Voor wie is ISO 27001 relevant?
ISO/IEC 27001:2022 is bruikbaar voor organisaties van verschillende omvang en sectoren. De aanleiding kan een klantvraag, aanbesteding of de behoefte aan structureel risicobeheer zijn. Certificering en het toepassen van de norm zijn afzonderlijke keuzes. Zie de officiële uitleg van ISO.
Leg bij een klantvraag eerst vast welk bewijs wordt gevraagd, voor welke dienstverlening en met welke scope. Een certificaat van een leverancier dekt niet automatisch jullie eigen processen. Een ISO 27001-certificaat betekent evenmin dat aan alle privacy- of sectorspecifieke verplichtingen is voldaan.
Welke stappen doorloop je?
- Scope en uitgangssituatie: bepaal diensten, locaties, systemen en betrokken partijen. Maak een gap-analyse en wijs een projecteigenaar aan.
- Risico’s en keuzes: beoordeel informatiebeveiligingsrisico’s, plan de behandeling en onderbouw welke maatregelen van toepassing zijn.
- Uitvoering: maak beleid passend, verdeel taken, train medewerkers en voer maatregelen daadwerkelijk in.
- Controle: verzamel bewijs, voer interne audits en een directiebeoordeling uit en volg afwijkingen op.
- Certificering en beheer: laat het systeem onafhankelijk beoordelen en houd risico’s, bewijs en verbeteracties daarna actueel.
Lees het uitgebreide ISO 27001-stappenplan voor de resultaten per fase. Stem de externe auditprocedure en planning af met de gekozen instelling.
Welke documenten en welk bewijs bereid je voor?
Werk vanuit één overzicht van scope, informatiebeveiligingsbeleid, risicoanalyse, behandelplan, Verklaring van Toepasselijkheid, verantwoordelijkheden en verbeteracties. Neem de interne audit en directiebeoordeling daarin op.
Een document beschrijft de afspraak; bewijs laat zien wat er gebeurt. Denk aan een afgeronde toegangscontrole, een uitgevoerde hersteltest, een leveranciersbeoordeling en de opvolging van een incident. Koppel bewijs aan de verantwoordelijke, datum en relevante maatregel. De ISO 27001-checklist helpt bij de voorbereiding; het is geen vervanging van de normtekst.
Wat doet DCA en wat doet jullie team?
Met de Compliance Tool brengen jullie eisen, risico’s, taken, documenten en bewijs bij elkaar. Bij implementatiebegeleiding helpt DCA met de gap-analyse, het plan, het passend maken van documenten en de voorbereiding op toetsing. De afgesproken taakverdeling bepaalt hoeveel uitvoering wij overnemen.
- Jullie management: stelt de scope vast, maakt tijd vrij en beslist over risico’s en prioriteiten.
- Jullie team: levert proceskennis, voert afgesproken maatregelen uit en verzamelt bewijs uit de dagelijkse praktijk.
- DCA: helpt structureren, uitwerken en opvolgen. Een interne audit krijgt een onafhankelijke beoordelaar die geen eigen werk goedkeurt.
- Certificerende instelling: voert bij een certificeringstraject zelfstandig de externe beoordeling uit en neemt de certificatiebeslissing.
Het resultaat van de begeleiding is een ingericht managementsysteem met eigenaren, besluiten en bewijs. Certificering hangt af van de onafhankelijke beoordeling; software of begeleiding op zichzelf is geen certificaat.
Kosten, interne tijd en planning
Maak onderscheid tussen software, begeleiding, interne uren, eventuele technische maatregelen en de onafhankelijke externe audit. Implementatiebegeleiding start bij 4 uur per week à €120: gemiddeld €2.080 per maand, exclusief btw. De softwarelicentie en externe certificeringskosten komen daar apart bij. Bekijk de actuele prijzen en bereken de taakverdeling.
Er is geen vast aantal interne uren of gegarandeerde doorlooptijd. Reserveer capaciteit voor de projecteigenaar, management, IT, HR en relevante proceseigenaren. De scope, bestaande maatregelen, ontbrekend bewijs en auditbeschikbaarheid bepalen de planning. Laat de intake uitmonden in een werkplan met taken, verantwoordelijken en evaluatiemomenten.
Van voorbereiding naar een concrete keuze
Beginnen jullie net? De Compliance Scan helpt de uitgangssituatie en prioriteiten te bespreken. Bekijk daarnaast de kostenopbouw van ISO 27001-certificering. Werken jullie met zorginformatie, beoordeel dan ook de toepasselijkheid van NEN 7510.
Veelgestelde vragen over ISO 27001
Is ISO 27001-certificering hetzelfde als een veilige organisatie?+
Een certificaat betreft het beoordeelde managementsysteem en de vermelde scope. Het geeft geen garantie dat incidenten nooit voorkomen. Blijvend controleren en verbeteren hoort bij de aanpak.
Kan DCA het ISO 27001-certificaat afgeven?+
DCA levert software, implementatiebegeleiding en afgesproken auditondersteuning. De onafhankelijke certificerende instelling neemt de certificatiebeslissing en geeft het certificaat af.
Hoeveel moet onze organisatie zelf doen?+
Jullie blijven verantwoordelijk voor managementbesluiten, proceskennis en het uitvoeren van afgesproken maatregelen. Tijdens de intake spreken we per taak af wat jullie doen en wat DCA oppakt.
Officiële bronnen
Bronnen geraadpleegd op 19 september 2026. Gebruik bij de uitvoering de actuele norm of schemavereisten.
