Steeds meer organisaties krijgen de vraag van klanten, opdrachtgevers of aanbestedende diensten: ben je ISO 27001-gecertificeerd? Voor veel bedrijven is certificering inmiddels geen onderscheidende factor meer, maar een harde eis om zaken te kunnen doen.
Een van de eerste vragen die daarna ontstaat is: wat kost een ISO 27001-certificering? Dat lijkt een eenvoudige vraag, maar een standaardprijs bestaat niet. De uiteindelijke kosten hangen af van verschillende factoren, zoals de omvang van de organisatie, de volwassenheid van het Information Security Management System (ISMS) en de certificerende instelling.
In dit artikel leggen we uit waardoor de kosten worden bepaald, welke onderdelen onderdeel zijn van een certificeringstraject en waar je op moet letten wanneer je offertes vergelijkt.
Waarom kiezen organisaties voor ISO 27001?
ISO 27001 is de internationale norm voor informatiebeveiliging. Met een certificering toon je aan dat jouw organisatie risico’s rondom informatiebeveiliging structureel beheerst en passende maatregelen heeft getroffen om vertrouwelijke informatie te beschermen.
Voor veel organisaties is ISO 27001 inmiddels een belangrijke voorwaarde om zaken te doen. Klanten willen zekerheid dat hun gegevens veilig worden verwerkt en vragen daarom steeds vaker om een geldig ISO 27001-certificaat. Ook bij aanbestedingen, samenwerkingen en leveranciersselecties speelt certificering een steeds grotere rol.
ISO 27001 staat bovendien vaak niet op zichzelf. Organisaties kiezen regelmatig ook voor een ISO 9001-certificering om de kwaliteit van hun processen aantoonbaar te maken. Organisaties in de zorg combineren ISO 27001 daarnaast vaak met een NEN 7510-certificering, waarin de beveiliging van patiënt- en gezondheidsgegevens centraal staat.
Lees ook meer over onze ISO 27001-certificering.
Waarom bestaat er geen vaste prijs?
Geen enkele organisatie is hetzelfde. Een IT-bedrijf met twintig medewerkers kent andere risico’s dan een internationale organisatie met meerdere vestigingen en honderden medewerkers. Daardoor verschilt ook de omvang van de certificeringsaudit.
De prijs wordt niet alleen bepaald door het aantal auditdagen, maar ook door de voorbereiding, de complexiteit van de organisatie en de manier waarop de certificerende instelling haar werkzaamheden uitvoert.
Daarom ontvang je vrijwel altijd een offerte op maat.
Welke factoren bepalen de kosten?
De omvang van de organisatie
Het aantal medewerkers is een belangrijke factor. Naarmate een organisatie groeit, neemt ook het aantal processen, locaties en betrokken medewerkers toe. Dat betekent dat de auditor meer onderdelen moet beoordelen.
De complexiteit van de organisatie
Een organisatie met één locatie en een overzichtelijke IT-omgeving vraagt een andere aanpak dan een organisatie met meerdere vestigingen, cloudomgevingen, internationale activiteiten of uitbestede processen.
Ook de aard van de dienstverlening speelt een rol. Organisaties die grote hoeveelheden gevoelige gegevens verwerken of kritische IT-diensten leveren, hebben vaak een uitgebreider ISMS.
De volwassenheid van het ISMS
Heeft de organisatie haar informatiebeveiliging al goed ingericht? Zijn risicoanalyses uitgevoerd, procedures vastgelegd en controles aantoonbaar uitgevoerd? Dan verloopt de audit meestal efficiënter.
Wanneer veel onderdelen nog ontbreken of vlak voor de audit moeten worden opgesteld, kost het traject vaak meer tijd.
Het aantal locaties
Werken medewerkers vanaf meerdere vestigingen of worden verschillende locaties in de scope opgenomen? Dan moeten deze mogelijk tijdens de audit worden bezocht. Ook dat heeft invloed op de benodigde audituren.
Wat zit meestal in de prijs van een ISO 27001-certificering?
Een certificering bestaat uit meer dan alleen de auditdagen.
Meestal bestaat het traject uit een beoordeling van de aanvraag en de scope, een Stage 1-audit waarbij wordt gekeken of de organisatie klaar is voor certificering en een Stage 2-audit waarin wordt beoordeeld of het managementsysteem daadwerkelijk voldoet aan de eisen van ISO 27001.
Na een positieve beoordeling wordt het certificaat afgegeven. Vervolgens vinden jaarlijks controle-audits plaats om vast te stellen dat de organisatie blijft voldoen aan de norm. Na drie jaar volgt een hercertificering.
Vergelijk offertes daarom niet alleen op de prijs van de eerste audit, maar kijk ook naar de kosten van de volledige certificeringscyclus.
Welke kosten worden vaak vergeten?
Bij een ISO 27001-certificering denken organisaties vaak alleen aan de kosten van de certificerende instelling. Toch vraagt een certificering ook een investering van de eigen organisatie.
Medewerkers moeten tijd vrijmaken voor interviews, documentatie moet worden bijgewerkt en interne audits en managementreviews moeten worden uitgevoerd. Daarnaast investeren veel organisaties vooraf in het opzetten of verbeteren van hun ISMS.
Door deze werkzaamheden gedurende het jaar uit te voeren, voorkom je niet alleen piekbelasting vlak voor de audit, maar verloopt ook de certificeringsaudit efficiënter. Dat bespaart tijd, beperkt de belasting voor de organisatie en draagt bij aan een soepel certificeringstraject.
Certificering zonder gedoe. Vraag nu een offerte aan via www.procertify.nl of bel 088-2028787.
De komende weken beantwoorden we meer veelgestelde vragen over ISO-certificering, zoals: wat kost een ISO 9001-certificering en wat kost een NEN 7510-certificering?