Opdrachtgever eist een ISO 27001-certificaat: doorlooptijd en tussentijdse opties
Er is een duidelijk verschil tussen een klant die tijdens een gesprek terloops vraagt of u een ISO 27001-certificaat heeft, en een opdrachtgever die dat zwart op wit in het contract, de offerteaanvraag of de leveranciersvoorwaarden zet: zonder geldig certificaat geen verlenging, geen gunning, geen samenwerking. Voor die eerste, informele situatie beschreven we eerder de beslisboom voor de eerste 30 dagen. Dit artikel gaat over de tweede situatie: de eis is inmiddels formeel en contractueel, en dat verandert wat u eerlijk kunt beloven.
Want een certificaat is niet iets dat u volgende week op tafel legt. Certificering kost tijd, en die tijd is niet te forceren zonder de betrouwbaarheid van het resultaat op het spel te zetten. Tegelijkertijd kunt u een opdrachtgever niet simpelweg laten wachten zonder enig perspectief — dat kost u het contract net zo hard als een gemiste deadline. De oplossing zit niet in het beloven van een datum die u niet kunt waarmaken, maar in drie dingen die u wél in de hand heeft: weten wat een realistische doorlooptijd werkelijk inhoudt, weten wat u tussentijds eerlijk kunt laten zien, en weten welke twee beloftes u beter nooit doet.
Een realistische doorlooptijd: van gap-analyse tot certificaat
Voor de meeste organisaties duurt het volledige traject van start tot certificaat drie tot negen maanden, afhankelijk van uw beginsituatie, beschikbare capaciteit en complexiteit. Dat is een breed bereik, en dat is met opzet: een organisatie die al een ISO 9001-systeem heeft en met een klein, strak afgebakend team start, zit dichter bij drie maanden. Een organisatie die vanaf nul begint, met meerdere vestigingen en afdelingen in scope, zit eerder richting negen maanden of langer. De vijf fases hieronder laten zien waar die tijd naartoe gaat, zodat "drie tot negen maanden" voor u iets concreters wordt dan een getal uit een FAQ.
1. Gap-analyse — uw startpunt in kaart
Elke realistische planning begint met een gap-analyse: een nulmeting waarin een auditor vaststelt waar u nu staat ten opzichte van de norm, welke maatregelen en documenten er al zijn en wat er nog moet gebeuren. Zonder deze stap is elke uitspraak over "hoelang het gaat duren" een slag in de lucht — en dat is precies waarom een garantiedatum vóór een gap-analyse nooit verstandig is, hoe graag u die ook aan uw opdrachtgever zou willen geven.
2. ISMS-opbouw — meestal de langste fase
Na de gap-analyse volgt de daadwerkelijke opbouw of aanvulling van uw ISMS: het informatiebeveiligingsbeleid, de risicobeoordeling, de Verklaring van Toepasselijkheid en de implementatie van de beheersmaatregelen die daaruit volgen. Dit is doorgaans de langste fase van het traject, en ook de fase waarvan de duur het sterkst verschilt per organisatie. Een organisatie met een bestaand risicoregister en een werkend toegangsbeheer bouwt voort op wat er al staat; een organisatie die voor het eerst een risicobeoordeling uitvoert, bouwt vrijwel alles vanaf de grond op naast de dagelijkse bedrijfsvoering. Die twee situaties leiden tot heel verschillende doorlooptijden, ook al staat in beide gevallen "ISMS-opbouw" op de planning.
3. Interne audit en directiebeoordeling — een verplichte stap, geen vinkje
Voordat een certificatieaudit zinvol is, moet uw ISMS een periode aantoonbaar draaien, inclusief minstens één interne audit en een directiebeoordeling. Dat is geen formaliteit die u er even bij doet: een certificerende instelling wil bewijs zien dat het systeem daadwerkelijk functioneert, niet alleen dat het op papier bestaat. Dit is ook precies het moment waarop het ertoe doet wie die interne audit uitvoert — een consultant die uw ISMS zelf heeft opgebouwd, is daarvoor niet de aangewezen, onafhankelijke partij.
4. Pre-audit — optioneel, maar zelden overbodig
Een pre-audit is geen verplichte stap, maar wel een generale repetitie die dicht bij de werkwijze van de certificerende instelling ligt. Afwijkingen die tijdens een pre-audit aan het licht komen, kunt u nog herstellen vóórdat ze bij de echte certificatieaudit tot een afwijking leiden — en dus vóórdat ze uw geplande datum alsnog in gevaar brengen. Vooral bij een eerste certificering is dit een stap die de kans op vertraging aanzienlijk verkleint.
5. Certificatieaudit fase 1 en fase 2 — bij een geaccrediteerde instelling
De laatste fase ligt niet meer bij Secrotec, maar bij een geaccrediteerde certificerende instelling (CI), zoals DNV, Kiwa of TÜV. In fase 1 beoordeelt de CI vooral uw documentatie en of het ISMS klaar is voor de echte toets; in fase 2 toetst de auditor van de CI de werking in de praktijk via interviews, observatie en steekproeven. Pas na een positief resultaat op beide fases, en het sluiten van eventuele afwijkingen, geeft de CI het certificaat af — gevolgd door jaarlijkse controleaudits. Secrotec is zelf geen certificerende instelling en geeft dus geen certificaat af: als onafhankelijke Lead Auditor bereidt Secrotec u voor op deze twee fases, maar de uiteindelijke beoordeling en de planning van de auditdagen liggen bij de CI. Controleer altijd of de instelling die u overweegt geaccrediteerd is via het openbare register van de Raad voor Accreditatie.
Tussentijdse opties: wat u wél kunt laten zien
Tussen "nog niet begonnen" en "gecertificeerd" ligt een periode van meestal enkele maanden waarin u wél iets concreets aan uw opdrachtgever kunt laten zien. Denk aan een situatie waarin een leverancier te horen krijgt dat het lopende contract bij verlenging een geldig certificaat vereist: precies dán zijn onderstaande drie tussentijdse bewijsstukken realistisch en eerlijk te presenteren.
- Een ondertekende opdrachtbevestiging met een streefdatum. Dit toont dat u het traject serieus en met een concrete planning bent gestart, niet vrijblijvend "ergens dit jaar".
- Een afgeronde, gedocumenteerde gap-analyse met routekaart. Dit laat zien waar u vandaan komt, waar u nu staat en welke stappen resteren — een tastbaar, dateerbaar document in plaats van een mondelinge toezegging.
- Een afgeronde interne audit en directiebeoordeling. Zodra deze zijn uitgevoerd, toont dit dat uw ISMS niet alleen op papier bestaat, maar daadwerkelijk functioneert — het meest overtuigende tussentijdse bewijs dat er is, omdat het verder gaat dan een intentie.
Wees hierover tegelijk eerlijk naar uzelf en naar uw opdrachtgever: geen van deze drie is het certificaat. Als het contract letterlijk een geldig ISO 27001-certificaat eist — bijvoorbeeld als knock-outcriterium in een aanbesteding of als harde voorwaarde in een leveranciersovereenkomst — dan voldoet "we zijn ermee bezig" niet aan die letterlijke eis, hoe overtuigend uw tussentijdse bewijs verder ook is. Komt de eis uit een aanbesteding in plaats van van een individuele klant? Dan gelden aanvullende regels rond proportionaliteit en eventuele gelijkwaardige alternatieven — lees ISO 27001 nodig voor een aanbesteding voor die specifieke situatie.
Het perspectief van de auditor
Waarom geen enkele onafhankelijke auditor een harde garantiedatum geeft — en wat dat voor uw eigen toezegging aan de opdrachtgever betekent — leest u uitgebreid in klant vraagt ISO 27001, wat nu?. Voor déze situatie is er één aanvullend punt: "we zijn ermee bezig" is geen universeel geldig antwoord op een contractuele eis. Of een tussentijds bewijsstuk voldoende is, bepaalt uw opdrachtgever, niet Secrotec en niet uzelf. Vraag daarom rechtstreeks welk bewijs zij accepteren en tot welke termijn, en leg het antwoord bij voorkeur schriftelijk vast.
Veelgemaakte fouten
Fout 1 — een datum beloven vóór een gap-analyse. Zonder te weten waar u nu staat, is elke genoemde datum een gok, geen inschatting. Als die datum vervolgens niet wordt gehaald, is de schade aan het vertrouwen van uw opdrachtgever groter dan wanneer u vooraf eerlijk had gezegd dat u de planning pas ná een gap-analyse kunt bevestigen.
Fout 2 — "we zijn begonnen" gelijkstellen aan "we zijn gecertificeerd" in het gesprek met uw klant. Het is verleidelijk om de voortgang positiever te formuleren dan hij is, zeker onder commerciële druk. Maar als een opdrachtgever er later achter komt dat "we zijn er bijna" in werkelijkheid "we hebben de gap-analyse net aangevraagd" betekende, is dat een integriteitsprobleem dat de relatie duurzamer beschadigt dan een eerlijke, voorzichtige boodschap ooit had gedaan.
Fout 3 — niet vastleggen wat de opdrachtgever precies accepteert. Een indruk dat "de opdrachtbevestiging wel genoeg zal zijn" is geen bevestiging. Vraag expliciet na wat uw opdrachtgever als tussentijds bewijs accepteert, en leg het antwoord schriftelijk vast — dat voorkomt een onaangename verrassing net op het moment dat het contract getekend moet worden.
Wat betekent dit voor uw volgende stap?
Als een opdrachtgever een ISO 27001-certificaat eist en u staat nog aan het begin, is de meest waardevolle volgende stap niet het bedenken van een datum, maar het boeken van een gap-analyse. Dat is de enige manier om van een aanname naar een onderbouwde planning te gaan — en meteen het eerste tastbare bewijsstuk in handen te hebben dat u richting uw opdrachtgever kunt laten zien. Weet u nog niet zeker of de eis van uw klant een harde voorwaarde of een voorkeur is? Begin dan bij de beslisboom voor de eerste 30 dagen om dat eerst scherp te krijgen.
ISO/IEC 27001 — officiële normpagina (officiële bron).
Veelgestelde vragen
Korte, directe antwoorden op de meestgestelde vragen.
Nee, geen enkele onafhankelijke auditor kan een harde garantiedatum voor uw ISO 27001-certificaat geven, en u zou terughoudend moeten zijn tegenover een aanbieder die dat wel doet. De uiteindelijke planning hangt af van factoren die niet allemaal in de hand van de auditor liggen: de uitkomst van de gap-analyse, hoe snel uw organisatie geconstateerde hiaten kan sluiten, en de agenda van de certificerende instelling die de certificatieaudit uiteindelijk uitvoert. Wat Secrotec wel kan geven, is een realistische inschatting ná een gap-analyse, gebaseerd op uw daadwerkelijke startpositie in plaats van een aanname.
Dat hangt volledig af van wat uw opdrachtgever zelf accepteert, en dat vraagt u het beste rechtstreeks na in plaats van aan te nemen. Een ondertekende opdrachtbevestiging met een streefdatum, samen met een afgeronde gap-analyse en routekaart, laat zien dat u het traject serieus en met een concrete planning bent gestart. Voor sommige opdrachtgevers is dat voldoende om een lopend contract voort te zetten of een deal te sluiten met een duidelijke einddatum als voorwaarde. Voor andere opdrachtgevers, met name wanneer het certificaat contractueel of als knock-outcriterium is vastgelegd, telt uitsluitend het daadwerkelijke certificaat. Vraag dit expliciet na bij uw opdrachtgever voordat u ervan uitgaat dat een bevestiging volstaat.
Dat gebeurt vaker dan verwacht, vooral in drukke periodes: certificerende instellingen plannen hun auditdagen op basis van hun eigen agenda en de beschikbaarheid van hun auditoren, niet op basis van uw deadline. Secrotec heeft geen invloed op de planning van de CI, omdat Secrotec zelf geen certificerende instelling is. Daarom is het verstandig om de certificatieaudit al vroeg in te plannen bij de CI zodra uw ISMS richting gereedheid gaat, in plaats van te wachten tot het laatste moment. Houd uw opdrachtgever intussen op de hoogte van de daadwerkelijke status, in plaats van een datum te noemen die u zelf niet kunt garanderen.
Wilt u een realistische planning voor uw eigen situatie?
Begin met een gap-analyse en u weet binnen één traject waar u staat, wat een reële doorlooptijd is, en welk tussentijds bewijs u uw opdrachtgever eerlijk kunt geven.
