[{"data":1,"prerenderedAt":14},["ShallowReactive",2],{"article:nl:iso-27001-implementeren-zonder-consultants":3},{"locale":4,"slug":5,"title":6,"description":7,"published":8,"answer":9,"body":13},"nl","iso-27001-implementeren-zonder-consultants","ISO 27001 implementeren zonder consultants: wat u op u neemt, en wat zij voor het geld deden","Het is heel goed mogelijk om zonder consultant te certificeren. Het is de moeite waard eerst te weten wat u daarmee op u neemt, en welke delen echt baat hebben bij iemand die aan de andere kant van de tafel heeft gezeten.","2026-08-20",{"who":10,"when":11,"do":12},"Een bedrijf dat beslist of het ISO 27001 met of zonder consultant certificeert: de auditkosten zijn in beide gevallen gelijk, ongeveer 7 auditdagen voor een bedrijf van 20 mensen tegen 1.200 tot 1.800 EUR per dag, bepaald door ISO\u002FIEC 27006 bijlage B; wat verandert, zijn de interne tijd en het oordeel dat het bedrijf zelf op zich neemt.","Voordat de implementatie wordt gepland, want de keuze bepaalt wie de scope en de risicobeoordeling schrijft en wie in fase 2 de vragen van de auditor beantwoordt, en ze is moeilijk te veranderen zodra de documenten bestaan.","Bepaal wie binnen het bedrijf de afwegingen draagt, de scope, de risicomethode en de verklaring van toepasselijkheid, doe het terugkerende werk hoe dan ook zelf, en haal ervaring van buiten alleen voor de delen waar iemand die aan de andere kant van een audit heeft gezeten het resultaat verandert.","\nU kunt ISO 27001 implementeren zonder consultant, en bedrijven doen dat elk jaar. Wat een goede consultant verkoopt is oordeelsvermogen en geen documenten, en de auditkosten zijn in beide gevallen gelijk: ongeveer 7 auditordagen voor een bedrijf van 20 mensen van 1.200 tot 1.800 EUR per stuk, vastgelegd in ISO\u002FIEC 27006 bijlage B. Alleen gaan verandert uw interne kosten en het oordeelsvermogen dat u zelf moet opbrengen, dus hier is de eerlijke verdeling in plaats van een pleidooi.\n\n## Wat een goede consultant werkelijk verkoopt\n\nNiet de documenten. Sjablonen zijn ruim beschikbaar en een gegenereerde set beleidsdocumenten brengt u ongeveer op dezelfde plek. Waar u voor betaalt is oordeelsvermogen, op vier plekken:\n\n**Reikwijdte.** Die verkeerd krijgen is in beide richtingen duur. Te breed, en u betaalt voor auditordagen die u niet nodig had. Te smal, en het beveiligingsteam van uw klant wijst het certificaat af omdat het precies datgene uitsluit waar zij om geven.\n\n**Een risicobeoordeling die het contact overleeft.** Niet het register zelf, maar een methodiek die een auditor accepteert en criteria die standhouden wanneer ze consequent worden toegepast.\n\n**Weten wat een auditor werkelijk zal vragen.** Dit is ervaring en die is moeilijk uit documentatie te halen. Het is het verschil tussen fase 2 halen en te horen krijgen dat u terug moet komen.\n\n**Iemand om mee te discussiëren.** Een blik van buiten op de vraag of een beheersmaatregel echt is ingevoerd of alleen opgeschreven.\n\n## Wat u op u neemt door alleen te gaan\n\nVooral de volgorde. Reikwijdte, dan context en risico, dan de verklaring van toepasselijkheid, dan het systeem lang genoeg draaien om registraties te hebben. Stappen buiten die volgorde moeten opnieuw, en daar gaat de tijd naartoe.\n\nU neemt ook de interne audit op u. Clausule 9.2 vereist er een vóór certificering en vereist onafhankelijkheid van de auditor: niemand auditeert zijn eigen werk. In een klein bedrijf is dat echt lastig, en het is de meest voorkomende reden waarom mensen voor één week hulp van buiten halen in plaats van voor een heel programma.\n\n## De kosten die in beide gevallen niet veranderen\n\nDe audit. Auditordagen komen uit de tabel van ISO\u002FIEC 27006 bijlage B, dus een bedrijf van 20 mensen zit rond de 7 dagen van 1.200 tot 1.800 EUR per stuk, of er nu een consultant bij betrokken was of niet. [De rekensom](\u002Fiso-27001\u002Fcost). Het zelf doen verandert uw interne kosten, niet de auditkosten.\n\nEn de terugkerende helft verandert niet: elk jaar controleaudits, registraties over de periode, voor altijd. Bedrijven die alleen met succes certificeren, zijn meestal die welke gaandeweg registraties bijhielden in plaats van ze vóór elk bezoek samen te stellen.\n\n## De eerlijke aanbeveling\n\nHet zelf doen is een redelijke keuze, vooral als iemand intern het al eens heeft gedaan of de reikwijdte echt klein is. Hulp inhuren voor de twee moeilijke oordelen, reikwijdte en interne audit, en de rest zelf doen, is ook redelijk en is wat veel mensen in de praktijk doen.\n\nWat niet redelijk is, is beslissen op basis van de software. Geen tool vervangt het oordeelsvermogen hierboven, en elke leverancier die u iets anders vertelt, verkoopt u de makkelijke helft. Wat een tool moet doen, is de terugkerende helft draaglijk maken: registraties die bestaan, gedateerd, wanneer de auditor vraagt. [Wat de onze dekt, clausule voor clausule, gaten inbegrepen](\u002Fiso-27001\u002Fcoverage).\n",1789383981851]