“Wat kost ISO 27001?” Een logische vraag wanneer je als organisatie overweegt om een ISO 27001 certificering te behalen. Zeker wanneer je voor het eerst naar ISO 27001 certificering kijkt, wil je vooraf weten welke investering je kunt verwachten, toch is de prijs van een ISO 27001 traject niet zo eenvoudig als één bedrag.
Wanneer je offertes voor ISO 27001 certificering gaat vergelijken, kom je er al snel achter dat de ene partij een veel lager bedrag noemt dan de andere. En daar zit precies het verschil, want bij ISO 27001 vergelijk je niet alleen de prijs. Je vergelijkt vooral wat er voor die prijs wordt gedaan, hoeveel werk bij jouw organisatie blijft liggen en hoeveel zekerheid je krijgt dat je daadwerkelijk je ISO 27001 certificaat behaalt.
In dit artikel bespreken we de kosten van ISO 27001 certificering, waar je rekening mee moet houden, hoeveel tijd een ISO 27001 implementatie kost en welke mogelijkheden je hebt als je de certificering zelf wilt behalen.
Wat kost een ISO 27001 certificering?
Er bestaat geen vaste prijs voor een ISO 27001 certificering. De totale kosten zijn afhankelijk van onder andere de omvang van je organisatie, het aantal medewerkers, de scope van het Information Security Management System (ISMS), de huidige staat van je informatiebeveiliging en hoeveel ondersteuning je nodig hebt.
Voor Nederlandse MKB-organisaties worden voor een volledig ISO 27001 traject verschillende bedragen genoemd. Recente marktinschattingen lopen bijvoorbeeld van ongeveer €15.000 tot €40.000 voor de totale investering, dat is echter geen vaste prijs en zeker geen universele richtlijn.
Een organisatie met 15 medewerkers, één locatie en een overzichtelijke scope heeft een andere ISO 27001 implementatie nodig dan een organisatie met honderden medewerkers, meerdere locaties en complexe IT-processen. Daarom is het belangrijk om niet alleen te vragen: “Wat kost ISO 27001?, maar vooral: “Wat krijg ik voor die investering en hoeveel werk blijft er intern liggen?”
Waar bestaan de kosten van ISO 27001 uit?
De ISO 27001 kosten bestaan uit meerdere onderdelen. Je hebt bijvoorbeeld te maken met de voorbereiding en implementatie van ISO 27001, interne uren, eventuele consultancy en de onafhankelijke certificeringsaudit.
Tijdens de ISO 27001 implementatie moet je organisatie onder andere risico’s identificeren, processen inrichten, beveiligingsmaatregelen implementeren, beleid en procedures vastleggen en medewerkers bewust maken van hun verantwoordelijkheden.
Daarna moet je aantonen dat het managementsysteem daadwerkelijk werkt voordat een onafhankelijke certificeringsinstelling kan beoordelen of je organisatie voldoet aan de eisen van ISO/IEC 27001, ook na het behalen van je ISO 27001 certificaat stopt de investering niet. Je moet het managementsysteem onderhouden en rekening houden met periodieke audits en uiteindelijk hercertificering. Wie alleen kijkt naar de prijs van een consultancytraject, kan daardoor een verkeerd beeld krijgen van de totale kosten voor ISO certificering.
De verborgen kosten van ISO 27001: je eigen tijd
Een van de meest onderschatte onderdelen van ISO 27001 certificering voor het MKB is de interne tijd, want ISO 27001 gaat namelijk niet alleen over documenten.
Je moet kunnen aantonen dat je informatiebeveiligingsmanagementsysteem daadwerkelijk wordt toegepast. Dat betekent dat medewerkers betrokken moeten worden, processen moeten worden ingericht, risico’s moeten worden beoordeeld, maatregelen moeten worden opgevolgd en bewijs moet worden verzameld. Wanneer je veel zelf doet, bespaar je op externe consultancy, maar daar staat een andere investering tegenover, namelijk interne uren.
Dat hoeft helemaal geen probleem te zijn, want voor organisaties met voldoende interne kennis en capaciteit kan ISO 27001 zelf implementeren juist een interessante optie zijn. Het is alleen belangrijk om de tijd die medewerkers eraan besteden mee te nemen in de totale kosten. Een traject waarbij je €10.000 aan externe kosten maakt en intern honderden uren besteedt, kan uiteindelijk een grotere investering zijn dan een traject waarbij je meer externe begeleiding inkoopt en intern minder tijd kwijt bent.
ISO 27001 zelf doen of uitbesteden?
Voor veel MKB organisaties is dit een belangrijke keuze. Je kunt ervoor kiezen om de ISO 27001 implementatie zelf te doen. Daarmee houd je de externe kosten relatief laag, maar moet je intern wel voldoende kennis en capaciteit beschikbaar hebben.
Een andere mogelijkheid is gedeeltelijke begeleiding. Je organisatie doet een groot deel van de werkzaamheden zelf, terwijl een ISO 27001 consultant helpt bij lastige vraagstukken en belangrijke beslismomenten. De derde optie is om een groot deel van de ISO 27001 implementatie uit te besteden. Daarmee beperk je de interne tijdsinvestering en krijg je meer ondersteuning richting de certificeringsaudit. Geen van deze opties is per definitie de beste. De juiste keuze hangt af van je organisatie, kennis, capaciteit, planning en budget.
ISO 27001 zelf implementeren met het Jaguar IT Doe-het-zelf pakket
Wil je ISO 27001 zelf behalen, maar wil je niet helemaal vanaf nul beginnen? Dan biedt Jaguar IT een ISO 27001 Doe-het-zelf pakket.Dit pakket is ontwikkeld voor organisaties die zelf met hun ISO 27001 implementatie aan de slag willen, maar wel behoefte hebben aan een duidelijke structuur, praktische hulpmiddelen en de mogelijkheid om experts in te schakelen wanneer dat nodig is.
Je hoeft dus niet voor ieder onderdeel een externe consultant in te huren. Met het Jaguar IT Doe-het-zelf pakket krijg je onder andere:
-
- 25 kant-en-klare ISO-documenten;
-
- 15 instructievideo’s;
-
- 10 uur persoonlijk advies;
-
- toegang tot het Jaguar IT klantportaal;
-
- ondersteuning bij vragen tijdens de implementatie.
De investering voor het pakket bedraagt €3.500. Daarmee kun je een groot deel van de voorbereiding en ISO 27001 implementatie zelf uitvoeren, terwijl je experts achter de hand hebt voor situaties waarin je vastloopt. Belangrijk: het Doe-het-zelf pakket is de ondersteuning voor je implementatie. De kosten van de onafhankelijke certificeringsaudit vallen hier niet onder. Voor organisaties die voldoende interne capaciteit hebben, kan dit een interessante manier zijn om de kosten van ISO 27001 certificering beheersbaar te houden.
Meer weten over het pakket? Bekijk het ISO 27001 Doe-het-zelf pakket van Jaguar IT.
Wat maakt Jaguar IT anders?
Niet iedere organisatie wil of kan ISO 27001 volledig zelf implementeren.Daarom biedt Jaguar IT verschillende manieren om richting ISO 27001 certificering te werken. Bij Jaguar IT geloven we niet in een traject waarin je maandenlang documenten verzamelt om uiteindelijk alleen maar een vinkje te kunnen zetten. Het doel is dat je organisatie daadwerkelijk compliant wordt én begrijpt wat er staat. Daarom werken we met een vaste prijs en duidelijke afspraken. Je weet vooraf waar je aan toe bent en hoeft niet bang te zijn voor eindeloze consultancy uren of onverwachte facturen, maar misschien nog belangrijker: we nemen verantwoordelijkheid voor het resultaat.
Onze aanpak is erop gericht om organisaties binnen 5 maanden naar ISO 27001 certificering te begeleiden. Lukt het onverhoopt niet om de certificering in één keer te behalen, dan betalen wij de audit en blijven we ondersteunen totdat je wél slaagt. Dat maakt een belangrijk verschil wanneer je verschillende ISO 27001 consultants of certificeringspartners met elkaar vergelijkt. Je betaalt bij Jaguar IT dus niet alleen voor advies, maar je investeert in: Begeleiding + expertise + structuur + zekerheid.
Wat krijg je bij Jaguar IT voor je investering?
Een goede ISO 27001 implementatie begint wat ons betreft niet met een stapel documenten. We beginnen met kijken waar je organisatie nu staat, namelijk een nulmeting brengen we in kaart welke onderdelen van je informatiebeveiliging al goed geregeld zijn en waar nog werk nodig is. Vervolgens richten we het managementsysteem in en implementeren we de benodigde processen en maatregelen. Daarbij kijken we onder andere naar:
-
- informatiebeveiligingsbeleid;
-
- risicoanalyse;
-
- risicobehandeling;
-
- verantwoordelijkheden;
-
- leveranciers;
-
- toegangsbeveiliging;
-
- incidentmanagement;
-
- bedrijfscontinuïteit;
-
- awareness;
-
- interne audits;
-
- management review.
Het doel is niet om zoveel mogelijk documenten te produceren, maar het doel is om een werkend Information Security Management System (ISMS) neer te zetten dat past bij jouw organisatie. Ook bewustwording, de interne audit en voorbereiding op de externe ISO 27001 audit maken onderdeel uit van onze route richting certificering en misschien wel het belangrijkste, je staat er niet alleen voor. Je krijgt toegang tot ervaren specialisten die niet alleen weten wat er in de ISO 27001 norm staat, maar ook begrijpen hoe je deze eisen praktisch toepast binnen een MKB organisatie. Geen theorie om de theorie, wel informatiebeveiliging die werkt in de dagelijkse praktijk.
Wat kost ISO 27001 bij Jaguar IT?
Dat hangt af van jouw organisatie. We vinden het daarom lastig om één universele prijs voor iedere organisatie te communiceren. De omvang van je organisatie, de scope van de ISO 27001 certificering, je huidige volwassenheid en de hoeveelheid ondersteuning die je nodig hebt, bepalen uiteindelijk wat een passend traject is. Wat we wél belangrijk vinden, is dat je vooraf weet waar je aan toe bent, door vaste prijs, duidelijke afspraken en geen verborgen uren.
Wil je maximale ondersteuning? Dan kunnen we de volledige implementatie begeleiden. Heb je zelf voldoende kennis en capaciteit? Dan kan het ISO 27001 Doe-het-zelf pakket een betere keuze zijn. Zo betaal je niet voor ondersteuning die je helemaal niet nodig hebt.
Wat levert een ISO 27001 certificaat uiteindelijk op?
ISO 27001 kost geld en daar hoeven we niet ingewikkeld over te doen, maar het kan ook waarde opleveren. Een ISO 27001 certificaat laat klanten, partners en andere stakeholders zien dat je organisatie informatiebeveiliging serieus neemt. Daarnaast kan certificering helpen wanneer grotere klanten tijdens een leveranciersselectie vragen naar informatiebeveiliging, security processen of een ISO 27001 certificaat. Ook kan certificering bijdragen aan:
-
- meer vertrouwen bij klanten;
-
- betere informatiebeveiligingsprocessen;
-
- meer grip op risico’s;
-
- aantoonbare compliance;
-
- een betere voorbereiding op security eisen van klanten;
-
- een sterker fundament voor groei.
Voor veel organisaties is ISO 27001 certificering daardoor niet alleen een compliance project. Het is een investering in vertrouwen, groei en informatiebeveiliging.
Vergeet de kosten na certificering niet
Het behalen van een ISO 27001 certificaat is geen eindpunt. Je informatiebeveiligingsmanagementsysteem moet blijven functioneren en onderhouden worden. Risico’s veranderen, medewerkers komen en gaan, leveranciers veranderen, nieuwe technologie wordt geïntroduceerd en cyberdreigingen ontwikkelen zich continu. Daarom is het belangrijk om ook na de ISO 27001 certificering aandacht te blijven besteden aan het managementsysteem.
Denk aan interne audits, periodieke evaluaties, verbetermaatregelen en de voorbereiding op vervolgaudits. Ook een ISO 27001 hercertificering moet uiteindelijk worden meegenomen in je planning en budget. Een organisatie die alleen investeert in het behalen van het certificaat, maar daarna niets meer doet, heeft uiteindelijk weinig aan haar certificering. ISO 27001 is geen project dat je één keer afrondt. Het is een managementsysteem dat met je organisatie moet meegroeien.
Vergelijk niet alleen de prijs van ISO 27001
Wanneer je offertes voor ISO 27001 certificering naast elkaar legt, kijk dan verder dan het bedrag onderaan de streep, maar vraag vooral:
- Wat wordt er daadwerkelijk gedaan?
- Hoeveel werk blijft bij ons liggen?
- Welke expertise krijg ik?
- Hoeveel interne tijd kost de ISO 27001 implementatie?
- Wat gebeurt er als de externe audit niet in één keer wordt gehaald?
- Welke ondersteuning krijg ik tijdens de certificering?
- Hoe worden we geholpen om na certificering compliant te blijven?
Want uiteindelijk wil je niet simpelweg de goedkoopste ISO 27001 certificering. Je wilt een organisatie die goed beveiligd, aantoonbaar compliant en klaar voor de toekomst is.
ISO 27001 behalen: zelf doen of met Jaguar IT?
Er is geen goede of slechte route. il je zoveel mogelijk zelf doen en heb je intern voldoende capaciteit? Dan kan het Jaguar IT Doe-het-zelf pakket een slimme keuze zijn. Of je juist zoveel mogelijk werk uit handen geven en snel richting certificering? Dan kun je kiezen voor volledige begeleiding door Jaguar IT. En zit je daar tussenin? Dan kunnen we ook kijken naar een passende vorm van begeleiding. Het belangrijkste is dat je kiest voor een aanpak die past bij jouw organisatie.
Benieuwd wat ISO 27001 voor jouw organisatie kost?
Bij Jaguar IT kijken we eerst naar jouw situatie en bepalen we welke aanpak daarbij past. Geen standaardverhaal en geen uit de lucht gegrepen offerte. Wil je weten wat jouw ISO 27001 certificering ongeveer kost, hoeveel interne tijd je nodig hebt en welke route het beste bij jouw organisatie past?
Plan vrijblijvend een gesprek met één van onze ISO 27001 experts. We bekijken samen waar je nu staat, wat er nog moet gebeuren en welke aanpak het beste past bij jouw organisatie. Of je nu volledig wilt uitbesteden of ISO 27001 zelf wilt implementeren met het Jaguar IT Doe-het-zelf pakket, we helpen je graag om de juiste keuze te maken. ISO 27001 behalen? Jaguar IT helpt je van voorbereiding tot certificering.