Compliance & Sicherheit · ISO 27001 Beratung
ISO 27001 Beratung
Eine ISO-27001-Zertifizierung weist ein funktionierendes Informationssicherheits-Managementsystem (ISMS) nach – vom Gesetz verlangt wird sie selten, von Kunden, Versicherern und Auftraggebern immer öfter. Hier finden Sie sechs Beratungshäuser im Vergleich, die beim Aufbau des ISMS und bei der Vorbereitung auf die Zertifizierung unterstützen, dazu den Kostenrahmen und die Abgrenzung zu TISAX und NIS2. Wer am Ende zertifiziert, ist eine andere Stelle als der Berater – auch das steht hier.
Stand: September 2026. Dieser Text ist eine inhaltliche Einordnung und keine Rechtsberatung.
Wie diese Liste entstanden ist
Ausgewählt: Aufgenommen haben wir Beratungshäuser, die ISO-27001-Beratung als eigenständige Leistung mit auffindbarem Impressum und nachvollziehbarer Leistungsbeschreibung anbieten. Große Wirtschaftsprüfungskonzerne lassen wir bewusst außen vor – PontoIt zielt auf Angebote, die für den Mittelstand zugänglich sind.
Bezahlt hat niemand: Kein Anbieter hat für die Aufnahme oder die Reihenfolge in dieser Liste bezahlt. Sollte sich das ändern, kennzeichnen wir eine bezahlte Platzierung unmittelbar am Eintrag als „Anzeige“.
Geprüft im Monat September 2026: Firmierung, Sitz und Preisangaben wurden im September 2026 gegen Impressum und Leistungsseiten der Anbieter geprüft. Wo eine Angabe – etwa ein Geschäftsführername – nicht öffentlich auffindbar war, steht das so auf der Seite, statt geschätzt zu werden.
Womit PontoIt Geld verdienen soll: Wir planen, künftig gekennzeichnete Anzeigenplätze und eine Vergütung für vermittelte Anfragen anzubieten. Beides läuft heute noch nicht. Details stehen auf der Seite Transparenz.
Berater, Zertifizierungsstelle und Norm – was der Unterschied ist
ISO/IEC 27001 ist eine internationale Norm für Informationssicherheits-Managementsysteme, in Deutschland als DIN-Norm übernommen. Sie beschreibt, wie ein Unternehmen Risiken für seine Informationssicherheit systematisch erkennt, behandelt und die Wirksamkeit der Maßnahmen fortlaufend überprüft – das ISMS selbst ist also kein Produkt, sondern ein Satz von Prozessen und Dokumenten.
Zertifiziert wird nicht durch die hier gelisteten Beratungshäuser, sondern durch eine akkreditierte Zertifizierungsstelle wie TÜV, DEKRA oder DQS. Diese Trennung ist branchenüblich und dient der Unabhängigkeit: Wer ein Unternehmen beim Aufbau seines ISMS begleitet hat, sollte es aus Sicht der Akkreditierungsregeln nicht auch selbst zertifizieren. Die Anbieter auf dieser Seite bereiten also vor, führen interne Voraudits durch und begleiten den Prozess bis zum externen Zertifizierungsaudit – die Entscheidung über das Zertifikat trifft am Ende eine andere Stelle.
Von ISO 27001 zu unterscheiden ist TISAX®, ein Prüf- und Austauschverfahren speziell für die Automobilbranche, das auf einem eigenen Fragenkatalog (VDA ISA) aufbaut und teils dieselben Nachweise verlangt. Mehrere der hier gelisteten Anbieter beraten zu beidem, weil sich die Vorarbeit überschneidet.
Wann eine Zertifizierung faktisch nötig wird
- Vertraglich verlangt. Kunden, Konzerne und öffentliche Auftraggeber machen eine ISO-27001-Zertifizierung häufig zur Voraussetzung für die Zusammenarbeit, ohne dass ein Gesetz das vorschreibt.
- NIS2-Risikomanagement. Das NIS2-Umsetzungs- und Cybersicherheitsstärkungsgesetz verlangt von betroffenen Einrichtungen technische und organisatorische Risikomanagementmaßnahmen (§ 30 NIS2UmsuCG); ein zertifiziertes ISMS ist ein anerkannter, aber gesetzlich nicht zwingend vorgeschriebener Weg, diese Maßnahmen nachzuweisen.
- Automobilzulieferer. Für Zulieferer der Automobilindustrie verlangen Hersteller häufig ein TISAX®-Ergebnis, das auf denselben Grundlagen wie ISO 27001 aufbaut.
- Kritische Infrastruktur. Für KRITIS-Betreiber gelten eigene, teils strengere Nachweispflichten nach dem BSI-Gesetz; ISO 27001 kann dort ein Baustein, aber nicht die alleinige Erfüllung sein.
Quelle: NIS2-Umsetzungs- und Cybersicherheitsstärkungsgesetz, § 30; BSI-Gesetz. Abgerufen im September 2026. ISO/IEC 27001 selbst begründet keine eigenständige gesetzliche Pflicht.
Was die Beratung leistet
- GAP-Analyse. Abgleich des heutigen Stands mit den Anforderungen der Norm, meist als erster Schritt.
- Aufbau des ISMS. Richtlinien, Risikobewertung, Rollen und die geforderte Dokumentation.
- Schulung der Belegschaft. Sensibilisierung, damit die Prozesse im Alltag tatsächlich greifen.
- Interne Audits und Wirksamkeitsprüfung. Test, ob das ISMS vor dem externen Audit trägt.
- Begleitung des Zertifizierungsaudits. Unterstützung bei Stage-1- und Stage-2-Audit der Zertifizierungsstelle, ohne selbst zu zertifizieren.
- Externer Informationssicherheitsbeauftragter. Bei einigen Anbietern optional als laufende Betreuung nach der Zertifizierung buchbar.
Fragen, die vor der Beauftragung zu klären sind
- Was ist im Angebot enthalten? Manche Berater begleiten den gesamten Weg von der GAP-Analyse bis zum Zertifizierungsaudit, andere übernehmen nur Teilstrecken wie die Dokumentation. Das sollte vor Vertragsabschluss feststehen, nicht erst bei der Rechnung.
- Wer führt das eigentliche Audit durch? Der Berater bereitet vor, zertifiziert aber nicht selbst. Fragen Sie nach, mit welchen akkreditierten Zertifizierungsstellen der Berater bereits zusammengearbeitet hat und ob er von diesen unabhängig ist.
- Wie lange dauert der Weg bis zur Zertifizierung? Je nach Ausgangslage und Unternehmensgröße reicht die Spanne von wenigen Monaten bis über ein Jahr. Ein Berater, der keine realistische Zeitschätzung nennt, hat die Ausgangslage vermutlich nicht genau genug geprüft.
- Wird nur ISO 27001 abgedeckt, oder auch TISAX und NIS2? Wer ohnehin mehrere Nachweise braucht, spart Aufwand, wenn ein Anbieter die Überschneidungen von Anfang an mitdenkt statt jedes Thema getrennt zu behandeln.
- Wie geht es nach der Erstzertifizierung weiter? Ein Zertifikat gilt in der Regel drei Jahre, mit jährlichen Überwachungsaudits. Klären Sie, ob und zu welchen Konditionen der Berater diese Begleitung fortsetzt.
Was den Preis bestimmt
Der größte Kostenfaktor ist der Abstand zwischen dem heutigen Stand der Informationssicherheit und den Anforderungen der Norm: Ein Unternehmen mit dokumentierten Prozessen und einer IT-Abteilung, die bereits Risiken erfasst, braucht deutlich weniger Beratungsaufwand als eines, das bei null anfängt. Dazu kommen die Unternehmensgröße und Zahl der Standorte, weil sich Schulungen und interne Audits mit jeder weiteren Betriebsstätte vervielfachen. Ein dritter Faktor ist der Zuschnitt des Auftrags: Ein Festpreis für die gesamte Strecke bis zur Zertifizierung kalkuliert anders als ein Stundenhonorar für einzelne Teilschritte. Zur eigentlichen Beratung kommt in jedem Fall noch die Gebühr der Zertifizierungsstelle für das Audit selbst hinzu, die auf dieser Seite nicht enthalten ist, weil sie ein separater Vertrag mit einer anderen Stelle ist.
Von den sechs hier gelisteten Anbietern veröffentlicht einer, die QAS-Company AG, eine konkrete Preisstaffel nach Unternehmensgröße: rund 7.000 bis 16.000 Euro für ein „Einstiegs-ISMS“ bei Unternehmen bis etwa 50 Beschäftigten, 16.000 bis 25.000 Euro für ein „4-Phasen-ISMS“ bei 50 bis 250 Beschäftigten, und ab etwa 25.000 Euro für ein „Integriertes ISMS“ bei größeren Unternehmen. Die übrigen fünf Anbieter kalkulieren nach eigener Aussage individuell nach einer kostenlosen Erstberatung und veröffentlichen keine Zahl – Einzelheiten stehen bei den jeweiligen Einträgen.
Angaben laut den Websites der Anbieter. Links und Preisangaben zuletzt geprüft: 09/2026. Die Reihenfolge ist alphabetisch und keine Rangfolge. Kein Anbieter bezahlt für seinen Eintrag, und wir erhalten derzeit auch keine Vergütung für vermittelte Anfragen. Beides kann sich ändern – bezahlte Platzierungen kennzeichnen wir dann unmittelbar am Eintrag als „Anzeige“, eine Vermittlungsvergütung weisen wir an dieser Stelle aus. Wie wir uns finanzieren, steht auf Transparenz.
| Anbieter | Sitz | Schwerpunkt | Zusatzleistung | Preis veröffentlicht |
|---|---|---|---|---|
| abat AG (abat protect) | Bremen | ISMS-Beratung, Teilberatung möglich | Externer Informationssicherheitsbeauftragter | Nein |
| BWS Consulting Group GmbH | Wolfsburg | ISMS-Aufbau, Risikobewertung | TISAX, Pentests, NIS2 | Nein |
| Hopp + Flaig PartG mbB | Stuttgart | GAP-Analyse, Auditbegleitung | TISAX, mehrere Standorte | Nein |
| MTG Consulting GmbH (MTG Wirtschaftskanzlei) | Regensburg | ISMS-Strategie im Kanzleiverbund | NIS2, TISAX | Nein |
| QAS-Company AG | München | Gestaffelte ISMS-Pakete | TISAX, NIS2, SharePoint-ISMS | Ja, ab 7.000 € |
| Schönbrunn TASC GmbH | Leonberg | ISO 27001 und TISAX kombiniert | Pentests, Schulungen | Nein |
abat AG (abat protect)
Sitz Bremen · ISMS-Beratung und Teilberatung · eigenes zertifiziertes Managementsystem
Die abat AG mit Sitz in Bremen berät unter der Marke abat protect zur Einführung eines Informationssicherheits-Managementsystems nach ISO 27001. Nach Anbieterangabe reicht das Angebot von der vollständigen Begleitung bis zur Teilberatung in einzelnen Bereichen wie Risikoanalysen, Sicherheitsschulung oder der Prüfung von Dienstleistern. Zusätzlich stellt abat protect laut Website auf Wunsch einen externen Informationssicherheitsbeauftragten für die laufende Verwaltung des ISMS. Das Unternehmen verfügt nach eigener Aussage selbst über eine zertifizierte Managementsystem-Struktur nach ISO 9001, ISO 27001 und TISAX.
Passt, wenn Sie nicht die volle Strecke, sondern nur einzelne Bausteine der ISO-27001-Vorbereitung extern einkaufen wollen · Preis: lag bei der Prüfung nicht vor
BWS Consulting Group GmbH
Sitz Wolfsburg · ISMS, TISAX und Pentests aus einer Hand · kostenlose Erstberatung
Die BWS Consulting Group GmbH mit Sitz in Wolfsburg berät nach eigenen Angaben zu ISO 27001, TISAX®, Penetrationstests und NIS2. Der Ablauf beginnt laut Website mit einer Erstberatung und Lückenanalyse, gefolgt vom Aufbau des ISMS mit Richtlinien und Prozessen, Risikobewertung, Mitarbeiterschulung und Begleitung bis zum Zertifizierungsaudit. Das Unternehmen ist aus der 2003 gegründeten BWS Automotive Consulting GmbH hervorgegangen und firmiert nach eigener Aussage seit 2017 unter dem heutigen Namen. Laut Website verfügt das Team über zertifizierte Lead Auditors und Lead Implementer.
Passt, wenn neben ISO 27001 auch TISAX oder ein Penetrationstest ansteht und ein Anbieter beides koordinieren soll · Preis: lag bei der Prüfung nicht vor
Hopp + Flaig PartG mbB
Sitz Stuttgart · Ingenieurbüro mit sieben Standorten · GAP-Analyse und Auditbegleitung
Die Hopp + Flaig PartG mbB ist ein Ingenieurbüro mit Hauptsitz in Stuttgart und weiteren Standorten in Düsseldorf, Hannover, Karlsruhe, Donaueschingen, Nördlingen und München. Zur ISO-27001-Beratung gehören laut Website eine GAP-Analyse, Umsetzungsberatung, normgerechte Dokumentation, Schulungen, interne Audits und die Begleitung des externen Zertifizierungsaudits. Das Unternehmen bietet nach eigener Aussage auch die Übernahme der Rolle als Informationssicherheitsbeauftragter an und berät zusätzlich zu TISAX. Ansprechpartner für Informationssicherheit ist laut Website Dipl.-Ing. Jürgen Hornberger.
Passt, wenn Sie ein Unternehmen mit mehreren Standorten in Süddeutschland sind und einen regional präsenten Berater suchen · Preis: lag bei der Prüfung nicht vor
MTG Consulting GmbH (MTG Wirtschaftskanzlei)
Sitz Regensburg · Teil einer Kanzleigruppe mit Steuer- und Rechtsberatung · über 50 Jahre am Markt
Die MTG Consulting GmbH mit Sitz in Regensburg gehört zur MTG-Unternehmensgruppe, die unter der Marke „MTG Wirtschaftskanzlei“ an mehreren Standorten in Bayern auch Steuerberatung, Wirtschaftsprüfung und Rechtsberatung anbietet. Nach eigenen Angaben entwickelt MTG maßgeschneiderte Sicherheitsstrategien für den Aufbau und die Optimierung eines ISMS, mit Wissenstransfer, damit das Sicherheitsmanagement langfristig auch ohne externe Begleitung funktioniert. Die Leistung ist laut Website mit gängigen Werkzeugen wie SharePoint oder Confluence kompatibel. Zusätzlich berät MTG zu NIS2 und TISAX.
Passt, wenn Sie ISO-27001-Beratung im selben Haus wie Steuer- oder Rechtsberatung bündeln möchten · Preis: lag bei der Prüfung nicht vor
QAS-Company AG
Sitz München · einziger Anbieter mit veröffentlichter Preisstaffel · TISAX und NIS2 im Angebot
Die QAS-Company AG mit Sitz in München bietet ISO-27001-Beratung in fünf Phasen an: GAP-Analyse, Projektvorbereitung, Implementierung, Wirksamkeitsprüfung und Begleitung des Stage-1- und Stage-2-Zertifizierungsaudits. Nach Anbieterangabe sind interne Audits, Managementbewertungen und professionelle Dokumentationsvorlagen im Leistungsumfang enthalten. Zusätzlich bietet QAS laut Website eine TISAX®-Beratung für die Automobil- und Luftfahrtbranche, eine NIS2-Beratung sowie ein SharePoint-basiertes digitales ISMS-Intranet und virtuelle Beratungs- und Auditformate an.
Passt, wenn Sie vor der Beauftragung eine grobe Preisorientierung nach Unternehmensgröße haben möchten · Preis: ca. 7.000–16.000 € (bis 50 Beschäftigte), 16.000–25.000 € (50–250 Beschäftigte), ab ca. 25.000 € (über 250 Beschäftigte)
Schönbrunn TASC GmbH
Sitz Leonberg · ISO 27001 und TISAX kombiniert · zusätzlich Penetrationstests
Die Schönbrunn TASC GmbH mit Sitz in Leonberg berät nach eigenen Angaben zur Implementierung und Zertifizierung von ISO 27001, zur Vorbereitung auf TISAX®-Assessments nach dem VDA-ISA-Fragenkatalog sowie zur Optimierung bestehender ISMS. Neben der reinen Informationssicherheitsberatung bietet das Unternehmen laut Website auch Schulungen, Penetrationstests und Unterstützung bei der IT-Infrastrukturplanung an. Zusätzlich zum deutschen Standort betreibt Schönbrunn TASC nach eigener Aussage ein Büro in Tunesien.
Passt, wenn ISO 27001 und ein TISAX-Assessment im selben Projekt vorbereitet werden sollen · Preis: lag bei der Prüfung nicht vor
Häufige Fragen
Ist eine ISO-27001-Zertifizierung gesetzlich vorgeschrieben?
In der Regel nicht. Die Norm selbst begründet keine gesetzliche Pflicht. Verlangt wird sie meist vertraglich – von Kunden, Konzernen oder öffentlichen Auftraggebern – oder sie dient als Nachweis für andere Pflichten wie das Risikomanagement nach NIS2.
Was kostet eine ISO-27001-Zertifizierung?
Das hängt stark vom Ausgangsstand und der Unternehmensgröße ab. Die einzige hier veröffentlichte Staffel reicht von etwa 7.000 Euro für kleinere Unternehmen bis über 25.000 Euro für größere – dazu kommt die separate Gebühr der Zertifizierungsstelle für das eigentliche Audit.
Was ist der Unterschied zwischen ISO 27001 und TISAX?
ISO 27001 ist eine allgemeine internationale Norm für Informationssicherheits-Managementsysteme. TISAX® ist ein branchenspezifisches Prüf- und Austauschverfahren für die Automobilindustrie, das auf einem eigenen Fragenkatalog (VDA ISA) beruht, aber inhaltlich große Überschneidungen mit ISO 27001 hat.
Zertifiziert der Berater am Ende auch selbst?
Nein. Die Beratung und die Zertifizierung sind aus Unabhängigkeitsgründen getrennt. Der Berater bereitet vor und begleitet, das Zertifikat vergibt eine akkreditierte Zertifizierungsstelle wie TÜV, DEKRA oder DQS.
Hilft ISO 27001 auch bei NIS2?
Ein zertifiziertes ISMS kann als Nachweis für die nach § 30 NIS2UmsuCG verlangten Risikomanagementmaßnahmen dienen, ersetzt die NIS2-Pflichten aber nicht vollständig – etwa die Meldepflichten bei Sicherheitsvorfällen sind eigenständig geregelt.
Wie lange ist ein ISO-27001-Zertifikat gültig?
In der Regel drei Jahre, mit jährlichen Überwachungsaudits durch die Zertifizierungsstelle. Mehrere der hier gelisteten Berater bieten diese laufende Begleitung als eigene Leistung an.
Passenden Anbieter anfragen
Sagen Sie uns kurz, wie groß Ihr Unternehmen ist und ob es zusätzlich um TISAX oder NIS2 geht. Wir sehen uns Ihre Anfrage an und geben sie an die Anbieter aus dem Verzeichnis weiter, die fachlich dazu passen – es können sich also mehrere bei Ihnen melden. Kostenlos und unverbindlich.
Vielen Dank für deine Antwort. ✨
Wie wir mit Ihren Daten umgehen, steht in unserer Datenschutzerklärung.
Weitere Themen: NIS2-Umsetzung · Externer Datenschutzbeauftragter · Digitalisierungsberatung · Hochrisiko-KI-System