Bij een consultant koop je oordeelsvermogen voor situaties die uniek zijn. Bij een platform koop je structuur voor werk dat zich herhaalt. Het meeste compliancewerk is het tweede, maar het begin en de lastige keuzes zijn het eerste. In de praktijk kiezen organisaties dan ook zelden puur: ze zetten een platform neer voor de route en het dossier en huren mensen in op de punten waar ervaring het verschil maakt.
Laatst bijgewerkt op
Zodra een organisatie hoort dat ze aan NIS2, ISO 27001 of de AVG moet voldoen, valt het gesprek meestal in twee kampen uiteen. Het ene kamp wil een adviesbureau bellen, het andere wil software. Dat is een schijntegenstelling, want je koopt in beide gevallen iets anders. Een consultant verkoopt uren met een oordeel erin: wat is hier het risico, wat kun je verantwoorden, waar zit de politiek. Een platform verkoopt volgorde en geheugen: wat is de volgende stap, wie doet hem, waar blijkt het uit.
Er is ook iets dat je in geen van beide gevallen wegkoopt, en dat is je eigen tijd. De officiële raming bij de Cyberbeveiligingswet rekent voor een middelgrote onderneming met 614 uur eenmalig en daarna ruim 1.200 uur per jaar aan interne inzet, ongeveer driekwart fte. Die uren gaan zitten in beslissingen, in bewijs verzamelen en in het aanpassen van je eigen werkwijze. Geen adviseur en geen tool neemt dat over. Wat je wel kunt beïnvloeden is hoeveel van die uren opgaan aan uitzoeken wat er ook alweer moest gebeuren.
Onderstaande bedragen gaan uit van een organisatie van 25 tot 100 medewerkers die aan een norm begint. Het zijn geen offertes maar marktindicaties en gepubliceerde prijzen, bedoeld om de verhouding te laten zien.
| Post | Consultant | Platform |
|---|---|---|
| Tarief | Begeleiding indicatief 100 tot 200 euro per uur, dus 800 tot 1.600 euro voor een dag van acht uur | Vanaf 399 euro per maand exclusief btw, veertien dagen gratis proberen |
| Eerste jaar | Externe begeleiding indicatief 15.000 tot 40.000 euro | Ongeveer 4.800 euro bij het instapplan, ongeveer 9.600 euro bij het middelste plan |
| Eigen uren | 614 uur eenmalig, daarna ruim 1.200 uur per jaar | Dezelfde uren, alleen bepaalt het platform de volgorde en bewaart het het bewijs |
| Certificeringsaudit | Komt er los bij: 6.000 tot 18.000 euro voor fase 1 en fase 2, bij een auditdagtarief van indicatief 1.000 tot 1.500 euro | Zelfde bedrag, want geen enkel platform certificeert je |
| Wat er achterblijft | Een rapport, documenten en de kennis die met de adviseur meeloopt | Het dossier zelf, met bewijs gekoppeld aan de normeisen die het dekt |
| Herhaling | Elk jaar een nieuwe opdracht voor de controle-audit | Doorlopend abonnement, het onderhoudswerk komt vanzelf terug in de queue |
Reken het eens om naar dagen. Externe begeleiding gaat per uur, indicatief 100 tot 200 euro, dus een dag van acht uur komt op 800 tot 1.600 euro. Een jaar op het instapplan kost 399 maal twaalf, dus ongeveer 4.800 euro: in dezelfde orde als drie tot zes adviesdagen. Op het middelste plan is het ongeveer 9.600 euro per jaar, ruwweg zes tot twaalf adviesdagen. Een handvol adviesdagen is genoeg voor een gap-analyse en een paar goede gesprekken, en het is te weinig om een jaar lang je bewijs bij te houden.
Andersom geldt hetzelfde. Geen enkel abonnement vervangt de twee dagen waarop iemand met ervaring naar jouw scope kijkt en zegt dat je hem te ruim trekt. Die twee dagen zijn misschien wel de goedkoopste uitgave in het hele traject, want een te ruime scope betaal je jaar na jaar terug in audittijd en in werk.
Let ook op wat er buiten beide kolommen valt. De certificeringsaudit koop je apart in bij een geaccrediteerde instelling, en die rekening keert terug: een controle-audit kost indicatief 30 tot 40 procent van de eerste audit en hercertificering na drie jaar 60 tot 80 procent, afhankelijk van de instelling. Voor NIS2 speelt dat niet, want de Cyberbeveiligingswet kent geen certificeringsplicht.
Er zijn situaties waarin software je niet gaat helpen, omdat het probleem niet is dat je niet weet wat er moet gebeuren maar dat je niet weet wat je moet vinden. Dan koop je iemand in die dat vaker heeft meegemaakt.
Een organisatie hoort halverwege een aanbesteding dat de opdrachtgever een ISO 27001-certificaat eist. Er is nog acht maanden. Niemand binnen weet hoe een certificeringstraject loopt, wat een auditor in fase 2 daadwerkelijk toetst en welke keuzes nu al vastliggen voor de komende drie jaar. Dit is het moment om iemand in te huren die dat traject vaker heeft gedaan, en niet het moment om zelf te gaan uitzoeken hoe een Verklaring van Toepasselijkheid werkt.
Zodra het werk herhaalbaar wordt, keert de logica om. Herhaalbaar werk in uren betalen is de duurste manier om het te doen, en het levert bovendien het minst duurzame resultaat op, want de kennis loopt aan het eind de deur uit.
Een organisatie valt onder de Cyberbeveiligingswet en wil daarnaast ISO 27001 halen, omdat klanten erom vragen. Twee trajecten met veel dezelfde inhoud. Zonder structuur worden dat twee projecten met twee dossiers en twee keer dezelfde discussie over toegangsbeheer. Met een platform is het een keer werk dat aan beide kanten meetelt, verdeeld over de mensen die het uitvoeren, met een dossier dat blijft staan als de laatste externe de deur uit is.
In de praktijk is dit de meest voorkomende uitkomst, en het is ook de goedkoopste. Je zet het platform neer voor de route, het werk en het bewijs, en je koopt advies in op de drie of vier momenten waarop een oordeel meer waard is dan een stap.
Dat zijn doorgaans dezelfde momenten. Aan het begin, bij het bepalen van de scope en de vraag of je eronder valt en als wat. Halverwege, bij de risicoafwegingen die je moet kunnen verantwoorden. Bij de interne audit, waar iemand van buiten scherper kijkt dan een collega. En vlak voor de externe audit, als generale repetitie. Daartussenin is het uitvoering, en uitvoering hoef je niet per uur in te kopen.
Er is ook een reden waarom je die rollen sowieso uit elkaar moet houden. Een certificerende instelling mag volgens ISO/IEC 17021-1 geen advies over managementsystemen leveren, en een partij die bij jou interne audits heeft uitgevoerd mag daarna twee jaar lang niet certificeren. Advies, interne toetsing en certificering horen dus bij verschillende partijen te liggen, hoe aantrekkelijk een pakketprijs ook klinkt.
Twee dagen advies over de scope en de toepasselijkheid, waarna de organisatie zelf aan het werk gaat in het platform. Na een half jaar een dag om de risicoanalyse tegen te lezen, en voor de interne audit een externe auditor die de bevindingen als werk terugzet in de queue. Dat is in dit voorbeeld drie tot vier adviesdagen in plaats van een traject van tientallen dagen, en het dossier blijft van de organisatie zelf.
Wij zijn allebei, en dat is geen marketingpositie maar de reden dat het platform bestaat. Middlemen levert advies en het platform naast elkaar: bestuursadvies, architectuur, security en privacy, auditing en compliance, software en teams. Na dertig jaar in het midden van organisaties is de conclusie dat het compliancedeel zo herhaalbaar is dat het zonde is om het per uur te blijven verkopen. Dus hebben we het geproductiseerd.
Het platform is daarom prescriptief in plaats van administratief. Het zegt niet alleen wat de norm eist, maar wat je morgen oppakt, welke rol het uitvoert en welke normeisen je ermee afvinkt. De catalogus telt ruim 150 prisms met bijna 500 werkblokken over meer dan zestig normen, en je krijgt alleen het deel dat bij jouw scope en sector hoort. De route loopt over zes haltes, van scope tot onderhoud, en audit-klaar gaat pas op groen als je werkblokken af zijn, je bewijsdekking boven de drempel zit en elke kritieke voorwaarde is afgehandeld.
En als je een mens nodig hebt, is dat gewoon een van onze diensten. Geen verplichte begeleiding bij het abonnement en geen platform dat je erbij moet nemen als je advies wilt. Dat is ook wat we adviseurs aanbieden die zelf klanten begeleiden: het platform als tooling onder hun eigen traject.
Voordat je een van beide kanten kiest, kun je twee dingen gratis en zonder account doen. De domeinscan meet de technische buitenkant van je eigen domein, van TLS en DNSSEC tot security headers en e-mailbeveiliging, en laat zien welke uitkomsten als bewijs meetellen voor NIS2 en ISO 27001. Dat is een echte meting van iets van jezelf, geen inschatting.
De werklast-calculator doet het omgekeerde: in drie stappen rekent hij door hoeveel werk een norm voor jouw sector en omvang is, met de zwaarste werkblokken en de verdeling over rollen. Uren zijn in dit hele verhaal de grootste post, dus dat is precies het getal dat je wilt kennen voordat je een offerte vraagt of een abonnement afsluit.
Twee manieren om dit concreet te maken, allebei zonder account.
Deze gids is informatief en geen juridisch advies. Raadpleeg bij twijfel de wettekst of een jurist.
Begin zelf met het platform of ga de diepte in met onze mensen. Allebei brengen ze je ICT in control.