ISO 27001: informatiebeveiliging die werkt in de praktijk.
Klanten, ketenpartners en wetgeving zoals NIS2 stellen steeds hogere eisen aan je informatiebeveiliging. ISO 27001 is dé manier om aan te tonen dat je dat op orde hebt. Toch eindigt een implementatie te vaak in een stapel documenten waar in de dagelijkse praktijk niemand naar kijkt. Wij pakken het anders aan. We beginnen bij je organisatie en je risico's, niet bij de checklist van de norm. Zo bouw je een managementsysteem dat past bij hoe je werkt, door je medewerkers wordt gedragen en je klaarstoomt voor certificering.
De norm vooraantoonbare beveiliging.
ISO 27001 is de internationale norm voor een Information Security Management System (ISMS). De norm helpt je risico's rond informatie systematisch te beheersen en dat aantoonbaar te maken naar klanten, toezichthouders en partners. Steeds vaker is het certificaat een voorwaarde om mee te mogen doen met aanbestedingen. Wij richten het ISMS zo in dat het past bij de context van jouw bedrijf.
- Internationaal erkend, vaak een klant- of aanbestedingseis
- Risicogestuurd in plaats van afvinken
- Te integreren met NEN 7510, NIS2 en privacy
- In één keer gecertificeerd dankzij audit-ervaring
Van nulmetingtot certificaat.
Een voorspelbaar traject volgens PDCA, op maat ingevuld voor jouw organisatie.
Nulmeting
Waar sta je nu ten opzichte van de norm? We bepalen de scope en maken een realistische roadmap.
Risicoanalyse & beleid
Risico's en kansen in kaart, vertaald naar beleid en beheersmaatregelen die werkbaar zijn.
Implementatie
We voeren de maatregelen door en nemen de organisatie mee, zodat het systeem gaat leven.
Interne audit & certificering
Een interne audit als generale repetitie, gevolgd door de certificeringsaudit die je in één keer haalt.
Wij zitten aan beidekanten van de tafel.
Onze consultants werken zelf óók als auditor voor certificerende instellingen, waaronder DEKRA-netwerkpartner. Daardoor kennen we de eisen van binnenuit, en die ervaring brengen we mee in jouw traject zodat je in één keer gecertificeerd wordt.
Antwoord op demeest gestelde vragen.
Mis je iets? Stel jouw vraag direct in een kennismaking.
Wat kost een ISO 27001-traject?
Wat kost een ISO 27001-traject? Dat hangt af van je organisatie en van wat er al geregeld is. Een softwarebedrijf met twintig medewerkers en alles in de cloud heeft een ander traject nodig dan een organisatie met meerdere locaties en een eigen datacenter. De belangrijkste factoren zijn: 1. De omvang van je organisatie en het aantal locaties; 2. De scope: welk deel van je organisatie valt onder het certificaat; 3. De complexiteit van je IT-omgeving en het aantal leveranciers; 4. Wat er al op orde is, zoals beleid, risicoanalyses of een ander ISO-certificaat. Om je een duidelijk beeld te geven, werken we met drie vormen: Nulmeting: we brengen in kaart waar je staat ten opzichte van ISO 27001 en wat er nodig is om te certificeren. Je krijgt een concrete roadmap met prioriteiten. Implementatietraject: we richten samen met je het ISMS in en bereiden je voor op de certificeringsaudit. Op basis van een offerte met een vaste prijs of een duidelijk afgebakend budget. Managed compliance: na de certificering houdt een vaste consultant je ISMS actueel, en bereidt je voor op de jaarlijkse audits. Waar je verder rekening mee moet houden De certificering zelf. De certificeringsaudit wordt uitgevoerd door een onafhankelijke certificerende instelling, die een eigen tarief rekent. Daarna volgen jaarlijkse controle-audits. Technische maatregelen. Uit de risicoanalyse kan blijken dat er technische maatregelen nodig zijn, zoals tweestapsverificatie, betere back-ups of een pentest. Die kosten hangen af van je situatie. We maken ze vroeg in het traject zichtbaar, zodat je er niet door wordt verrast. Tijd van je eigen mensen. Een ISO 27001-traject vraagt ook inzet van je organisatie. We maken vooraf duidelijk wat we van wie nodig hebben. Je weet vooraf altijd wat het kost, zonder verrassingen achteraf. Neem gerust contact op voor een vrijblijvend kennismakingsgesprek.
Hoe lang duurt een ISO 27001-implementatie?
Gemiddeld duurt een ISO 27001-traject zes tot negen maanden, van de nulmeting tot de certificeringsaudit. Hoe lang het bij jou duurt, hangt vooral af van: de omvang van je organisatie en de scope van het certificaat; hoe ver je informatiebeveiliging en processen al zijn uitgewerkt; hoeveel tijd je eigen mensen ernaast kunnen vrijmaken; of er technische maatregelen nodig zijn die tijd kosten, zoals de invoering van nieuwe systemen. Hoe ziet dat er globaal uit? Nulmeting en roadmap: zes tot acht weken. Scope, risicoanalyse en Verklaring van Toepasselijkheid: één tot twee maanden. Inrichting en implementatie van maatregelen: twee tot vier maanden. Het systeem laten draaien: de certificerende instelling wil zien dat je ISMS in de praktijk werkt. In deze periode voer je een interne audit uit, en houdt de directie een directiebeoordeling. Certificeringsaudit: in twee fasen. Eerst worden je documentatie en voorbereiding getoetst, daarna de werking in de praktijk. Tussen beide fasen zitten meestal enkele weken. Een aantal stappen loopt deels parallel. Daardoor is het totaal korter dan de som van de stappen. Heb je haast, bijvoorbeeld omdat een klant of aanbesteding om het certificaat vraagt? Dan kan het vaak sneller, als je organisatie er tijd en aandacht voor vrijmaakt. Meer over de stappen lees je op onze pagina Van nulmeting naar ISO 27001.
Wat is het verschil tussen ISO 27001 en NEN 7510?
NEN 7510 is de Nederlandse norm voor informatiebeveiliging in de zorg. De norm is gebaseerd op ISO 27001, en vult die aan met eisen die specifiek gelden voor het werken met gezondheidsgegevens. Wat hebben ze gemeen? Beide normen vragen om een managementsysteem voor informatiebeveiliging (ISMS), met een risicoanalyse, beleid, maatregelen en een vaste verbetercyclus. De structuur en de meeste eisen zijn gelijk. De huidige versie, NEN 7510:2024, sluit aan op ISO 27001:2022. Wat voegt NEN 7510 toe? NEN 7510 houdt rekening met de bijzondere positie van de zorg. Denk aan: de vertrouwelijkheid van patiënt- en cliëntgegevens; de beschikbaarheid van informatie, omdat zorg soms direct moet kunnen worden verleend; extra aandacht voor toegang tot dossiers, en wie wat mag inzien. Moet je als zorgorganisatie aan NEN 7510 voldoen? Ja. Zorgaanbieders die elektronisch met patiëntgegevens werken, zijn wettelijk verplicht om aan NEN 7510 te voldoen. Een certificaat is niet verplicht, maar wel de duidelijkste manier om aan te tonen dat je het op orde hebt. Daarnaast vragen ook zorgverzekeraars, ketenpartners en softwareleveranciers er steeds vaker om. Welke heb je nodig? Werk je in de zorg, of lever je IT-diensten of software aan zorgorganisaties? Dan is NEN 7510 meestal de logische keuze. Werk je ook voor klanten buiten de zorg, of internationaal? Dan kan een combinatie met ISO 27001 verstandig zijn. Omdat de normen zo sterk overlappen, kun je beide in één systeem onderbrengen, en vaak ook in één audit laten toetsen.
Moeten we ISO 27001 hebben?
Wettelijk gezien meestal niet. Er is geen wet die een ISO 27001-certificaat verplicht stelt. Toch kan het in de praktijk wel nodig zijn, of verstandig. Dat hangt af van je situatie: 1. Je klanten of opdrachtgevers vragen erom. Dat gebeurt steeds vaker, vooral bij IT-dienstverleners, softwareleveranciers en partijen die gevoelige gegevens verwerken. Zonder certificaat val je dan bij aanbestedingen of klantselecties af. 2. Je valt onder de Cyberbeveiligingswet (NIS2). Die wet verplicht je niet tot een certificaat, maar wel tot passende beveiligingsmaatregelen en aantoonbare betrokkenheid van het bestuur. ISO 27001 is een beproefde manier om dat te organiseren en aan te tonen. 3. Je werkt voor of bij de overheid. Overheidsorganisaties moeten voldoen aan de BIO2, die is gebaseerd op ISO 27001. Leveranciers van de overheid krijgen daardoor vaak dezelfde eisen opgelegd. 4. Je werkt in de zorg. Dan ben je wél wettelijk verplicht om te voldoen aan NEN 7510, de zorgvariant van ISO 27001. Geen verplichting, wel zinvol? Ook zonder externe eisen kan ISO 27001 waardevol zijn. Je krijgt grip op je risico's, je verkleint de kans op incidenten, en je kunt klanten laten zien dat hun gegevens bij jou veilig zijn. Maar niet altijd nodig Voor een kleine organisatie zonder klanten die erom vragen, kan een volledig certificeringstraject te zwaar zijn. Dan kun je ook werken volgens de principes van ISO 27001, zonder te certificeren. In een kennismakingsgesprek kijken we eerlijk met je naar wat jij nodig hebt.
Halen jullie klanten het certificaat in één keer?
Onze klanten gaan goed voorbereid de audit in, en de meesten behalen hun certificaat bij de eerste audit. Het oordeel ligt bij de onafhankelijke certificerende instelling, en zo hoort het ook. Wat betekent "in één keer" eigenlijk? Tijdens een certificeringsaudit kan de auditor tekortkomingen vaststellen. Die zijn er in twee soorten: Kleine tekortkomingen: iets is niet helemaal op orde, maar het systeem werkt. Je stelt een verbeterplan op, en kunt het certificaat gewoon behalen. Dit komt bij bijna elke audit voor, en is geen probleem. Grote tekortkomingen: een belangrijk onderdeel van de norm ontbreekt of werkt niet. Die moet je eerst oplossen voordat je het certificaat krijgt. Ons doel is dat er geen grote tekortkomingen zijn, zodat je zonder vertraging gecertificeerd wordt. Hoe zorgen we daarvoor? We laten het systeem eerst een periode draaien in de praktijk, zodat er bewijs is dat het werkt. Een interne audit vooraf werkt als generale repetitie, en laat zien wat er nog moet gebeuren. Onze consultants werken ook als auditor. Ze weten hoe een audit verloopt, en bereiden je gericht voor.
Wat gebeurt er na de certificering?
Een ISO-certificaat is drie jaar geldig. In die periode moet je laten zien dat je managementsysteem blijft werken, en blijft verbeteren. Dat ziet er zo uit: Jaar 1 en 2: controle-audits. De certificerende instelling komt elk jaar terug voor een controle-audit. Die is korter dan de certificeringsaudit, en richt zich op een deel van het systeem en op de opvolging van eerdere bevindingen. Jaar 3: hercertificering. Na drie jaar volgt een volledige audit. Als die goed verloopt, krijg je een nieuw certificaat voor de volgende drie jaar. Wat moet je zelf blijven doen? Tussen de audits door houd je het systeem levend. Dat betekent onder meer: 1. Elk jaar een interne audit en een directiebeoordeling; 2. Risico's, incidenten en verbeteracties bijhouden en opvolgen; 3. Het systeem aanpassen als je organisatie verandert, bijvoorbeeld bij nieuwe diensten, locaties of systemen; 4. Nieuwe versies van de norm of nieuwe wetgeving doorvoeren. Verandert er iets belangrijks in je organisatie, zoals een overname of een uitbreiding van de scope? Meld dat dan aan je certificerende instelling. Hoe helpen wij daarbij? Je kunt het systeem zelf onderhouden, met af en toe ondersteuning van ons waar nodig. Wil je het werk liever uit handen geven? Dan houdt een vaste consultant via managed compliance je systeem het hele jaar actueel, en bereidt je voor op elke audit. Zo wordt elke audit een voorspelbaar moment, in plaats van een jaarlijkse inhaalslag.
Spar met eensenior consultant.
Een kennismaking van 30 minuten, concreet en zonder verkooppraat. Je hoort welke route bij jouw organisatie past.