ISO/IEC 27001
Hvad en ISO 27001-certificering faktisk koster
StandardOS udsteder ikke certifikater og må det heller ikke.
Kun et akkrediteret certificeringsorgan kan certificere jer. Det er en selvstændig virksomhed, I indgår aftale direkte med den, og I betaler direkte til den. Vi ser intet af det. Vores 249 €/måned går til at få jeres ledelsessystem på plads og jeres dokumentation i orden, så deres audit går godt. Den, der sælger jer både forberedelsen og certifikatet, sælger jer noget, en auditor ikke vil acceptere.
Her er det ubehagelige ved dette marked: intet akkrediteret certificeringsorgan offentliggør sine priser. Hverken DNV, Bureau Veritas, DQS, TÜV, BSI, Intertek, SGS, LRQA eller Dekra. Alle steder hedder det „indhent tilbud“, og det betyder, at I ikke kan budgettere, før I har talt med sælgere.
Honoraret er alligevel ikke vilkårligt. Det er auditdage × dagstakst, og antallet af dage er ikke auditorens skøn. Det følger af tabellen over audittid i Bilag B til ISO/IEC 27006, som akkrediteringsorganet holder dem op på. I kan altså regne jeres eget tal ud, før nogen giver jer et tilbud.
Tæl underleverandører og freelancere med, ikke kun ansatte. 2024-udgaven er udtrykkelig på det punkt, og det er den fejl, der oftest skubber en virksomhed op i næste interval.
- Auditdage (trin 1 + trin 2)
- 7
- Førstegangscertificering
- 8.400 € – 12.600 €
- Overvågningsaudit, år 2 og 3
- 2.800 € – 4.200 € / år
- Treårssum, kun audithonorarer
- 14.000 € – 21.000 €
Auditdagene stammer fra tabellen over audittid i Bilag B til ISO/IEC 27006; overvågningsauditten udgør omkring en tredjedel af førstegangsauditten og recertificering mindst to tredjedele, efter samme bilag. Dagstakster fra 1.200 € til 1.800 € er spændet på tværs af de offentliggjorte fagkilder for akkrediterede organer i Europa. Ingen offentliggør et officielt tal, og netop derfor bør I indhente tre tilbud på et identisk grundlag. Rejseomkostninger kommer oveni. Ved et enkelt, ét-lokations og modent anvendelsesområde må spændet nedsættes med op til 30 %, og ikke mere: den nedre grænse står også i bilaget.
Hvor lang tid det tager
Fire til syv måneder er realistisk for en lille softwarevirksomhed med værktøj. Bunden ligger omkring tre måneder, og det er en hård bund af en grund, der er værd at forstå: trin 2 tager stikprøver i jeres registreringer. Kapitel 9.2 kræver en intern audit og 9.3 en ledelsens evaluering, og en auditor kan ikke tage stikprøver i en ledelsesevaluering, der ikke har fundet sted. Ingen software kan komprimere det. Det software kan fjerne, er de to til seks måneder, hvor politikker, risikoregister og Erklæringen om anvendelighed ellers først skal bygges.
Fælden, der bør nævnes
Intet forhindrer en virksomhed i at kalde sig certificeringsorgan og sælge certifikater. Et ikke-akkrediteret certifikat ser identisk ud, koster groft sagt 40 til 50 % mindre, og bliver rutinemæssigt afvist i store kunders indkøb. Så betaler I det fulde akkrediterede honorar en gang til, for et ikke-akkrediteret certifikat kan som regel ikke overføres. Hvert EU-land har ét nationalt akkrediteringsorgan, udpeget efter forordning (EF) 765/2008; i Danmark er det DANAK. Tjek jeres certificeringsorgan i det register, eller internationalt via IAF, før I skriver under på noget.
Sådan finder du et akkrediteret certificeringsorgan og tjekker det selv
Hvad I ellers skal bruge penge på
- · En penetrationstest, som både auditorer og jeres kunder forventer, typisk 2.500 € til 5.000 € for en SaaS-applikation.
- · Selve standarden, omkring 130 € for ISO 27001; I vil også have ISO 27002.
- · Auditorernes rejse og ophold, faktureret ved siden af dagstaksten.
- · Jeres egne folks tid. Det er den største post, og den står i intet tilbud. At sænke den er det, vi sælger.
Læs videre
- · How many auditor days an ISO 27001 certification takes, by headcount
- · ISO 27001 certification cost for a company, by headcount
- · ISO 27001 cost of implementation: the three-year number, not the first invoice
- · What ISO 9001 certification costs, from IAF MD 5, and why it is a third of ISO 27001
Regneeksempler
- · op til 10 personer → 5 auditdage
- · 16–25 personer → 7 auditdage
- · 46–65 personer → 10 auditdage
- · 86–125 personer → 12 auditdage
Gengivet som regneeksempler og ikke som selve tabellen, fordi ISO/IEC 27006 er ophavsretligt beskyttet, og vi genudgiver den ikke. Tjek dem mod jeres eget eksemplar.
Audithonoraret er det store tal. Softwaren er det ikke.
Det, I lige har regnet ud, betales til et certificeringsorgan, ikke til os. StandardOS koster 249 €/måned ekskl. moms, fast, og opgaven er at sænke den største post på denne side: jeres egne folks tid, som ikke står i noget tilbud.
Intet kort for at komme i gang · opsig når som helst i appen
Hvert tal ovenfor er auditdage × dagstakst. Dagene kommer fra ISO/IEC 27006, der fastlægger dem efter antal personer; spændet fra 1.200 € til 1.800 € er spændet på tværs af de offentliggjorte fagkilder for akkrediterede organer i Europa, og sin egen takst offentliggør intet certificeringsorgan. Regnestykket står netop derfor på denne side, så I kan gentage det med en takst, I har fået tilbudt, i stedet for vores. Ligger et tilbud langt uden for disse spænd, så spørg, hvor mange auditdage der er afsat, og hvilken udgave af ISO/IEC 27006 der er anvendt.