Direct antwoord
Reken voor een MKB-implementatie van ISO 27001 op 150 tot 300 uur voor de interne trekker over 3 tot 5 maanden (4 tot 8 uur per week), plus beperkte uren van anderen: directie 15 tot 25 uur totaal, IT 20 tot 40 uur, en per medewerker 2 tot 4 uur (training, interviews). Na certificering kost het onderhoud de trekker 2 tot 4 uur per week, met pieken rond de interne audit, directiebeoordeling en controle-audit. Tooling die structuur en sjablonen levert, drukt vooral de uren van de trekker.
De offertes vertellen wat certificering kost aan geld; de schaarsere en eerlijkere vraag is wat het kost aan eigen uren. Hier is de raming waarop je kunt plannen.
De implementatiefase (3 tot 5 maanden)
De trekker (KAM-coördinator, operations- of IT-verantwoordelijke): 150 tot 300 uur totaal, oftewel 4 tot 8 uur per week. De bandbreedte hangt af van de startpositie (hoeveel is al geregeld), de complexiteit (locaties, eigen software, on-premise infrastructuur) en de tooling. De grote posten: risicoanalyse en Verklaring van Toepasselijkheid, beleid en procedures op maat maken, maatregelen implementeren, en de interne audit en directiebeoordeling organiseren.
De directie: 15 tot 25 uur totaal: kick-off en scopebesluiten, het beleid vaststellen, de directiebeoordeling (dagdeel plus voorbereiding) en het auditgesprek. Weinig uren, maar niet delegeerbaar; de audit toetst directiebetrokkenheid expliciet.
IT (intern of partner): 20 tot 40 uur voor de technische maatregelen: MFA-uitrol, logging en monitoring aanzetten, back-upverificatie, baseline-instellingen. In cloud-omgevingen is dit vooral configuratie.
Elke medewerker: 2 tot 4 uur: awareness-training, kennisname van beleid, en voor enkelen een auditinterview.
Na de certificering: de beheerfase
Het onderhoud kost de trekker structureel 2 tot 4 uur per week: meldingen en incidenten afhandelen, leveranciers- en toegangsreviews, documenten actueel houden en de verbetercyclus draaien. Daarbovenop de jaarlijkse pieken: de interne audit (2 tot 4 dagen inclusief opvolging), de directiebeoordeling (een dag inclusief voorbereiding) en de controle-audit van de certificerende instelling (1 tot 2 dagen begeleiding).
De uren als investering
Twee nuances bij de telling. Ten eerste: een deel van deze uren is geen “extra” werk maar het georganiseerd doen van wat toch moest (leveranciers beoordelen, toegang opruimen, back-ups testen). Ten tweede: de uren bouwen het eigenaarschap op dat het certificaat waardevol maakt: elke security-vragenlijst en elk klantgesprek daarna gaat sneller omdat de kennis in huis zit. Wie de trekker die 4 tot 8 uur per week structureel niet kan geven, moet dat eerst oplossen; geen tooling of consultant compenseert een trekker zonder tijd.
Zo werkt dit in Control One
Benieuwd hoe dit voor jouw organisatie uitpakt? De gratis quickscan geeft in 3 minuten een persoonlijk advies.
Veelgestelde vragen
Waar gaan de meeste uren naartoe?
Drie posten domineren: de risicoanalyse met de Verklaring van Toepasselijkheid (20 tot 40 uur), het schrijven en aanpassen van beleid en procedures (40 tot 80 uur, met goede sjablonen de helft) en het implementeren van maatregelen die er nog niet waren (sterk variabel: van instellingen aanzetten tot nieuwe processen inrichten). De audit zelf kost verrassend weinig eigen tijd: 2 tot 4 dagen begeleiding.
Kan de tijdsinvestering omlaag?
De grootste hefbomen: een platform met kant-en-klare Nederlandse sjablonen en een vaste volgorde (scheelt vooral zoek- en schrijfwerk), een cloud-first IT-omgeving (veel maatregelen zijn dan configuratie in plaats van project), en discipline in de scope: klein beginnen en later uitbreiden is sneller dan alles tegelijk.