Uitspraak toegelicht

Mag je het ISO 27001-certificaat van een onderaannemer gebruiken?

In deze procedure wel: de stukken lieten een beroep op derden toe en de onderaannemer deed het relevante beveiligingswerk daadwerkelijk.

Door De Compliance Afdeling · Aanbestedingen

Kort antwoord. Dat kan als de aanbesteding het toelaat en je laat zien dat de derde de benodigde middelen en werkzaamheden daadwerkelijk levert. Hier stelde de opdrachtgever geen afzonderlijke scope-eis aan het ISO 27001-certificaat. Dat maakt ieder willekeurig certificaat nog niet voldoende. Zie ECLI:NL:RBOVE:2023:4802, vooral r.o. 3.3–3.6, 4.11–4.17.

Wat speelde er?

Rova besteedde toegangscontrolesystemen voor ondergrondse containers aan. De winnaar had zelf geen ISO 27001-certificaat en beriep zich op het certificaat van een onderaannemer voor hosting en dataverkeer. Een concurrent vond dat dit onvoldoende was, omdat die derde maar een deel van de opdracht uitvoerde (r.o. 3.1–3.6 en 4.6–4.9).

Welke eis stond in de aanbestedingsstukken?

De leidraad vroeg ISO 27001 of ISO 27002, of gelijkwaardig, voor informatiebeveiliging. Zij stond een beroep op derden bij geschiktheidseisen uitdrukkelijk toe, met vermelding in het Uniform Europees Aanbestedingsdocument en een verklaring dat de middelen beschikbaar waren. Een specifieke reikwijdte van het certificaat was niet voorgeschreven (r.o. 3.3 en 4.13–4.16).

Wat oordeelde de rechter?

De voorzieningenrechter vond het beroep op de onderaannemer geldig. Rova had diens certificaat en feitelijke werkzaamheden gecontroleerd. Omdat de stukken geen extra scope-eis stelden, mocht de rechter er niet achteraf een eis van volledige certificering van de gehele opdracht in lezen. De vorderingen tegen de gunning werden afgewezen (r.o. 4.11–4.17). Lees de genoemde rechtsoverwegingen in de officiële uitspraak.

Wat betekent dit praktisch voor jou?

Leg vóór inschrijving vast welke eis met de derde wordt afgedekt, welke werkzaamheden die derde uitvoert en welke middelen beschikbaar komen. Zorg voor de vereiste verklaringen en bewijsstukken. Controleer de letterlijke scope-eis in deze aanbesteding; die kan in een andere procedure strenger zijn.

Meer over de norm: ISO 27001 en informatiebeveiliging.

Wat kun je niet uit deze uitspraak afleiden?

Dit vonnis betekent niet dat een certificaat van een willekeurige onderaannemer altijd volstaat. De toegestane derdenroute, daadwerkelijke inzet van de derde en het ontbreken van een nadere scope-eis in juist deze leidraad droegen het oordeel (r.o. 4.13–4.16). Controleer het vonnis zelf.

Controlelijst voor deze situatie

  1. Controleer of een beroep op derden in de stukken is toegestaan en welke formulieren nodig zijn.
  2. Beschrijf de echte werkzaamheden en middelen van de gecertificeerde onderaannemer.
  3. Vergelijk de certificaatscope met de precieze eis; stel bij twijfel tijdig vragen.

Bron en broncontrole

Rechtbank Overijssel, kort geding, eerste aanleg, uitspraak 2023-11-27, gepubliceerd 2023-12-04. ECLI:NL:RBOVE:2023:4802, r.o. 3.3–3.6, 4.11–4.17. Volledige officiële uitspraak op Rechtspraak.nl. Laatste inhoudelijke broncontrole: 26 september 2026.

Wat is jouw volgende stap?

Eisen, documenten en bewijs overzichtelijk houden?

De Compliance Tool helpt je bestaande eisen, taken en bewijs te organiseren. Bespreek een concrete aanbesteding tijdig met een aanbestedingsjurist.

Bekijk de Compliance Tool

Wil je bespreken hoe DCA jullie kwaliteitsbeheer ondersteunt? Neem contact met ons op.

We onthouden jouw cookiekeuze en weergavevoorkeuren. Deze opslag is nodig om de website en jouw instellingen te laten werken.

Clarity registreert klikken, scrollen en pagina-interacties voor gebruiksanalyse en sessieopnamen. Formuliervelden zijn gemaskeerd. De cookies _clck (maximaal 1 jaar) en _clsk (1 dag) koppelen paginaweergaven aan een bezoek of sessie.

Daarnaast gebruiken we Plausible voor geaggregeerde, cookieloze statistieken. Deze meting blijft werken bij weigeren.

We bewaren jouw keuze 30 dagen in deze browser. Bij intrekken kan de pagina opnieuw laden om al geladen volgsoftware te stoppen. Lees ons cookiebeleid.