Wat kost een ISO 27001-certificering écht?

Reken bij een eerste ISO 27001-certificering van een organisatie met ongeveer 50 medewerkers op 25.000 tot 85.000 euro aan externe kosten in het eerste jaar: de certificeringsaudit, externe begeleiding en de techniek die je nog moet inrichten. Daarvan gaat 6.000 tot 18.000 euro naar de certificerende instelling voor fase 1 en fase 2 samen. Je eigen uren staan daar los naast, en dat is precies het deel dat je zelf stuurt. Daarna blijft het certificaat geld kosten: jaarlijks een controle-audit van grofweg 30 tot 40 procent van de initiële auditprijs, en in het derde jaar een hercertificering.
De rekening bestaat uit drie stapels
Wie vraagt wat ISO 27001 kost, krijgt meestal alleen de offerte van de certificerende instelling te horen. Dat is het kleinste en het best voorspelbare deel. De totale rekening bestaat uit drie stapels die los van elkaar bewegen.
- De certificerende instelling. Fase 1, fase 2, de jaarlijkse controle-audits en de hercertificering na drie jaar. Dit is een offerte met een prijs erop.
- De implementatie. Beleid, processen, techniek en eventuele externe begeleiding. Dit is geen prijs maar een keuze: hoeveel besteed je uit en hoeveel ligt er al.
- Het onderhoud. Interne audits, directiebeoordeling en het actueel houden van de risicobeoordeling en het bewijs. Deze post loopt door zolang het certificaat loopt.
Alleen de eerste stapel krijg je vooraf op papier. De twee andere bepalen in de praktijk of een traject binnen budget blijft. In de gids over ISO 27001 staat wat de norm precies eist. Hieronder staat wat dat kost.
Wat de certificerende instelling rekent
Het aantal auditdagen is geen onderhandelingsresultaat. Het volgt uit ISO/IEC 27006-1, de norm waaraan instellingen die managementsystemen voor informatiebeveiliging certificeren zich moeten houden. Die norm bevat een tabel die de audittijd afleidt uit het aantal mensen dat binnen de scope voor je organisatie werkt.
Sinds de 2024-versie van die norm tellen ook freelancers en ingehuurde krachten mee, ongeacht of ze bij je in dienst zijn. Het aantal vestigingen is niet langer de basis van de berekening: de instelling berekent de tijd eerst op basis van het aantal mensen en verdeelt die daarna over de locaties, naar hun belang voor het managementsysteem en naar risico. Wie dus met een kleine formele bezetting en veel inhuur werkt, komt hoger uit dan de loonlijst suggereert.
Wat wel per instelling verschilt is het dagtarief. Voor auditors wordt in de Nederlandse markt doorgaans 1.000 tot 1.500 euro per dag gerekend, en grotere geaccrediteerde instellingen zitten daarboven. Vermenigvuldig het tarief met het aantal dagen en je hebt de kern van de offerte. Fase 1 is een documentbeoordeling die vaak op afstand gebeurt en meestal een tot twee dagen kost. Fase 2 is de implementatie-audit en duurt langer, afhankelijk van omvang en complexiteit.
| Organisatiegrootte | Certificeringsaudit (fase 1 en fase 2) | Externe begeleiding, eerste jaar | Techniek en tooling, eerste jaar |
|---|---|---|---|
| Tot 25 medewerkers | 4.000 tot 12.000 euro | 5.000 tot 15.000 euro | 1.000 tot 5.000 euro |
| 25 tot 100 medewerkers | 6.000 tot 18.000 euro | 15.000 tot 40.000 euro | 5.000 tot 20.000 euro |
| Meer dan 100 medewerkers | 15.000 tot 40.000 euro | 40.000 euro en hoger | 20.000 euro en hoger |
Tel je de drie kolommen op, dan komt een organisatie van 25 tot 100 medewerkers in het eerste jaar uit op ongeveer 26.000 tot 78.000 euro aan externe kosten. De band die we bovenaan noemen loopt iets breder, van 25.000 tot 85.000 euro, omdat marktbronnen die zelf een totaal voor deze grootteklasse publiceren tot 85.000 euro gaan. Die optelsom is geen offerte maar een bandbreedte: de onderkant hoort bij een organisatie die al beleid, logging en een leveranciersproces heeft, de bovenkant bij een organisatie die alles nog moet inrichten. De eigen uren zitten er niet in.
Vraag altijd meerdere offertes op en vraag erbij hoeveel auditdagen erin zitten. Een lage prijs met weinig dagen is geen korting maar een ander product, en bij een geaccrediteerde instelling is er weinig ruimte om onder de tabel uit te komen. Vraag ook of reis- en verblijfkosten in de prijs zitten en wat een extra vestiging kost.
De implementatiekosten bepaal je grotendeels zelf
Externe begeleiding wordt in Nederland meestal per uur afgerekend, indicatief tussen 100 en 200 euro. Het totaal loopt daardoor sterk uiteen: voor een kleine organisatie 5.000 tot 15.000 euro, voor een middelgrote 15.000 tot 40.000 euro en voor een grote organisatie 40.000 euro en meer in het eerste jaar.
Die spreiding zegt weinig over de norm en veel over je startpunt. Twee organisaties van gelijke omvang kunnen een factor drie verschillen omdat de een al een vastgesteld beveiligingsbeleid, een leveranciersproces en werkende logging heeft en de ander bij nul begint. Voordat je offertes vergelijkt is het dus zinvol om te weten hoe groot het gat is, anders vergelijk je prijzen voor verschillend werk.
Let ook op de vorm van de begeleiding. Een adviseur die het managementsysteem voor je schrijft levert snel documenten op, maar de auditor toetst in fase 2 of de organisatie er ook naar werkt. Documenten die niemand in huis herkent zijn de duurste besparing die er is: ze leveren bevindingen op die je alsnog met interne uren moet oplossen.
De post die op geen enkele offerte staat
De grootste kostenpost is meestal onzichtbaar, omdat hij niet gefactureerd wordt: je eigen uren. Voor een middelgrote organisatie is 200 tot 400 uur interne inzet in het eerste jaar een realistische orde van grootte. Dat komt neer op ongeveer 0,2 tot 0,5 fte gedurende het traject.
Die uren zitten niet alleen bij degene die het traject trekt. Ze verspreiden zich over de hele organisatie.
- De risicobeoordeling vraagt om mensen die de processen echt kennen. Zonder hen krijg je een risicolijst die nergens over gaat.
- Bewijs verzamelen kost meer tijd dan beleid schrijven. Aantonen dat een back-up echt is teruggezet en dat het toegangsoverzicht klopt is werk in systemen, niet in tekstdocumenten.
- De interne audit en de directiebeoordeling zijn allebei verplicht en kosten voorbereidingstijd, ook van het management.
- De externe audit zelf kost tijd van iedereen die geïnterviewd wordt, verspreid over meerdere dagen.
Deze post wordt structureel te laag begroot. Dat is ook de reden dat trajecten vaker uitlopen dan uit de hand lopen qua kosten: het geld is er wel, de uren niet.
Wat het certificaat daarna blijft kosten
Een certificaat loopt in een cyclus van drie jaar. Volgens ISO/IEC 17021-1, de norm voor certificerende instellingen, moet de eerste controle-audit uiterlijk twaalf maanden na de datum van de certificatiebeslissing plaatsvinden. Daarna volgt er nog een, en in het derde jaar de hercertificering.
| Moment | Wat er gebeurt | Indicatie |
|---|---|---|
| Jaar 1 | Eerste controle-audit, uiterlijk twaalf maanden na de certificatiebeslissing | 30 tot 40 procent van de initiële audit |
| Jaar 2 | Tweede controle-audit, opnieuw een steekproef op de werking | 30 tot 40 procent van de initiële audit |
| Jaar 3 | Hercertificering: volledige herbeoordeling van het managementsysteem | 60 tot 80 procent van de initiële audit, afhankelijk van de instelling |
| Elk jaar | Interne audit, directiebeoordeling, actualiseren van risicobeoordeling en bewijs | 0,1 tot 0,3 fte intern |
Plan de hercertificering ruim voor de vervaldatum van het certificaat, zodat er tijd is om bevindingen op te lossen. Wie daarmee wacht tot de laatste maand loopt het risico dat het certificaat verloopt terwijl er nog afwijkingen openstaan, en een verlopen certificaat kost in een aanbesteding meer dan de audit zelf.
De kleine posten die vaak worden vergeten
- De norm zelf. De Nederlandse uitgave NEN-EN-ISO/IEC 27001:2023 telt 31 pagina's en kost 240 euro exclusief btw. ISO/IEC 27002, het naslagwerk dat per beheersmaatregel uitlegt wat de bedoeling is, koop je apart.
- Opleiding. Een interne auditor die de norm niet kent levert een interne audit op waar de externe auditor doorheen prikt. Reken op een cursus voor minstens een persoon.
- Techniek. Multifactorauthenticatie, centrale logging, het periodiek testen van back-ups en fatsoenlijk toegangsbeheer, voor zover die er nog niet zijn.
- Extra vestigingen. Locaties verhogen de audittijd niet automatisch, maar ze verdelen hem wel, en dat kan reisdagen betekenen.
- Tooling. Een ISMS-tool is geen eis van de norm. Hij bespaart tijd bij het bijhouden van bewijs, maar hij doet het werk niet voor je en hij is nooit de reden dat je slaagt.
Waar je echt op bespaart
- Scope. Het aantal mensen binnen de scope stuurt de audittijd en daarmee de prijs. Een scope die groter is dan nodig is de duurste beslissing aan het begin van het traject, en je betaalt hem drie jaar lang.
- Bewijs hergebruiken. Val je ook onder de Cyberbeveiligingswet of moet je aan de AVG voldoen, leg het bewijs dan een keer aan en koppel het aan meerdere eisen. Een getest back-upproces telt voor alledrie.
- Geen dubbelrol. Een certificerende instelling mag volgens ISO/IEC 17021-1 geen advies over managementsystemen leveren. Heeft een partij bij jou interne audits uitgevoerd, dan mag zij twee jaar lang niet certificeren. Combineer die rollen dus niet in de hoop op een pakketprijs.
- Wel accreditatie. Kies een instelling die door de Raad voor Accreditatie of een gelijkwaardige buitenlandse accreditatie-instelling is geaccrediteerd. Een niet-geaccrediteerd certificaat is goedkoper en wordt in aanbestedingen regelmatig geweigerd, waarna je het traject alsnog overdoet.
- Een eerlijke Verklaring van Toepasselijkheid. Alle 93 beheersmaatregelen op van toepassing zetten omdat dat veiliger voelt maakt elke audit in de cyclus zwaarder. Onderbouw je keuzes met de risicobeoordeling.
Waar je vandaag mee begint
Een betrouwbare begroting maak je pas als je weet hoe groot het gat is. Begin daarom bij het deel dat vandaag al meetbaar is. Onze gratis domeinscan toetst de publiek zichtbare buitenkant van je organisatie op TLS, security headers, DNSSEC en e-mailbeveiliging, en laat zien welke uitkomsten meetellen als bewijs voor beheersmaatregelen uit ISO 27001. Dat kost niets en het scheelt gissen bij de eerste offerteronde.
Weet je eenmaal wat er ligt, loop dan de ISO 27001-checklist van nul naar audit-klaar af. Daarin staat per fase welke documenten en registraties een auditor opvraagt, zodat je kunt zien welk deel van de implementatiekosten in jouw geval nog openstaat.
Geschreven door Rishi
Expert op het gebied van compliance en risicobeheer.