Wat kost ISO 27001, en moet het van NIS2?
In de vragenlijst van je opdrachtgever staat een vinkje bij ISO 27001. Je zoekt op wat dat kost, ziet bedragen die niet in verhouding staan tot de opdracht, en denkt: dit ga ik niet doen. Dat is een verstandige eerste reactie. Het antwoord op de vraag of het moet, is nee.
De wet noemt geen enkele norm
Zoek in de Cyberbeveiligingswet naar ISO 27001 en je vindt niets. Naar NEN 7510 ook niet. Wat er wel staat is dit:
“De maatregelen, bedoeld in het eerste lid, zorgen voor een beveiligingsniveau van de netwerk- en informatiesystemen dat is afgestemd op de risico's, bedoeld in het eerste lid. Bij het nemen van de maatregelen houdt de entiteit in ieder geval rekening met de stand van de techniek, de uitvoeringskosten en, indien van toepassing, de desbetreffende Europese en internationale normen.”
Artikel 21, tweede lid Cbw
Rekening houden met normen is iets anders dan een norm halen. En let op de twee dingen die eromheen staan: uitvoeringskosten, en de omvang van de entiteit. De wet zegt letterlijk dat wat passend is afhangt van hoe groot je bent en wat het kost. Dat is geen achterdeur, dat is de bedoeling.
Waarom je opdrachtgever het dan toch vraagt
Niet omdat de wet het eist. Omdat een certificaat voor hem het makkelijkst is. Hij moet zijn keten beoordelen, en een certificaatnummer afvinken kost hem tien seconden. Jouw verhaal lezen kost hem tien minuten. Als je hem geen alternatief geeft, kiest hij het vinkje.
Dat is dus het echte probleem dat je oplost: hem iets geven dat net zo snel te beoordelen is. Niet een certificaat, maar een stuk dat per punt laat zien wat er is geregeld, met de artikelverwijzing ernaast. Dan kan hij het in dezelfde tien seconden scannen en verder.
Wat hij dan te zien krijgt
De tien zorgplichtmaatregelen uit artikel 21, derde lid zijn de indeling waar hij zelf ook mee werkt. Ze staan van a tot en met j in de wet: risicoanalyse, incidentenbehandeling, bedrijfscontinuiteit, de toeleveringsketen, veilig verwerven en onderhouden, beoordelen of het werkt, cyberhygiene en opleiding, cryptografie, personeel en toegang, en multifactor-authenticatie.
Per punt kun je drie dingen zeggen: dit is geregeld, dit deels, dit nog niet en zo pak ik het aan. Meer heeft hij niet nodig. Het verschil met een certificaat is dat een auditor jouw antwoorden heeft gecontroleerd en hier niemand. Zeg dat er dan ook bij, want een stuk dat pretendeert gecontroleerd te zijn terwijl dat niet zo is, valt harder om dan een stuk dat eerlijk is.
Wat het kost
De bedragen lopen ver uiteen, en dat komt doordat er drie dingen achter elkaar zitten die apart worden gefactureerd. Wie een offerte opvraagt krijgt meestal het eerste bedrag te zien en pas later de rest.
- Een baseline-assessment, waarin een adviseur vaststelt waar je staat: drieduizend tot tienduizend euro. Je krijgt er een rapport bij en geen documenten.
- Het implementatietraject, waarin het managementsysteem wordt ingericht en de documentatie wordt geschreven: dit is het grootste deel en loopt bij een klein bedrijf in de tienduizenden.
- De certificeringsaudit door een geaccrediteerde instelling, in twee fasen, plus een jaarlijkse controle-audit daarna. Dit is het enige deel dat het certificaat oplevert.
Daarbovenop komt je eigen tijd. Een traject loopt bij een klein bedrijf over maanden en vraagt iemand die het intern trekt. Dat is bij twaalf man meestal de directeur, en die heeft geen maanden.
Het certificaat is drie jaar geldig, met een controle-audit per jaar. Reken dus niet met een eenmalig bedrag maar met een terugkerende post.
Waar dat bedrag vandaan komt
ISO 27001 certificeert geen beveiliging maar een managementsysteem. Je toont aan dat je risico's structureel beoordeelt, maatregelen kiest, ze vastlegt, en periodiek nagaat of ze werken. Dat is een apparaat, en een apparaat kost geld om op te tuigen en om draaiende te houden.
Voor een organisatie die het nodig heeft, is dat het waard. Voor een vervoerder van twaalf man met één opdrachtgever die een vragenlijst stuurde, koop je een apparaat om één vraag te beantwoorden.
Wanneer ISO 27001 wel logisch is
Er zijn situaties waarin het de moeite loont. Als je software of IT-diensten levert aan meerdere partijen die er allemaal om vragen, betaal je het certificaat terug in tijd die je niet meer aan vragenlijsten kwijt bent. Als een aanbesteding het als eis stelt, is er geen discussie. En als je zelf groeit richting de drempel waarop de wet je wel raakt, is het een investering die je toch een keer doet.
Voor een vervoerder van twaalf man die een opdrachtgever met een vragenlijst heeft, is het dat niet. Een baseline-assessment van een adviesbureau begint rond de drieduizend euro en loopt op tot tienduizend, en daar zitten de documenten nog niet bij. Een volledig traject naar certificering loopt in de tienduizenden en duurt maanden.
Wat je vandaag kunt doen
Begin bij het antwoord dat je toch moet geven. Loop de tien punten langs, schrijf per punt op wat er is, en wees eerlijk over wat er niet is. Dat kost een avond. Daarna weet je twee dingen: wat je opdrachtgever te horen krijgt, en of het de moeite is om verder te gaan.
Vragen en antwoorden
- Is ISO 27001 verplicht voor NIS2?
- Nee. De Cyberbeveiligingswet noemt geen enkele norm bij naam. Artikel 21, tweede lid zegt dat je rekening houdt met Europese en internationale normen, en dat is iets anders dan er een halen.
- Is het een eenmalig bedrag?
- Nee. Het certificaat is drie jaar geldig en er komt jaarlijks een controle-audit. Reken dus met een terugkerende post, en met je eigen tijd om het managementsysteem draaiend te houden.
- Wat kost ISO 27001 voor een klein bedrijf?
- Reken op drie posten. Een baseline-assessment kost drieduizend tot tienduizend euro en levert een rapport op, geen documenten. Het implementatietraject is het grootste deel en loopt in de tienduizenden. Daarna komt de certificeringsaudit, en per jaar een controle-audit.
- Mag ik zeggen dat mijn aanpak gelijkwaardig is aan ISO 27001?
- Nee. Gelijkwaardigheid aan een norm is een uitspraak die alleen een auditor kan doen. Wat je wel kunt zeggen is wat je hebt geregeld en waarom dat past bij je omvang, en dat is precies wat artikel 21, tweede lid van je opdrachtgever vraagt.
- Wanneer is ISO 27001 wel de moeite waard?
- Als meerdere opdrachtgevers erom vragen, want dan betaal je het terug in tijd die je niet aan vragenlijsten kwijt bent. Of als een aanbesteding het als harde eis stelt. Voor een opdrachtgever met een vragenlijst is het dat niet.