ISO 27001
De norm waar uw klanten steeds naar vragen.
Geen wet verplicht een softwarebedrijf tot certificering volgens ISO 27001; de contractverlenging van een klant, een aanbesteding of een bank onder DORA doen dat wel, en het eerste cijfer om te kennen is wat de audit vraagt voor een bedrijf van uw omvang.
Voor 25 personen omvat de certificeringsaudit 7 auditordagen volgens ISO/IEC 27006 bijlage B: € 8.400 tot € 12.600 voor de initiële audit en € 14.000 tot € 21.000 voor de driejaarscyclus, tegen de dagtarieven van geaccrediteerde instellingen in Europa, alleen auditkosten.
Open de kostencalculator met dit aantal personen93
maatregelen in bijlage A
26
hoofdstukken met eisen
46
aanbestedingen noemen het in Nederland gemeten op 12 september 2026
Wat certificering werkelijk kost
Certificatie-instellingen publiceren geen prijzen, maar de auditdagen liggen vast in ISO/IEC 27006. U kunt dus uw eigen getal uitrekenen.
Het toepassingsgebied schrijven
Paragraaf 4.3 uit twaalf antwoorden: de zin die het certificaat zal dragen, de grenzen, de raakvlakken en afhankelijkheden, de uitsluitingen met hun motivering, en de overwogen kwesties.
Het informatiebeveiligingsbeleid schrijven
Paragraaf 5.2 uit tien antwoorden: het doel, waarom beveiliging ertoe doet voor dit bedrijf, de toezeggingen, de doelstellingen, wie verantwoordelijk is, het onderwerpbeleid eronder, en hoe het wordt gecommuniceerd en beoordeeld.
Het risicoregister en risicobehandelplan schrijven
Vijf antwoorden kiezen de startrisico's, elk gescoord en behandeld met de maatregelen van bijlage A; het register en het plan geschreven zoals de auditor ze leest, en de verklaring van toepasselijkheid volgt.
Het interne auditprogramma schrijven
Paragraaf 9.2 uit vijf antwoorden: de criteria, hoeveel audits per jaar en wat elke audit dekt, wie auditeert en hoe de onafhankelijkheid wordt bewaakt, de methoden, het jaarschema over de secties van de norm en de thema's van bijlage A, en hoe de resultaten worden gerapporteerd.
De notulen van de directiebeoordeling schrijven
Paragraaf 9.3 als agenda: de zeven inputs in de volgorde van de paragraaf met wat over elk is gezegd, de vier prestatietrends met hun cijfers, de besluiten, de acties met eigenaar en datum, en de notulen die een auditor leest.
Een corrigerende-maatregelrecord schrijven
Paragraaf 10.2 voor één bevinding: de afwijking, de correctie en haar gevolgen, de oorzaak, of zij elders bestaat, de maatregel met eigenaar en datum, de doeltreffendheidscontrole en de wijziging van het systeem, als het record dat een auditor leest.
Het incidentresponsplan schrijven
De beheersmaatregelen van bijlage A over incidenten uit een paar antwoorden: wie leidt, hoe een gebeurtenis wordt gemeld, de drie ernstniveaus, de responsstappen, de AVG-, NIS2- en CRA-klokken die gelden, het te bewaren bewijs, de evaluatie achteraf, de oefeningen.
Het gebruiksbeleid schrijven
De regels die iedereen ondertekent, uit een paar antwoorden: accounts en wachtwoorden, apparaten en eigen apparaten, thuiswerken, omgang met informatie, goedgekeurde diensten en AI-tools, communicatie, privégebruik, monitoring, melden, vertrek, overtredingen, bevestiging.
Het toegangsbeleid schrijven
Wie toegang krijgt tot wat en hoe die wordt verleend, beschermd, beoordeeld en ingetrokken, uit een paar antwoorden: één identiteit per persoon, meerfactorauthenticatie, rollen, beheerdersaccounts, derden, de toegangsbeoordeling, vertrekkers, logging, uitzonderingen.
Schrijf het leveranciersbeleid
Hoe het bedrijf zijn leveranciers en clouddiensten kiest, contracteert, volgt en verlaat, uit een paar antwoorden: de kritieke leveranciers, wat vóór de handtekening wordt nagegaan, de zes contractbepalingen, waar gegevens mogen staan, de beoordeling, het afscheid.
Schrijf het bedrijfscontinuïteitsplan
Wat het bedrijf doet als het product, de gegevens, het kantoor of een leverancier wegvalt, uit een paar antwoorden: de gedekte diensten, de uren tot herstel, het aanvaarde gegevensverlies, wie een verstoring afkondigt, hoe de beveiliging intussen standhoudt, het herstel, de oefening.
De verklaring van toepasselijkheid schrijven
De 93 maatregelen van bijlage A met elk een status, een motivering voor elke uitsluiting, en de verklaring geschreven zoals de auditor haar leest, om te kopiëren of te downloaden.
Alle 93 beheersmaatregelen uit Bijlage A
Eén begrijpelijke regel per beheersmaatregel, gegroepeerd naar de vier thema's van de editie 2022.
Wat wij afdekken, hoofdstuk voor hoofdstuk
Elk hoofdstuk van 4 tot en met 10, waar de bijbehorende registraties in het product staan, en waar de grenzen van elke software liggen.
Hoeveel auditdagen, per aantal medewerkers
De rekensom uit ISO/IEC 27006 bijlage B die de auditprijs vastlegt voordat iemand u een offerte stuurt.
ISO 27001 of SOC 2 in Europa
3.405 Europese aanbestedingen noemen ISO 27001, 104 noemen SOC 2. De zoekopdracht is openbaar; voer hem zelf uit.
Waar publieke inkopers ISO 27001 noemen, per land
Publieke inkopers in Nederland noemden ISO 27001 het afgelopen jaar in 46 aanbestedingen, 0,20% van alles wat zij publiceerden. Duitsland en Polen zijn goed voor zeven van de tien vermeldingen in Europa.
De reikwijdteverklaring, de regel die een koper als eerste leest
Waarom een certificaat dat het hoofdkantoor noemt een SaaS-product niet dekt, wat clausule 4.3 vereist, de acht voorwaarden die een financiële klant onder DORA toepast, en drie reikwijdteverklaringen voor een softwarebedrijf die slagen.
De verklaring van toepasselijkheid, gelezen voor een softwarebedrijf
De vier kolommen van paragraaf 6.1.3 d), de uitsluitingen die een auditor aanvaardt en die hij nooit aanvaardt, en hoe de verklaring het risicobehandelplan volgt.
De risicobeoordeling, gelezen voor een softwarebedrijf
Wat paragraaf 6.1.2 vraagt, een vijfpuntsmethode met aanvaardingsdrempel, de startrisico's van een softwarebedrijf, en waarom het behandelplan vóór de verklaring komt.
Het informatiebeveiligingsbeleid, gelezen voor een softwarebedrijf
Wat paragraaf 5.2 vraagt en niet vraagt, de negen secties van een beleid van twee pagina's, doelstellingen die een auditor kan meten, en de fouten die de eerste audit aanmerkt.
De directiebeoordeling, gelezen als agenda
De zeven inputs van paragraaf 9.3 op volgorde, de vier trends met cijfers, de twee outputs, wat de notulen moeten tonen, en de fouten die van een vergadering een bevinding maken.
Het record van corrigerende maatregelen, gelezen als reeks
Wat paragraaf 10.2 na een afwijking vraagt, de zeven secties van een record dat een auditor aanvaardt, waarom correctie geen corrigerende maatregel is, en de fouten die een gesloten bevinding heropenen.
ISO/IEC 27701:2025, de privacynorm bovenop 27001
De zelfstandige editie regel voor regel gelezen: de 70 eisen die een draaiend ISO 27001-systeem half dekt, de 33 zuivere privacy-eisen, en de AVG-artikelen die elke maatregel bewijst.
DORA voor een softwareleverancier: de contractclausules die uw bankklant stuurt
Negen clausules in elk ICT-dienstencontract en zes extra voor een kritieke of belangrijke functie, gelezen uit artikel 30; het informatieregister waarin u staat; en voor welke clausules een ISO 27001-systeem het bewijs al oplevert.