Wat kost ISO 27001-certificering?

De totale investering ligt voor de meeste mkb- en SaaS-organisaties tussen € 16.000 en € 28.000, verdeeld over acht fasen — van scopebepaling tot de externe fase 2-audit.

Transparante, vaste prijs vooraf
Één vast aanspreekpunt van begin tot eind
In de praktijk bewezen aanpak
Totale investering
€ 16.000 – 28.000

Voor het volledige traject over acht fasen.

Aantal fasen8
Interne urenInbegrepen
Externe audit100% geslaagd

Vertrouwd door 500+ organisaties in Nederland

De opbouw

De kosten per fase, van scope tot certificaat

Een ISO 27001-traject bestaat uit acht fasen. Per fase ziet u de indicatieve kosten, de doorlooptijd, wie er betrokken is en wat het oplevert — zodat u precies weet waar uw budget naartoe gaat.

1

Scopebepaling en planning

€ 1.000 – 1.7501–3 weken

Bepaal de grenzen van het ISMS, breng belanghebbenden in kaart en kader de Verklaring van Toepasselijkheid af. De scopekeuzes die hier worden gemaakt, bepalen alle vervolgkosten — een strakke scope kan de totale kosten fors verlagen.

Wie: Intern + adviseurResultaat: Scopedocument, projectplan, capaciteitsplanning

2

Gapanalyse

€ 1.500 – 3.0002–4 weken

Toets de huidige situatie aan de 93 beheersmaatregelen uit bijlage A en hoofdstuk 4 t/m 10, prioriteer de bevindingen en raam de benodigde inspanning. Zie dit als het go/no-go-moment voor uw budget.

Wie: Adviseur of complianceplatformResultaat: Gapanalyserapport, verbeterplan, urenraming

3

Opbouw van het ISMS

€ 3.500 – 5.5004–8 weken

Bouw het managementsysteem zelf op: beleid, procedures, risicomethodiek, risicoregister, Verklaring van Toepasselijkheid, inventarisatie van bedrijfsmiddelen en rolverdeling — doorgaans enkele tientallen documenten.

Wie: Intern + adviseurResultaat: ISMS-documentatieset, risicoregister, VvT

Bekijk hoe het opbouwen van een ISMS werkt →

4

Implementatie van beheersmaatregelen

€ 2.000 – 4.5008–20 weken

Voer de technische en organisatorische beheersmaatregelen in. De meest variabele fase: organisaties met bestaande tooling hoeven vaak alleen te herconfigureren, terwijl andere nog MDM-, SIEM-, endpoint-, back-up- en toegangsbeheeroplossingen moeten aanschaffen.

Wie: Interne teamsResultaat: Geïmplementeerde beheersmaatregelen, processen

5

Interne audit

€ 1.500 – 2.7502–4 weken

De verplichte audit voorafgaand aan certificering, uitgevoerd door iemand die onafhankelijk is van de implementatie. Vaak uitbesteed; het opleiden van interne auditors is een alternatief met eigen kosten per persoon.

Wie: Interne auditor of uitbesteedResultaat: Intern auditrapport, afwijkingenregister

Bekijk hoe een interne ISO 27001-audit werkt →

6

Directiebeoordeling

€ 500 – 1.0001 week

De directie beoordeelt formeel de prestaties van het ISMS, de auditresultaten, de risicobehandelplannen en verbeterkansen, zoals hoofdstuk 9.3 vereist. Vrijwel volledig interne tijd.

Wie: Directie / managementteamResultaat: Verslag directiebeoordeling, verbeteracties

7

Fase 1-audit

€ 1.500 – 2.5001–3 dagen

De certificerende instelling beoordeelt de ISMS-documentatie, de Verklaring van Toepasselijkheid en de risicobeoordeling om de gereedheid voor fase 2 te toetsen. Afwijkingen uit fase 1 moeten vóór fase 2 zijn opgelost.

Wie: Certificerende instellingResultaat: Fase 1-auditrapport, aanbevelingen

8

Fase 2-audit

€ 4.500 – 7.0003–15+ dagen

De volledige implementatie-audit: interviews met medewerkers, beoordeling van bewijsmateriaal en het toetsen van beheersmaatregelen. Kleine afwijkingen krijgen een hersteltermijn; kritieke afwijkingen leiden tot een gedeeltelijke heraudit.

Wie: Certificerende instellingResultaat: Auditrapport, certificaat (bij goed gevolg)

Σ
Totale indicatie
€ 16.000 – 28.000

Interne uren zijn meegerekend; uw scope bepaalt waar u binnen deze bandbreedte uitkomt.

Rekenvoorbeeld

Zo lopen de kosten op: een SaaS-scenario

Voor een IT-startup of SaaS-bedrijf (±25–50 medewerkers) met cloud, CI/CD en API-koppelingen laat de grafiek een realistische, lagere inschatting binnen de marktbandbreedte zien — opgeteld per fase.

Opgetelde kosten per fase (IT-startup / SaaS-bedrijf)
€ 0€ 4.000€ 8.000€ 12.000€ 16.000€ 1k1Scope€ 2,5k2Gap€ 6k3ISMS€ 8k4Impl.€ 9,5k5Int. audit€ 10k6Directie€ 11,5k7Fase 1€ 16k8Fase 2

Deze cumulatieve inschatting eindigt bewust aan de onderkant van de SaaS-bandbreedte. Interne uren zijn als kostenpost meegenomen, omdat voorbereiding, bewijsverzameling en afstemming de werkelijke investering sterk bepalen.

Wat de prijs bepaalt

Wat de implementatiekosten verhoogt of verlaagt

Dezelfde certificering kost de één meer dan de ander. Deze factoren bepalen waar u binnen de bandbreedte uitkomt.

Verhoogt de kosten

Meerdere fysieke locaties (multisite-audit)
Complexe of hybride IT-omgeving
Geen bestaand beveiligingsbeleid of bestaande maatregelen
Veel leveranciers en derde partijen binnen de scope
Eisen vanuit gereguleerde sectoren (financiën, zorg)
Medewerkers in meerdere landen
Brede scope (de hele organisatie)

Verlaagt de kosten

Cloud-native architectuur
Bestaande SOC 2- of NEN 7510-certificering
Één locatie, één product binnen de scope
Toegewijde interne security officer
Implementatiepartner met kant-en-klare templates
Moderne SaaS-omgeving met ingebouwde beveiliging
Vanaf dag één een smalle scope
De keuze

Zelf uitzoeken, of vooraf een vaste prijs

De grootste kostenpost van ISO 27001 is niet het certificaat — het is de onzekerheid. Met een vaste prijsopgave vooraf weet u waar u aan toe bent.

Zonder begeleiding

Zelf uitzoeken, traag en onzeker

Maandenlang zelf uitzoeken en interpreteren
Onvoorspelbare, oplopende kosten
Onzekere uitkomst bij de externe audit
Risico op kostbare heraudits
Aanbevolen

Met Nestor Security

Begeleid, voorspelbaar en zorgeloos

Transparante prijsopgave vooraf
Één vast aanspreekpunt
100% slagingspercentage bij de externe audit
Een in de praktijk bewezen aanpak

Succesverhaal: Effectory

Feedback analytics developers met een team van >250 man

Maanden voor ISO 27001-compliance

Nieuwe beveiligingsmaatregelen geimplementeerd

Succes tijdens de externe audit

De uitdaging

Effectory verwerkt gevoelige medewerkersdata voor ruim 1.200 organisaties. De uitdaging was om het informatiebeveiligingssysteem continu te versterken en te laten meegroeien met de hoge eisen van klanten, zónder de dagelijkse dienstverlening te verstoren.

De aanpak

In nauwe samenwerking hebben we het managementsysteem aangescherpt voor zowel ISO 27001 als ISO 27701. Met een vast aanspreekpunt zijn verantwoordelijkheden helder vastgelegd, processen beveiligd en is de organisatie voorbereid op de externe audit om gecertificeerd te worden.

De uitkomst

Effectory behaalde binnen 6 maanden ISO 27001 certificering zonder enige sprake van knelpunten. Richting klanten is de beveiliging nu aantoonbaar op orde, security-vragenlijsten worden sneller beantwoord en er ligt een stevige, toekomstbestendige basis.

Nestor Security heeft voor ons de interne audits van zowel ISO 27001 als ISO 27701 verzorgd. Ze raken voor ons echt de juiste snaar met een goede combinatie van kwaliteit en uitvoerbaarheid. Ze denken pragmatisch, goed mee met onze behoeften en de audits zijn goed verzorgd.

Wouter Buzing

Wouter Buzing
CISO, Effectory

Contact opnemen
Ontvang een prijsopgave op maat

Contact form | Standard

Dit veld is bedoeld voor validatiedoeleinden en moet niet worden gewijzigd.
Naam(Vereist)