Een ISO 27001-implementatie duurt gemiddeld 6 tot 18 maanden, afhankelijk van de omvang en complexiteit van je organisatie. Voor een MKB-bedrijf met 50 tot 250 medewerkers is een doorlooptijd van 9 tot 12 maanden realistisch, mits er voldoende capaciteit en sturing beschikbaar is. De vragen hieronder helpen je te begrijpen wat die tijdlijn bepaalt en hoe je het traject zo efficiënt mogelijk inricht.
Welke factoren bepalen hoe lang een ISO 27001-traject duurt?
De duur van een ISO 27001-implementatie hangt af van de omvang van je organisatie, de volwassenheid van je huidige beveiliging, de beschikbare interne capaciteit en de complexiteit van je IT-omgeving. Hoe groter de afstand tussen de huidige situatie en de norm, hoe meer tijd het traject kost.
Organisaties die al werken met gestructureerde processen, gedocumenteerde procedures en een basisniveau van informatiebeveiliging hebben een aanzienlijk voordeel. De ISO 27001-norm vereist een Information Security Management System (ISMS): een samenhangend geheel van beleid, risicoanalyses, maatregelen en aantoonbare verbeterprocessen. Als die bouwstenen er nog niet zijn, moet je ze opbouwen.
Andere factoren die de tijdlijn beïnvloeden:
- Het aantal medewerkers en locaties dat binnen de scope valt
- De complexiteit van de IT-infrastructuur en gekoppelde systemen
- De beschikbaarheid van een interne projectverantwoordelijke of externe begeleiding
- De snelheid waarmee medewerkers awareness-training afronden
- De gekozen certificerende instelling en haar planningscapaciteit
Een nulmeting is de snelste manier om grip te krijgen op de werkelijke afstand tot de norm. Zo’n meting brengt in kaart waar je staat en wat er nog ontbreekt, en vormt de basis voor een realistisch implementatieplan.
| Afspraak maken |
Hoe ziet een typische ISO 27001-implementatiefasering eruit?
Een ISO 27001-implementatie verloopt doorgaans in vier fasen: voorbereiding en scopebepaling, risicoanalyse en beleidsontwikkeling, implementatie van maatregelen en interne audit, gevolgd door de externe certificeringsaudit. Elke fase heeft een eigen doorlooptijd en vereist specifieke input vanuit de organisatie.
Fase 1: Voorbereiding en scopebepaling (1 tot 2 maanden)
In deze fase stel je vast welke onderdelen van de organisatie binnen de scope van het ISMS vallen. Je voert een nulmeting uit, benoemt een projectverantwoordelijke en stelt een projectplan op. Dit is ook het moment om de directie formeel te committeren, want ISO 27001 vereist aantoonbare betrokkenheid van het management.
Fase 2: Risicoanalyse en beleidsontwikkeling (2 tot 4 maanden)
Hier breng je informatiebeveiligingsrisico’s in kaart en koppel je die aan concrete maatregelen uit de norm. Je stelt beleidsdocumenten op, waaronder een informatiebeveiligingsbeleid, een risicobehandelplan en een verklaring van toepasselijkheid (Statement of Applicability). Dit is de meest kennisintensieve fase.
Fase 3: Implementatie en training (3 tot 6 maanden)
In deze fase voer je de technische en organisatorische maatregelen door: toegangsbeheer, incidentresponseprocedures, back-upbeleid, leveranciersbeoordelingen en awareness-training voor medewerkers. Daarna laat je het systeem een periode draaien om aantoonbare werking te kunnen laten zien.
Fase 4: Audit en certificering (1 tot 2 maanden)
De externe audit bestaat uit twee stappen: een documentatiereview (Stage 1) en een implementatieaudit op locatie (Stage 2). Bij succesvolle afronding ontvang je het ISO 27001-certificaat, dat drie jaar geldig is met jaarlijkse tussentijdse audits.
Hoe lang duurt een ISO 27001-implementatie voor een MKB-bedrijf?
Voor een MKB-bedrijf met 50 tot 250 medewerkers duurt een ISO 27001-implementatie gemiddeld 9 tot 12 maanden. Kleinere organisaties met een overzichtelijke IT-omgeving kunnen dit in 6 tot 9 maanden realiseren, zeker wanneer ze externe begeleiding inschakelen en intern voldoende capaciteit vrijmaken.
Het MKB heeft een specifiek voordeel: beslislijnen zijn kort en veranderingen kunnen snel worden doorgevoerd. Tegelijkertijd ontbreekt vaak een dedicated compliance-functie, wat betekent dat de ISO 27001-verantwoordelijkheid naast het reguliere werk wordt opgepakt. Dat verlengt de praktische doorlooptijd.
Een externe IT-partner die het traject begeleidt, maakt een wezenlijk verschil. Niet alleen omdat die de technische maatregelen implementeert, maar ook omdat die de documentatie structureert, de risicoanalyse begeleidt en de organisatie voorbereidt op de externe audit. TCA werkt als managed IT-partner voor MKB-organisaties die dit traject niet alleen willen doorlopen en combineert technische implementatie met organisatorische begeleiding.
Wat vertraagt een ISO 27001-implementatie het meest?
De meest voorkomende oorzaken van vertraging zijn gebrek aan interne capaciteit, onvoldoende managementbetrokkenheid en onderschatting van de documentatievereisten. Organisaties die ISO 27001 als een IT-project behandelen in plaats van als een organisatiebrede opgave, lopen vrijwel altijd vertraging op.
Concrete vertragingsfactoren op een rij:
- Onvoldoende tijd van de projectverantwoordelijke: als ISO 27001 er “bij” moet, schuift het steeds naar achteren
- Trage documentatieontwikkeling: beleidsstukken vereisen review en goedkeuring, wat tijd kost
- Weerstand bij medewerkers: awareness-training en gedragsverandering kosten meer tijd dan verwacht
- Scope-uitbreiding: halverwege het traject ontdekken dat meer systemen of processen relevant zijn
- Wachttijd bij de certificerende instelling: populaire auditors zijn soms maanden volgeboekt
Een goede voorbereiding, een heldere scope en een realistisch projectplan voorkomen de meeste van deze knelpunten.
| Afspraak maken |
Kan een ISO 27001-certificering worden versneld?
Ja, een ISO 27001-traject kan worden versneld, maar niet zonder grenzen. De norm vereist aantoonbare werking van het ISMS over een bepaalde periode, wat een absolute minimale doorlooptijd oplegt. In de praktijk is 6 maanden het snelste dat serieuze organisaties het traject kunnen doorlopen, en dan alleen met volledige interne prioriteit en externe begeleiding.
Factoren die het traject aantoonbaar verkorten:
- Starten met een grondige nulmeting zodat je direct weet wat er moet gebeuren
- Een externe partner inschakelen die de documentatie en risicoanalyse begeleidt
- Een interne projectverantwoordelijke aanwijzen met voldoende uren
- Vroeg een auditdatum plannen bij de certificerende instelling
- Bestaande beveiligingsmaatregelen hergebruiken en documenteren in plaats van opnieuw op te bouwen
Organisaties die al werken met een gestructureerde security baseline hebben een voorsprong: veel van de technische maatregelen die ISO 27001 vereist, zijn dan al aanwezig. Het gaat dan nog vooral om het aantoonbaar maken en documenteren van wat er al is.
Wat kost een ISO 27001-implementatie naast de tijdsinvestering?
Naast de tijdsinvestering bestaan de kosten van een ISO 27001-implementatie uit externe begeleiding, technische maatregelen, medewerkerstraining en de auditkosten van de certificerende instelling. Voor een MKB-organisatie lopen de totale kosten doorgaans uiteen van een paar duizend euro tot tientallen duizenden euro’s, afhankelijk van de startpositie en de gekozen aanpak.
De kostenposten op een rij:
- Externe begeleiding: een consultant of IT-partner die het traject begeleidt, de documentatie opstelt en de risicoanalyse structureert
- Technische maatregelen: aanvullende beveiligingstools, netwerksegmentatie, monitoring of endpoint-beveiliging die nog niet aanwezig zijn
- Awareness-training: training voor medewerkers over informatiebeveiliging en gedragsregels
- Auditkosten: de Stage 1- en Stage 2-audit door een geaccrediteerde certificerende instelling, plus de jaarlijkse surveillance-audits
- Interne uren: de tijd van medewerkers die aan het traject bijdragen, ook al staan die niet op een externe factuur
Wie al samenwerkt met een managed IT-partner die ISO 27001-gecertificeerd is, profiteert van een vliegende start. TCA is ISO 27001-gecertificeerd sinds 2017 en kent de norm van binnenuit. Dat maakt het verschil tussen een traject dat stroef verloopt en één dat strak georganiseerd is.
Wil je weten waar jouw organisatie nu staat en wat een ISO 27001-traject voor jou concreet betekent? Maak een afspraak en bespreek de mogelijkheden vrijblijvend met een van onze specialisten.