ISO 27001 voor kmo's: stappen, kosten en doorlooptijd
ISO 27001 is de internationale norm voor informatiebeveiliging. Een onafhankelijke instelling controleert je organisatie en reikt het certificaat uit.
In het kort
- Onder de Belgische NIS2-wet is ISO 27001 een erkend alternatief voor CyFun.
- Reken voor een kmo op 15.000 tot 50.000 euro in totaal.
- De meeste kmo's hebben zes tot twaalf maanden nodig.
ISO 27001 of CyFun?
Beide tonen aan dat je informatiebeveiliging op orde is. CyFun is Belgisch, gratis beschikbaar en afgestemd op NIS2. ISO 27001 is internationaal bekend en wordt vaak gevraagd door buitenlandse klanten en in aanbestedingen. Werk je vooral voor Belgische klanten, dan is CyFun meestal de kortste weg. Lever je ook in Nederland of verder, dan weegt ISO 27001 zwaarder.
De stappen
- Bepaal de scope: welke activiteiten, locaties en systemen vallen onder het certificaat.
- Breng de risico's in kaart en kies de maatregelen. De norm telt 93 beheersmaatregelen. In een verklaring van toepasselijkheid leg je vast welke je toepast.
- Voer de maatregelen in en leg beleid en procedures vast.
- Doe een interne audit en een directiebeoordeling.
- Laat de certificatie-audit uitvoeren, in twee fasen. Het certificaat geldt drie jaar, met elk jaar een controle-audit.
Wat kost het?
Voor een Belgische kmo ligt het totaal tussen 15.000 en 50.000 euro, afhankelijk van grootte en vertrekpunt. Daarin zitten begeleiding, eigen tijd en de audit. Advies rond cybersecurity komt in aanmerking voor de kmo-portefeuille.
Hoe lang duurt het?
De meeste kmo's rekenen op zes tot twaalf maanden. Het systeem moet enkele maanden aantoonbaar werken voor de audit kan slagen.
Veelgestelde vragen
Is ISO 27001 wettelijk verplicht?
Nee. Het is een vrijwillige norm. Klanten, aanbestedingen of de NIS2-wet kunnen er wel om vragen als bewijs.
Dekt ISO 27001 ook NIS2?
Grotendeels. Voor essentiële entiteiten moeten de scope en de verklaring van toepasselijkheid aansluiten op wat het CCB vraagt.
Kan een klein bedrijf dit zelf?
Ja, met voldoende tijd. Veel kmo's laten zich begeleiden voor de risicoanalyse en de documentatie, en doen de invoering zelf.
Weet je niet of je bedrijf onder NIS2 valt?
Drie vragen, meteen een antwoord, zonder e-mailadres.
Lees ook
- De tien maatregelen van NIS2: wat moet je bedrijf regelen?België en Nederland
- NIS2 en CyFun voor kmo's: wat moet je regelen?België
- Je klant stuurt een NIS2-vragenlijst: zo beantwoord je zeBelgië en Nederland
- ISO 27001:2022: de 93 maatregelen in vier thema'sBelgië en Nederland
Bronnen
- ISO: de norm ISO/IEC 27001
- Centrum voor Cybersecurity België (CCB)
- Cyberplan: ISO 27001-certificering in België, kosten en traject
- VLAIO: kmo-portefeuille
Laatst gecontroleerd op 1 oktober 2026. Deze pagina geeft uitleg, geen juridisch advies. Cyberdijk beantwoordt vragen; begeleiding start na afronding van de certificering.