Een aanbieder die uw ISMS bouwt, u vervolgens certificeert én ook nog uw verplichte interne audit uitvoert, klinkt aantrekkelijk efficiënt: één aanspreekpunt, één factuur, één partij die "het allemaal regelt." Wie zo'n voorstel op tafel krijgt, voelt vaak dat er iets niet helemaal klopt, zonder precies te kunnen benoemen wát. Dat gevoel is terecht — en het is geen kwestie van voorkeur of onderbuikgevoel, maar van een concrete, internationaal vastgelegde regel. Voordat u een ISO 27001-consultant of -auditor kiest, loont het om eerst te bepalen welke rol u eigenlijk nodig heeft, welke partijen die rol mogen vervullen, en waarom sommige combinaties van rollen bij dezelfde aanbieder normatief simpelweg niet mogen samenvallen — ongeacht hoe goed bedoeld of hoe scherp geprijsd het aanbod is.
Drie rollen die vaak door elkaar lopen
In de markt rond ISO 27001-certificering lopen grofweg drie rollen door elkaar, terwijl het wezenlijk verschillende functies met verschillende verantwoordelijkheden zijn.
- De implementatie-consultant. Deze partij helpt u het ISMS daadwerkelijk op te bouwen: beleid opstellen, de risicobeoordeling uitvoeren, de Verklaring van Toepasselijkheid invullen en procedures schrijven. Dat is een legitieme en vaak waardevolle rol — veel organisaties hebben oprecht hulp nodig om een managementsysteem van de grond te krijgen. Het is per definitie geen onafhankelijke rol: de consultant heeft directe, inhoudelijke invloed op precies het systeem dat later beoordeeld moet worden.
- De geaccrediteerde certificerende instelling (CI). Dit is de partij die, na een certificatieaudit, het officiële ISO 27001-certificaat daadwerkelijk afgeeft. Een CI is zelf geaccrediteerd door een nationale accreditatie-instantie — in Nederland de Raad voor Accreditatie — en moet aan strikte eisen rond onpartijdigheid voldoen om die accreditatie te behouden.
- De onafhankelijke auditor. Deze partij toetst en verifieert of uw ISMS aan de norm voldoet en in de praktijk werkt — via een gap-analyse, interne audit, pre-audit of leveranciersaudit — zonder het certificaat zelf af te geven en zonder het systeem zelf te hebben gebouwd. Dit is de categorie waarin Secrotec opereert: Lead Auditor-diensten gericht op een onafhankelijk, bruikbaar oordeel, niet op het bouwen van uw managementsysteem en niet op het uitreiken van het certificaat. Zie ook ons antwoord op de vraag of Secrotec het ISO-certificaat afgeeft.
Het probleem ontstaat zodra één aanbieder zich bij dezelfde klant in meerdere van deze rollen tegelijk begeeft — meestal verpakt als een aantrekkelijk 'alles-in-één'-traject. Precies dát is waar veel MKB-organisaties met een vaag onbehagen naar een voorstel kijken, zonder goed te kunnen benoemen waaróm het schuurt. Het antwoord zit niet in onderbuikgevoel, maar in een concrete, toetsbare regel.
Waarom het verschil ertoe doet: de ISO 17021-regel
Dat onbehagen is terecht, en het is geen kwestie van smaak — het is een regel. ISO/IEC 17021-1, de internationale norm die eisen stelt aan certificerende instellingen, verplicht onpartijdigheid en verbiedt een certificerende instelling om te adviseren aan organisaties die zij ook certificeert.
Concreet vertaalt zich dat naar wat in de praktijk de 'tweejaarsregel' wordt genoemd: een certificerende instelling moet minimaal twee jaar wachten nadat zij advieswerkzaamheden voor een organisatie heeft geleverd, voordat zij diezelfde organisatie mag certificeren. Op individueel niveau ligt de grens nog strakker: een auditor die persoonlijk een organisatie heeft geadviseerd, mag die organisatie zelf nooit auditen — niet na twee jaar, nooit. Dat onderscheid is belangrijk om scherp te houden: de tweejaarstermijn geldt voor de certificerende instelling als organisatie, niet voor de individuele auditor die het advieswerk persoonlijk heeft geleverd.
In Nederland ziet de Raad voor Accreditatie (RvA) hierop toe. Een certificerende instelling die deze regel overtreedt, riskeert niet zomaar een waarschuwing, maar haar eigen accreditatie — en daarmee de basis onder alle certificaten die zij afgeeft. Dat maakt dit geen zachte beroepsnorm, maar een harde institutionele stok achter de deur.
Wilt u zien hoe deze regel op het niveau van één concrete opdracht uitwerkt — bijvoorbeeld bij uw wettelijk verplichte interne audit? Lees dan een concreet voorbeeld: mag uw consultant ook uw interne audit doen, waarin we precies deze regel op die specifieke situatie toepassen.
Wat u aan elke aanbieder zou moeten vragen
Deze regel is niet alleen relevant wanneer u een certificerende instelling beoordeelt. Elke partij die u inhuurt voor advies, implementatie of onafhankelijke toetsing verdient dezelfde kritische vragen — inclusief Secrotec zelf. Drie vragen die u aan iedere aanbieder zou moeten stellen voordat u tekent:
- Heeft u een deel van wat u nu beoordeelt, zelf gebouwd of geadviseerd? Is het antwoord ja voor precies het onderdeel dat nu wordt beoordeeld, dan heeft u een self-review-probleem: de partij beoordeelt in feite haar eigen werk.
- Bent u de certificerende instelling, of een onafhankelijke partij die naar een CI toewerkt? Dit onderscheid moet volstrekt helder zijn. Een partij die bij dezelfde klant zowel adviseert als certificeert, kan dat volgens ISO/IEC 17021-1 niet zonder de tweejaarstermijn — en een individuele auditor zelfs nooit bij een klant die hij persoonlijk heeft geadviseerd.
- Hoe kan ik uw onafhankelijkheid direct zelf controleren? Een aanbieder die onafhankelijkheid claimt, moet u ook kunnen laten zien hóe u dat zelf verifieert — niet alleen beweren dat het zo is.
Een aanbieder die deze vragen ontwijkt of met een vaag "dat regelen we netjes" beantwoordt, verdient een tweede blik. Een aanbieder die ze direct en specifiek beantwoordt — inclusief het benoemen van de eigen grenzen — geeft u juist reden voor vertrouwen.
Hoe u accreditatie zelf controleert
Voor certificerende instellingen bestaat er een directe, publieke manier om dit zelf te controleren, in plaats van op een claim te vertrouwen: het openbare register van de Raad voor Accreditatie. Daarin staan alle organisaties die door de RvA zijn geaccrediteerd, doorzoekbaar op naam, vakgebied en land, met per instelling een downloadbaar scopedocument dat precies aangeeft waarvoor de accreditatie geldt. Zo ziet u zwart-op-wit of een certificerende instelling daadwerkelijk bevoegd is om bijvoorbeeld tegen ISO 27001 te certificeren, in plaats van dat alleen te moeten aannemen.
Belangrijk om te beseffen: RvA-accreditatie is een mechanisme voor certificerende instellingen, niet voor individuele consultants of onafhankelijke auditors. Een onafhankelijke auditor of adviesbureau dat zelf geen certificaten afgeeft, staat dan ook niet in dit register — dat register betreft de CI's, niet elke partij die in uw traject actief is. Voor die partijen controleert u onafhankelijkheid niet via een accreditatienummer, maar via de vragen uit de vorige paragraaf: wat hebben zij voor u gebouwd of geadviseerd, en beoordelen zij nu dat eigen werk?
Wat dit voor uw keuze betekent
Vanuit het perspectief van de auditor zelf is de kern eigenlijk simpel: een auditor die ook het systeem heeft gebouwd dat hij beoordeelt, verliest daarmee het enige dat zijn oordeel waarde geeft — objectiviteit. Dat is geen kwestie van goede wil of persoonlijke integriteit; het is een structureel gegeven. Wie zelf de risicobeoordeling heeft opgesteld, de Verklaring van Toepasselijkheid heeft ingevuld of het beleid heeft geschreven, kan onmogelijk nog volledig onbevangen beoordelen of dat werk voldoet, hoe eerlijk hij ook zijn best doet. Dit is een kwestie van professionele standaarden, geen verwijt aan een specifieke aanbieder.
Voor uw keuze betekent dit concreet: bepaal eerst welke rol u nodig heeft — hulp bij het bouwen van uw ISMS, een onafhankelijke toets ervan, of allebei via twee gescheiden partijen — vóórdat u naar een aanbieder kijkt. Heeft u zowel implementatiehulp als een onafhankelijk oordeel nodig, verreweg de meest voorkomende situatie, zorg dan dat dit structureel gescheiden blijft: niet dezelfde persoon, bij voorkeur niet hetzelfde bureau voor hetzelfde onderdeel, en in elk geval met de vragen uit deze pagina vooraf beantwoord. Een gap-analyse of pre-audit door een partij die niets van uw ISMS heeft gebouwd, levert een wezenlijk ander soort oordeel op dan diezelfde toets door de partij die het systeem zelf heeft opgezet — ook als beide even goedbedoeld zijn.
ISO/IEC 17021-1 (officiële normpagina) en het RvA-register van geaccrediteerde instellingen (officiële bron) zijn de twee plekken waar u dit zelf kunt verifiëren — onafhankelijk van wat wij, of welke andere partij dan ook, u erover vertelt.
Veelgestelde vragen
Korte, directe antwoorden op de meestgestelde vragen.
In beginsel niet, voor het deel dat zij zelf heeft opgebouwd of geadviseerd. Dat is de kern van de onpartijdigheidseis in ISO/IEC 17021-1: een partij die heeft geadviseerd of geïmplementeerd, mist de afstand om dat werk vervolgens objectief te beoordelen. Voor certificerende instellingen geldt een minimale wachttermijn van twee jaar na advieswerk voordat zij mogen certificeren; een individuele auditor die persoonlijk heeft geadviseerd, mag die organisatie sowieso nooit zelf auditen. Wilt u weten hoe dit specifiek voor uw interne audit werkt? Lees mag uw consultant ook uw interne audit doen.
Voor een certificerende instelling raadpleegt u het openbare register van de Raad voor Accreditatie: daarin vindt u per instelling of, en voor welke normen precies, zij is geaccrediteerd. Voor een onafhankelijke auditor of adviesbureau — dat zelf geen certificaten afgeeft en dus niet in dit register voorkomt — controleert u onafhankelijkheid anders: vraag direct of zij een deel van wat zij nu beoordelen zelf hebben geadviseerd of gebouwd, en hoe zij dat kunnen aantonen.
Mogelijk wel. De onpartijdigheidseis in ISO/IEC 17021-1 kijkt niet alleen naar wie het systeem letterlijk heeft gebouwd, maar naar wie er inhoudelijk invloed op heeft gehad. Advies dat concrete keuzes in uw ISMS heeft bepaald, kan hetzelfde self-review-probleem opleveren als daadwerkelijke implementatie, ook zonder dat er één document is "gebouwd" door de adviseur. Vraag daarom niet alleen óf er is geadviseerd, maar wát er precies is geadviseerd en of dat het onderdeel raakt dat nu beoordeeld wordt.
Wilt u weten of u audit-ready bent?
Plan een vrijblijvende audit-scan en weet binnen één gesprek waar u staat en wat de volgende stap is.
