Intet akkrediteret certificeringsorgan offentliggør, hvad et ISO 9001-certifikat koster, hvilket er grunden til, at spørgsmålet har 17.076 udbud bag sig og intet svar på noget certificeringsorgans websted. Gebyret er dog ikke vilkårligt. Det er auditdage ganget med en dagspris, og antallet af dage fastsættes af et dokument, som hvert akkrediteret certificeringsorgan holdes op på: IAF MD 5, International Accreditation Forums obligatoriske dokument om audittid for kvalitets-, miljø- og arbejdsmiljøledelsessystemer. Dets tabel QMS 1 angiver audittiden for en første certificering, trin 1 plus trin 2, efter det effektive antal ansatte. Denne artikel er den tabel for de størrelser, en lille virksomhed har, regnestykket, og hvad der ændrer det. Den er kvalitetstvillingen til ISO 27001-omkostningssiden, og de to bruger samme dagspris, så sammenligningen er ærlig.

Tabellen, regnet igennem for seks størrelser

IAF MD 5:2023, anneks A, tabel QMS 1: 1,5 dag for 1 til 5 personer, 2 for 6 til 10, 2,5 for 11 til 15, 3 for 16 til 25, 4 for 26 til 45, 5 for 46 til 65, 6 for 66 til 85, 7 for 86 til 125, 8 for 126 til 175, 9 for 176 til 275, 10 for 276 til 425, og sådan videre op ad tabellen. Dagsprisen er det interval, offentliggjorte praktikerkilder angiver for akkrediterede organer i Europa, 1.200 til 1.800 euro, det samme interval som ISO 27001-siden bruger; kvalitetsaudits tilbydes ofte i den lave ende. Overvågningsaudits i år to og tre er hver omkring en tredjedel af den første audittid (IAF MD 5, punkt 5) og, bemærker dokumentet, sjældent under én dag. Gebyrer er afrundet til nærmeste hundrede.

Personer i anvendelsesområdet ISO 9001-dage (trin 1 + 2) Gebyr for første audit Treårstotal, kun gebyrer ISO 27001-dage, til sammenligning
5 1,5 1.800 € til 2.700 € 4.200 € til 6.300 € 5
10 2 2.400 € til 3.600 € 4.800 € til 7.200 € 5
25 3 3.600 € til 5.400 € 6.000 € til 9.000 € 7
50 5 6.000 € til 9.000 € 10.000 € til 15.000 € 10
100 7 8.400 € til 12.600 € 14.000 € til 21.000 € 12
250 9 10.800 € til 16.200 € 18.000 € til 27.000 € 14

Læs den sidste kolonne mod den anden. For en virksomhed på 25 personer kræver ISO 9001 kun 3 auditdage, hvor ISO 27001 kræver 7; for 100 personer 7 mod 12. Kvalitetsauditten er kortere, fordi ISO 27001's tabel i ISO/IEC 27006 forudsætter mere at verificere pr. person; en virksomhed, der har ISO 27001 og tilføjer ISO 9001, betaler den korteste af de to audits oveni, ikke en anden audit af samme størrelse, og IAF MD 11 lader et certificeringsorgan reducere den samlede tid yderligere for et integreret system, med et beløb det beregner ud fra integrationsgraden.

Hvad certificeringsorganet tæller

»Effektivt antal ansatte« er ikke antallet på lønningslisten. IAF MD 5, punkt 1.9, tæller alle ansatte, der er involveret i certificeringens anvendelsesområde, fastansatte, midlertidige og deltidsansatte, på tværs af skift, og kontrahenter, hvor de er i anvendelsesområdet; punkt 2.3 tillader, at deltidsansatte omregnes til fuldtidsækvivalenter, og at personer, hvis arbejde er gentaget eller uden for de certificerede aktiviteter, tælles ned, med metoden dokumenteret. En softwarevirksomhed på 30 med 10 kontrahenter og et supportteam på tre skift har ikke 30 effektive ansatte, og det tal, den aftaler med certificeringsorganet, er det, der bestemmer båndet.

Hvad der flytter tallet

Tabellen er et udgangspunkt, og punkt 3.7 kræver, at certificeringsorganet justerer den for de faktorer, der gælder, og registrerer hvorfor. Opad: mere end én bygning eller lokation, ansatte på mere end ét sprog, meget komplekse processer eller mange unikke aktiviteter, aktiviteter, dokumentet klassificerer som højrisiko (dets eksempler er fødevarer, lægemidler, fly, byggeri, sundhedsydelser, kemikalier), og outsourcede processer. Nedad: en kunde, der ikke er designansvarlig eller udelukker andre elementer fra sit anvendelsesområde, en meget lille lokation i forhold til antallet af ansatte, et modent system, et certificeringsorgan, der allerede kender systemet, fordi det har certificeret virksomheden efter en anden standard, en kunde, der allerede er certificeret eller anerkendt under en anden ordning, en høj grad af automatisering, og medarbejdere uden for lokationen, hvis arbejde kan auditeres ud fra registreringer. Aktiviteter, dokumentet klassificerer som lavrisiko, kan tage mindre tid end tabellen; software nævnes ikke i dets eksempler, og de nærmeste, kontorservice og forlagsvirksomhed, er lavrisiko.

For en softwarevirksomhed, der allerede har ISO 27001 fra samme certificeringsorgan, gælder tre af de nedadgående faktorer på én gang: Certificeringsorganet kender systemet, kunden er forberedt, og aktiviteterne er lavrisiko. Det er grunden til at bede det certificeringsorgan, der allerede auditerer dig, om et samlet tilbud, før du spørger nogen anden.

Hvad du ellers betaler

Auditgebyret er den eneste linje, tabellen fastsætter. Omkring det: auditors rejse og udgifter, faktureret særskilt; selve standarden, omkring 130 euro for ISO 9001 fra et nationalt standardiseringsorgan; certificeringsorganets ansøgnings- og certifikatgebyrer, som varierer, og som et tilbud bør specificere; og dine egne folks tid, som er den største omkostning og ikke optræder i noget tilbud. Hvad det sidste angår, bruger en virksomhed, der allerede kører et ledelsessystem for ISO 27001, sin tid på punkt 8, driftspunktet, fordi punkt 4 til 7, 9 og 10 er det samme skelet, den allerede vedligeholder.

Indhent tre tilbud på et identisk grundlag: det effektive antal ansatte med beregningen, lokationerne, angivelsen af anvendelsesområdet, den risikokategori, du foreslår, og hvorfor, og de andre standarder, du har. Et certificeringsorgan, der giver tilbud uden at spørge om det effektive antal ansatte, har ikke anvendt tabellen.

Hvorfor det er værd at vide, før du spørger

Fordi et tilbud, du ikke kan tjekke, er et tilbud, du ikke kan forhandle. Med intervallet ved en virksomhed på 25 personer, at 3 dage til 1.200 til 1.800 euro er 3.600 til 5.400 euro for den første audit, og at et tilbud på 9.000 euro enten anvender opadgående faktorer, det burde nævne, eller er pustet op. Det samme regnestykke fortæller den, om et ikke-akkrediteret certifikat til en tredjedel af prisen er et godt køb, og akkrediteringsregistrene fortæller den hvorfor ikke. Hvad certifikatet er til, efter land, står i optællingen af EU-udbud, der nævner ISO 9001.

Kilder

  • IAF MD 5:2023, Issue 4, Version 3, udgivet den 14. juni 2023, anneks A tabel QMS 1 og tabel QMS 2, punkt 1.9, 2.3, 3.7, 5 og 6, læst den 12. september 2026 på iaf.nu.
  • IAF MD 11, for audittiden for integrerede ledelsessystemer, citeret ved navn.
  • ISO/IEC 27006, anneks B, for ISO 27001-dagene i sammenligningskolonnen, som brugt på ISO 27001-omkostningssiden.
  • Dagsprisintervallet, 1.200 til 1.800 euro, er spredningen på tværs af offentliggjorte praktikerkilder for akkrediterede organer i Europa; intet akkrediteret organ offentliggør en pris.

Dette er ikke et tilbud. Certificeringsorganet fastsætter audittiden efter IAF MD 5 og registrerer sine grunde; tabellen ovenfor er det udgangspunkt, det arbejder ud fra.