Nederlands
Nederlands
Blog · Kosten

ISO-audit kosten: gap-analyse, pre-audit, certificatieaudit

Typ "ISO-audit kosten" of "ISO 27001 audit kosten" in Google, en u krijgt offertes die vele malen uiteenlopen — soms voor wat op papier dezelfde dienst lijkt. De reden is zelden dat de ene aanbieder duurder is dan de andere. De reden is dat "audit" in een certificeringstraject drie verschillende dingen kan betekenen, met drie verschillende prijslogica's en, cruciaal, drie verschillende partijen die de rekening sturen. Dat geldt niet alleen voor ISO 27001: dezelfde driedeling komt terug bij NEN 7510- en ISO 9001-trajecten.

Dit artikel ontleedt die drie stappen apart, zodat u weet wat u werkelijk vergelijkt vóórdat u een offerte aanvraagt. Zoekt u liever het complete kostenplaatje van een heel certificeringstraject — inclusief interne tijd en de kosten van de certificerende instelling over meerdere jaren? Lees wat een ISO 27001-certificering in totaal kost. Gaat het u vooral om het procesverschil tussen deze stappen, los van de kosten? Zie interne audit, gap-analyse en certificatieaudit: wat is het verschil.

Waarom "audit kosten" drie vragen is

Wie zoekt naar ISO-audit kosten, stelt eigenlijk drie aparte vragen tegelijk, zonder dat vaak te beseffen. De term dekt drie momenten in een certificeringstraject, elk met een eigen doel, uitvoerder en prijslogica:

  • Gap-analyse — een nulmeting die uw huidige situatie vergelijkt met de norm. Uitgevoerd door Secrotec.
  • Pre-audit — een generale repetitie vlak vóór de echte toetsing, volgens dezelfde methode als de certificerende instelling. Uitgevoerd door Secrotec.
  • Certificatieaudit (fase 1 en fase 2) — de officiële toetsing die tot het certificaat leidt. Uitgevoerd, geprijsd en gefactureerd door een geaccrediteerde certificerende instelling — nooit door Secrotec.

Onderstaande tabel zet de drie stappen naast elkaar op de punten die er voor uw offerte-vergelijking echt toe doen:

Gap-analysePre-auditCertificatieaudit (fase 1+2)
Wie voert het uitSecrotec (onafhankelijke auditor)Secrotec (onafhankelijke auditor)Een geaccrediteerde certificerende instelling
Wat bepaalt de prijsScope, omvang en gewenste rapportdiepteAantal auditdagen en afdelingen, vlak vóór de echte auditHet eigen tarief van de instelling, meestal gekoppeld aan auditdagen en omvang
Wie factureertSecrotecSecrotecDe certificerende instelling zelf
DoelUw startpunt bepalenGenerale repetitieHet officiële certificaat

Een vierde term maakt de verwarring soms nog groter: ISO-consultant kosten of consultancy kosten ISO-trajecten. Dat gaat over een wezenlijk ander traject — het daadwerkelijk bouwen en implementeren van het ISMS: beleid opstellen, een risicoregister vullen, maatregelen invoeren. Dat is een uitvoerende rol, geen toetsende. Secrotec werkt als onafhankelijke Lead Auditor uitsluitend toetsend: wij voeren de gap-analyse en de pre-audit uit, maar bouwen niet het ISMS dat we zelf zouden moeten beoordelen. Wie uw ISMS implementeert, is dus een aparte keuze met een aparte offerte, los van de drie stappen hierboven.

Gap-analyse prijslogica

Een gap-analyse is de eerste stap: een nulmeting die in kaart brengt waar u nu staat ten opzichte van de norm. Secrotec voert deze uit, en de prijs wordt vrijwel volledig bepaald door scope en diepgang — niet door een vast pakkettarief:

  • Omvang — het aantal processen, afdelingen en locaties binnen de scope van uw ISMS.
  • Op locatie, op afstand of hybride — een bezoek ter plaatse vraagt meer tijd dan een volledig remote beoordeling.
  • Gewenste rapportdiepte — een korte checklist is iets anders dan een uitgebreide, geprioriteerde routekaart met concrete vervolgstappen.
  • Combinatie met andere normen — toetst u in één keer aan bijvoorbeeld ISO 27001 én NEN 7510, dan verandert de scope en daarmee de prijslogica.

Ter indicatie van de tijdsinvestering, niet de prijs: een gap-analyse vraagt doorgaans één tot enkele dagen veldwerk, met een concreet rapport binnen ongeveer één tot twee weken daarna. Wilt u de volledige uitsplitsing van deze kostenfactoren, inclusief hoe u tot een reëel getal komt voor uw situatie? Lees wat een ISO 27001 gap-analyse kost.

Pre-audit prijslogica

Een pre-audit is de generale repetitie vlak vóór de certificatieaudit: Secrotec auditeert zoals de certificerende instelling dat zal doen, zodat afwijkingen op tijd aan het licht komen — niet pas tijdens de echte toetsing. Omdat de methode de certificatieaudit nabootst, ligt ook de prijslogica dichter bij een auditdagtarief dan bij een korte scan:

  • Aantal auditdagen — nodig voor een representatieve steekproef van processen en afdelingen, net als een certificerende instelling dat zou doen.
  • Aantal bezochte afdelingen of locaties — hoe breder de steekproef, hoe meer tijd de toetsing vraagt.
  • Moment ten opzichte van de echte auditdatum — Secrotec plant een pre-audit doorgaans enkele weken tot een paar maanden vóór de certificatieaudit, met genoeg ruimte om gevonden afwijkingen nog te herstellen.

De echte winst zit niet in het uurtarief, maar in wat u ermee voorkomt: een majeure afwijking die de certificerende instelling tijdens de certificatieaudit zelf vaststelt, kan het hele traject vertragen. Een pre-audit die dezelfde afwijking eerder vindt, geeft u de tijd om te herstellen vóórdat het telt. Bekijk voor de volledige kostenopbouw wat een ISO 27001 pre-audit kost.

Waarom certificatieaudit een andere rekening is

De certificatieaudit is de enige van de drie stappen die Secrotec niet uitvoert, niet prijst en niet factureert. Dat is een principieel punt, geen commerciële beperking: de certificatieaudit moet worden uitgevoerd door een geaccrediteerde certificerende instelling — een onafhankelijke derde partij, zoals DNV, Kiwa of TÜV. Alleen die instelling mag het officiële certificaat afgeven, en alleen die instelling bepaalt en factureert het bijbehorende tarief.

Onze eigen FAQ beschrijft precies wat er tijdens een certificatieaudit (fase 1 en fase 2) gebeurt: "Een certificatieaudit verloopt in twee fasen. In fase 1 beoordeelt de certificerende instelling vooral uw documentatie en of het ISMS klaar is voor de echte toets (een readiness review). In fase 2 toetst de auditor de werking in de praktijk via interviews, observatie en steekproeven, en stelt eventuele afwijkingen vast. Na succesvolle afronding en het sluiten van afwijkingen volgt het certificaat, gevolgd door jaarlijkse controleaudits." Ook die jaarlijkse controleaudits (surveillance-audits) en de hercertificering na drie jaar worden door de certificerende instelling zelf geprijsd en gefactureerd — nooit door Secrotec.

Wij noemen hier bewust geen enkel bedrag voor de certificatieaudit. Niet omdat we het niet zouden willen, maar omdat we het simpelweg niet kunnen: het is niet onze dienst, niet onze factuur en niet ons commerciële belang. Precies daarom kunnen we u er onbevooroordeeld over adviseren, zonder eigen belang bij welke instelling u kiest of wat die rekent. Ga bij de keuze van een certificerende instelling na of deze daadwerkelijk geaccrediteerd is voor de norm die u nodig heeft — dat controleert u zelf, kosteloos, via het openbare register van de Raad voor Accreditatie.

Hoe u offertes vergelijkt

Nu de drie stappen los van elkaar staan, wordt offertes vergelijken een stuk eenvoudiger — als u de juiste vragen stelt. De meest gemaakte vergissing is aannemen dat één offerte, één "audit-traject" of één factuur alle drie de stappen dekt. In de praktijk dekt de ene offerte alleen een gap-analyse, dekt een andere een gap-analyse plús pre-audit, en heeft een derde aanbieder het eigenlijk over een consultancytraject waarin helemaal geen onafhankelijke toetsing zit. Vergelijk dus nooit alleen het bedrag onderaan de offerte — vergelijk eerst wat er precies wordt geleverd, en door wie.

Stel bij elke offerte deze vragen — ook aan Secrotec:

  • Dekt deze offerte de gap-analyse, de pre-audit, of beide?
  • Is de certificatieaudit hierin inbegrepen — en zo ja, hoe, aangezien alleen een geaccrediteerde instelling die mag uitvoeren?
  • Is de voorgestelde certificerende instelling daadwerkelijk geaccrediteerd voor uw norm? (Zelf te controleren via het RvA-register.)
  • Gaat het om een vast aantal auditdagen, een urenbudget of een pakketprijs — en wat gebeurt er als er meer tijd nodig blijkt?
  • Is dit een toetsende dienst (audit) of een uitvoerende dienst (consultancy/implementatie)? Beide hebben waarde, maar het zijn geen vervangers van elkaar.

Wilt u een vrijblijvende inschatting die is toegesneden op uw scope, in plaats van een bedrag uit een prijslijst? Vraag een audit-scan aan — dan bepalen we samen welke stap(pen) u nu nodig heeft.

ISO/IEC 27001 — officiële normpagina (officiële bron voor de norm zelf).

FAQ

Veelgestelde vragen

Korte, directe antwoorden op de meestgestelde vragen.

Omdat alle drie de stappen in essentie hetzelfde doen: systematisch bewijs verzamelen en toetsen aan een norm. Een gap-analyse toetst waar u nu staat ten opzichte van de norm, een pre-audit toetst of u er klaar voor bent volgens dezelfde methode als de certificerende instelling, en de certificatieaudit is de officiële toetsing die tot het certificaat leidt. De term klopt dus voor alle drie, maar de uitvoerder, de formaliteit en de prijslogica verschillen sterk — en dat is precies waarom offertes met 'audit' erin zo uiteen kunnen lopen.

Nee. De certificatieaudit (fase 1 en fase 2) wordt uitgevoerd, geprijsd en gefactureerd door de geaccrediteerde certificerende instelling die u zelf kiest — nooit door Secrotec. Secrotec heeft daar geen enkel commercieel belang bij en noemt daarom bewust geen bedrag voor die stap. Wat wij wel doen, is u er via een gap-analyse en een pre-audit optimaal op voorbereiden, zodat de certificatieaudit zelf zo voorspelbaar mogelijk verloopt.

Beide diensten kunnen binnen hetzelfde traject bij Secrotec worden ingepland, maar ze horen meestal niet op hetzelfde moment thuis: de gap-analyse hoort aan het begin, als nulmeting, en de pre-audit vlak vóór de certificatieaudit, als generale repetitie. Of combineren in uw situatie logisch is, hangt af van uw tijdlijn en hoever u al staat. Bespreek dit vrijblijvend in een audit-scan.

Nog niet zeker welke stap u nu nodig heeft?

Plan een vrijblijvende audit-scan. In één gesprek bepalen we samen of u toe bent aan een gap-analyse, een pre-audit, of allebei — zonder verrassingen achteraf.

Vraag een audit-scan aan

Vertrouwd door organisaties

Certe Groep Certe Assuradeuren Chatbot Soluck Wattse Nextech Muast