Wat kost ISO 27001-certificering?
De totale investering ligt voor de meeste mkb- en SaaS-organisaties tussen € 16.000 en € 28.000, verdeeld over acht fasen — van scopebepaling tot de externe fase 2-audit.
Vertrouwd door 500+ organisaties in Nederland










De kosten per fase, van scope tot certificaat
Een ISO 27001-traject bestaat uit acht fasen. Per fase ziet u de indicatieve kosten, de doorlooptijd, wie er betrokken is en wat het oplevert — zodat u precies weet waar uw budget naartoe gaat.
Scopebepaling en planning
Bepaal de grenzen van het ISMS, breng belanghebbenden in kaart en kader de Verklaring van Toepasselijkheid af. De scopekeuzes die hier worden gemaakt, bepalen alle vervolgkosten — een strakke scope kan de totale kosten fors verlagen.
Wie: Intern + adviseurResultaat: Scopedocument, projectplan, capaciteitsplanning
Gapanalyse
Toets de huidige situatie aan de 93 beheersmaatregelen uit bijlage A en hoofdstuk 4 t/m 10, prioriteer de bevindingen en raam de benodigde inspanning. Zie dit als het go/no-go-moment voor uw budget.
Wie: Adviseur of complianceplatformResultaat: Gapanalyserapport, verbeterplan, urenraming
Opbouw van het ISMS
Bouw het managementsysteem zelf op: beleid, procedures, risicomethodiek, risicoregister, Verklaring van Toepasselijkheid, inventarisatie van bedrijfsmiddelen en rolverdeling — doorgaans enkele tientallen documenten.
Wie: Intern + adviseurResultaat: ISMS-documentatieset, risicoregister, VvT
Implementatie van beheersmaatregelen
Voer de technische en organisatorische beheersmaatregelen in. De meest variabele fase: organisaties met bestaande tooling hoeven vaak alleen te herconfigureren, terwijl andere nog MDM-, SIEM-, endpoint-, back-up- en toegangsbeheeroplossingen moeten aanschaffen.
Wie: Interne teamsResultaat: Geïmplementeerde beheersmaatregelen, processen
Interne audit
De verplichte audit voorafgaand aan certificering, uitgevoerd door iemand die onafhankelijk is van de implementatie. Vaak uitbesteed; het opleiden van interne auditors is een alternatief met eigen kosten per persoon.
Wie: Interne auditor of uitbesteedResultaat: Intern auditrapport, afwijkingenregister
Directiebeoordeling
De directie beoordeelt formeel de prestaties van het ISMS, de auditresultaten, de risicobehandelplannen en verbeterkansen, zoals hoofdstuk 9.3 vereist. Vrijwel volledig interne tijd.
Wie: Directie / managementteamResultaat: Verslag directiebeoordeling, verbeteracties
Fase 1-audit
De certificerende instelling beoordeelt de ISMS-documentatie, de Verklaring van Toepasselijkheid en de risicobeoordeling om de gereedheid voor fase 2 te toetsen. Afwijkingen uit fase 1 moeten vóór fase 2 zijn opgelost.
Wie: Certificerende instellingResultaat: Fase 1-auditrapport, aanbevelingen
Fase 2-audit
De volledige implementatie-audit: interviews met medewerkers, beoordeling van bewijsmateriaal en het toetsen van beheersmaatregelen. Kleine afwijkingen krijgen een hersteltermijn; kritieke afwijkingen leiden tot een gedeeltelijke heraudit.
Wie: Certificerende instellingResultaat: Auditrapport, certificaat (bij goed gevolg)
Zo lopen de kosten op: een SaaS-scenario
Voor een IT-startup of SaaS-bedrijf (±25–50 medewerkers) met cloud, CI/CD en API-koppelingen laat de grafiek een realistische, lagere inschatting binnen de marktbandbreedte zien — opgeteld per fase.
Deze cumulatieve inschatting eindigt bewust aan de onderkant van de SaaS-bandbreedte. Interne uren zijn als kostenpost meegenomen, omdat voorbereiding, bewijsverzameling en afstemming de werkelijke investering sterk bepalen.
Wat de implementatiekosten verhoogt of verlaagt
Dezelfde certificering kost de één meer dan de ander. Deze factoren bepalen waar u binnen de bandbreedte uitkomt.
Verhoogt de kosten
Verlaagt de kosten
Zelf uitzoeken, of vooraf een vaste prijs
De grootste kostenpost van ISO 27001 is niet het certificaat — het is de onzekerheid. Met een vaste prijsopgave vooraf weet u waar u aan toe bent.
Zonder begeleiding
Zelf uitzoeken, traag en onzeker
Met Nestor Security
Begeleid, voorspelbaar en zorgeloos
Succesverhaal: Effectory
Feedback analytics developers met een team van >250 man
Maanden voor ISO 27001-compliance
Nieuwe beveiligingsmaatregelen geimplementeerd
Succes tijdens de externe audit
De uitdaging
Effectory verwerkt gevoelige medewerkersdata voor ruim 1.200 organisaties. De uitdaging was om het informatiebeveiligingssysteem continu te versterken en te laten meegroeien met de hoge eisen van klanten, zónder de dagelijkse dienstverlening te verstoren.
De aanpak
In nauwe samenwerking hebben we het managementsysteem aangescherpt voor zowel ISO 27001 als ISO 27701. Met een vast aanspreekpunt zijn verantwoordelijkheden helder vastgelegd, processen beveiligd en is de organisatie voorbereid op de externe audit om gecertificeerd te worden.
De uitkomst
Effectory behaalde binnen 6 maanden ISO 27001 certificering zonder enige sprake van knelpunten. Richting klanten is de beveiliging nu aantoonbaar op orde, security-vragenlijsten worden sneller beantwoord en er ligt een stevige, toekomstbestendige basis.
Nestor Security heeft voor ons de interne audits van zowel ISO 27001 als ISO 27701 verzorgd. Ze raken voor ons echt de juiste snaar met een goede combinatie van kwaliteit en uitvoerbaarheid. Ze denken pragmatisch, goed mee met onze behoeften en de audits zijn goed verzorgd.

Wouter Buzing
CISO, Effectory
Contact opnemen
Ontvang een prijsopgave op maat