Zelf doen of uitbesteden is bij ISO 27001 zelden een geldvraag, ook al wordt hij zo gesteld. Het is een vraag over wie er tijd heeft, wie het straks kan uitleggen aan een auditor, en wie het over twee jaar nog bijhoudt.
Kort samengevat
- Uitbesteden kost gemiddeld ongeveer 18.000 euro, met een bandbreedte die rond de 14.000 euro begint.
- Zelf doen kost 200 tot 400 uur, en dat is vaak hetzelfde bedrag in verkapte vorm.
- De hybride route wint bijna altijd. Kennis van buiten, eigenaarschap van binnen.
- Volledig uitbesteden faalt op de audit, omdat niemand het systeem kan uitleggen.
- Volledig zelf doen faalt op de agenda, omdat het altijd wijkt voor werk met een deadline.
Wat kost zelf doen of uitbesteden in de praktijk?
Laten we beginnen met de getallen die meestal ontbreken.
Uitbesteed kost een implementatietraject gemiddeld ongeveer 18.000 euro, met een bandbreedte die rond de 14.000 euro begint. Wij werken met een dagtarief van 1.200 euro, zodat je per stap kunt bijsturen. Daar bovenop komt de certificerende instelling, die onafhankelijk is en apart factureert.
Zelf doen kost geen euro’s maar uren. Voor een mkb-organisatie met een afgebakende scope moet je rekenen op 200 tot 400 uur, verspreid over vier tot negen maanden. Dat is de tijd van degene die het trekt. Daar komt de tijd van collega’s bovenop: interviews, procesbeschrijvingen, het daadwerkelijk invoeren van maatregelen, en de interne audit.
Reken het even om. Driehonderd uur tegen een intern uurtarief van 60 euro is 18.000 euro. Dat is precies hetzelfde bedrag, alleen staat het niet op een factuur en daarom voelt het gratis. Het verschil zit hem in iets anders: bij uitbesteden koop je ook de ervaring van iemand die dit vaker heeft gedaan, en bij zelf doen betaal je het leergeld.
Wanneer zelf doen echt verstandig is
Er zijn situaties waarin het antwoord gewoon “zelf” is, en die worden te weinig genoemd door partijen die dit werk verkopen.
- Je hebt al een kwaliteitsmanagementsysteem. Draait er al ISO 9001 of NEN 7510, dan ken je de systematiek en is ISO 27001 vooral een inhoudelijke uitbreiding.
- Je hebt iemand met tijd én mandaat. Niet iemand die het erbij doet, maar iemand die er structureel dagen voor krijgt.
- Je scope is klein. Eén dienst, één locatie, een overzichtelijk applicatielandschap.
- Er is geen harde deadline. Geen aanbesteding die over vier maanden sluit.
Herken je jezelf hierin, doe het dan zelf en huur hooguit iemand in voor een toets vlak voor de audit. Dat is een fractie van de kosten.
Wanneer uitbesteden zichzelf terugverdient
Omgekeerd zijn er drie signalen waarbij zelf doen vrijwel altijd uitloopt.
Er is een externe deadline. Een klant of een aanbesteding die om het certificaat vraagt. Interne projecten wijken voor werk met een klantnaam erop; een extern traject heeft een eigen agenda en dat is precies waar je voor betaalt.
Niemand heeft het eerder gedaan. De norm lezen is niet het probleem. Het probleem is weten wat een auditor als bewijs accepteert en wat niet, en dat leer je alleen door het een paar keer mee te maken.
Je scope is breed of politiek. Meerdere vestigingen, meerdere afdelingen met eigen belangen. Dan is een buitenstaander die knopen kan doorhakken meer waard dan zijn tarief.
De route die in de praktijk het beste werkt
Bij vrijwel al onze trajecten zit de winst in de verdeling, niet in de keuze. Wat wij van buiten doen: de structuur neerzetten, de risicoanalyse begeleiden, de documenten opstellen die echt vakwerk zijn, en de interne audit doen. Wat jij binnen houdt: het invoeren van maatregelen, het eigenaarschap per proces, en de gesprekken met je eigen mensen.
Die verdeling is niet willekeurig. Een auditor toetst niet of de documenten kloppen maar of het systeem leeft. Hij vraagt aan de manager van een afdeling wat zijn rol is bij een incident. Zit dat antwoord in een map die een externe partij heeft geschreven, dan valt dat binnen twee minuten door de mand.
Praktisch betekent dat: laat je nooit de de Verklaring van Toepasselijkheid volledig door een ander invullen zonder dat je zelf per beheersmaatregel begrijpt waarom hij wel of niet van toepassing is. Dat document is bij elke audit het eerste waar naar wordt gekeken.
Waar moet je sowieso zelf over beslissen?
Drie dingen kun je niet uitbesteden, hoe graag je ook zou willen.
- Je scope. Wat doet wel en niet mee. Dit is de grootste kostenknop die je hebt, en het is een directiebesluit. Zie je ISO 27001-scope bepalen.
- Je risicobereidheid. Welk restrisico je accepteert, is een ondernemersbeslissing en geen adviesvraag.
- De betrokkenheid van je bestuur. Zeker als je ook onder de Cyberbeveiligingswet valt: die verplicht bestuurders sinds 15 augustus 2026 tot kennis en scholing, en dat is persoonlijk. Lees waar de directie op aanspreekbaar is en bekijk onze NIS2-directietraining.
Hoe bepaal je wat het bij jou wordt?
Begin met een eerlijke urenschatting in plaats van met offertes. Vraag intern: wie gaat dit trekken, hoeveel dagen per week krijgt die persoon ervoor, en wat schuift er op om die tijd vrij te maken. Komt daar geen concreet antwoord uit, dan is de keuze al gemaakt.
Wij starten meestal met een GAP-analyse voor een vaste prijs van 2.500 euro, omdat je daarmee weet hoeveel uur er nog nodig is en wat je zelf kunt oppakken. Verplicht is dat niet, en dat zeggen we er eerlijk bij: is je situatie overzichtelijk en weet je zelf waar de gaten zitten, sla die stap dan over.
Meer over de opbouw van de kosten staat in wat ISO 27001-implementatie kost. Wil je het traject uitbesteden, dan doen wij dat via ISO 27001-implementatie. Zoek je juist iemand die het na de certificering bijhoudt in plaats van één project draait, dan past een security partner beter, en voor de zwaardere governance-kant bestaat CISO-as-a-Service. Ga je zelf aan de slag, gebruik dan je audit voorbereiden om te toetsen of je er klaar voor bent.


