Wat kost ISO 27001?

Bijgewerkt op 28 augustus 2026 · Kennisbank Cyberbeveiligingswet

Op deze vraag krijgt u zelden een recht antwoord, omdat de partijen die hem beantwoorden er meestal iets bij verkopen. Daarom hier de opbouw in delen, met bedragen die u kunt narekenen. De korte versie: voor een mkb-bedrijf van 10 tot 50 medewerkers landt het totaal in het eerste jaar meestal tussen de 12.000 en 35.000 euro, waarvan maar een klein deel naar de auditor gaat.

De kosten bestaan uit vier delen

Wie alleen naar de offerte van de certificerende instelling kijkt, ziet ongeveer een kwart van de rekening. De vier delen:

OnderdeelWat het isWie het factureert
Certificeringsauditde audit in twee fasen die tot het certificaat leidtcertificerende instelling
Voorbereidinghet managementsysteem opbouwen: beleid, risicoanalyse, proceduresuzelf, of een adviseur
Maatregelenwat u technisch of organisatorisch nog moet regelenleveranciers
Jaarlijks onderhoudcontroleaudits, interne audit, directiebeoordeling, bijhoudengemengd

1. De certificeringsaudit

Dit is het best voorspelbare deel, want het aantal auditdagen is genormeerd op basis van uw aantal medewerkers. Reken op 900 tot 1.400 euro per auditdag.

MedewerkersAuditdagen jaar 1Indicatie auditkosten
1 tot 103 tot 43.000 tot 5.000 euro
11 tot 254 tot 54.000 tot 6.500 euro
26 tot 455 tot 65.000 tot 8.000 euro
46 tot 1256 tot 86.500 tot 11.000 euro
126 tot 2758 tot 108.500 tot 14.000 euro

Vraag altijd een offerte bij twee of drie instellingen. De verschillen zijn groot en het certificaat is hetzelfde, mits de instelling geaccrediteerd is. Staat de instelling niet onder accreditatie, dan is het certificaat in aanbestedingen vaak waardeloos.

2. De voorbereiding: hier zit het geld

Dit is het deel dat de rekening bepaalt, en waar de bedragen het meest uiteenlopen. U heeft drie routes.

RouteKostenDoorlooptijd
Adviseur doet het traject15.000 tot 40.000 euro4 tot 8 maanden
Zelf doen met software en sjablonen600 tot 3.500 euro plus eigen uren4 tot 9 maanden
Volledig zelf, zonder hulpmiddelenalleen eigen uren8 tot 18 maanden

Reken bij de tweede en derde route op 80 tot 200 interne uren, geconcentreerd bij een of twee mensen. Tegen 65 euro per uur is dat 5.000 tot 13.000 euro aan verborgen kosten. Dat is geen reden om het niet zelf te doen, wel om het niet te onderschatten.

3. De maatregelen die u nog moet nemen

Onvoorspelbaar, want het hangt af van wat er al staat. Bij organisaties die hun basis op orde hebben, met tweefactorauthenticatie, werkende back-ups en beheerd wachtwoordbeleid, valt dit vaak mee: 0 tot 5.000 euro. Ligt er nog weinig, dan kan het oplopen tot 20.000 euro of meer.

Veelvoorkomende posten: logging en monitoring, tweefactorauthenticatie uitrollen, een back-upoplossing die u ook echt test, en een pentest als uw risicoanalyse daarom vraagt.

4. De jaarlijkse kosten daarna

Een certificaat is drie jaar geldig, maar er komt elk jaar een controleaudit van doorgaans een derde van de oorspronkelijke auditdagen. Reken op 2.000 tot 5.000 euro per jaar aan auditkosten, plus uw eigen tijd voor de interne audit, de directiebeoordeling en het bijhouden van het dossier.

In jaar drie volgt de hercertificering, die weer dichter bij de oorspronkelijke omvang zit.

Twee voorbeeldberekeningen

ICT-bedrijf, 18 medewerkers, zelf doenZorgorganisatie, 90 medewerkers, met adviseur
Audit jaar 15.500 euro9.000 euro
Voorbereiding1.800 euro software en sjablonen28.000 euro advies
Interne urencirca 140 uurcirca 90 uur
Maatregelen3.000 euro12.000 euro
Jaar 1 totaal in geldcirca 10.300 eurocirca 49.000 euro
Per jaar daarnacirca 3.000 eurocirca 6.500 euro

Waar u onnodig geld verliest

  • Een te ruime scope. Certificeer alleen het deel van de organisatie waar uw klanten om vragen. Elke extra locatie of afdeling kost auditdagen.
  • Advies inhuren voor werk dat u zelf kunt. Beleid opschrijven en risico's benoemen kan uw eigen organisatie het beste; die kent de risico's.
  • De eerste offerte accepteren. Tussen certificerende instellingen zit soms 40 procent verschil bij hetzelfde aantal auditdagen.
  • Certificeren terwijl niemand erom vraagt. Als geen klant het eist, levert het certificaat u niets op behalve kosten.

Wat het oplevert

Zet de kosten naast wat het opbrengt. Bij bedrijven die aanbestedingen doen of aan grote organisaties leveren is een certificaat vaak het verschil tussen wel of niet mogen meedoen. Eén gewonnen opdracht kan het hele traject terugverdienen. Vraagt niemand erom, dan is het een dure interne verbeteractie.

Valt u onder de Cyberbeveiligingswet, dan is er nog iets: die wet is verplicht maar vraagt géén certificaat. Zie NIS2 versus ISO 27001 voordat u aan een certificeringstraject begint dat u misschien niet nodig heeft.

Veelgestelde vragen

Wat kost ISO 27001 voor een klein bedrijf van tien man?

De audit zelf 3.000 tot 5.000 euro. Met zelf voorbereiden en een beperkt aantal maatregelen komt het totaal in jaar 1 vaak uit tussen 6.000 en 12.000 euro, plus uw eigen uren.

Kan ik ISO 27001 zonder adviseur halen?

Ja, en veel mkb-bedrijven doen dat. U heeft dan wel structuur nodig: sjablonen, een duidelijke volgorde en iemand die het traject trekt. De doorlooptijd wordt langer, de kosten fors lager.

Is er subsidie voor ISO 27001?

Er is geen landelijke regeling specifiek voor ISO 27001. Regionaal en per branche bestaan er soms innovatie- of digitaliseringsvouchers waar advieskosten onder kunnen vallen. Controleer dat bij uw provincie of branchevereniging voordat u begint.

Hoe lang duurt het voordat ik het certificaat heb?

Voor een organisatie die bij nul begint drie tot negen maanden. Ligt er al een werkend beveiligingsbeleid, dan kan het in twee tot vier maanden.

Wat is het verschil in kosten met NEN 7510?

De opbouw is vergelijkbaar en de auditdagen liggen in dezelfde orde. Combineert u beide normen in één traject, dan betaalt u niet het dubbele: de overlap is groot. Zie NEN 7510.

Wat gaat dit u kosten

Een adviseur rekent 25.000 tot 44.000 euro voor een NIS2-traject. Doe eerst de gratis check en zie wat er in uw geval écht moet gebeuren.

Of ga direct verder: Bereken uw uitgangspunt. We mailen alleen over de Cyberbeveiligingswet en uw afmelding staat in elke mail. Zie de privacyverklaring.