For the complete documentation index, see /llms.txt. Markdown version of this page: /insights/compliance/hva-koster-iso-27001.md.
Compliance ↗

Hva koster ISO 27001, og hva avgjør prisen

Prisen på ISO 27001 er summen av konsulenttimer, verktøy, GRC-system, tiden til egne folk og revisjonshonoraret. Her er det som styrer hver av dem.

Det finnes ikke ett tall for hva ISO 27001 koster. Totalen er fem separate kostnader, og hver av dem avhenger av valg dere ikke har tatt ennå. Det dere kan få før første leverandørmøte, er listen over komponentene og hva som får hver av dem til å vokse eller krympe.

Jeg priser sertifiseringsprosjekter i FM CyberSecurity, og budsjettsamtalen starter likt hver gang. Lederen vil ha ett tall, og det nyttige svaret er en oppstilling. Her får dere den, og til slutt de seks spørsmålene jeg ville stilt enhver leverandør før signering, oss inkludert.

Er standarden ny for dere, start med hva ISO 27001 er, og hvorfor dere taper anbud uten den. Denne artikkelen forutsetter at beslutningen er tatt, og at budsjettet er neste steg.

De fem kostnadene bak sertifikatet

Et ISO 27001-budsjett er summen av fem komponenter: eksterne konsulenttimer, sikkerhetsverktøy, et GRC-system, tiden til egne folk og honoraret til sertifiseringsorganet. De fire første bygger og kjører styringssystemet deres. Den femte betaler selve revisjonen, og den faktureres av det akkrediterte sertifiseringsorganet, ikke av konsulenten.

Derfor kan to tilbud se helt ulike ut og likevel beskrive den samme jobben. De dekker nemlig ulike deler av de fem. En totalsum uten komponentliste forteller lite, så be om listen først og sammenlign etterpå.

Hva som avgjør hver enkelt kostnad

Omfanget veier tyngst: jo flere selskaper, lokasjoner og systemer sertifikatet skal dekke, desto mer koster alle fem komponentene. Innenfor et gitt omfang har hver komponent sin egen logikk.

Konsulenttimene følger to ting: hvor mye som allerede er dokumentert, og om konsulenten gjør jobben eller lærer opp folkene deres til å gjøre den. I prosjektene jeg priser, skjer mye av det underliggende arbeidet allerede: tilgangsstyring, sikkerhetskopier, hendelseshåndtering. Hullet er bevis, ikke praksis, og å tette et hull i dokumentasjonen krever færre timer enn å bygge rutiner fra null.

Verktøykostnaden avhenger av hva dere kjører fra før. Tiltakene i vedlegg A trenger noe reelt bak seg, som endepunktsbeskyttelse og sentral logging. Er det på plass, blir denne posten liten. Er det ikke det, må sertifiseringsbudsjettet dekke innkjøpene også.

GRC-systemet er stedet der policyer, risikoer og revisjonsbevis ligger. Det lisensieres per år, prises etter brukere og moduler, og lisensen stopper ikke når sertifikatet kommer.

Tiden til egne folk er kostnaden jeg oftest ser mangle i budsjettet. Noen hos dere må svare på risikospørsmålene, ta beslutningene og sitte i revisjonen, og det kan ingen konsulent gjøre for dere. Trege svar drar ut løpet, og et løp som drar ut, koster mer enn en høy timepris.

Revisjonshonoraret kommer på egen faktura

Sertifiseringsrevisjonen gjennomføres av et akkreditert sertifiseringsorgan, og det organet sender sin egen faktura. Honoraret følger størrelsen og omfanget på det dere sertifiserer, fordi reglene for akkrediterte organer (ISO/IEC 27006) kobler revisjonstiden til antall personer og lokasjoner systemet dekker.

Honoraret er dessuten ikke en engangsutgift. Sertifikatet er gyldig i tre år, med en oppfølgingsrevisjon hvert år og en resertifiseringsrevisjon i år tre. Når dere sammenligner tilbud, spør om honoraret ligger inne i prisen eller kommer i tillegg. Begge modellene fungerer. Det som knekker budsjetter, er å ikke vite hvilken av dem dere ser på.

En fast månedspris i stedet for et prosjektbudsjett

Secured by FM CyberSecurity pakker hele løpet som ett fast månedsabonnement for små og mellomstore virksomheter: verktøyene, driften, en vCISO og sertifiseringsarbeidet, samlet i en kontrakt. Vår egen SOC overvåker og responderer døgnet rundt, og vi samler bevisene til revisor i GRC-verktøyet underveis.

Et typisk løp er sertifiseringsklart på fire til seks uker, og tempoet avhenger mest av hvor raskt dere svarer på spørsmålene våre. Selve revisjonen gjennomføres fortsatt av et akkreditert sertifiseringsorgan. Går den ikke gjennom innen avtalt tid, dekker vi neste forsøk. Grov uaktsomhet på kundens side opphever garantien.

Vi publiserer ikke pris på abonnementet, for et seriøst tall avhenger av omfanget deres. Send oss en melding, så priser vi det for virksomheten deres, som ett månedsbeløp som går rett inn i neste års budsjett. Vil dere heller kjøre sertifiseringen som et eget prosjekt med eget team, ligger den ruten i ISO 27001 som eget prosjekt.

Seks spørsmål å stille før dere signerer

Uansett hvem dere snakker med, oss inkludert, viser de samme seks spørsmålene hva et tilbud dekker:

  1. Hvilke av de fem kostnadskomponentene ligger i prisen deres, og hvilke kommer i tillegg?
  2. Ligger honoraret til sertifiseringsorganet i prisen, eller faktureres det separat av organet?
  3. Hvor mange timer trenger dere fra folkene våre hver uke, og fra hvilke roller?
  4. Hvem eier GRC-lisensen og dokumentasjonen hvis vi går hver vår vei?
  5. Hvordan ser år to ut, med oppfølgingsrevisjon og lisensfornyelser?
  6. Hvis tilbudet inneholder en garanti, hva dekker den, og hva opphever den?

En leverandør med et ryddig tilbud svarer på alle seks i første møte. Trenger svarene en runde til, er ikke prisen endelig ennå.

Neste steg

Den operative ruten ligger i ISO 27001-sjekklisten for norske SMB-er. Hvordan abonnementsmodellen fungerer, og tankene bak den, står i ISO 27001 som abonnement. Eller gå rett til Secured by FM CyberSecurity og send oss en melding. Vi priser det for virksomheten deres, og dere får ett tall å ta med til styret.

Utarbeidet med KI-støtte, gjennomgått og redigert av Johan Vorgaard og redaksjonen i FM CyberSecurity.

FAQ

Hva koster ISO 27001-sertifisering?

Det finnes ikke ett tall som gjelder alle, for totalen er summen av fem komponenter: konsulenttimer, sikkerhetsverktøy, et GRC-system, tiden til egne folk og honoraret til sertifiseringsorganet. Omfanget setter nivået, og komponentene et tilbud dekker, avgjør hvordan det kan sammenlignes. Be om oppstillingen før dere sammenligner totalsummer.

Er revisjonshonoraret inkludert i konsulentprisen?

Honoraret hører til det akkrediterte sertifiseringsorganet som gjennomfører revisjonen. Noen tilbud tar det inn i totalen, andre lar det stå utenfor som organets egen faktura. Begge deler fungerer, men dere må vite hvilken variant dere signerer, så spør direkte.

Hva koster ISO 27001 per år etter sertifiseringen?

Kostnadene fortsetter etter sertifikatet. Sertifikatet er gyldig i tre år med en oppfølgingsrevisjon hvert år, og GRC-lisensen og tiden til å holde styringssystemet i live løper videre. Budsjetter ISO 27001 som en årlig kostnad, ikke som et engangsprosjekt.

Hvor raskt kan vi bli klare for revisjonen?

Med Secured by FM CyberSecurity er et typisk løp sertifiseringsklart på fire til seks uker. Tempoet avhenger mest av hvor raskt dere svarer på spørsmålene våre, for det er beslutningene deres som setter kalenderen, ikke dokumentene våre.

Hva koster Secured by FM CyberSecurity?

Vi publiserer ikke pris. Abonnementet er ett fast månedsbeløp som dekker verktøyene, driften, en vCISO og sertifiseringsarbeidet, og nivået avhenger av omfanget deres. Send oss en melding, så priser vi det for virksomheten deres.

← Tilbake til all innsikt
Spørsmål eller forespørsel? [email protected] Kontakt oss →