Nederlands
Nederlands
Blog · ISO 27001

ISO 27001 nodig voor aanbesteding? PIANOo-regels uitgelegd

Een aanbesteding waarin ISO 27001 als eis staat, en de inschrijvingsdeadline is over enkele weken — terwijl certificering realistisch gezien maanden kost. Voor veel MKB-bedrijven en IT-dienstverleners is dat geen theoretische vraag, maar een acute: toch inschrijven, afhaken, of proberen aan te tonen dat u onderweg bent? Dit artikel legt uit wat het kader van PIANOo, het Expertisecentrum Aanbesteden van de Rijksoverheid, werkelijk toestaat, wat een rechtbank in een concrete, publiek gepubliceerde zaak besliste, en welke opties reëel zijn als u nog niet gecertificeerd bent.

Mag een aanbestedende dienst ISO 27001 eisen?

Ja, in beginsel wel. Aanbestedende diensten — gemeenten, provincies, ministeries, zorginstellingen en andere (semi-)publieke organisaties — mogen eisen stellen aan de informatiebeveiliging van hun leveranciers, en een certificaat zoals ISO 27001 (of een gelijkwaardig alternatief) is daarbij een veelgebruikt bewijsmiddel. Onder de Aanbestedingswet 2012 wordt zo'n eis meestal opgenomen als geschiktheidseis: een voorwaarde waaraan een inschrijver moet voldoen om technisch en organisatorisch bekwaam genoeg te worden geacht voor de opdracht. Voldoet u er niet aan, dan wordt uw inschrijving in de praktijk terzijde gelegd — vandaar dat de eis in de praktijk als een knock-outcriterium functioneert, ook al is het formeel geen "uitsluitingsgrond" in de striktere zin van de wet (die gaat over zaken als faillissement, fraude of belastingschulden).

PIANOo, het Expertisecentrum Aanbesteden van het ministerie van Economische Zaken, biedt inkopers hiervoor een concreet hulpmiddel: de ICO-Wizard (Inkoopeisen Cybersecurity Overheid), gebaseerd op de Baseline Informatiebeveiliging Overheid (BIO). Daarmee kunnen aanbestedende diensten eisen selecteren die passen bij het risico van de specifieke opdracht, in plaats van standaard het zwaarste certificaat te vragen. Zie de informatiebeveiligingseisen van PIANOo voor de volledige toelichting. Ook Ondernemersplein bevestigt dat ISO- en NEN-certificering geregeld als voorwaarde bij aanbestedingen voorkomt, zowel nationaal als bij internationale aanbestedingen.

Die vrijheid is niet onbegrensd: de eis moet proportioneel zijn ten opzichte van de opdracht en verband houden met het voorwerp ervan. Wat dat in de praktijk betekent, bespreken we verderop — eerst naar een zaak waarin dit alles samenkwam.

Wat de Waalre-uitspraak leert

Dit is geen juridisch advies. Onderstaande bespreekt één specifieke, publiek gepubliceerde rechterlijke uitspraak, ter illustratie van hoe aanbestedingsrecht in de praktijk kan uitpakken. Elke aanbesteding en elke situatie is anders. Twijfelt u of een ISO 27001-eis in een concrete aanbesteding proportioneel of houdbaar is, raadpleeg dan een aanbestedingsjurist of leg de vraag rechtstreeks voor aan de aanbestedende dienst.

De praktijkwaarde van dit vraagstuk werd eind 2022 op scherp gezet in een zaak bij de rechtbank Oost-Brabant. De gemeente Waalre publiceerde in mei 2022 een Europese aanbesteding voor een containerbeheersysteem, inclusief het chippen en verwisselen van containers. Als geschiktheidseis gold dat inschrijvers bij inschrijving moesten beschikken over een gedocumenteerd en gecertificeerd informatiebeveiligingsmanagementsysteem (ISO 27001 of gelijkwaardig), periodiek getoetst door een geaccrediteerde instelling.

De aanvankelijk winnende inschrijver beschikte zelf niet over dit certificaat en deed een beroep op een derde partij. Die derde partij startte pas op 21 juli 2022 — ná de inschrijvingsdeadline — een formeel certificeringstraject. Op 29 augustus 2022 liet de gemeente de inschrijver weten dat deze alsnog werd uitgesloten van verdere deelname, omdat niet aan de eis werd voldaan.

De inschrijver spande een kort geding aan. De voorzieningenrechter van de rechtbank Oost-Brabant oordeelde op 8 december 2022 (ECLI:NL:RBOBR:2022:5399) dat de uitsluiting terecht was. Het gelijke speelveld tussen inschrijvers zou worden verstoord als deze inschrijver, in de gegeven omstandigheden, zonder het voorgeschreven certificaat had mogen meedingen — terwijl andere inschrijvers wél aan de eis hadden voldaan. Concrete stappen richting certificering hadden volgens de rechter direct na de aankondiging van de aanbesteding gezet moeten worden, niet pas na (of vlak vóór) de sluitingsdatum. PIANOo besprak deze zaak zelf ook in zijn analyse van de uitspraak.

Wat deze uitspraak wél en niet vaststelt, is belangrijk om scherp te houden. De zaak bevestigt dat een rechter een uitsluiting wegens een ontbrekend ISO 27001-certificaat (of ontbrekend gelijkwaardig bewijs) in stand kan laten, wanneer de eis vooraf duidelijk was gesteld en andere inschrijvers er wél aan voldeden. De zaak gaat niet over de vraag of een ISO 27001-eis in álle aanbestedingen proportioneel is — dat blijft een beoordeling per geval onder de Aanbestedingswet. En de uitspraak zegt niets over aanbestedingen met een andere formulering van de eis, een andere aankondigingstermijn, of een andere sector. Behandel deze zaak dus als een illustratie van hoe rechters naar timing en gelijke behandeling kijken, niet als een garantie voor de uitkomst van uw eigen situatie.

Proportionaliteit

Dat een eis is toegestaan, betekent niet dat elke eis in elke aanbesteding houdbaar is. De Aanbestedingswet 2012 verplicht aanbestedende diensten het proportionaliteitsbeginsel toe te passen, uitgewerkt in de Gids Proportionaliteit — een "pas toe of leg uit"-instrument. Een geschiktheidseis moet in redelijke verhouding staan tot de aard en omvang van de opdracht, en verband houden met het voorwerp van de opdracht.

Concreet: een volledig ISO 27001-certificaat eisen voor een kleine, laagrisico-opdracht zonder toegang tot gevoelige data of systemen ligt minder voor de hand dan bij een opdracht waarbij een leverancier toegang krijgt tot persoonsgegevens, kritieke infrastructuur of overheidsnetwerken. Voor kleinere leveranciers is dit relevant — zie ook onze toelichting over ISO 27001 voor het MKB: proportionaliteit is juist bedoeld om te voorkomen dat een te zware eis kleinere, verder gekwalificeerde bedrijven onterecht buitensluit.

Twijfelt u of een specifieke eis in uw aanbesteding proportioneel is? Dat is primair een vraag voor de aanbestedende dienst zelf. Stel de vraag schriftelijk via de officiële vragenronde (de nota van inlichtingen) — dat levert een voor alle inschrijvers geldig, controleerbaar antwoord op, in plaats van een aanname waarop u een go/no-go-beslissing baseert.

Wat u kunt doen zonder certificaat

Heeft u het certificaat nog niet, dan zijn er reële tussenstappen — maar geen garanties. Of iets als bewijs wordt geaccepteerd, hangt volledig af van hoe de specifieke aanbesteding de eis heeft geformuleerd: als een harde, onvoorwaardelijke eis, of met ruimte voor gelijkwaardige maatregelen of bewijs van een lopend traject.

Een gedocumenteerde gap-analyse met een gedateerd stappenplan richting certificering is het meest concrete bewijs dat u kunt overleggen: het toont een vastgesteld startpunt, een reëel tijdpad en een aantoonbaar begin van uw ISMS-traject — geen belofte, maar een document met een datum erop. Datzelfde geldt voor een ondertekende opdrachtbevestiging met een startdatum voor de begeleiding. Is uw situatie geen formele aanbesteding maar een directe klantvraag, lees dan Klant vraagt ISO 27001, wat nu? voor een beslisboom voor de eerste dertig dagen.

Belangrijk: geen van deze documenten is een garantie dat u wordt toegelaten. Zoals de Waalre-zaak laat zien, weegt vooral of u tijdig, aantoonbaar bent begonnen — niet pas nadat de aanbesteding al is gepubliceerd. Vraag daarom altijd rechtstreeks aan de aanbestedende dienst, bij voorkeur via de nota van inlichtingen, of een gap-analyse, een lopend traject of een alternatief bewijsmiddel voor déze aanbesteding voldoende is. Vraag dit vóórdat u kosten maakt of besluit niet in te schrijven.

Vanuit auditor-oogpunt is de meest gemaakte fout niet het ontbreken van het certificaat zelf, maar het ontbreken van een aantoonbaar, gedateerd startpunt. Een aanbestedende dienst — en, zoals de Waalre-zaak laat zien, in het uiterste geval ook een rechter — beoordeelt niet uw goede intenties, maar wat u kunt aantonen. Dit is een observatie uit de praktijk van auditwerk, geen juridisch advies over uw specifieke aanbesteding: raadpleeg bij twijfel een aanbestedingsjurist of de aanbestedende dienst zelf.

Veelgemaakte fouten

In de praktijk zien we vooral drie terugkerende denkfouten rond ISO 27001 en aanbestedingen:

  • Aannemen dat ISO 27001 altijd verplicht is. Het is geen wettelijke plicht voor elk bedrijf — het is een eis die een specifieke aanbestedende dienst voor een specifieke opdracht kán stellen, gebonden aan proportionaliteit. Ga na of de eis daadwerkelijk in déze aanbestedingsstukken staat, in plaats van dit als vaststaand gegeven aan te nemen.
  • Aannemen dat SOC 2 of ISAE 3402 automatisch wordt geaccepteerd. Deze verklaringen worden in de praktijk soms als gelijkwaardig bewijs aanvaard, maar dat is geen automatisme — de waarde en reikwijdte van zo'n verklaring verschilt per geval. Verifieer dit bij de aanbestedende dienst voordat u hierop vertrouwt.
  • Pas beginnen nadat de aanbesteding al is gepubliceerd. Zoals de Waalre-uitspraak illustreert, telt vooral of u tijdig concrete stappen heeft gezet. Wie wacht tot een aanbesteding zich aandient, start structureel te laat voor een traject dat maanden kost.
FAQ

Veelgestelde vragen

Korte, directe antwoorden op de meestgestelde vragen.

Ja. Een aanbestedende dienst mag een gedocumenteerd en gecertificeerd ISMS zoals ISO 27001 (of een gelijkwaardig alternatief) als geschiktheidseis opnemen. Voldoet een inschrijver daar niet aan, dan kan dat leiden tot uitsluiting van verdere deelname aan de procedure — zoals de Waalre-uitspraak (ECLI:NL:RBOBR:2022:5399) bevestigt. De eis moet wel proportioneel zijn en verband houden met het voorwerp van de opdracht; dit is geen automatisme voor elke aanbesteding.

Vaak wel, wanneer de onderaannemer het deel van de opdracht uitvoert waarop de eis betrekking heeft. De Waalre-zaak illustreert dit direct: de inschrijver deed een beroep op een derde partij, maar die partij was pas na de inschrijvingsdeadline gestart met certificeren, en dat bleek onvoldoende. Controleer in de aanbestedingsstukken exact hoe de eis is geformuleerd ten aanzien van onderaannemers en een beroep op de bekwaamheid van derden.

In beginsel wel: aanbestedingsrecht staat toe dat u gelijkwaardige bewijsmiddelen aanbiedt als u het gevraagde certificaat niet, of niet tijdig, kunt overleggen. Maar gelijkwaardig is geen vrijbrief — de Waalre-uitspraak laat zien dat een net-gestart certificeringstraject niet zonder meer als gelijkwaardig bewijs werd geaccepteerd. Vraag altijd bij de aanbestedende dienst na wat concreet als gelijkwaardig geldt, bij voorkeur via de officiële vragenronde.

Wilt u weten of u audit-ready bent?

Plan een vrijblijvende audit-scan en weet binnen één gesprek waar u staat en wat de volgende stap is.

Vraag een audit-scan aan

Vertrouwd door organisaties

Certe Groep Certe Assuradeuren Chatbot Soluck Wattse Nextech Muast