Waarom ISO 27001 invoeren? Niet voor het certificaat aan de muur. De vraag is de moeite waard omdat het antwoord bij de ene organisatie een volmondig ja is en bij de andere een net zo duidelijk nee.
Kort samengevat
- Vier concrete opbrengsten. Toegang tot klanten, zicht op risico’s, vastgelegde afspraken en een groot deel van de zorgplicht.
- Het is geen beveiligingsproduct. Het is een managementsysteem; de beveiliging moet je er zelf in stoppen.
- Circa 14.000 tot 25.000 euro, plus de certificerende instelling en je eigen uren.
- Soms is het antwoord nee. Vraagt niemand ernaar en val je niet onder de wet, dan zijn er goedkopere manieren om veiliger te worden.
- Het werkt alleen als je het eigen maakt. Wij hebben inmiddels tientallen organisaties begeleid, en dat is steeds het verschil.
Waarom ISO 27001 en niet gewoon betere beveiliging?
Dit is de eerlijke opening, want het is de meest gemaakte denkfout. ISO 27001 is geen beveiligingsmaatregel. Het is een managementsysteem: een manier om vast te leggen wie waarover gaat, welke risico’s je hebt, wat je eraan doet en hoe je controleert of dat werkt.
Dat betekent dat de norm je niet veiliger maakt. Jij maakt jezelf veiliger, en de norm zorgt ervoor dat het gestructureerd gebeurt en dat het blijft gebeuren als de persoon die het trok een andere baan neemt.
Wie een certificaat haalt zonder die structuur echt in te voeren, houdt een map documenten over. Dat valt op bij de audit, en het valt vooral op bij een incident.
Wat het concreet oplevert
Vier dingen die je kunt aanwijzen, in de volgorde waarin organisaties ze in de praktijk noemen.
- Je komt door de inkoopcheck. Grotere klanten, aanbestedingen en ketenpartners vragen om aantoonbare informatiebeveiliging. Eén certificaat vervangt tientallen losse vragenlijsten. Dit is bij de meeste organisaties de directe aanleiding, en het is een zakelijke reden en geen veiligheidsreden.
- Je krijgt zicht op je risico’s. De norm dwingt je om systematisch te kijken waar je kwetsbaar bent en wat de gevolgen zouden zijn. Dat vervangt het onderbuikgevoel waar veel besluiten nu op rusten.
- Afspraken staan vast. Wie mag wat, wat gebeurt er bij een incident, hoe lang bewaren we welke gegevens. Nu zit dat vaak in het hoofd van één persoon, en dat is een risico dat niemand op een lijstje heeft staan.
- Je hebt de zorgplicht grotendeels al ingevuld. Val je onder de Cyberbeveiligingswet, die sinds 15 augustus 2026 geldt, dan dekt het certificaat een groot deel van wat de wet vraagt. Geen vrijstelling, maar wel het scheelt van twee trajecten naar één.
Wat je er niet bij moet verwachten: een garantie dat je niet gehackt wordt. Gecertificeerde organisaties krijgen incidenten. Het verschil is dat ze weten wat ze moeten doen en dat ze kunnen aantonen dat ze zorgvuldig hebben gehandeld.
Wanneer het de moeite waard is
Vier situaties waarin het antwoord vrij duidelijk ja is.
Een klant of aanbesteding vraagt erom. Dan is het geen afweging maar een voorwaarde om mee te doen. Reken uit wat de omzet waard is die ervan afhangt, en je hebt je businesscase.
Je valt onder de Cyberbeveiligingswet. Dan moet je toch een groot deel van dit werk doen. Of je het certificaat er dan bij pakt is een kleine stap extra; lees NIS2 tegenover ISO 27001 en check met of jouw organisatie onder NIS2 valt of de wet op jou van toepassing is.
Je zit in de keten van een organisatie die eronder valt. Dan komt de eis via het contract, ook zonder dat de wet rechtstreeks voor jou geldt.
Je groeit en het wordt onoverzichtelijk. Op een bepaalde omvang houdt informeel regelen op te werken. Dan is de structuur zelf de opbrengst, los van het papier.
Wanneer je het niet moet doen
Dit staat op vrijwel geen enkele website van een adviesbureau, en juist daarom is het de moeite waard.
Vraagt geen enkele klant erom, val je niet onder de wet en zit je niet in de keten van iemand die eronder valt, dan koop je een managementsysteem waarvan je vooral het onderhoud hebt. Dat onderhoud is echt: jaarlijkse audits, een interne audit, een directiebeoordeling en een risicoanalyse die actueel moet blijven.
Wil je in dat geval vooral veiliger worden, dan levert hetzelfde budget meer op via een pentest laten uitvoeren en een security awareness-training. Dat zijn de twee plekken waar in de praktijk de meeste incidenten ontstaan: techniek die niet dicht is, en mensen die iets aanklikken.
Onze ervaring na tientallen trajecten is dat de organisaties die er het meeste aan hebben, niet de organisaties zijn die het snelste een certificaat wilden. Het zijn de organisaties die de structuur zelf wilden en het certificaat als bevestiging zagen.
Wat kost het en hoe lang duurt het?
Een implementatietraject kost gemiddeld ongeveer 18.000 euro, met een bandbreedte van circa 14.000 tot 25.000 euro. Wij werken met een dagtarief van 1.200 euro, zodat je per stap kunt bijsturen. De certificerende instelling komt daar bovenop en factureert apart; die moet onafhankelijk zijn van de partij die je begeleidt.
Daar komen je eigen uren bij, en die staan op geen enkele factuur. Reken op 200 tot 400 uur als je een deel zelf oppakt. De volledige uitsplitsing staat in ons artikel over wat ISO 27001-implementatie kost, en de afweging tussen zelf doen en uitbesteden in zelf doen of uitbesteden. Alle bedragen staan bij onze tarieven.
Qua doorlooptijd: vier tot negen maanden tot certificering. De grootste knop waar je zelf aan kunt draaien is je scope, want die bepaalt vrijwel alles; zie je ISO 27001-scope bepalen.
Waar begin je?
Niet bij de norm kopen en gaan lezen. Begin met drie vragen die je binnen een week kunt beantwoorden.
Waarom wil je dit? Een klanteis, de wet, of eigen behoefte aan structuur. Het antwoord bepaalt je scope en je tempo, en het bepaalt of je überhaupt moet certificeren of alleen de structuur nodig hebt.
Wat staat er al? Meestal meer dan je denkt, maar minder vastgelegd dan nodig is. Een GAP-analyse brengt dat in kaart voor een vaste prijs van 2.500 euro, inclusief hoeveel uur er nog nodig is.
Wie trekt het? Met vrijgemaakte tijd en mandaat, niet als taak erbij. Dit is de vraag waar trajecten op vastlopen.
Wil je het uitbesteden, dan doen wij dat via ISO 27001-implementatie. Zoek je juist iemand die het na de certificering bijhoudt in plaats van één project draait, dan past een security partner. En de norm zelf, met wat er precies in staat, vind je bij ISO 27001. Voor de documenten die er bij de audit als eerste worden opgevraagd, kijk bij de Verklaring van Toepasselijkheid en je audit voorbereiden.


