Onafhankelijk platform voor cybersecurity in Nederland

ISO 27001 Externe Audit

Vind de juiste specialist voor een ISO 27001 externe audit. Vertel één keer wat je nodig hebt, ontvang passende offertes en kies zelf met wie je verder gaat.

aanbieders
5
prijsindicatie
€3.000 tot €8.000
doorlooptijd
2 tot 8 auditdagen

en nog 2 aanbieders

Lees de aankoopgids

Vergelijk aanbieders

Gratis en vrijblijvend. Privacyverklaring.

Wat is ISO 27001 Externe Audit?

Laat je informatiebeveiligingssysteem toetsen door een geaccrediteerde certificerende instelling en verkrijg een ISO 27001 certificaat.

Bij de externe of certificerende audit beoordeelt een onafhankelijke certificerende instelling of jouw ISMS voldoet aan ISO/IEC 27001, en geeft daar een certificaat op af. Je hebt dit nodig zodra een klant, aanbesteding of toezichthouder om een aantoonbaar certificaat vraagt, of wanneer je je informatiebeveiliging extern wilt laten bevestigen.

Een auditor en een medewerker in gesprek aan een vergadertafel

Wat de certificerende instelling beoordeelt

De auditor zoekt objectief bewijs dat het ISMS passend is ontworpen én aantoonbaar werkt.

ISO 27001 Externe Audit

  • Gereedheid

    In fase 1 wordt vastgesteld of je klaar bent voor de hoofdbeoordeling.

    • Scope
    • Risicoanalyse
    • Verklaring van Toepasselijkheid
    • Interne audit en directiebeoordeling
  • Implementatie

    In fase 2 worden processen en maatregelen met steekproeven getoetst.

    • Interviews
    • Registraties
    • Technisch bewijs
    • Fysieke inspectie
  • Verbetering

    De cyclus moet afwijkingen, incidenten en veranderingen verwerken.

    • Corrigerende maatregelen
    • Doelstellingen
    • Monitoring
    • Continue verbetering

Aanbieders van ISO 27001 externe audits

5 aanbieders

Aanbieders van ISO 27001 externe audits. Kies een aanbieder om details te tonen.
AanbiederPlaatsIBgids-scoreDetails
Premium partners
Normec Certification B.V.GeldermalsenPremium partner
Normec Certification Institute (NCI)OostvoornePremium partner
Overige aanbieders
DigiTrust B.V.EindhovenNog niet beoordeeld
Eik CertificeringRotterdamNog niet beoordeeld
ProCertifyApeldoornNog niet beoordeeld

Wat kost een ISO 27001 externe audit?

Vergelijk certificatieoffertes over de volledige cyclus, niet alleen op de initiële audit.

  • Initiële certificeringsaudit

    €3.000 tot €8.000

    2 tot 8 auditdagen

  • Jaarlijkse controle-audit

    €1.500 tot €5.000

    per jaar

    Eén audit per jaar

Indicaties uit de aankoopgids. De offerte van de aanbieder is leidend.

Van aanvraag tot certificaat

  1. Offerte en scope

    Wie: Aanbieder

    De instelling bepaalt auditduur, locaties, normversie en certificatiecyclus.

  2. Fase 1

    Wie: Aanbieder

    De auditor beoordeelt documentatie, scope en gereedheid en benoemt aandachtspunten.

  3. Herstelperiode

    Wie: Jullie

    Je verwerkt fase-1-aandachtspunten voordat fase 2 start.

  4. Fase 2

    Wie: Aanbieder

    Interviews en steekproeven toetsen de werking van het volledige ISMS.

  5. Afwijkingen sluiten

    Wie: Jullie

    Lever oorzaak, correctie, corrigerende maatregel en bewijs binnen de afgesproken termijn aan.

  6. Besluit

    Wie: Aanbieder

    Na sluiting van eventuele afwijkingen neemt een onafhankelijke reviewer het certificatiebesluit.

Reserveer de auditor vroeg; beschikbare auditdata kunnen de planning sterker bepalen dan de auditduur zelf.

Kies een instelling, geen adviseur

Er zijn doorgaans drie manieren om een ISO 27001 externe audit aan te pakken. Een certificerende instelling moet onafhankelijk zijn.

  • Aanbevolen

    Geaccrediteerde certificatie

    Geschikt wanneer klanten of aanbestedingen formeel bewijs verlangen; controleer de actuele accreditatiescope.

  • Gecombineerde audit

    Laat meerdere managementnormen in één planning toetsen om interviews en reistijd te combineren.

  • Niet-geaccrediteerde verklaring

    Kan intern inzicht geven, maar wordt mogelijk niet geaccepteerd als formeel ISO 27001-certificaat.

Geen specifieke aanleiding om voor gecombineerde audit of niet-geaccrediteerde verklaring te kiezen? Kies dan geaccrediteerde certificatie.

Waar let je op?

Deze punten bepalen wat een ISO 27001 externe audit kost en hoe offertes van elkaar verschillen.

  • Effectief personeelsaantal

    Auditduur wordt mede bepaald door hoeveel mensen binnen de gecertificeerde scope werken.

  • Locaties en complexiteit

    Meerdere vestigingen, ploegendiensten en uiteenlopende technologie vragen meer steekproeven.

  • Scopegrenzen

    Een helder afgebakende dienst is efficiënter te auditen dan een brede of kunstmatig complexe scope.

  • Gecombineerde audit

    ISO 27001 combineren met bijvoorbeeld ISO 9001 kan overlap benutten, mits de instelling beide mag certificeren.

Zo werkt aanvragen

Gratis en vrijblijvend, voor een ISO 27001 externe audit.

Offerte aanvragen
  1. Vertel wat je zoekt

    Je laat je gegevens achter en vertelt in het kort waar je naar op zoek bent.

  2. Wij vinden passende aanbieders

    Wij leggen je aanvraag voor aan de aanbieders van deze dienst, je hoeft zelf geen partijen te benaderen.

  3. Vergelijk en kies

    Jij vergelijkt de offertes naast elkaar en kiest zelf met wie je verder gaat.

Veelgestelde vragen

Over ISO 27001 externe audits. Staat je vraag er niet bij? Stel hem gerust in je aanvraag.

Wat kost een ISO 27001 certificering bij een certificerende instelling?

Voor een MKB-organisatie kost de initiële certificeringsaudit (fase 1 en 2 samen) ongeveer €3.000 tot €8.000, plus circa €1.500 tot €5.000 per jaar voor de controle-audits. Grote of complexe organisaties zitten hoger, boven de €15.000 voor de initiële audit. Deze bedragen gaan alleen over de certificerende instelling, niet over implementatie, tooling of advies. Vraag altijd meerdere offertes op, want de verschillen tussen instellingen zijn aanzienlijk.

Hoe lang is mijn certificaat geldig?

Het ISO 27001-certificaat is drie jaar geldig. Binnen die drie jaar voert de instelling jaarlijks een controle-audit uit, in jaar 1 en jaar 2. In jaar 3 volgt de hercertificering, waarna het certificaat opnieuw voor drie jaar wordt afgegeven. De geldigheid is dus voorwaardelijk: je moet de jaarlijkse audits blijven doorlopen.

Wat is RvA-accreditatie en heb ik dat nodig?

De Raad voor Accreditatie toetst of een certificerende instelling voldoet aan ISO/IEC 17021-1 en aan de sectornorm ISO/IEC 27006-1. Een certificaat van een RvA-geaccrediteerde instelling is internationaal erkend. Een certificaat van een niet-geaccrediteerde partij heeft geen formele status en wordt door overheden, aanbestedende partijen en internationale klanten doorgaans niet geaccepteerd. Controleer de accreditatie in het openbare register van de RvA voordat je tekent, en let erop dat die de juiste norm en scope dekt.

Mag mijn adviesbureau mij ook certificeren?

Nee. Een certificerende instelling mag zelf nooit advies geven over het opzetten van een managementsysteem (ISO/IEC 17021-1, 5.2.5). Kreeg je advies van een partij die met de instelling verbonden is, dan mag die instelling je pas twee jaar na het einde van dat advies certificeren (5.2.7). Een auditor die jou adviseerde, zet de instelling als erkende maatregel minstens twee jaar niet bij jou in (5.2.10).

Wat gebeurt er als de auditor een afwijking vindt?

Bij een kleine afwijking (minor) lever je een plan van aanpak met oorzaak, correctie en corrigerende maatregel; de instelling moet dat plan beoordelen en accepteren vóór het certificatiebesluit. Een grote afwijking (major) tast de werking van het ISMS aan: die moet je eerst oplossen en de instelling moet controleren dat de maatregelen werken, anders volgt geen certificaat. Lukt dat niet binnen 6 maanden na de laatste dag van fase 2, dan doet de instelling een nieuwe fase 2. De termijn voor het aanleveren bepaalt de instelling; vraag die vooraf in de offerte.

Hoe wordt het aantal auditdagen bepaald?

De instelling berekent de auditduur op basis van ISO/IEC 27006-1. Bepalend zijn het aantal medewerkers, de scope van je ISMS, het aantal locaties, de complexiteit en gevoeligheid van de informatie, en hoeveel je uitbesteedt. Als indicatie noemt één bron 2 tot 3 auditdagen voor fase 1 en 2 samen tot 10 medewerkers, oplopend tot 7 tot 8 dagen rond de 100 medewerkers. Andere certificerende instellingen rekenen met hogere brutodagen (5 bij 1 tot 10 fte, 12 bij 86 tot 125 fte) waar nog correcties af gaan; instellingen rekenen hier dus verschillend mee. Het dagtarief ligt in Nederland grofweg tussen €1.000 en €1.500 per auditdag.

Offerte aanvragen

Premium partners

  • Vallem
  • Normity
  • CertificeerWijzer
  • DeepCalls
  • Edufort
  • BrightSecurity
  • Brandaris Cybersecurity
  • Normec Certification B.V.
  • Afier
  • Normec Certification Institute (NCI)