Nederlands
Nederlands
Blog · ISO 27001

Klant vraagt ISO 27001, wat nu? Beslisboom eerste 30 dagen

Een klant, prospect of opdrachtgever stelt de vraag ineens rechtstreeks: "Zijn jullie eigenlijk ISO 27001-gecertificeerd?" of "Wij vragen van onze leveranciers een ISO 27001-certificaat." Als het antwoord op dit moment nee is, voelt dat als een probleem dat vandaag nog moet worden opgelost. Maar de vraag die er eigenlijk toe doet, stelt u zichzelf pas een paar stappen later: is dit een harde eis met een deadline, of een voorkeur waar ruimte in zit? En kunt u een tijdlijn beloven zonder die belofte later te moeten breken?

Deze beslisboom geeft u een concreet stappenplan voor de eerste 30 dagen nadat de vraag is gevallen, opgedeeld in drie blokken: de eerste dagen om de vraag scherp te krijgen, de twee weken daarna om uw startpunt vast te stellen, en de laatste weken om een onderbouwde keuze te maken. Zo geeft u een antwoord dat standhoudt, in plaats van een geruststelling die u later moet terugnemen.

De beslisboom in het kort

Voordat we elk blok uitwerken, hier het overzicht in één oogopslag:

  • Dag 1 tot 3: achterhaal wat er precies wordt gevraagd — harde eis of voorkeur, met of zonder deadline — en leg dat schriftelijk vast.
  • Dag 4 tot 14: boek een gap-analyse om uw werkelijke startpunt te kennen. Dat is de enige eerlijke manier om te bepalen of de deadline haalbaar is.
  • Dag 15 tot 30: op basis van die uitkomst stelt u een realistisch plan op, of bespreekt u samen met uw klant tussentijdse opties.

Hieronder lichten we elk blok toe, met daarbij wat wij als onafhankelijke auditor hierin zien, een reëel tijdpad, en de fouten die we in de praktijk het vaakst tegenkomen.

Dag 1 tot 3: harde eis of voorkeur?

De eerste vraag die u zichzelf moet stellen is niet "hoe snel kunnen we dit regelen", maar "wat wordt hier eigenlijk gevraagd". Er zit een wereld van verschil tussen een klant die terloops opmerkt dat het "fijn zou zijn" als u ooit gecertificeerd bent, en een aanbesteding waarin ISO 27001 letterlijk als geschiktheidseis staat vermeld. Ga na of er een concrete deadline is gekoppeld aan een lopend contract, een verlenging of een offerteaanvraag. Gaat het om een formele aanbesteding? Die kent eigen, strikte spelregels rond ISO 27001 als eis — lees ISO 27001 nodig voor een aanbesteding als dat bij u speelt.

Vraag het vervolgens op papier. Een opmerking tijdens een telefoongesprek of een informele mail is een signaal, geen garantie — en al helemaal geen basis om weken aan voorbereiding op te baseren. Vraag om een schriftelijke bevestiging: de exacte clausule in het contract, het onderdeel in het bestek, of op zijn minst een e-mail waarin de eis en de deadline expliciet staan. Pas met die tekst zwart-op-wit weet u wat er precies wordt gevraagd, tegen welke datum, en of het om een absolute eis of om een pluspunt gaat.

Dag 4 tot 14: boek een gap-analyse en ken uw startpunt

Zodra u weet wát er wordt gevraagd, is de volgende vraag onvermijdelijk: is de deadline haalbaar? Die vraag is onmogelijk eerlijk te beantwoorden zonder te weten waar u nu staat. Een gap-analyse is de enige manier om dat objectief vast te stellen: een onafhankelijke auditor brengt in kaart welke maatregelen, documentatie en processen al aanwezig zijn, welke ontbreken, en wat er realistisch nodig is om de norm te dekken.

Zonder die nulmeting is elke uitspraak over haalbaarheid een gok op basis van hoop, niet van bewijs. Plan de gap-analyse daarom zo vroeg mogelijk binnen deze twee weken: hoe langer u wacht, hoe minder speelruimte er overblijft in de resterende tijd tot de deadline van uw klant. Bent u een kleiner bedrijf zonder eigen security-afdeling? Dan hoeft de aanpak niet zwaar te zijn — zie ISO 27001 voor het MKB voor een aanpak die meeschaalt met uw omvang.

Dag 15 tot 30: haalbaar of niet, en wat dan?

Met de uitkomst van de gap-analyse in de hand kunt u nu een onderbouwde keuze maken in plaats van een gok. Blijkt de deadline haalbaar? Zet de bevindingen dan om in een concreet plan: welke maatregelen eerst, wie binnen uw organisatie verantwoordelijk is, en welke mijlpalen — ISMS-opbouw, minstens één interne audit, een directiebeoordeling — moeten zijn afgerond vóórdat een certificatieaudit bij een geaccrediteerde certificerende instelling zinvol is.

Blijkt de deadline niet haalbaar? Dan is dit het moment om dat eerlijk te bespreken met uw klant, in plaats van door te gaan alsof het wél lukt en de teleurstelling voor u uit te schuiven. Dat hoeft geen afgeblazen deal te betekenen: er bestaan reële tussentijdse opties om richting uw opdrachtgever te tonen dat u serieus en aantoonbaar bezig bent, ook zonder certificaat op zak.

De blik van de auditor: nooit een garantiedatum zonder gap-analyse

Als onafhankelijke Lead Auditor zien we een terugkerend patroon: onder druk van een klant valt er al in het eerste gesprek een datum, vaak nog vóórdat iemand daadwerkelijk naar de uitgangssituatie heeft gekeken. Dat is precies de belofte die achteraf het lastigst waar te maken blijkt. Een deadline noemen zonder gap-analyse is in feite gokken met het vertrouwen van uw klant — en met uw eigen geloofwaardigheid als dat later misgaat.

Onze aanpak is andersom: eerst meten, dan pas plannen. Dat betekent ook dat wij als auditor zelf geen certificaat afgeven — dat doet uitsluitend een geaccrediteerde certificerende instelling, na de certificatieaudit in fase 1 en fase 2. Wat Secrotec wél doet, is u onafhankelijk en bewijsgericht voorbereiden: met een gap-analyse, desgewenst een pre-audit, en een realistische inschatting in plaats van een geruststellende maar ongefundeerde toezegging.

Hoe lang duurt ISO 27001-certificering echt?

Om de verwachtingen bij uzelf én uw klant reëel te houden, helpt een concreet cijfer. Voor de meeste organisaties duurt het traject van start tot certificaat ongeveer drie tot negen maanden, afhankelijk van uw beginsituatie, beschikbare capaciteit en complexiteit — hetzelfde antwoord dat we geven op de veelgestelde vraag over de doorlooptijd van ISO 27001-certificering. Belangrijk detail daarbij: het ISMS moet eerst een periode aantoonbaar draaien, inclusief minstens één interne audit en een directiebeoordeling, voordat een certificatieaudit überhaupt zinvol is. Er is dus geen shortcut waarmee u volgende week al een certificaat op de deur hangt, hoe hoog de druk van uw klant ook is.

Gebruik deze bandbreedte als ijkpunt in het gesprek met uw klant, niet als belofte. Uw eigen gap-analyse bepaalt waar u binnen — of soms net buiten — die bandbreedte uitkomt.

Veelgemaakte fouten bij een klantvraag over ISO 27001

Een datum beloven vóór de assessment. Het is verleidelijk om een ongeruste klant meteen gerust te stellen met een concrete datum. Maar een toezegging die achteraf niet blijkt te kloppen, kost meer vertrouwen dan een paar dagen wachten op een onderbouwd antwoord ooit had gekost.

Meteen naar "we bouwen een volledig ISMS" springen. Zonder eerst te toetsen of de deadline — en de relatie met uw klant — een volledig traject überhaupt overleven, start u mogelijk aan maanden werk voor een deal die allang is afgeketst, of voor een eis die bij nader inzien geen harde eis bleek te zijn. Doorloop eerst dag 1 tot 14 voordat u zich vastlegt op een volledig implementatietraject.

Een mondelinge indicatie behandelen als een formele eis. Zonder de eis en de deadline op papier te hebben, loopt u het risico weken te investeren op basis van een losse opmerking die nooit als serieuze eis was bedoeld — of, omgekeerd, een informele wens te laat serieus te nemen omdat niemand hem had vastgelegd.

ISO/IEC 27001 — officiële normpagina (officiële bron).

FAQ

Veelgestelde vragen

Korte, directe antwoorden op de meestgestelde vragen.

Wees zo vroeg mogelijk eerlijk, het liefst zodra de gap-analyse laat zien dat de deadline niet haalbaar is — niet pas wanneer de deadline al is verstreken. De meeste opdrachtgevers waarderen een onderbouwd, realistisch alternatief meer dan een belofte die niet wordt waargemaakt. Bespreek wat u wél al kunt tonen, zoals een ondertekende opdracht met streefdatum, een afgeronde gap-analyse met routekaart, of een lopende interne audit, en vraag uw opdrachtgever wat voor hen in de tussentijd voldoende is.

Ja. Een vaag of ontwijkend antwoord komt vroeg of laat aan het licht en beschadigt het vertrouwen sterker dan eerlijk melden dat u nog niet gecertificeerd bent, maar er wel gericht aan werkt. Wees duidelijk over uw huidige status, laat zien wat u al hebt gedaan — bijvoorbeeld een geboekte of afgeronde gap-analyse — en geef aan wanneer u een realistischer beeld van de planning kunt geven.

Niet zonder meer. Een mondelinge opmerking is een signaal, geen garantie. Vraag altijd om de eis en de deadline op papier, bijvoorbeeld in een e-mail, een contractclausule of het bestek van een aanbesteding. Zo voorkomt u dat u weken investeert op basis van een vrijblijvende opmerking, en kunt u de eis correct meenemen in de gap-analyse en de planning.

Weet u nog niet of dit een harde eis is voor u?

Plan een vrijblijvende audit-scan. In één gesprek weet u waar u staat, of de deadline van uw klant haalbaar is, en wat de eerste concrete stap is.

Vraag een audit-scan aan

Vertrouwd door organisaties

Certe Groep Certe Assuradeuren Chatbot Soluck Wattse Nextech Muast