Direct naar de inhoud
Informatiebeveiliging

Wat kost ISO 27001-certificering?

De investering in ISO 27001 hangt af van je omvang, de complexiteit van je systemen en je startpunt. Dit zijn de factoren die de prijs bepalen.

Wouter van Bommel2 min lezen
Vertrouwelijke informatie en toegangsbeheer als onderdeel van ISO 27001

ISO 27001 (opent in nieuw venster) heeft de naam duur te zijn. Dat komt vooral doordat de scope zo sterk verschilt per organisatie: het ene bedrijf certificeert één SaaS-product, het andere de hele bedrijfsvoering inclusief kantoren en leveranciers.

Daarom eerst dit: de investering bestaat altijd uit twee losse delen. Onze begeleiding, en de audit door de certificerende instelling. Die tweede factuur betaal je rechtstreeks aan die instelling.

Factor 1: je scope

Dit is veruit de grootste kostenbepaler bij ISO 27001, en tegelijk waar het vaakst geld wordt weggegooid.

Certificeer je één dienst, één team en één systeemlandschap? Dan is het traject overzichtelijk. Trek je de scope over de hele organisatie, alle locaties en alle leveranciers, dan groeit het werk mee.

Factor 2: de complexiteit van je systemen

Hoeveel applicaties gebruik je? Waar staat je data? Hoeveel externe partijen hebben toegang? Werk je met eigen ontwikkeling of alleen met ingekochte software?

Hoe meer schakels, hoe meer je moet vastleggen over toegangsbeheer, leveranciers en incidenten. Een organisatie die alles bij twee cloudleveranciers heeft staan, is sneller klaar dan een met eigen servers, maatwerk en tientallen koppelingen.

Factor 3: wat je al op orde hebt

Dit wordt onderschat. De meeste organisaties doen al veel aan informatiebeveiliging zonder dat het ergens beschreven staat. Je hebt waarschijnlijk al wachtwoordbeleid, back-ups, autorisaties en afspraken met leveranciers.

Wij maken dat aantoonbaar in plaats van het opnieuw te bedenken. Heb je al een managementsysteem staan, bijvoorbeeld voor ISO 9001? Dan kunnen documentbeheer, interne audits en verbeteracties gecombineerd worden. Dat voorkomt dubbel werk en scheelt direct in de kosten.

De audit door de certificerende instelling

Het certificaat krijg je niet van ons. Dat krijg je van een onafhankelijke certificerende instelling, want alleen die mag certificeren. Naast onze begeleiding betaal je die instelling dus voor de audit zelf, plus de jaarlijkse toezichtsaudits daarna.

Wij verdienen daar niets op, en dat is precies zoals het hoort.

De verborgen kostenpost

Ook hier geldt wat bij elke norm geldt: de grootste post staat niet op een offerte, maar is de tijd van je eigen mensen. Bij ISO 27001 telt dat extra zwaar, omdat het onderwerp technisch is en de normtekst veel interpretatie vraagt. Ga je dat zelf uitzoeken, dan zijn je schaarse IT-mensen daar maanden mee bezig.

En NEN 7510?

Werk je in de zorg, dan komt NEN 7510 in beeld. Die norm bouwt voort op ISO 27001 met aanvullende eisen voor patiëntgegevens. Certificeer je voor beide, dan pakken we ze in samenhang op in plaats van als twee losse trajecten.

Wat je vooraf weet

Wij maken altijd een offerte op maat na een vrijblijvend kennismakingsgesprek. Pas als we je situatie en je scope kennen, kunnen we een eerlijk bedrag noemen. Alles daarvoor zou een slag in de lucht zijn.

Benieuwd wat ISO 27001 voor jouw organisatie betekent? Plan een vrijblijvend gesprek. Meer over het traject lees je op onze pagina over ISO 27001.

Benieuwd wat dit voor jouw organisatie betekent?

In een vrijblijvend gesprek kijken we samen naar je situatie. Geen verkooppraatje, gewoon een eerlijk advies.

Vrijblijvend & kosteloos

Liever direct antwoord op je eigen situatie?

Laat je gegevens achter, dan denken we direct mee over je situatie, zonder verplichtingen.

  • Binnen één werkdag reactie
  • Advies op maat voor je MKB-organisatie
  • 21 jaar ervaring, elke klant gecertificeerd