Onafhankelijk platform voor cybersecurity in Nederland

Aankoopgids ISO 27001 Externe Audit

Bij de externe of certificerende audit beoordeelt een onafhankelijke certificerende instelling of jouw ISMS voldoet aan ISO/IEC 27001, en geeft daar een certificaat op af.

Jerrian van Slochteren7 min lezen

In deze gids9 onderdelen

Je hebt dit nodig zodra een klant, aanbesteding of toezichthouder om een aantoonbaar certificaat vraagt, of wanneer je je informatiebeveiliging extern wilt laten bevestigen. Dit is nadrukkelijk iets anders dan implementatie-advies: de instelling toetst alleen, ze mag je niet helpen bouwen.

Van aanvraag tot certificaat

  1. Offerte en scope

    Wie: Aanbieder

    De instelling bepaalt auditduur, locaties, normversie en certificatiecyclus.

  2. Fase 1

    Wie: Aanbieder

    De auditor beoordeelt documentatie, scope en gereedheid en benoemt aandachtspunten.

  3. Herstelperiode

    Wie: Jullie

    Je verwerkt fase-1-aandachtspunten voordat fase 2 start.

  4. Fase 2

    Wie: Aanbieder

    Interviews en steekproeven toetsen de werking van het volledige ISMS.

  5. Afwijkingen sluiten

    Wie: Jullie

    Lever oorzaak, correctie, corrigerende maatregel en bewijs binnen de afgesproken termijn aan.

  6. Besluit

    Wie: Aanbieder

    Na sluiting van eventuele afwijkingen neemt een onafhankelijke reviewer het certificatiebesluit.

Reserveer de auditor vroeg; beschikbare auditdata kunnen de planning sterker bepalen dan de auditduur zelf.

Wat de certificerende instelling beoordeelt

De auditor zoekt objectief bewijs dat het ISMS passend is ontworpen én aantoonbaar werkt.

ISO 27001 Externe Audit

  • Gereedheid

    In fase 1 wordt vastgesteld of je klaar bent voor de hoofdbeoordeling.

    • Scope
    • Risicoanalyse
    • Verklaring van Toepasselijkheid
    • Interne audit en directiebeoordeling
  • Implementatie

    In fase 2 worden processen en maatregelen met steekproeven getoetst.

    • Interviews
    • Registraties
    • Technisch bewijs
    • Fysieke inspectie
  • Verbetering

    De cyclus moet afwijkingen, incidenten en veranderingen verwerken.

    • Corrigerende maatregelen
    • Doelstellingen
    • Monitoring
    • Continue verbetering

De drie audits in de certificerings­cyclus

Een certificaat is drie jaar geldig. In die drie jaar krijg je te maken met deze audits.

Initiële certificerings­audit

Prijs

€3.000 tot €8.000

Looptijd

2 tot 8 auditdagen

Fase 1
Documentatiebeoordeling van een halve tot hele dag, vaak op afstand: scope, beleid, risicobeoordeling, risicobehandelplan, Verklaring van Toepasselijkheid, interne audit en directiebeoordeling
Fase 2
Implementatie-audit op locatie met interviews, systeeminspecties en verificatie van registraties
Doorlooptijd
Fase 1 en fase 2 liggen enkele weken tot maanden uit elkaar; in die tijd los je de aandachtspunten uit fase 1 op
Let op
Grote of complexe organisaties zitten boven de €15.000

Jaarlijkse controle-audit

Prijs

€1.500 tot €5.000 per jaar

Looptijd

Eén audit per jaar

Scope
Korter en gerichter: een roulerende steekproef van beheersmaatregelen in plaats van het volledige ISMS
Wanneer
In jaar 1 en jaar 2 van de certificaatcyclus; de eerste uiterlijk 12 maanden na het certificatiebesluit
Vaste aandachtspunten
Interne audit, directiebeoordeling, incidenten, wijzigingen in scope en de opvolging van eerdere bevindingen
Let op
Laat je een controle-audit niet op tijd doen, dan moet de instelling je certificaat schorsen

Hercertificering in jaar 3

Prijs

Geen aparte range: bronnen noemen tussen ongeveer tweederde van de initiële audit en dezelfde ordegrootte, zonder concrete bedragen

Looptijd

In jaar 3, vóór het certificaat verloopt

Fase 1
Meestal geen aparte fase 1, tenzij scope, organisatie of systemen fors zijn veranderd
Scope
Volledige herbeoordeling van het hele ISMS in plaats van een steekproef
Let op
Verloopt je certificaat voordat de hercertificering rond is, dan kan de instelling het alleen binnen 6 maanden herstellen als de openstaande hercertificering dan af is; anders volgt minimaal een nieuwe fase 2-audit

Kies een instelling, geen adviseur

Een certificerende instelling moet onafhankelijk zijn. Controleer accreditatie, sectorkennis, internationale dekking en de kosten van de hele driejarige cyclus.

  • Geaccrediteerde certificatie (aanbevolen). Geschikt wanneer klanten of aanbestedingen formeel bewijs verlangen; controleer de actuele accreditatiescope.
  • Gecombineerde audit. Laat meerdere managementnormen in één planning toetsen om interviews en reistijd te combineren.
  • Niet-geaccrediteerde verklaring. Kan intern inzicht geven, maar wordt mogelijk niet geaccepteerd als formeel ISO 27001-certificaat.

Wat je over drie jaar betaalt

Vergelijk certificatieoffertes over de volledige cyclus, niet alleen op de initiële audit.

Wat de prijs bepaalt

  • Effectief personeelsaantalAuditduur wordt mede bepaald door hoeveel mensen binnen de gecertificeerde scope werken.
  • Locaties en complexiteitMeerdere vestigingen, ploegendiensten en uiteenlopende technologie vragen meer steekproeven.
  • ScopegrenzenEen helder afgebakende dienst is efficiënter te auditen dan een brede of kunstmatig complexe scope.
  • Gecombineerde auditISO 27001 combineren met bijvoorbeeld ISO 9001 kan overlap benutten, mits de instelling beide mag certificeren.

Offertes naast elkaar leggen

Controleer of aanbieders dezelfde uitgangspunten gebruiken. Dan vergelijk je niet alleen het totaalbedrag, maar ook wat je daarvoor krijgt. Kijk per offerte welke punten erin staan.

Per punt

Dekking

  • In de offerte staan het RvA-nummer en ISO 27001 volgens ISO/IEC 27006-1:2024 in de accreditatiescope.Wat maakt dit goed
    Waarom
    Een accreditatie geldt alleen voor specifieke activiteiten; overstap naar 27006-1:2024 moest voor 31 maart 2026.
    Bewijs
    De passage in de overeenkomst of offerte waarin dit staat.
  • In de offerte staat de prijs voor de hele cyclus van drie jaar.Wat maakt dit goed
    Waarom
    Een offerte voor alleen het eerste jaar is niet vergelijkbaar.
    Bewijs
    De passage in de overeenkomst of offerte waarin dit staat.

Uitvoering

  • In de offerte staat het aantal auditdagen per audit, berekend op jouw omvang.Wat maakt dit goed
    Waarom
    Te weinig auditdagen of vergelijken op dagtarief misleidt.
    Bewijs
    De passage in de overeenkomst of offerte waarin dit staat.
  • In de offerte staat dat fase 2 op jouw locatie plaatsvindt.Wat maakt dit goed
    Waarom
    Op locatie zie je of maatregelen in de praktijk werken; een audit alleen op afstand mist dat makkelijk.
    Bewijs
    De passage in de overeenkomst of offerte waarin dit staat.

Resultaat

  • In de offerte staat dat elke bevinding aan een specifieke eis wordt gekoppeld.Wat maakt dit goed
    Waarom
    Vage bevindingen zijn niet op te lossen.
    Bewijs
    De passage in de overeenkomst of offerte waarin dit staat.
  • In de offerte of overeenkomst staat dat het certificaat in een openbare database komt, zoals IAF CertSearch.Wat maakt dit goed
    Waarom
    Afnemers vragen steeds vaker om bewijs dat een certificaat echt en geldig is; een openbare registratie maakt dat zelf te controleren.
    Bewijs
    De passage in de overeenkomst of offerte waarin dit staat.

Levering

  • In de offerte of overeenkomst staat de planning van de hele cyclus, met vaste data voor elke audit.Wat maakt dit goed
    Waarom
    Een vaste planning voorkomt dat een audit schuift en het certificaat verloopt; een losse auditdatum zegt daar weinig over.
    Bewijs
    De passage in de overeenkomst of offerte waarin dit staat.
  • In de offerte of overeenkomst staat binnen welke termijn je het auditrapport en het certificatiebesluit krijgt.Wat maakt dit goed
    Waarom
    Lang wachten op rapport of besluit houdt aanbestedingen en klantvragen op.
    Bewijs
    De passage in de overeenkomst of offerte waarin dit staat.
  • In de offerte staat wat een extra auditdag of een herbeoordeling na een grote afwijking kost.Wat maakt dit goed
    Waarom
    Extra auditdagen en herbeoordelingen zijn de bekendste onverwachte kosten in een certificatiecyclus.
    Bewijs
    De passage in de overeenkomst of offerte waarin dit staat.

Ondersteuning

  • In de offerte of overeenkomst staat hoe de certificeerder onpartijdig blijft: geen advies aan jou, geen auditor die jou de afgelopen twee jaar adviseerde, en een besluit door iemand anders dan de auditor.Wat maakt dit goed
    Waarom
    Onpartijdigheid is de kern van certificatie; de punten staan nu samen in één vraag in plaats van verspreid over drie (Jerrian, 6 oktober 2026).
    Bewijs
    De passage in de overeenkomst of offerte waarin dit staat.
  • In de offerte staat dat je lopende certificaat wordt overgenomen, zonder nieuwe eerste certificatie.Wat maakt dit goed
    Waarom
    Overstappen zonder opnieuw te beginnen houdt de klant vrij om van certificeerder te wisselen.
    Bewijs
    De passage in de overeenkomst of offerte waarin dit staat.

Wat je gereed hebt vóór fase 1

Met deze informatie kunnen aanbieders gericht reageren en worden offertes onderling vergelijkbaar.

  • Werkend ISMS. Niet alleen documenten, maar voldoende registraties om de werking over tijd te laten zien.
  • Interne audit. Een onafhankelijke audit over de relevante scope met aantoonbare opvolging.
  • Directiebeoordeling. Een vastgelegde beoordeling met besluiten over prestaties, risico's, middelen en verbetering.
  • Auditlogistiek. Beschikbare proceseigenaren, toegang tot locaties en systemen en één begeleider voor de auditor.

Vragen die je in de aanvraag beantwoordt

  1. Wat voor certificeringstraject is het?
  2. Hoeveel van je medewerkers vallen binnen de certificeringsscope?
  3. Hoeveel locaties vallen binnen de scope?
  4. Welke normen wil je in dezelfde audit combineren?
  5. Moet het certificaat onder RvA-accreditatie worden afgegeven?

Na de audit

Het certificaat volgt pas nadat afwijkingen voldoende zijn behandeld en het certificatiebesluit is genomen.

  • Afwijkingen sluiten. Lever oorzaak, correctie, corrigerende maatregel en bewijs binnen de afgesproken termijn aan.
  • Certificaat controleren. Controleer juridische naam, locaties, scopeformulering, normversie en geldigheidsduur.
  • Controleaudits plannen. Zet interne audit en directiebeoordeling vóór de jaarlijkse bezoeken in de kalender.
  • Wijzigingen melden. Bespreek overnames, verhuizingen, grote incidenten en scopewijzigingen tijdig met de instelling.

Veelgestelde vragen

Wat kost een ISO 27001 certificering bij een certificerende instelling?

Voor een MKB-organisatie kost de initiële certificeringsaudit (fase 1 en 2 samen) ongeveer €3.000 tot €8.000, plus circa €1.500 tot €5.000 per jaar voor de controle-audits. Grote of complexe organisaties zitten hoger, boven de €15.000 voor de initiële audit. Deze bedragen gaan alleen over de certificerende instelling, niet over implementatie, tooling of advies. Vraag altijd meerdere offertes op, want de verschillen tussen instellingen zijn aanzienlijk.

Hoe lang is mijn certificaat geldig?

Het ISO 27001-certificaat is drie jaar geldig. Binnen die drie jaar voert de instelling jaarlijks een controle-audit uit, in jaar 1 en jaar 2. In jaar 3 volgt de hercertificering, waarna het certificaat opnieuw voor drie jaar wordt afgegeven. De geldigheid is dus voorwaardelijk: je moet de jaarlijkse audits blijven doorlopen.

Wat is RvA-accreditatie en heb ik dat nodig?

De Raad voor Accreditatie toetst of een certificerende instelling voldoet aan ISO/IEC 17021-1 en aan de sectornorm ISO/IEC 27006-1. Een certificaat van een RvA-geaccrediteerde instelling is internationaal erkend. Een certificaat van een niet-geaccrediteerde partij heeft geen formele status en wordt door overheden, aanbestedende partijen en internationale klanten doorgaans niet geaccepteerd. Controleer de accreditatie in het openbare register van de RvA voordat je tekent, en let erop dat die de juiste norm en scope dekt.

Mag mijn adviesbureau mij ook certificeren?

Nee. Een certificerende instelling mag zelf nooit advies geven over het opzetten van een managementsysteem (ISO/IEC 17021-1, 5.2.5). Kreeg je advies van een partij die met de instelling verbonden is, dan mag die instelling je pas twee jaar na het einde van dat advies certificeren (5.2.7). Een auditor die jou adviseerde, zet de instelling als erkende maatregel minstens twee jaar niet bij jou in (5.2.10).

Wat gebeurt er als de auditor een afwijking vindt?

Bij een kleine afwijking (minor) lever je een plan van aanpak met oorzaak, correctie en corrigerende maatregel; de instelling moet dat plan beoordelen en accepteren vóór het certificatiebesluit. Een grote afwijking (major) tast de werking van het ISMS aan: die moet je eerst oplossen en de instelling moet controleren dat de maatregelen werken, anders volgt geen certificaat. Lukt dat niet binnen 6 maanden na de laatste dag van fase 2, dan doet de instelling een nieuwe fase 2. De termijn voor het aanleveren bepaalt de instelling; vraag die vooraf in de offerte.

Hoe wordt het aantal auditdagen bepaald?

De instelling berekent de auditduur op basis van ISO/IEC 27006-1. Bepalend zijn het aantal medewerkers, de scope van je ISMS, het aantal locaties, de complexiteit en gevoeligheid van de informatie, en hoeveel je uitbesteedt. Als indicatie noemt één bron 2 tot 3 auditdagen voor fase 1 en 2 samen tot 10 medewerkers, oplopend tot 7 tot 8 dagen rond de 100 medewerkers. Andere certificerende instellingen rekenen met hogere brutodagen (5 bij 1 tot 10 fte, 12 bij 86 tot 125 fte) waar nog correcties af gaan; instellingen rekenen hier dus verschillend mee. Het dagtarief ligt in Nederland grofweg tussen €1.000 en €1.500 per auditdag.

Bronnen. Prijzen en auditdagen komen uit openbaar gepubliceerde marktindicaties, verzameld in augustus 2026 via normwijzer.nl, control-one.nl, instant27001.com, digitrust.nl, isomanager.nl, dekra.nl, brandcompliance.com en european-accreditation.org. Let op: certificerende instellingen zelf publiceren geen tarieven en werken uitsluitend met offerte op maat.

Premium partners

  • Vallem
  • Normity
  • CertificeerWijzer
  • DeepCalls
  • Edufort
  • BrightSecurity
  • Brandaris Cybersecurity
  • Normec Certification B.V.
  • Afier
  • Normec Certification Institute (NCI)