ISO 27001-implementatie

Een managementsysteem voor informatiebeveiliging dat de certificatie haalt en toch begrijpelijk blijft voor de mensen die ermee moeten werken.

← Terug naar home

Waarom de meeste ISO 27001-trajecten teleurstellen

De meeste organisaties zakken niet voor ISO 27001. Ze slagen, en ontdekken daarna dat ze een managementsysteem bezitten dat niemand gebruikt. Het beleid is geschreven voor de auditor, de risicobeoordeling is één keer gebeurd, en de maatregelen staan in een documentbibliotheek waar de business allang omheen werkt.

Dat resultaat kost u twee keer geld. Eén keer voor het project zelf, en daarna elk jaar opnieuw, wanneer de opvolgingsaudit een spurt uitlokt om bewijs te reconstrueren dat vanzelf had moeten ontstaan.

Een implementatie is pas goed gedaan wanneer het managementsysteem zijn bewijs voortbrengt als bijproduct van hoe de organisatie toch al werkt. Dat is de lat waarlangs ik het werk leg.

Hoe ik een implementatie aanpak

Vijf fases. Elke fase eindigt met iets waar u mee verder kunt, zodat u altijd weet waar u staat en wat er nog nodig is om af te ronden.

  1. Scope en context We bepalen wat het managementsysteem dekt en, minstens zo belangrijk, wat niet. De scope stuurt alles wat erna komt: een te ruime scope blaast de audit, de documentatie en het jaarlijkse onderhoud op. Deze fase levert de scopeverklaring, de belanghebbenden en de grenzen die u tegenover een auditor zult verdedigen.
  2. Gap-analyse Ik meet uw huidige situatie tegen de eisen van ISO/IEC 27001:2022 en de maatregelen uit bijlage A, en leg vast wat er al is. De meeste kmo's staan verder dan ze denken. Het gat zit doorgaans in governance en bewijsvoering, niet in technologie.
  3. Risicobeoordeling en risicobehandeling Een risicobeoordeling waar uw managementteam echt over kan praten: scenario's in bedrijfstaal, een methode die het overleeft om volgend jaar herhaald te worden, en behandelbeslissingen met een eigenaar en een datum. De Verklaring van Toepasselijkheid volgt hieruit, en niet omgekeerd.
  4. Documentatie en implementatie Beleid en procedures geschreven voor de mensen die ze moeten volgen, in het Nederlands of het Engels. Ik houd de set zo klein als de norm toelaat. Elk document dat u maakt, is een document dat u moet onderhouden, herzien en aantoonbaar naleven.
  5. Interne audit, directiebeoordeling en begeleiding naar certificatie Voordat een certificatie-instelling langskomt, moet het systeem een volledige cyclus hebben doorlopen: interne audit, corrigerende maatregelen, directiebeoordeling. Ik draai die cyclus, verzamel het bewijs en begeleid u door de certificatieaudit zelf.

Wat u overhoudt

Voor wie dit is

Voor organisaties die certificatie nodig hebben om een concrete reden: een klant eist het, een aanbesteding vraagt erom, of NIS2 maakt het de zuiverste route om conformiteit aan te tonen. Het werkt het best wanneer iemand binnen de organisatie het resultaat bezit en de directie bereid is te beslissen in plaats van documenten goed te keuren.

Als u vooral zo snel mogelijk een certificaat wil met zo weinig mogelijk verandering, ben ik de verkeerde consultant. Dat werk bestaat en anderen doen het goed. Ik neem implementaties aan waarbij het de bedoeling is dat het systeem blijft draaien nadat de auditor vertrokken is.

Vragen die ik krijg

Hoe lang duurt een implementatie?

Voor een kmo met een afgebakende scope is vier tot acht maanden van startgesprek tot certificatieaudit realistisch. De beperkende factor is zelden mijn beschikbaarheid. Het is de snelheid waarmee uw organisatie beslist en bewijs produceert.

Moeten we gecertificeerd zijn, of volstaat conformiteit?

Certificatie doet er alleen toe wanneer iemand buiten uw organisatie het certificaat wil zien. Is uw drijfveer een wettelijke verplichting of een klantenvragenlijst, dan volstaat aantoonbare conformiteit met een geloofwaardig bewijsspoor soms ook. Beslis dat bewust bij de start, want het verandert zowel het budget als de doorlooptijd.

Kan ISO 27001 onze NIS2-verplichtingen dekken?

In België wel. ISO 27001 is een van de routes die het Centrum voor Cybersecurity België erkent, op voorwaarde dat de scope van uw managementsysteem de gereguleerde diensten dekt en uw Verklaring van Toepasselijkheid maatregelen aantoont die gelijkwaardig zijn aan het toepasselijke CyberFundamentals-niveau.

Meer over NIS2-verplichtingen voor Belgische kmo's

Wie doet het werk, u of wij?

Allebei. Ik ontwerp het systeem, schrijf wat geschreven moet worden en draai de auditcyclus. Uw mensen leveren de werkelijkheid: hoe de processen echt lopen, wat de technologie echt doet, waar de uitzonderingen zitten. Een managementsysteem dat volledig door een consultant geschreven is, is precies het managementsysteem dat niemand gebruikt.

We zijn nog gecertificeerd tegen de versie van 2013. Telt dat?

Neen. ISO/IEC 27001:2022 is de enige actuele editie, en certificaten op basis van de versie van 2013 zijn op 31 oktober 2025 vervallen. Wie nooit is overgestapt, is vandaag niet gecertificeerd, en de weg terug is een transitietraject in plaats van een nieuwe implementatie.

Begin met een gericht gesprek

Een kwartier volstaat doorgaans om te bepalen of dit de juiste opdracht is, wat de scope zou moeten zijn en wat het realistisch vraagt.

Vraag een kennismakingsgesprek aan