ISO/IEC 27001

Wat een ISO 27001-certificering werkelijk kost

StandardOS geeft geen certificaten af, en mag dat ook niet.

Alleen een geaccrediteerde certificatie-instelling kan u certificeren. Dat is een apart bedrijf, u sluit rechtstreeks met hen een contract en u betaalt hen rechtstreeks. Wij zien daar niets van. Onze € 249/maand zorgt dat uw managementsysteem staat en uw bewijs op orde is, zodat hun audit goed verloopt. Wie u zowel de voorbereiding als het certificaat verkoopt, verkoopt u iets dat een auditor niet zal accepteren.

Dit is het ongemakkelijke deel van deze markt: geen enkele geaccrediteerde certificatie-instelling publiceert haar prijzen. Niet DNV, niet Bureau Veritas, niet DQS, TÜV, BSI, Intertek, SGS, LRQA of Dekra. Overal is het “vraag een offerte aan”, en dat betekent dat u niet kunt begroten voordat u met verkopers heeft gesproken.

Willekeurig is het tarief daarmee niet. Het is auditdagen × dagtarief, en het aantal dagen is geen oordeel van de auditor. Het volgt uit de tabel met audittijden in Bijlage B van ISO/IEC 27006, waaraan de accreditatie-instantie hen houdt. U kunt uw eigen getal dus uitrekenen voordat iemand u een offerte stuurt.

Tel opdrachtnemers en zzp'ers mee, niet alleen medewerkers in loondienst. De editie van 2024 is hier uitdrukkelijk over, en het is de fout die een bedrijf het vaakst een schijf omhoog duwt.

Auditdagen (fase 1 + fase 2)
7
Initiële certificering
€ 8.400 – € 12.600
Toezichtaudit, jaar 2 en 3
€ 2.800 – € 4.200 / jaar
Driejarentotaal, alleen audittarieven
€ 14.000 – € 21.000

De auditdagen komen uit de tabel met audittijden in Bijlage B van ISO/IEC 27006; de toezichtaudit beslaat ongeveer een derde van de initiële audit en hercertificering minstens twee derde, volgens dezelfde bijlage. Dagtarieven van € 1.200 tot € 1.800 vormen de bandbreedte over de gepubliceerde vakbronnen voor geaccrediteerde instellingen in Europa. Een officieel getal publiceert niemand, en juist daarom zou u drie offertes op een identieke uitvraag moeten opvragen. Reiskosten komen erbovenop. Bij een eenvoudig toepassingsgebied op één locatie dat volwassen is, mag de bandbreedte tot 30 % worden verlaagd, en niet verder: die ondergrens staat ook in de bijlage.

Hoe lang het duurt

Vier tot zeven maanden is realistisch voor een klein softwarebedrijf met gereedschap. De ondergrens ligt rond drie maanden en dat is een harde ondergrens, om een reden die het begrijpen waard is: fase 2 neemt steekproeven uit uw registraties. Hoofdstuk 9.2 vereist een interne audit en 9.3 een directiebeoordeling, en een auditor kan geen steekproef nemen uit een directiebeoordeling die niet heeft plaatsgevonden. Geen software kan dat inkorten. Wat software wel kan wegnemen zijn de twee tot zes maanden waarin anders eerst beleid, risicoregister en de Verklaring van Toepasselijkheid moeten ontstaan.

De valkuil die genoemd moet worden

Niets weerhoudt een bedrijf ervan zichzelf certificatie-instelling te noemen en certificaten te verkopen. Een niet-geaccrediteerd certificaat ziet er identiek uit, kost ruwweg 40 tot 50 % minder, en wordt bij de inkoop van grote klanten regelmatig geweigerd. Dan betaalt u het volledige geaccrediteerde tarief nog een keer, want een niet-geaccrediteerd certificaat is doorgaans niet overdraagbaar. Elk EU-land heeft één nationale accreditatie-instantie, aangewezen op grond van Verordening (EG) 765/2008; in Nederland is dat de Raad voor Accreditatie en in België BELAC. Controleer uw certificeerder in dat register, of internationaal via de IAF, voordat u iets tekent.

Hoe u een geaccrediteerde certificatie-instelling vindt en zelf controleert

Wat u verder uitgeeft

  • · Een penetratietest, verwacht door auditors én door uw klanten, doorgaans € 2.500 tot € 5.000 voor een SaaS-applicatie.
  • · De norm zelf, rond € 130 voor ISO 27001; ISO 27002 zult u ook willen hebben.
  • · Reis- en verblijfkosten van de auditors, apart gefactureerd van het dagtarief.
  • · De tijd van uw eigen mensen. Dat is de grootste kostenpost, en die staat in geen enkele offerte. Die verlagen is wat wij verkopen.

Verder lezen

Rekenvoorbeelden

  • · tot 10 personen → 5 auditdagen
  • · 16–25 personen → 7 auditdagen
  • · 46–65 personen → 10 auditdagen
  • · 86–125 personen → 12 auditdagen

Weergegeven als rekenvoorbeelden en niet als de tabel zelf, omdat ISO/IEC 27006 auteursrechtelijk beschermd is en wij de norm niet gaan herpubliceren. Controleer ze aan uw eigen exemplaar.

Het audittarief is het grote getal. De software niet.

Wat u zojuist heeft uitgerekend betaalt u aan een certificatie-instelling, niet aan ons. StandardOS kost € 249/maand excl. btw, vast, en de opdracht is de grootste kostenpost op deze pagina te verlagen: de tijd van uw eigen mensen, die in geen enkele offerte staat.

Geen kaart nodig · altijd opzegbaar in de app

Elk getal hierboven is auditdagen × dagtarief. De dagen komen uit ISO/IEC 27006, dat ze vastlegt naar aantal personen; de bandbreedte van € 1.200 tot € 1.800 komt uit de gepubliceerde vakbronnen voor geaccrediteerde instellingen in Europa, en haar eigen tarief publiceert geen enkele certificatie-instelling. De rekensom staat juist daarom op deze pagina, zodat u hem kunt herhalen met een tarief dat u is aangeboden in plaats van het onze. Ligt een offerte ver buiten deze bandbreedtes, vraag dan hoeveel auditdagen zijn ingepland en welke editie van ISO/IEC 27006 is toegepast.