Zodra een klant of tender om ISO 27001 vraagt, komt meteen de vervolgvraag: hoe lang gaat dit duren? Vaak zit er tijdsdruk op — de deal of aanbesteding wacht niet. Het goede nieuws: een MKB-organisatie kan met een pragmatische aanpak binnen ongeveer 90 dagen audit-ready zijn. In dit artikel leggen we uit waar die tijd naartoe gaat en wat de doorlooptijd bepaalt.

De gemiddelde doorlooptijd van ISO 27001

Voor het MKB ligt de realistische doorlooptijd tussen de 3 en 9 maanden, afhankelijk van je startpunt, scope en beschikbare capaciteit. Grote of complexe organisaties doen er langer over; een klein, gefocust bedrijf dat gestructureerd werkt kan in circa 90 dagen klaar zijn voor de audit. Daarna volgt nog de audit zelf bij de certificerende instelling.

De fases en hun tijdsbeslag

1. Scan en nulmeting (week 1)

Je begint met bepalen waar je staat. Een ISO 27001-quickscan laat zien welke maatregelen er al zijn en waar de gaten zitten. Dit kost weinig tijd maar bepaalt de rest van de planning.

2. Scope en risicoanalyse (week 2–4)

Je bakent af wat onder de certificering valt en brengt je risico’s in kaart. Een scherpe scope versnelt alles: hoe minder je meeneemt, hoe sneller je klaar bent. De risicoanalyse en de Verklaring van Toepasselijkheid (SoA) vormen het hart van je ISMS.

3. Maatregelen implementeren en bewijs verzamelen (week 4–10)

Dit is de grootste tijdspost: beleid vastleggen, beheersmaatregelen inregelen en bewijs verzamelen dat het werkt. Veel maatregelen bestaan vaak al informeel — ze moeten alleen aantoonbaar en herhaalbaar worden. Een goede ISMS-tool versnelt dit doordat je documenten, taken en bewijs op één plek bijhoudt.

4. Interne audit en directiebeoordeling (week 10–12)

ISO 27001 vereist dat je zelf een interne audit uitvoert en dat de directie het systeem beoordeelt, vóór de externe audit. Dit vangt de laatste tekortkomingen af zodat je zonder verrassingen de officiële audit ingaat.

5. Externe audit (fase 1 en 2)

De certificerende instelling voert eerst een documentaudit (fase 1) uit en daarna de implementatie-audit (fase 2). Tussen beide fases zit doorgaans enkele weken. Reken op wachttijd bij het inplannen — populaire auditors zijn soms weken vooruit volgeboekt, dus plan dit vroeg in.

Wat de doorlooptijd vooral bepaalt

  • Je startpunt. Heb je al beleid en processen op orde, dan gaat het sneller dan vanaf nul.
  • De scope. Eén afdeling of dienst certificeren duurt korter dan de hele organisatie.
  • Interne beschikbaarheid. Als niemand er tijd voor heeft, stokt het traject — dit is de meest onderschatte factor.
  • De auditplanning. De wachttijd bij de certificerende instelling staat los van jouw tempo; plan hem vroeg.

Kan het sneller dan 90 dagen?

Soms wel, als je scope klein is en je organisatie al volwassen omgaat met informatiebeveiliging. Maar ISO 27001 vraagt om aantoonbaar werkende maatregelen: sommige bewijzen (zoals een uitgevoerde interne audit of een periode van loggegevens) hebben simpelweg tijd nodig. Te veel haasten leidt tot afwijkingen bij de audit en kost uiteindelijk méér tijd.

Snel én zonder verrassingen naar de audit

Wil je weten wat voor jouw organisatie een realistische planning is? Doe de gratis quickscan voor een nulmeting, of bekijk hoe onze ISO 27001-begeleiding je gestructureerd naar audit-ready brengt. Zo weet je niet alleen hoe lang het duurt, maar ook wat het kost.