Bij ISO 27001 implementatiebegeleiding helpt een extern bureau je een managementsysteem voor informatiebeveiliging (ISMS) op te zetten en certificeringsklaar te maken: scope bepalen, risicoanalyse uitvoeren, beleid en procedures schrijven, de beheersmaatregelen uit Annex A vastleggen in een Verklaring van Toepasselijkheid, en de interne audit en directiebeoordeling doorlopen. Je hebt dit nodig als een klant, aanbesteding of ketenpartij om ISO 27001 vraagt en je zelf geen ervaring hebt met normimplementatie, of als je eerder vastliep omdat het ISMS wel op papier stond maar niet werd geleefd.
De stappen in één overzicht
Bekijk eerst het hele traject. Daarna leggen we iedere stap afzonderlijk uit, zodat je aanbieders op dezelfde aanpak kunt vergelijken.
- 01 Scope en nulmeting Bepaal entiteiten, locaties, processen en systemen en meet wat al voldoet. →
- 02 Risicoanalyse Leg assets, dreigingen, impact, kans en risico-eigenaren vast. →
- 03 Inrichten Maak beleid werkbaar, voer maatregelen in en verzamel bewijs. →
- 04 Zelf toetsen Voer interne audit en directiebeoordeling uit en sluit afwijkingen. →
- 05 Certificeren Doorloop fase 1 en fase 2 bij een onafhankelijke certificerende instelling. →
Scope en nulmeting
Bepaal entiteiten, locaties, processen en systemen en meet wat al voldoet.
Wat gebeurt er in deze stap?
De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.
Besturing speelt hierin een belangrijke rol. De afspraken waarmee de directie stuurt en controleert.
- Scope en context
- Rollen en eigenaarschap
- Doelstellingen
- Directiebeoordeling
Wat moet een aanbieder opleveren?
Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.
De overdracht moet bovendien rekening houden met acties bewaken: Sluit auditbevindingen en risicobehandelacties aantoonbaar af met eigenaar en deadline.
Dit moet geregeld zijn
Welke klant, aanbesteding of directiedoelstelling vraagt om certificering en wanneer?
Eén Nederlandse entiteit met een cloudomgeving vraagt minder werk dan meerdere landen, vestigingen en datacenters.
Hoeveel wil je zelf doen?
Risicoanalyse
Leg assets, dreigingen, impact, kans en risico-eigenaren vast.
Wat gebeurt er in deze stap?
De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.
Risico en maatregelen speelt hierin een belangrijke rol. De aantoonbare lijn van risico naar gekozen beheersmaatregel.
- Assetregister
- Risicoanalyse
- Risicobehandelplan
- Verklaring van Toepasselijkheid
Wat moet een aanbieder opleveren?
Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.
De overdracht moet bovendien rekening houden met meten: Rapporteer incidenten, kwetsbaarheden, leveranciersrisico's en voortgang op doelstellingen.
Dit moet geregeld zijn
Entiteiten, locaties, diensten, processen en IT-omgevingen die onder het certificaat moeten vallen.
Bruikbaar beleid, een actueel assetregister en bestaande risicoanalyses verkorten het traject.
Waar sta je nu met informatiebeveiliging?
Inrichten
Maak beleid werkbaar, voer maatregelen in en verzamel bewijs.
Wat gebeurt er in deze stap?
De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.
Aantoonbaarheid speelt hierin een belangrijke rol. Bewijs dat beleid niet alleen op papier bestaat.
- Registraties en KPI's
- Interne audit
- Afwijkingen en verbeteracties
- Auditdossier
Wat moet een aanbieder opleveren?
Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.
De overdracht moet bovendien rekening houden met jaarlijks toetsen: Plan interne audit en directiebeoordeling vóór de jaarlijkse controleaudit.
Dit moet geregeld zijn
Beleid, contracteisen, audits, assetlijsten, risicoanalyses en incidentregistraties.
Een project loopt uit wanneer directie en proceseigenaren interviews, besluiten en bewijs niet tijdig leveren.
Wil je een certificaat halen of alleen aantoonbaar voldoen?
Zelf toetsen
Voer interne audit en directiebeoordeling uit en sluit afwijkingen.
Wat gebeurt er in deze stap?
De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.
Besturing speelt hierin een belangrijke rol. De afspraken waarmee de directie stuurt en controleert.
- Scope en context
- Rollen en eigenaarschap
- Doelstellingen
- Directiebeoordeling
Wat moet een aanbieder opleveren?
Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.
De overdracht moet bovendien rekening houden met wijzigingen verwerken: Pas scope, risicoanalyse en maatregelen aan bij nieuwe systemen, leveranciers of vestigingen.
Dit moet geregeld zijn
Eén projectleider met mandaat en beschikbare proceseigenaren voor interviews en besluiten.
ISO 27001 combineren met NEN 7510 of ISO 9001 vraagt extra mappings, maar voorkomt dubbel werk.
Hoeveel van je medewerkers vallen binnen de ISMS-scope?
Certificeren
Doorloop fase 1 en fase 2 bij een onafhankelijke certificerende instelling.
Wat gebeurt er in deze stap?
De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.
Risico en maatregelen speelt hierin een belangrijke rol. De aantoonbare lijn van risico naar gekozen beheersmaatregel.
- Assetregister
- Risicoanalyse
- Risicobehandelplan
- Verklaring van Toepasselijkheid
Wat moet een aanbieder opleveren?
Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.
De overdracht moet bovendien rekening houden met acties bewaken: Sluit auditbevindingen en risicobehandelacties aantoonbaar af met eigenaar en deadline.
Dit moet geregeld zijn
Welke klant, aanbesteding of directiedoelstelling vraagt om certificering en wanneer?
Eén Nederlandse entiteit met een cloudomgeving vraagt minder werk dan meerdere landen, vestigingen en datacenters.
Welke normen of certificaten heb je al?
De drie manieren om ISO 27001 in te voeren
Het verschil zit vooral in hoeveel je zelf doet. Dat bepaalt de advieskosten en het aantal interne uren.
Volledig ontzorgd traject
4 tot 6 maandenDe adviseur schrijft beleid, procedures en de Verklaring van Toepasselijkheid; jij levert aan, beslist en keurt goed
Coachende begeleiding
6 tot 12 maandenJij of je eigen securityfunctionaris schrijft de documentatie, de adviseur reviewt en stuurt bij
Softwareplatform met eigen regie
3 tot 9 maandenEen grotendeels voorgevulde documentatieset, risicoregister en Annex A-controlelijst
Leg offertes naast elkaar
Controleer of aanbieders dezelfde uitgangspunten gebruiken. Zo vergelijk je niet alleen het totaalbedrag, maar ook wat je daarvoor krijgt.
Scope
Eén Nederlandse entiteit met een cloudomgeving vraagt minder werk dan meerdere landen, vestigingen en datacenters.
Wat al bestaat
Bruikbaar beleid, een actueel assetregister en bestaande risicoanalyses verkorten het traject.
Beschikbaarheid
Een project loopt uit wanneer directie en proceseigenaren interviews, besluiten en bewijs niet tijdig leveren.
Combinatie van normen
ISO 27001 combineren met NEN 7510 of ISO 9001 vraagt extra mappings, maar voorkomt dubbel werk.
Waar je implementatiebudget uit bestaat
De adviesofferte is maar één deel van de investering. Interne uren en de onafhankelijke certificeringsaudit komen daar nog bij.
Begeleiding
€5.000–€15.000Nulmeting, risicoanalyse, beleid, Verklaring van Toepasselijkheid en begeleiding van de interne audit.
Interne inzet
Vaak de grootste postInterviews, besluiten, bewijs verzamelen en maatregelen werkelijk invoeren kun je niet volledig uitbesteden.
Certificering
€3.000–€8.000Deze onafhankelijke audit koop je rechtstreeks in bij een certificerende instelling.
Zo bereid je de aanvraag voor
Met deze informatie kunnen aanbieders gericht reageren en worden offertes onderling vergelijkbaar.
Certificatiedoel
Welke klant, aanbesteding of directiedoelstelling vraagt om certificering en wanneer?
Voorlopige scope
Entiteiten, locaties, diensten, processen en IT-omgevingen die onder het certificaat moeten vallen.
Bestaande stukken
Beleid, contracteisen, audits, assetlijsten, risicoanalyses en incidentregistraties.
Interne eigenaar
Eén projectleider met mandaat en beschikbare proceseigenaren voor interviews en besluiten.
- Hoeveel wil je zelf doen?
- Waar sta je nu met informatiebeveiliging?
- Wil je een certificaat halen of alleen aantoonbaar voldoen?
- Hoeveel van je medewerkers vallen binnen de ISMS-scope?
Goed om vooraf te weten
Wat kost ISO 27001 implementatiebegeleiding?
Voor een kleine organisatie tot 25 fte rekenen bureaus circa €5.000 tot €15.000 voor begeleiding, voor 25 tot 100 fte circa €15.000 tot €40.000. Werk je op uur- of dagbasis, dan liggen tarieven tussen €100 en €200 per uur, of €800 tot €1.500 per dag afhankelijk van senioriteit. Deze bedragen zijn puur advieskosten en dekken niet de audit door de certificerende instelling, je interne uren of technische maatregelen die uit je risicoanalyse komen.
Hoe lang duurt een implementatietraject?
Reken op 4 tot 6 maanden voor een kleine organisatie, 6 tot 9 maanden voor 25 tot 100 fte en 9 tot 18 maanden voor grote of complexe organisaties. De opbouw van het ISMS en de documentatie kost meestal 3 tot 6 maanden, daarna volgt een periode waarin de maatregelen aantoonbaar moeten draaien. Die laatste periode is niet te versnellen: een auditor wil bewijs zien dat het systeem echt gebruikt is, inclusief een uitgevoerde interne audit en directiebeoordeling.
Heb ik een adviseur nodig of kan ik het zelf?
Zelf doen kan, zeker bij een kleine organisatie met een beperkte scope. Je koopt dan een documentatiepakket of ISMS-tool en werkt de norm stap voor stap af, maar reken op 150 tot 300 interne uren voor een organisatie tot 25 medewerkers. De praktische vraag is of je iemand hebt met tijd, mandaat en normkennis; ontbreekt die, dan is coachende begeleiding vrijwel altijd goedkoper dan een mislukte eerste auditpoging.
Mag mijn adviseur ook de certificeringsaudit doen?
Nee. ISO/IEC 17021-1 verbiedt certificerende instellingen om adviesdiensten te leveren aan organisaties die ze certificeren, en die eis geldt ook op auditorniveau: iemand die als adviseur bij jouw ISMS betrokken was, mag jou niet auditen. Een certificerende instelling die dit toch doet, riskeert haar accreditatie bij de Raad voor Accreditatie. Je hebt dus altijd twee partijen nodig: een adviesbureau voor de implementatie en een geaccrediteerde certificerende instelling voor de audit.
Wat is het verschil tussen implementatiebegeleiding en certificering?
Implementatiebegeleiding is het bouwen van het ISMS: risicoanalyse, beleid, maatregelen, documentatie en het inregelen van de PDCA-cyclus. Certificering is de onafhankelijke toetsing daarvan door een geaccrediteerde instelling, in twee fasen (documentbeoordeling en praktijkaudit), gevolgd door jaarlijkse controlebezoeken. Het zijn gescheiden diensten met gescheiden facturen; de auditkosten van de certificerende instelling vallen buiten de begeleidingsprijzen hierboven.
Welke documenten moet ik minimaal hebben voor de audit?
De norm vereist onder meer een informatiebeveiligingsbeleid, een gedocumenteerd risicobeoordelingsproces plus de uitgevoerde beoordeling, een risicobehandelplan en een Verklaring van Toepasselijkheid waarin je per beheersmaatregel uit Annex A onderbouwt of je die toepast of uitsluit. Daarnaast moeten de resultaten van de interne audit en het verslag van de directiebeoordeling er liggen; zonder die twee kan de certificeringsaudit niet worden afgerond. Sinds ISO 27001:2022 gaat het om 93 beheersmaatregelen over vier thema's: organisatorisch (37), mensen (8), fysiek (14) en technologisch (34).
Vergelijk aanbieders van ISO 27001 implementatietrajecten
Vertel één keer wie je bent. Daarna vul je de inhoudelijke vragen voor deze oplossing in en leggen wij dezelfde aanvraag voor aan passende aanbieders.
- Vul je contactgegevens één keer in.
- Maak je hulpvraag compleet in de volgende stap.
- Ontvang reacties van passende aanbieders.
- Vergelijk dezelfde scope en aanpak.
- Vind de beste prijs-kwaliteitverhouding.
- Gratis, vrijblijvend en jij kiest zelf.
