CyberdijkDoe de check

ISO 27001 kosten: wat betaal je echt voor certificering?

De prijs van ISO 27001 bestaat uit vier delen: begeleiding, eigen tijd, technische aanpassingen en de audit. Voor een kmo komt dat samen meestal uit tussen 15.000 en 50.000 euro, en daarna enkele duizenden euro's per jaar. Hier zie je waar het geld naartoe gaat en hoe je bespaart.

Geldt voor België en Nederland. Gepubliceerd op 1 oktober 2026.

In het kort

  • Certificatie-audit: 5.000 tot 15.000 euro voor de eerste cyclus, afhankelijk van grootte en scope.
  • Begeleiding: 5.000 tot 25.000 euro; eigen uren vaak het grootste, onzichtbare deel.
  • Jaarlijks daarna: 2.000 tot 6.000 euro voor controle-audits plus het onderhoud van het systeem.

De vier kostenposten

KostenpostKlein bedrijf (10-25 mensen)Middelgroot (50-150 mensen)
Externe begeleiding€5.000 – €12.000€12.000 – €25.000
Eigen uren (schatting)150 – 300 uur400 – 800 uur
Tools en technische aanpassingen€1.000 – €5.000€5.000 – €15.000
Certificatie-audit (fase 1 + 2)€5.000 – €8.000€8.000 – €15.000
Totaal eerste jaar€15.000 – €25.000€30.000 – €50.000+
Jaarlijkse controle-audit€2.000 – €3.500€3.500 – €6.000

Bedragen excl. btw, gebaseerd op gangbare tarieven in België en Nederland in 2026. De audit wordt berekend op het aantal medewerkers binnen de scope en het aantal locaties; certificerende instellingen rekenen een vast aantal auditdagen per grootteklasse.

Waar het geld naartoe gaat

  • Begeleiding: een consultant die de risicoanalyse, het beleid en de documentatie mee opzet. Hoe meer je zelf doet, hoe lager deze post.
  • Eigen tijd: de grootste verborgen kost. Iemand moet het systeem trekken, en elke afdeling levert input. Reken dat uur in.
  • Tools: een wachtwoordmanager, MFA, logging, back-upoplossing, eventueel software voor het ISMS zelf. Veel kmo's hebben het meeste al.
  • Audit: fase 1 toetst de documentatie, fase 2 de werking. Vraag offertes bij minstens drie geaccrediteerde instellingen; de verschillen zijn groot.

Zo houd je de kosten laag

  1. Kies een smalle scope. Begin met de afdeling of dienst waar klanten om vragen, breid later uit.
  2. Doe de basis zelf. Inventaris, risicoanalyse en beleid kun je met een goed sjabloon grotendeels zelf. Laat een adviseur het nakijken in plaats van alles schrijven.
  3. Gebruik wat je al hebt. Bestaande procedures, IT-beleid en leverancierscontracten tellen mee.
  4. Vraag subsidie aan. In Vlaanderen komt advies rond cybersecurity in aanmerking voor de kmo-portefeuille. In Nederland bestaan regionale regelingen en de cyberweerbaarheidssubsidies via het Digital Trust Center en de regionale ontwikkelingsmaatschappijen.
  5. Combineer normen. Wie ook NEN 7510 of ISO 27701 wil, laat ze in één audit meenemen.

Wat levert het op?

De kosten staan tegenover wat je zonder certificaat verliest: aanbestedingen waar het een eis is, klanten die een alternatief zoeken, en de schade van een incident dat je had kunnen voorkomen. Voor een IT- of softwarebedrijf is één behouden klant vaak genoeg om de investering terug te verdienen. Onder NIS2 is het certificaat bovendien een erkend bewijs van je maatregelen.

Het hele traject staat in de gids over ISO 27001; de stappen per land in ISO 27001 in België en ISO 27001 in Nederland.

Veelgestelde vragen

Wat kost een ISO 27001-audit?

De certificatie-audit kost voor een klein bedrijf doorgaans 5.000 tot 8.000 euro, voor een middelgroot bedrijf 8.000 tot 15.000 euro. Daarna volgen jaarlijkse controle-audits van 2.000 tot 6.000 euro.

Kan ik ISO 27001 halen zonder consultant?

Ja, als iemand intern de tijd en de kennis heeft. De meeste kmo's laten de risicoanalyse en de documentatie wel nakijken; dat is goedkoper dan alles uitbesteden.

Hoe lang blijft een certificaat geldig?

Drie jaar, met elk jaar een controle-audit. Na drie jaar volgt een hercertificering, die iets goedkoper is dan de eerste audit.

Zijn er subsidies voor ISO 27001?

In Vlaanderen via de kmo-portefeuille voor advies rond cybersecurity. In Nederland via regionale regelingen; informeer bij het Digital Trust Center of je regionale ontwikkelingsmaatschappij.

Weet je niet of je bedrijf onder NIS2 valt?

Drie vragen, meteen een antwoord, zonder e-mailadres.

Check voor België Check voor Nederland Of stel je vraag

Bronnen

Laatst gecontroleerd op 1 oktober 2026. Deze pagina geeft uitleg, geen juridisch advies. Cyberdijk beantwoordt vragen; begeleiding start na afronding van de certificering.

Doe de gratis NIS2-check