Aankoopgids ISO 27001 Externe Audit

Bij de externe of certificerende audit beoordeelt een onafhankelijke certificerende instelling of jouw ISMS voldoet aan ISO/IEC 27001, en geeft daar een certificaat op af. Je hebt dit nodig zodra een klant, aanbesteding of toezichthouder om een aantoonbaar certificaat vraagt, of wanneer je je informatiebeveiliging extern wilt laten bevestigen. Dit is nadrukkelijk iets anders dan implementatie-advies: de instelling toetst alleen, hij mag je niet helpen bouwen.

Buyer guideISO 27001 Externe AuditVergelijken
Buyer guide over ISO 27001 Externe Audit
Buyer guide

Bij de externe of certificerende audit beoordeelt een onafhankelijke certificerende instelling of jouw ISMS voldoet aan ISO/IEC 27001, en geeft daar een certificaat op af. Je hebt dit nodig zodra een klant, aanbesteding of toezichthouder om een aantoonbaar certificaat vraagt, of wanneer je je informatiebeveiliging extern wilt laten bevestigen. Dit is nadrukkelijk iets anders dan implementatie-advies: de instelling toetst alleen, hij mag je niet helpen bouwen.

De stappen in één overzicht

Bekijk eerst het hele traject. Daarna leggen we iedere stap afzonderlijk uit, zodat je aanbieders op dezelfde aanpak kunt vergelijken.

  1. 01 Offerte en scope De instelling bepaalt auditduur, locaties, normversie en certificatiecyclus.
  2. 02 Fase 1 De auditor beoordeelt documentatie, scope en gereedheid en benoemt aandachtspunten.
  3. 03 Herstelperiode Je verwerkt fase-1-aandachtspunten voordat fase 2 start.
  4. 04 Fase 2 Interviews en steekproeven toetsen de werking van het volledige ISMS.
  5. 05 Besluit Na sluiting van eventuele afwijkingen neemt een onafhankelijke reviewer het certificatiebesluit.
Stap 1 van 5

Offerte en scope

De instelling bepaalt auditduur, locaties, normversie en certificatiecyclus.

Wat gebeurt er in deze stap?

De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.

Gereedheid speelt hierin een belangrijke rol. In fase 1 wordt vastgesteld of je klaar bent voor de hoofdbeoordeling.

  • Scope
  • Risicoanalyse
  • Verklaring van Toepasselijkheid
  • Interne audit en directiebeoordeling

Wat moet een aanbieder opleveren?

Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.

De overdracht moet bovendien rekening houden met afwijkingen sluiten: Lever oorzaak, correctie, corrigerende maatregel en bewijs binnen de afgesproken termijn aan.

Dit moet geregeld zijn

Werkend ISMS

Niet alleen documenten, maar voldoende registraties om de werking over tijd te laten zien.

Effectief personeelsaantal

Auditduur wordt mede bepaald door hoeveel mensen binnen de gecertificeerde scope werken.

Bespreek

Wat voor certificeringstraject is het?

Stap 2 van 5

Fase 1

De auditor beoordeelt documentatie, scope en gereedheid en benoemt aandachtspunten.

Wat gebeurt er in deze stap?

De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.

Implementatie speelt hierin een belangrijke rol. In fase 2 worden processen en maatregelen met steekproeven getoetst.

  • Interviews
  • Registraties
  • Technisch bewijs
  • Fysieke inspectie

Wat moet een aanbieder opleveren?

Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.

De overdracht moet bovendien rekening houden met certificaat controleren: Controleer juridische naam, locaties, scopeformulering, normversie en geldigheidsduur.

Dit moet geregeld zijn

Interne audit

Een onafhankelijke audit over de relevante scope met aantoonbare opvolging.

Locaties en complexiteit

Meerdere vestigingen, ploegendiensten en uiteenlopende technologie vragen meer steekproeven.

Bespreek

Hoeveel van je medewerkers vallen binnen de certificeringsscope?

Stap 3 van 5

Herstelperiode

Je verwerkt fase-1-aandachtspunten voordat fase 2 start.

Wat gebeurt er in deze stap?

De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.

Verbetering speelt hierin een belangrijke rol. De cyclus moet afwijkingen, incidenten en veranderingen verwerken.

  • Corrigerende maatregelen
  • Doelstellingen
  • Monitoring
  • Continue verbetering

Wat moet een aanbieder opleveren?

Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.

De overdracht moet bovendien rekening houden met controleaudits plannen: Zet interne audit en directiebeoordeling vóór de jaarlijkse bezoeken in de kalender.

Dit moet geregeld zijn

Directiebeoordeling

Een vastgelegde beoordeling met besluiten over prestaties, risico's, middelen en verbetering.

Scopegrenzen

Een helder afgebakende dienst is efficiënter te auditen dan een brede of kunstmatig complexe scope.

Bespreek

Hoeveel locaties vallen binnen de scope?

Stap 4 van 5

Fase 2

Interviews en steekproeven toetsen de werking van het volledige ISMS.

Wat gebeurt er in deze stap?

De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.

Gereedheid speelt hierin een belangrijke rol. In fase 1 wordt vastgesteld of je klaar bent voor de hoofdbeoordeling.

  • Scope
  • Risicoanalyse
  • Verklaring van Toepasselijkheid
  • Interne audit en directiebeoordeling

Wat moet een aanbieder opleveren?

Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.

De overdracht moet bovendien rekening houden met wijzigingen melden: Bespreek overnames, verhuizingen, grote incidenten en scopewijzigingen tijdig met de instelling.

Dit moet geregeld zijn

Auditlogistiek

Beschikbare proceseigenaren, toegang tot locaties en systemen en één begeleider voor de auditor.

Gecombineerde audit

ISO 27001 combineren met bijvoorbeeld ISO 9001 kan overlap benutten, mits de instelling beide mag certificeren.

Bespreek

Welke normen wil je in dezelfde audit combineren?

Stap 5 van 5

Besluit

Na sluiting van eventuele afwijkingen neemt een onafhankelijke reviewer het certificatiebesluit.

Wat gebeurt er in deze stap?

De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.

Implementatie speelt hierin een belangrijke rol. In fase 2 worden processen en maatregelen met steekproeven getoetst.

  • Interviews
  • Registraties
  • Technisch bewijs
  • Fysieke inspectie

Wat moet een aanbieder opleveren?

Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.

De overdracht moet bovendien rekening houden met afwijkingen sluiten: Lever oorzaak, correctie, corrigerende maatregel en bewijs binnen de afgesproken termijn aan.

Dit moet geregeld zijn

Werkend ISMS

Niet alleen documenten, maar voldoende registraties om de werking over tijd te laten zien.

Effectief personeelsaantal

Auditduur wordt mede bepaald door hoeveel mensen binnen de gecertificeerde scope werken.

Bespreek

Moet het certificaat onder RvA-accreditatie worden afgegeven?

De drie audits in de certificeringscyclus

Een certificaat is drie jaar geldig. In die drie jaar krijg je te maken met deze audits.

Initiële certificeringsaudit

2 tot 8 auditdagen

Documentatiebeoordeling van een halve tot hele dag, vaak op afstand: scope, beleid, risicobeoordeling, risicobehandelplan, Verklaring van Toepasselijkheid, interne audit en directiebeoordeling

Jaarlijkse controle-audit

Eén audit per jaar

Korter en gerichter: een roulerende steekproef van beheersmaatregelen in plaats van het volledige ISMS

Hercertificering in jaar 3

Circa 6 maanden voorbereiding

Volledige herbeoordeling van het hele ISMS in plaats van een steekproef

Leg offertes naast elkaar

Controleer of aanbieders dezelfde uitgangspunten gebruiken. Zo vergelijk je niet alleen het totaalbedrag, maar ook wat je daarvoor krijgt.

CriteriumOfferte AOfferte B

Effectief personeelsaantal

Auditduur wordt mede bepaald door hoeveel mensen binnen de gecertificeerde scope werken.

Locaties en complexiteit

Meerdere vestigingen, ploegendiensten en uiteenlopende technologie vragen meer steekproeven.

×

Scopegrenzen

Een helder afgebakende dienst is efficiënter te auditen dan een brede of kunstmatig complexe scope.

×

Gecombineerde audit

ISO 27001 combineren met bijvoorbeeld ISO 9001 kan overlap benutten, mits de instelling beide mag certificeren.

×
Budget

Wat je over drie jaar betaalt

Vergelijk certificatieoffertes over de volledige cyclus, niet alleen op de initiële audit.

Jaar 1

€3.000–€8.000

Documentbeoordeling en volledige implementatie-audit.

Jaar 2 en 3

Jaarlijks tarief

Een deel van de scope wordt opnieuw getoetst, inclusief eerdere afwijkingen en wijzigingen.

Na drie jaar

Nieuwe cyclus

Een bredere audit voordat een nieuw certificaat wordt afgegeven.

Intake

Zo bereid je de aanvraag voor

Met deze informatie kunnen aanbieders gericht reageren en worden offertes onderling vergelijkbaar.

Werkend ISMS

Niet alleen documenten, maar voldoende registraties om de werking over tijd te laten zien.

Interne audit

Een onafhankelijke audit over de relevante scope met aantoonbare opvolging.

Directiebeoordeling

Een vastgelegde beoordeling met besluiten over prestaties, risico's, middelen en verbetering.

Auditlogistiek

Beschikbare proceseigenaren, toegang tot locaties en systemen en één begeleider voor de auditor.

  • Wat voor certificeringstraject is het?
  • Hoeveel van je medewerkers vallen binnen de certificeringsscope?
  • Hoeveel locaties vallen binnen de scope?
  • Welke normen wil je in dezelfde audit combineren?
Veelgestelde vragen

Goed om vooraf te weten

Wat kost een ISO 27001 certificering bij een certificerende instelling?

Voor een MKB-organisatie kost de initiële certificeringsaudit (fase 1 en 2 samen) ongeveer €3.000 tot €8.000, plus circa €1.500 tot €3.500 per jaar voor de controle-audits. Grote of complexe organisaties zitten hoger, boven de €15.000 voor de initiële audit. Deze bedragen gaan alleen over de certificerende instelling, niet over implementatie, tooling of advies. Vraag altijd meerdere offertes op, want de verschillen tussen instellingen zijn aanzienlijk.

Hoe lang is mijn certificaat geldig?

Het ISO 27001-certificaat is drie jaar geldig. Binnen die drie jaar voert de instelling jaarlijks een controle-audit uit, in jaar 1 en jaar 2. In jaar 3 volgt de hercertificering, waarna het certificaat opnieuw voor drie jaar wordt afgegeven. De geldigheid is dus voorwaardelijk: je moet de jaarlijkse audits blijven doorlopen.

Wat is RvA-accreditatie en heb ik dat nodig?

De Raad voor Accreditatie toetst of een certificerende instelling voldoet aan ISO/IEC 17021-1 en aan de sectornorm ISO/IEC 27006-1. Een certificaat van een RvA-geaccrediteerde instelling is internationaal erkend. Een certificaat van een niet-geaccrediteerde partij heeft geen formele status en wordt door overheden, aanbestedende partijen en internationale klanten doorgaans niet geaccepteerd. Controleer de accreditatie in het openbare register van de RvA voordat je tekent, en let erop dat die de juiste norm en scope dekt.

Mag mijn adviesbureau mij ook certificeren?

Nee. ISO/IEC 17021-1 verbiedt dat een certificerende instelling certificeert bij een organisatie waaraan zij ook managementsysteem-advies heeft geleverd. In de praktijk hanteren instellingen minimaal twee jaar tussen advies en certificering; de norm noemt die termijn als manier om de onpartijdigheid te borgen, niet als absolute regel. Dat geldt ook als de adviseur formeel een eigen bureau heeft en daarnaast als auditor voor de instelling werkt: European Accreditation bepaalde in 2017 dat zo'n individu ook als body telt.

Wat gebeurt er als de auditor een afwijking vindt?

Bij een minor afwijking krijg je doorgaans 90 dagen om te corrigeren en bewijs aan te leveren; dat blokkeert de certificering niet direct. Een major afwijking is een ernstige tekortkoming die de werking van het ISMS aantast en die blokkeert de certificering tot je hem hebt opgelost, meestal met een hercontrole. Bevindingen zonder afwijkingsstatus hoef je niet formeel af te handelen, maar de auditor komt er bij de volgende audit vaak op terug.

Hoe wordt het aantal auditdagen bepaald?

De instelling berekent de auditduur op basis van ISO/IEC 27006-1 (Annex B) en de IAF-richtlijn MD 5. Bepalend zijn het aantal medewerkers, de scope van je ISMS, het aantal locaties, de complexiteit en gevoeligheid van de informatie, en hoeveel je uitbesteedt. Als indicatie noemt één bron 2 tot 3 auditdagen tot 10 medewerkers, oplopend tot 7 tot 8 dagen rond de 100 medewerkers; instellingen rekenen hier verschillend mee. Het dagtarief ligt in Nederland grofweg tussen €1.000 en €1.500 per auditdag.

Gratis en vrijblijvend

Vergelijk aanbieders van ISO 27001 externe audits

Vertel één keer wie je bent. Daarna vul je de inhoudelijke vragen voor deze oplossing in en leggen wij dezelfde aanvraag voor aan passende aanbieders.

Zo werkt het
  • Vul je contactgegevens één keer in.
  • Maak je hulpvraag compleet in de volgende stap.
  • Ontvang reacties van passende aanbieders.
Voordelen
  • Vergelijk dezelfde scope en aanpak.
  • Vind de beste prijs-kwaliteitverhouding.
  • Gratis, vrijblijvend en jij kiest zelf.