Goede ISO 27001-begeleiding herken je niet aan de offerte maar aan wat er ná de certificering overblijft. Een traject dat werkt laat een organisatie achter die het zelf kan uitleggen; een traject dat niet werkt laat een map documenten achter.
Kort samengevat
- Zes onderdelen horen er minimaal in. Van nulmeting tot directiebeoordeling.
- Certificering hoort er niet in. Die moet onafhankelijk, dat is een accreditatie-eis.
- Het slechtste signaal is snelheid. Documenten die voor je worden geschreven zonder jouw mensen erbij.
- Combineer met NIS2 als je eronder valt. Eén systeem, twee doelen, aanzienlijk minder werk.
- Een vaste prijs zonder scope is geen prijs.
Wat levert goede ISO 27001-begeleiding op?
Het eerlijke antwoord is: geen documenten, maar een organisatie die weet hoe het werkt. Dat klinkt vaag tot je bij een audit hebt gezeten.
Een auditor toetst niet of de map compleet is. Hij loopt naar de manager van een afdeling en vraagt wat diens rol is bij een incident, wie er bij welke gegevens kan en wanneer de risico’s voor het laatst zijn besproken. Komt daar een aarzelend antwoord uit, dan is het systeem niet ingevoerd maar opgeschreven.
Daarom is de bruikbare toets voor een aanbieder niet “wat lever je op” maar “wat kunnen mijn mensen straks zelf”. Een partij die daar geen concreet antwoord op heeft, verkoopt je papier.
Wat hoort er in het pakket?
Zes onderdelen, en die zou je in elke offerte terug moeten zien.
- Een nulmeting. Waar sta je ten opzichte van de norm en hoeveel werk ligt er nog. Bij ons is dat een GAP-analyse met een vaste prijs van 2.500 euro.
- Een risicoanalyse die jij begrijpt. Niet een spreadsheet die de adviseur heeft ingevuld, maar een sessie waarin jouw mensen benoemen wat er mis kan gaan.
- De verplichte documenten. Beleid, procedures en de Verklaring van Toepasselijkheid. Dat laatste is bij elke audit het eerste dat wordt opgevraagd.
- Begeleiding bij het invoeren. Het echte werk zit hier, en het gebeurt bij jou en niet bij de adviseur.
- Een interne audit. Verplicht onder de norm, en de generale repetitie voor de echte.
- Een directiebeoordeling. Ook verplicht, en het moment waarop je bestuur er inhoudelijk aan te pas komt.
Wat er niet in hoort: de certificering zelf. Die doet een geaccrediteerde instelling, en die moet onafhankelijk zijn van de partij die je heeft begeleid. Biedt een aanbieder allebei aan, vraag dan hoe die scheiding is geregeld.
Waaraan herken je een traject dat misgaat?
Vier signalen, in volgorde van hoe vaak we ze tegenkomen.
Het gaat verdacht snel. Een aanbieder die binnen zes weken auditklaar belooft, schrijft de documenten zelf. Dat kan, en het levert een certificaat op dat bij de eerste controleaudit begint te wankelen omdat niemand het systeem onderhoudt.
Een vast bedrag zonder scope. De scope bepaalt vrijwel de hele prijs. Een rond bedrag voordat is vastgesteld welke onderdelen, locaties en diensten meedoen, is een beginbedrag met meerwerk in het vooruitzicht. Hoe je die afbakening maakt staat in je ISO 27001-scope bepalen.
Jouw uren staan er niet in. Elke serieuze offerte benoemt ook wat het jou aan tijd kost. Wie doet alsof je er zelf niets in stopt, is niet realistisch of niet eerlijk.
Er wordt niet over onderhoud gesproken. Een certificaat is drie jaar geldig met jaarlijkse controleaudits, en het systeem vraagt doorlopend werk. Een traject dat eindigt bij het certificaat laat je met dat werk alleen.
Hoe voorkom je dubbel werk met NIS2?
Val je onder de Cyberbeveiligingswet, die sinds 15 augustus 2026 geldt, dan overlappen de twee trajecten voor een groot deel. Risicobeheer, incidentafhandeling, continuïteit, leveranciersbeheer en awareness zitten in allebei.
De valkuil is om er twee projecten van te maken met twee sets documenten en twee overlegstructuren. Dat gebeurt vaker dan je denkt, meestal omdat er twee verschillende aanleidingen waren: een klant die om het certificaat vroeg en een jurist die op de wet wees.
Wat wel werkt is één managementsysteem bouwen en dat voor beide doelen gebruiken. Het certificaat bewijst het naar klanten, hetzelfde systeem toont de zorgplicht aan richting de toezichthouder. Wat de norm níet regelt zijn de registratie bij het NCSC, de wettelijke meldtermijnen en de verantwoordelijkheid van je bestuur; die drie komen er los bij. De verhouding tussen de twee staat in NIS2 tegenover ISO 27001, en of de wet op jou van toepassing is check je met of jouw organisatie onder NIS2 valt.
Welke vragen stel je aan een aanbieder?
Vijf vragen, en de antwoorden vertellen je meer dan de offerte.
- Welke scope zit hierin? Laat het opschrijven, niet bespreken.
- Hoeveel uur kost dit mij? Een aanbieder die dat niet kan inschatten, heeft het niet vaak gedaan.
- Wie schrijft de documenten? Het goede antwoord is “samen”, niet “wij”.
- Wat gebeurt er na het certificaat? En zit dat in de prijs of komt het erbij.
- Wat zit er niet in? Certificering, tooling, technische maatregelen. Vraag het expliciet, dan komt het later niet als verrassing.
Wat het kost
Een implementatietraject kost gemiddeld ongeveer 18.000 euro, met een bandbreedte van circa 14.000 tot 25.000 euro. Wij werken met een dagtarief van 1.200 euro, zodat je per stap kunt bijsturen in plaats van vast te zitten aan een totaalbedrag. De certificerende instelling factureert apart.
De volledige opbouw staat in wat ISO 27001-implementatie kost, alle bedragen bij elkaar in onze tarieven, en de afweging of je het überhaupt moet uitbesteden in zelf doen of uitbesteden.
Wil je het traject bij ons beleggen, dan is dat ISO 27001-implementatie. Val je ook onder de wet, kijk dan bij NIS2-implementatie. Zoek je iemand die het na de certificering blijft bewaken in plaats van één project te draaien, dan past een security partner, en voor de zwaardere bestuurlijke kant bestaat CISO-as-a-Service. Ga je zelf aan de slag, gebruik dan de NIS2-compliance checklist en je audit voorbereiden.


