Zoek op "wat kost een ISO 27001 gap-analyse" en de bedragen die u tegenkomt lopen sterk uiteen: de ene aanbieder noemt een paar honderd euro voor een quickscan, de andere geeft pas een indicatie ná een intakegesprek, en een derde biedt de gap-analyse zelfs gratis aan als opstapje naar een implementatietraject. Dat is geen willekeur — het weerspiegelt hoe sterk de prijs van dít specifieke onderdeel van een ISO 27001-traject afhangt van wat er precies wordt beoordeeld, en van het verdienmodel van de partij die de offerte stuurt.
Voor wie op zoek is naar een gap-analyse als eerste, concrete stap is dat lastig te vergelijken. Dit artikel richt zich specifiek op de kostenfactoren van de gap-analyse zelf. Zoekt u liever het bredere plaatje van een volledig certificeringstraject, inclusief begeleiding en de rekening van de certificerende instelling? Lees wat een ISO 27001-certificering in totaal kost. Wilt u eerst begrijpen waarom "auditkosten" voor gap-analyse, pre-audit en certificatieaudit drie verschillende bedragen kunnen betekenen? Zie ISO-audit kosten per fase verklaard.
Waarom er geen vaste prijs is voor een gap-analyse
Een ISO 27001 gap-analyse vergelijkt uw huidige situatie met de eisen van de norm en levert een routekaart op richting certificering. Precies daarom bestaat er geen standaardprijs: de omvang van die vergelijking, en de diepgang van wat u aan het einde ontvangt, verschillen sterk per organisatie. Een gap-analyse voor een klein team met één duidelijk afgebakend proces is een andere opdracht dan een gap-analyse voor een organisatie met meerdere afdelingen, vestigingen en systemen binnen scope.
Dat betekent niet dat de prijs willekeurig tot stand komt. Vier factoren bepalen in de praktijk het grootste deel van de rekensom. Ken uw eigen positie op elk daarvan, en u kunt offertes van verschillende aanbieders eerlijker met elkaar vergelijken.
De kostenfactoren van een ISO 27001 gap-analyse
De volgende vier factoren wegen het zwaarst mee in de prijs van een gap-analyse.
1. Aantal processen en afdelingen in scope
Hoe meer processen, afdelingen en systemen binnen de scope van de beoordeling vallen, hoe meer interviews, documentonderzoek en analyse er nodig zijn. Een gap-analyse die alleen de kernprocessen van één team dekt, kost aantoonbaar minder tijd dan een organisatiebrede beoordeling met meerdere afdelingen. Scope is meestal ook de grootste hefboom die u zelf in handen heeft: een bewust smaller, goed onderbouwd afgebakende scope is vaak zowel verdedigbaar als aanzienlijk sneller te beoordelen.
2. Aantal locaties: op locatie, op afstand of hybride
Een beoordeling op één locatie is eenvoudiger te plannen dan een traject over meerdere vestigingen. Sommige onderdelen van een gap-analyse lenen zich goed voor beoordeling op afstand — documentonderzoek en gesprekken via een videoverbinding, bijvoorbeeld — terwijl andere onderdelen, zoals fysieke beveiligingsmaatregelen, gebaat zijn bij een bezoek ter plaatse. Voor veel organisaties is een hybride aanpak, waarbij alleen de onderdelen die dat vereisen op locatie worden beoordeeld, de meest praktische en kosteneffectieve keuze.
3. Rapportdiepte: checklist of geprioriteerde routekaart
Niet elke gap-analyse levert hetzelfde op. Aan de ene kant van het spectrum staat een eenvoudige checklist: per normonderdeel een vinkje voor voldaan, deels voldaan of niet voldaan. Aan de andere kant staat een rapport met een overzicht per normhoofdstuk, een prioritering op risico en impact, en een routekaart met een inschatting van tijd en inspanning per hiaat. Een checklist is sneller te produceren en dus goedkoper; een geprioriteerde routekaart vraagt meer analyse van de auditor, omdat die niet alleen vaststelt wát ontbreekt, maar ook wat u er het beste eerst mee kunt doen. Vraag bij elke offerte expliciet na welke van de twee u aan het einde ontvangt.
4. Combi-scope met andere normen
Wilt u de gap-analyse combineren met een andere norm — bijvoorbeeld ISO 9001, NEN 7510 of ISO 27701 — dan neemt de scope toe, maar meestal niet evenredig met de prijs. Onderdelen die de normen delen, zoals context, risicobeheer en documentbeheer, hoeven dan maar één keer te worden beoordeeld in plaats van per norm apart. Dat is dezelfde efficiëntielogica die ten grondslag ligt aan een combi-audit verderop in het traject.
Het perspectief van een onafhankelijke auditor
Bij het vergelijken van offertes valt op dat sommige aanbieders de gap-analyse fors afprijzen, of zelfs gratis aanbieden. Voor een partij die ook de ISMS-implementatie verkoopt, is dat een begrijpelijke commerciële keuze: de gap-analyse is dan geen zelfstandig product, maar een opstapje naar een groter en winstgevender implementatietraject — de kosten van die eerste stap worden gedekt door de verwachte vervolgopdracht. In de praktijk heet dat een loss-leader: een product tegen kostprijs of met verlies aangeboden om een grotere, latere deal binnen te halen.
Secrotec werkt niet op die manier. Als onafhankelijke Lead Auditor bouwt of implementeert Secrotec geen ISMS, en verkoopt dus ook geen vervolgtraject waarmee een kunstmatig lage instapprijs voor de gap-analyse zou moeten worden terugverdiend. De prijs van een gap-analyse volgt daarom de daadwerkelijke beoordelingsinspanning — scope, aantal locaties en gewenste rapportdiepte — in plaats van een verwachte omzet uit een implementatietraject dat niet wordt aangeboden. Dat is meteen ook waarom dit artikel bewust geen vast tarief noemt: een instapprijs die vooral is bedoeld om aantrekkelijk te ogen, zegt weinig over wat een eerlijke, onafhankelijke beoordeling van úw organisatie werkelijk vraagt.
Wat u voor die prijs concreet ontvangt
Onafhankelijk van de aanbieder die u kiest, is het redelijk om een concreet resultaat te verwachten: een overzicht per normhoofdstuk (voldaan, deels voldaan of niet voldaan), een prioritering op risico en impact, en een routekaart met een inschatting van tijd en inspanning — de basis voor uw audit-checklist en Verklaring van Toepasselijkheid. Qua doorlooptijd geldt voor de meeste organisaties: één tot enkele dagen veldwerk, afhankelijk van omvang en complexiteit, gevolgd door een concreet rapport met bevindingen, prioriteiten en een routekaart binnen ongeveer één tot twee weken.
Om een idee te geven van hoe de markt een gap-analyse als losstaand product prijst: Annex27 hanteert voor een gap-analyse een itemized, eenmalige productprijs vanaf €795. Dat bedrag zegt niets over wat Secrotec voor úw specifieke scope in rekening zou brengen — zoals hierboven toegelicht noemt Secrotec bewust geen vast tarief — maar het illustreert wel dat een gap-analyse in de markt ook als zelfstandig, itemized product wordt aangeboden, los van een implementatietraject.
Veelgemaakte fouten bij het kiezen van een gap-analyse
De eerste veelgemaakte fout is kiezen op de laagste prijs, zonder te controleren wat het rapport daadwerkelijk bevat. Een beoordeling die alleen een afvinklijst oplevert — voldaan of niet voldaan, zonder prioritering — is goedkoper te produceren dan een rapport met een onderbouwde, geprioriteerde routekaart, maar geeft u ook aanzienlijk minder houvast om te beslissen wát u als eerste oppakt. Beide resultaten worden in de markt "gap-analyse" genoemd. Vraag daarom bij elke offerte expliciet of prioritering en een tijdsinschatting onderdeel zijn van het eindresultaat, niet alleen een lijst met bevindingen.
De tweede veelgemaakte fout is een gap-analyse en de verplichte interne audit met elkaar verwarren — ook qua begroting. Een gap-analyse is een eenmalige of incidentele nulmeting die u op vrijwel elk moment kunt laten uitvoeren, ook voordat uw ISMS volledig staat. De interne audit is een terugkerende, verplichte toetsing van een wérkend ISMS tegen de norm, met een eigen onafhankelijkheidseis. Het zijn twee verschillende posten in uw jaarbegroting, niet elkaars vervanging. Lees het volledige onderscheid in interne audit, gap-analyse en certificatieaudit: wat is het verschil?
Hoe u een reëel bedrag voor uw situatie krijgt
De enige manier om van deze vier factoren naar een concreet, bruikbaar bedrag te komen, is door uw eigen scope, aantal locaties en gewenste rapportdiepte daadwerkelijk te laten beoordelen in een offertegesprek. Wilt u eerst het bredere kostenplaatje zien, inclusief wat er ná de gap-analyse nog volgt? Lees wat een ISO 27001-certificering in totaal kost. Vergelijkt u liever eerst hoe gap-analyse, pre-audit en certificatieaudit qua prijslogica van elkaar verschillen? Zie ISO-audit kosten per fase verklaard.
ISO/IEC 27001 — officiële normpagina (officiële bron voor de norm zelf).
Veelgestelde vragen
Korte, directe antwoorden op de meestgestelde vragen.
Nee. Een gap-analyse is een momentopname vooraf: ze brengt in kaart welke hiaten er zijn ten opzichte van de norm, zodat u kunt plannen, en dat kan al vóórdat uw ISMS volledig staat. De interne audit is een formele, periodieke en verplichte toetsing van een werkend ISMS tegen de norm, inclusief bewijsvoering en rapportage, met een eigen onafhankelijkheidseis. Een gap-analyse vervangt de interne audit dus niet en telt er ook niet als zodanig voor mee — het zijn twee verschillende posten in uw begroting, met een andere frequentie.
In absoluut bedrag meestal wel: meer normen betekent meer processen, documentatie en eisen om te beoordelen. Maar het is vaak goedkoper dan twee of meer volledig losse trajecten, omdat gedeelde onderdelen zoals context, risicobeheer en documentbeheer bij een gecombineerde gap-analyse maar één keer worden beoordeeld in plaats van per norm apart. Dat is dezelfde efficiëntielogica als bij een combi-audit. Vraag bij een gecombineerde scope altijd specifiek na hoe dat voordeel in de offerte is verwerkt.
Er is geen vaste minimale termijn, maar hoe eerder u contact opneemt nadat de noodzaak duidelijk is, bijvoorbeeld een klantvraag, een naderende aanbesteding of een interne planning richting certificering, hoe meer ruimte er is om de scope goed af te bakenen en een geschikt moment te vinden. Bij meerdere locaties of een combi-scope over meerdere normen kost die afstemming vooraf iets meer tijd dan bij een enkelvoudige, kleine scope. Neem bij twijfel gewoon contact op en vraag naar de eerstvolgende beschikbare mogelijkheid.
Wilt u weten wat een gap-analyse voor úw organisatie zou kosten?
Vraag een vrijblijvende audit-scan aan en ontvang een offerte die is afgestemd op uw scope, locaties en gewenste rapportdiepte — geen vast tarief, wel een eerlijk antwoord.
