Van scope en risicoanalyse tot stage 1, stage 2 en opvolgingsaudit: zo verloopt een ISO 27001-certificering.
Stap 1: bepaal doel, scope en eigenaarschap
Leg vast waarom je wilt certificeren en welk deel van de organisatie wordt beoordeeld. Een te brede scope maakt het traject onnodig zwaar; een kunstmatig smalle scope kan voor klanten weinig waarde hebben.
Benoem een bestuurlijk eigenaar en iemand die de dagelijkse coördinatie verzorgt. Zorg ook dat proceseigenaren tijd krijgen voor hun acties.
Stap 2: voer een nulmeting en risicoanalyse uit
Vergelijk de huidige werkwijze met de eisen van de norm. Kijk niet alleen welke documenten ontbreken, maar vooral waar processen of verantwoordelijkheden nog niet werken.
De risicoanalyse bepaalt welke maatregelen passend zijn. Gebruik een methode die mensen begrijpen en die later opnieuw kan worden toegepast.
- informatie en bedrijfskritische processen
- dreigingen en kwetsbaarheden
- kans en mogelijke impact
- bestaande maatregelen en restrisico
- risico-eigenaar en gekozen behandeling
Stap 3: richt het ISMS in en laat het werken
Werk ontbrekende maatregelen uit, wijs taken toe en verzamel bewijs tijdens de normale uitvoering. Een auditor kijkt niet alleen naar beleid, maar ook naar toegangsreviews, incidentregistraties, leveranciersbeoordelingen en andere voorbeelden uit de praktijk.
Voer daarna een interne audit en directiebeoordeling uit. Los afwijkingen aantoonbaar op voordat de externe audit start.
Stap 4: stage 1, stage 2 en opvolging
Tijdens stage 1 beoordeelt de certificerende instelling of het ISMS voldoende is ingericht en klaar is voor de volledige beoordeling. Stage 2 richt zich op de werking en het beschikbare bewijs.
Na certificering volgen periodieke opvolgingsaudits. Blijf daarom risico’s, maatregelen en acties het hele jaar beheren. Wachten tot vlak voor de audit zorgt bijna altijd voor extra werk.
Veelgestelde vragen
Wat is het verschil tussen stage 1 en stage 2?+
Stage 1 beoordeelt de opzet en gereedheid; stage 2 beoordeelt de werking in de praktijk.
Moet alles perfect zijn vóór de audit?+
Nee, maar het systeem moet werken en afwijkingen moeten beheerst en opgevolgd worden.
Wie geeft het certificaat af?+
Een certificerende instelling beoordeelt de organisatie en geeft bij een positief resultaat het certificaat af.
Gebruikte en geraadpleegde bronnen
Voor feitelijke en tijdgevoelige informatie gebruiken we bij voorkeur primaire bronnen. Controleer bij belangrijke besluiten altijd de actuele officiële publicatie.
- ISO: officiële informatieGeraadpleegd op 1 augustus 2026
- Raad voor Accreditatie: officiële informatieGeraadpleegd op 1 augustus 2026
Gerelateerde artikelen
Deze uitleg is algemeen en vervangt geen juridische beoordeling of de officiële normtekst.

