Omkostningen ved at implementere ISO 27001 er et tal over tre år, ikke en første faktura: for en virksomhed med 46 til 65 personer er den indledende certificering omkring 10 auditordage, 12.000 til 18.000 EUR ved 1.200 til 1.800 EUR om dagen, derefter overvågningsaudits i år to og tre på omkring en tredjedel af det hver og en recertificering på omkring to tredjedele, plus den interne tid til at bygge og drive systemet, som som regel er den største post. De fleste overslag nævner den første audit og stopper der.
Cyklussen
År 0, indledende certificering. Trin 1 og trin 2, prissat i auditordage fra tabellen i ISO/IEC 27006 Bilag B. En virksomhed med 46 til 65 personer ligger omkring 10 dage; ved 1.200 til 1.800 EUR om dagen er det 12.000 til 18.000 EUR.
År 1 og 2, overvågning. Groft sagt en tredjedel af den indledende audittid hvert år. Certifikatet trækkes tilbage, hvis I springer dem over.
År 3, recertificering. Groft sagt to tredjedele af den indledende tid, og cyklussen starter forfra.
Auditudgiften over tre år er altså væsentligt højere, end den første faktura antyder. Omkostningssiden lægger den sammen for jeres antal medarbejdere.
De interne omkostninger, som normalt er større
Auditordagene er det synlige tal. Det usynlige er den tid, jeres egne folk bruger, og den deler sig i to.
At bygge systemet. Kontekst, anvendelsesområde, risikovurdering, anvendelseserklæring på tværs af 93 foranstaltninger i Bilag A, politikker, et internt auditprogram, en ledelsesevaluering. Det ligger forrest og er endeligt.
At holde det kørende. Det er den del, der kommer igen, og det er der, implementeringer stille og roligt bliver dyre. Beviser skal findes for den periode, auditoren spørger om. En organisation, der samler dem løbende, bruger lidt hele tiden; en, der ikke gør, bruger en koncentreret blok før hver audit, hvert år, for evigt.
Hvad der faktisk sænker den
Afgræns anvendelsesområdet ærligt. Vær klar ved trin 1. Og før registreringer, når tingene sker, i stedet for at samle dem bagefter, for samlingen er den dyre halvdel, og den gentager sig hvert år.
Software er en lille post målt mod ovenstående. Det afgørende er, om den efterlader jer med daterede, komplette registreringer den dag, en auditor spørger. Vores dækning afsnit for afsnit lægger frem, hvad vi holder, og hvad vi ikke holder.