Dienst
Een managementsysteem voor informatiebeveiliging dat de certificatie haalt en toch begrijpelijk blijft voor de mensen die ermee moeten werken.
De meeste organisaties zakken niet voor ISO 27001. Ze slagen, en ontdekken daarna dat ze een managementsysteem bezitten dat niemand gebruikt. Het beleid is geschreven voor de auditor, de risicobeoordeling is één keer gebeurd, en de maatregelen staan in een documentbibliotheek waar de business allang omheen werkt.
Dat resultaat kost u twee keer geld. Eén keer voor het project zelf, en daarna elk jaar opnieuw, wanneer de opvolgingsaudit een spurt uitlokt om bewijs te reconstrueren dat vanzelf had moeten ontstaan.
Een implementatie is pas goed gedaan wanneer het managementsysteem zijn bewijs voortbrengt als bijproduct van hoe de organisatie toch al werkt. Dat is de lat waarlangs ik het werk leg.
Vijf fases. Elke fase eindigt met iets waar u mee verder kunt, zodat u altijd weet waar u staat en wat er nog nodig is om af te ronden.
Voor organisaties die certificatie nodig hebben om een concrete reden: een klant eist het, een aanbesteding vraagt erom, of NIS2 maakt het de zuiverste route om conformiteit aan te tonen. Het werkt het best wanneer iemand binnen de organisatie het resultaat bezit en de directie bereid is te beslissen in plaats van documenten goed te keuren.
Als u vooral zo snel mogelijk een certificaat wil met zo weinig mogelijk verandering, ben ik de verkeerde consultant. Dat werk bestaat en anderen doen het goed. Ik neem implementaties aan waarbij het de bedoeling is dat het systeem blijft draaien nadat de auditor vertrokken is.
Voor een kmo met een afgebakende scope is vier tot acht maanden van startgesprek tot certificatieaudit realistisch. De beperkende factor is zelden mijn beschikbaarheid. Het is de snelheid waarmee uw organisatie beslist en bewijs produceert.
Certificatie doet er alleen toe wanneer iemand buiten uw organisatie het certificaat wil zien. Is uw drijfveer een wettelijke verplichting of een klantenvragenlijst, dan volstaat aantoonbare conformiteit met een geloofwaardig bewijsspoor soms ook. Beslis dat bewust bij de start, want het verandert zowel het budget als de doorlooptijd.
In België wel. ISO 27001 is een van de routes die het Centrum voor Cybersecurity België erkent, op voorwaarde dat de scope van uw managementsysteem de gereguleerde diensten dekt en uw Verklaring van Toepasselijkheid maatregelen aantoont die gelijkwaardig zijn aan het toepasselijke CyberFundamentals-niveau.
Meer over NIS2-verplichtingen voor Belgische kmo's
Allebei. Ik ontwerp het systeem, schrijf wat geschreven moet worden en draai de auditcyclus. Uw mensen leveren de werkelijkheid: hoe de processen echt lopen, wat de technologie echt doet, waar de uitzonderingen zitten. Een managementsysteem dat volledig door een consultant geschreven is, is precies het managementsysteem dat niemand gebruikt.
Neen. ISO/IEC 27001:2022 is de enige actuele editie, en certificaten op basis van de versie van 2013 zijn op 31 oktober 2025 vervallen. Wie nooit is overgestapt, is vandaag niet gecertificeerd, en de weg terug is een transitietraject in plaats van een nieuwe implementatie.
Een kwartier volstaat doorgaans om te bepalen of dit de juiste opdracht is, wat de scope zou moeten zijn en wat het realistisch vraagt.
Vraag een kennismakingsgesprek aan