Onafhankelijk platform voor cybersecurity in Nederland

Aankoopgids ISO 27001 Implementatie­begeleiding

Bij ISO 27001 implementatiebegeleiding helpt een extern bureau je een managementsysteem voor informatiebeveiliging (ISMS) op te zetten en certificeringsklaar te maken: scope bepalen, risicoanalyse uitvoeren, beleid en procedures schrijven, de beheersmaatregelen uit Annex A vastleggen in een Verklaring van Toepasselijkheid, en de interne audit en directiebeoordeling doorlopen.

Jerrian van Slochteren7 min lezen

In deze gids9 onderdelen

Je hebt dit nodig als een klant, aanbesteding of ketenpartij om ISO 27001 vraagt en je zelf geen ervaring hebt met normimplementatie, of als je eerder vastliep omdat het ISMS wel op papier stond maar niet werd geleefd.

Van nulmeting naar certificerings­audit

  1. Scope en nulmeting

    Wie: Samen

    Bepaal entiteiten, locaties, processen en systemen en meet wat al voldoet.

  2. Risicoanalyse

    Wie: Samen

    Leg assets, dreigingen, impact, kans en risico-eigenaren vast.

  3. Inrichten

    Wie: Jullie

    Maak beleid werkbaar, voer maatregelen in en verzamel bewijs.

  4. Zelf toetsen

    Wie: Samen

    Voer interne audit en directiebeoordeling uit en sluit afwijkingen.

  5. Certificeren

    Wie: Jullie

    Doorloop fase 1 en fase 2 bij een onafhankelijke certificerende instelling.

Vier tot zes maanden

Een haalbaar traject duurt meestal vier tot zes maanden; organisaties met weinig interne capaciteit hebben langer nodig.

Wat moet het traject opleveren?

Vraag niet alleen om documenten, maar om een werkend systeem waarvan eigenaarschap en bewijs zijn geregeld.

ISO 27001 Implementatiebegeleiding

  • Besturing

    De afspraken waarmee de directie stuurt en controleert.

    • Scope en context
    • Rollen en eigenaarschap
    • Doelstellingen
    • Directiebeoordeling
  • Risico en maatregelen

    De aantoonbare lijn van risico naar gekozen beheersmaatregel.

    • Assetregister
    • Risicoanalyse
    • Risicobehandelplan
    • Verklaring van Toepasselijkheid
  • Aantoonbaarheid

    Bewijs dat beleid niet alleen op papier bestaat.

    • Registraties en KPI's
    • Interne audit
    • Afwijkingen en verbeteracties
    • Auditdossier

De drie manieren om ISO 27001 in te voeren

Het verschil zit vooral in hoeveel je zelf doet. Dat bepaalt de advieskosten en het aantal interne uren.

Volledig ontzorgd traject

Prijs: €5.000 tot €15.000

Looptijd: 4 tot 6 maanden

  • Werkverdeling: De adviseur schrijft beleid, procedures en de Verklaring van Toepasselijkheid; jij levert aan, beslist en keurt goed
  • Inbegrepen: Nulmeting, risicoanalyse, risicobehandelplan, interne audit en aanwezigheid bij de certificeringsaudit
  • Grotere organisatie: Bij 25 tot 100 fte loopt dit op naar €15.000 tot €40.000 en 6 tot 9 maanden

Let op: Vaak een vaste prijs in plaats van nacalculatie; vraag wat er buiten de scope valt

Coachende begeleiding

Prijs: €800 tot €1.600

per dag

Looptijd: 6 tot 12 maanden

  • Werkverdeling: Jij of je eigen securityfunctionaris schrijft de documentatie, de adviseur reviewt en stuurt bij
  • Vorm: Vaste ritmes van spar- of werksessies in plaats van uitbesteding
  • Uurtarief: €100 tot €200 per uur, afhankelijk van senioriteit

Let op: Goedkoper aan advies, maar reken op honderden interne uren; zonder iemand met tijd en mandaat loopt dit type traject het vaakst vast

Softwareplatform met eigen regie

Prijs: €59 tot €129

per maand

Looptijd: 3 tot 9 maanden

  • Je krijgt: Een grotendeels voorgevulde documentatieset, risicoregister en Annex A-controlelijst
  • Verklaring van Toepasselijkheid: Rolt semi-automatisch uit de tool
  • Alternatief: Een eenmalig documentatiepakket met templates kost circa €490 tot €2.000

Let op: Geen inhoudelijk advies inbegrepen. Let vooral op de rekeneenheid: deze bedragen zijn per managementgebruiker per maand. Aanbieders die per organisatie rekenen zitten rond €70 tot €90 per maand, zoals op onze pagina over ISMS-software staat

Doorlooptijd per vorm

  • Volledig ontzorgd traject

    4 tot 6 maanden

  • Coachende begeleiding

    6 tot 12 maanden

  • Softwareplatform met eigen regie

    3 tot 9 maanden

Indicaties uit deze aankoopgids.

Hoeveel laat je de adviseur doen?

De snelste route is niet automatisch de beste. Een extern bureau kan documenten voorbereiden, maar proceseigenaren moeten keuzes maken en het ISMS daarna zelf kunnen onderhouden.

  • Volledig ontzorgd traject. De adviseur trekt het project en levert concepten; geschikt bij weinig normkennis maar voldoende interne besliscapaciteit.
  • Coachende begeleiding (aanbevolen). Je eigen projectleider bouwt met coaching en reviews van een specialist. Dit geeft meestal de beste kennisoverdracht.
  • Alleen nulmeting en auditvoorbereiding. Je team voert zelf uit en koopt alleen nulmeting, specialistische sessies en auditvoorbereiding in.

Waar je implementatie­budget uit bestaat

De adviesofferte is maar één deel van de investering. Interne uren en de onafhankelijke certificeringsaudit komen daar nog bij.

Daarnaast certificering: €3.000 tot €8.000.

Indicatie uit deze aankoopgids.

Wat de prijs bepaalt

  • ScopeEén Nederlandse entiteit met een cloudomgeving vraagt minder werk dan meerdere landen, vestigingen en datacenters.
  • Wat al bestaatBruikbaar beleid, een actueel assetregister en bestaande risicoanalyses verkorten het traject.
  • BeschikbaarheidEen project loopt uit wanneer directie en proceseigenaren interviews, besluiten en bewijs niet tijdig leveren.
  • Combinatie van normenISO 27001 combineren met NEN 7510 of ISO 9001 vraagt extra werk om de eisen naast elkaar te leggen, maar voorkomt dubbel werk.

Offertes naast elkaar leggen

Controleer of aanbieders dezelfde uitgangspunten gebruiken. Dan vergelijk je niet alleen het totaalbedrag, maar ook wat je daarvoor krijgt. Kijk per offerte welke punten erin staan.

Per punt

Dekking

  • In de offerte staat een gap-analyse met een eigen rapport.Wat maakt dit goed
    Waarom
    Een goed startpunt voorkomt dubbel werk en een te brede scope.
    Bewijs
    De passage in de overeenkomst of offerte waarin dit staat.
  • In de offerte staat dat risicoanalyse en verklaring van toepasselijkheid samen met jou voor jouw situatie worden gemaakt.Wat maakt dit goed
    Waarom
    Vooraf ingevulde sjablonen leiden tot een systeem dat alleen op papier bestaat.
    Bewijs
    De passage in de overeenkomst of offerte waarin dit staat.

Uitvoering

  • In de offerte of het plan van aanpak staat dat iemand uit jouw organisatie het ISMS gaat beheren als de adviseur weg is.Wat maakt dit goed
    Waarom
    Een systeem dat alleen werkt als de auditor langskomt, faalt.
    Bewijs
    De passage in de overeenkomst of offerte waarin dit staat.
  • In de offerte of het plan van aanpak staan de interne audit en de directiebeoordeling ruim vóór de certificatie-audit, met tijd om afwijkingen te herstellen.Wat maakt dit goed
    Waarom
    Zonder intern auditrapport volgt een grote afwijking.
    Bewijs
    De passage in de overeenkomst of offerte waarin dit staat.

Resultaat

  • In de offerte staat welke documenten en resultaten de adviseur oplevert.Wat maakt dit goed
    Waarom
    Zo weet de klant vooraf wat hij krijgt.
    Bewijs
    De passage in de overeenkomst of offerte waarin dit staat.
  • In de offerte staat dat je alle documenten krijgt in een vorm die je zelf kunt bijhouden, zonder tool of licentie van de adviseur.Wat maakt dit goed
    Waarom
    Documenten die alleen in de tool van de adviseur leven, maken de klant afhankelijk zodra de begeleiding stopt.
    Bewijs
    De passage in de overeenkomst of offerte waarin dit staat.

Levering

  • In de offerte staat een vaste prijs of een plafond.Wat maakt dit goed
    Waarom
    Werk op uurbasis loopt uit.
    Bewijs
    De passage in de overeenkomst of offerte waarin dit staat.
  • In de offerte staat wanneer meerwerk van toepassing is en wat het kost.Wat maakt dit goed
    Waarom
    Zo voorkom je verrassingen.
    Bewijs
    De passage in de overeenkomst of offerte waarin dit staat.

Ondersteuning

  • In de offerte staat dat de adviseur geen directe band heeft met één certificerende instelling, en alleen verwijst naar instellingen die geaccrediteerd zijn voor jouw scope en sector.Wat maakt dit goed
    Waarom
    Vervangt twee losse vragen: doorverwijzen mag, maar zonder vaste partner en alleen naar geschikte, geaccrediteerde instellingen (Jerrian, 6 oktober 2026).
    Bewijs
    De passage in de overeenkomst of offerte waarin dit staat.
  • In de offerte staat dat de adviseur je begeleidt tijdens de certificatie-audit en bij het herstellen van afwijkingen.Wat maakt dit goed
    Waarom
    Bij de audit en het herstel daarna blijkt of de implementatie standhoudt; daar laten veel adviseurs de klant alleen.
    Bewijs
    De passage in de overeenkomst of offerte waarin dit staat.

Wat je vóór de offerte verzamelt

Met deze informatie kunnen aanbieders gericht reageren en worden offertes onderling vergelijkbaar.

  • Certificatiedoel. Welke klant, aanbesteding of directiedoelstelling vraagt om certificering en wanneer?
  • Voorlopige scope. Entiteiten, locaties, diensten, processen en IT-omgevingen die onder het certificaat moeten vallen.
  • Bestaande stukken. Beleid, contracteisen, audits, assetlijsten, risicoanalyses en incidentregistraties.
  • Interne eigenaar. Eén projectleider met mandaat en beschikbare proceseigenaren voor interviews en besluiten.

Vragen die je in de aanvraag beantwoordt

  1. Hoeveel wil je zelf doen?
  2. Waar sta je nu met informatiebeveiliging?
  3. Wil je een certificaat halen of alleen aantoonbaar voldoen?
  4. Hoeveel van je medewerkers vallen binnen de ISMS-scope?
  5. Welke normen of certificaten heb je al?

Na het certificaat begint het onderhoud

ISO 27001 is een managementcyclus, geen eenmalig project.

  • Acties bewaken. Sluit auditbevindingen en risicobehandelacties aantoonbaar af met eigenaar en deadline.
  • Meten. Rapporteer incidenten, kwetsbaarheden, leveranciersrisico's en voortgang op doelstellingen.
  • Jaarlijks toetsen. Plan interne audit en directiebeoordeling vóór de jaarlijkse controleaudit.
  • Wijzigingen verwerken. Pas scope, risicoanalyse en maatregelen aan bij nieuwe systemen, leveranciers of vestigingen.

Veelgestelde vragen

Wat kost ISO 27001 implementatiebegeleiding?

Voor een kleine organisatie tot 25 fte rekenen bureaus circa €5.000 tot €15.000 voor begeleiding, voor 25 tot 100 fte circa €15.000 tot €40.000. Werk je op uur- of dagbasis, dan liggen tarieven tussen €100 en €200 per uur, of €800 tot €1.600 per dag afhankelijk van senioriteit. Deze bedragen zijn puur advieskosten en dekken niet de audit door de certificerende instelling, je interne uren of technische maatregelen die uit je risicoanalyse komen.

Hoe lang duurt een implementatietraject?

Reken op 4 tot 6 maanden voor een kleine organisatie, 6 tot 9 maanden voor 25 tot 100 fte en 9 tot 18 maanden voor grote of complexe organisaties. De opbouw van het ISMS en de documentatie kost meestal 3 tot 6 maanden, daarna volgt een periode waarin de maatregelen aantoonbaar moeten draaien. Die laatste periode is niet te versnellen: een auditor wil bewijs zien dat het systeem echt gebruikt is, inclusief een uitgevoerde interne audit en directiebeoordeling.

Heb ik een adviseur nodig of kan ik het zelf?

Zelf doen kan, zeker bij een kleine organisatie met een beperkte scope. Je koopt dan een documentatiepakket of ISMS-tool en werkt de norm stap voor stap af, maar reken op 150 tot 300 interne uren voor een organisatie tot 25 medewerkers. De praktische vraag is of je iemand hebt met tijd, mandaat en normkennis; ontbreekt die, dan is coachende begeleiding vrijwel altijd goedkoper dan een mislukte eerste auditpoging.

Mag mijn adviseur ook de certificeringsaudit doen?

Nee. ISO/IEC 17021-1 verbiedt certificerende instellingen om advies over managementsystemen te geven (paragraaf 5.2.5), en wie jou als adviseur heeft geholpen, mag tot minimaal twee jaar na afloop van dat advies niet bij jou auditen (paragraaf 5.2.10). Je hebt dus altijd twee partijen nodig: een adviesbureau voor de implementatie en een geaccrediteerde certificerende instelling voor de audit.

Wat is het verschil tussen implementatiebegeleiding en certificering?

Implementatiebegeleiding is het bouwen van het ISMS: risicoanalyse, beleid, maatregelen, documentatie en het inregelen van de vaste verbetercyclus (plannen, doen, controleren, bijsturen). Certificering is de onafhankelijke toetsing daarvan door een geaccrediteerde instelling, in twee fasen (documentbeoordeling en praktijkaudit), gevolgd door jaarlijkse controlebezoeken. Het zijn gescheiden diensten met gescheiden facturen; de auditkosten van de certificerende instelling vallen buiten de begeleidingsprijzen hierboven.

Welke documenten moet ik minimaal hebben voor de audit?

De norm vereist onder meer een informatiebeveiligingsbeleid, een gedocumenteerd risicobeoordelingsproces plus de uitgevoerde beoordeling, een risicobehandelplan en een Verklaring van Toepasselijkheid waarin je per beheersmaatregel uit Annex A onderbouwt of je die toepast of uitsluit. Daarnaast moeten de resultaten van de interne audit en het verslag van de directiebeoordeling er liggen; zonder die twee kan de certificeringsaudit niet worden afgerond. Sinds ISO 27001:2022 gaat het om 93 beheersmaatregelen over vier thema's: organisatorisch (37), mensen (8), fysiek (14) en technologisch (34).

Bronnen. Prijzen en doorlooptijden komen uit openbaar gepubliceerde tarieven van adviesbureaus en ISMS-leveranciers, verzameld in augustus 2026 via normwijzer.nl, diksprocesssupport.nl, dxfferent.com, isomanager.nl, isoplanner.app, online-iso.nl en certificeringsadvies.nl. Bedragen zijn marktindicaties, geen listprijzen; de meeste bureaus werken met offerte op maat.

Premium partners

  • Vallem
  • Normity
  • CertificeerWijzer
  • DeepCalls
  • Edufort
  • BrightSecurity
  • Brandaris Cybersecurity
  • Normec Certification B.V.
  • Afier
  • Normec Certification Institute (NCI)