Wat kost ISO 27001 voor een mkb-bedrijf?
ISO 27001 kost een mkb-bedrijf meer dan alleen de adviseur. Reken op vier posten: begeleiding of implementatie (voor 25 tot 100 medewerkers vaak € 15.000 tot € 40.000), de certificeringsaudit (ongeveer € 8.000 tot € 15.000), een interne audit en de tijd van uw eigen mensen. Omvang, startpunt en wie het werk doet bepalen de totale prijs.
"Wat kost het?" is meestal de eerste vraag, en het eerlijke antwoord is: het hangt af van uw omvang, uw startpunt en hoeveel u zelf doet. Wel kunnen we laten zien uit welke delen de kosten bestaan en welke bedragen in de markt gangbaar zijn. Zo kunt u offertes beter vergelijken.
De vier kostenposten
De totale kosten van ISO 27001 bestaan uit vier delen. Offertes van adviseurs gaan meestal alleen over het eerste.
1. Begeleiding of implementatie door een adviseur
Adviseurs rekenen in Nederland doorgaans € 100 tot € 200 per uur, of € 800 tot € 1.500 per dag. Openbare prijsoverzichten noemen voor middelgrote organisaties (ongeveer 25 tot 100 medewerkers) bedragen van € 15.000 tot € 40.000 aan advieskosten. Voor kleinere organisaties liggen de genoemde bedragen lager, vanaf ongeveer € 5.000 als u veel zelf doet.
Het grote verschil zit in wie het werk doet. Bij begeleiding schrijft uw eigen medewerker de documenten en reviewt de adviseur. Bij implementatie schrijft de adviseur het ISMS en levert uw organisatie vooral kennis en besluiten. Implementatie kost meer, maar vraagt minder van uw mensen.
2. De certificeringsaudit
De audit wordt uitgevoerd door een onafhankelijke certificerende instelling. Die kosten betaalt u rechtstreeks aan de instelling. Voor het mkb worden bedragen genoemd van ongeveer € 8.000 tot € 15.000 voor de eerste certificering, afhankelijk van het aantal auditdagen. Daarna volgen jaarlijkse surveillance-audits, en na drie jaar een hercertificering.
3. Interne audit
ISO 27001 vereist een objectieve interne audit voordat u naar de certificeringsaudit gaat. Wie die niet intern kan laten doen, huurt een onafhankelijke auditor in. Reken op enkele duizenden euro's.
4. Uw eigen tijd
Deze post wordt het vaakst onderschat. Ook als u het werk uitbesteedt, moeten uw mensen informatie aanleveren, meedoen aan workshops, beleid goedkeuren en maatregelen invoeren. Doet u veel zelf, dan gaat het om honderden uren in het eerste jaar.
Wat bepaalt of het goedkoper of duurder wordt?
- Omvang en scope: meer medewerkers, locaties en systemen betekent meer werk en meer auditdagen.
- Uw startpunt: een bedrijf met BRC of IFS, goede back-ups en ingericht toegangsbeheer is sneller klaar dan een bedrijf dat vanaf nul begint.
- Wie het werk doet: een eigen trekker met tijd en mandaat bespaart advieskosten.
- Snelheid: haast kost geld. Een ISMS moet ook een tijd aantoonbaar werken voordat de auditor het kan beoordelen.
Waar u op let bij een offerte
- Vaste prijs of uren? Bij een urenofferte weet u vooraf niet wat u betaalt. Vraag wat er gebeurt als het meer tijd kost.
- Wat zit erin? Is de interne audit inbegrepen? Begeleiding bij de certificeringsaudit? De directiebeoordeling?
- Wie doet het werk? Hoeveel tijd kost het uw eigen mensen, en wie is intern eigenaar?
- Wat na de audit? Het certificaat houden kost jaarlijks tijd. Vraag wat het onderhoud kost.
- Welke garantie? Niemand kan een certificaat garanderen, want de auditor is onafhankelijk. Een adviseur kan wel garanties geven op zijn eigen werk.
Wat het bij Nerosecure kost
Wij werken met vaste prijzen, excl. btw. De Vragenlijst-Sprint kost € 2.950. Met Pakket A bouwt uw eigen trekker het ISMS met onze begeleiding, voor € 1.500 per maand. Met Pakket B doen wij het grootste deel van het werk, vanaf € 27.500 voor organisaties van 20 tot 50 medewerkers. De kosten van de certificerende instelling betaalt u daar rechtstreeks aan. Alles staat op onze pagina prijzen en garanties.
Weet u nog niet welke route bij u past? De Voedselketen-Scan geeft na 30 vragen een pakketadvies op basis van uw situatie.