ISO 27001 (opent in nieuw venster) heeft de naam duur te zijn. Dat komt vooral doordat de scope zo sterk verschilt per organisatie: het ene bedrijf certificeert één SaaS-product, het andere de hele bedrijfsvoering inclusief kantoren en leveranciers.
Daarom eerst dit: de investering bestaat altijd uit twee losse delen. Onze begeleiding, en de audit door de certificerende instelling. Die tweede factuur betaal je rechtstreeks aan die instelling.
Factor 1: je scope
Dit is veruit de grootste kostenbepaler bij ISO 27001, en tegelijk waar het vaakst geld wordt weggegooid.
Certificeer je één dienst, één team en één systeemlandschap? Dan is het traject overzichtelijk. Trek je de scope over de hele organisatie, alle locaties en alle leveranciers, dan groeit het werk mee.
Factor 2: de complexiteit van je systemen
Hoeveel applicaties gebruik je? Waar staat je data? Hoeveel externe partijen hebben toegang? Werk je met eigen ontwikkeling of alleen met ingekochte software?
Hoe meer schakels, hoe meer je moet vastleggen over toegangsbeheer, leveranciers en incidenten. Een organisatie die alles bij twee cloudleveranciers heeft staan, is sneller klaar dan een met eigen servers, maatwerk en tientallen koppelingen.
Factor 3: wat je al op orde hebt
Dit wordt onderschat. De meeste organisaties doen al veel aan informatiebeveiliging zonder dat het ergens beschreven staat. Je hebt waarschijnlijk al wachtwoordbeleid, back-ups, autorisaties en afspraken met leveranciers.
Wij maken dat aantoonbaar in plaats van het opnieuw te bedenken. Heb je al een managementsysteem staan, bijvoorbeeld voor ISO 9001? Dan kunnen documentbeheer, interne audits en verbeteracties gecombineerd worden. Dat voorkomt dubbel werk en scheelt direct in de kosten.
De audit door de certificerende instelling
Het certificaat krijg je niet van ons. Dat krijg je van een onafhankelijke certificerende instelling, want alleen die mag certificeren. Naast onze begeleiding betaal je die instelling dus voor de audit zelf, plus de jaarlijkse toezichtsaudits daarna.
Wij verdienen daar niets op, en dat is precies zoals het hoort.
De verborgen kostenpost
Ook hier geldt wat bij elke norm geldt: de grootste post staat niet op een offerte, maar is de tijd van je eigen mensen. Bij ISO 27001 telt dat extra zwaar, omdat het onderwerp technisch is en de normtekst veel interpretatie vraagt. Ga je dat zelf uitzoeken, dan zijn je schaarse IT-mensen daar maanden mee bezig.
En NEN 7510?
Werk je in de zorg, dan komt NEN 7510 in beeld. Die norm bouwt voort op ISO 27001 met aanvullende eisen voor patiëntgegevens. Certificeer je voor beide, dan pakken we ze in samenhang op in plaats van als twee losse trajecten.
Wat je vooraf weet
Wij maken altijd een offerte op maat na een vrijblijvend kennismakingsgesprek. Pas als we je situatie en je scope kennen, kunnen we een eerlijk bedrag noemen. Alles daarvoor zou een slag in de lucht zijn.
Benieuwd wat ISO 27001 voor jouw organisatie betekent? Plan een vrijblijvend gesprek. Meer over het traject lees je op onze pagina over ISO 27001.



