ISO 27001 Certificering
Bij Noordbeek certificeren we sinds 2005. Geaccrediteerd door de Raad voor Accreditatie onder registratienummer C663. Wat dat in gewone taal betekent. Ons certificaat wordt overal ter wereld erkend en je opdrachtgever kan het niet wegwuiven. Geen kleine lettertjes. Geen verrassingen achteraf. Wel korte lijnen en een vast aanspreekpunt.
Bel direct 071 341 69 11 of vraag online een offerte op maat aan.
Waarom ISO 27001 certificering ineens overal opduikt
Een paar jaar terug nog een nice-to-have. Inmiddels staat het in praktisch iedere serieuze aanbesteding boven de twee ton. De zorg eist het via NEN 7510. De rijksoverheid via DigiD-assessments. Banken via hun leveranciersbeleid. En sinds NIS2 valt er ook een hele groep middelgrote bedrijven onder die er nooit eerder mee te maken had.
Wat we het meest zien? Bedrijven die te laat beginnen. Iemand belt in paniek. Aanbesteding op tafel. Certificaat ontbreekt. Deadline tikt. Op dat moment ben je geen drie maanden meer aan het certificeren. Op dat moment verlies je gewoon de opdracht.
Of dit klinkt je bekend in de oren:
- Een grote klant vraagt opeens om een ISO 27001-certificaat. Anders gaat het contract niet door.
- Je hebt al van alles op orde. Beleid. Procedures. Een AVG-mapping. Maar of dat genoeg is voor de norm? Geen idee.
- Drie offertes opgevraagd en de prijzen lopen van 4.000 tot 18.000 euro. Wat klopt hier?
- Iedereen zegt iets anders over wat je minimaal moet hebben.
Daar helpen we je mee. Niet vaag. Niet algemeen. Heel concreet.
Wat is ISO 27001 precies? Even zonder jargon
ISO 27001 is de internationale norm voor informatiebeveiliging. Volledige naam? ISO/IEC 27001:2022. De Europese variant heet NEN-EN-ISO/IEC 27001:2023 + A1:2024. Die A1 uit 2024 is nieuw en voegt klimaatrisico’s toe. Denk: oververhitte serverruimte. Wateroverlast in een kelder met je back-ups. Het soort dingen waar niemand aan denkt totdat het misgaat.
De norm zegt eigenlijk dit. Je richt een ISMS in (Information Security Management System). Je benoemt wat er mis kan gaan met je data. Je doet er iets aan. En je toetst of het werkt. Klinkt overzichtelijk. In de praktijk zit er iets meer aan vast.
Met je certificaat bewijs je twee dingen tegelijk:
- Je weet wat er mis kan gaan met data van klanten medewerkers en partners.
- Je doet daar iets aan. En je houdt het bij. Geen jaarlijks ritueel maar een levend systeem.
Wat is het verschil tussen ISO 27001 en ISO 27002?
Komt vaker voor dan je denkt. Mensen die ISO 27001 en ISO 27002 door elkaar halen. Even kort uit elkaar:
ISO 27001 is de norm waarop je daadwerkelijk certificeert. ISO 27002 is een soort handboek erbij dat uitlegt hoe je de maatregelen uit Annex A van 27001 in de praktijk invult. Op 27002 kun je dus niet certificeren.
Simpele vuistregel. 27001 zegt wát. 27002 zegt hóe.
Voor wie is ISO 27001 certificering haalbaar?
Eerlijk antwoord. Voor iedere organisatie die regelmatig met data van anderen werkt. Onze klanten lopen van 5 medewerkers tot ruim 5.000+. De voornaamste sectoren waarvoor we certificeren:
- IT-bedrijven en SaaS-leveranciers
- Financiële dienstverleners en accountantskantoren
- Zorginstellingen (vrijwel altijd in combinatie met NEN 7510)
- Gemeenten ministeries en uitvoeringsorganisaties
- Adviesbureaus en consultants
- Logistiek en industrie
Voor MKB-bedrijven blijkt het vaak makkelijker dan ze van tevoren denken. We zien regelmatig organisaties van 12 tot 30 mensen die het certificaat halen omdat een belangrijke klant erom vraagt. Niet omdat ze nu ineens met informatiebeveiliging willen pronken. Heel pragmatisch dus.
Voor wie het minder geschikt is? Eenmanszaken zonder personeel. Bedrijven die nul klantdata verwerken. En organisaties die zo onstabiel zijn dat een ISMS sneller verandert dan je het kunt beschrijven. Zeg dat eerlijk in de intake. We sturen niemand het diepe in zonder reden.
Wat levert een ISO 27001 certificaat concreet op?
Niet de standaard marketingverhalen. We benoemen wat onze klanten letterlijk teruggeven na hun certificering.
Nachten waarin je rustiger slaapt. Een ransomware-aanval kan wel tot 1,5 miljoen euro per incident oplopen. Een certificering kost een fractie daarvan. Reken zelf maar uit.
Een AVG die ineens in elkaar valt. Een groot deel van wat de Autoriteit Persoonsgegevens van je vraagt zit al in ISO 27001. Twee vliegen in één klap.
NIS2 dat klikt op zijn plek. Veel klanten halen ISO 27001 om aan NIS2 te voldoen. De richtlijn schrijft het niet expliciet voor maar dekt 80 tot 90 procent van de eisen af. Aanzienlijk goedkoper dan twee aparte trajecten.
Een certificaat dat overal wordt erkend. Door RvA-accreditatie staat ons logo op je certificaat en geldt het in zeventig+ landen. Geen geknoei met buitenlandse opdrachtgevers.
ISO 27001 certificeringstraject in 5 stappen
We werken voorspelbaar. Geen onverwachte rekeningen. Geen vage vervolgstappen. Hier is de route:
Stap 1. De intake. Vrijblijvend. We nemen door wat je wilt certificeren (de scope) hoeveel mensen je hebt en hoe je organisatie eruitziet. Op basis daarvan maken we een offerte. Dit gesprek duurt meestal een uur. Soms drie kwartier als je goed voorbereid bent.
Stap 2. Audit fase 1. Documentbeoordeling. Een auditor leest je beleid je procedures je risicoanalyse en je verklaring van toepasselijkheid. Hij komt terug met een rapport. Daarin staat wat je nog moet doen voor je klaar bent voor fase 2.
Stap 3. Audit fase 2. De praktijk. De auditor komt langs of werkt op afstand. Hij praat met mensen. Bekijkt systemen. Toetst of de praktijk overeenkomt met wat je hebt opgeschreven. De vraag is steeds: gebeurt het ook echt zoals je beweert?
Stap 4. De Certificeringscommissie. Drie senior auditors beoordelen het rapport onafhankelijk. Een auditor kan dus nooit alleen besluiten dat je een certificaat krijgt. Dat houdt de kwaliteit hoog en de waarde van ons logo.
Stap 5. Het certificaat. Drie jaar geldig. Daarna een hercertificering. Tussendoor jaarlijks een lichtere surveillance-audit. Niet om je te pesten. Wel om vast te stellen dat het systeem nog leeft.
ISO 27001 zelf doen of uitbesteden?
Vraag die we wekelijks krijgen. Ons antwoord. De implementatie kun je deels zelf. De certificering nooit.
Veel organisaties zetten zelf het ISMS op. Met een interne projectleider of een ICT-coördinator die de norm in zijn vrije uren bestudeert. Voor de risicoanalyse en de gap-assessment huren ze een consultant. De certificerende audit doen wij.
Belangrijk om te weten. Een certificerende instelling mag je nooit en adviseren en certificeren. Anders ben je je eigen examinator. Wij certificeren dus alleen. Voor advies verwijzen we je door of werken we samen met onafhankelijke consultants.
Waarom kiezen voor Noordbeek?
We zijn bewust geen reuzenbureau. Geen klant die elk jaar een nieuwe naam aan tafel ziet. Geen audits via een buitenlandse hub. Wat we wel zijn:
- RvA-accreditatie C663. Internationaal erkend. Toetsbaar. Geen "ja maar dat is een andere instelling".
- Auditors met sectorervaring. Onze SaaS-auditor werkte zelf jarenlang in software. De zorgauditor kent NEN 7510 van binnen en buiten. Geen junior met een checklist.
- Onafhankelijke Certificeringscommissie. Drie senior auditors per dossier. Een persoon kan nooit alleen besluiten.
- Vaste contactpersoon. Je belt een mens. Geen callcenter. Geen ticketsysteem.
- Heldere offertes. Vooraf weet je het bedrag. Geen "na de scope-bepaling factureren we de rest".
Veelgestelde vragen over ISO 27001 certificering
Hoe lang duurt een ISO 27001 certificeringstraject in de praktijk?
Reken op 3 tot 6 maanden vanaf de intake als je al een aardige basis hebt liggen. Heb je niets? Dan zit je eerder op 6 tot 9 maanden voorbereiding voor de audit zinvol is. Een goede gap-analyse vooraf scheelt je echt tijd. We zien geregeld klanten die in die voorbereidende fase 30 tot 40 procent meer doen dan strikt nodig is omdat ze "voor de zekerheid" alles dubbelchecken. Dat hoeft niet. Daar zijn wij voor.
Wat kost een ISO 27001 certificering voor een MKB-bedrijf?
De kosten worden voor het grootste deel bepaald door je aantal FTE en de scope van je certificering. Niet door onze willekeur. Door ISO 27006. Dat is de richtlijn waar alle geaccrediteerde certificerende instellingen aan moeten voldoen. Voor een MKB-organisatie van ongeveer 30 FTE praat je over 4.500 tot 8.000 euro voor de eerste certificering. Daar bovenop een lager jaarlijks bedrag voor de surveillance-audits. Voor een exact bedrag op jouw situatie.
Is ISO 27001 verplicht voor mijn bedrijf?
Wettelijk niet voor de meeste bedrijven. In de praktijk wel als je werkt voor banken zorgkoepels overheid of grote multinationals. Sinds NIS2 is een hele groep middelgrote bedrijven er ook bij gekomen. Korte test. Heb je in de afgelopen twaalf maanden een aanbesteding zien voorbijkomen waar ISO 27001 een eis was? Dan is het voor jou ook praktisch verplicht.
ISO 27001 voor NIS2: dekt het alles af?
Niet helemaal maar bijna. NIS2 schrijft geen specifieke norm voor. De richtlijn vraagt wel om een gestructureerde aanpak van informatiebeveiliging. ISO 27001 dekt 80 tot 90 procent van de NIS2-eisen af. Voor de rest moet je iets specifieks regelen rondom incidentmelding aan de overheid en specifieke ketenrisico’s. Veel klanten kiezen daarom voor ISO 27001 als basis en bouwen de NIS2-specifieke onderdelen erbovenop.
Kan ik overstappen vanuit een andere certificerende instelling?
Ja en het is minder gedoe dan je denkt. We nemen je lopende certificering kosteloos over. Je gaat niet terug naar fase 1. Je houdt je certificaat en je surveillance-cyclus. Alleen onze accreditatie staat er voortaan op. Klanten stappen over om verschillende redenen. Slechte bereikbaarheid bij hun huidige instelling. Auditors zonder sectorervaring. Vage facturen achteraf. Of gewoon meer comfort.
Wat is het verschil tussen ISO 27001 en NEN 7510?
ISO 27001 is de algemene norm voor informatiebeveiliging. NEN 7510 is de Nederlandse zorgvariant. Die heeft extra eisen rond patiëntgegevens en de Wet aanvullende bepalingen verwerking persoonsgegevens in de zorg (Wabvpz). Werk je in de zorg? Dan certificeer je vrijwel altijd voor allebei. Wij doen dat in een gecombineerd traject. Scheelt je tijd en kosten.
Hoe lang is een ISO 27001-certificaat geldig?
Drie jaar. Daarna hercertificering. Tussendoor jaarlijks een surveillance-audit. Die surveillance-audit is een lichtere variant. Niet de hele norm opnieuw. Steekproeven op kritische onderdelen. Verlies je het certificaat als je een audit niet goed doorkomt? Niet meteen. Je krijgt eerst een termijn om tekortkomingen op te lossen.
Wat als we de eerste audit niet halen?
Geen drama. Je krijgt een lijst met tekortkomingen ("non-conformities"). Je krijgt tijd om ze op te lossen. Dan komt er een hercontrole. Je betaalt dan alleen de extra uren. Niet een hele nieuwe audit. Wat we in de praktijk zien. Organisaties die zich serieus voorbereiden halen het in een keer. Bijna zonder uitzondering.
