Je hebt dit nodig als een klant, aanbesteding of ketenpartij om ISO 27001 vraagt en je zelf geen ervaring hebt met normimplementatie, of als je eerder vastliep omdat het ISMS wel op papier stond maar niet werd geleefd.
Van nulmeting naar certificeringsaudit
Scope en nulmeting
Wie: SamenBepaal entiteiten, locaties, processen en systemen en meet wat al voldoet.
Risicoanalyse
Wie: SamenLeg assets, dreigingen, impact, kans en risico-eigenaren vast.
Inrichten
Wie: JullieMaak beleid werkbaar, voer maatregelen in en verzamel bewijs.
Zelf toetsen
Wie: SamenVoer interne audit en directiebeoordeling uit en sluit afwijkingen.
Certificeren
Wie: JullieDoorloop fase 1 en fase 2 bij een onafhankelijke certificerende instelling.
Vier tot zes maanden
Een haalbaar traject duurt meestal vier tot zes maanden; organisaties met weinig interne capaciteit hebben langer nodig.
Wat moet het traject opleveren?
Vraag niet alleen om documenten, maar om een werkend systeem waarvan eigenaarschap en bewijs zijn geregeld.
ISO 27001 Implementatiebegeleiding
Besturing
De afspraken waarmee de directie stuurt en controleert.
- Scope en context
- Rollen en eigenaarschap
- Doelstellingen
- Directiebeoordeling
Risico en maatregelen
De aantoonbare lijn van risico naar gekozen beheersmaatregel.
- Assetregister
- Risicoanalyse
- Risicobehandelplan
- Verklaring van Toepasselijkheid
Aantoonbaarheid
Bewijs dat beleid niet alleen op papier bestaat.
- Registraties en KPI's
- Interne audit
- Afwijkingen en verbeteracties
- Auditdossier
De drie manieren om ISO 27001 in te voeren
Het verschil zit vooral in hoeveel je zelf doet. Dat bepaalt de advieskosten en het aantal interne uren.
Volledig ontzorgd traject
Prijs: €5.000 tot €15.000
Looptijd: 4 tot 6 maanden
- Werkverdeling: De adviseur schrijft beleid, procedures en de Verklaring van Toepasselijkheid; jij levert aan, beslist en keurt goed
- Inbegrepen: Nulmeting, risicoanalyse, risicobehandelplan, interne audit en aanwezigheid bij de certificeringsaudit
- Grotere organisatie: Bij 25 tot 100 fte loopt dit op naar €15.000 tot €40.000 en 6 tot 9 maanden
Let op: Vaak een vaste prijs in plaats van nacalculatie; vraag wat er buiten de scope valt
Coachende begeleiding
Prijs: €800 tot €1.600
per dag
Looptijd: 6 tot 12 maanden
- Werkverdeling: Jij of je eigen securityfunctionaris schrijft de documentatie, de adviseur reviewt en stuurt bij
- Vorm: Vaste ritmes van spar- of werksessies in plaats van uitbesteding
- Uurtarief: €100 tot €200 per uur, afhankelijk van senioriteit
Let op: Goedkoper aan advies, maar reken op honderden interne uren; zonder iemand met tijd en mandaat loopt dit type traject het vaakst vast
Softwareplatform met eigen regie
Prijs: €59 tot €129
per maand
Looptijd: 3 tot 9 maanden
- Je krijgt: Een grotendeels voorgevulde documentatieset, risicoregister en Annex A-controlelijst
- Verklaring van Toepasselijkheid: Rolt semi-automatisch uit de tool
- Alternatief: Een eenmalig documentatiepakket met templates kost circa €490 tot €2.000
Let op: Geen inhoudelijk advies inbegrepen. Let vooral op de rekeneenheid: deze bedragen zijn per managementgebruiker per maand. Aanbieders die per organisatie rekenen zitten rond €70 tot €90 per maand, zoals op onze pagina over ISMS-software staat
Doorlooptijd per vorm
Volledig ontzorgd traject
4 tot 6 maanden
Coachende begeleiding
6 tot 12 maanden
Softwareplatform met eigen regie
3 tot 9 maanden
Hoeveel laat je de adviseur doen?
De snelste route is niet automatisch de beste. Een extern bureau kan documenten voorbereiden, maar proceseigenaren moeten keuzes maken en het ISMS daarna zelf kunnen onderhouden.
- Volledig ontzorgd traject. De adviseur trekt het project en levert concepten; geschikt bij weinig normkennis maar voldoende interne besliscapaciteit.
- Coachende begeleiding (aanbevolen). Je eigen projectleider bouwt met coaching en reviews van een specialist. Dit geeft meestal de beste kennisoverdracht.
- Alleen nulmeting en auditvoorbereiding. Je team voert zelf uit en koopt alleen nulmeting, specialistische sessies en auditvoorbereiding in.
Waar je implementatiebudget uit bestaat
De adviesofferte is maar één deel van de investering. Interne uren en de onafhankelijke certificeringsaudit komen daar nog bij.
Daarnaast certificering: €3.000 tot €8.000.
Indicatie uit deze aankoopgids.
Wat de prijs bepaalt
- ScopeEén Nederlandse entiteit met een cloudomgeving vraagt minder werk dan meerdere landen, vestigingen en datacenters.
- Wat al bestaatBruikbaar beleid, een actueel assetregister en bestaande risicoanalyses verkorten het traject.
- BeschikbaarheidEen project loopt uit wanneer directie en proceseigenaren interviews, besluiten en bewijs niet tijdig leveren.
- Combinatie van normenISO 27001 combineren met NEN 7510 of ISO 9001 vraagt extra werk om de eisen naast elkaar te leggen, maar voorkomt dubbel werk.
Offertes naast elkaar leggen
Controleer of aanbieders dezelfde uitgangspunten gebruiken. Dan vergelijk je niet alleen het totaalbedrag, maar ook wat je daarvoor krijgt. Kijk per offerte welke punten erin staan.
Je offertes
Geef elke offerte een naam, bijvoorbeeld die van de aanbieder. Upload de offerte om de punten te laten zoeken, of vul de vakken zelf in. Pdf of Word, maximaal 4 MB.
Tot 5 offertes. We bewaren niets: een upload wordt alleen in het geheugen gelezen en daarna weggegooid.
Per punt
- Niet gevonden of nog niet bekeken
- Staat erin
- Ontbreekt
Dekking
In de offerte staat een gap-analyse met een eigen rapport.Wat maakt dit goed
- Waarom
- Een goed startpunt voorkomt dubbel werk en een te brede scope.
- Bewijs
- De passage in de overeenkomst of offerte waarin dit staat.
In de offerte staat dat risicoanalyse en verklaring van toepasselijkheid samen met jou voor jouw situatie worden gemaakt.Wat maakt dit goed
- Waarom
- Vooraf ingevulde sjablonen leiden tot een systeem dat alleen op papier bestaat.
- Bewijs
- De passage in de overeenkomst of offerte waarin dit staat.
Uitvoering
In de offerte of het plan van aanpak staat dat iemand uit jouw organisatie het ISMS gaat beheren als de adviseur weg is.Wat maakt dit goed
- Waarom
- Een systeem dat alleen werkt als de auditor langskomt, faalt.
- Bewijs
- De passage in de overeenkomst of offerte waarin dit staat.
In de offerte of het plan van aanpak staan de interne audit en de directiebeoordeling ruim vóór de certificatie-audit, met tijd om afwijkingen te herstellen.Wat maakt dit goed
- Waarom
- Zonder intern auditrapport volgt een grote afwijking.
- Bewijs
- De passage in de overeenkomst of offerte waarin dit staat.
Resultaat
In de offerte staat welke documenten en resultaten de adviseur oplevert.Wat maakt dit goed
- Waarom
- Zo weet de klant vooraf wat hij krijgt.
- Bewijs
- De passage in de overeenkomst of offerte waarin dit staat.
In de offerte staat dat je alle documenten krijgt in een vorm die je zelf kunt bijhouden, zonder tool of licentie van de adviseur.Wat maakt dit goed
- Waarom
- Documenten die alleen in de tool van de adviseur leven, maken de klant afhankelijk zodra de begeleiding stopt.
- Bewijs
- De passage in de overeenkomst of offerte waarin dit staat.
Levering
In de offerte staat een vaste prijs of een plafond.Wat maakt dit goed
- Waarom
- Werk op uurbasis loopt uit.
- Bewijs
- De passage in de overeenkomst of offerte waarin dit staat.
In de offerte staat wanneer meerwerk van toepassing is en wat het kost.Wat maakt dit goed
- Waarom
- Zo voorkom je verrassingen.
- Bewijs
- De passage in de overeenkomst of offerte waarin dit staat.
Ondersteuning
In de offerte staat dat de adviseur geen directe band heeft met één certificerende instelling, en alleen verwijst naar instellingen die geaccrediteerd zijn voor jouw scope en sector.Wat maakt dit goed
- Waarom
- Vervangt twee losse vragen: doorverwijzen mag, maar zonder vaste partner en alleen naar geschikte, geaccrediteerde instellingen (Jerrian, 6 oktober 2026).
- Bewijs
- De passage in de overeenkomst of offerte waarin dit staat.
In de offerte staat dat de adviseur je begeleidt tijdens de certificatie-audit en bij het herstellen van afwijkingen.Wat maakt dit goed
- Waarom
- Bij de audit en het herstel daarna blijkt of de implementatie standhoudt; daar laten veel adviseurs de klant alleen.
- Bewijs
- De passage in de overeenkomst of offerte waarin dit staat.
Uitslag
Dit is een hulpmiddel. Een upload kan iets missen of verkeerd lezen, en een punt dat erin staat zegt nog niets over de prijs of de kwaliteit van het werk. Lees de offertes zelf na en pas de vakken aan waar nodig.
Wat je vóór de offerte verzamelt
Met deze informatie kunnen aanbieders gericht reageren en worden offertes onderling vergelijkbaar.
- Certificatiedoel. Welke klant, aanbesteding of directiedoelstelling vraagt om certificering en wanneer?
- Voorlopige scope. Entiteiten, locaties, diensten, processen en IT-omgevingen die onder het certificaat moeten vallen.
- Bestaande stukken. Beleid, contracteisen, audits, assetlijsten, risicoanalyses en incidentregistraties.
- Interne eigenaar. Eén projectleider met mandaat en beschikbare proceseigenaren voor interviews en besluiten.
Vragen die je in de aanvraag beantwoordt
- Hoeveel wil je zelf doen?
- Waar sta je nu met informatiebeveiliging?
- Wil je een certificaat halen of alleen aantoonbaar voldoen?
- Hoeveel van je medewerkers vallen binnen de ISMS-scope?
- Welke normen of certificaten heb je al?
Na het certificaat begint het onderhoud
ISO 27001 is een managementcyclus, geen eenmalig project.
- Acties bewaken. Sluit auditbevindingen en risicobehandelacties aantoonbaar af met eigenaar en deadline.
- Meten. Rapporteer incidenten, kwetsbaarheden, leveranciersrisico's en voortgang op doelstellingen.
- Jaarlijks toetsen. Plan interne audit en directiebeoordeling vóór de jaarlijkse controleaudit.
- Wijzigingen verwerken. Pas scope, risicoanalyse en maatregelen aan bij nieuwe systemen, leveranciers of vestigingen.
Veelgestelde vragen
Wat kost ISO 27001 implementatiebegeleiding?
Voor een kleine organisatie tot 25 fte rekenen bureaus circa €5.000 tot €15.000 voor begeleiding, voor 25 tot 100 fte circa €15.000 tot €40.000. Werk je op uur- of dagbasis, dan liggen tarieven tussen €100 en €200 per uur, of €800 tot €1.600 per dag afhankelijk van senioriteit. Deze bedragen zijn puur advieskosten en dekken niet de audit door de certificerende instelling, je interne uren of technische maatregelen die uit je risicoanalyse komen.
Hoe lang duurt een implementatietraject?
Reken op 4 tot 6 maanden voor een kleine organisatie, 6 tot 9 maanden voor 25 tot 100 fte en 9 tot 18 maanden voor grote of complexe organisaties. De opbouw van het ISMS en de documentatie kost meestal 3 tot 6 maanden, daarna volgt een periode waarin de maatregelen aantoonbaar moeten draaien. Die laatste periode is niet te versnellen: een auditor wil bewijs zien dat het systeem echt gebruikt is, inclusief een uitgevoerde interne audit en directiebeoordeling.
Heb ik een adviseur nodig of kan ik het zelf?
Zelf doen kan, zeker bij een kleine organisatie met een beperkte scope. Je koopt dan een documentatiepakket of ISMS-tool en werkt de norm stap voor stap af, maar reken op 150 tot 300 interne uren voor een organisatie tot 25 medewerkers. De praktische vraag is of je iemand hebt met tijd, mandaat en normkennis; ontbreekt die, dan is coachende begeleiding vrijwel altijd goedkoper dan een mislukte eerste auditpoging.
Mag mijn adviseur ook de certificeringsaudit doen?
Nee. ISO/IEC 17021-1 verbiedt certificerende instellingen om advies over managementsystemen te geven (paragraaf 5.2.5), en wie jou als adviseur heeft geholpen, mag tot minimaal twee jaar na afloop van dat advies niet bij jou auditen (paragraaf 5.2.10). Je hebt dus altijd twee partijen nodig: een adviesbureau voor de implementatie en een geaccrediteerde certificerende instelling voor de audit.
Wat is het verschil tussen implementatiebegeleiding en certificering?
Implementatiebegeleiding is het bouwen van het ISMS: risicoanalyse, beleid, maatregelen, documentatie en het inregelen van de vaste verbetercyclus (plannen, doen, controleren, bijsturen). Certificering is de onafhankelijke toetsing daarvan door een geaccrediteerde instelling, in twee fasen (documentbeoordeling en praktijkaudit), gevolgd door jaarlijkse controlebezoeken. Het zijn gescheiden diensten met gescheiden facturen; de auditkosten van de certificerende instelling vallen buiten de begeleidingsprijzen hierboven.
Welke documenten moet ik minimaal hebben voor de audit?
De norm vereist onder meer een informatiebeveiligingsbeleid, een gedocumenteerd risicobeoordelingsproces plus de uitgevoerde beoordeling, een risicobehandelplan en een Verklaring van Toepasselijkheid waarin je per beheersmaatregel uit Annex A onderbouwt of je die toepast of uitsluit. Daarnaast moeten de resultaten van de interne audit en het verslag van de directiebeoordeling er liggen; zonder die twee kan de certificeringsaudit niet worden afgerond. Sinds ISO 27001:2022 gaat het om 93 beheersmaatregelen over vier thema's: organisatorisch (37), mensen (8), fysiek (14) en technologisch (34).










