Een ISO 27001-certificering kost een mkb-organisatie tot vijftig medewerkers in het eerste jaar realistisch €30.000 tot €80.000, inclusief eigen uren. De externe auditkosten zijn daarvan slechts €8.000 tot €12.500.
Dat verschil is de kern van dit artikel. Vrijwel elk kostenoverzicht dat je vindt noemt alleen de factuur van de certificerende instelling. Dat is het kleinste deel van de rekening.
| Kostenpost | Eerste jaar |
|---|---|
| Gap-analyse | €2.500 – €4.500 |
| Externe certificeringsaudit (fase 1 en 2) | €8.000 – €12.500 |
| Interne uren (250 – 450 uur à €60 – €80) | €15.000 – €30.000 |
| Herstelwerk na de gap-analyse | €2.000 – €25.000+ |
| Tooling (ISMS-platform) | €3.000 – €7.500 |
| Totaal eerste jaar | €30.000 – €80.000 |
Hieronder de zeven posten die bepalen waar jij in die bandbreedte valt en op welke je zelf invloed hebt.
Post 1. Je scope
Dit is de grootste knop waar je aan kunt draaien en de meeste organisaties draaien hem de verkeerde kant op.
Scope is wat je laat certificeren. Eén dienst of het hele bedrijf. Eén locatie of vier. Je eigen kantoor of ook de omgeving die je bij klanten beheert.
Hoe breder je scope, hoe langer de audit en hoe meer je betaalt. En hoe meer je moet onderhouden, elk jaar opnieuw.
Wat je in de markt ziet: bedrijven kiezen te breed uit angst dat een klant vraagt waarom iets erbuiten valt. Terwijl een scherp afgebakende scope met een goede onderbouwing volstrekt verdedigbaar is en de helft kost.
Wat dit voor je bandbreedte betekent: een gerichte scope kan je totaal bijna halveren. Dit is de enige post waar je vóór de start nog volledig vrij in bent.
Post 2. Je personeelsomvang
Dit verrast mensen. De duur van een certificeringsaudit wordt niet vrij bepaald door de certificerende instelling maar volgt uit internationale richtlijnen die het aantal auditdagen koppelen aan het aantal medewerkers binnen de scope.
Dat betekent twee dingen. Offertes tussen instellingen lopen minder ver uiteen dan je hoopt, want ze rekenen met dezelfde tabel. En als je scope tien mensen bevat in plaats van veertig, scheelt dat direct auditdagen.
Reken voor een mkb-organisatie tot vijftig medewerkers op €8.000 tot €12.500 aan externe auditkosten in het eerste jaar. Dat dekt de verplichte fase 1-documentatieaudit en de fase 2-implementatietoetsing.
Post 3. De driejaarscyclus
Hier gaat het het vaakst mis in begrotingen.
Een certificaat is drie jaar geldig. Maar je betaalt niet één keer. Je hebt een initiële audit in twee fases, daarna een controle-audit in jaar twee, opnieuw een in jaar drie en dan een hercertificering.
Mensen begroten jaar één en schrikken in jaar twee.
Neem als vuistregel dat de controle-audits in jaar twee en drie samen nog eens €5.500 tot €8.500 kosten. Dat komt neer op ongeveer dertig tot vijfendertig procent van je initiële auditkosten per vervolgjaar.
Post 4. Je interne uren
Dit is de grootste kostenpost en hij staat op geen enkele offerte.
Iemand moet het managementsysteem opzetten. De risicobeoordeling uitvoeren. Beleid schrijven dat aansluit op wat je werkelijk doet. Bewijs verzamelen. Een interne audit uitvoeren. Een directiebeoordeling voorbereiden.
Voor een eerste traject is dat al snel 250 tot 450 interne uren, verspreid over meerdere mensen. Zet daar een intern uurtarief onder van zestig tot tachtig euro en je praat over €15.000 tot ruim €30.000 aan bestede loonkosten.
Dit is ook de post waar externe hulp op inwerkt. Een adviseur kost geld op de factuur maar haalt honderden uren weg bij je eigen specialisten. Of dat gunstig uitpakt hangt af van wat jouw mensen anders hadden opgeleverd.
Post 5. Het herstelwerk
Certificering toetst of je doet wat je zegt en of dat redelijk is. Dus voordat je toetst, wil je weten waar je staat.
Dat heet een gap-analyse. En wat daaruit komt, moet je repareren.
Soms is dat beleid opschrijven dat er in de praktijk al is. Soms is het serieus: logging die ontbreekt, back-ups die nooit getest zijn, MFA die niet overal dwingend aanstaat of toegangsrechten die al jaren meegroeien.
Dit bedrag kun je vooraf niet blind begroten. Het varieert van €2.000 aan kleine technische aanpassingen tot tienduizenden euro’s als je legacy-infrastructuur moet vervangen. Wel kun je het vroeg meten en dat is precies waarom je met een gap-analyse begint en niet met een offerte bij een certificerende instelling.
Post 6. Tooling
Je kunt ISO 27001 in spreadsheets doen. Veel bedrijven beginnen zo.
Het werkt tot je tientallen beheersmaatregelen bijhoudt met bewijs per maatregel, per jaar, per verantwoordelijke. Dan kost het beheren van de spreadsheet meer aan uren dan de softwarelicentie.
Reken op €3.000 tot €7.500 per jaar voor een goed compliance- of ISMS-platform voor het mkb.
De eerlijke nuance: software lost een slecht ingerichte organisatie niet op. Koop het als je de processen begrijpt en wilt borgen, niet in de hoop dat de software het werk voor je doet.
Post 7. Onderhoud
Certificering is geen project. Het is een toestand.
Elk jaar opnieuw: interne audits, leveranciersbeoordelingen, de risicobeoordeling actualiseren, afwijkingen opvolgen en de directiebeoordeling uitvoeren. Dat is structureel werk en het is precies wat organisaties onderschatten die het traject als eenmalig sprintje zien.
Reken op honderd tot tweehonderd uur per jaar, oftewel acht tot zestien uur per maand. Intern kost dat €6.000 tot €14.000 per jaar, of iets meer als je periodiek een externe security officer of lead auditor laat meekijken.
Je begroting over drie jaar
Dit is de tabel die de meeste organisaties missen.
| Jaar 1 | Jaar 2 | Jaar 3 | |
|---|---|---|---|
| Externe audit | €8.000 – €12.500 | €2.750 – €4.250 | €2.750 – €4.250 |
| Interne uren | €15.000 – €30.000 | €6.000 – €14.000 | €6.000 – €14.000 |
| Gap-analyse | €2.500 – €4.500 | — | — |
| Herstelwerk | €2.000 – €25.000+ | variabel | variabel |
| Tooling | €3.000 – €7.500 | €3.000 – €7.500 | €3.000 – €7.500 |
| Totaal | €30.000 – €80.000 | €11.750 – €25.750 | €11.750 – €25.750 |
Jaar drie eindigt bovendien met een hercertificering, die in kosten dichter bij de initiële audit ligt dan bij een controle-audit. Neem dat mee.
Drie dingen om te onthouden
Begroot voor drie jaar, niet voor één. Dat voorkomt vervelende verrassingen in jaar twee en drie, en het is de fout die het vaakst tot moeizame gesprekken met een directie leidt.
De grootste kostenpost is niet de auditor maar je eigen capaciteit. Als niemand structureel tijd krijgt toegewezen, loopt het traject uit en verdubbelen je interne kosten.
Begin met een gap-analyse. Die kost een fractie van het geheel, meestal tussen €2.500 en €4.500, en het is het enige dat je exact vertelt of jouw kostenplaatje onderin of bovenin de bandbreedte valt.
Kun je subsidie krijgen voor ISO 27001-certificering?
Nee. En dat is een van de meest voorkomende misverstanden op dit onderwerp.
De belangrijkste Nederlandse regeling voor cyberweerbaarheid in het mkb is Mijn cyberweerbare zaak van RVO. Die sluit certificering expliciet uit. In de voorwaarden staat dat certificeringskosten zoals ISO 27001 en juridisch advies voor een managementsysteem niet in aanmerking komen. En de risico-inventarisatie, die wél op de lijst met subsidiabele maatregelen staat, valt af zodra die onderdeel is van een certificeringstraject.
Er is op dit moment geen Nederlandse regeling die de kosten van een ISO 27001-traject subsidieert. Reken daar dus niet op in je begroting.
Wat je wél kunt doen: de volgorde omdraaien.
Van de acht maatregelen die MCZ wél vergoedt, zijn er vier die je tijdens een ISO 27001- of NIS2-traject sowieso gaat nemen: tweefactorauthenticatie, back-ups instellen en testen, patchmanagement en awarenesstraining.
Doe die maatregelen eerst, los van een certificeringstraject, en vraag daar subsidie voor aan. Start het traject daarna. Dan haal je 50% terug op werk dat je toch moest doen, tot een maximum van €1.250.
Let op de voorwaarde: de maatregelen moeten na 7 september 2026 zijn afgenomen, ingevoerd én betaald. Wat je vóór die datum hebt geregeld, telt niet mee.
De praktische stappen:
- Doe de CyberVeilig Check van het NCSC. Zonder dat advies wordt je aanvraag afgewezen
- Schaf de maatregelen aan en betaal ze volledig
- Dien in bij RVO met het advies, de facturen en de bankafschriften
Aanvragen kan van 7 september tot en met 30 november 2026. Het budget is €1 miljoen en vorig jaar kwamen er ruim 1.100 aanvragen binnen, dus wachten is onverstandig.
Meer informatie: rvo.nl/subsidies-financiering/mcz
Veelgestelde vragen
Wat kost ISO 27001-certificering voor een klein bedrijf? Voor een organisatie tot vijftig medewerkers liggen de externe auditkosten in het eerste jaar tussen €8.000 en €12.500. Inclusief interne uren, gap-analyse, herstelwerk en tooling komt het totaal realistisch uit tussen €30.000 en €80.000.
Waarom lopen de bedragen die je online vindt zo uiteen? Omdat vrijwel iedereen alleen de factuur van de certificerende instelling noemt. Dat is doorgaans minder dan een kwart van de werkelijke kosten. De interne uren, die nergens op een offerte staan, zijn de grootste post.
Kan ik ISO 27001 goedkoper doen? Ja, op twee manieren. Door je scope scherper af te bakenen, wat direct auditdagen scheelt. En door eerst een gap-analyse te doen, zodat je weet welk herstelwerk er echt nodig is in plaats van dat je preventief overal in investeert.
Hoeveel kost een ISO 27001-audit per jaar na certificering? De controle-audits in jaar twee en drie kosten samen €5.500 tot €8.500, ongeveer dertig tot vijfendertig procent van je initiële auditkosten per jaar. Daarbovenop komt honderd tot tweehonderd uur intern onderhoud, wat neerkomt op €6.000 tot €14.000 per jaar.
Heb ik een adviseur nodig? Niet verplicht. Een adviseur verplaatst kosten van je interne uren naar je factuur. Of dat gunstig uitpakt hangt af van wat je eigen mensen anders hadden gedaan en of je de kennis intern wilt opbouwen of inkopen.
Wat is het verschil tussen ISO 27001 en NIS2 qua kosten? NIS2 en de Cyberbeveiligingswet kennen geen certificeringsplicht en dus geen auditfactuur. De kosten zitten daar volledig in maatregelen, vastlegging en aantoonbaarheid. Wie ISO 27001 heeft, dekt een groot deel van de NIS2-zorgplicht al af.
Kun je subsidie krijgen voor ISO 27001-certificering? Nee. De regeling Mijn cyberweerbare zaak van RVO sluit certificeringskosten zoals ISO 27001 en juridisch advies voor een managementsysteem expliciet uit. Ook een risico-inventarisatie valt af zodra die onderdeel is van een certificeringstraject.
Welke cybersecuritymaatregelen worden dan wel vergoed? Acht categorieën: veilige netwerktoegang en wifi, een wachtwoordmanager, tweefactorauthenticatie, patchmanagement, antivirussoftware, back-ups instellen en testen, een losstaande risico-inventarisatie en awarenesstraining. De vergoeding is 50% tot maximaal €1.250.
Wie komt in aanmerking voor Mijn cyberweerbare zaak? Zzp’ers en mkb-bedrijven met maximaal 50 werknemers en maximaal €10 miljoen jaaromzet, ingeschreven bij de KVK. Je kunt één aanvraag per onderneming doen en niet voor een categorie waarvoor je in 2023, 2024 of 2025 al subsidie kreeg.
Tot wanneer kan ik aanvragen? Van 7 september 2026 tot en met 30 november 2026, of tot het budget van €1 miljoen op is. Bij overschrijding op een dag met meerdere aanvragen beslist loting.
