Werkbare beveiliging, aantoonbaar in control.
Aantoonbaar in control zijn, en blijven. Daar vragen wetgeving, klanten en certificeringseisen om. PTO helpt je een managementsysteem op te zetten dat werkt in de praktijk, en begeleidt je van nulmeting tot certificaat en daarna.
Een norm halen isiets anders dan in control blijven.
Een certificaat behalen is één stap, het vasthouden is de echte opgave. Wij bouwen met je een managementsysteem dat leeft in de organisatie, aansluit op de praktijk en audits voorspelbaar maakt. Ontbreekt een eigen securityfunctie? Dan vullen wij die rol in als externe security officer, zodat jij je kunt richten op je kernactiviteiten.
- Aantoonbaar in control, ook na de certificering
- Auditresultaten zijn beter te voorspellen
- Beleid dat past bij de praktijk, geen papieren tijger
- Securityfunctie invulbaar zonder vaste aanstelling
Het complete spectrumonder één dak.
Verschillende normen en diensten, één partner. Kies wat bij je speelt, of laat ons meedenken over de juiste route.
ISO 27001
De internationale norm voor een ISMS. Van nulmeting tot certificering volgens de gedeelde structuur.
ISO 27017
Cloud-specifieke beheersmaatregelen bovenop ISO 27001.
ISO 22301
Bedrijfscontinuïteit: voorbereid blijven op verstoringen en uitval.
NEN 7510
Informatiebeveiliging voor de zorg: bescherming van patiëntgegevens.
NIS2
Compliance met de Europese NIS2-richtlijn, vertaald naar werkbare maatregelen.
BIO2
Baseline Informatiebeveiliging Overheid voor publieke organisaties.
ISMS-beheer
Doorlopend beheer van jouw ISMS als een dienst
CISO as a Service
Een ervaren (Chief) Information Security Officer met vaste beschikbaarheid.
Ethisch hacken
Pentests die laten zien waar jouw technische beveiliging echt staat.
Vier fases.Geen losse eindjes.
We werken volgens een vaste PDCA-cyclus. Voorspelbaar in aanpak, op maat in invulling.
Nulmeting
We brengen in kaart waar je staat. Welke maatregelen zijn al op orde, waar zitten de gaten ten opzichte van de norm, en hoe gaan medewerkers in de praktijk om met informatie? We kijken naar documenten, maar spreken vooral met de mensen die het werk doen. Resultaat: een helder beeld van je huidige situatie en een roadmap met prioriteiten.
Beleid & organisatie
We leggen samen de basis: de scope, de risicoanalyse, het beleid en de rollen en verantwoordelijkheden. Wie is eigenaar van welke risico's, en wie beslist waarover? We houden het beleid compact en begrijpelijk, en sluiten aan op hoe je organisatie al werkt. Resultaat: een stevig fundament, met heldere afspraken en duidelijk eigenaarschap.
Learning by doing
In deze fase voeren je eigen mensen de maatregelen uit, met ons ernaast als coach. We schrijven het systeem dus niet voor je, maar bouwen het samen met je op. Je medewerkers voeren zelf een risicoanalyse uit, handelen een incident af en bereiden een directiebeoordeling voor, met onze begeleiding. Zo leren ze het werk in de praktijk, en blijft de kennis in je organisatie als wij weer weg zijn. Resultaat: een systeem dat je mensen begrijpen en zelf kunnen onderhouden.
Borging & audit
Met interne audits, een directiebeoordeling en een vaste verbetercyclus toetsen we of het systeem werkt, en houden we het actueel. We bereiden je goed voor op de certificeringsaudit, zodat je weet wat je kunt verwachten. Na de certificering kun je het zelf voortzetten, of kiezen voor ondersteuning via managed compliance. Resultaat: een aantoonbaar werkend systeem, en een organisatie die goed voorbereid de audit in gaat.
Wij zitten aan beidekanten van de tafel.
Onze consultants werken zelf óók als auditor voor certificerende instellingen, waaronder DEKRA-netwerkpartner. Daardoor kennen we de eisen van binnenuit, en die ervaring brengen we mee in jouw traject zodat je in één keer gecertificeerd wordt.
Antwoord op demeest gestelde vragen.
Mis je iets? Stel jouw vraag direct in een kennismaking.
Wat kost een ISO 27001 traject?
Dat hangt af van de omvang van je organisatie, de scope van het certificaat, je IT-omgeving en wat er al op orde is. We werken daarom met drie heldere vormen: 1. Nulmeting met roadmap 2. Implementatietraject tot aan de certificeringsaudit: vaste prijs of afgebakend budget, op basis van een offerte. 3. Managed compliance na certificering: vast bedrag per maand Houd daarnaast rekening met de kosten van de certificerende instelling, eventuele technische maatregelen uit de risicoanalyse en de tijd van je eigen mensen. Die maken we vroeg in het traject inzichtelijk, zodat je niet voor verrassingen komt te staan. Meer weten? Lees de uitgebreide uitleg in onze veelgestelde vragen, of plan een vrijblijvende kennismaking.
Hoe lang duurt een ISO 27001-implementatie?
Gemiddeld zes tot negen maanden, van de nulmeting tot de certificeringsaudit. De nulmeting met roadmap duurt zes tot acht weken. Daarna volgen de risicoanalyse, de inrichting van maatregelen en een periode waarin het systeem in de praktijk draait. Die periode is nodig, want de certificerende instelling wil zien dat je ISMS echt werkt. Hoe snel het bij jou gaat, hangt vooral af van de omvang van je organisatie, wat er al op orde is en hoeveel tijd je mensen kunnen vrijmaken. Heb je al een ander ISO-certificaat? Dan gaat het vaak sneller.
Wat is het verschil tussen NEN 7510 en ISO 27001?
NEN 7510 is de Nederlandse norm voor informatiebeveiliging in de zorg. De norm is gebaseerd op ISO 27001, en voegt eisen toe voor het werken met gezondheidsgegevens, zoals extra aandacht voor de vertrouwelijkheid van patiëntgegevens, de beschikbaarheid van informatie voor de zorg en de toegang tot dossiers. De huidige versie, NEN 7510:2024, sluit aan op ISO 27001:2022. Zorgaanbieders die elektronisch met patiëntgegevens werken, zijn wettelijk verplicht om aan NEN 7510 te voldoen. Een certificaat is niet verplicht, maar wel de duidelijkste manier om dat aan te tonen. Werk je ook buiten de zorg? Dan kun je beide normen in één systeem onderbrengen, en vaak in één audit laten toetsen.
Voor wie geldt NIS2?
In Nederland is NIS2 uitgewerkt in de Cyberbeveiligingswet (Cbw), die sinds 15 augustus 2026 geldt. Of je eronder valt, hangt af van twee dingen: je sector en de omvang van je organisatie. 1. Je sector De wet geldt voor organisaties in sectoren die belangrijk zijn voor de samenleving en de economie. Bijvoorbeeld: Zeer kritieke sectoren: energie, vervoer, bankwezen en financiële markten, gezondheidszorg, drinkwater, afvalwater, digitale infrastructuur, beheer van ICT-diensten (zoals managed service providers), overheid en ruimtevaart. Andere kritieke sectoren: post- en koeriersdiensten, afvalbeheer, chemie, levensmiddelen, de maakindustrie (zoals machines, elektronica, voertuigen en medische hulpmiddelen), digitale diensten (zoals online marktplaatsen en zoekmachines) en onderzoek. 2. De omvang van je organisatie In die sectoren geldt de wet in principe voor middelgrote en grote organisaties: vanaf 50 medewerkers, of een jaaromzet en balanstotaal boven de € 10 miljoen. Voor sommige organisaties geldt de wet ongeacht hun omvang, bijvoorbeeld aanbieders van bepaalde digitale diensten en een deel van de overheid. Essentieel of belangrijk? Organisaties die onder de wet vallen, zijn een essentiële of een belangrijke entiteit. Grote organisaties in zeer kritieke sectoren zijn meestal essentieel, de rest is meestal belangrijk. De eisen zijn grotendeels gelijk, maar het toezicht verschilt: bij essentiële entiteiten controleert de toezichthouder actief, bij belangrijke entiteiten vooral achteraf, bijvoorbeeld na een incident. Val je er niet onder? Lees dan verder Ook als de wet niet direct voor je geldt, kun je er toch mee te maken krijgen. Organisaties die onder de wet vallen, moeten ook de risico's in hun keten beheersen. Ben je leverancier van zo'n organisatie, bijvoorbeeld als IT-dienstverlener of toeleverancier, dan stellen je klanten waarschijnlijk eisen aan je beveiliging. Twijfel je? De regels zijn op onderdelen ingewikkeld, bijvoorbeeld bij groepsstructuren of organisaties die in meerdere sectoren actief zijn. Wij helpen je snel bepalen of en hoe de wet op jou van toepassing is, en wat dat betekent voor je organisatie.
Wat houdt ISMS-beheer in?
Een ISMS (Information Security Management System) is je managementsysteem voor informatiebeveiliging: het geheel van beleid, risicoanalyses, maatregelen en afspraken waarmee je je informatie beschermt. ISMS-beheer betekent dat je dat systeem na de invoering actueel en werkend houdt. Want je organisatie verandert, net als de risico's en de regelgeving. Wat valt eronder? Risico's bijhouden: de risicoanalyse actualiseren bij veranderingen, zoals nieuwe systemen, leveranciers of werkwijzen. Maatregelen bewaken: controleren of maatregelen werken zoals bedoeld, en bijsturen waar nodig. Incidenten en verbeteracties opvolgen: beveiligingsincidenten afhandelen, analyseren en ervan leren. Leveranciers beoordelen: nagaan of leveranciers die met je informatie werken aan de afspraken voldoen. Bewustwording: medewerkers periodiek trainen en informeren, bijvoorbeeld over phishing. Documentatie actueel houden: beleid, procedures en de Verklaring van Toepasselijkheid bijwerken. Interne audit en directiebeoordeling: jaarlijks toetsen of het systeem werkt, en de directie laten sturen op de resultaten. Audits voorbereiden: zorgen dat je klaar bent voor de jaarlijkse controle-audit en de hercertificering. Nieuwe eisen vertalen: wetgeving zoals de Cyberbeveiligingswet, of nieuwe eisen van klanten, doorvoeren in je systeem. Waarom is het belangrijk? Een ISMS dat niet wordt bijgehouden, raakt snel achter op de werkelijkheid. Dan beschermt het je niet meer goed, en wordt elke audit een inhaalslag. Met vast beheer blijft je informatiebeveiliging op orde, en wordt de audit een voorspelbaar moment. Zelf doen of uitbesteden? Je kunt het beheer zelf doen, bijvoorbeeld met een eigen security officer. Heb je daar geen capaciteit of kennis voor? Dan kun je het uitbesteden via onze dienst managed compliance. Een vaste consultant houdt je ISMS dan het hele jaar actueel. De directie blijft eindverantwoordelijk, wij nemen het werk uit handen.
Voeren jullie pentesten uit?
Nee, niet zelf. Pentesten is specialistisch technisch werk, en daarvoor werken we samen met ervaren, gecertificeerde partners. Wat wij wél doen: Bepalen wat er getest moet worden. Op basis van je risicoanalyse kijken we welke systemen, applicaties of netwerken een pentest nodig hebben, en hoe vaak. Een geschikte partner selecteren. We helpen je bij het opstellen van de opdracht, en het kiezen van een betrouwbare testpartij. De resultaten vertalen naar actie. Een pentestrapport is vaak technisch. Wij vertalen de bevindingen naar prioriteiten en verbetermaatregelen, en zorgen dat ze worden opgevolgd in je ISMS. Zo sluit de pentest aan op je informatiebeveiliging als geheel, en levert het rapport echte verbetering op, in plaats van een document dat blijft liggen.
Kunnen jullie ook audits uitvoeren.
Ja. Onze consultants zijn ervaren auditors, en werken ook voor certificerende instellingen. Wij voeren onder meer de volgende audits uit: 1. Interne audits: verplicht voor elk ISO-managementsysteem. We toetsen of je systeem in de praktijk werkt, en leveren een rapport dat je direct kunt gebruiken voor je directiebeoordeling. 2. Pre-audits: een generale repetitie vóór de certificeringsaudit. Je weet vooraf waar je staat, en wat er nog moet gebeuren. 3. Leveranciersaudits: we toetsen namens jou of een leverancier of ketenpartner aan je eisen voldoet, bijvoorbeeld op het gebied van informatiebeveiliging of privacy. 4. Compliance-audits: we toetsen je organisatie aan specifieke eisen, zoals de BIO2, NEN 7510 of de Cyberbeveiligingswet. Een audit bij ons is geen afvinkoefening. We kijken of je systeem je organisatie echt helpt, benoemen wat goed gaat en geven concrete, haalbare verbeterpunten.
Spar met eensenior consultant.
Een kennismaking van 30 minuten, concreet en zonder verkooppraat. Je hoort welke route bij jouw organisatie past.