Kosten en doorlooptijd van ISO 27001-certificering schatten

Wat kost ISO/IEC 27001-certificering over de cyclus van drie jaar, en hoe lang duurt het voordat je het certificaat hebt? Vul het aantal medewerkers in, of de auditdagen uit een offerte van een certificerende instelling, en krijg een schatting waarin elk cijfer naar de openbare bron linkt.

Schatting, geen offerte. Bronnen gecontroleerd op 1 oktober 2026
1. Je organisatie
Medewerkers en ingehuurde krachten die werk doen binnen de scope, ook parttimers.
Fase 1 plus fase 2, uit een voorstel van een certificerende instelling. Vervangt de bandbreedte op basis van omvang.
Laat leeg om de gepubliceerde bandbreedte van EUR 1 200 tot 2 000 te gebruiken. Alleen gebruikt in combinatie met auditdagen.
Om de 300 tot 600 interne uren die de implementatie meestal kost mee te rekenen.
2. Optionele onderdelen

Je uitkomst verschijnt hier terwijl je het formulier invult.

De basis van deze tool. Certificerende instellingen berekenen de audittijd met de tabellen in bijlage C van ISO/IEC 27006-1:2024. Die norm is auteursrechtelijk beschermd, dus we nemen de tabellen niet over en benaderen ze ook niet. De schatting gebruikt gepubliceerde marktbandbreedtes (Secfix, heyData, Copla) en, als je die hebt, het aantal auditdagen uit je offerte. Details hieronder.

Waarom hier geen tabel met auditdagen staat

Geaccrediteerde certificerende instellingen moeten de audittijd voor ISO/IEC 27001 bepalen met ISO/IEC 27006-1:2024, bijlage C. Tabel C.1 daarin gaat uit van het aantal mensen dat werk doet binnen het ISMS, en de editie van 2024 voegt het begrip personen met identieke activiteiten toe (een "effectief" aantal medewerkers) plus correctiefactoren voor complexiteit en locaties. De norm is auteursrechtelijk beschermd en wordt verkocht door ISO en nationale normalisatie-instellingen, dus de tabellen overnemen op een gratis webpagina zou niet rechtmatig zijn.

Het openbare document over audittijd, IAF MD 5, gaat over managementsystemen voor kwaliteit, milieu en arbo, niet over informatiebeveiliging. We gebruiken het maar voor één ding: de gangbare verhouding van ongeveer een derde van de initiële audittijd voor elke controle-audit en twee derde voor hercertificering, en alleen als je je eigen auditdagen invult. Toets die verhoudingen aan je offerte.

Wil je een betrouwbaar getal, vraag dan twee of drie geaccrediteerde certificerende instellingen om een voorstel. De accreditatie controleer je bij je nationale accreditatie-instelling: de RvA in Nederland, Accredia in Italië, BELAC in België, DAkkS in Duitsland.

De gebruikte cijfers

OnderdeelBandbreedteBron
Initiële certificeringsaudit, 10-100 medewerkersEUR 6 000-14 000Secfix, april 2026
Initiële certificeringsaudit, 100-500 medewerkersEUR 15 000-35 000Secfix, april 2026
Controle-audit, jaar 2 en 3EUR 4 000-8 000 per auditSecfix, april 2026
Dagtarief van de auditorEUR 1 200-2 000heyData, juli 2026
Interne inzet, eerste jaar300-600 uurheyData, juli 2026
Ondersteuning door een adviseurEUR 3 000-35 000heyData, juli 2026
Interne audit / penetratietestEUR 3 000-5 000 / 6 000-12 000 per jaarSecfix, april 2026
Tijd tot certificering< 50 mensen: 4-6 maanden; 50-150: 6-9; 150+: 9-12+Copla, 2026

Deze cijfers komen van leveranciers van compliancediensten, niet van certificerende instellingen of toezichthouders, en ze variëren met scope, locaties, complexiteit en reistijd. Zie de uitkomst als een bandbreedte voor je planning. Buiten de gepubliceerde omvangsklassen (minder dan 10 of meer dan 500 mensen) toont de tool alleen een grens en meldt dat ook.

De certificeringscyclus

  1. Bouw het ISMS: scope, risicobeoordeling, een verklaring van toepasselijkheid tegen de 93 Annex A-maatregelen van ISO/IEC 27001:2022, beleid en de maatregelen zelf.
  2. Laat het draaien: voer de maatregelen uit en doe daarna een interne audit (hoofdstuk 9.2) en een directiebeoordeling (hoofdstuk 9.3). Certificerende instellingen verwachten beide vóór fase 2.
  3. Fase 1: de auditor beoordeelt je documentatie en gereedheid.
  4. Fase 2: de certificeringsaudit zelf, waarin wordt getoetst of de maatregelen werken. Afwijkingen moeten zijn hersteld vóór het certificeringsbesluit.
  5. Certificaat: drie jaar geldig, met controle-audits in jaar 2 en 3 (de eerste binnen 12 maanden na het certificeringsbesluit) en een hercertificeringsaudit voordat het afloopt.

Certificaten op de editie van 2013 zijn niet meer geldig: de overgang naar ISO/IEC 27001:2022 eindigde op 31 oktober 2025.

Een schatting op basis van openbare bandbreedtes, geen offerte of advies. Alleen de voorstellen van certificerende instellingen zijn bindende cijfers.

Vragen

Waarom berekent deze tool geen auditdagen op basis van ISO/IEC 27006?

De tabellen voor audittijd die certificerende instellingen moeten gebruiken, staan in bijlage C van ISO/IEC 27006-1:2024, een auteursrechtelijk beschermde norm die wordt verkocht door ISO en nationale normalisatie-instellingen. IAF MD 5, het openbare document over audittijd, gaat over systemen voor kwaliteit, milieu en arbo, niet over informatiebeveiliging. Daarom gebruiken we gepubliceerde prijsbandbreedtes en kun je de auditdagen uit je eigen offerte invullen.

Hoe lang duurt ISO 27001-certificering?

Gepubliceerde richtlijnen noemen ongeveer 4 tot 6 maanden voor organisaties met minder dan 50 mensen, 6 tot 9 maanden voor 50 tot 150, en 9 tot 12 maanden of meer daarboven. Het ISMS moet lang genoeg draaien om een interne audit en een directiebeoordeling te laten zien vóór de audit in fase 2.

Wat gebeurt er nadat het certificaat is uitgegeven?

Het certificaat is drie jaar geldig. De certificerende instelling doet in elk van de twee jaren daarna een controle-audit, de eerste binnen 12 maanden na het certificeringsbesluit, en een hercertificeringsaudit voordat het certificaat afloopt.