Nederlands
Nederlands
Blog · ISO 27001

Wat kost een ISO 27001-certificering in totaal? De kostenopbouw in 5 factoren

Zoek op "wat kost een ISO 27001-certificering" en u krijgt tientallen verschillende antwoorden: het ene bureau noemt vijfduizend euro, het andere vijftigduizend, een derde geeft helemaal geen bedrag en vraagt meteen om een adviesgesprek. Dat is geen inconsistentie van individuele aanbieders — het is een eerlijke weerspiegeling van de werkelijkheid. Er bestaat geen vaste prijs voor ISO 27001-certificering, omdat de kosten sterk verschillen per organisatie, per scope en per aanpak.

Voor wie budget moet vrijmaken, is dat lastig. Begroot u te voorzichtig, dan verliest u intern draagvlak omdat het bedrag overdreven lijkt ten opzichte van wat concurrenten online beloven. Begroot u te optimistisch — bijvoorbeeld op basis van één marketingprijs die u ergens tegenkwam — dan loopt u halverwege het traject tegen kosten aan die niet waren voorzien, terwijl de goedkeuring al binnen is en bijstellen lastig ligt. Beide risico's zijn reëel, en beide zijn te vermijden met de juiste structuur.

Waarom er geen vaste prijs bestaat

Onze eigen veelgestelde vraag over ISO 27001-kosten geeft de kern al aan: de kosten hangen af van scope, aantal vestigingen, ISMS-volwassenheid en het type audit. Dit artikel werkt die factoren verder uit tot vijf concrete begrotingsposten — inclusief de post die het vaakst wordt vergeten: de rekening van de certificerende instelling zelf, die volledig los staat van wat u aan begeleiding besteedt.

Er is nog een reden waarom sommige aanbieders liever één rond getal noemen dan vijf factoren uitleggen: een enkel, aantrekkelijk bedrag vroeg in het gesprek verkoopt makkelijker dan een genuanceerd antwoord — zeker wanneer diezelfde partij ook de implementatie verkoopt. Secrotec verkoopt geen ISMS-implementatie en heeft dus geen commercieel belang bij een laag instapbedrag om een deal te sluiten, wél bij een eerlijke, factorgebaseerde uitleg waarmee u zelf kunt rekenen.

De 5 factoren

Vijf factoren bepalen samen de uiteindelijke rekensom. Ken uw eigen positie op elk van de vijf, en u kunt zelf al een stuk preciezer inschatten in welke bandbreedte uw traject valt — nog vóór u een offerte aanvraagt.

1. Omvang en scope

Hoeveel medewerkers, afdelingen, locaties en systemen vallen binnen de scope van uw ISMS? Een ISMS dat alleen de SaaS-productomgeving en het bijbehorende team dekt, is sneller en goedkoper voor te bereiden dan een scope die de hele organisatie omvat, inclusief meerdere vestigingen, ondersteunende afdelingen en IT-leveranciers. Scope is de eerste vraag die elke serieuze aanbieder stelt, en meestal ook de grootste hefboom die u zelf in handen heeft: een bewust smaller, goed onderbouwd afgebakende scope is vaak verdedigbaar én substantieel goedkoper dan "de hele organisatie voor de zekerheid". Wat scope precies doet met de prijs van de eerste stap leest u in wat een gap-analyse kost.

2. Documentatie-volwassenheid

Begint u vanaf nul, of heeft u al een risicoregister, een assetinventaris, beveiligingsbeleid en een werkend proces voor toegangsbeheer? Organisaties met een bestaand ISO 9001-managementsysteem of een reeds actieve informatiebeveiligingspraktijk hebben een voorsprong: veel van de vereiste structuur — documentbeheer, interne audits, directiebeoordeling — staat al. Bij een traject vanaf nul kost het opbouwen van diezelfde structuur aanzienlijk meer interne uren én meer begeleiding, simpelweg omdat er meer moet worden gebouwd voordat er iets te toetsen valt.

3. Sectorcomplexiteit

Sommige sectoren voegen eisen toe bovenop de kale ISO 27001-norm. Zorgorganisaties krijgen te maken met de NEN 7510-laag rond patiëntgegevens; SaaS- en IT-bedrijven krijgen vaak te maken met terugkerende security-vragenlijsten van grote klanten en eisen uit de leveranciersketen; organisaties die voor de overheid werken, moeten mogelijk aansluiten op aanbestedingseisen. Meer sectorspecifieke controls betekent meer bewijs dat u moet verzamelen en onderbouwen — en dus meer tijd, zowel intern als in begeleiding.

4. CI-kosten volledig los van begeleidingskosten

Dit is de factor die het vaakst over het hoofd wordt gezien: de rekening van de certificerende instelling (CI) — de organisatie die uiteindelijk het certificaat afgeeft — staat volledig los van wat u aan begeleiding, gap-analyse of pre-audit besteedt. Die twee bedragen samen vormen pas de totale kostenopbouw. Hieronder leest u precies wat een CI apart in rekening brengt.

5. Doorlooptijd en aanpak

Een traject dat in enkele weken moet worden afgerond, is doorgaans duurder per week dan een traject dat over drie tot negen maanden wordt gespreid: comprimeren betekent meer geconcentreerde audit- en adviesdagen en minder ruimte voor uw eigen team om tussen sessies door zelf werk te verzetten. Kiest u er daarnaast voor om een pre-audit toe te voegen als generale repetitie? Dat is een bewuste extra investering die het risico op een afwijking tijdens de echte certificatieaudit verkleint — geen verplichte stap.

Om te laten zien hoe uiteenlopend deze vijf factoren in de praktijk worden verpakt: Annex27 hanteert itemized, eenmalige productprijzen — een gap-analyse vanaf €795, een NIS2-readiness-check vanaf €595 en een beleidspakket vanaf €395. AuditDirect noemt onder meer een ISO-nulmeting vanaf €1.250 en doorlopende begeleiding vanaf €1.500 per maand. CertificeringsAdvies Nederland werkt met een Bronze-, Silver- en Gold-pakket, met Bronze rond €1.995 en Silver rond €5.495, en Gold op aanvraag. ISO Ready combineert een softwareabonnement vanaf circa €49 per maand met een eigen indicatie van €4.000 tot €15.000 voor de externe certificatie-audit. Vier verschillende verpakkingen — itemized, getrapt, en gebundeld met een abonnement — voor in de kern hetzelfde traject. Precies daarom noemt Secrotec bewust geen vast tarief: een enkel getal zou net zo'n vertekend beeld geven als elk van de vier hierboven, zonder uw eigen scope, volwassenheid en sector te kennen.

Wat een CI apart factureert

De certificerende instelling (CI) is de partij die na een geslaagde audit het officiële ISO 27001-certificaat afgeeft — organisaties als DNV, Kiwa en TÜV zijn voorbeelden van in Nederland actieve, geaccrediteerde CI's. Secrotec is zelf geen CI: als onafhankelijke Lead Auditor bereidt Secrotec u voor op de certificatieaudit, maar geeft het certificaat niet af. Dat onderscheid is niet alleen inhoudelijk belangrijk, het is ook precies waarom Secrotec de CI-rekening eerlijk kan uitleggen: er is geen commercieel belang bij het verkleinen of verbergen van dat bedrag.

Een CI factureert doorgaans op drie momenten over de certificeringscyclus:

  • Certificatieaudit fase 1 en fase 2 — de eerste toetsing, bestaande uit een documentatiebeoordeling (fase 1) en een praktijktoetsing (fase 2). Bij een positief resultaat volgt het certificaat.
  • Jaarlijkse surveillance-audits — periodieke controleaudits in de jaren tussen de hercertificeringen, waarin de CI steekproefsgewijs toetst of uw ISMS nog voldoet.
  • Hercertificering in jaar 3 — een volledige hertoetsing aan het einde van de driejarige certificeringscyclus, waarna de cyclus opnieuw begint.

Elk van deze drie momenten wordt rechtstreeks door de CI gefactureerd — nooit door Secrotec, en nooit als onderdeel van een Secrotec-offerte. Het exacte bedrag hangt af van het aantal auditdagen dat de CI voor uw scope berekent, en dat verschilt per instelling. Vraag dit bedrag daarom altijd rechtstreeks op bij de certificerende instelling die u overweegt, en controleer de accreditatie via het openbare register van de Raad voor Accreditatie — alleen een geaccrediteerde CI geeft een certificaat af dat in de markt wordt erkend.

Begrotingsfouten

De twee meest gemaakte fouten bij het begroten van een ISO 27001-traject zijn beide een vorm van te vroeg stoppen met rekenen.

Fout 1 — de CI-rekening vergeten. Veel begrotingen houden alleen rekening met het eerste jaar: de begeleiding tot aan het certificaat. De surveillance-audits in jaar 2, de hercertificering in jaar 3, en elke nieuwe driejarige cyclus daarna worden vaak vergeten of pas laat ontdekt — meestal wanneer de eerste surveillance-factuur van de CI binnenkomt. Neem deze terugkerende kosten vanaf dag één mee in een meerjarenbegroting, niet alleen de kosten tot aan het certificaat.

Fout 2 — aannemen dat een pakketprijs onafhankelijke verificatie omvat. Een vaste pakketprijs voor "ISO 27001-implementatie" klinkt overzichtelijk, maar een implementatiepakket en een certificaat zijn twee verschillende dingen. De partij die uw ISMS heeft gebouwd, mag dat werk om onafhankelijkheidsredenen niet ook zelf certificeren of als uw interne auditor beoordelen. Wilt u begrijpen waarom dat onderscheid er in de praktijk toe doet, en waar u op moet letten voordat u tekent? Lees ISO 27001-consultant of -auditor kiezen.

Een derde, kleinere valkuil: offertes vergelijken zonder te weten welke fase elke aanbieder eigenlijk prijst. "Auditkosten" kan een gap-analyse betekenen, een pre-audit, of de certificatieaudit zelf — drie heel verschillende bedragen onder dezelfde noemer. Zie ISO-audit kosten per fase verklaard voor de volledige uitsplitsing.

Hoe u een reëel getal krijgt

De enige manier om van vijf factoren naar één concreet, bruikbaar getal te komen, is door uw eigen scope, volwassenheid en sector daadwerkelijk in kaart te laten brengen. Dat is precies wat een gap-analyse doet: een nulmeting die vaststelt waar u nu staat ten opzichte van de norm, welke maatregelen en documenten er al zijn en wat er nog moet gebeuren. Met dat overzicht kunt u — of uw begeleider — pas een realistische inschatting geven van de begeleidingskosten, en kunt u gerichter offertes opvragen bij certificerende instellingen voor de CI-kant van de rekening.

Bent u een kleinere organisatie? De vijf factoren wegen voor het MKB net iets anders: scope is vaak vanzelf al kleiner, en de norm schaalt bewust mee met uw omvang — een mkb-bedrijf hoeft niet dezelfde hoeveelheid documentatie te bouwen als een multinational. Lees hoe dat in de praktijk werkt op ISO 27001 voor het MKB.

Wilt u een van deze kostenposten nog specifieker uitgesplitst zien? De losse artikelen over auditkosten per fase, gap-analysekosten en pre-auditkosten gaan daar dieper op in.

ISO/IEC 27001 — officiële normpagina (officiële bron voor de norm zelf; voor de kosten van certificering raadpleegt u een geaccrediteerde instelling rechtstreeks).

FAQ

Veelgestelde vragen

Korte, directe antwoorden op de meestgestelde vragen.

Niet in de klassieke zin van afdingen op een vast tarief, want dat vaste tarief bestaat niet. Wat wel verschuift, is de prijs die volgt uit een preciezere scope: een kleinere, strakker afgebakende ISMS-scope kost minder voorbereidingstijd dan een organisatiebrede scope over meerdere vestigingen. De meest effectieve manier om de prijs omlaag te krijgen is dus niet onderhandelen over een uurtarief, maar de scope, documentatie-volwassenheid en aanpak scherp krijgen vóórdat u een offerte vraagt. Een gap-analyse geeft precies dat overzicht.

Omdat de prijs van ISO 27001 voor de een alleen de eigen begeleiding betekent, voor de ander een geschat totaalplaatje inclusief de rekening van de certificerende instelling, en voor een derde een pakketprijs met een vooraf aangenomen, vaak beperkte scope. In de markt worden itemized productprijzen, instapabonnementen, getrapte pakketten en losse dagtarieven door elkaar gebruikt voor in de kern hetzelfde traject. Vraag bij elke offerte expliciet welke fases erin zitten en welke kosten erbuiten vallen.

Meestal niet, en dat is een van de meest gemaakte begrotingsfouten. De rekening van de certificerende instelling, voor de certificatieaudit (fase 1 en fase 2), de jaarlijkse surveillance-audits en de hercertificering in jaar 3, komt rechtstreeks van die instelling (bijvoorbeeld DNV, Kiwa of TÜV) en staat volledig los van wat Secrotec voor begeleiding, gap-analyse of pre-audit factureert. Secrotec factureert nooit namens een certificerende instelling. Controleer altijd zelf of de instelling die u overweegt geaccrediteerd is via het openbare register van de Raad voor Accreditatie.

Wilt u een reëel bedrag voor úw situatie?

Begin met een gap-analyse en u weet binnen één traject welke van de 5 factoren voor u het zwaarst wegen — en wat dat betekent voor de begroting.

Vraag een audit-scan aan

Vertrouwd door organisaties

Certe Groep Certe Assuradeuren Chatbot Soluck Wattse Nextech Muast