指南
ISMS(ISO 27001)认证费用行情|审核、咨询与维持费用的构成与节省方法
对于100人以下的日本IT企业而言,取得ISO/IEC 27001(ISMS)认证的首年费用一般在150万〜700万日元左右,认证后每年的维持费用约为40万〜200万日元。费用区间之所以很大,是因为决定总额的并非支付给认证机构的审核费用,而是咨询费用与企业内部投入的工时。本文将费用拆解为六个组成部分,给出按规模划分的参考行情、影响金额的因素,以及合理控制成本的思路。
发布日期: 最后更新:
把费用分成「首年」与「维持」两部分来看
评估ISMS认证费用时,首先要区分首年一次性发生的费用与为维持认证每年持续发生的费用。首次注册审核分为第一阶段审核(文件审核)与第二阶段审核(现场审核),取得认证之后每年还有监督审核,每三年进行一次再认证审核。也就是说,认证并非「拿到就结束」,而应按三年周期来编制预算。审核的具体流程可参见ISO 27001认证取得流程。
影响首年总额最大的其实不是支付给认证机构的费用。在多数企业中,咨询费用与内部负责人的工时合计占总额的六到八成。换言之,如何设计这两项,才是控制费用的核心。
费用构成|六个组成部分
ISMS认证的费用可以拆解为下列项目。所有金额均为一般性参考值,会随认证机构、适用范围与支持内容而上下浮动。
| 费用项目 | 发生时点 | 参考区间 | 备注 |
|---|---|---|---|
| 首次注册审核(第一阶段+第二阶段) | 取得认证时 | 约40万〜150万日元 | 随适用范围、人数、场所数量变动 |
| 注册费与年度管理费 | 取得时及每年 | 约数万〜数十万日元 | 名称与分类因认证机构而异 |
| 监督审核 | 取得次年起每年 | 约为首次审核费用的三至五成 | 审核工时较少,金额相对较低 |
| 再认证审核 | 每三年一次 | 约为首次审核费用的六至八成 | 相当于认证的重新注册 |
| 咨询费用 | 准备期间(半年〜1年) | 约100万〜500万日元 | 因支持范围不同差异最大 |
| 工具与SaaS费用 | 每年 | 每年约数万〜数十万日元 | 文件管理、风险管理、培训记录等 |
| 内部工时(人力成本) | 取得时及每年 | 负责人每月投入0.3〜0.5人月,持续半年〜1年 | 最容易被忽略的最大成本 |
| 教育培训费 | 每年 | 约数万〜数十万日元 | 全员培训与内部审核员培训 |
| 技术与物理措施的追加投入 | 按需 | 0〜数百万日元 | 取决于现有环境的成熟度 |
审核费用由「工时(人日)×单价」决定
认证机构的费用,通常是根据适用范围内的人员数量与场所数量推算出审核工时(人日),再乘以单价得出。因此员工人数翻倍并不意味着费用翻倍,增幅相对平缓。索取报价时,不应只比较首次注册审核,而应把监督审核与再认证审核合计的三年总额放在一起比较,才不会判断失误。
把看不见的「内部工时」折算成金额
最容易被低估的是内部工时。信息安全方针、适用性声明(SoA)、风险评估程序,以及各类制度与记录的整备都需要相当的时间。所需文件的整体清单已整理在ISMS所需文件一览中,按一名负责人在半年至一年内投入三到五成工作时间来估算会更贴近现实,折算成人力成本达到100万〜300万日元也并不罕见。
按员工规模划分的费用参考
以下数字假设为单一场所、内部设有信息系统职能的一般IT企业。实际金额会因适用范围与现有运行状况而变化,请作为区间参考。
| 员工规模 | 首次审核费用 | 咨询费用 | 首年合计 | 年度维持费 |
|---|---|---|---|---|
| 约10人 | 约40万〜80万日元 | 约100万〜200万日元 | 约150万〜300万日元 | 约40万〜80万日元 |
| 约30人 | 约60万〜110万日元 | 约150万〜300万日元 | 约250万〜450万日元 | 约60万〜120万日元 |
| 约100人 | 约90万〜150万日元 | 约250万〜500万日元 | 约400万〜700万日元 | 约100万〜200万日元 |
影响费用的五个因素
- 适用范围|是全公司还是特定事业部,涵盖哪些场所。范围越广,审核工时与文件整备工时都会增加
- 场所数量|若异地场所被纳入范围,除审核工时外还可能产生差旅费用
- 认证机构的选择|认可体系、收费结构与审核员单价因机构而异,取得多家报价是基本做法
- 现有运行的成熟度|若制度、访问控制、日志采集与资产台账已经完备,追加投入与文件整备工时都会变小
- 对咨询的依赖程度|是请对方代为撰写全部文件,还是只接受评审与建议,费用可能相差数倍
其中最容易由企业自身掌控的是适用范围与对咨询的依赖程度。适用范围尤其如此:不必一开始就覆盖全公司,也可以先按客户所要求的业务或服务单位取得认证,之后再逐步扩大范围。
降低费用的五种方法
- 把适用范围设定得必要且充分|从客户要求倒推「为什么需要认证」,不要过度扩大对象
- 善用模板与SaaS|利用制度、表单与风险评估的既有框架,可大幅减少从零起草的工时
- 培养内部负责人|投入内部审核员培训等,把第二年之后的运行内制化,可降低维持费用
- 局部使用咨询服务|只在风险评估与适用性声明(SoA)的合理性评审、第二阶段审核前的模拟审核等关键处委托外部
- 确认是否有公共支持制度|可利用的制度因地方政府与年度而异,务必确认所在地的最新信息
关于第五点,制度的名称、条件与申请时间因地方政府及年度差异很大,是否适用请务必通过一手信息确认。
不取得认证所产生的机会损失也是费用的一部分
判断费用时,不仅要看支出,也要把「不取得认证会失去什么」一并列出来考虑。近年来,与大型企业开始交易时的安全检查表会询问是否持有认证,政府与地方公共团体的投标资格中认证常被列为加分项,SaaS采购审查中也越来越多地要求提供信息安全体制的第三方证明。
如果单笔业务的成交规模超过数百万日元,仅仅因为没有认证而丢单或让商谈周期拉长几次,损失就可能超过取得认证的费用。在日本国内,很多企业还会在两种制度之间犹豫,可参考ISMS与隐私标志的比较,先确认客户真正要求的是哪一种,这是避免无谓支出的最短路径。
「自行取得认证」是否现实
在制度上,不聘请咨询顾问、仅依靠自身力量取得认证是可行的。如果公司内部已有具备信息安全实务经验的人员,能够读懂标准正文与附录A的控制措施,并且负责人能够确保一定的投入时间,那么咨询费用这一项可以整体压缩。
另一方面,自行应对也有其特有的风险。风险评估程序与标准要求不吻合、适用性声明(SoA)无法说明控制措施的采用与排除理由、内部审核与管理评审的记录流于形式,都是第二阶段审核中容易被指出的典型不符合项。若纠正措施导致审核周期拉长而产生追加费用,最终未必真的省钱。
用工具减少内部工时的思路
如前所述,ISMS认证的费用更多取决于「人投入的时间」,而非审核费用本身。若用Excel与共享文件夹来处理文件版本管理、风险评估记录、培训实施记录与内部审核证据,第二年之后的维持工时就会不断累积。把这些内容集中管理,不仅能降低首年成本,也能持续压低维持阶段的费用。
有效的起点是先弄清自身目前处于哪个阶段、工时可能集中在哪里。通过ISMS现状自查,只需回答若干问题,就能梳理出当前应优先着手的领域。在索取报价之前先把内部状况表述清楚,与咨询顾问及认证机构的沟通也会更顺畅。
常见问题
- ISMS认证的费用最低需要多少?
- 若为约10人规模、单一场所且适用范围较小的构成,首次审核费用可能在40万日元左右;不聘请咨询顾问、完全自行应对时,首年总额有时可控制在50万〜100万日元左右。但内部负责人的工时(折算人力成本有时超过100万日元)需另行计算。
- 不请咨询顾问能取得认证吗?
- 在制度上是可行的。如果公司内部有具备信息安全实务经验的人员,能够读懂标准正文与附录A的控制措施,确实有企业依靠自身力量完成。但若风险评估程序或适用性声明(SoA)的说明不充分,在第二阶段审核中容易被指出不符合项,纠正措施会使周期与费用膨胀。
- 维持费用是每年都会发生吗?
- 是的。取得认证的次年起每年都有监督审核,第三年进行再认证审核。再加上注册费与年度管理费、教育培训费、工具费用,以及内部审核与管理评审的工时,一般每年约为40万〜200万日元。
- 隐私标志与ISMS认证哪个费用更高?
- 一般来说,支付给认证机构的费用水平以ISMS认证更高。不过隐私标志的对象仅限于个人信息保护,而ISMS认证涵盖信息资产整体,因此比起单纯比较金额,更重要的是确认客户所要求的究竟是哪一种认证。详细内容请参见相关文章。
- 费用在什么时候支付?
- 咨询费用多为签约时与各阶段完成时分期支付,审核费用一般在第一阶段审核与第二阶段审核实施前后开具账单。首年支出较为集中,若项目跨越会计年度,建议提前调整预算编列的时间。
用 5 个问题确认贵公司 ISMS 的现状
回答仅在浏览器内处理,不会从本应用发送。
开始自我检查本文仅供一般信息参考,不保证任何审核结果或认证获取。制度与费用可能变化,请向认证机构确认最新信息。
相关文章
ISO 27001(ISMS)认证的流程与周期|从启动到注册的8个步骤
详解ISO 27001(ISMS)认证从启动到注册的8个步骤,通常周期为6至12个月。涵盖适用范围确定、风险评估、内部审核、管理评审,以及第一阶段审核与第二阶段审核的要点和月度进度示例。
ISMS(ISO27001)所需文件清单|标准要求的文件化信息与记录梳理
把ISO/IEC 27001所需文件分为标准正文明确要求的文件化信息,以及围绕附录A控制措施在实务中通常需要编制的制度两层,并说明文件与记录的区别、文件体系与版本管理要求。
ISMS(ISO 27001)与日本隐私标志(P Mark)的区别|IT企业该选哪一个
从保护对象、认证范围、费用、周期和审核频率对比ISMS(ISO/IEC 27001)与日本隐私标志(P Mark),说明面向企业客户的日本IT公司应优先选择哪一个,以及同时取得时可共用的部分。