Geen enkele geaccrediteerde certificatie-instelling publiceert wat een ISO 9001-certificaat kost, en daarom staan er 17.076 aanbestedingen achter de vraag en geen antwoord op de website van welke certificeerder ook. Het tarief is echter niet willekeurig. Het is auditdagen maal een dagtarief, en het aantal dagen wordt bepaald door een document waaraan elke geaccrediteerde certificeerder is gehouden: IAF MD 5, het verplichte document van het International Accreditation Forum over de audittijd voor kwaliteits-, milieu- en arbomanagementsystemen. Zijn tabel QMS 1 geeft de audittijd voor een initiële certificatie, fase 1 plus fase 2, per effectief aantal personeelsleden. Dit artikel is die tabel voor de groottes die een klein bedrijf heeft, de rekensom, en wat haar verandert. Het is de kwaliteitstweeling van de ISO 27001-kostenpagina, en de twee gebruiken hetzelfde dagtarief zodat de vergelijking eerlijk is.
De tabel, uitgewerkt voor zes groottes
IAF MD 5:2023, bijlage A, tabel QMS 1: 1,5 dag voor 1 tot 5 mensen, 2 voor 6 tot 10, 2,5 voor 11 tot 15, 3 voor 16 tot 25, 4 voor 26 tot 45, 5 voor 46 tot 65, 6 voor 66 tot 85, 7 voor 86 tot 125, 8 voor 126 tot 175, 9 voor 176 tot 275, 10 voor 276 tot 425, en zo verder de tabel op. Het dagtarief is de bandbreedte die gepubliceerde praktijkbronnen geven voor geaccrediteerde instellingen in Europa, 1.200 tot 1.800 euro, dezelfde bandbreedte als de ISO 27001-pagina; kwaliteitsaudits worden vaak aan de onderkant geoffreerd. Toezichtaudits in de jaren twee en drie zijn elk ongeveer een derde van de initiële tijd (IAF MD 5, clausule 5) en, merkt het document op, zelden minder dan één dag. Kosten zijn afgerond op honderdtallen.
| Mensen in het toepassingsgebied | ISO 9001-dagen (fase 1 + 2) | Kosten initiële audit | Driejaarstotaal, alleen kosten | ISO 27001-dagen, ter vergelijking |
|---|---|---|---|---|
| 5 | 1,5 | € 1.800 tot € 2.700 | € 4.200 tot € 6.300 | 5 |
| 10 | 2 | € 2.400 tot € 3.600 | € 4.800 tot € 7.200 | 5 |
| 25 | 3 | € 3.600 tot € 5.400 | € 6.000 tot € 9.000 | 7 |
| 50 | 5 | € 6.000 tot € 9.000 | € 10.000 tot € 15.000 | 10 |
| 100 | 7 | € 8.400 tot € 12.600 | € 14.000 tot € 21.000 | 12 |
| 250 | 9 | € 10.800 tot € 16.200 | € 18.000 tot € 27.000 | 14 |
Lees de laatste kolom tegen de tweede. Voor een bedrijf van 25 mensen vraagt ISO 9001 om 3 auditdagen waar ISO 27001 er 7 vraagt; voor 100 mensen 7 tegen 12. De kwaliteitsaudit is korter omdat de tabel van ISO 27001 in ISO/IEC 27006 per persoon meer te verifiëren veronderstelt; een bedrijf dat ISO 27001 heeft en ISO 9001 toevoegt, betaalt de kortste van de twee audits erbovenop, niet een tweede audit van dezelfde omvang, en IAF MD 11 laat een certificeerder de gecombineerde tijd voor een geïntegreerd systeem verder verlagen, met een bedrag dat hij berekent uit de mate van integratie.
Wat de certificeerder telt
"Effectief aantal personeelsleden" is niet het aantal op de loonlijst. IAF MD 5, clausule 1.9, telt alle personeelsleden die bij het toepassingsgebied van de certificatie betrokken zijn, vast, tijdelijk en deeltijd, over alle ploegen, en contractanten waar zij in het toepassingsgebied vallen; clausule 2.3 staat toe deeltijders om te rekenen naar voltijdequivalenten en mensen wier werk repetitief is of buiten de gecertificeerde activiteiten valt lager te tellen, met de methode vastgelegd. Een softwarebedrijf van 30 met 10 contractanten en een supportteam in drie ploegen heeft geen 30 effectieve personeelsleden, en het aantal dat het met de certificeerder overeenkomt, is het aantal dat de klasse bepaalt.
Wat het getal beweegt
De tabel is een uitgangspunt, en clausule 3.7 vereist dat de certificeerder haar aanpast aan de factoren die van toepassing zijn en vastlegt waarom. Omhoog: meer dan één gebouw of locatie, personeel in meer dan één taal, zeer complexe processen of veel unieke activiteiten, activiteiten die het document als hoog risico indeelt (zijn voorbeelden zijn voedsel, farmaceutica, luchtvaart, bouw, medische diensten, chemie), en uitbestede processen. Omlaag: een klant die niet ontwerpverantwoordelijk is of andere elementen uit zijn toepassingsgebied uitsluit, een zeer kleine locatie voor het aantal mensen, een volwassen systeem, een certificeerder die het systeem al kent omdat hij het bedrijf voor een andere norm certificeerde, een klant die al is gecertificeerd of erkend door een ander schema, een hoge mate van automatisering, en personeel buiten de locatie wiens werk uit registraties kan worden geaudit. Activiteiten die het document als laag risico indeelt, kunnen minder tijd vergen dan de tabel; software wordt in zijn voorbeelden niet genoemd, en de dichtstbijzijnde, kantoordiensten en uitgeverij, zijn laag risico.
Voor een softwarebedrijf dat al ISO 27001 heeft van dezelfde certificeerder, gelden drie van de neerwaartse factoren tegelijk: de certificeerder kent het systeem, de klant is voorbereid, en de activiteiten zijn laag risico. Dat is de reden om de certificeerder die u al audit om een gecombineerde offerte te vragen voordat u iemand anders vraagt.
Wat u verder betaalt
De auditkosten zijn de enige post die de tabel vastlegt. Daaromheen: de reis- en verblijfkosten van de auditor, apart gefactureerd; de norm zelf, ongeveer 130 euro voor ISO 9001 bij een nationale normalisatie-instelling; de aanvraag- en certificaatkosten van de certificeerder, die variëren en die een offerte moet specificeren; en de tijd van uw eigen mensen, de grootste kostenpost, die in geen enkele offerte voorkomt. Wat dat laatste betreft, besteedt een bedrijf dat al een managementsysteem voor ISO 27001 voert zijn tijd aan paragraaf 8, de operationele paragraaf, omdat de paragrafen 4 tot en met 7, 9 en 10 hetzelfde skelet zijn dat het al onderhoudt.
Vraag drie offertes op een identieke briefing: het effectieve aantal personeelsleden met de berekening, de locaties, het toepassingsgebied, de risicocategorie die u voorstelt en waarom, en de andere normen die u voert. Een certificeerder die offreert zonder naar het effectieve aantal personeelsleden te vragen, heeft de tabel niet toegepast.
Waarom het de moeite waard is dit te weten voordat u vraagt
Omdat een offerte die u niet kunt controleren, een offerte is waarover u niet kunt onderhandelen. Met de bandbreedte weet een bedrijf van 25 mensen dat 3 dagen tegen 1.200 tot 1.800 euro 3.600 tot 5.400 euro voor de initiële audit is, en dat een offerte van 9.000 euro ofwel opwaartse factoren toepast die zij zou moeten noemen, ofwel opgeklopt is. Dezelfde rekensom zegt of een niet-geaccrediteerd certificaat voor een derde van de prijs een koopje is, en de accreditatieregisters zeggen waarom niet. Waar het certificaat voor dient, per land, staat in de telling van EU-aanbestedingen die ISO 9001 noemen.
Bronnen
- IAF MD 5:2023, Issue 4, Version 3, uitgegeven op 14 juni 2023, bijlage A tabel QMS 1 en tabel QMS 2, clausules 1.9, 2.3, 3.7, 5 en 6, gelezen op 12 september 2026 op iaf.nu.
- IAF MD 11, voor de audittijd van geïntegreerde managementsystemen, bij naam aangehaald.
- ISO/IEC 27006, bijlage B, voor de ISO 27001-dagen in de vergelijkingskolom, zoals gebruikt op de ISO 27001-kostenpagina.
- De dagtariefbandbreedte, 1.200 tot 1.800 euro, is de spreiding van gepubliceerde praktijkbronnen voor geaccrediteerde instellingen in Europa; geen enkele geaccrediteerde instelling publiceert een prijs.
Dit is geen offerte. De certificeerder stelt de audittijd vast onder IAF MD 5 en legt zijn redenen vast; de tabel hierboven is het uitgangspunt waarvan hij vertrekt.