Als een opdrachtgever een informatiebeveiligingscertificaat eist, is de kans groot dat het gaat om ISO 27001-certificering, de internationale norm die aantoont dat jouw organisatie informatiebeveiliging serieus en aantoonbaar heeft ingericht. Dit certificaat is niet wettelijk verplicht, maar wordt in toenemende mate gevraagd bij aanbestedingen, leveranciersbeoordelingen en contractverlengingen. Hieronder beantwoorden we de meest gestelde vragen over wat er nu concreet van je wordt verwacht.
Welk informatiebeveiligingscertificaat wordt het meest gevraagd door opdrachtgevers?
Het meest gevraagde informatiebeveiligingscertificaat is ISO 27001. Dit is de internationale norm voor informatiebeveiliging en geldt in vrijwel alle sectoren als de standaard waarmee organisaties aantonen dat zij beschikbaarheid, integriteit en vertrouwelijkheid van informatie structureel beheersen. Voor opdrachtgevers biedt het certificaat een objectief en toetsbaar bewijs van volwassenheid op het gebied van informatiebeveiliging.
Naast ISO 27001 zijn er sectorspecifieke normen die opdrachtgevers kunnen eisen. In de zorg is dat vaak NEN-7510-certificering, de Nederlandse norm die specifiek is ontwikkeld voor de beveiliging van patiëntgegevens en zorginformatie. Schoolbesturen krijgen steeds vaker te maken met het normenkader IBP FO, dat gericht is op veilig digitaal onderwijs.
De groeiende vraag naar ISO 27001-certificering hangt ook samen met de NIS2-richtlijn. Organisaties die onder NIS2 vallen, zijn verplicht hun leveranciers te beoordelen op informatiebeveiliging. ISO 27001 biedt daarvoor een erkend en toetsbaar kader, wat betekent dat opdrachtgevers die zelf NIS2-plichtig zijn, dit certificaat steeds vaker als harde eis stellen aan hun toeleveranciers.
Hoe lang duurt een ISO 27001-certificeringstraject gemiddeld?
Een ISO 27001-certificeringstraject duurt voor de meeste organisaties tussen de zes maanden en anderhalf jaar. De exacte doorlooptijd hangt af van de omvang van de organisatie, het startpunt van de informatiebeveiliging en de beschikbare interne capaciteit. Een organisatie die al een solide basis heeft, kan sneller certificeren dan een organisatie die vrijwel van nul begint.
Het traject bestaat globaal uit drie fasen:
- Nulmeting en analyse: In kaart brengen wat er al is en wat er nog ontbreekt ten opzichte van de ISO 27001-norm.
- Implementatie: Het opzetten of verbeteren van het Information Security Management System (ISMS), inclusief beleid, procedures en technische maatregelen.
- Certificeringsaudit: Een externe certificeringsinstelling voert de audit uit en beoordeelt of de organisatie voldoet aan de norm.
Tussen de implementatie en de externe audit vindt doorgaans ook een interne audit plaats. Die audit functioneert als een generale repetitie: hij brengt verbeterpunten aan het licht en geeft de organisatie de kans om resterende tekortkomingen te adresseren voordat de externe auditor langskomt.
Wat zijn de kosten van een informatiebeveiligingscertificering?
De kosten van een ISO 27001-certificeringstraject variëren sterk en zijn afhankelijk van de organisatiegrootte, de bestaande volwassenheid en de mate van externe begeleiding die je inschakelt. Externe bronnen noemen voor een gemiddeld MKB-bedrijf indicatieve totaalkosten van circa 15.000 tot 50.000 euro in het eerste jaar, dit is een brede indicatie, geen vaste prijsopgave.
De totale investering bestaat uit verschillende kostenposten:
- Begeleidingskosten: De kosten van een externe consultant of implementatiepartner die het traject begeleidt.
- Interne uren: De tijd die medewerkers en management intern besteden aan het traject. Dit is een kostenpost die organisaties vaak onderschatten.
- Certificeringsaudit: De kosten van de externe certificeringsinstelling voor de initiële audit en jaarlijkse surveillance-audits.
- Tooling en hulpmiddelen: Software of systemen voor het beheren van het ISMS, risicoregisters en documentatie.
Een vrijblijvend adviesgesprek met een gespecialiseerde partij geeft snel inzicht in een realistische inschatting voor jouw specifieke situatie, inclusief doorlooptijd en benodigde inzet.
Wat gebeurt er als je geen certificaat hebt maar de opdracht wel wilt binnenhalen?
Als een opdrachtgever een informatiebeveiligingscertificaat eist en jij dat nog niet hebt, zijn er meerdere opties, afhankelijk van hoe strikt de eis is geformuleerd en hoe urgent de opdracht is. Het is zelden zo dat er geen enkele ruimte is voor een gesprek over alternatieven, maar dat gesprek voer je sterker met een concreet plan in handen.
Mogelijke opties zijn:
- Aantonen dat je bezig bent: Sommige opdrachtgevers accepteren een aantoonbaar lopend certificeringstraject met een verwachte certificeringsdatum als tijdelijk alternatief.
- Een nulmeting of GAP-analyse overleggen: Een professionele analyse van je huidige beveiligingsniveau ten opzichte van de norm toont aan dat je de situatie serieus neemt en geeft de opdrachtgever inzicht in je volwassenheid.
- Contractuele afspraken: In sommige gevallen kun je afspraken vastleggen over het behalen van het certificaat binnen een bepaalde termijn als onderdeel van de contractonderhandelingen.
- Alternatieve normen: Als de opdrachtgever openstaat voor equivalente aantoonbaarheid, kunnen andere kaders soms tijdelijk volstaan, maar dit is sterk afhankelijk van de sector en de specifieke eis.
Het risico van geen actie ondernemen is reëel: opdrachtgevers die zelf onder NIS2 vallen, zijn verplicht hun leveranciersketen te beoordelen. Zonder certificaat of aantoonbaar traject verlies je steeds vaker de concurrentiestrijd aan organisaties die dit wel op orde hebben.
Hoe kies je de juiste begeleiding voor een certificeringstraject?
De juiste begeleiding voor een ISO 27001-certificeringstraject kies je op basis van sectorkennis, werkwijze en de mate van maatwerk die een partij biedt. Een goede begeleidende partij past de norm aan op jouw bedrijfsvoering, niet andersom. Vraag altijd naar concrete ervaring in jouw sector en naar hoe de samenwerking in de praktijk eruitziet.
Let bij de keuze op de volgende punten:
- Vaste consultant: Werk je altijd met dezelfde persoon, of word je doorgeschoven tussen verschillende adviseurs?
- Onafhankelijke interne audit: Een interne audit is waardevoller als die wordt uitgevoerd door een andere consultant dan degene die het traject begeleidt.
- Schaalbare begeleiding: Kan de aanpak worden afgestemd op jouw ervaring en capaciteit, van volledige begeleiding tot een meer zelfstandige aanpak?
- Praktische hulpmiddelen: Beschikt de partij over een eigen ISMS-tool, sjablonen en een kennisbank die het traject efficiënter maken?
- Brede normdekking: Als je naast ISO 27001 ook te maken krijgt met NIS2, NEN-7510 of andere normen, is het efficiënter om met een partij te werken die die combinatie kent.
Bekijk ook of een partij trainingen en workshops aanbiedt voor Security Officers en interne medewerkers. Certificering is pas duurzaam als de kennis ook intern is verankerd.
Hoe Kwinzo helpt bij het behalen van een informatiebeveiligingscertificaat
Wij begeleiden organisaties in zorg, ICT en onderwijs bij het behalen en onderhouden van een informatiebeveiligingscertificaat, van de eerste nulmeting tot en met de externe certificeringsaudit en daarna. Onze aanpak kenmerkt zich door slimme standaardisering waar het kan en maatwerk waar het nodig is, zodat het traject efficiënt verloopt zonder dat het ten koste gaat van de kwaliteit.
Wat wij concreet bieden:
- Een vaste consultant per klant, ondersteund door een volledig team van consultants en auditors
- Implementatiebegeleiding afgestemd op jouw sector en het startpunt van jouw organisatie
- Onafhankelijke interne audits als generale repetitie voor de externe certificeringsaudit
- Een eigen ISMS-tool en praktische sjablonen die het proces versnellen
- Begeleiding bij meerdere normen tegelijk, waaronder ISO 27001, NEN-7510, NIS2 en IBP FO
- Maandelijkse kennissessies voor Security Officers om kennis actueel te houden
Wil je weten wat een certificeringstraject voor jouw organisatie betekent in tijd, kosten en inzet? Neem contact op voor een vrijblijvend adviesgesprek.