Naar de inhoud

ISO 27001-certificering: stappen, doorlooptijd en wie wat doet

5 min leestijd Laatst gecontroleerd op

ISO 27001-certificering is een externe toetsing in twee fasen door een certificerende instelling. Fase 1 beoordeelt of je klaar bent, fase 2 of je ISMS werkt. Het certificaat geldt drie jaar, met ten minste één surveillance-audit per kalenderjaar. In Nederland accrediteert de Raad voor Accreditatie de instellingen die mogen certificeren.

ISO 27001-certificering is een audit in twee fasen door een certificerende instelling, gevolgd door een certificaat dat drie jaar geldig is. In die drie jaar komt de instelling ten minste één keer per kalenderjaar terug voor een surveillance-audit. Het certificaat zegt dat je ISMS aan de norm voldoet binnen de scope die erop staat, niet dat je organisatie onkwetsbaar is.

Wie wat doet

Partij Rol
Jouw organisatie Richt het ISMS in, voert het uit en levert het bewijs.
Adviseur (optioneel) Helpt met inrichting en voorbereiding. Mag niet dezelfde partij zijn die je certificeert.
Certificerende instelling Voert de audits uit en neemt het certificatiebesluit.
Raad voor Accreditatie (RvA) Beoordeelt of certificerende instellingen competent en onpartijdig werken, op basis van ISO/IEC 17021-1 en, voor informatiebeveiliging, ISO/IEC 27006-1.
ISO Schrijft de norm, maar certificeert niemand.

Accreditatie is niet wettelijk verplicht voor een certificerende instelling, maar klanten en aanbestedende partijen vragen in de praktijk vrijwel altijd om een certificaat onder accreditatie. Op de website van de RvA staat een doorzoekbaar overzicht van geaccrediteerde instellingen, en ISO verwijst voor certificaten wereldwijd naar de IAF CertSearch-database.

De stappen

  1. Scope bepalen. Welk deel van het bedrijf, welke diensten en welke locaties. Voor een SaaS-leverancier vaak het platform, de ontwikkelstraat en support.
  2. Nulmeting. Waar sta je ten opzichte van de clausules 4 tot en met 10 en Annex A.
  3. Risico's beoordelen en behandelen. Inclusief de Verklaring van Toepasselijkheid.
  4. Maatregelen invoeren en laten draaien. Een auditor wil zien dat maatregelen werken, niet alleen dat ze beschreven zijn. Dat vraagt enige tijd waarin bewijs ontstaat.
  5. Interne audit en directiebeoordeling. Beide moeten ten minste één keer zijn uitgevoerd voordat fase 2 zinvol is.
  6. Een certificerende instelling kiezen. Offertes opvragen, accreditatie en ervaring met jouw sector controleren.
  7. Fase 1-audit. Beoordeling van documentatie en gereedheid.
  8. Fase 2-audit. Toetsing van de werking in de praktijk.
  9. Certificatiebesluit. Na afhandeling van eventuele afwijkingen neemt de instelling het besluit. Vanaf die datum loopt de driejarige cyclus.

Fase 1

In fase 1 kijkt de auditor naar je vastgelegde ISMS: scope, beleid, risicobeoordeling, Verklaring van Toepasselijkheid, interne audit en directiebeoordeling. Hij beoordeelt of je de eisen van de norm begrijpt en of fase 2 kan doorgaan. Fase 1 levert vaak aandachtspunten op die je vóór fase 2 kunt oppakken. Tussen beide fasen zit daarom meestal enkele weken.

Fase 2

In fase 2 toetst de auditor of het ISMS in de praktijk werkt. Hij spreekt mensen, bekijkt systemen en vraagt steekproeven: toegangsreviews, back-uptests, afgehandelde incidenten, wijzigingen in de ontwikkelstraat. Bij een softwarebedrijf gebeurt een deel daarvan op afstand, met schermdelen.

Bevindingen komen in twee soorten. Een grote afwijking betekent dat een eis niet of niet werkend is ingevuld; het certificaat volgt pas als je die aantoonbaar hebt opgelost. Een kleine afwijking is een incidentele tekortkoming; daarvoor volstaat meestal een correctieplan dat de auditor accepteert.

De driejarige cyclus

Moment Wat er gebeurt
Certificatiebesluit Start van de cyclus, certificaat geldt drie jaar.
Jaar 1 Surveillance-audit, uiterlijk twaalf maanden na het certificatiebesluit.
Jaar 2 Surveillance-audit, ten minste één per kalenderjaar.
Jaar 3 Hercertificeringsaudit, op tijd gepland zodat het nieuwe besluit vóór het verlopen valt.

Een surveillance-audit is korter dan de eerste audit en bekijkt steeds een deel van het systeem, plus in elk geval de interne audit, de directiebeoordeling en de opvolging van eerdere bevindingen. Wie tussen audits stilvalt, merkt dat bij de eerste surveillance.

Doorlooptijd

Een gegarandeerde doorlooptijd bestaat niet. Voor een IT- of softwarebedrijf van 10 tot 100 medewerkers is een half jaar tot een jaar tussen start en certificaat een gangbare ervaring. Wat het verschil maakt:

  • Uitgangssituatie. Een bedrijf dat al met code reviews, toegangsbeheer en back-uptests werkt, hoeft vooral vast te leggen. Een bedrijf dat die dingen nog niet doet, moet ze eerst invoeren.
  • Scope. Eén product is sneller dan het hele bedrijf met drie vestigingen.
  • Tijd van de mensen. Iemand die er een vast deel van de week voor heeft, gaat sneller dan iemand die het ernaast doet.
  • Planning van de instelling. Auditors zijn niet altijd op korte termijn beschikbaar. Vraag vroeg naar data.

Een certificerende instelling kiezen

  • Controleer bij de RvA of de instelling geaccrediteerd is voor ISO/IEC 27001.
  • Vraag of de auditors ervaring hebben met softwarebedrijven, SaaS of jouw sector, bijvoorbeeld de zorg als je ook NEN 7510 overweegt.
  • Vergelijk offertes op het aantal auditdagen voor de hele cyclus, niet alleen op het eerste jaar.
  • Vraag hoe de instelling omgaat met audits op afstand als je team grotendeels thuis werkt.

Wat een certificering kost en welke posten erbij horen, staat in het artikel over de kosten. De voorbereiding per fase staat in de checklist.

Veelgestelde vragen

Wie geeft een ISO 27001-certificaat af?

Een certificerende instelling. ISO zelf certificeert niet. In Nederland accrediteert de Raad voor Accreditatie de instellingen die ISO 27001-certificaten onder accreditatie mogen afgeven.

Hoe lang is een ISO 27001-certificaat geldig?

Drie jaar. In die periode komt de certificerende instelling ten minste één keer per kalenderjaar terug voor een surveillance-audit, en vóór het verlopen volgt een hercertificeringsaudit.

Wat is het verschil tussen de fase 1- en fase 2-audit?

In fase 1 kijkt de auditor of je documentatie en voorbereiding op orde zijn en of je klaar bent voor fase 2. In fase 2 toetst hij of het ISMS in de praktijk werkt en effectief is.

Hoe lang duurt een ISO 27001-traject?

Dat hangt af van scope, uitgangssituatie en beschikbare tijd. Voor een softwarebedrijf van 10 tot 100 medewerkers is een half jaar tot een jaar een gangbare ervaring, maar dat is geen norm en geen belofte.

Kan ik zakken voor de audit?

Er is geen cijfer, wel bevindingen. Bij grote afwijkingen volgt pas een certificaat als je ze aantoonbaar hebt opgelost. Kleine afwijkingen los je op met een plan dat de auditor accepteert.

Lees ook

Bronnen

  1. ISO, certificering en accreditatie
  2. ISO, ISO/IEC 17021-1:2015 eisen aan certificerende instellingen voor managementsystemen
  3. IAS, tekst ISO/IEC 17021-1:2015 sectie 9 (procesvereisten)
  4. Raad voor Accreditatie, managementsysteemcertificatie-instellingen
  5. Raad voor Accreditatie, overzicht geaccrediteerde organisaties
  6. Raad voor Accreditatie, ISO/IEC 27006-1:2024 gepubliceerd

Trustbird wordt gebouwd met twee gecertificeerde design partners, en we zoeken meer bedrijven die zich bij hen aansluiten tegen co-founderprijs.

Word design partner