Wat kost ISO 27001-certificering in Nederland
5 min leestijd Laatst gecontroleerd op
ISO 27001-certificering kost geen vast bedrag. Je betaalt de externe audit in auditdagen maal dagtarief, drie jaar lang, plus interne uren, eventueel advies en tooling. Het aantal auditdagen volgt uit ISO/IEC 27006-1 en hangt vooral af van het aantal mensen binnen de scope. Het enige vaste bedrag is de norm zelf, 240 euro exclusief btw bij NEN.
ISO 27001-certificering heeft geen vaste prijs: de externe kosten zijn het aantal auditdagen maal het dagtarief van de certificerende instelling, verdeeld over een cyclus van drie jaar. Daar komen interne uren, eventueel advies en tooling bij. Het enige bedrag dat voor iedereen gelijk is, is de norm zelf: de Nederlandse uitgave kost bij NEN 240 euro exclusief btw.
Dit artikel noemt daarom geen gemiddelde prijs. Het laat zien uit welke posten de kosten bestaan en hoe je ze met je eigen offertes doorrekent.
De kostenposten
| Post | Waar het van afhangt | Eenmalig of terugkerend |
|---|---|---|
| Norm | Vaste prijs bij NEN | Eenmalig, bij een nieuwe versie opnieuw |
| Externe audit | Aantal auditdagen maal dagtarief, plus eventuele reis- en certificaatkosten | Elk jaar, in wisselende omvang |
| Interne uren | Scope, uitgangssituatie, hoeveel al werkt | Het meest in het eerste jaar, daarna doorlopend |
| Advies (optioneel) | Hoeveel je zelf kunt en wilt doen | Vooral in het eerste jaar |
| Tooling (optioneel) | Spreadsheet, documentbeheer of ISMS-software | Doorlopend bij een licentie |
| Maatregelen zelf | Wat je risicobeoordeling vraagt, bijvoorbeeld een pentest of betere logging | Wisselend |
De laatste post wordt vaak vergeten. Een certificering vraagt niet om dure techniek, maar een eerlijke risicobeoordeling kan laten zien dat iets ontbreekt, en dat kost geld los van de audit.
Hoe het aantal auditdagen tot stand komt
Voor informatiebeveiliging bepaalt de certificerende instelling de auditduur volgens ISO/IEC 27006-1, de norm met eisen aan instellingen die ISMS'en certificeren. De versie uit 2024 bevat de rekenregels in een bijlage en introduceert het begrip "effectief aantal medewerkers", zodat een grote groep mensen met gelijke rollen niet volledig meetelt. Instellingen moesten uiterlijk 31 maart 2026 op deze versie zijn overgestapt.
IAF MD 5 wordt vaak genoemd als bron voor auditdagen, maar dat document geldt voor kwaliteits-, milieu- en arbomanagementsystemen, niet voor informatiebeveiliging.
Wat het aantal dagen beïnvloedt:
- Aantal mensen binnen de scope. De belangrijkste factor. Een scope van 25 mensen vraagt minder dagen dan een van 90.
- Complexiteit. Het soort informatie, de mate van ontwikkeling en uitbesteding, en de wettelijke eisen. Zorgsoftware met patiëntgegevens kan zwaarder wegen dan een interne tool.
- Locaties. Meerdere vestigingen kunnen extra tijd vragen. Een volledig op afstand werkend bedrijf wordt als zodanig op het certificaat vermeld.
- Cyclus. Surveillance-audits zijn korter dan de eerste audit, een hercertificering zit daartussenin.
Rekenvoorbeeld met expliciete aannames
De getallen hieronder zijn aannames om mee te rekenen, geen tabel uit de norm en geen marktprijs. Vervang ze door de auditdagen en het tarief uit je eigen offertes.
Aannames: een softwarebedrijf met 40 mensen in de scope; de instelling rekent 7 auditdagen voor fase 1 en fase 2 samen, 3 dagen per surveillance-audit en 5 dagen voor hercertificering; het dagtarief is een rekenwaarde T.
| Jaar | Audit | Auditdagen | Kosten |
|---|---|---|---|
| 1 | Fase 1 en fase 2 | 7 | 7 × T |
| 2 | Surveillance | 3 | 3 × T |
| 3 | Surveillance | 3 | 3 × T |
| 4 | Hercertificering | 5 | 5 × T |
Over de eerste driejarige cyclus (jaar 1 tot en met 3) zijn dat 13 auditdagen. Met een rekenwaarde van T = 1.400 euro wordt dat 18.200 euro exclusief btw, of gemiddeld ruim 6.000 euro per jaar. Met een ander tarief of een ander aantal dagen verandert de uitkomst evenredig, dus vergelijk offertes altijd op dagen én tarief over de hele cyclus.
Interne uren
Voor een bedrijf van 10 tot 100 medewerkers zijn de interne uren meestal de grootste post, ook al staan ze op geen factuur. Reken ze op dezelfde manier door: wie werkt eraan, hoeveel tijd per week en hoe lang.
Een voorbeeld, opnieuw als aanname: de ISMS-eigenaar besteedt in het eerste jaar gemiddeld een dag per week aan het traject, de directie een paar dagdelen voor beleid, risico's en de directiebeoordeling, en teamleads elk enkele dagen voor hun maatregelen. Na de certificering blijft er een kleiner, maar vast deel van de week over voor onderhoud, bewijs en de jaarlijkse cyclus.
Wat de interne uren drukt:
- Maatregelen die al werken, zoals code reviews en toegangsbeheer, alleen nog vastleggen in plaats van opnieuw bedenken.
- Een scope die past bij wat klanten vragen, niet groter.
- Bewijs vastleggen op het moment dat het ontstaat, in plaats van het vlak voor de audit te zoeken.
Advies en tooling
Een adviseur kan het eerste jaar versnellen, vooral bij de risicobeoordeling en de Verklaring van Toepasselijkheid. Adviestarieven lopen sterk uiteen; vraag om een offerte met een duidelijk aantal dagen en afgebakende opbrengsten. Houd er rekening mee dat de adviseur niet dezelfde partij kan zijn als je certificerende instelling.
Tooling varieert van een spreadsheet met een documentmap tot ISMS-software met een licentie per jaar. Een spreadsheet is gratis in aanschaf, maar kost uren zodra meerdere mensen eraan werken of een tweede norm erbij komt. Maak die afweging op basis van uren, niet alleen op basis van de licentieprijs.
Waar begrotingen misgaan
- Alleen het eerste jaar begroten. De cyclus loopt drie jaar, en daarna begint de volgende.
- Te vroeg de audit plannen. Een fase 2 die grote afwijkingen oplevert, kan leiden tot een extra bezoek of extra auditdagen voor de verificatie.
- De scope later uitbreiden. Een extra product of vestiging betekent extra auditdagen bij de volgende audit.
Hoe het traject zelf verloopt, staat in het artikel over certificering. Wat je per fase regelt, staat in de checklist.
Veelgestelde vragen
Wat kost ISO 27001-certificering?
Er is geen vaste prijs. De externe kosten zijn het aantal auditdagen maal het dagtarief van de certificerende instelling, over een cyclus van drie jaar. De interne uren zijn voor een bedrijf van 10 tot 100 medewerkers meestal de grootste post.
Waar hangt het aantal auditdagen van af?
Vooral van het aantal mensen dat binnen de scope werkt, en daarnaast van complexiteit, aantal locaties en risico's. De certificerende instelling rekent dat uit volgens ISO/IEC 27006-1.
Is ISMS-software nodig om gecertificeerd te worden?
Nee. De norm schrijft geen tool voor. Een spreadsheet met een documentmap kan volstaan; software wordt pas de goedkopere keuze als meerdere mensen eraan werken of een tweede norm erbij komt.
Zijn er jaarlijkse kosten na het certificaat?
Ja. Elk jaar volgt een surveillance-audit, en in het derde jaar een hercertificeringsaudit. Daarnaast kost het onderhouden van het ISMS doorlopend tijd.
Wat kost de norm zelf?
De Nederlandse uitgave NEN-EN-ISO/IEC 27001:2023 kost bij NEN 240 euro exclusief btw (september 2026). De wijziging uit 2024 over klimaatverandering is kosteloos.
Lees ook
ISO 27001
Interne audit en directiebeoordeling zonder theater
Lees verder
Managementsysteem en beleid
Wat is een ISMS, en waarom een spreadsheet stopt bij de tweede norm
Lees verder
ISO 27001
ISO 27001-certificering: stappen, doorlooptijd en wie wat doet
Lees verder
ISO 27001
ISO 27001-checklist voor IT- en softwarebedrijven
Lees verder
ISO 27001
ISO 27001 in gewone taal: wat het is en wat het van een softwareleverancier vraagt
Lees verder
Bronnen
- NEN, NEN-EN-ISO/IEC 27001:2023 nl
- NEN, NEN-EN-ISO/IEC 27001:2023/A1:2024 nl
- ISO, ISO/IEC 27006-1:2024 eisen aan certificerende instellingen voor ISMS
- Raad voor Accreditatie, ISO/IEC 27006-1:2024 gepubliceerd
- ANAB, transitie naar ISO/IEC 27006-1:2024 en auditduur
- IAF MD 5:2019, auditduur voor QMS, EMS en OH&SMS
- IAS, tekst ISO/IEC 17021-1:2015 sectie 9 (certificeringscyclus)
Trustbird wordt gebouwd met twee gecertificeerde design partners, en we zoeken meer bedrijven die zich bij hen aansluiten tegen co-founderprijs.
Word design partner