Nederlands
Nederlands
Blog · ISO 27001

Hercertificering ISO 27001: de audit van jaar 3

Uw ISO 27001-certificaat staat niet voor altijd vast. Na drie jaar moet u het opnieuw verdienen via een hercertificeringsaudit — en de vraag die vrijwel iedereen zich dan stelt, is simpel: is dit dezelfde audit als de eerste keer, is hij makkelijker, zwaarder, of eigenlijk iets heel anders? Het antwoord is een beetje van alles. Qua diepgang lijkt de hercertificeringsaudit sterk op de oorspronkelijke certificatieaudit, maar de auditor kijkt nu ook naar drie jaar geschiedenis die er bij een eerste audit simpelweg nog niet was. Dit artikel legt uit wat hercertificering precies inhoudt, hoe die zich verhoudt tot het onderhoud van het ISMS dat u al heeft opgebouwd, en — vooral — wanneer en hoe u zich er het beste op voorbereidt.

Wat is hercertificering, en wanneer moet dit?

Een ISO 27001-certificaat is niet voor het leven. Het is drie jaar geldig, gerekend vanaf de certificatiebeslissing, en aan het einde van die cyclus moet u een hercertificeringsaudit doorlopen om het certificaat te behouden. Dat is geen automatisme en geen formaliteit: zonder een tijdig afgeronde hercertificeringsaudit vervalt de geldigheid van uw certificaat.

De driejarige cyclus is standaardpraktijk onder ISO/IEC 17021-1:2015, de norm die de werkwijze van certificerende instellingen (CI's) regelt. In jaar 1 en jaar 2 voert de CI een surveillance-audit uit: een gerichte steekproef op een deel van het ISMS. In jaar 3 volgt de hercertificeringsaudit: een volledige, opnieuw uitgevoerde beoordeling van het hele managementsysteem, vergelijkbaar in diepgang met de oorspronkelijke certificatieaudit. Pas na een positief besluit hierop wordt het certificaat voor een nieuwe periode van drie jaar afgegeven.

Voor organisaties waarvoor het certificaat een harde eis is — bijvoorbeeld bij aanbestedingen of in contracten met grotere opdrachtgevers — is een verlopen of geschorst certificaat geen administratief ongemak, maar een reëel bedrijfsrisico. Aanbestedende diensten mogen ISO 27001 als geschiktheidseis stellen, mits proportioneel, en de Nederlandse rechtspraak heeft eerder al bevestigd dat een aanbestedende dienst een inschrijver mag uitsluiten wanneer een verplicht certificaat ontbreekt. Ook buiten aanbestedingen toetsen grotere klanten steeds vaker actief of een certificaat nog geldig is. Dat is precies waarom hercertificering ruim vóór de vervaldatum op de agenda moet staan, niet pas wanneer de brief van de certificerende instelling op de mat valt.

Hoe verschilt dit van de oorspronkelijke certificatieaudit?

Qua diepgang lijkt de hercertificeringsaudit sterk op de oorspronkelijke certificatieaudit: de auditor doorloopt opnieuw het complete ISMS, niet een steekproef daarvan. Context en scope, de risicobeoordeling, de Statement of Applicability, de implementatie van de beheersmaatregelen — alles wordt opnieuw beoordeeld, met dezelfde diepgang als bij de eerste certificering.

Het verschil zit in wat er ná die eerste keer is bijgekomen. Bij de hercertificeringsaudit beoordeelt de CI niet alleen de huidige stand van zaken, maar ook het trackrecord van de afgelopen drie jaar: de resultaten en opvolging van de surveillance-audits, hoe eerdere bevindingen zijn afgehandeld, of interne audits en managementreviews daadwerkelijk en op tijd hebben plaatsgevonden, en of het ISMS is meegegroeid met veranderingen in de organisatie. Een hercertificeringsaudit is dus geen schone lei — het is een volledige beoordeling mét geheugen. Een ISMS dat op papier nog klopt, maar dat de afgelopen drie jaar nauwelijks is bijgewerkt, valt hier sneller door de mand dan bij een eerste certificering, simpelweg omdat de auditor nu drie jaar aan bewijsmateriaal heeft om tegen te toetsen.

Dat is voor veel organisaties confronterend, maar het is ook een kans. Drie jaar praktijk levert onvermijdelijk documentatie op die inmiddels overbodig, gedateerd of dubbel is — procedures geschreven voor een situatie die niet meer bestaat, risico's die nooit zijn bijgewerkt, een Statement of Applicability die met knip-en-plakwerk op peil is gehouden. Een hercertificeringsaudit is een natuurlijk moment om die opeenstapeling op te ruimen: niet alleen om de audit door te komen, maar om er een ISMS aan over te houden dat weer aansluit bij hoe de organisatie er nu daadwerkelijk voor staat. Wie hercertificering alleen als verplichting benadert, laat die kans liggen.

Hoe verschilt dit van een surveillance-audit?

Waar de hercertificeringsaudit qua diepgang overeenkomt met de oorspronkelijke certificatieaudit, is het verschil met de jaarlijkse surveillance-audit juist groot. Een surveillance-audit — uitgevoerd in jaar 1 en jaar 2 van de cyclus — is een gerichte steekproef: de CI toetst een deel van het ISMS, meestal met de nadruk op eerder geconstateerde bevindingen, de werking van interne audit en managementreview, en eventuele wijzigingen in scope of context. Een hercertificeringsaudit is nooit een steekproef: de volledige norm komt terug op tafel, elk hoofdstuk en elke van toepassing verklaarde beheersmaatregel uit Annex A.

Dat verschil in reikwijdte heeft directe gevolgen voor de voorbereiding. Een surveillance-audit overleeft u vaak met een goed bijgehouden dossier over het afgelopen jaar. Voor een hercertificeringsaudit is dat onvoldoende: u moet aantonen dat het complete ISMS, over de volle breedte van de norm, nog steeds voldoet én werkt zoals bedoeld — niet alleen de onderdelen die de afgelopen twee surveillance-audits toevallig hebben belicht.

Wanneer begint u met voorbereiden?

Merkt u dat de vervaldatum van uw certificaat dichterbij komt terwijl de hercertificering nog niet rond is? Dan is haast geboden, maar paniek niet nodig. Begin niet pas met voorbereiden zodra de certificerende instelling de hercertificeringsaudit inplant: een goede vuistregel is zes tot negen maanden vóór de vervaldatum van uw certificaat te starten. Dat geeft genoeg tijd voor drie stappen die u niet in de laatste weken haastig wilt afraffelen.

  • Valideer scope, context en risicobeoordeling opnieuw tegen de huidige werkelijkheid, niet tegen de situatie van drie jaar geleden. Een fusie of overname, nieuwe systemen, nieuwe locaties of een fors gewijzigd personeelsbestand kunnen betekenen dat uw risicobeoordeling en Statement of Applicability niet meer volledig kloppen.
  • Rond de opvolging van eerdere bevindingen af vóórdat de auditor langskomt, in plaats van ze tijdens de audit zelf nog te moeten verdedigen.
  • Boek een onafhankelijke pre-audit vóór de hercertificeringsaudit. Dezelfde 'generale repetitie'-aanpak die bij een eerste certificering waardevol is, werkt bij hercertificering minstens zo goed, juist omdat de scope nu breder is en er drie jaar aan geschiedenis wordt meegewogen.

Een veelgemaakte fout is aannemen dat hercertificering 'gewoon een grotere surveillance-audit' is, en daardoor de herbeoordeling van scope en risico's over te slaan. Een andere: te laat beginnen, waardoor er geen tijd meer over is om bevindingen vóór de audit zelf op te lossen. Beide fouten zijn met een tijdige start eenvoudig te voorkomen.

Als er nieuwe bevindingen naar voren komen

Ook tijdens een hercertificeringsaudit kan de auditor afwijkingen constateren — dat is geen uitzondering, het hoort bij een eerlijke, kritische beoordeling. En als er tijdens hercertificering nieuwe bevindingen naar voren komen, gelden dezelfde spelregels als bij elke andere audit. De bevinding wordt eerst correct gecategoriseerd — gaat het om een observatie, een mineure afwijking of een majeure afwijking — voordat u kunt bepalen hoeveel tijd en welke actie nodig is.

Een majeure afwijking tijdens hercertificering is net zo ernstig als tijdens een eerste certificatieaudit: het certificaat wordt pas voor een nieuwe periode van drie jaar afgegeven nadat de afwijking aantoonbaar is opgelost. Het verschil met een eerste certificering is vooral emotioneel, niet procedureel — het voelt zwaarder omdat u al drie jaar gecertificeerd was, maar de norm maakt op dit punt geen onderscheid tussen een eerste en een herhaalde audit. Reageer er daarom net zo gestructureerd op: begrijp de categorie, begrijp de termijn, en ga gericht aan de slag met herstel in plaats van te schrikken van een certificaat dat 'al zo lang goed ging'.

ISO/IEC 27001 — officiële normpagina (officiële bron).

FAQ

Veelgestelde vragen

Korte, directe antwoorden op de meestgestelde vragen.

Als de hercertificeringsaudit niet is afgerond en positief afgesloten vóór de vervaldatum van uw huidige certificaat, loopt de geldigheid in beginsel af. Dat is geen automatisme dat op de exacte kalenderdag toeslaat zonder waarschuwing, maar het uitgangspunt van ISO/IEC 17021-1 is duidelijk: certificering is gekoppeld aan een tijdig afgeronde audit, niet aan de goede bedoeling om er ooit aan te beginnen. De precieze regels rond een eventuele coulancetermijn of verlenging verschillen per certificerende instelling en haar eigen accreditatieschema — vraag dit daarom expliciet na bij uw eigen CI zodra de hercertificeringsaudit in de planning komt, in plaats van te vertrouwen op een algemene vuistregel.

Nee, u bent niet verplicht om bij dezelfde certificerende instelling te blijven. Overstappen naar een andere CI is mogelijk, al is het geen triviale beslissing: de nieuwe instelling moet doorgaans (een deel van) uw auditgeschiedenis en eerdere bevindingen beoordelen voordat ze een hercertificeringsaudit inplant, en een overstap kost vaak meer tijd om te regelen dan doorgaan bij de bestaande CI. Wilt u overstappen, houd hier dan al bij de start van uw voorbereiding rekening mee, zodat de langere doorlooptijd niet ten koste gaat van uw beschikbare voorbereidingstijd.

Ja. Ook als er in uw ogen weinig is veranderd, beoordeelt de auditor bij hercertificering de volledige scope opnieuw — dat is precies het verschil met een surveillance-audit, die op een deel van het ISMS focust. Een ongewijzigde scope betekent niet automatisch een ongewijzigd risicoprofiel: dreigingen, technologie en regelgeving veranderen vaak sneller dan organisaties beseffen, ook wanneer de eigen scope-omschrijving al drie jaar hetzelfde document is. Gebruik de hercertificering daarom als moment om te toetsen of de scope nog steeds de juiste is, niet alleen of hij nog klopt met wat er op papier staat.

Certificaat loopt dit jaar of volgend jaar af?

Plan een vrijblijvende audit-scan en weet binnen één gesprek of uw ISMS klaar is voor de hercertificeringsaudit, en wat er nog moet gebeuren voordat de certificerende instelling langskomt.

Vraag een audit-scan aan

Vertrouwd door organisaties

Certe Groep Certe Assuradeuren Chatbot Soluck Wattse Nextech Muast