Een van de eerste vragen die MKB-bedrijven stellen als een klant, tender of security-eis om ISO 27001 vraagt: wat gaat dit kosten? Het eerlijke antwoord is dat de prijs uit drie afzonderlijke posten bestaat — en dat je die los moet bekijken om niet voor verrassingen te komen staan. In dit artikel zetten we de volledige kostenopbouw op een rij, met een realistisch rekenvoorbeeld voor een MKB- of SaaS-bedrijf.

De drie kostenposten van ISO 27001

ISO 27001-kosten zijn geen enkel bedrag, maar een optelsom van drie onderdelen. Alleen de laatste is verplicht bij élk traject; de eerste twee bepaal je grotendeels zelf op basis van hoeveel je zelf doet.

1. De ISMS-tool (softwarelicentie)

ISO 27001 draait om een Information Security Management System (ISMS): de plek waar je beleid, risico’s, beheersmaatregelen en bewijs samenkomen. Dit kun je in Excel en losse documenten bijhouden, maar dat wordt bij een audit al snel onoverzichtelijk. Een ISMS-tool geeft je een dashboard, een risicoregister, een Verklaring van Toepasselijkheid (SoA) en een centrale plek voor bewijs.

Softwarekosten variëren van een gratis basisversie voor kleine organisaties tot een maandelijks of jaarlijks abonnement voor een volledig risicoregister, taken en auditvoorbereiding. Bij een jaarabonnement profiteer je doorgaans van korting ten opzichte van maandelijkse facturatie. Reken hier op een beheersbaar, voorspelbaar bedrag — geen grote eenmalige investering.

2. Begeleiding en consultancy (optioneel)

De tweede post is de hulp die je inschakelt om het traject soepel te laten verlopen. Heb je intern iemand met tijd en kennis van informatiebeveiliging, dan kun je een groot deel zelf doen. Ontbreekt die capaciteit — wat bij het MKB vaak het geval is — dan versnelt begeleiding het traject en voorkomt het kostbare omwegen.

Goede begeleiding is gericht op het behalen van certificering, niet op het schrijven van dikke rapporten die niemand leest. Je betaalt voor tempo en zekerheid richting de audit, en je bepaalt zelf hoeveel of hoe weinig je afneemt.

3. De externe certificerende instelling (verplicht)

De officiële audit en het certificaat komen altijd van een onafhankelijke certificerende instelling — een andere partij dan degene die je begeleidt. Dat is geen keuze maar een eis: certificering moet onafhankelijk zijn, dus de partij die je helpt implementeren mag niet ook het certificaat afgeven.

Deze auditkosten zijn de grootste vaste post en hangen af van de omvang en scope van je organisatie. Als indicatie voor een ISO 27001-traject:

OrganisatieIndicatie externe certificeringskosten
Kleine organisatie, beperkte scope€4.000 – €8.000
MKB / SaaS / zakelijke dienstverlening€6.000 – €15.000
Middelgrote organisatie, meerdere processenVanaf €15.000
Indicatieve auditkosten van de externe certificerende instelling. De definitieve prijs stelt de instelling zelf vast op basis van je scope.

Let op: dit bedrag dekt doorgaans een driejarige certificeringscyclus met een initiële audit (fase 1 en 2) en jaarlijkse controle-audits.

Rekenvoorbeeld: ISO 27001 voor een MKB/SaaS-bedrijf

Stel: een SaaS-bedrijf van 15 medewerkers moet ISO 27001 halen omdat een grote klant erom vraagt. Een realistische opbouw voor het eerste jaar:

  • ISMS-tool: een abonnement voor risicoregister, SoA en auditvoorbereiding.
  • Begeleiding: ondersteuning om binnen circa 90 dagen audit-ready te zijn.
  • Externe audit: €6.000 – €15.000 voor de certificerende instelling.

De verplichte externe audit is dus vaak de grootste — en minst beïnvloedbare — post. Op de software en begeleiding heb je zelf de meeste grip: hoe beter je voorbereid bent, hoe minder begeleidingsuren je nodig hebt.

Waarom “goedkoop” vaak duurder uitpakt

De verleiding is groot om ISO 27001 zo goedkoop mogelijk te doen met alleen wat templates. Het risico: een ISMS dat op papier klopt maar niet aansluit op hoe je organisatie echt werkt. Bij de audit komt dat aan het licht, je krijgt afwijkingen (non-conformiteiten), en je bent alsnog tijd en geld kwijt aan herstel — plus mogelijk een tweede audit. Een pragmatische aanpak die in één keer door de audit komt, is bijna altijd goedkoper dan de goedkoopste route.

Kun je op ISO 27001-kosten besparen?

Ja, vooral op de eerste twee posten:

  • Bepaal een scherpe scope. Certificeer alleen wat de klant of tender vraagt; een kleinere scope verlaagt zowel begeleidings- als auditkosten.
  • Doe zelf wat je zelf kunt. Met een goede tool en heldere templates leg je veel zelf vast en houd je begeleidingsuren beperkt.
  • Werk gestructureerd toe naar de audit. Voorkom herstelkosten door in één keer audit-ready te zijn in plaats van halverwege bij te sturen.

En de kosten na certificering?

ISO 27001 is geen eenmalig project maar een doorlopend systeem. Reken jaarlijks op de doorlopende softwarelicentie en de controle-audits van de certificerende instelling (meestal jaar 2 en 3, gevolgd door een hercertificering in jaar 3). Het onderhoud is beperkt zolang je het ISMS actueel houdt — dat is precies waar een goede tool het verschil maakt.

Weet binnen 5 minuten waar je staat

Wil je een concrete inschatting voor jóuw situatie in plaats van algemene bandbreedtes? Doe de gratis ISO 27001-quickscan. Je krijgt een score en basisadvies, zodat je weet wat er nog moet gebeuren — en dus wat het realistisch gaat kosten. Meer weten over het volledige traject? Bekijk onze ISO 27001-begeleiding of de gedetailleerde prijsopbouw.