NEWVenvera 支持您的语言: 完整平台支持英语、德语、西班牙语、保加利亚语、阿拉伯语和简体中文。查看新功能 →
ISO 27001 认证费用:价格由什么决定
合规指南

ISO 27001 认证费用:价格由什么决定

·Alexander Sverdlov

ISO 27001 认证没有官方价格。ISO 本身不为任何组织提供认证,因此也不公布任何收费标准:用它自己的话说,ISO“不开展认证,也不颁发证书”,认证“由外部认证机构实施”。ISO 真正出售的是标准本身。ISO/IEC 27001:2022 在 ISO 官方商店的标价为 CHF 155,作为指南的 ISO/IEC 27002:2022 标价为 CHF 227,2024 年发布的气候行动修正案则免费提供。您支付的其他所有费用,要么是您自己员工投入的时间,要么是认证机构的报价,而报价是按审计天数计算出来的。

审计天数同样不能随意选择。ISO/IEC 27006-1:2024 是认证机构在信息安全领域获得认可所依据的标准,它根据在组织控制下工作的人员总数计算审计时间,无论这些人员身处何地。随后,ISO/IEC 17021-1 规定的认证周期决定了您需要付费的次数:分两个阶段进行的初次审计、每个日历年一次的监督审计,以及为续期三年认证周期而进行的再认证审计。本指南将逐一分析每一项成本,并说明其中哪些是您可以调整的。关于该标准要求您建立哪些内容,请参阅我们关于附录 A 的 93 项控制措施的指南。

成本项由什么决定依据来源
标准本身ISO 官方商店标价ISO/IEC 27001:2022 为 CHF 155,ISO/IEC 27002:2022 为 CHF 227,修正案免费
建立信息安全管理体系(ISMS)您的范围、您的起点、您的人员ISO/IEC 27001 条款 4 至 10 及附录 A
初次审计审计天数,分两个阶段ISO/IEC 17021-1 条款 9.3.1;ISO/IEC 27006-1 附录 C
监督每个日历年至少一次审计ISO/IEC 17021-1 条款 9.1.3
再认证为续期三年认证周期而进行的再认证审计ISO/IEC 17021-1
认可每个成员国设一个国家认可机构,以非营利方式运作Regulation (EC) No 765/2008 第 4 条
ISO 27001 的价格由哪些规则决定:ISO/IEC 27006-1 条款 C.6 的人数规则和条款 C.3.4 的抽样规则,ISO/IEC 17021-1 的两阶段初次审计和年度监督,IAF MD 26 规定的 2013 版证书到期,以及 Regulation 765/2008 第 4 条关于国家认可的规定

ISO 27001 认证需要多少费用?

费用是三项之和,而其中只有一项有公开价格。标准是一次性购买,金额以数百瑞士法郎计。认证机构的费用是一份商业报价,取决于审计天数和该机构的日费率,并在认证周期的每一年重复发生。在大多数首次认证项目中,最大的一项既不是标准费用,也不是认证费用,而是内部投入的时间:编写风险方法论、开展风险评估、编制适用性声明、让控制措施运行足够长的时间以留下记录,以及开展条款 9.2 和 9.3 所要求的内部审计和管理评审。

这项内部成本也正是您能够控制的一项。一家已经在开展访问权限审查、变更控制和供应商检查,并且能够出示相关记录的公司,购买的是文档编制和一次审计。一家这些工作都没有开展的公司,购买的则是一整套运营模式。认证机构的报价不会告诉您属于哪一种情况;对照附录 A 开展的差距评估会告诉您。我们的适用性声明模板是开始盘点的合理起点。

认证机构如何计算审计费用?

方法是用审计天数乘以日费率,而审计天数来自一条规则,并非谈判的结果。欧洲认可合作组织(EA)在答复一个关于多场所审计的问题时,引用了 ISO/IEC 27006-1:2024 的条款 C.6:现场审计的总审计时间“应在考虑在组织控制下工作的人员总数的基础上计算,无论这些人员身处何地。”在您控制下工作的承包商要计入。在其他国家工作的员工也要计入。把人员搬出办公楼,并不能把他们移出计算范围。

有一种结构性的减免。同一系列 EA 答复中引用的条款 C.3.4 允许“可以使用从事每项相同活动的人员数量的平方根”。拥有大批人员从事相同工作的公司(例如整层楼的客服团队),可能会看到审计时间的增长慢于人数的增长。是否适用这一规则,由认证机构根据实际情况判断,因此请向认证机构索取报价背后的计算过程,而不只是总额。

把人数换算成天数的那张表载于 ISO/IEC 27006-1 之中,而该标准需要付费购买,我们也没有找到任何一家转载这张表的认可机构。您在网上读到的任何审计天数,都应视为某家认证机构的报价,而不是标准本身的规定。还要留意报价引用的是哪一份文件。IAF MD 5 的标题是“Determination of Audit Time of Quality, Environmental, and Occupational Health & Safety Management Systems”(质量、环境及职业健康安全管理体系审计时间的确定)。该文件称其部分内容可用于其他认证方案,但它并不是适用于 ISMS 的规则。

影响 ISO 27001 审计天数的因素:条款 C.6 规定的在您控制下工作的人数,条款 C.3.4 针对相同工作的平方根规则,您根据条款 4.3 设定的 ISMS 范围,以及 2013 版证书到期后适用的 2022 版标准

在三年认证周期内,您要为哪些内容付费?

是五次审计,而不是一次。ISO/IEC 17021-1:2015 要求管理体系的初次认证审计分两个阶段进行,即第一阶段和第二阶段,而三年认证周期从认证决定开始计算。此后每个日历年至少进行一次监督审计(再认证年份除外),并且初次认证后的第一次监督审计距认证决定日期不得超过 12 个月。EA 对条款 9.1.3.3 的答复说得很直白:每个日历年都应进行一次审计,无论是监督审计还是再认证审计。

因此,只算到拿到证书为止的预算,只计入了五次审计中的两次。监督审计不是可选项。再认证随后又开启新一轮周期。内部成本也遵循同样的规律:内部审计、管理评审和纠正措施每年都必须持续产生记录,否则监督审计的审计师就没有可供抽样的内容。第一轮从第一阶段到认证决定需要多长时间,请参阅我们关于 ISO 27001 认证需要多长时间的指南。

根据 ISO/IEC 17021-1,在一个 ISO 27001 认证周期内您要付费的项目:第一阶段审计,第二阶段审计和认证决定,12 个月内的监督审计,下一个日历年的监督审计,再认证审计
Venvera ISO 27001:2022 仪表板,显示附录 A 全部 93 项控制措施的覆盖范围、未关闭的审计发现、已完成的内部审计和评审,以及按附录 A 四大主题划分的控制措施状态

认证机构所在的国家重要吗?

只要该机构获得了认可,国家的影响就没有价格差异所显示的那么大。在欧盟,Regulation (EC) No 765/2008 要求每个成员国指定唯一的国家认可机构(Article 4(1)),委托其将认可作为一项公共权力活动来开展(Article 4(5)),并要求其以非营利方式运作(Article 4(7))。第 6 条补充规定,国家认可机构不得与合格评定机构竞争。第 3 条规定该章同样适用于在自愿基础上使用的认可,而管理体系认证正属于这一范畴。

认可结果还能够跨越国界。EA 多边协议的签署方“承认并接受各签署方认可体系的等效性”,以及依据这些认可体系所颁发证书的可靠性。这对成本的实际影响是:一个国家的获认可机构颁发的证书,与另一个国家收费更高的机构颁发的证书,具有同等的认可地位。不具备这种地位的,是未获认可机构颁发的证书。在比较报价之前,请先核查认可标志和认可范围,因为报价单上最便宜的那一项,可能正是您的客户不会接受的那一项。

如果我们持有的仍是 ISO 27001:2013 证书怎么办?

那么您持有的并不是有效证书。IAF MD 26 规定了向 2022 版过渡的三年过渡期,于 2025 年 10 月 31 日结束,并指出所有基于 ISO/IEC 27001:2013 的认证“应在过渡期结束时到期或被撤销。”荷兰认可机构 RvA 也指出,自 2024 年 5 月 1 日起,认证机构已不能再依据 2013 版开展初次审计或再评估审计。已经没有什么可以过渡的了。请把这项工作当作依据 ISO/IEC 27001:2022 进行的认证来估算成本,包括附录 A 的变化,并询问您的认证机构将如何对待您过往的认证记录。

其他搜索结果错在哪里

这一搜索词的第一页结果几乎全部来自咨询公司和软件供应商,其中大多数按公司规模给出以欧元计的价格区间。有四个要点很容易出错。第一是不附带人数的价格区间。由于审计时间取决于在您控制下工作的人员数量,一个没有说明假设人数的区间,无法与您收到的报价进行比较。第二是把审计天数说成好像是标准公布的数字。适用于 ISMS 的那张表载于 ISO/IEC 27006-1 中,该标准是付费出售而非公开发布的;而从 IAF MD 5 借用的表格,是为质量、环境和安全管理体系编写的。

第三是遗漏了后续年份。只估算初次审计费用便止步的估算,忽略了 ISO/IEC 17021-1 要求在认证周期的每个日历年都进行审计。第四是认为公司可以“获得 ISO 认证”。ISO 的立场是,组织不能由 ISO 来认证;组织是由获认可的认证机构依据某项 ISO 标准进行认证的,而正是认可赋予了证书应有的效力。

示意图:一个已为第二阶段审计做好准备的 ISMS,包括附有证据的附录 A 控制措施、已完成的内部审计、已召开的管理评审,以及未关闭的不符合项

您的组织目前处于什么状况?

在索取报价之前,请先填写下表。如果有两三行填不上,通常意味着需要重点规划的是内部成本,而不是审计费用。

问题您的回答为什么重要
在 ISMS 范围内,有多少人员在您的控制下工作(包括承包商)?ISO/IEC 27006-1 条款 C.6。
其中有多少人从事相同的活动?条款 C.3.4 可能会减少审计时间。
范围内包含哪些内容:哪些产品、场所和法律实体?ISO/IEC 27001 条款 4.3。买方会阅读范围声明。
目前是否已有风险评估和适用性声明?条款 6.1.2、6.1.3 及附录 A。
您是否已开展内部审计和管理评审?条款 9.2 和 9.3。
您正在比较的每家认证机构是否都已获得认可,并且认可范围涵盖这一范围?Regulation (EC) No 765/2008 和 EA 多边协议(EA MLA)。
第二年和第三年的监督审计由谁负责?ISO/IEC 17021-1 条款 9.1.3。

如果大多数行都是空白,请先建立一条基线。免费合规检查可以为您提供基线,而 Venvera 的 ISO 27001 模块将风险登记册、适用性声明、内部审计和证据集中在一处管理,使监督审计年份的成本低于第一年。如果某个美国客户还要求您提供一份报告,我们关于美国以外地区的 SOC 2 成本的指南涵盖了预算的另一半。

Venvera ISO 27001 差距评估,对照当前状态为附录 A 控制措施评分
ISO 27001 认证成本的结论:范围内的人数决定审计天数,审计天数决定费用

常见问题

ISO 会为 ISO 27001 认证收费吗?

不会。ISO 出售标准,但不对组织进行认证,也不颁发证书。证书来自认证机构,最好是经国家认可机构认可的认证机构。

ISO 27001 标准本身多少钱?

ISO 官方商店上 ISO/IEC 27001:2022 的标价为 CHF 155,ISO/IEC 27002:2022 的标价为 CHF 227。2024 年第 1 号修正案(Amendment 1:2024)在条款 4.1 和 4.2 中增加了气候变化相关内容,可免费获取。

我们需要多少审计天数?

根据 ISO/IEC 27006-1 条款 C.6,这取决于范围内在您控制下工作的人员数量,对于从事相同活动的人员,可能适用平方根减免。请要求每家认证机构出示计算过程。

我们多久需要为审计付费一次?

每个日历年至少一次。初次审计分为两个阶段,之后每年进行监督审计,其中第一次监督审计须在认证决定后 12 个月内进行,再认证则用于续期三年认证周期。

来自收费较低国家的证书价值更低吗?

如果该机构是由 EA 多边协议的签署方认可的,就不会,因为该协议的签署方相互承认彼此认可的等效性。未经认可的证书则另当别论。

一手资料来源

ISO 关于认证的立场引自 iso.org 的认证(Certification)页面;价格引自 ISO/IEC 27001:2022 的商店页面和 Amendment 1:2024。审计时间规则引自 EA FAQ 48.5 和 48.6 中引用的 ISO/IEC 27006-1:2024 内容;认证周期引自 ISO/IEC 17021-1:2015 和 EA FAQ 37.12;过渡安排引自 IAF MD 26:2023 和 RvA;IAF MD 5 的适用范围依据其标题和条款 0.5;认可相关内容引自 Regulation (EC) No 765/2008 第 3、4、6 和 11 条以及 EA 多边协议(EA MLA)。价格和认可范围会发生变化;请在购买当天再次确认。

Alexander Sverdlov

Alexander Sverdlov

Venvera 首席执行官兼创始人

Alexander 是 Venvera 的创始人,在欧洲网络安全与合规领域拥有 20 多年经验。他曾为受监管的金融机构、金融科技公司和 SaaS 企业主导安全与风险项目,这些企业需要遵守 DORA、NIS2、GDPR、ISO 27001 和 EU AI Act。创立 Venvera 之前,他创办了进攻性安全咨询公司 Atlant Security,为 EU 和中东地区的客户开展渗透测试、红队演练和 ISO 27001 就绪项目。他的文章聚焦现代合规的跨框架实践:如何把一项控制措施映射到多项义务,电子表格会在哪里失灵,以及审计师真正坐下来之后,监管机构实际要求的是什么。

查看 Alexander 的更多文章 →

相关文章