ISO 27001 Externe Audit
Vind de juiste specialist voor een ISO 27001 externe audit. Vertel één keer wat je nodig hebt, ontvang passende offertes en kies zelf met wie je verder gaat.
- aanbieders
- 5
- prijsindicatie
- €3.000 tot €8.000
- doorlooptijd
- 2 tot 8 auditdagen
Normec Certification B.V.
Normec Certification Institute (NCI)
DigiTrust B.V.en nog 2 aanbieders
Vergelijk aanbieders
Wat is ISO 27001 Externe Audit?
Laat je informatiebeveiligingssysteem toetsen door een geaccrediteerde certificerende instelling en verkrijg een ISO 27001 certificaat.
Bij de externe of certificerende audit beoordeelt een onafhankelijke certificerende instelling of jouw ISMS voldoet aan ISO/IEC 27001, en geeft daar een certificaat op af. Je hebt dit nodig zodra een klant, aanbesteding of toezichthouder om een aantoonbaar certificaat vraagt, of wanneer je je informatiebeveiliging extern wilt laten bevestigen.

Wat de certificerende instelling beoordeelt
De auditor zoekt objectief bewijs dat het ISMS passend is ontworpen én aantoonbaar werkt.
ISO 27001 Externe Audit
Gereedheid
In fase 1 wordt vastgesteld of je klaar bent voor de hoofdbeoordeling.
- Scope
- Risicoanalyse
- Verklaring van Toepasselijkheid
- Interne audit en directiebeoordeling
Implementatie
In fase 2 worden processen en maatregelen met steekproeven getoetst.
- Interviews
- Registraties
- Technisch bewijs
- Fysieke inspectie
Verbetering
De cyclus moet afwijkingen, incidenten en veranderingen verwerken.
- Corrigerende maatregelen
- Doelstellingen
- Monitoring
- Continue verbetering
Aanbieders van ISO 27001 externe audits
5 aanbieders
| Aanbieder | Plaats | IBgids-score | Details |
|---|---|---|---|
| Premium partners | |||
| Normec Certification B.V. | Geldermalsen | Premium partner | |
Normec Certification is een geaccrediteerde certificatie-instelling in Geldermalsen die ISO 27001 certificeert en CyFun-/NIS2-conformiteitsbeoordelingen uitvoert.Normec Certification is een geaccrediteerde certificatie-instelling in Geldermalsen die ISO 27001 certificeert en CyFun-/NIS2-conformiteitsbeoordelingen uitvoert. Middelgroot bedrijfSinds 1996 OplossingenNiet opgegeven Certificeringen
| |||
| Normec Certification Institute (NCI) | Oostvoorne | Premium partner | |
Normec Certification Institute (NCI), voorheen NCI Certificering, is een door de Raad voor Accreditatie geaccrediteerde certificatie-instelling in Oostvoorne die onder meer ISO 27001 certificeert.Normec Certification Institute (NCI), voorheen NCI Certificering, is een door de Raad voor Accreditatie geaccrediteerde certificatie-instelling in Oostvoorne die onder meer ISO 27001 certificeert. Middelgroot bedrijfSinds 2002 OplossingenNiet opgegeven Certificeringen
| |||
| Overige aanbieders | |||
| DigiTrust B.V. | Eindhoven | Nog niet beoordeeld | |
DigiTrust is een RvA-geaccrediteerde certificerende instelling die externe audits en certificeringstrajecten uitvoert, onder meer voor ISO 27001 en NEN 7510.DigiTrust is een RvA-geaccrediteerde certificerende instelling die externe audits en certificeringstrajecten uitvoert, onder meer voor ISO 27001 en NEN 7510. Middelgroot bedrijfSinds 2013 OplossingenNiet opgegeven Certificeringen
| |||
| Eik Certificering | Rotterdam | Nog niet beoordeeld | |
Eik Certificering voert onafhankelijke audits en certificeringen uit, gericht op informatiebeveiliging en privacy, om organisaties te helpen voldoen aan internationale normen.Eik Certificering voert onafhankelijke audits en certificeringen uit, gericht op informatiebeveiliging en privacy, om organisaties te helpen voldoen aan internationale normen. Klein bedrijfSinds 2018 OplossingenNiet opgegeven Certificeringen
| |||
| ProCertify | Apeldoorn | Nog niet beoordeeld | |
ProCertify is een certificerende instantie gespecialiseerd in ISO 27001/27002 en ondersteunt organisaties bij certificering, audits, risicobeheersing en trainingen in informatiebeveiliging.ProCertify is een certificerende instantie gespecialiseerd in ISO 27001/27002 en ondersteunt organisaties bij certificering, audits, risicobeheersing en trainingen in informatiebeveiliging. Middelgroot bedrijfSinds 2019 OplossingenNiet opgegeven Certificeringen
| |||
Geen aanbieders gevonden met deze filters.
Wat kost een ISO 27001 externe audit?
Vergelijk certificatieoffertes over de volledige cyclus, niet alleen op de initiële audit.
Initiële certificeringsaudit
€3.000 tot €8.000
2 tot 8 auditdagen
Jaarlijkse controle-audit
€1.500 tot €5.000
per jaar
Eén audit per jaar
Indicaties uit de aankoopgids. De offerte van de aanbieder is leidend.
Van aanvraag tot certificaat
Offerte en scope
Wie: AanbiederDe instelling bepaalt auditduur, locaties, normversie en certificatiecyclus.
Fase 1
Wie: AanbiederDe auditor beoordeelt documentatie, scope en gereedheid en benoemt aandachtspunten.
Herstelperiode
Wie: JullieJe verwerkt fase-1-aandachtspunten voordat fase 2 start.
Fase 2
Wie: AanbiederInterviews en steekproeven toetsen de werking van het volledige ISMS.
Afwijkingen sluiten
Wie: JullieLever oorzaak, correctie, corrigerende maatregel en bewijs binnen de afgesproken termijn aan.
Besluit
Wie: AanbiederNa sluiting van eventuele afwijkingen neemt een onafhankelijke reviewer het certificatiebesluit.
Reserveer de auditor vroeg; beschikbare auditdata kunnen de planning sterker bepalen dan de auditduur zelf.
Kies een instelling, geen adviseur
Er zijn doorgaans drie manieren om een ISO 27001 externe audit aan te pakken. Een certificerende instelling moet onafhankelijk zijn.
Aanbevolen
Geaccrediteerde certificatie
Geschikt wanneer klanten of aanbestedingen formeel bewijs verlangen; controleer de actuele accreditatiescope.
Gecombineerde audit
Laat meerdere managementnormen in één planning toetsen om interviews en reistijd te combineren.
Niet-geaccrediteerde verklaring
Kan intern inzicht geven, maar wordt mogelijk niet geaccepteerd als formeel ISO 27001-certificaat.
Geen specifieke aanleiding om voor gecombineerde audit of niet-geaccrediteerde verklaring te kiezen? Kies dan geaccrediteerde certificatie.
Waar let je op?
Deze punten bepalen wat een ISO 27001 externe audit kost en hoe offertes van elkaar verschillen.
Effectief personeelsaantal
Auditduur wordt mede bepaald door hoeveel mensen binnen de gecertificeerde scope werken.
Locaties en complexiteit
Meerdere vestigingen, ploegendiensten en uiteenlopende technologie vragen meer steekproeven.
Scopegrenzen
Een helder afgebakende dienst is efficiënter te auditen dan een brede of kunstmatig complexe scope.
Gecombineerde audit
ISO 27001 combineren met bijvoorbeeld ISO 9001 kan overlap benutten, mits de instelling beide mag certificeren.
Vertel wat je zoekt
Je laat je gegevens achter en vertelt in het kort waar je naar op zoek bent.
Wij vinden passende aanbieders
Wij leggen je aanvraag voor aan de aanbieders van deze dienst, je hoeft zelf geen partijen te benaderen.
Vergelijk en kies
Jij vergelijkt de offertes naast elkaar en kiest zelf met wie je verder gaat.
Veelgestelde vragen
Over ISO 27001 externe audits. Staat je vraag er niet bij? Stel hem gerust in je aanvraag.
Wat kost een ISO 27001 certificering bij een certificerende instelling?
Voor een MKB-organisatie kost de initiële certificeringsaudit (fase 1 en 2 samen) ongeveer €3.000 tot €8.000, plus circa €1.500 tot €5.000 per jaar voor de controle-audits. Grote of complexe organisaties zitten hoger, boven de €15.000 voor de initiële audit. Deze bedragen gaan alleen over de certificerende instelling, niet over implementatie, tooling of advies. Vraag altijd meerdere offertes op, want de verschillen tussen instellingen zijn aanzienlijk.
Hoe lang is mijn certificaat geldig?
Het ISO 27001-certificaat is drie jaar geldig. Binnen die drie jaar voert de instelling jaarlijks een controle-audit uit, in jaar 1 en jaar 2. In jaar 3 volgt de hercertificering, waarna het certificaat opnieuw voor drie jaar wordt afgegeven. De geldigheid is dus voorwaardelijk: je moet de jaarlijkse audits blijven doorlopen.
Wat is RvA-accreditatie en heb ik dat nodig?
De Raad voor Accreditatie toetst of een certificerende instelling voldoet aan ISO/IEC 17021-1 en aan de sectornorm ISO/IEC 27006-1. Een certificaat van een RvA-geaccrediteerde instelling is internationaal erkend. Een certificaat van een niet-geaccrediteerde partij heeft geen formele status en wordt door overheden, aanbestedende partijen en internationale klanten doorgaans niet geaccepteerd. Controleer de accreditatie in het openbare register van de RvA voordat je tekent, en let erop dat die de juiste norm en scope dekt.
Mag mijn adviesbureau mij ook certificeren?
Nee. Een certificerende instelling mag zelf nooit advies geven over het opzetten van een managementsysteem (ISO/IEC 17021-1, 5.2.5). Kreeg je advies van een partij die met de instelling verbonden is, dan mag die instelling je pas twee jaar na het einde van dat advies certificeren (5.2.7). Een auditor die jou adviseerde, zet de instelling als erkende maatregel minstens twee jaar niet bij jou in (5.2.10).
Wat gebeurt er als de auditor een afwijking vindt?
Bij een kleine afwijking (minor) lever je een plan van aanpak met oorzaak, correctie en corrigerende maatregel; de instelling moet dat plan beoordelen en accepteren vóór het certificatiebesluit. Een grote afwijking (major) tast de werking van het ISMS aan: die moet je eerst oplossen en de instelling moet controleren dat de maatregelen werken, anders volgt geen certificaat. Lukt dat niet binnen 6 maanden na de laatste dag van fase 2, dan doet de instelling een nieuwe fase 2. De termijn voor het aanleveren bepaalt de instelling; vraag die vooraf in de offerte.
Hoe wordt het aantal auditdagen bepaald?
De instelling berekent de auditduur op basis van ISO/IEC 27006-1. Bepalend zijn het aantal medewerkers, de scope van je ISMS, het aantal locaties, de complexiteit en gevoeligheid van de informatie, en hoeveel je uitbesteedt. Als indicatie noemt één bron 2 tot 3 auditdagen voor fase 1 en 2 samen tot 10 medewerkers, oplopend tot 7 tot 8 dagen rond de 100 medewerkers. Andere certificerende instellingen rekenen met hogere brutodagen (5 bij 1 tot 10 fte, 12 bij 86 tot 125 fte) waar nog correcties af gaan; instellingen rekenen hier dus verschillend mee. Het dagtarief ligt in Nederland grofweg tussen €1.000 en €1.500 per auditdag.








