ISO 27001 certificeren: het complete stappenplan
Kort antwoord: Je wordt ISO 27001-gecertificeerd in zeven stappen: (1) nulmeting, (2) ISMS opzetten, (3) risicobeoordeling, (4) maatregelen implementeren, (5) interne audit, (6) directiebeoordeling en (7) de externe audit in twee fasen. Voor het MKB duurt dit 3 tot 9 maanden.
Het ISO 27001-stappenplan
- Nulmeting (gap-analyse). Bepaal waar je staat ten opzichte van de norm en stel scope en doelen vast.
- ISMS opzetten. Stel het informatiebeveiligingsbeleid op, wijs rollen toe en leg de basisprocessen vast (clausules 4 en 5).
- Risicobeoordeling. Identificeer je informatierisico’s, beoordeel kans en impact en kies per risico een behandeling (clausule 6).
- Maatregelen implementeren. Selecteer de relevante Annex A-controls, voer ze in en leg de keuzes vast in de Verklaring van Toepasselijkheid.
- Interne audit. Toets zelf of het ISMS voldoet en in de praktijk werkt (clausule 9). Dit is je generale repetitie.
- Directiebeoordeling. De directie beoordeelt de werking van het ISMS en stuurt bij waar nodig.
- Externe audit. Een geaccrediteerde certificerende instelling toetst je documentatie (fase 1) en de werking in de praktijk (fase 2). Bij een positief resultaat ontvang je het certificaat.
Hoe lang duurt het?
Voor het MKB duurt een volledig traject meestal 3 tot 9 maanden. Een klein IT-bedrijf met overzichtelijke systemen haalt het certificaat vaak in 4 tot 6 maanden. De doorlooptijd wordt vooral bepaald door hoeveel documentatie- en implementatiewerk je startpunt vraagt.
Waar gaat het meestal mis?
- Te veel zelf uitvinden. Beleid en procedures vanaf nul schrijven kost onnodig veel tijd; kant-en-klare templates versnellen dit enorm.
- De interne audit overslaan of te licht doen. Dan kom je pas bij de externe audit non-conformiteiten tegen.
- Een te brede scope. Hoe groter de scope, hoe meer werk en auditdagen.
Sneller door het traject
Met de ISO 27001-templates van Online ISO zet je stap 2 tot en met 4 in een fractie van de tijd neer: 145 vooringevulde documenten, gestructureerd per hoofdstuk van de norm, direct bruikbaar in Microsoft 365, Google Workspace of Confluence. Bekijk ook de kosten en doorlooptijd of lees de complete gids over ISO 27001.
Reacties