Menu

Moet ik kiezen voor een geaccrediteerde certificeringsinstelling?

Esther ·
Officieel zegelstempel dat op een formeel document wordt gedrukt, met een tweede document ernaast op een wit bureau.

Of je een geaccrediteerde certificeringsinstelling nodig hebt, hangt af van wat jouw organisatie wil bereiken met het certificaat. Voor veel organisaties volstaat een niet-geaccrediteerde certificering, maar zodra klanten, aanbesteders of regelgevers een internationaal erkend bewijs eisen, is accreditatie onmisbaar. Dit artikel beantwoordt de belangrijkste vragen rondom accreditatie, zodat je een weloverwogen keuze kunt maken.

Wat is het verschil tussen een geaccrediteerde en niet-geaccrediteerde certificeringsinstelling?

Een geaccrediteerde certificeringsinstelling is formeel erkend door een nationale accreditatie-instantie, in Nederland de Raad voor Accreditatie (RvA). Die erkenning betekent dat de instelling zelf regelmatig wordt getoetst op onafhankelijkheid, competentie en betrouwbaarheid. Een niet-geaccrediteerde instelling heeft die externe toetsing niet ondergaan en geeft een certificaat af dat alleen de eigen naam als garantie draagt.

In de praktijk betekent dit dat een geaccrediteerd ISO 27001-certificaat internationaal wordt erkend via het EA MLA-stelsel (European Accreditation Multilateral Agreement). Organisaties in andere landen, maar ook Nederlandse aanbesteders en toezichthouders, kunnen het certificaat eenvoudig verifiëren via een openbaar register. Een niet-geaccrediteerd certificaat heeft die status niet en zal in formele procedures zelden worden geaccepteerd.

Het verschil raakt ook de auditpraktijk zelf. Geaccrediteerde instellingen zijn gebonden aan strikte eisen voor de kwalificatie van auditors, de doorlooptijd van audits en de wijze van rapporteren. Niet-geaccrediteerde instellingen kunnen flexibeler opereren, maar die flexibiliteit gaat ten koste van de externe geloofwaardigheid van het afgegeven certificaat.

Wanneer is een geaccrediteerd certificaat verplicht?

Een geaccrediteerd certificaat is verplicht wanneer wet- en regelgeving, een opdrachtgever of een aanbesteding dit expliciet voorschrijft. ISO 27001-certificering is in Nederland niet wettelijk verplicht, maar zodra een organisatie deelneemt aan Europese aanbestedingen, werkt als leverancier voor overheidsinstanties of opereert in sectoren met toezicht, is een geaccrediteerd certificaat doorgaans de enige geaccepteerde variant.

Concrete situaties waarin accreditatie vrijwel altijd vereist is:

  • Aanbestedingen van de Rijksoverheid, gemeenten of andere publieke organisaties die ISO 27001 als eis stellen
  • Contracten met grote ondernemingen die leveranciersbeoordelingen uitvoeren op basis van erkende certificaten
  • Sectoren die vallen onder toezicht van DNB, ACM of andere toezichthouders die naar geaccrediteerde normen verwijzen
  • Organisaties die moeten aantonen te voldoen aan de Cyberbeveiligingswet (de Nederlandse vertaling van NIS2), die naar verwachting medio 2026 in werking treedt

Buiten deze gevallen is accreditatie geen formele vereiste. Sommige organisaties kiezen bewust voor een niet-geaccrediteerde certificering als interne kwaliteitsmaatstaf of als eerste stap richting een volwaardige ISO 27001-certificering. Dat kan zinvol zijn, zolang de verwachtingen van klanten en ketenpartners dit toelaten.

Klaar voor de volgende stap?

Tijdens de Quickscan brengt een consultant in één uur je huidige beleid en maatregelen in kaart en krijg je direct praktisch advies. Liever eerst sparren? Plan een vrijblijvend adviesgesprek.

Doe de Quickscan    Plan adviesgesprek

Wat zijn de nadelen van een geaccrediteerde certificering?

De voornaamste nadelen van een geaccrediteerde ISO 27001-certificering zijn de hogere kosten en de langere doorlooptijd. Geaccrediteerde certificeringsinstellingen zijn gebonden aan vaste auditdagen, gestandaardiseerde processen en strikte rapportagevereisten. Dat maakt het traject grondiger, maar ook duurder en minder flexibel dan een niet-geaccrediteerd alternatief.

Specifieke aandachtspunten zijn:

  • Kosten: de certificeringsaudit zelf brengt aanzienlijke kosten met zich mee, bovenop de implementatiekosten. Jaarlijkse controle-audits en een hercertificering na drie jaar zijn structurele uitgaven.
  • Doorlooptijd: geaccrediteerde instellingen plannen audits ver vooruit en hebben weinig ruimte voor maatwerk in de planning.
  • Strakke auditcriteria: afwijkingen van de norm worden formeel vastgelegd als bevindingen die binnen een bepaalde termijn moeten worden opgelost. Dat vraagt organisatorische discipline.
  • Beperkte keuze: het aantal geaccrediteerde instellingen voor ISO 27001 in Nederland is beperkt, wat de onderhandelingsruimte verkleint.

Deze nadelen wegen voor de meeste organisaties ruimschoots op tegen de voordelen, maar het is verstandig ze van tevoren goed in te schatten. Een solide voorbereiding, inclusief een interne audit als generale repetitie, verkleint de kans op verrassingen tijdens de externe audit aanzienlijk.

Hoe kies je de juiste certificeringsinstelling voor jouw organisatie?

De juiste certificeringsinstelling kiezen begint met het vaststellen van wat het certificaat moet opleveren. Gaat het om een formeel vereist bewijs voor aanbestedingen of toezichthouders, dan is een geaccrediteerde instelling de enige logische keuze. Gaat het om een intern kwaliteitsdoel of het opbouwen van een managementsysteem, dan kan een niet-geaccrediteerde instelling een tussenstation zijn.

Zodra duidelijk is dat accreditatie nodig is, zijn dit de criteria om instellingen op te vergelijken:

  • Sectorervaring: heeft de instelling aantoonbare ervaring in jouw branche, zoals zorg, ICT of onderwijs? Auditors met sectorkennis beoordelen relevanter en efficiënter.
  • Auditcapaciteit en planning: hoe snel kan de instelling een initiële certificeringsaudit inplannen? Lange wachttijden kunnen commerciële kansen vertragen.
  • Transparantie over kosten: vraag een gespecificeerde offerte op, inclusief de kosten voor jaarlijkse controle-audits en hercertificering na drie jaar.
  • Kwaliteit van auditors: vraag naar de kwalificaties en ervaring van de auditor die jouw organisatie beoordeelt. De persoon achter het proces bepaalt in grote mate de kwaliteit van de audit.
  • Communicatie en bereikbaarheid: een audit is een samenwerking. Een instelling die helder communiceert en goed bereikbaar is, maakt het traject aanmerkelijk soepeler.

Let ook op de onafhankelijkheid van de instelling ten opzichte van eventuele implementatiepartners. Een geaccrediteerde instelling mag geen adviesrol en certificeringsrol tegelijk vervullen voor dezelfde organisatie. Zorg dat die rollen strikt gescheiden zijn.

Welke certificeringsinstellingen zijn in Nederland geaccrediteerd voor ISO 27001?

In Nederland zijn meerdere certificeringsinstellingen door de Raad voor Accreditatie (RvA) geaccrediteerd voor ISO 27001-certificering op het gebied van informatiebeveiliging. Bekende namen zijn onder andere Bureau Veritas, BSI Group, DNV, Kiwa, Lloyd’s Register en TÜV Nederland. Het volledige en actuele overzicht is te raadplegen via het openbare register op de website van de RvA.

Bij het vergelijken van geaccrediteerde instellingen is het nuttig om verder te kijken dan de naam alleen. Relevante overwegingen zijn de sectorspecialisatie van de instelling, de geografische spreiding van auditors en de beschikbaarheid van gecombineerde audits als jouw organisatie ook andere normen wil certificeren, zoals ISO 9001 of NEN-7510.

Sommige instellingen bieden de mogelijkheid om meerdere normen in één gecombineerde audit te beoordelen. Dat kan tijd en kosten besparen, zeker als de managementsystemen voor die normen al geïntegreerd zijn ingericht. Het is een optie die het overwegen waard is zodra de scope van het certificeringstraject breder is dan ISO 27001 alleen.

Hoe Kwinzo helpt bij de voorbereiding op ISO 27001-certificering

Wij begeleiden organisaties door het volledige traject richting een geaccrediteerd ISO 27001-certificaat, van de eerste nulmeting tot de voorbereiding op de externe certificeringsaudit. Onze aanpak is concreet en afgestemd op de bedrijfsvoering van jouw organisatie, niet andersom.

Wat wij bieden:

  • Begeleiding bij de volledige ISO 27001-implementatie, inclusief risicoanalyse, beleid en maatregelen
  • Interne audits uitgevoerd door een onafhankelijke consultant als generale repetitie voor de externe audit
  • Eigen ISMS-tool en bewezen templates die het proces efficiënt maken
  • Maandelijkse workshops voor Security Officers om kennis actueel te houden
  • Begeleiding bij aanverwante normen zoals NEN-7510, NIS2 en ISO 9001
  • Flexibele begeleidingspakketten, van volledige ontzorging tot een doe-het-zelf-aanpak met coaching

Wil je weten welke certificeringsinstelling het beste past bij jouw situatie en hoe een implementatietraject eruitziet voor jouw organisatie? Neem contact op voor een vrijblijvend adviesgesprek.

Klaar voor de volgende stap?

Tijdens de Quickscan brengt een consultant in één uur je huidige beleid en maatregelen in kaart en krijg je direct praktisch advies. Liever eerst sparren? Plan een vrijblijvend adviesgesprek.

Doe de Quickscan    Plan adviesgesprek