Tarieven cybersecurity: wat kost het bij BOEM?

tarieven cybersecurity

De tarieven cybersecurity van de meeste aanbieders staan nergens, en dat maakt vergelijken onmogelijk. Daarom zetten we onze prijzen hier gewoon neer, met de uitleg erbij wanneer een bedrag wel en niet te geven is.

Dat is geen vanzelfsprekendheid in deze markt. Wie prijzen weglaat, dwingt je tot een gesprek voordat je kunt vergelijken, en dat is precies de bedoeling. Wij doen het andersom: hieronder staat wat vast is, wat op maat gaat en waarom dat onderscheid bestaat.

Kort samengevat

  • GAP-analyse: 2.500 euro, vaste prijs, niet verplicht.
  • ISO 27001-implementatie: gemiddeld 18.000 euro, bandbreedte circa 14.000 tot 25.000.
  • CISO-as-a-Service: 1.200 euro per dag, voor een implementatie, een interne audit of begeleiding bij de externe audit.
  • Security partner: 1.500 euro per maand, een vast aanspreekpunt voor wie verder wil dan alleen implementeren.
  • Certificering komt apart en betaal je aan een onafhankelijke instelling.

Welke tarieven cybersecurity hanteren wij?

De GAP-analyse kost 2.500 euro. Vaste prijs, ongeacht hoe het uitpakt. Je krijgt een beeld van waar je staat ten opzichte van de norm of de wet, welke gaten er zijn en hoeveel uur er nodig is om ze te dichten. Die stap is niet verplicht. We doen hem wanneer we zeker moeten weten hoeveel werk er ligt; weet je dat zelf al, dan slaan we hem over.

Een ISO 27001-implementatie kost gemiddeld ongeveer 18.000 euro, met een bandbreedte van circa 14.000 tot 25.000 euro. Waar je uitkomt hangt af van je scope, je startpunt en hoeveel je zelf oppakt. De uitsplitsing staat in ons artikel over de kosten van ISO 27001.

CISO-as-a-Service kost 1.200 euro per dag. Dat is de vorm waarin je de rol van Chief Information Security Officer inkoopt: als dagen, die je inzet op een implementatie, een interne audit of de begeleiding bij een externe audit. We rekenen per dag af in plaats van als één totaalbedrag, zodat je ziet wat elke stap kost en onderweg kunt bijsturen of stoppen.

Het security partnerschap kost 1.500 euro per maand. Dat is voor organisaties die er serieus mee aan de slag willen en een vast aanspreekpunt zoeken dat verder gaat dan het implementeren van een norm: risicobeoordeling actualiseren, interne audits, incidenten, de directiebeoordeling en het bijhouden van wat er in de regelgeving verandert. Het verschil met de dagen hierboven is de vorm en niet de prijs. Dagen koop je voor werk dat af moet, het maandbedrag voor aanwezigheid die doorloopt.

Waarom niet alles een prijs heeft

Hier zijn we liever eerlijk dan volledig. Voor een pentest laten uitvoeren, een security awareness-training noemen we geen standaardbedrag, en dat is geen verkooptruc.

Bij een pentest bepaalt het aantal systemen, de diepgang en of er hertest nodig is hoeveel werk het is. Het verschil tussen een gerichte test op één applicatie en een breed onderzoek op een heel netwerk is een factor tien. Bij awareness bepaalt het aantal medewerkers en de vorm het bedrag: een e-learning voor twintig mensen is iets anders dan een programma met simulaties voor tweehonderd.

Wat we wel doen is het dagtarief als anker geven en de scope concreet maken voordat er een bedrag valt. Je weet dan waar een getal vandaan komt in plaats van dat je een rond bedrag krijgt waar niemand de opbouw van kent.

Wat er niet in onze tarieven zit

Drie posten komen erbij, en het is beter dat je die vooraf weet.

  1. Certificering. Die betaal je aan een geaccrediteerde instelling. Die moet onafhankelijk zijn van de partij die je begeleidt, dus wij kunnen en mogen dat niet doen.
  2. Techniek en tooling. Wat je moet aanschaffen omdat het er nog niet is. Dat verschilt enorm per organisatie en is soms nul.
  3. Je eigen uren. Die staan op geen enkele factuur en zijn vaak de grootste post. Reken op 200 tot 400 uur bij een ISO-traject dat je deels zelf doet.

Hoe je onze prijs vergelijkt met een andere

Leg twee offertes naast elkaar en kijk niet naar het bedrag maar naar drie dingen.

Staat de scope erin? Welke organisatieonderdelen, locaties en diensten meedoen. Zonder scope betekent een bedrag niets en kun je niet vergelijken.

Staat jouw eigen inzet erin? Een aanbieder die net doet alsof jij er geen tijd in steekt, levert straks documenten die niemand kan uitleggen. Dat valt bij de audit meteen door de mand.

Staat erbij wat er niet in zit? Certificering, tooling en het onderhoud daarna. Als dat ontbreekt, komt het later als meerwerk terug.

Wanneer een prijs pas na een gesprek kan

Er is een categorie waar een bedrag vooraf oneerlijk zou zijn. Dat is niet de dienst maar de situatie: een organisatie met vier vestigingen, een verouderd applicatielandschap en een keten van onderaannemers vraagt ander werk dan een kantoor met twintig mensen en alles in de cloud. Wie daar hetzelfde bedrag op plakt, verrekent het verschil later als meerwerk.

Wat het je oplevert

Een certificaat of een nalevingsdossier is zelden het doel. Het doel is meestal een van deze drie: je mag meedoen aan een aanbesteding, je klant eist het, of je valt onder de Cyberbeveiligingswet en moet aantonen dat je het op orde hebt.

Dat derde is sinds 15 augustus 2026 voor ongeveer 8.000 Nederlandse organisaties het geval. Of jij daarbij hoort lees je in of jouw organisatie onder NIS2 valt, en wat het van je bestuur vraagt in waar de directie op aanspreekbaar is. Voor de bestuurlijke scholing die de wet voorschrijft is er de NIS2-directietraining.

Wil je weten wat het bij jou wordt, dan is de GAP-analyse het snelste antwoord met een bedrag eronder. Gaat het om de keten en je leveranciers, kijk dan bij de NIS2 supply chain audit, en voor de wet zelf bij NIS2-implementatie.

CEO & Founder · BOEM Cybersecurity en AVG Juristen

Klaar om je cybersecurity écht op orde te krijgen?

In een vrijblijvend kennismakingsgesprek kijken we samen wat er voor jouw organisatie nodig is, concreet en zonder verplichtingen.

Direct naar een dienst: NIS2 Supply Chain · ISO 27001 · Pentest · Security Partner

Deel dit bericht:

Meer nieuwtjes