Als u verkoopt aan publieke inkopers in Duitsland of Polen, wordt ISO 27001 routinematig genoemd: 1.548 en 829 aanbestedingsberichten over de laatste 365 dagen, zeven van de tien vermeldingen in heel Europa. Als u verkoopt aan publieke inkopers in Frankrijk, Spanje of Italië, wordt ze zelden genoemd, in minder dan één bericht op de duizend, terwijl die drie landen meer berichten publiceren dan Polen. Griekenland noemt ze in ongeveer 2% van alles wat het koopt, het hoogste aandeel van alle landen. De bron is TED, het aanbestedingsportaal van de EU, de zoekopdracht staat hieronder, en de cijfers zijn vermeldingen, geen eisen.

Dit is het vervolg op de telling die ISO 27001 met SOC 2 vergeleek, die "welke norm" beantwoordde voor Europa als geheel. Deze beantwoordt "waar".

De tabel

Volledige-tekstvermeldingen van ISO 27001 (alle drie de schrijfwijzen) in TED-berichten gepubliceerd tussen 3 september 2025 en 3 september 2026, per land van de inkoper. "Berichten" is alles wat de inkopers van dat land in dezelfde periode publiceerden, en "aandeel" is het eerste als percentage van het tweede. SOC 2 en NIS2 zijn op dezelfde manier geteld, voor dezelfde periode.

Land van de inkoper Berichten Met ISO 27001 Aandeel SOC 2 NIS2
Duitsland 166.430 1.548 0,93% 48 89
Polen 127.606 829 0,65% 19 149
Griekenland 10.255 211 2,06% 1 4
Roemenië 45.630 116 0,25% 0 28
België 20.620 98 0,48% 6 68
Hongarije 11.181 84 0,75% 0 19
Bulgarije 30.859 71 0,23% 0 1
Spanje 73.048 58 0,08% 1 26
Slovenië 12.983 50 0,39% 0 0
Nederland 23.570 48 0,20% 7 41
Italië 38.185 47 0,12% 1 10
Frankrijk 93.027 45 0,05% 2 27
Noorwegen 12.975 40 0,31% 4 3
Slowakije 10.230 32 0,31% 0 1
Tsjechië 53.828 27 0,05% 0 56
Finland 16.011 25 0,16% 0 5
Kroatië 17.664 23 0,13% 11 23
Zweden 23.577 15 0,06% 1 3
Denemarken 8.580 10 0,12% 2 13
Letland 19.578 9 0,05% 0 0
Oostenrijk 13.209 8 0,06% 0 8
Ierland 11.844 5 0,04% 0 10
Luxemburg 2.961 4 0,14% 0 1
Portugal 18.776 4 0,02% 0 3
Cyprus 2.298 3 0,13% 0 0
Zwitserland 12.162 3 0,02% 0 0
Estland 8.042 1 0,01% 0 3

Litouwen, Malta, IJsland en Liechtenstein publiceerden berichten in de periode en geen enkel noemde ISO 27001. Het Verenigd Koninkrijk publiceerde 165 berichten op TED, waarvan één ze noemde; sinds 2021 gaan Britse aanbestedingen naar de eigen dienst Find a Tender, dus TED zegt bijna niets over het Verenigd Koninkrijk.

Over alle landen samen: 3.415 berichten die ISO 27001 noemen, op 906.049 gepubliceerde. Dat is 0,38% van de Europese openbare inkoop, een klein aandeel van het geheel en een groot absoluut getal voor één certificering.

Drie lezingen

Volume is Duitsland en Polen. Samen 2.377 van de 3.415 vermeldingen. Een Duitse overheidsinstelling noemt ISO 27001 in ruwweg één bericht op de honderd, en ze publiceert 166.000 berichten per jaar, dus het absolute getal is ongeëvenaard. Het aandeel van Polen is lager, maar zijn volume is het tweede grootste van Europa. Als uw klanten overheidsinstellingen in een van beide landen zijn, is dit het certificaat waar hun inkoop bij naam om vraagt, en een leverancier zonder beantwoordt een vraag in plaats van een vakje aan te vinken.

Aandeel is Griekenland, dan Duitsland, Hongarije en Polen. Griekenland noemt ISO 27001 in één bericht op de vijftig, meer dan het dubbele van het percentage van elk ander land. Duitsland volgt met net onder één op de honderd, dan Hongarije en Polen. Voor een kleinere markt is het aandeel het nuttigere cijfer: het zegt hoe waarschijnlijk het is dat een bepaalde aanbesteding de vraag opwerpt, ongeacht de omvang van de markt.

Frankrijk, Spanje en Italië zijn de verrassing, en het is waarschijnlijk een benoemingseffect en geen afwezigheid van beveiligingseisen. Frankrijk publiceerde 93.000 berichten en noemde ISO 27001 in 45. Spanje, 73.000 en 58. Italië, 38.000 en 47. Alle drie hebben nationale schema's waarnaar publieke inkopers in plaats daarvan kunnen verwijzen: Frankrijk heeft SecNumCloud en de ANSSI-kwalificaties, Spanje heeft het Esquema Nacional de Seguridad, Italië heeft de cloudkwalificatie van ACN. Een Franse aanbesteding die SecNumCloud vereist, vraagt om beveiligingszekerheid zonder ooit "ISO 27001" te schrijven, en deze telling kan dat niet zien. De eerlijke lezing is dus niet "Franse publieke inkopers geven niet om beveiliging", maar "Franse publieke inkopers noemen hun eigen schema", en een leverancier die daar verkoopt, moet verwachten dat het nationale schema het eerst ter sprake komt.

Wat NIS2 toevoegt

NIS2-vermeldingen volgen een andere geografie. Polen leidt met 149, dan Duitsland 89, België 68, Tsjechië 56 en Nederland 41. Tsjechië noemt NIS2 twee keer zo vaak als ISO 27001, en België bijna even vaak, wat past bij de timing: België zette de richtlijn als een van de eerste om, in 2024, de nieuwe Tsjechische cyberbeveiligingswet volgde in 2025, en de taal van aanbestedingen volgt het nationale recht. Waar de NIS2-telling van een land stijgt en zijn ISO 27001-telling vlak blijft, is de praktische vraag voor een leverancier of één managementsysteem beide beantwoordt, en daar is de NIS2-mapping voor.

SOC 2 is bijna overal afwezig. De 48 van Duitsland is het meeste wat enig land haalt, en vierentwintig van de tweeëndertig landen hebben nul of één. Niets in de Europese openbare inkoop verwacht een SOC 2-rapport.

Wat de cijfers zijn en niet zijn

Het zijn tellingen van berichten waarin de tekenreeks ergens voorkomt, om welke reden dan ook. Een inkoper die zijn eigen certificering beschrijft, telt evenzeer als een inkoper die die van een leverancier eist. De vergelijking tussen landen houdt stand, omdat de methode voor elk land dezelfde is, maar het absolute getal overdrijft hoeveel aanbestedingen het certificaat als voorwaarde stellen.

"Land van de inkoper" is waar de aanbestedende dienst zit, niet waar het werk wordt gedaan. Een Duits ministerie dat software koopt van een Nederlandse leverancier is een Duits bericht.

TED bevat aanbestedingen boven de EU-drempels. Inkoop onder de drempel blijft op nationale portalen, en voor kleinere landen is dat het grootste deel. De aandelen hierboven beschrijven alleen de doorsnede boven de drempel.

De periode is 365 dagen eindigend op de dag van waarneming, en de momentopname is gedateerd. Draai ze volgende maand opnieuw en elk getal verschuift een beetje.

Wat het betekent als u beslist over certificeren

Als de inkopers die u wilt overheidsinstellingen in Duitsland, Polen, Griekenland, België of Hongarije zijn, is de vraag door de markt beslecht: zij noemen ISO 27001 bij honderden, en de kosten om daar te komen liggen vast in ISO/IEC 27006 en zijn vooraf bekend. Zitten ze in Frankrijk, Spanje of Italië, vraag dan naar welk nationaal schema de aanbesteding verwijst, en verwacht dat ISO 27001 daarvoor het nuttige fundament is en niet het genoemde. Zijn het private bedrijven, waar dan ook, dan beschrijft deze telling ze niet, maar hun beveiligingsvragenlijsten wel: die beantwoorden vanuit het managementsysteem is waar het certificaat zich tussen de audits terugbetaalt.

Dezelfde telling voor ISO 9001, met de aankondigingen die beide normen noemen, is het bijbehorende stuk.

Draai ze zelf

Het eindpunt is api.ted.europa.eu/v3/notices/search. Het neemt een expertzoekstring en heeft geen inloggegevens nodig. Voor Duitsland:

(FT~"ISO 27001" OR FT~"ISO/IEC 27001" OR FT~"ISO27001")
  AND buyer-country=DEU
  AND publication-date>=20250903

Lees totalNoticeCount uit het antwoord, laat dan de eerste clausule weg voor de noemer. De landcodes zijn ISO 3166-1 alpha-3. Ons script, scripts/ted-by-country.mjs, doet precies dit voor 32 landen en is openbaar; verschillen uw cijfers van de onze, dan zijn de uwe de recentste.