ISO 27001

ISO 27001-certificering: het volledige stappenplan

Een rustige route van eerste nulmeting naar een werkend en certificeerbaar ISMS.

Van scope en risicoanalyse tot stage 1, stage 2 en opvolgingsaudit: zo verloopt een ISO 27001-certificering.

Stap 1: bepaal doel, scope en eigenaarschap

Leg vast waarom je wilt certificeren en welk deel van de organisatie wordt beoordeeld. Een te brede scope maakt het traject onnodig zwaar; een kunstmatig smalle scope kan voor klanten weinig waarde hebben.

Benoem een bestuurlijk eigenaar en iemand die de dagelijkse coördinatie verzorgt. Zorg ook dat proceseigenaren tijd krijgen voor hun acties.

Stap 2: voer een nulmeting en risicoanalyse uit

Vergelijk de huidige werkwijze met de eisen van de norm. Kijk niet alleen welke documenten ontbreken, maar vooral waar processen of verantwoordelijkheden nog niet werken.

De risicoanalyse bepaalt welke maatregelen passend zijn. Gebruik een methode die mensen begrijpen en die later opnieuw kan worden toegepast.

  • informatie en bedrijfskritische processen
  • dreigingen en kwetsbaarheden
  • kans en mogelijke impact
  • bestaande maatregelen en restrisico
  • risico-eigenaar en gekozen behandeling

Stap 3: richt het ISMS in en laat het werken

Werk ontbrekende maatregelen uit, wijs taken toe en verzamel bewijs tijdens de normale uitvoering. Een auditor kijkt niet alleen naar beleid, maar ook naar toegangsreviews, incidentregistraties, leveranciersbeoordelingen en andere voorbeelden uit de praktijk.

Voer daarna een interne audit en directiebeoordeling uit. Los afwijkingen aantoonbaar op voordat de externe audit start.

Stap 4: stage 1, stage 2 en opvolging

Tijdens stage 1 beoordeelt de certificerende instelling of het ISMS voldoende is ingericht en klaar is voor de volledige beoordeling. Stage 2 richt zich op de werking en het beschikbare bewijs.

Na certificering volgen periodieke opvolgingsaudits. Blijf daarom risico’s, maatregelen en acties het hele jaar beheren. Wachten tot vlak voor de audit zorgt bijna altijd voor extra werk.

Veelgestelde vragen

Wat is het verschil tussen stage 1 en stage 2?+

Stage 1 beoordeelt de opzet en gereedheid; stage 2 beoordeelt de werking in de praktijk.

Moet alles perfect zijn vóór de audit?+

Nee, maar het systeem moet werken en afwijkingen moeten beheerst en opgevolgd worden.

Wie geeft het certificaat af?+

Een certificerende instelling beoordeelt de organisatie en geeft bij een positief resultaat het certificaat af.

Gebruikte en geraadpleegde bronnen

Voor feitelijke en tijdgevoelige informatie gebruiken we bij voorkeur primaire bronnen. Controleer bij belangrijke besluiten altijd de actuele officiële publicatie.

Gerelateerde artikelen

ISO 27001Wat is ISO 27001 en wat betekent het voor jouw organisatie?Bekijk artikel →ISO 27001ISO 27001-checklist voor organisaties die willen startenBekijk artikel →Audits en certificeringHoe bereid je jouw organisatie voor op een interne audit?Bekijk artikel →

Deze uitleg is algemeen en vervangt geen juridische beoordeling of de officiële normtekst.