — Kyrylo Proskurnya, leitender ISO-Auditor und internationaler Experte für Managementsysteme. Ich führe Zertifizierungs- und interne Audits nach ISO 27001, ISO 9001, ISO 27701 und ISO 42001 für Unternehmen in der DACH-Region, Europa und den USA durch. Über mich · Beratung anfragen