Menu

Welke certificeringsinstelling kies ik voor ISO 27001?

Esther ·
Twee officiële certificeringsdocumenten op een consultant bureau met vergrootglas op kwaliteitszegel, laptop en pen op de achtergrond.

Voor ISO 27001-certificering kies je een certificeringsinstelling die is geaccrediteerd door een erkende nationale accreditatie-instantie, zoals de Raad voor Accreditatie (RvA) in Nederland. Welke instelling het beste bij jouw organisatie past, hangt af van factoren als sectorervaring, auditaanpak en kosten. In dit artikel beantwoorden we de meest gestelde vragen over het kiezen van de juiste certificerende instelling.

Wat zijn de verschillen tussen certificeringsinstellingen?

Alle geaccrediteerde certificeringsinstellingen toetsen aan dezelfde ISO 27001-norm, maar ze verschillen onderling op een aantal belangrijke punten: de manier waarop audits worden uitgevoerd, de sectorkennis van hun auditoren, de doorlooptijd van het traject en de servicegerichtheid richting de klant. Het certificaat dat zij afgeven, heeft overal dezelfde waarde, maar de weg ernaartoe kan sterk verschillen.

Bekende certificeringsinstellingen die in Nederland actief zijn voor ISO 27001-certificering zijn onder andere Bureau Veritas, DNV, Lloyd’s Register, SGS, Kiwa, TÜV en BSI. Elke instelling heeft eigen sterktes. Sommige zijn sterk in technische sectoren, andere hebben meer ervaring in de zorg of het onderwijs.

Praktische verschillen waar je op let:

  • Sectorervaring: heeft de instelling auditoren met kennis van jouw branche?
  • Auditaanpak: hoe flexibel is de planning en hoe communicatief zijn de auditoren?
  • Rapportage: hoe gedetailleerd en bruikbaar zijn de auditbevindingen?
  • Klantenservice: hoe toegankelijk is de instelling bij vragen of wijzigingen?
  • Kosten: tarieven kunnen per instelling aanzienlijk verschillen

Het is verstandig om bij meerdere instellingen een offerte op te vragen en te vergelijken op meer dan alleen de prijs.

Aan welke eisen moet een certificeringsinstelling voldoen?

Een certificeringsinstelling voor ISO 27001 moet zijn geaccrediteerd op basis van de ISO/IEC 17021-1-norm. In Nederland verleent de Raad voor Accreditatie (RvA) deze accreditatie. Accreditatie is het bewijs dat de instelling competent, onpartijdig en consistent werkt volgens internationale kwaliteitseisen. Zonder accreditatie heeft het afgegeven certificaat geen internationaal erkende waarde.

Accreditatie betekent in de praktijk dat de certificeringsinstelling zelf ook regelmatig wordt gecontroleerd. De RvA beoordeelt of de instelling haar eigen processen op orde heeft, of auditoren voldoende gekwalificeerd zijn en of de certificatieprocedures consistent worden toegepast.

Controleer bij het kiezen van een instelling altijd:

  • Of de instelling is geaccrediteerd door de RvA (of een vergelijkbare buitenlandse instantie, aangesloten bij de IAF)
  • Of de accreditatie specifiek geldt voor ISO 27001 (niet elke accreditatie dekt alle normen)
  • Of de auditoren aantoonbare sectorkennis hebben

Je kunt de accreditatiestatus van een instelling eenvoudig verifiëren via de website van de RvA.

Klaar voor de volgende stap?

Tijdens de Quickscan brengt een consultant in één uur je huidige beleid en maatregelen in kaart en krijg je direct praktisch advies. Liever eerst sparren? Plan een vrijblijvend adviesgesprek.

Doe de Quickscan    Plan adviesgesprek

Hoe kies je een certificeringsinstelling die bij jouw organisatie past?

De beste certificeringsinstelling voor jouw organisatie is de instelling die aansluit bij jouw sector, organisatieomvang en auditbehoeften. Begin met het vaststellen van je eigen eisen voordat je instellingen vergelijkt. Denk aan: is internationale erkenning belangrijk, heb je klanten of aanbestedingen die een specifieke instelling vereisen, en hoe groot is jouw organisatie?

Doorloop bij het maken van je keuze de volgende stappen:

  1. Controleer accreditatie: ga alleen in zee met RvA-geaccrediteerde instellingen voor ISO 27001
  2. Vraag naar sectorervaring: een auditor met kennis van zorg, ICT of onderwijs stelt relevantere vragen en geeft betere feedback
  3. Vergelijk offertes: vraag minimaal drie offertes op en let op wat wel en niet is inbegrepen
  4. Vraag naar de auditaanpak: hoe verloopt de stage 1- en stage 2-audit, en hoe worden bevindingen gerapporteerd?
  5. Check referenties: vraag of de instelling referenties kan geven van vergelijkbare organisaties

Let ook op de praktische samenwerking. Een ISO 27001-audit is geen eenmalige gebeurtenis. Na certificering volgen jaarlijkse surveillance-audits en na drie jaar een hercertificering. De relatie met de certificeringsinstelling is dus een langdurige samenwerking.

Wat kost ISO 27001-certificering bij een certificeringsinstelling?

De kosten van ISO 27001-certificering bij een certificeringsinstelling variëren sterk en zijn afhankelijk van de omvang van jouw organisatie, het aantal locaties en de complexiteit van het toepassingsgebied. Externe bronnen noemen voor een gemiddeld MKB-bedrijf totaalkosten in het eerste jaar van ruwweg 15.000 tot 50.000 euro, maar dit is een indicatie waarbij ook implementatiekosten zijn meegeteld.

De kosten van de certificeringsinstelling zelf bestaan doorgaans uit:

  • Stage 1-audit (documentatiebeoordeling): beoordeling van je ISMS-documentatie en readiness
  • Stage 2-audit (certificeringsaudit): de daadwerkelijke audit op locatie of op afstand
  • Jaarlijkse surveillance-audits: tussentijdse controles in jaar 1 en jaar 2 na certificering
  • Hercertificeringsaudit: na drie jaar wordt het certificaat volledig vernieuwd

De auditduur en daarmee de kosten worden bepaald aan de hand van het aantal FTE in scope. Certificeringsinstellingen hanteren hiervoor richtlijnen op basis van IAF-normen. Vraag bij het opvragen van offertes altijd om een specificatie van het aantal auditdagen per fase, zodat je offertes eerlijk kunt vergelijken.

Mag je van certificeringsinstelling wisselen?

Ja, je mag van certificeringsinstelling wisselen. Er is geen verplichting om bij dezelfde instelling te blijven. Organisaties kiezen er soms voor om over te stappen vanwege kosten, een betere auditaanpak, meer sectorervaring bij een andere instelling of gewoon een betere samenwerking. De nieuwe instelling voert dan een overdrachtsaudit of initiële audit uit om het certificaat over te nemen.

Bij een overstap is het belangrijk om:

  • De lopende certificaatperiode en surveillanceverplichtingen bij de huidige instelling te controleren
  • De nieuwe instelling tijdig te informeren over de historie van je certificering
  • Je auditdossier en eerdere bevindingen beschikbaar te stellen aan de nieuwe instelling

Wisselingen zijn in de praktijk goed uitvoerbaar, maar kosten wel extra coördinatie. Plan een overstap bij voorkeur rond een hercertificeringsmoment, zodat de nieuwe instelling meteen een volledige audit uitvoert en je niet dubbele kosten maakt.

Hoe Kwinzo helpt bij het kiezen van de juiste certificeringsinstelling

Wij begeleiden organisaties in zorg, ICT en onderwijs door het volledige ISO 27001-traject, inclusief de keuze voor en samenwerking met de juiste certificeringsinstelling. Vanuit onze jarenlange ervaring weten we welke instellingen goed aansluiten bij specifieke sectoren en organisatietypen, en helpen we je om een weloverwogen keuze te maken.

Wat wij voor jou doen:

  • Advies over certificeringsinstellingen: we helpen je de juiste vragen te stellen bij het opvragen van offertes
  • Volledige implementatiebegeleiding: van nulmeting tot het moment dat de auditor aan de deur staat
  • Interne audit als generale repetitie: zodat je goed voorbereid bent op de externe certificeringsaudit
  • Eigen ISMS-tool: voor efficiënt beheer van je informatiebeveiligingsmanagementsysteem
  • Maandelijkse workshops voor Security Officers die hun kennis willen verdiepen

Onze aanpak is gericht op certificering die écht werkt in de praktijk, niet alleen op papier. Wil je weten welke certificeringsinstelling het beste bij jouw organisatie past en hoe we jou kunnen begeleiden? Neem contact op voor een vrijblijvend adviesgesprek.

Klaar voor de volgende stap?

Tijdens de Quickscan brengt een consultant in één uur je huidige beleid en maatregelen in kaart en krijg je direct praktisch advies. Liever eerst sparren? Plan een vrijblijvend adviesgesprek.

Doe de Quickscan    Plan adviesgesprek