Gids

ISO 27001 certificering: eisen, kosten en stappen

ISO 27001 is de internationale norm voor een managementsysteem voor informatiebeveiliging. De actuele versie is ISO/IEC 27001:2022, met 93 beheersmaatregelen in bijlage A. Certificering is niet wettelijk verplicht maar wordt vaak contractueel geëist. Een eerste traject kost doorgaans zes tot twaalf maanden en een certificaat is drie jaar geldig.

Laatst bijgewerkt op

Wat ISO 27001 precies is

ISO/IEC 27001 is de internationale norm voor een managementsysteem voor informatiebeveiliging. De norm beschrijft niet welke firewall je moet kopen. Hij beschrijft hoe je structureel bepaalt welke informatie bescherming nodig heeft, welke risico's je loopt, welke maatregelen daarbij passen en hoe je controleert of die werken.

De actuele versie is ISO/IEC 27001:2022, gepubliceerd in oktober 2022. In Nederland verschijnt hij als NEN-EN-ISO/IEC 27001, uitgegeven door NEN. Een amendement uit 2024 noemt klimaatverandering expliciet als mogelijk relevant onderwerp in de contextanalyse, zonder de structuur van de norm te wijzigen.

Naast 27001 bestaat ISO/IEC 27002. Dat is geen certificeerbare norm maar een handleiding die per beheersmaatregel uitlegt wat de bedoeling is. Je certificeert tegen 27001 en gebruikt 27002 als naslagwerk.

De opbouw: hoofdstukken 4 tot en met 10 plus bijlage A

De eisen waar een auditor je op toetst staan in de hoofdstukken 4 tot en met 10. Die gaan over de context van de organisatie, leiderschap, planning, ondersteuning, uitvoering, evaluatie van de prestaties en verbetering. Aan al die hoofdstukken moet je voldoen. Er zit geen keuzemenu in.

Bijlage A is wel een keuzemenu, maar een verantwoord keuzemenu. De 2022-versie bevat 93 beheersmaatregelen, verdeeld over vier thema's: organisatorisch, mensen, fysiek en technologisch. De 2013-versie had er 114. Er is minder geschrapt dan dat verschil suggereert: veel maatregelen zijn samengevoegd en er kwamen elf nieuwe bij, waaronder dreigingsinformatie, cloudbeveiliging, datalekpreventie en veilig ontwikkelen.

De Verklaring van Toepasselijkheid

Per beheersmaatregel uit bijlage A leg je vast of je hem toepast en waarom wel of niet. Dat document heet de Verklaring van Toepasselijkheid, vaak afgekort tot VvT of SoA. Het is een verplicht document en meestal het eerste dat een auditor opvraagt.

De VvT is ook het punt waar veel trajecten scheef lopen. Alle 93 maatregelen op van toepassing zetten omdat dat veiliger voelt maakt de rest van je traject onnodig zwaar, en een uitsluiting die je niet onderbouwt levert een bevinding op. De onderbouwing moet terug te voeren zijn op je risicobeoordeling.

Is ISO 27001 verplicht?

Nee, niet wettelijk. Er is geen Nederlandse of Europese wet die ISO 27001 met naam en toenaam voorschrijft voor het bedrijfsleven in het algemeen. Toch komen de meeste trajecten niet uit vrije wil voort maar uit een aanbesteding, een klantcontract of een leveranciersvragenlijst.

Dat onderscheid is belangrijk voor je planning. Een verplichting uit een wet heeft een datum. Een verplichting uit een contract heeft een klant met een deadline, en die deadline is meestal korter dan het traject dat erbij hoort.

  • Aanbestedingen: overheden en grote opdrachtgevers eisen het certificaat vaak als knock-outcriterium, soms al bij inschrijving.
  • Klantcontracten: een beveiligingsbijlage die om een certificaat vraagt, of om een audit op jouw kosten als het certificaat er niet is.
  • Toeleveringsketen: klanten die zelf onder NIS2 vallen moeten hun leveranciers beoordelen en gebruiken het certificaat als kortste route.
  • Verzekeraars: bij cyberverzekeringen weegt een aantoonbaar managementsysteem mee in de premie.

Wettelijke verplichtingen liggen elders

De echte wettelijke plichten komen uit andere hoeken. De Cyberbeveiligingswet, de Nederlandse uitwerking van NIS2, legt een zorgplicht op zonder een norm voor te schrijven. De AVG verplicht tot passende technische en organisatorische maatregelen, ook zonder norm. DORA doet hetzelfde voor de financiële sector.

ISO 27001 is in al die gevallen een middel en geen eis, maar wel een handig middel: het managementsysteem levert precies het bewijsmateriaal waar die wetten om vragen. In onze gidsen over NIS2, de AVG en DORA staat per wet wat er los van de norm bij komt kijken.

Wat ISO 27001 kost

De vraag "wat kost ISO 27001" wordt bijna altijd beantwoord met alleen de auditprijs, en dat is het kleinste deel. De totale kosten bestaan uit drie stapels: de certificerende instelling, de implementatie en het onderhoud daarna.

De auditkosten zijn nog het best voorspelbaar. Certificerende instellingen leiden het aantal auditdagen af uit een internationaal afgesproken tabel op basis van het aantal medewerkers binnen de scope, gecorrigeerd voor complexiteit, locaties en risico.

De implementatiekosten zijn meer een keuze dan een prijs. Het verschil tussen 15.000 en 100.000 euro zit zelden in de norm en bijna altijd in hoeveel je uitbesteedt en hoeveel er nog echt gebouwd moet worden.

Indicatieve kostenopbouw voor een eerste certificering bij een organisatie van ongeveer 50 medewerkers. Bedragen zijn richtbedragen uit de Nederlandse markt en geen tarieven: vraag altijd meerdere offertes op.
KostenpostIndicatieWaar het van afhangt
Certificeringsaudit (fase 1 en fase 2)6.000 tot 15.000 euroAantal medewerkers en locaties binnen de scope, complexiteit, dagtarief van de instelling
Jaarlijkse controle-auditOngeveer een derde van de initiële audit, per jaarTwee keer binnen de certificaatperiode van drie jaar
Hercertificering na drie jaarIets onder de initiële auditVolledige herbeoordeling, korter dan de eerste keer
Implementatie met externe begeleiding20.000 tot 60.000 euro eenmaligHoeveel beleid, processen en bewijs er al ligt en hoeveel je zelf doet
Interne inzet0,2 tot 0,5 fte gedurende het trajectDe grootste post op de meeste begrotingen, en de post die het vaakst wordt vergeten
Techniek en toolingSterk wisselendLogging, back-uptesten, toegangsbeheer en multifactorauthenticatie die er nog niet zijn
Onderhoud na certificering0,1 tot 0,3 fte per jaarInterne audits, directiebeoordeling, actualiseren van risico-analyse en bewijs

Waar de rekening in de praktijk oploopt

Drie posten worden structureel onderschat. De interne uren, want een managementsysteem bouw je niet met een adviseur alleen: elke procesverantwoordelijke levert input. Het bewijs, want beleid schrijven gaat snel maar aantonen dat een back-up echt teruggezet is en dat het toegangsoverzicht klopt kost meer tijd dan het schrijven. En het jaar na de certificering: een certificaat is drie jaar geldig, maar alleen als interne audits, directiebeoordeling en risicobeoordeling blijven lopen.

De stappen naar certificering

Een eerste traject loopt in de praktijk in acht stappen. De volgorde is niet vrijblijvend: elke stap levert het materiaal waar de volgende op leunt.

  • Bepaal de scope. Welke organisatieonderdelen, diensten, locaties en systemen vallen erbinnen en welke bewust niet. Een te ruime scope is de duurste fout aan het begin.
  • Leg de context en de belanghebbenden vast. Wie stelt eisen aan je informatiebeveiliging: klanten, toezichthouders, verzekeraars, medewerkers.
  • Voer een risicobeoordeling uit met een methode die je opschrijft en herhaalbaar toepast. De uitkomst stuurt alle keuzes daarna.
  • Stel de Verklaring van Toepasselijkheid op: per beheersmaatregel wel of niet van toepassing, met onderbouwing uit de risicobeoordeling.
  • Dicht de gaten. Beleid vaststellen, processen inrichten, technische maatregelen treffen en dat vastleggen zodat het aantoonbaar is.
  • Draai het systeem een periode echt. Een auditor wil registraties over een periode zien, geen documenten van vorige week.
  • Doe een interne audit en een directiebeoordeling. Beide zijn verplicht en beide moeten hebben plaatsgevonden voordat de externe audit begint.
  • Laat de certificerende instelling fase 1 en fase 2 uitvoeren en los eventuele afwijkingen op.
De auditcyclus van ISO 27001. Het certificaat is drie jaar geldig en de cyclus herhaalt zich daarna.
MomentWat er gebeurtTermijn
Fase 1Documentbeoordeling: scope, beleid, risicobeoordeling, Verklaring van Toepasselijkheid en de vraag of je klaar bent voor fase 2Meestal enkele weken voor fase 2
Fase 2Implementatie-audit op locatie of op afstand: werkt het systeem in de praktijk en is er bewijsDoorgaans een tot enkele dagen, afhankelijk van omvang
Afwijkingen oplossenCorrecties en corrigerende maatregelen op de bevindingen, met bewijs van opvolgingMeestal binnen enkele maanden na fase 2
CertificaatverleningHet certificaat wordt afgegeven na goedkeuring van de opvolgingDrie jaar geldig
Controle-auditSteekproef op de werking van het systeem en op de afhandeling van eerdere bevindingenJaarlijks, twee keer binnen de cyclus
HercertificeringVolledige herbeoordeling van het hele managementsysteemIn het derde jaar, voor het aflopen van het certificaat

Hoe lang het duurt

Voor een organisatie die bij nul begint is zes tot twaalf maanden realistisch tot aan fase 2. Ligt er al een werkend beveiligingsbeleid, een risicoanalyse en een leveranciersproces, dan kan het in drie tot zes maanden. Onder de drie maanden wordt het krap, niet vanwege de administratie maar omdat een auditor bewijs over een periode wil zien.

Plan achterwaarts vanaf de datum waarop het certificaat er moet zijn, en houd rekening met twee dingen die niet te versnellen zijn: de wachttijd bij de certificerende instelling en de tijd tussen fase 2 en de afgifte.

Let op de accreditatie van je certificerende instelling

Certificeren mag alleen een certificerende instelling, niet je adviseur. Dezelfde partij mag je ook niet eerst adviseren en daarna certificeren: dat is een onafhankelijkheidsconflict.

Kies een instelling die geaccrediteerd is door de Raad voor Accreditatie of een gelijkwaardige buitenlandse accreditatie-instelling. Een certificaat zonder accreditatie is goedkoper en wordt in aanbestedingen regelmatig geweigerd.

De overgang van ISO 27001:2013 naar 27001:2022

Organisaties die al voor 2022 gecertificeerd waren, moesten over naar de 2022-versie. De internationaal afgesproken overgangsperiode liep tot en met 31 oktober 2025. Certificaten tegen de 2013-versie zijn daarna niet langer geldig.

Zit je nog met documentatie die op de 2013-structuur is gebouwd, dan is het werk vooral hertaalwerk: de veertien hoofdstukken van de oude bijlage A worden vier thema's en je VvT gaat naar de nieuwe nummering. Inhoudelijk komen de elf nieuwe beheersmaatregelen erbij.

ISO 27001 naast NIS2, de AVG en DORA

Bijna niemand doet ISO 27001 in isolatie. De meeste organisaties hebben er tegelijk een of meer wettelijke verplichtingen naast liggen, en dan is de vraag niet welke je kiest maar hoeveel werk je dubbel doet. Het antwoord: minder dan het lijkt, mits je het bewijs één keer aanlegt en aan meerdere eisen koppelt. Een getest back-upproces is bewijs voor de zorgplicht uit NIS2, voor de beveiligingsplicht uit de AVG en voor beheersmaatregelen uit bijlage A tegelijk.

  • NIS2 en de Cyberbeveiligingswet: de tien zorgplicht-onderwerpen vallen grotendeels samen met bijlage A. Wat er los van de norm bij komt is de meldplicht met termijnen van 24 en 72 uur, de registratieplicht en de rol van het bestuur. Zie de NIS2-gids.
  • AVG: de beveiligingsplicht uit artikel 32 vraagt om passende maatregelen en dat is precies wat een managementsysteem oplevert. Het register van verwerkingen, de DPIA en de rechten van betrokkenen zitten niet in ISO 27001. Zie de AVG-gids.
  • DORA: financiële entiteiten krijgen een eigen, striktere set eisen voor ICT-risicobeheer, testen en uitbestedingsregisters. ISO 27001 dekt een deel van de basis maar niet de DORA-specifieke rapportages. Zie de DORA-gids.
  • ISO 27701 en ISO 22301: uitbreidingen op hetzelfde managementsysteem voor privacy en bedrijfscontinuïteit, te certificeren op dezelfde structuur.

Waar je vandaag mee begint

De eerste stap is niet de norm kopen en ook niet een certificerende instelling bellen. Het is weten hoe groot het gat is, want dat bepaalt of je over drie of over twaalf maanden kunt certificeren.

  • Baken de scope af op papier voordat je iets anders doet. Welke diensten en systemen horen erbij en welke niet.
  • Doe een nulmeting tegen de 93 beheersmaatregelen. Niet om een cijfer te halen, maar om te zien waar bewijs ontbreekt.
  • Inventariseer wat er al ligt. Bestaand beleid, een leveranciersproces en logging tellen mee, ook als ze nooit als ISO-materiaal bedoeld waren.

Begin bij het deel dat vandaag al meetbaar is

De technische buitenkant van je organisatie kun je nu al toetsen. Onze gratis domeinscan controleert TLS, security headers, DNSSEC, e-mailbeveiliging en een reeks andere publiek zichtbare instellingen, en laat zien welke daarvan meetellen als bewijs voor beheersmaatregelen uit ISO 27001 en voor de zorgplicht uit NIS2.

Wil je weten hoeveel werk de rest is, reken het dan door zonder account. Je krijgt de werklast per onderwerp op basis van je sector en omvang, en je ziet in welke volgorde het werk logisch loopt.

Verder lezen

Zie waar je nu staat

Twee manieren om dit concreet te maken, allebei zonder account.

Scan je domein gratis Bereken je werklast

Veelgestelde vragen

Wat kost ISO 27001 certificering?
De auditkosten bij een organisatie van ongeveer 50 medewerkers liggen indicatief tussen 6.000 en 15.000 euro voor fase 1 en fase 2 samen, plus jaarlijkse controle-audits. De implementatie kost meestal meer dan de audit: reken op 20.000 tot 60.000 euro aan begeleiding als je bij nul begint, plus interne uren. Vraag altijd meerdere offertes op.
Hoe lang duurt een ISO 27001 traject?
Vanaf nul is zes tot twaalf maanden realistisch tot aan de fase 2-audit. Ligt er al beleid, een risicoanalyse en een leveranciersproces, dan kan het in drie tot zes maanden. Sneller is lastig omdat een auditor bewijs over een periode wil zien, en omdat de wachttijd bij de certificerende instelling en de afgifte na fase 2 niet te versnellen zijn.
Is ISO 27001 wettelijk verplicht?
Nee. Geen enkele Nederlandse of Europese wet schrijft de norm met naam voor. De verplichting komt bijna altijd uit een aanbesteding, een klantcontract of een leveranciersvragenlijst. Wetten als de Cyberbeveiligingswet, de AVG en DORA eisen wel passende maatregelen die je moet kunnen aantonen, en daarvoor is ISO 27001 een middel en geen eis.
Hoeveel beheersmaatregelen heeft ISO 27001:2022?
De 2022-versie heeft 93 beheersmaatregelen in bijlage A, verdeeld over vier thema's: organisatorisch, mensen, fysiek en technologisch. De 2013-versie had er 114 in veertien hoofdstukken. Er is minder geschrapt dan dat verschil suggereert: veel maatregelen zijn samengevoegd en er kwamen elf nieuwe bij, waaronder cloudbeveiliging en dreigingsinformatie.
Wat is het verschil tussen ISO 27001 en ISO 27002?
ISO 27001 bevat de eisen en is de norm waartegen je certificeert. ISO 27002 is een handleiding die per beheersmaatregel uitlegt wat de bedoeling is en hoe je hem kunt invullen. Je kunt niet certificeren tegen 27002. In de praktijk gebruik je 27001 als toetsingskader en 27002 als naslagwerk bij de inrichting.
Wat is een Verklaring van Toepasselijkheid?
De Verklaring van Toepasselijkheid, ook wel VvT of Statement of Applicability, legt per beheersmaatregel uit bijlage A vast of je hem toepast en waarom wel of niet. Het is een verplicht document en meestal het eerste dat een auditor opvraagt. De onderbouwing van je keuzes moet terug te voeren zijn op je risicobeoordeling.
Kan een klein bedrijf ISO 27001 halen?
Ja. De norm schaalt mee: het aantal auditdagen wordt afgeleid uit het aantal medewerkers binnen de scope, en de maatregelen die je treft moeten passen bij je risico. Een organisatie van tien mensen krijgt geen maatregelenset van een bank opgelegd. Wat niet meeschaalt is de verplichte structuur: risicobeoordeling, interne audit en directiebeoordeling zijn er ook bij tien mensen.
Is mijn ISO 27001:2013 certificaat nog geldig?
Nee. De internationaal afgesproken overgangsperiode naar ISO/IEC 27001:2022 liep tot en met 31 oktober 2025. Certificaten tegen de 2013-versie zijn daarna niet meer geldig. De overgang is vooral hertaalwerk: de veertien hoofdstukken van de oude bijlage A worden vier thema's, en er komen elf nieuwe beheersmaatregelen bij.
In control

Twee voordeuren. Eén doel.

Begin zelf met het platform of ga de diepte in met onze mensen. Allebei brengen ze je ICT in control.

Probeer het platform Vertel wat er speelt
Direct zelf proberen. Geen demo-gesprek nodig.