[{"data":1,"prerenderedAt":14},["ShallowReactive",2],{"article:nl:hoe-krijgt-een-bedrijf-iso-27001-certificering":3},{"locale":4,"slug":5,"title":6,"description":7,"published":8,"answer":9,"body":13},"nl","hoe-krijgt-een-bedrijf-iso-27001-certificering","Hoe een bedrijf ISO 27001-certificering krijgt, in de volgorde waarin het echt gebeurt","De weg van niets naar een certificaat, wat er gebeurt bij fase 1 en fase 2, en de registraties waar een auditor op elk punt om vraagt.","2026-08-20",{"who":10,"when":11,"do":12},"Een bedrijf dat van niets naar een ISO 27001-certificaat gaat: de stappen verlopen in één volgorde, scope, risicobeoordeling, verklaring van toepasselijkheid, een periode waarin het systeem met registraties draait, een geaccrediteerde certificatie-instelling, dan de documentbeoordeling van fase 1 en de audit van fase 2 op het draaiende systeem.","Vier tot zeven maanden vóór de datum waarop het certificaat nodig is, voor een klein softwarebedrijf, want het systeem moet vóór fase 2 lang genoeg draaien om registraties te hebben, en auditdata worden weken vooruit geboekt; daarna elk jaar een toezichtaudit en in het derde jaar hercertificatie.","Schrijf eerst de scope op, beoordeel de risico's daartegen, beslis over elke maatregel van bijlage A in de verklaring van toepasselijkheid, voer het systeem en houd de registraties bij, kies een instelling die voor ISO\u002FIEC 27001 is geaccrediteerd, en boek fase 1 pas als de registraties bestaan, want stappen in de verkeerde volgorde worden overgedaan.","\nOm ISO 27001-certificering te krijgen, definieert en registreert een bedrijf zijn reikwijdte, beoordeelt het zijn risico's, schrijft het de verklaring van toepasselijkheid over alle 93 beheersmaatregelen van bijlage A, laat het het managementsysteem lang genoeg draaien om registraties te hebben, kiest het een certificerende instelling die is geaccrediteerd voor ISO\u002FIEC 27001, en slaagt het voor een documentbeoordeling in fase 1 gevolgd door een audit in fase 2 van het draaiende systeem. Vier tot zeven maanden is realistisch voor een klein softwarebedrijf, daarna elk jaar een controleaudit en hercertificering in jaar drie. De stappen hebben een volgorde, en stappen die buiten die volgorde worden gezet, moeten opnieuw.\n\n## 1. Definieer de reikwijdte, en schrijf ze op\n\nWat het certificaat dekt: welke delen van de organisatie, welke diensten, welke locaties. De reikwijdte stuurt alles wat erna komt, inclusief de auditkosten, omdat de auditordagen voortkomen uit het gedekte personeelsaantal. Schrijf ze smal en waarheidsgetrouw. Een reikwijdte die te ver reikt kost dagen en lokt bevindingen uit in gebieden die u niet gecertificeerd hoefde te hebben.\n\n## 2. Context, belanghebbenden en de risicobeoordeling\n\nClausules 4 en 6. Wat uw vermogen beïnvloedt om een managementsysteem voor informatiebeveiliging te draaien, wie er belang bij heeft en wat er mis kan gaan. Dit is het fundament waartegen een auditor alles anders toetst.\n\n## 3. De verklaring van toepasselijkheid\n\nClausule 6.1.3, en het document dat een certificerende instelling het eerst leest. Alle 93 beheersmaatregelen van bijlage A, elk verklaard als van toepassing of uitgesloten, elk met een motivering. Uitsluitingen zijn legitiem en moeten worden gemotiveerd. Een VvT die alles als van toepassing markeert om grondig te lijken, creëert 93 dingen om te bewijzen.\n\n## 4. Draai het systeem, en houd de registraties bij\n\nBeleid goedgekeurd, risico's behandeld, leveranciers beoordeeld, toegang beoordeeld, incidenten afgehandeld. Hier telt de kalender zwaarder dan de documenten: de auditor zal om registraties over een periode vragen, dus het systeem moet hebben gedraaid, niet alleen zijn ontworpen.\n\nMinimum vóór fase 2: een interne audit en een directiebeoordeling, beide met registraties. Dit zijn de twee meest voorkomende redenen waarom een fase 2 wordt uitgesteld.\n\n## 5. Kies een geaccrediteerde certificerende instelling\n\nEen apart bedrijf, rechtstreeks gecontracteerd en betaald. Verifieer de accreditatie specifiek voor ISO\u002FIEC 27001, in het openbare register van de accreditatie-instantie. [Hoe u dat controleert](\u002Fiso-27001\u002Fcertification-bodies).\n\n## 6. Fase 1\n\nEen gereedheidsbeoordeling, meestal korter en vaak op afstand. De auditor leest uw gedocumenteerde informatie en beslist of fase 2 de moeite van het boeken waard is. Bevindingen zijn hier goedkoop. Dit is het punt waarop echt klaar zijn geld bespaart.\n\n## 7. Fase 2\n\nDe volledige audit. De auditor neemt steekproeven uit registraties en toetst of het systeem werkt zoals gedocumenteerd. Afwijkingen worden aangemerkt als groot of klein; grote moeten zijn gecorrigeerd voordat een certificaat wordt afgegeven.\n\n## 8. De drie jaar erna\n\nElk jaar controleaudits van ruwweg een derde van de initiële audittijd, daarna hercertificering van ongeveer twee derde. Dit is het grootste deel van de cyclus en het grootste deel van de totale kosten. [De rekensom](\u002Fiso-27001\u002Fcost).\n\n## Het deel dat de doorslag geeft\n\nOf het bewijs er is wanneer erom wordt gevraagd. Bedrijven die worstelen, missen zelden beleid. Ze missen de twaalf maanden aan registraties die laten zien dat het beleid is gevolgd.\n",1789383981509]