Ruben TalmanRuben Talman

Wat kosten de jaarlijkse audits na ISO 27001-certificering?

20 april 06:00
9 min.
Op deze pagina
Op deze pagina

De jaarlijkse ISO 27001-auditkosten variëren sterk per organisatie, maar je kunt rekenen op jaarlijkse surveillance-audits en een hercertificeringsaudit om de drie jaar. Deze kosten hangen af van de grootte van je organisatie, het aantal locaties en de complexiteit van je informatiebeveiligingssysteem. Een goede budgetplanning helpt je de totale certificeringskosten over drie jaar te spreiden.

Wat is het verschil tussen ISO 27001-auditkosten en cybersecurity-auditkosten?

Cybersecurity-auditkosten is een breed begrip dat meerdere auditvormen omvat. Naast ISO 27001-audits zijn er ook andere vormen, zoals penetratietests, SOC 2-audits en NIS2-assessments. Elk van deze audittypen heeft een ander doel, een andere scope en een andere kostenstructuur. ISO 27001-audits richten zich specifiek op het aantonen dat je informatiebeveiligingsbeheersysteem voldoet aan een internationaal erkende norm. Voor MKB-organisaties die informatiebeveiliging willen aantonen aan klanten en partners, zijn ISO 27001-audits de meest gangbare en kostenefficiënte keuze binnen het bredere landschap van cybersecurity audit kosten.

Wat zijn de verschillende soorten audits na ISO 27001-certificering?

Na het behalen van je ISO 27001-certificaat ondergaat je organisatie twee hoofdtypen audits: jaarlijkse surveillance-audits en een hercertificeringsaudit om de drie jaar. Deze audits hebben verschillende doelen en een verschillende intensiteit.

Surveillance-audits zijn jaarlijkse controles die bevestigen dat je informatiebeveiligingssysteem nog steeds voldoet aan de ISO 27001-norm. Deze audits zijn minder uitgebreid dan de initiële certificeringsaudit en richten zich op specifieke aspecten van je ISMS. De auditor controleert of processen nog steeds worden gevolgd, of verbeteringen zijn doorgevoerd en of nieuwe risico’s adequaat worden beheerd.

Hercertificeringsaudits vinden plaats na drie jaar en zijn uitgebreider. Deze audits evalueren je volledige ISMS opnieuw, vergelijkbaar met de oorspronkelijke certificeringsaudit. De auditor beoordeelt alle processen, controleert de effectiviteit van je beveiligingsmaatregelen en bekijkt hoe je organisatie is gegroeid of veranderd sinds de laatste certificering.

De tabel hieronder geeft een snel overzicht van de belangrijkste verschillen tussen beide audittypen.

Kenmerk Surveillance-audit Hercertificeringsaudit
Frequentie Jaarlijks Eenmalig na 3 jaar
Gemiddelde duur Korter, gericht op specifieke onderdelen Uitgebreider, volledige ISMS-evaluatie
Relatieve kosten Circa 60-70% van de initiële audit Circa 80-100% van de initiële audit
Scope Deelgebieden van het ISMS Volledig ISMS inclusief alle processen
Voorbereiding Gericht op wijzigingen en verbeteringen Uitgebreide documentatiereview vereist

Hoeveel kosten jaarlijkse surveillance-audits gemiddeld?

De kosten van surveillance-audits variëren per organisatie en zijn afhankelijk van de grootte en complexiteit van je bedrijf. Kleinere MKB-bedrijven betalen doorgaans minder dan grote organisaties met meerdere locaties.

De auditkosten worden bepaald door het aantal auditdagen dat nodig is. Als richtlijn voor de kosten ISO 27001 audit kun je de volgende bandbreedtes per organisatiegrootte aanhouden. Houd er rekening mee dat dit indicatieve richtlijnen zijn die per certificeringsinstelling en per scope kunnen variëren:

  • Klein MKB (tot 25 medewerkers): doorgaans 1 tot 2 auditdagen. De scope is beperkt en de processen zijn overzichtelijk. Voor een nauwkeurige schatting is een offerte bij een certificeringsinstelling noodzakelijk.
  • Middelgroot MKB (25 tot 100 medewerkers): doorgaans 2 tot 3 auditdagen. Er zijn meer processen en systemen te beoordelen, wat de auditduur vergroot. Vraag een offerte op om de exacte kosten te bepalen.
  • Grote organisaties (100+ medewerkers): doorgaans 3 tot 5 auditdagen of meer. Complexe IT-omgevingen en meerdere locaties drijven de auditduur omhoog. Een gedetailleerde offerte op basis van je specifieke scope is hier onmisbaar.

Certificeringsinstellingen berekenen hun tarieven per auditdag, waarbij ook reiskosten en voorbereiding worden meegenomen. Organisaties met meerdere locaties betalen extra voor reistijd en logistiek. De scope van je certificaat beïnvloedt ook de kosten: een beperkte scope voor specifieke afdelingen kost minder dan een organisatiebrede certificering.

IT AANSPREEKPUNT

Klaar om je IT eindelijk uit handen te geven?

Of je nu een SharePoint-intranet wilt inrichten, je hele IT wilt uitbesteden, of gewoon een vraag hebt: wij denken graag met je mee. Al bij 150+ bedrijven bewezen effectief.

Welke factoren bepalen de hoogte van je ISO 27001-auditkosten?

Organisatiegrootte en complexiteit zijn de belangrijkste kostenfactoren voor ISO 27001-audits. Meer medewerkers, processen en IT-systemen betekenen meer auditdagen en dus hogere kosten.

Geografische spreiding speelt een grote rol in de kostenbepaling. Organisaties met vestigingen in verschillende steden of landen betalen extra voor reiskosten en de tijd die auditors nodig hebben om alle locaties te bezoeken. Sommige certificeringsinstellingen bieden remote audits aan voor bepaalde onderdelen, wat kosten kan besparen.

De complexiteit van je IT-infrastructuur beïnvloedt de auditduur. Organisaties die werken met ISO 27001-begeleiding en moderne cloudoplossingen zoals Microsoft 365 hebben vaak beter georganiseerde systemen, wat de audit kan versnellen. Bedrijven met verouderde systemen of complexe netwerken hebben meestal langere audits nodig.

De keuze van certificeringsinstelling maakt verschil in tarieven. Certificeringsinstellingen in Nederland variëren van grote internationale partijen tot kleinere gespecialiseerde bureaus. Een belangrijk kwaliteitskeurmerk is accreditatie door de Raad voor Accreditatie (RvA). Let bij het vergelijken van offertes op de volgende criteria:

  • RvA-accreditatie voor ISO 27001
  • Sectorervaring van de auditors
  • Transparantie in tariefopbouw (dagprijs versus all-in)
  • Mogelijkheden voor remote audits
  • Referenties van vergelijkbare organisaties
  • Flexibiliteit bij organisatieveranderingen

Een praktische tip: vraag minimaal drie offertes op en zorg dat elke offerte dezelfde scope en hetzelfde aantal auditdagen beschrijft, zodat je een eerlijke vergelijking kunt maken.

Klein MKB (tot 25 medewerkers)

Kleine organisaties hebben doorgaans één locatie, een beperkte IT-scope en weinig processen. Dit maakt de auditvoorbereiding overzichtelijk en de auditduur relatief kort. De voornaamste kostenfactoren zijn het aantal auditdagen en de dagprijs van de certificeringsinstelling. Een praktische tip voor kleine organisaties: onderzoek of de certificeringsinstelling remote audits aanbiedt voor bepaalde onderdelen, want dat kan reiskosten en daarmee de totale auditkosten verlagen.

Middelgroot MKB (25 tot 100 medewerkers)

Middelgrote organisaties hebben vaak meerdere afdelingen, meer processen en een complexere IT-infrastructuur dan kleine bedrijven. Dit vertaalt zich in meer auditdagen en hogere kosten. Geografische spreiding over meerdere locaties is een extra kostenfactor die je vooraf goed moet inschatten. Voor middelgrote organisaties loont het om te onderhandelen over een meerjarig contract met de certificeringsinstelling, zodat je tarieven voor de volledige driejarige cyclus vastlegt en mogelijk korting bedingt.

Grote organisaties (100+ medewerkers)

Grote organisaties kennen complexe IT-infrastructuren, veel processen en vaak meerdere vestigingen. Dit leidt tot langere audits en hogere kosten per cyclus. De scope van het certificaat is hier een cruciale variabele: een brede organisatiebrede scope kost aanzienlijk meer dan een certificering voor een specifieke afdeling of dienst. Grote organisaties profiteren het meest van meerjarige contracten en een vaste accountmanager bij de certificeringsinstelling, omdat continuïteit in de auditrelatie de voorbereiding efficiënter maakt.

Welke interne kosten komen er nog bij de auditkosten?

De externe auditkosten zijn slechts een deel van de totale kosten van ISO 27001-compliance. Voor een realistisch budget is het belangrijk om ook de interne kosten mee te nemen in je planning. De ISO/IEC 27001 kostenstructuur bestaat uit meer dan alleen de factuur van de certificeringsinstelling.

De voornaamste interne kostencategorieën zijn:

  • Tijdsinvestering van medewerkers voor auditvoorbereiding en auditinterviews
  • Interne auditoren of een ISMS-coördinator die het systeem beheer en bewaakt
  • Kosten voor het bijhouden en actualiseren van documentatie tussen audits in
  • Training en bewustwordingsprogramma’s voor medewerkers
  • Eventuele kosten voor software of tools voor ISMS-beheer

Het is verstandig deze interne kosten structureel mee te nemen in de totale budgetplanning voor de driejarige certificeringscyclus. Zo voorkom je dat interne tijdsbesteding onzichtbaar blijft in je begroting en kom je niet voor verrassingen te staan.

Hoe plan je het budget voor ISO 27001-audits over drie jaar?

Budgetplanning voor ISO 27001-audits vereist een driejarige cyclus waarin je twee surveillance-audits en één hercertificeringsaudit moet financieren. De hercertificering is doorgaans duurder dan surveillance-audits.

Een typische kostenverdeling over drie jaar ziet er als volgt uit: jaar één en twee omvatten surveillance-audits die elk ongeveer 60-70% kosten van de oorspronkelijke certificeringsaudit. Jaar drie bevat de hercertificeringsaudit, die vaak 80-100% kost van de initiële certificering. Reserveer daarnaast budget voor mogelijke extra auditdagen als er non-conformiteiten worden gevonden.

Om je een concreet beeld te geven, hier een voorbeeld van een middelgroot MKB-bedrijf met 50 medewerkers en één locatie met een overzichtelijke IT-omgeving:

  1. Jaar 1 (surveillance-audit): doorgaans 2 tot 3 auditdagen, indicatief circa 60-70% van de initiële auditkosten. De focus ligt op wijzigingen in het ISMS en het opvolgen van eerdere bevindingen.
  2. Jaar 2 (surveillance-audit): vergelijkbaar met jaar 1 in omvang en kosten. Eventuele organisatieveranderingen of nieuwe IT-systemen kunnen de auditduur licht beïnvloeden.
  3. Jaar 3 (hercertificeringsaudit): uitgebreider dan de surveillance-audits, indicatief circa 80-100% van de initiële auditkosten. Het volledige ISMS wordt opnieuw beoordeeld, wat meer voorbereiding en meer auditdagen vereist.

De werkelijke kosten hangen af van de gekozen certificeringsinstelling, de scope van het certificaat en eventuele bevindingen tijdens de audit. Het is verstandig meerdere offertes op te vragen voordat je een keuze maakt.

Onvoorziene kosten kunnen ontstaan door organisatieveranderingen zoals fusies, nieuwe locaties of significante wijzigingen in je IT-infrastructuur. Deze veranderingen kunnen extra auditdagen vereisen of zelfs een tussentijdse herbeoordeling van je certificaat.

Maak gebruik van meerjarige contracten met certificeringsinstellingen om kosten te stabiliseren. Veel instellingen bieden kortingen voor klanten die zich committeren aan de volledige driejarige cyclus. Plan ook budget voor interne voorbereiding, zoals de tijd van medewerkers en eventuele externe ondersteuning bij het oplossen van bevindingen.

Hoe IT Aanspreekpunt helpt met ISO 27001-auditvoorbereiding

Goed voorbereid zijn op een surveillance-audit of hercertificering is de beste manier om onverwachte kosten te voorkomen. Non-conformiteiten die pas tijdens de audit aan het licht komen, leiden tot extra auditdagen en hogere kosten. IT Aanspreekpunt helpt MKB-organisaties die risico’s te beperken door gerichte voorbereiding en praktische begeleiding gedurende de hele driejarige cyclus.

Onze ondersteuning is direct gekoppeld aan de uitdagingen rondom auditkosten en budgetplanning:

  • Pre-auditcontroles om non-conformiteiten vroegtijdig te signaleren en extra auditdagen te voorkomen
  • Documentatiereview om te zorgen dat alles up-to-date en compliant is, zodat de auditor geen onnodige tijd kwijt is aan ontbrekende informatie
  • Medewerkerstraining voor auditinterviews en -processen, wat de kans op bevindingen door onvoorbereide medewerkers verkleint
  • Begeleiding tijdens de audit voor optimale communicatie met auditors, zodat het proces soepel verloopt
  • Nazorg bij eventuele bevindingen om snel compliance te herstellen en vervolgkosten te beperken

Wil je weten hoe je je auditbudget optimaal inzet? Neem contact op voor een vrijblijvend gesprek over hoe wij je organisatie kunnen helpen bij een succesvolle en kostenefficiënte ISO 27001-audit.

IT AANSPREEKPUNT

Klaar om je IT eindelijk uit handen te geven?

Of je nu een SharePoint-intranet wilt inrichten, je hele IT wilt uitbesteden, of gewoon een vraag hebt: wij denken graag met je mee. Al bij 150+ bedrijven bewezen effectief.

Ruben Talman

Ik help je
graag verder

Neem contact op

Bel mij terug

"*" geeft vereiste velden aan

Dit veld is bedoeld voor validatiedoeleinden en moet niet worden gewijzigd.

Hoe kunnen we je helpen?

Neem vrijblijvend contact met ons op en ontdek hoe wij jouw IT zorgen wegnemen.

"*" geeft vereiste velden aan

Dit veld is bedoeld voor validatiedoeleinden en moet niet worden gewijzigd.
js-lead-alles

0532032153Mail ons