De kosten van ISO 27001 zitten niet alleen in adviesuren. De echte vraag is: hoeveel volwassenheid moet jouw organisatie opbouwen om aantoonbaar veilig te werken?
Waarom lopen kosten zo uiteen?
Vraag drie bureaus naar ISO 27001 implementatie en je krijgt waarschijnlijk drie totaal andere bedragen. Dat is niet vreemd. De kosten hangen af van je scope, je huidige beveiligingsniveau, het aantal medewerkers, het aantal locaties, je IT-landschap, je leveranciers en de gewenste snelheid.
Een mkb-bedrijf met één cloudomgeving, korte lijnen en weinig complexe processen heeft een andere route dan een organisatie met meerdere vestigingen, zorgdata, ontwikkelteams, productieomgevingen of internationale klanten.
Ook je doel maakt uit. Wil je certificeren? Wil je vooral klantvragen beantwoorden? Wil je NIS2-voorbereiding combineren met ISO 27001? Of wil je eerst weten waar je staat? Elk doel vraagt om een andere aanpak.
Welke kostenposten moet je meenemen?
Kijk breder dan het adviesbudget. Een realistische begroting bestaat meestal uit:
- begeleiding bij scope, risicoanalyse, beleid en ISMS-inrichting
- interne uren van directie, IT, HR, operations en key users
- technische verbeteringen, zoals MFA, logging, back-ups of endpointbeveiliging
- awareness en training voor medewerkers
- interne audit en managementreview
- certificeringsaudit door een onafhankelijke certificerende instelling
- beheer na certificering, inclusief verbeteracties en herhaalaudits
De grootste verborgen kosten zitten vaak in interne tijd en technische achterstanden. Als basismaatregelen ontbreken, wordt implementatie zwaarder. Als er al veel goed geregeld is, kan begeleiding veel compacter.
Wat is een verstandige aanpak voor het mkb?
Begin met een GAP-analyse. Daarmee voorkom je dat je meteen een volledig implementatietraject in duikt terwijl nog niet duidelijk is wat nodig is. Een goede GAP-analyse laat zien welke ISO 27001-eisen al zijn ingevuld, welke controls ontbreken en welke acties prioriteit hebben.
Daarna kun je faseren. Niet alles hoeft tegelijk. Richt eerst de kern in: scope, risicomanagement, beleid, verantwoordelijkheden, leveranciers, incidentproces en basismaatregelen. Vervolgens werk je toe naar interne audit, managementreview en certificeringsgereedheid.
Voor veel mkb-organisaties werkt een begeleid traject beter dan volledig uitbesteden. Je koopt dan expertise in, maar houdt eigenaarschap intern. Dat is belangrijk, want ISO 27001 moet na de implementatie blijven draaien.
Hoe beïnvloedt NIS2 de investering?
NIS2 maakt aantoonbaarheid belangrijker. De Cyberbeveiligingswet brengt meer aandacht voor zorgplicht, incidentmelding, registratie en ketenbeveiliging. Daardoor krijgen ook mkb-leveranciers vaker vragen over hun securitymaatregelen.
Dat betekent niet dat elk bedrijf direct een zwaar certificeringstraject nodig heeft. Maar het betekent wel dat “we regelen security informeel” steeds minder overtuigend wordt. Klanten willen bewijs. Directies willen grip. Auditors willen herleidbare keuzes.
ISO 27001 kan die bewijslast organiseren. Daarmee wordt de investering niet alleen compliancegedreven, maar ook commercieel relevant. Je kunt sneller reageren op klantvragen, sterker inschrijven op aanbestedingen en beter uitleggen hoe je risico’s beheerst.
Hoe voorkom je dat je te veel betaalt?
Kies geen traject op basis van het dikste pakket, maar op basis van je doel en volwassenheid. Vraag om een duidelijke fasering, concrete deliverables en een aanpak die past bij je team. Let ook op beheer na implementatie. Een goedkoop traject dat eindigt met documenten die niemand gebruikt, wordt op termijn duur.
BOEM Cybersecurity helpt mkb-organisaties met ISO 27001 implementatie, Security Assessments en GAP-analyses. We maken inzichtelijk wat nodig is, wat realistisch is en welke investering past bij jouw risico’s en ambities.
Wil je weten wat ISO 27001 implementatie voor jouw organisatie kost? Neem contact op met BOEM voor een praktische GAP-analyse en implementatie-inschatting.


