Een ISO 27001-certificaat is geen document dat je eenmalig behaalt en daarna in de kast legt. Het heeft een vaste geldigheidsduur en vraagt gedurende de hele looptijd om actief onderhoud. Wie begrijpt hoe de certificatiecyclus werkt, voorkomt verrassingen en houdt zijn certificaat zonder onderbrekingen geldig.
In dit artikel lees je precies hoe lang een ISO 27001-certificaat geldig is, wat er tussentijds wordt gecontroleerd, hoe je tijdig hercertificeert en wat je kunt doen om de cyclus goed te bewaken. Of je nu net gecertificeerd bent of al een paar jaar verder bent: deze stappen helpen je om in control te blijven.
Hoe lang een ISO 27001-certificaat geldig blijft
Een ISO 27001-certificaat is drie jaar geldig vanaf de datum van afgifte. Die drie jaar vormen samen één certificatiecyclus. Binnen die cyclus vinden in totaal drie audits plaats: de initiële certificeringsaudit, een eerste surveillance-audit en een tweede surveillance-audit. Na afloop van de drie jaar vervalt het certificaat, tenzij je tijdig een hercertificeringstraject doorloopt.
De drie jaar zijn dus geen vrijblijvende periode. De ISO 27001 geldigheid is direct gekoppeld aan het aantoonbaar onderhouden van je Information Security Management System (ISMS). Een certificaat dat niet actief wordt bijgehouden, verliest zijn waarde, zowel formeel als in de praktijk.
- Jaar 1: initiële certificeringsaudit door een geaccrediteerde certificeringsinstelling
- Jaar 2: eerste surveillance-audit (tussentijdse controle)
- Jaar 3: tweede surveillance-audit én start van het hercertificeringstraject
Controleer na afgifte van je certificaat altijd de exacte vervaldatum. Die staat vermeld op het certificaatdocument zelf. Plan de vervolgstappen direct in je agenda op basis van die datum, zodat je nooit voor verrassingen komt te staan.
Wat er tijdens de surveillance-audits wordt gecontroleerd
De surveillance-audits vinden jaarlijks plaats in het tweede en derde jaar van de certificatiecyclus. Ze zijn kleiner van omvang dan de initiële certificeringsaudit, maar mogen niet worden onderschat. De auditor controleert of je ISMS nog steeds functioneert zoals bedoeld en of je organisatie de norm blijft naleven.
Tijdens een ISO 27001 surveillance-audit komen doorgaans de volgende onderdelen aan bod:
- De werking van interne audits en de opvolging van bevindingen
- De uitkomsten van de directiebeoordeling (managementreview)
- De voortgang op corrigerende maatregelen uit eerdere audits
- Wijzigingen in de organisatie die invloed hebben op het ISMS
- De beheersing van informatiebeveiligingsrisico’s en de bijbehorende maatregelen
- Klachten, incidenten en de afhandeling daarvan
Bereid elke surveillance-audit voor zoals je de initiële certificeringsaudit zou voorbereiden. Zorg dat alle documentatie actueel is, dat bevindingen zijn opgevolgd en dat je een heldere managementreview kunt overleggen. Een goed voorbereide interne audit in de aanloop naar de surveillance-audit helpt je om eventuele tekortkomingen op tijd te signaleren en te corrigeren.
Hoe je tijdig hercertificeert zonder certificaatverlies
Het ISO 27001 hercertificeringstraject start idealiter drie tot zes maanden voor het verstrijken van de drie jaar. De hercertificeringsaudit is qua scope vergelijkbaar met de initiële certificeringsaudit: de auditor beoordeelt het volledige ISMS opnieuw. Plan je dit te laat, dan loop je het risico dat je certificaat verloopt voordat de nieuwe audit is afgerond.
Volg deze stappen om het ISO 27001 certificaat verlengen zonder onderbreking te laten verlopen:
- Noteer de vervaldatum van je huidige certificaat direct bij afgifte en stel een herinnering in voor zes maanden voor die datum.
- Voer minimaal drie maanden voor de hercertificeringsaudit een volledige interne audit uit, zodat je voldoende tijd hebt om bevindingen op te lossen.
- Houd een actuele directiebeoordeling gereed die de afgelopen certificatieperiode evalueert.
- Neem tijdig contact op met je certificeringsinstelling om de hercertificeringsaudit in te plannen. Populaire slots kunnen snel vol zijn.
- Zorg dat alle documentatie, risicobeoordelingen en Statement of Applicability actueel zijn op het moment van de audit.
Na een geslaagde hercertificeringsaudit geeft de certificeringsinstelling een nieuw certificaat af met een nieuwe looptijd van drie jaar. De cyclus begint dan opnieuw. Houd er rekening mee dat een ISO 27001 certificaat verlengd wordt op basis van de uitkomst van de audit, niet automatisch.
Wanneer een certificaat eerder vervalt of wordt ingetrokken
Een ISO 27001-certificaat kan ook voor het verstrijken van de drie jaar zijn geldigheid verliezen. Dit gebeurt wanneer de certificeringsinstelling vaststelt dat de organisatie niet langer voldoet aan de eisen van de norm. Dat kan het gevolg zijn van een ernstige afwijking tijdens een surveillance-audit die niet tijdig wordt gecorrigeerd, maar ook van ingrijpende organisatiewijzigingen die niet zijn doorgevoerd in het ISMS.
Situaties die kunnen leiden tot schorsing of intrekking van het certificaat:
- Een major non-conformity die niet binnen de gestelde termijn is opgelost
- Het niet verschijnen op een geplande surveillance-audit zonder geldige reden
- Aantoonbaar misbruik van het certificaatlogo of onjuiste communicatie over de certificaatstatus
- Grote organisatorische veranderingen, zoals een fusie of overname, die het toepassingsgebied van het ISMS fundamenteel wijzigen zonder dat dit is gemeld
Meld wijzigingen in je organisatie altijd proactief bij je certificeringsinstelling. Zij beoordelen of een aanpassing van het toepassingsgebied nodig is en of een extra audit vereist is. Transparantie voorkomt formele maatregelen.
Praktische tips om de certificatiecyclus te bewaken
De drie jaar gaan sneller dan verwacht. Organisaties die hun ISMS actief beheren gedurende de hele cyclus, lopen minder risico op verrassingen bij surveillance-audits en hercertificering. Bewaking van de cyclus vraagt geen grote tijdsinvestering, maar wel structuur.
Gebruik deze aanpak om de ISO 27001 geldigheid structureel te bewaken:
- Stel een jaarlijkse auditplanning op aan het begin van elk certificatiejaar, inclusief de interne audit, directiebeoordeling en de geplande externe audit.
- Houd een centraal overzicht bij van alle openstaande corrigerende maatregelen en de bijbehorende deadlines.
- Evalueer minimaal twee keer per jaar of je risicoregister nog actueel is en of nieuwe risico’s zijn ontstaan door veranderingen in de organisatie of het dreigingslandschap.
- Documenteer incidenten en de afhandeling daarvan consequent, ook als ze klein lijken. Auditoren kijken naar het patroon van incidentbeheer over de hele periode.
- Zorg dat verantwoordelijkheden voor het ISMS duidelijk zijn belegd. Als de verantwoordelijke persoon vertrekt, moet de opvolger direct kunnen doorwerken.
Een ISMS-tool kan hierbij praktisch ondersteunen: door taken, deadlines en documentatie op één plek bij te houden, houd je overzicht zonder dat het bewaken van de cyclus veel tijd kost. Bekijk ook de beschikbare onderhoud en beheer-diensten als je structurele ondersteuning zoekt tussen de audits door.
Hoe Kwinzo helpt bij het bewaken van je certificatiecyclus
Wij begeleiden organisaties niet alleen bij het behalen van hun ISO 27001-certificaat, maar ook bij het actief onderhouden ervan gedurende de hele driejarige cyclus. Onze aanpak is erop gericht dat je nooit onverwacht voor een verlopen of ingetrokken certificaat staat.
Wat wij daarvoor bieden:
- Onafhankelijke interne audits uitgevoerd door een andere consultant dan degene die je begeleidt, zodat je een objectief beeld krijgt van de staat van je ISMS
- Onderhoud en beheer van je ISMS, inclusief actueel houden van documentatie, risicobeoordelingen en het Statement of Applicability
- Maandelijkse kennissessies voor Security Officers, gericht op specifieke onderdelen van de norm en actuele ontwikkelingen
- Eigen ISMS-tool waarmee je taken, bevindingen en deadlines centraal bijhoudt
- Begeleiding bij hercertificering, van de voorbereiding tot en met de externe audit
Wil je weten hoe wij jouw organisatie kunnen ondersteunen bij het bewaken van de ISO 27001-certificatiecyclus? Neem contact met ons op voor een vrijblijvend adviesgesprek.