先決定是否值得投,見中小企要不要考 ISO 27001;證書含義見認證代表什麼。
成本三塊
| 區塊 | 可能包括 | 注意 |
|---|---|---|
| 準備 | 差距分析、政策流程、風險評鑑、培訓 | 常是最大一塊 |
| 認證 | Stage 1/2 審核、交通/遠端、不合格矯正複審 | 對齊同一範圍才可比價 |
| 維運 | 監督審核、再認證、內審、工具訂閱 | 勿當一次性開支 |
比價時要寫進詢價單的項目
- 預計範圍(產品/地點/人數)
- 是否含文件範本與內審
- 預計審核人天
- 監督審核是否另計
- 出不合格項時的支援邊界
若客戶其實接受「未取證但控制到位」,可先把錢花在備份、權限、事故演練與資產擁有權,再決定取證時點。網站與帳號基礎見 網頁製作;預算諮詢可 WhatsApp 聯絡。
ISO 27001 費用 常見問題
為什麼找不到統一價目表?
因為範圍、成熟度與認證機構不同,審核人天與顧問工作量差很大。統一低價多半未寫清範圍。
費用大概包括哪些?
常見包括差距分析、文件與流程建立、風險評鑑、內部稽核、認證 Stage 1/2、其後監督審核,以及工具與培訓。
可以自己做不請顧問嗎?
可以,若內部有合規與資安人力。省下顧問費,但會消耗管理層時間;出錯重做可能更貴。
取證後是否每年都要付錢?
通常要。三年週期內有監督審核,到期再認證;內部亦要持續維運 ISMS。
縮小範圍能省錢嗎?
往往可以,但範圍過窄可能無法滿足客戶。應先對齊目標標書再定範圍。
隱藏成本有哪些?
系統改動、員工培訓、供應商合約更新、證據收集時間,以及不合格項矯正。
中小企怎樣控制預算?
先確認是否真有客戶硬性要求,再做差距分析,分階段補控制,最後才付認證費。
費用和「代表什麼」有關嗎?
有。你付的是建立可審核管理系統的成本,不是買一個永不出事的保險。見主文。
