Computable.be
  • Thema’s
    • Security & Awareness
    • Cloud & Infrastructuur
    • Data & AI
    • Software Innovation
  • Computable Awards
    • Nieuws Computable Awards
    • Hall of Fame
    • Inzendingen
  • Cybersec e-Magazine
  • Kennisbank
  • Inlog
  • Nieuwsbrief
Onderstaande bijdrage is van een externe partij. De redactie is niet verantwoordelijk voor de geboden informatie.
https://www.pexels.com/es-es/foto/papeleo-comercio-iso-cupones-12324202/

ISO 27001 certificering: wat het kost, hoe lang het duurt en wat de meeste t

11 augustus 20268 minuten leestijdEquote BV

Veel Nederlandse techbedrijven krijgen vroeg of laat dezelfde vraag van een potentiële klant: "Zijn jullie ISO 27001 gecertificeerd?" Het moment dat je "nee" moet zeggen, kost je de deal. Dat is de realiteit van B2B-sales in 2026: ISO 27001 is geen nice-to-have meer, het is een voorwaarde voor enterprise-inkoop.

Maar wat houdt ISO 27001 certificering precies in, wat kost het en hoe lang duurt het? Dit artikel geeft een praktisch overzicht.

Wat is ISO 27001?

 

ISO 27001 is de internationale norm voor informatiebeveiliging. Concreet: het beschrijft hoe je een Information Security Management System (ISMS) opbouwt, implementeert en onderhoudt. Een ISMS is geen software of document – het is een managementsysteem dat bepaalt hoe je organisatie omgaat met informatiebeveiligingsrisico’s.

 

De norm vereist dat je:

 

  •       risico’s identificeert en beoordeelt
  •       controls implementeert die die risico’s afdekken
  •       bewijs bijhoudt dat die controls ook écht werken
  •       het systeem continu verbetert

 

Certificering betekent dat een onafhankelijke certificerende instantie – zoals DNV of BSI – heeft vastgesteld dat jouw ISMS voldoet aan de norm. De huidige versie is ISO 27001:2022. De overgangsperiode van de 2013-versie sloot af op 31 oktober 2025, dus alle nieuwe certificeringen lopen nu op de 2022-versie.

Wie heeft ISO 27001 certificering nodig?

 

Kortweg: ieder techbedrijf dat levert aan enterprise-klanten, overheid of zorginstellingen. In de praktijk zijn dit de meest voorkomende triggers:

 

  •       Een potentiële klant stelt certificering als harde eis bij een aanbesteding of inkoopprocedure
  •       Een bestaande klant vraagt om een beveiligingsrapportage die je niet kunt beantwoorden zonder ISMS
  •       Je bent in scope van NIS2 of DORA en hebt een aantoonbaar beveiligingskader nodig
  •       Je haalt een financieringsronde op en investeerders vragen om due diligence

 

De meeste bedrijven starten met ISO 27001 omdat een klant het vraagt, niet uit eigen initiatief. Dat is ook precies waarom snel certificeren aantrekkelijk klinkt – maar meer hierover verderop. 

Wat vereist ISO 27001 certificering?

 

ISO 27001 vereist dat je een systeem opzet dat informatiebeveiligingsrisico’s identificeert en beheert. Preventieve maatregelen alleen zijn niet voldoende – je moet ook aantonen dat processen worden nageleefd en dat je de beveiliging periodiek evalueert.

 

De verplichte elementen:

 

  •       Scope-definitie – welke systemen, processen en locaties vallen onder je ISMS?
  •       Risicobeoordeling – identificeer informatiebeveiligingsrisico’s en bepaal hoe je ze behandelt
  •       Statement of Applicability – welke Annex A controls pas je toe, en waarom?
  •       Beleidsdocumenten – minimaal een informatiebeveiligingsbeleid en ondersteunende beleidslijnen
  •       Interne audit – een interne beoordeling voordat je naar de externe audit gaat
  •       Management review – formele bespreking van het ISMS door het management

 

ISO 27001:2022 Annex A heeft 93 controls verdeeld over vier thema’s: organisatorisch, mensen, fysiek en technologisch. Ten opzichte van de 2013-versie zijn er 11 nieuwe controls toegevoegd, waaronder cloudbeveiligingsbeleid, bedreigingsinformatie en datalekkagepreventie.

 

Samengevat vraagt de norm:

 

  •       Scope van informatiebeveiliging bepalen
  •       Informatiebeveiligingsrisico’s identificeren en beoordelen
  •       Beveiligingscontroles en beleid implementeren
  •       Medewerkers trainen op hun beveiliging verantwoordelijkheden
  •       Continu analyseren en verbeteren

ISO 27001 certificering: stap voor stap

 

Het certificeringsproces begint met het in kaart brengen van bedrijfsrisico’s en het opzetten van een beveiligingsstructuur die aansluit op de norm. Daarna volgt een interne beoordeling, gevolgd door de externe audit.

 

  1.       Scope bepalen – afbakenen welke systemen en processen je ISMS dekt
  1.       Risicobeoordeling uitvoeren – risico’s identificeren, beoordelen en behandelen
  1.       Beveiligingscontroles implementeren – op basis van de risicobeoordeling en Annex A
  1.       Medewerkers trainen – bewustzijn creëren rond beveiligingsverantwoordelijkheden
  1.       Interne audit uitvoeren – controleer of alles op orde is voor de externe beoordeling
  1.       Externe certificeringsaudit doorlopen – Stage 1 (documentatie) en Stage 2 (implementatie)
  1.       Bevindingen afhandelen – eventuele non-conformities oplossen en documenteren

 

Hoe lang duurt ISO 27001 certificering?

 

 

De eerlijke versie: het hangt af van de startpositie van je organisatie, maar een realistisch traject voor een techbedrijf van 20-150 medewerkers is 10-18 weken.

 

Een gangbare fasering:

 

  •       Opzetten (dag 1) – ISMS-scope bepalen, integraties aansluiten, team inrichten
  •       Plannen (±2 weken) – gap-analyse, risicobeoordeling, Statement of Applicability
  •       Implementeren (±9 weken) – beleid opstellen, controls implementeren, bewijs verzamelen
  •       Certificeren (±2 weken) – interne audit, management review, externe Stage 1- en Stage 2-audit

 

Waak voor aanbieders die certificering “in dagen” beloven. Een Stage 2-audit beoordeelt of controls aantoonbaar werken – een auditor die dat in twee uur aftekent, doet zijn werk niet goed. Het risico van de snelle route: je haalt het certificaat, maar de eerste renewal-audit legt de gebreken bloot.

 

Wat kost ISO 27001 certificering?

 

De kosten variëren sterk op basis van de omvang van je organisatie, de complexiteit van je IT-omgeving en de aanpak die je kiest. Kleinere bedrijven komen er doorgaans goedkoper van af dan grote ondernemingen, omdat ze minder systemen en medewerkers in scope hebben.

 

De kosten bestaan uit vier componenten:

 

  •       Interne voorbereiding en training – uren van medewerkers voor het opzetten en onderhouden van het ISMS
  •       Technologie en beveiligingsverbeteringen – aanpassingen aan systemen om aan de controls te voldoen
  •       Certificerings- en surveillance-auditkosten – de externe auditor rekent per dag; dit komt altijd bovenop andere kosten, ongeacht welk platform of welke consultant je gebruikt
  •       Documentatie en risicobeheer – of je dit handmatig doet, met een consultant of met compliance-software zoals Tidal Control maakt een fors verschil in tijdsinvestering

 

ISO 27001 certificering is meer dan een kostenpost – het is een investering in de beveiliging en geloofwaardigheid van je bedrijf. Vergeet ook de doorlopende kosten niet: jaarlijkse surveillance-audits, trainingen en structureel beleidsonderhoud maken deel uit van de driejarige certificatiecyclus.

 

De compliance-audit: wat kun je verwachten?

 

De ISO 27001-audit is een beoordeling van of je organisatie de beveiligingscontroles heeft ingevoerd conform de norm. Naast de documentatie wordt ook gekeken naar het bewustzijn van medewerkers rond beveiligingsvereisten. Een onafhankelijke externe audit is een essentiële stap – het helpt zwakheden blootleggen en aantonen dat je informatiebeveiligingsrisico’s consistent beheert.

 

De audit bestaat uit twee fasen.

 

Stage 1 – documentatiereview

 

De auditor beoordeelt je ISMS-documentatie: scope, risicobeoordeling, Statement of Applicability, beleid, interne audit en management review. Doel: zijn de basisvereisten op papier aanwezig?

 

Stage 2 – implementatiebeoordeling

 

De auditor test of de controls in de praktijk werken. Dit omvat:

 

  •       Beoordeling van beveiligingsbeleid en -documentatie
  •       Toetsing van risicobeoordeling en geïmplementeerde controls
  •       Interviews met medewerkers en management
  •       Controle van bewijs van monitoringactiviteiten
  •       Identificatie van verbetermogelijkheden

 

Bevindingen worden gecategoriseerd als major non-conformity (blokkeert certificering), minor non-conformity (actieplan vereist) of observation (aanbeveling). Gemiddeld zijn er 5-6 bevindingen bij een eerste certificering. Goed voorbereide organisaties zitten op 0-2.

 

 

 

ISO 27001 certificering onderhouden

 

Na de certificering begint het echte werk: de beveiliging bijhouden zodat het ISMS blijft functioneren. ISO 27001 is een driejarige cyclus met jaarlijkse surveillance-audits en een hercertificering in jaar drie.

 

Een doorlopend proces met regelmatige reviews helpt de organisatie voorbereid te blijven op nieuwe risico’s en veranderende eisen. Organisaties moeten hun beveiligingsprocessen monitoren, beleid waar nodig herzien en op gezette tijden interne audits uitvoeren.

 

Wat structureel nodig is:

 

  •       Beleid en procedures actueel houden naarmate de organisatie groeit
  •       Medewerkers doorlopend trainen op hun beveiligingsverantwoordelijkheden
  •       Interne audits en management reviews planmatig uitvoeren
  •       Bevindingen en verbeterpunten snel oppakken

 

Een goed opgezet ISMS is geen last maar een basis. Bedrijven die het goed aanpakken kijken na hun certificering uit naar het toevoegen van nieuwe normen – juist omdat de basis staat.

Drie fouten die bedrijven regelmatig maken

 

Te brede scope definiëren

 

Hoe meer systemen in scope, hoe meer controls, bewijs en auditijd. Begin met een afgebakende scope en breid later uit als de basis staat.

 

Beleid schrijven zonder bewijs

 

Policies opstellen is makkelijk; aantonen dat ze gevolgd worden is waar de meeste organisaties struikelen. Bewijsverzameling moet geautomatiseerd of strak georganiseerd zijn.

 

Certificering als eindpunt zien

 

De auditor controleert of je ISMS werkt als managementsysteem, inclusief continue verbetering. Wie na de audit stopt, haalt de renewal niet. De meeste waarde zit niet in het certificaat zelf, maar in de werkende controls die je er omheen bouwt.

Wat betekent dit?

 

ISO 27001 certificering is haalbaar voor elk techbedrijf – mits je het aanpakt als een managementsysteem en niet als een documentenproject. Het kost tijd en geld, maar de return is concreet: deals die eerder bleven liggen, minder tijd kwijt aan security questionnaires en een fundament waarop je andere frameworks zoals NIS2, SOC 2 of DORA kunt stapelen.

 

De werkelijke waarde zit in het integreren van beveiliging in de dagelijkse operatie – niet als losstaand project, maar als onderdeel van hoe de organisatie werkt.

 

Deel

    Inschrijven nieuwsbrief Computable

    Door te klikken op inschrijven geef je toestemming aan Jaarbeurs B.V. om je naam en e-mailadres te verwerken voor het verzenden van een of meer mailings namens Computable. Je kunt je toestemming te allen tijde intrekken via de af­meld­func­tie in de nieuwsbrief.
    Wil je weten hoe Jaarbeurs B.V. omgaat met jouw per­soons­ge­ge­vens? Klik dan hier voor ons privacy statement.

    Populaire berichten

    Meer artikelen
    ...

    Footer

    Direct naar

    • Kennisbank
    • Computable Awards
    • Colofon
    • Cybersec e-Magazine

    Producten

    • Adverteren en meer…
    • Persberichten

    Contact

    • Contact
    • Nieuwsbrief

    Social

    • Facebook
    • X
    • LinkedIn
    • YouTube
    • Instagram
    © 2026 Jaarbeurs
    • Disclaimer
    • Gebruikersvoorwaarden
    • Privacy statement
    Computable.be is een product van Jaarbeurs