Waarom hier geen tabel met auditdagen staat
Geaccrediteerde certificerende instellingen moeten de audittijd voor ISO/IEC 27001 bepalen met ISO/IEC 27006-1:2024, bijlage C. Tabel C.1 daarin gaat uit van het aantal mensen dat werk doet binnen het ISMS, en de editie van 2024 voegt het begrip personen met identieke activiteiten toe (een "effectief" aantal medewerkers) plus correctiefactoren voor complexiteit en locaties. De norm is auteursrechtelijk beschermd en wordt verkocht door ISO en nationale normalisatie-instellingen, dus de tabellen overnemen op een gratis webpagina zou niet rechtmatig zijn.
Het openbare document over audittijd, IAF MD 5, gaat over managementsystemen voor kwaliteit, milieu en arbo, niet over informatiebeveiliging. We gebruiken het maar voor één ding: de gangbare verhouding van ongeveer een derde van de initiële audittijd voor elke controle-audit en twee derde voor hercertificering, en alleen als je je eigen auditdagen invult. Toets die verhoudingen aan je offerte.
Wil je een betrouwbaar getal, vraag dan twee of drie geaccrediteerde certificerende instellingen om een voorstel. De accreditatie controleer je bij je nationale accreditatie-instelling: de RvA in Nederland, Accredia in Italië, BELAC in België, DAkkS in Duitsland.
De gebruikte cijfers
| Onderdeel | Bandbreedte | Bron |
|---|---|---|
| Initiële certificeringsaudit, 10-100 medewerkers | EUR 6 000-14 000 | Secfix, april 2026 |
| Initiële certificeringsaudit, 100-500 medewerkers | EUR 15 000-35 000 | Secfix, april 2026 |
| Controle-audit, jaar 2 en 3 | EUR 4 000-8 000 per audit | Secfix, april 2026 |
| Dagtarief van de auditor | EUR 1 200-2 000 | heyData, juli 2026 |
| Interne inzet, eerste jaar | 300-600 uur | heyData, juli 2026 |
| Ondersteuning door een adviseur | EUR 3 000-35 000 | heyData, juli 2026 |
| Interne audit / penetratietest | EUR 3 000-5 000 / 6 000-12 000 per jaar | Secfix, april 2026 |
| Tijd tot certificering | < 50 mensen: 4-6 maanden; 50-150: 6-9; 150+: 9-12+ | Copla, 2026 |
Deze cijfers komen van leveranciers van compliancediensten, niet van certificerende instellingen of toezichthouders, en ze variëren met scope, locaties, complexiteit en reistijd. Zie de uitkomst als een bandbreedte voor je planning. Buiten de gepubliceerde omvangsklassen (minder dan 10 of meer dan 500 mensen) toont de tool alleen een grens en meldt dat ook.
De certificeringscyclus
- Bouw het ISMS: scope, risicobeoordeling, een verklaring van toepasselijkheid tegen de 93 Annex A-maatregelen van ISO/IEC 27001:2022, beleid en de maatregelen zelf.
- Laat het draaien: voer de maatregelen uit en doe daarna een interne audit (hoofdstuk 9.2) en een directiebeoordeling (hoofdstuk 9.3). Certificerende instellingen verwachten beide vóór fase 2.
- Fase 1: de auditor beoordeelt je documentatie en gereedheid.
- Fase 2: de certificeringsaudit zelf, waarin wordt getoetst of de maatregelen werken. Afwijkingen moeten zijn hersteld vóór het certificeringsbesluit.
- Certificaat: drie jaar geldig, met controle-audits in jaar 2 en 3 (de eerste binnen 12 maanden na het certificeringsbesluit) en een hercertificeringsaudit voordat het afloopt.
Certificaten op de editie van 2013 zijn niet meer geldig: de overgang naar ISO/IEC 27001:2022 eindigde op 31 oktober 2025.
Een schatting op basis van openbare bandbreedtes, geen offerte of advies. Alleen de voorstellen van certificerende instellingen zijn bindende cijfers.