U kunt ISO 27001 implementeren zonder consultant, en bedrijven doen dat elk jaar. Wat een goede consultant verkoopt is oordeelsvermogen en geen documenten, en de auditkosten zijn in beide gevallen gelijk: ongeveer 7 auditordagen voor een bedrijf van 20 mensen van 1.200 tot 1.800 EUR per stuk, vastgelegd in ISO/IEC 27006 bijlage B. Alleen gaan verandert uw interne kosten en het oordeelsvermogen dat u zelf moet opbrengen, dus hier is de eerlijke verdeling in plaats van een pleidooi.
Wat een goede consultant werkelijk verkoopt
Niet de documenten. Sjablonen zijn ruim beschikbaar en een gegenereerde set beleidsdocumenten brengt u ongeveer op dezelfde plek. Waar u voor betaalt is oordeelsvermogen, op vier plekken:
Reikwijdte. Die verkeerd krijgen is in beide richtingen duur. Te breed, en u betaalt voor auditordagen die u niet nodig had. Te smal, en het beveiligingsteam van uw klant wijst het certificaat af omdat het precies datgene uitsluit waar zij om geven.
Een risicobeoordeling die het contact overleeft. Niet het register zelf, maar een methodiek die een auditor accepteert en criteria die standhouden wanneer ze consequent worden toegepast.
Weten wat een auditor werkelijk zal vragen. Dit is ervaring en die is moeilijk uit documentatie te halen. Het is het verschil tussen fase 2 halen en te horen krijgen dat u terug moet komen.
Iemand om mee te discussiëren. Een blik van buiten op de vraag of een beheersmaatregel echt is ingevoerd of alleen opgeschreven.
Wat u op u neemt door alleen te gaan
Vooral de volgorde. Reikwijdte, dan context en risico, dan de verklaring van toepasselijkheid, dan het systeem lang genoeg draaien om registraties te hebben. Stappen buiten die volgorde moeten opnieuw, en daar gaat de tijd naartoe.
U neemt ook de interne audit op u. Clausule 9.2 vereist er een vóór certificering en vereist onafhankelijkheid van de auditor: niemand auditeert zijn eigen werk. In een klein bedrijf is dat echt lastig, en het is de meest voorkomende reden waarom mensen voor één week hulp van buiten halen in plaats van voor een heel programma.
De kosten die in beide gevallen niet veranderen
De audit. Auditordagen komen uit de tabel van ISO/IEC 27006 bijlage B, dus een bedrijf van 20 mensen zit rond de 7 dagen van 1.200 tot 1.800 EUR per stuk, of er nu een consultant bij betrokken was of niet. De rekensom. Het zelf doen verandert uw interne kosten, niet de auditkosten.
En de terugkerende helft verandert niet: elk jaar controleaudits, registraties over de periode, voor altijd. Bedrijven die alleen met succes certificeren, zijn meestal die welke gaandeweg registraties bijhielden in plaats van ze vóór elk bezoek samen te stellen.
De eerlijke aanbeveling
Het zelf doen is een redelijke keuze, vooral als iemand intern het al eens heeft gedaan of de reikwijdte echt klein is. Hulp inhuren voor de twee moeilijke oordelen, reikwijdte en interne audit, en de rest zelf doen, is ook redelijk en is wat veel mensen in de praktijk doen.
Wat niet redelijk is, is beslissen op basis van de software. Geen tool vervangt het oordeelsvermogen hierboven, en elke leverancier die u iets anders vertelt, verkoopt u de makkelijke helft. Wat een tool moet doen, is de terugkerende helft draaglijk maken: registraties die bestaan, gedateerd, wanneer de auditor vraagt. Wat de onze dekt, clausule voor clausule, gaten inbegrepen.