Menu

Wat is het verschil tussen een ISO 27001-consultant en een certificeerder?

Esther ·
Open notitieboek met handgeschreven aantekeningen naast een officieel certificeringsstempel op een modern bureau, zachte blauwe en ivoren tinten.

Een ISO 27001-consultant helpt jouw organisatie bij het implementeren van een informatiebeveiligingsmanagementsysteem, terwijl een certificeerder (ook wel certificatie-instelling of auditinstantie) onafhankelijk beoordeelt of jouw organisatie voldoet aan de norm. Het zijn twee fundamenteel verschillende rollen: de consultant begeleidt, de certificeerder keurt. Dit onderscheid is niet alleen praktisch maar ook wettelijk verankerd in de accreditatie-eisen voor ISO-certificering. In dit artikel beantwoorden we de meest gestelde vragen over beide rollen, zodat je precies weet wat je wanneer nodig hebt.

Wat doet een ISO 27001-consultant precies?

Een ISO 27001-consultant is een adviseur die organisaties begeleidt bij het opzetten, implementeren en verbeteren van een informatiebeveiligingsmanagementsysteem (ISMS) conform de ISO 27001-norm. De consultant staat aan jouw kant: hij of zij analyseert de huidige situatie, identificeert risico’s en helpt de juiste maatregelen te treffen om aan de norm te voldoen.

De werkzaamheden van een informatiebeveiligingsconsultant zijn breed en lopen door het hele traject heen. Concreet gaat het om:

  • Nulmeting: in kaart brengen waar de organisatie nu staat ten opzichte van de norm
  • Risicoanalyse: identificeren welke informatiebeveiligingsrisico’s relevant zijn voor de bedrijfsvoering
  • Implementatie: opstellen en inrichten van beleid, procedures en technische of organisatorische maatregelen
  • Interne audit: controleren of het systeem werkt zoals bedoeld, voordat de externe audit plaatsvindt
  • Voorbereiding op certificering: zorgen dat de organisatie klaar is voor de beoordeling door de certificeerder

Een goede consultant past de norm aan op de bedrijfsvoering van de klant, niet andersom. Dat betekent dat het implementatietraject altijd aansluit op de schaal, sector en doelstellingen van de organisatie. Informatiebeveiliging moet immers niet alleen kloppen op papier, maar ook werken in de dagelijkse praktijk.

Wat is de rol van een certificeerder bij ISO 27001?

Een certificeerder is een onafhankelijke, geaccrediteerde instelling die beoordeelt of een organisatie daadwerkelijk voldoet aan de eisen van ISO 27001. De certificeerder voert een externe audit uit en verleent, bij een positief oordeel, het officiële ISO 27001-certificaat. De certificeerder werkt altijd onpartijdig en mag geen adviserende rol spelen.

Het certificeringsproces verloopt doorgaans in twee fasen:

  1. Fase 1 (documentatiereview): de certificeerder beoordeelt of de documentatie van het ISMS volledig en geschikt is
  2. Fase 2 (implementatieaudit): de certificeerder controleert ter plaatse of het systeem ook in de praktijk functioneert zoals beschreven

Na succesvolle afronding ontvangt de organisatie een certificaat met een geldigheidsduur van drie jaar. Gedurende die periode voert de certificeerder jaarlijkse surveillance-audits uit om te controleren of de organisatie blijft voldoen aan de norm. Na drie jaar volgt een hercertificeringsaudit. De certificeerder is dus geen begeleider maar een toetser, met als enige taak het objectief vaststellen of aan de norm wordt voldaan.

Mogen een consultant en certificeerder dezelfde partij zijn?

Nee, een consultant en een certificeerder mogen niet dezelfde partij zijn. Dit is een harde eis die voortvloeit uit de accreditatienormen voor certificatie-instellingen. Een partij die een organisatie heeft begeleid bij de implementatie, mag die organisatie niet ook certificeren. Dit verbod beschermt de onafhankelijkheid en geloofwaardigheid van het certificaat.

De reden is helder: als de organisatie die je heeft geholpen ook jouw werk beoordeelt, ontbreekt de objectiviteit die een ISO-certificaat zijn waarde geeft. Certificatie-instellingen in Nederland zijn geaccrediteerd door de Raad voor Accreditatie (RvA) en zijn verplicht belangenverstrengeling te voorkomen. Dat betekent dat ze geen advieswerk mogen uitvoeren voor organisaties die zij certificeren, en omgekeerd.

Voor jou als organisatie betekent dit concreet: je schakelt een consultant in voor de voorbereiding en kiest daarna een afzonderlijke, geaccrediteerde certificatie-instelling voor de externe audit. Deze twee partijen opereren volledig los van elkaar.

Wanneer heb je een consultant nodig en wanneer een certificeerder?

Je hebt een ISO 27001-consultant nodig in de voorbereidingsfase, en een certificeerder in de beoordelingsfase. Beide rollen zijn nodig voor een succesvolle certificering, maar op verschillende momenten in het traject.

Wanneer je een consultant inschakelt

Een informatiebeveiligingsconsultant is waardevol zodra je besluit ISO 27001 te implementeren. Dat geldt zeker als de organisatie nog geen formeel ISMS heeft, als interne kennis ontbreekt of als je het proces efficiënt wilt doorlopen zonder kostbare fouten. Een consultant helpt ook als je al gecertificeerd bent maar het systeem wilt verbeteren of een hercertificering voorbereidt. Denk ook aan interne audits als waardevolle tussenstap: een consultant kan deze uitvoeren als generale repetitie voor de externe audit.

Wanneer je een certificeerder inschakelt

De certificeerder betrek je pas wanneer de implementatie is afgerond en de organisatie klaar is voor een externe beoordeling. Te vroeg een certificeerder inschakelen heeft geen zin: als het ISMS nog niet op orde is, zal de audit niet slagen. Een goede consultant zorgt ervoor dat je weet wanneer je gereed bent en helpt je de juiste certificatie-instelling te selecteren.

Hoe kies je de juiste ISO 27001-consultant?

De juiste ISO 27001-consultant kies je op basis van sectorkennis, bewezen methodiek en een aanpak die aansluit op jouw organisatiegrootte en doelstellingen. Niet elke consultant werkt hetzelfde, en de keuze heeft directe invloed op de doorlooptijd, kosten en het uiteindelijke resultaat van je certificeringstraject.

Let bij het kiezen van een consultant op de volgende criteria:

  • Sectorervaring: een consultant met ervaring in jouw branche (zorg, ICT, onderwijs) begrijpt de specifieke risico’s en regelgeving die spelen
  • Methodiek: vraag hoe de consultant te werk gaat. Een gestructureerde aanpak met duidelijke mijlpalen geeft zekerheid over doorlooptijd en resultaat
  • Maatwerk versus standaardisering: de beste consultants combineren slimme standaardisering met persoonlijke begeleiding, zodat het traject efficiënt is zonder dat de norm wordt losgekoppeld van jouw bedrijfsvoering
  • Aanbod van hulpmiddelen: een eigen ISMS-tool, sjablonen en workshops voor Security Officers versnellen de implementatie aanzienlijk
  • Transparantie over kosten en doorlooptijd: een serieuze consultant maakt vooraf een inschatting van de benodigde inzet en kosten, afgestemd op jouw situatie
  • Referenties: vraag naar vergelijkbare organisaties die de consultant eerder heeft begeleid naar een succesvolle certificering

Houd er rekening mee dat de totale kosten van een ISO 27001-certificeringstraject voor een gemiddeld MKB-bedrijf kunnen variëren afhankelijk van de complexiteit van de organisatie, de mate van voorbereiding en de gekozen begeleidingsvorm. Een vrijblijvend adviesgesprek geeft snel inzicht in wat jouw specifieke traject vraagt. Bekijk ook de beschikbare normen en kaders die voor jouw sector relevant zijn, want soms is ISO 27001 niet de enige norm die van toepassing is.

Hoe wij helpen bij ISO 27001-certificering

Wij begeleiden organisaties in zorg, ICT en onderwijs door het volledige ISO 27001-traject. Onze aanpak combineert slimme standaardisering met persoonlijke begeleiding, zodat het certificeringsproces efficiënt verloopt zonder dat het maatwerk verloren gaat. Wat wij concreet bieden:

  • Nulmeting en implementatietraject: we brengen de huidige situatie in kaart en begeleiden de volledige implementatie van het ISMS
  • Interne audits: we voeren interne audits uit als generale repetitie voor de externe certificeringsaudit
  • Eigen ISMS-tool: een praktisch hulpmiddel dat het beheer van het managementsysteem overzichtelijk en behapbaar maakt
  • Maandelijkse workshops voor Security Officers: verdieping per onderdeel van de norm, met ruimte voor praktijkvragen
  • Begeleidingspakketten op maat: van doe-het-zelf tot volledige begeleiding, afgestemd op de schaal en behoeften van jouw organisatie

Voor ons is certificeren geen doel op zich, maar een middel om jouw organisatie structureel sterker te maken. Wil je weten wat een ISO 27001-traject voor jouw organisatie betekent? Neem contact op voor een vrijblijvend adviesgesprek.