
De meeste middelgrote organisaties zouden $15.000 tot $45.000 aan kosten in het eerste jaar moeten begroten en een doorlooptijd van 6 tot 9 maanden naar certificering moeten plannen. Kleine teams met een beperkte scope kunnen onder de $10.000 blijven, terwijl complexe omgevingen met meerdere locaties boven de $80.000 kunnen uitkomen. De grootste kostendrijver is niet het personeelsaantal, maar de scope: hoeveel systemen, locaties en bedrijfsonderdelen vallen binnen de ISMS-grens. Voordat u een budget vaststelt, voert u een gap-assessment uit op basis van uw werkelijke beginmaturity, niet de maturity die u veronderstelt te hebben.
TL;DR:
- Certificeringskosten voor de meeste middelgrote organisaties liggen in het eerste jaar tussen $15.000 en $45.000, met hogere kosten voor complexe omgevingen of omgevingen met meerdere locaties.
- De certificeringstijdlijn beslaat doorgaans 6 tot 9 maanden, maar grotere projecten of projecten met meerdere locaties kunnen meer dan een jaar duren, afhankelijk van scope en maturity.
- Interne inspanning — vaak onderschat — bedraagt ruwweg 105 tot 340 personendagen voor een scope van 50 personen en heeft een aanzienlijke invloed op de totale kosten.
- Surveillance-audits in jaar twee en drie voegen jaarlijks ongeveer $3.000 tot $5.000 toe, plus doorlopende tooling- en interne arbeidskosten.
- Nauwkeurige budgettering vereist vooraf een scope- en gap-assessment; het gebruik van op maat gemaakte calculators helpt bij het opstellen van onderbouwde schattingen op basis van bedrijfsspecifieke factoren.
Inhoudsopgave
- Wat bepaalt een ISO 27001-inspanningsschatting per organisatieomvang?
- Hoe lang duurt ISO 27001-certificering doorgaans?
- Hoeveel personenuren kost ISO 27001 werkelijk?
- Wat zijn de werkelijke kosten van ISO 27001 over drie jaar?
- Welke scopefactoren beïnvloeden de schatting het meest?
- Hoe bouwt u een betrouwbare ISO 27001-schatting op?
- Veelgemaakte schattingsfouten en hoe u ze oplost
- Ontvang uw op maat gemaakte ISO 27001-schatting in twee minuten
- Bronnen
- FAQ
Wat bepaalt een ISO 27001-inspanningsschatting per organisatieomvang?
Bedrijfsomvang is de snelste indicator voor kosten, maar een ruwe. Twee organisaties van 40 personen kunnen $20.000 uit elkaar liggen, afhankelijk van of ze uitsluitend SaaS gebruiken of een combinatie van cloud en verouderde on-premises infrastructuur over drie kantoren beheren.
Hieronder ziet u hoe de bandbreedtes er doorgaans uitzien voor een eerste certificeringscyclus, uitgaande van een gemiddelde beginmaturity (er bestaan al enige beleidsregels, maar beheersmaatregelen zijn niet consistent gedocumenteerd of afgedwongen):
| Organisatieomvang | Typische kosten eerste jaar | Wat doorgaans is inbegrepen |
|---|---|---|
| Micro (1–10 medewerkers) | $6.000–$15.000 | Beperkt advies, sjabloonbeleid, zelfstandige auditvoorbereiding |
| Klein (10–25 medewerkers) | $15.000–$45.000 | Parttime consultantondersteuning, basistools, één auditcyclus |
| Middelgroot (25–50 medewerkers) | $20.000–$54.000 | Toegewijde projectleider, ondersteuning risicoanalyse, auditkosten, compliance-software |
| Middelgroot-groot (meer dan 50 medewerkers) | $45.000–$80.000+ | Coördinatie over meerdere teams, penetratietesten, formeel intern auditprogramma |
Branche-analyses van het ISO 27001-proces plaatsen de gebruikelijke totaalkosten in het eerste jaar voor kleine tot middelgrote organisaties ruwweg tussen $6.000 en $54.000, wat goed aansluit bij de offertes van de meeste consultants in de praktijk.
Verschillende factoren beïnvloeden de kosten binnen elke bandbreedte, waaronder auditkosten die afhangen van het aantal medewerkers en locaties, de keuze tussen consultants of intern personeel en tools, en vaak onderschatte interne arbeidskosten.

Hoe lang duurt ISO 27001-certificering doorgaans?
Certificering kent twee tijdklokken: het werk dat u kunt comprimeren en de kalendertijd die u niet kunt beïnvloeden. U kunt meer consultants inzetten voor het schrijven van beleid. U kunt een auditor echter niet dwingen om zes maanden aan beveiligingslogboeken in drie weken te beoordelen.
Hieronder ziet u de typische faseverdeling voor een implementatie in het middensegment:
- Scope en projectplanning (2–4 weken): ISMS-grenzen definiëren, een eigenaar aanwijzen en budgetgoedkeuring verkrijgen.
- Gap-analyse ten opzichte van Annex A-beheersmaatregelen (1–3 weken): bepalen wat al aanwezig is en wat nog gebouwd moet worden.
- Risicoanalyse en behandelingsplanning (3–5 weken): activa catalogiseren, risico's scoren en bepalen welke beheersmaatregelen deze adresseren.
- Implementatie van beheersmaatregelen en documentatie (4–12 weken): beleid schrijven, technische beheersmaatregelen configureren en personeel trainen.
- Bewijsverzameling en interne audit (8–12+ weken): het ISMS lang genoeg laten draaien om aantoonbaar bewijs te genereren en dit vervolgens intern te auditen.
- Tussenperiode fase 1 en fase 2 (4–8 weken): een structurele pauze tussen de documentatiebeoordeling en de on-site audit.
ISO's eigen certificeringsrichtlijnen bevestigen deze tweefasige opzet: fase 1 beoordeelt uw documentatie, fase 2 controleert of u deze ook daadwerkelijk naleeft. Gepubliceerde tijdlijnen tonen aan dat snelle implementaties worden afgerond in 3 tot 4 maanden, standaard implementaties uitkomen op 6 tot 9 maanden, en uitgebreide projecten (meerdere locaties, lage beginmaturity, parttime eigenaarschap) meer dan een jaar in beslag nemen.
Boek uw fase 2-auditslot vroegtijdig. Certificerende instellingen hebben doorgaans wachtlijsten van meerdere maanden, en een late boeking kan weken toevoegen die u nooit had ingepland.
Hoeveel personenuren kost ISO 27001 werkelijk?
Bedragen in euro's verhullen de werkelijke kosten, namelijk interne tijd. Iemand moet het risicoregister schrijven, bewijs verzamelen en de audit doorlopen. Door die tijd om te zetten in personendagen per rol krijgt u een eerlijkere resourceschatting dan een vaste offerteprijs.
Voor een typische scope van 50 personen kunt u ruwweg rekenen op:
- Projectleider / ISMS-eigenaar: 40–120 personendagen over het gehele project
- Beveiligingsengineer of IT-architect: 30–90 personendagen
- IT-operationeel personeel: 20–80 personendagen, voornamelijk tijdens de implementatie van beheersmaatregelen
- HR- en trainingscoördinatoren: 10–30 personendagen voor bewustwordingstraining en updates van het inwerkprogramma
- Juridisch of compliance-personeel: 5–20 personendagen voor de beoordeling van contracten en regelgevingsmapping
Opgeteld komt dat neer op ruwweg 105 tot 340 personendagen voor een organisatie van 50 personen. Dat is de reden waarom veel organisaties de kosten met een factor twee onderschatten: ze prijzen de consultantfactuur en vergeten de interne uren volledig. Een op enquêtes gebaseerd inspanningsmodel voor ISMS-implementatie ondersteunt dit patroon en toont aan dat de inspanning sterk geconcentreerd is bij de projectleider en technische rollen, in plaats van gelijkmatig verdeeld over het personeel.
Een parttime eigenaar die zijn aandacht verdeelt met een andere functie verdubbelt doorgaans de kalendertijd, ook als het totale aantal personendagen vergelijkbaar blijft.
Pro Tip: Als u geen fulltime eigenaar kunt aanwijzen, reserveer dan op zijn minst een vaste blok uren per week. Gefragmenteerd, onderbroken ISMS-werk is de grootste oorzaak van stagnerende certificeringstijdlijnen.

Wat zijn de werkelijke kosten van ISO 27001 over drie jaar?
De kosten in het eerste jaar krijgen alle aandacht, maar certificering is geen eenmalige uitgave. Het is een terugkerende verplichting met surveillance-audits in jaar twee en drie, plus doorlopende tooling en interne arbeid.
Brancheanalyses van kosten benoemen interne arbeid en opportuniteitskosten — niet de auditkosten — consequent als de grootste verborgen kostenpost gedurende een ISO 27001-cyclus van drie jaar.
Een uitgewerkt voorbeeld: als uw kosten in het eerste jaar uitkomen op $15.000, verwacht dan:
- Jaar 2 (surveillance-audit): ongeveer $2.250–$3.750
- Jaar 3 (surveillance plus vroege hercertificeringsvoorbereiding): ongeveer $3.000–$5.000
- Tooling- en licentieverlengingen: vaak $2.000–$6.000 per jaar, afhankelijk van de platformkeuze
- Interne arbeid: doorlopend, doorgaans 10–20 personendagen per jaar voor onderhoud
Daarmee komt de reële TCO over drie jaar voor een project met $15.000 aan kosten in het eerste jaar ergens tussen $25.000 en $35.000 uit, zodra surveillance-audits en tooling worden meegeteld. Het overslaan van deze berekening is de manier waarop organisaties hun compliancebudget in jaar twee overschrijden.
Welke scopefactoren beïnvloeden de schatting het meest?
Scopebeslissingen die in week één worden genomen, werken door in het gehele project. Een aantal factoren beïnvloedt schattingen meer dan wat dan ook:
- Scopebreedte: het certificeren van één productlijn kost aanzienlijk minder dan het certificeren van de gehele organisatie.
- Aantal locaties: elke extra fysieke locatie voegt doorgaans auditdagen en coördinatie-overhead toe.
- Cloud versus verouderde infrastructuur: on-premises systemen vereisen gewoonlijk meer handmatige bewijsverzameling dan cloudplatformen met ingebouwde logging.
- Bestaande certificeringen: organisaties die al beschikken over SOC 2 of ISO 9001 kunnen beleid en risicodocumentatie hergebruiken, waardoor weken van de tijdlijn worden bespaard.
- Steun van het management: een toegewijde eigenaar met echte beslissingsbevoegdheid werkt sneller dan een commissie zonder duidelijke leiding.
Behandel elke scopewijziging midden in het project als een formeel wijzigingsverzoek, niet als een stille uitbreiding. Scope creep is de snelste manier om zowel budget als tijdlijn te overschrijden.
Hoe bouwt u een betrouwbare ISO 27001-schatting op?
Een onderbouwde schatting volgt een vaste volgorde, geen gissing. Stappen overslaan is de manier waarop organisaties in de vierde maand $20.000 boven budget uitkomen.
- Voer eerst een gap- of readiness-assessment uit. Dit geeft inzicht in uw werkelijke beginmaturity — niet de veronderstelde — en brengt in kaart welke Annex A-beheersmaatregelen volledig ontbreken.
- Vergrendel de scope en identificeer vereiste beheersmaatregelen. Bepaal welke systemen, locaties en bedrijfsonderdelen binnen de ISMS-grens vallen voordat u iets begroot.
- Koppel rollen aan personenuren en voeg consultant- en auditkosten toe. Gebruik de rolgebaseerde schattingen hierboven als basislijn voor interne arbeidskosten.
- Valideer aan de hand van benchmarks en converteer naar een TCO over drie jaar. Een consultant is de kosten waard wanneer uw team geen ervaring heeft met Annex A; een zelfbedieningscalculator werkt goed wanneer u al interne beveiligingsexpertise heeft en alleen cijfers nodig heeft om een budget te onderbouwen.
Een projectplan van 12 weken is een nuttige toets ten opzichte van de tijdlijn die uw consultant of intern team voorstelt.
Veelgemaakte schattingsfouten en hoe u ze oplost
De meeste schattingen mislukken om twee redenen: teams tellen interne uren te laag en behandelen consultantkosten als de volledige kostenpost, en ze negeren surveillance-audits volledig door alleen jaar één te begroten en jaar twee en drie te vergeten. Wijs een toegewijde eigenaar aan en begroot de volledige TCO over drie jaar voordat u begint — niet nadat uw eerste factuur u verrast.
— Martin
Ontvang uw op maat gemaakte ISO 27001-schatting in twee minuten
Generieke benchmarks brengen u dichtbij. Een op maat gemaakt getal levert u een budget op dat u daadwerkelijk kunt verdedigen bij een CFO. Een calculator die speciaal is gebouwd om dat verschil te overbruggen, houdt rekening met uw bedrijfsomvang, branche en huidige beveiligingsmaturity om een kosten- en tijdlijnschatting te produceren die uw werkelijke beginpunt weerspiegelt, niet een generiek startpunt.

Voer uw bedrijfsomvang, scope en maturityniveau in, en de calculator geeft u een kostenbandbareedte, een verwachte tijdlijn en een exporteerbaar Gantt-diagram dat u direct aan het management kunt overhandigen als projectplan. De calculator beoordeelt u ook op de vier Annex A-beheersmaatregel-thema's, zodat u precies weet waar uw gaps liggen voordat een consultant u een offerte stuurt. De gratis readiness check duurt ongeveer twee minuten, en u kunt meerdere scenario's opslaan om te vergelijken — bijvoorbeeld een slanke single-product scope versus een organisatiebrede certificering — voordat u budget aan een van beide vastlegt.
Bronnen
Voor primaire richtlijnen over het certificeringsproces zelf, zie het ISO-certificeringsoverzicht. Voor een op de VS gerichte budgetteringsuitleg, zie deze partneranalyse van certificeringskosten.
- ISO — Certificering (hoe certificering werkt)
- ISO 27001-tijdlijn: hoe lang duurt certificering? | GovernanceDocs
- Op enquêtes gebaseerd inspanningsmodel voor de opzet van een ISMS (IEEE)
- ISO 27001-certificeringskosten: volledige uitsplitsing | Cycore
FAQ
Wat kosten ISO 27001-auditkosten doorgaans?
Alleen de auditkosten van de certificerende instelling (exclusief advies en interne arbeidskosten) lopen voor kleine tot middelgrote organisaties doorgaans op van $3.000 tot $15.000, afhankelijk van het aantal medewerkers en locaties, aldus brancheanalyses van kosten.
Is het ISO 27001-certificeringsproces moeilijk?
De norm zelf is technisch niet complex, maar de inspanning om beheersmaatregelen consistent te documenteren en maandenlang operationeel bewijs te verzamelen vormt een struikelblok voor de meeste organisaties die er voor het eerst mee te maken hebben, met name voor organisaties zonder een toegewijde ISMS-eigenaar.
Hoe implementeert u ISO 27001 stap voor stap?
Begin met een gap-analyse, vergrendel uw scope, voer een risicoanalyse uit, implementeer en documenteer Annex A-beheersmaatregelen, voer een interne audit uit en doorloop vervolgens de certificeringsaudits in fase 1 en fase 2, conform het door ISO gedefinieerde certificeringsproces.
Hoe lang duurt het om ISO 27001-certificering te behalen?
De meeste middelgrote organisaties ronden de certificering af in 6 tot 9 maanden, hoewel fast-track projecten met een beperkte scope in 3 tot 4 maanden kunnen worden afgerond en complexe implementaties met meerdere locaties meer dan een jaar in beslag kunnen nemen.
Wat is de snelste manier om een betrouwbare kostenschatting te krijgen?
Het uitvoeren van een readiness-assessment zoals dat van ISMS Calculator geeft u een op maat gemaakte kosten- en tijdlijnbandbreedte op basis van uw werkelijke omvang, branche en maturity, in plaats van een generieke referentiewaarde.