Je hebt dit nodig zodra een klant, aanbesteding of toezichthouder om een aantoonbaar certificaat vraagt, of wanneer je je informatiebeveiliging extern wilt laten bevestigen. Dit is nadrukkelijk iets anders dan implementatie-advies: de instelling toetst alleen, ze mag je niet helpen bouwen.
Van aanvraag tot certificaat
Offerte en scope
Wie: AanbiederDe instelling bepaalt auditduur, locaties, normversie en certificatiecyclus.
Fase 1
Wie: AanbiederDe auditor beoordeelt documentatie, scope en gereedheid en benoemt aandachtspunten.
Herstelperiode
Wie: JullieJe verwerkt fase-1-aandachtspunten voordat fase 2 start.
Fase 2
Wie: AanbiederInterviews en steekproeven toetsen de werking van het volledige ISMS.
Afwijkingen sluiten
Wie: JullieLever oorzaak, correctie, corrigerende maatregel en bewijs binnen de afgesproken termijn aan.
Besluit
Wie: AanbiederNa sluiting van eventuele afwijkingen neemt een onafhankelijke reviewer het certificatiebesluit.
Reserveer de auditor vroeg; beschikbare auditdata kunnen de planning sterker bepalen dan de auditduur zelf.
Wat de certificerende instelling beoordeelt
De auditor zoekt objectief bewijs dat het ISMS passend is ontworpen én aantoonbaar werkt.
ISO 27001 Externe Audit
Gereedheid
In fase 1 wordt vastgesteld of je klaar bent voor de hoofdbeoordeling.
- Scope
- Risicoanalyse
- Verklaring van Toepasselijkheid
- Interne audit en directiebeoordeling
Implementatie
In fase 2 worden processen en maatregelen met steekproeven getoetst.
- Interviews
- Registraties
- Technisch bewijs
- Fysieke inspectie
Verbetering
De cyclus moet afwijkingen, incidenten en veranderingen verwerken.
- Corrigerende maatregelen
- Doelstellingen
- Monitoring
- Continue verbetering
De drie audits in de certificeringscyclus
Een certificaat is drie jaar geldig. In die drie jaar krijg je te maken met deze audits.
Initiële certificeringsaudit
€3.000 tot €8.000
2 tot 8 auditdagen
- Fase 1
- Documentatiebeoordeling van een halve tot hele dag, vaak op afstand: scope, beleid, risicobeoordeling, risicobehandelplan, Verklaring van Toepasselijkheid, interne audit en directiebeoordeling
- Fase 2
- Implementatie-audit op locatie met interviews, systeeminspecties en verificatie van registraties
- Doorlooptijd
- Fase 1 en fase 2 liggen enkele weken tot maanden uit elkaar; in die tijd los je de aandachtspunten uit fase 1 op
- Let op
- Grote of complexe organisaties zitten boven de €15.000
Jaarlijkse controle-audit
€1.500 tot €5.000 per jaar
Eén audit per jaar
- Scope
- Korter en gerichter: een roulerende steekproef van beheersmaatregelen in plaats van het volledige ISMS
- Wanneer
- In jaar 1 en jaar 2 van de certificaatcyclus; de eerste uiterlijk 12 maanden na het certificatiebesluit
- Vaste aandachtspunten
- Interne audit, directiebeoordeling, incidenten, wijzigingen in scope en de opvolging van eerdere bevindingen
- Let op
- Laat je een controle-audit niet op tijd doen, dan moet de instelling je certificaat schorsen
Hercertificering in jaar 3
Geen aparte range: bronnen noemen tussen ongeveer tweederde van de initiële audit en dezelfde ordegrootte, zonder concrete bedragen
In jaar 3, vóór het certificaat verloopt
- Fase 1
- Meestal geen aparte fase 1, tenzij scope, organisatie of systemen fors zijn veranderd
- Scope
- Volledige herbeoordeling van het hele ISMS in plaats van een steekproef
- Let op
- Verloopt je certificaat voordat de hercertificering rond is, dan kan de instelling het alleen binnen 6 maanden herstellen als de openstaande hercertificering dan af is; anders volgt minimaal een nieuwe fase 2-audit
Kies een instelling, geen adviseur
Een certificerende instelling moet onafhankelijk zijn. Controleer accreditatie, sectorkennis, internationale dekking en de kosten van de hele driejarige cyclus.
- Geaccrediteerde certificatie (aanbevolen). Geschikt wanneer klanten of aanbestedingen formeel bewijs verlangen; controleer de actuele accreditatiescope.
- Gecombineerde audit. Laat meerdere managementnormen in één planning toetsen om interviews en reistijd te combineren.
- Niet-geaccrediteerde verklaring. Kan intern inzicht geven, maar wordt mogelijk niet geaccepteerd als formeel ISO 27001-certificaat.
Wat je over drie jaar betaalt
Vergelijk certificatieoffertes over de volledige cyclus, niet alleen op de initiële audit.
Wat de prijs bepaalt
- Effectief personeelsaantalAuditduur wordt mede bepaald door hoeveel mensen binnen de gecertificeerde scope werken.
- Locaties en complexiteitMeerdere vestigingen, ploegendiensten en uiteenlopende technologie vragen meer steekproeven.
- ScopegrenzenEen helder afgebakende dienst is efficiënter te auditen dan een brede of kunstmatig complexe scope.
- Gecombineerde auditISO 27001 combineren met bijvoorbeeld ISO 9001 kan overlap benutten, mits de instelling beide mag certificeren.
Offertes naast elkaar leggen
Controleer of aanbieders dezelfde uitgangspunten gebruiken. Dan vergelijk je niet alleen het totaalbedrag, maar ook wat je daarvoor krijgt. Kijk per offerte welke punten erin staan.
Je offertes
Geef elke offerte een naam, bijvoorbeeld die van de aanbieder. Upload de offerte om de punten te laten zoeken, of vul de vakken zelf in. Pdf of Word, maximaal 4 MB.
Tot 5 offertes. We bewaren niets: een upload wordt alleen in het geheugen gelezen en daarna weggegooid.
Per punt
- Niet gevonden of nog niet bekeken
- Staat erin
- Ontbreekt
Dekking
In de offerte staan het RvA-nummer en ISO 27001 volgens ISO/IEC 27006-1:2024 in de accreditatiescope.Wat maakt dit goed
- Waarom
- Een accreditatie geldt alleen voor specifieke activiteiten; overstap naar 27006-1:2024 moest voor 31 maart 2026.
- Bewijs
- De passage in de overeenkomst of offerte waarin dit staat.
In de offerte staat de prijs voor de hele cyclus van drie jaar.Wat maakt dit goed
- Waarom
- Een offerte voor alleen het eerste jaar is niet vergelijkbaar.
- Bewijs
- De passage in de overeenkomst of offerte waarin dit staat.
Uitvoering
In de offerte staat het aantal auditdagen per audit, berekend op jouw omvang.Wat maakt dit goed
- Waarom
- Te weinig auditdagen of vergelijken op dagtarief misleidt.
- Bewijs
- De passage in de overeenkomst of offerte waarin dit staat.
In de offerte staat dat fase 2 op jouw locatie plaatsvindt.Wat maakt dit goed
- Waarom
- Op locatie zie je of maatregelen in de praktijk werken; een audit alleen op afstand mist dat makkelijk.
- Bewijs
- De passage in de overeenkomst of offerte waarin dit staat.
Resultaat
In de offerte staat dat elke bevinding aan een specifieke eis wordt gekoppeld.Wat maakt dit goed
- Waarom
- Vage bevindingen zijn niet op te lossen.
- Bewijs
- De passage in de overeenkomst of offerte waarin dit staat.
In de offerte of overeenkomst staat dat het certificaat in een openbare database komt, zoals IAF CertSearch.Wat maakt dit goed
- Waarom
- Afnemers vragen steeds vaker om bewijs dat een certificaat echt en geldig is; een openbare registratie maakt dat zelf te controleren.
- Bewijs
- De passage in de overeenkomst of offerte waarin dit staat.
Levering
In de offerte of overeenkomst staat de planning van de hele cyclus, met vaste data voor elke audit.Wat maakt dit goed
- Waarom
- Een vaste planning voorkomt dat een audit schuift en het certificaat verloopt; een losse auditdatum zegt daar weinig over.
- Bewijs
- De passage in de overeenkomst of offerte waarin dit staat.
In de offerte of overeenkomst staat binnen welke termijn je het auditrapport en het certificatiebesluit krijgt.Wat maakt dit goed
- Waarom
- Lang wachten op rapport of besluit houdt aanbestedingen en klantvragen op.
- Bewijs
- De passage in de overeenkomst of offerte waarin dit staat.
In de offerte staat wat een extra auditdag of een herbeoordeling na een grote afwijking kost.Wat maakt dit goed
- Waarom
- Extra auditdagen en herbeoordelingen zijn de bekendste onverwachte kosten in een certificatiecyclus.
- Bewijs
- De passage in de overeenkomst of offerte waarin dit staat.
Ondersteuning
In de offerte of overeenkomst staat hoe de certificeerder onpartijdig blijft: geen advies aan jou, geen auditor die jou de afgelopen twee jaar adviseerde, en een besluit door iemand anders dan de auditor.Wat maakt dit goed
- Waarom
- Onpartijdigheid is de kern van certificatie; de punten staan nu samen in één vraag in plaats van verspreid over drie (Jerrian, 6 oktober 2026).
- Bewijs
- De passage in de overeenkomst of offerte waarin dit staat.
In de offerte staat dat je lopende certificaat wordt overgenomen, zonder nieuwe eerste certificatie.Wat maakt dit goed
- Waarom
- Overstappen zonder opnieuw te beginnen houdt de klant vrij om van certificeerder te wisselen.
- Bewijs
- De passage in de overeenkomst of offerte waarin dit staat.
Uitslag
Dit is een hulpmiddel. Een upload kan iets missen of verkeerd lezen, en een punt dat erin staat zegt nog niets over de prijs of de kwaliteit van het werk. Lees de offertes zelf na en pas de vakken aan waar nodig.
Wat je gereed hebt vóór fase 1
Met deze informatie kunnen aanbieders gericht reageren en worden offertes onderling vergelijkbaar.
- Werkend ISMS. Niet alleen documenten, maar voldoende registraties om de werking over tijd te laten zien.
- Interne audit. Een onafhankelijke audit over de relevante scope met aantoonbare opvolging.
- Directiebeoordeling. Een vastgelegde beoordeling met besluiten over prestaties, risico's, middelen en verbetering.
- Auditlogistiek. Beschikbare proceseigenaren, toegang tot locaties en systemen en één begeleider voor de auditor.
Vragen die je in de aanvraag beantwoordt
- Wat voor certificeringstraject is het?
- Hoeveel van je medewerkers vallen binnen de certificeringsscope?
- Hoeveel locaties vallen binnen de scope?
- Welke normen wil je in dezelfde audit combineren?
- Moet het certificaat onder RvA-accreditatie worden afgegeven?
Na de audit
Het certificaat volgt pas nadat afwijkingen voldoende zijn behandeld en het certificatiebesluit is genomen.
- Afwijkingen sluiten. Lever oorzaak, correctie, corrigerende maatregel en bewijs binnen de afgesproken termijn aan.
- Certificaat controleren. Controleer juridische naam, locaties, scopeformulering, normversie en geldigheidsduur.
- Controleaudits plannen. Zet interne audit en directiebeoordeling vóór de jaarlijkse bezoeken in de kalender.
- Wijzigingen melden. Bespreek overnames, verhuizingen, grote incidenten en scopewijzigingen tijdig met de instelling.
Veelgestelde vragen
Wat kost een ISO 27001 certificering bij een certificerende instelling?
Voor een MKB-organisatie kost de initiële certificeringsaudit (fase 1 en 2 samen) ongeveer €3.000 tot €8.000, plus circa €1.500 tot €5.000 per jaar voor de controle-audits. Grote of complexe organisaties zitten hoger, boven de €15.000 voor de initiële audit. Deze bedragen gaan alleen over de certificerende instelling, niet over implementatie, tooling of advies. Vraag altijd meerdere offertes op, want de verschillen tussen instellingen zijn aanzienlijk.
Hoe lang is mijn certificaat geldig?
Het ISO 27001-certificaat is drie jaar geldig. Binnen die drie jaar voert de instelling jaarlijks een controle-audit uit, in jaar 1 en jaar 2. In jaar 3 volgt de hercertificering, waarna het certificaat opnieuw voor drie jaar wordt afgegeven. De geldigheid is dus voorwaardelijk: je moet de jaarlijkse audits blijven doorlopen.
Wat is RvA-accreditatie en heb ik dat nodig?
De Raad voor Accreditatie toetst of een certificerende instelling voldoet aan ISO/IEC 17021-1 en aan de sectornorm ISO/IEC 27006-1. Een certificaat van een RvA-geaccrediteerde instelling is internationaal erkend. Een certificaat van een niet-geaccrediteerde partij heeft geen formele status en wordt door overheden, aanbestedende partijen en internationale klanten doorgaans niet geaccepteerd. Controleer de accreditatie in het openbare register van de RvA voordat je tekent, en let erop dat die de juiste norm en scope dekt.
Mag mijn adviesbureau mij ook certificeren?
Nee. Een certificerende instelling mag zelf nooit advies geven over het opzetten van een managementsysteem (ISO/IEC 17021-1, 5.2.5). Kreeg je advies van een partij die met de instelling verbonden is, dan mag die instelling je pas twee jaar na het einde van dat advies certificeren (5.2.7). Een auditor die jou adviseerde, zet de instelling als erkende maatregel minstens twee jaar niet bij jou in (5.2.10).
Wat gebeurt er als de auditor een afwijking vindt?
Bij een kleine afwijking (minor) lever je een plan van aanpak met oorzaak, correctie en corrigerende maatregel; de instelling moet dat plan beoordelen en accepteren vóór het certificatiebesluit. Een grote afwijking (major) tast de werking van het ISMS aan: die moet je eerst oplossen en de instelling moet controleren dat de maatregelen werken, anders volgt geen certificaat. Lukt dat niet binnen 6 maanden na de laatste dag van fase 2, dan doet de instelling een nieuwe fase 2. De termijn voor het aanleveren bepaalt de instelling; vraag die vooraf in de offerte.
Hoe wordt het aantal auditdagen bepaald?
De instelling berekent de auditduur op basis van ISO/IEC 27006-1. Bepalend zijn het aantal medewerkers, de scope van je ISMS, het aantal locaties, de complexiteit en gevoeligheid van de informatie, en hoeveel je uitbesteedt. Als indicatie noemt één bron 2 tot 3 auditdagen voor fase 1 en 2 samen tot 10 medewerkers, oplopend tot 7 tot 8 dagen rond de 100 medewerkers. Andere certificerende instellingen rekenen met hogere brutodagen (5 bij 1 tot 10 fte, 12 bij 86 tot 125 fte) waar nog correcties af gaan; instellingen rekenen hier dus verschillend mee. Het dagtarief ligt in Nederland grofweg tussen €1.000 en €1.500 per auditdag.










