ISO-certificering is een gestructureerde manier om kwaliteit, veiligheid, milieu en betrouwbaarheid aantoonbaar te beheren met een gemeenschappelijke taal die organisaties over landsgrenzen heen kunnen delen. In Nederland blijft dat praktische doel belangrijk, terwijl het traject in de praktijk verder reikt dan het schrijven van procedures en het plannen van een audit.
ISO-certificering betekent dat een onafhankelijke certificatie-instelling beoordeelt of een organisatie aantoonbaar werkt volgens de eisen van een specifieke ISO-norm, zoals ISO 9001 voor kwaliteitsmanagement of ISO/IEC 27001 voor informatiebeveiliging. Accreditatie is iets anders: in Nederland ziet de Raad voor Accreditatie toe op certificatie-instellingen, terwijl de certificatie-instelling de organisatie certificeert. Dat onderscheid is vooral relevant bij aanbestedingen, keteneisen en klanten die expliciet vragen om een certificaat van een geaccrediteerde instelling.
Gepubliceerd: 2026. Update-notitie: deze versie legt meer nadruk op de Nederlandse context, Stage 1- en Stage 2-audits, jaarlijkse surveillance en het verschil tussen ISO 9001:2015 en ISO/IEC 27001:2022. ISO 9001:2015 blijft gericht op kwaliteitsmanagement, procesbeheersing en klanttevredenheid; ISO/IEC 27001:2022 sluit aan op hedendaagse informatiebeveiligingsrisico’s en bevat een vernieuwde set beheersmaatregelen in Annex A.
Een ISO-traject begint zelden omdat een organisatie graag extra documentatie wil. Meestal ligt er een concrete aanleiding: een klant stelt certificering verplicht, een aanbesteding vraagt om aantoonbare beheersing, een directie wil processen voorspelbaarder maken of een securityteam moet laten zien dat risico’s structureel worden gemanaged.
Die aanleiding bepaalt welke norm logisch is. Organisaties die vooral hun kwaliteit, leverbetrouwbaarheid en procesafspraken willen versterken, komen vaak uit bij ISO 9001. Organisaties die klantdata, bedrijfsinformatie, cloudomgevingen of leveranciersrisico’s centraal willen beheersen, kijken eerder naar ISO/IEC 27001. Bedrijven met milieu-impact of expliciete duurzaamheidseisen kunnen ISO 14001 onderzoeken. In sectoren zoals zorg kan daarnaast de verhouding tussen ISO/IEC 27001 en NEN 7510 relevant zijn, omdat klanten of toezichthouders soms een sectorspecifieke norm verwachten.
De normkeuze moet niet worden gemaakt op basis van populariteit, maar op basis van primaire driver, klantvereisten en scope. Een softwarebedrijf dat vooral informatiebeveiliging moet aantonen, heeft weinig aan een kwaliteitscertificaat als de tender ISO/IEC 27001 vraagt. Omgekeerd is ISO/IEC 27001 niet automatisch de juiste oplossing voor een productieorganisatie die vooral foutreductie, proceskwaliteit en leverbetrouwbaarheid wil aantonen.
De vijf stappen hieronder vormen een praktisch raamwerk. In de praktijk lopen sommige activiteiten deels parallel, maar de volgorde helpt om te voorkomen dat documentatie, interne audits en externe beoordeling los van de bedrijfsvoering komen te staan.
Kies de juiste norm en scope. Bepaal eerst waarom certificering nodig is, welke processen binnen de reikwijdte vallen en welke locaties, teams, diensten of systemen worden meegenomen. Een te brede scope maakt het traject zwaar en moeilijk bestuurbaar; een te smalle scope kan klanten teleurstellen of later tot herwerk leiden. De scope moet verdedigbaar zijn richting auditor én herkenbaar zijn voor klanten, medewerkers en proceseigenaren.
Voer een gap-analyse uit en maak een implementatieplan. Vergelijk de huidige werkwijze met de eisen van de gekozen norm. Voor ISO 9001 gaat het bijvoorbeeld om processturing, kwaliteitsdoelstellingen, afwijkingen en managementreview. Voor ISO/IEC 27001 ligt de nadruk op risicoanalyse, beheersmaatregelen, beleid, verantwoordelijkheden en aantoonbare opvolging. Een goed implementatieplan benoemt niet alleen documenten, maar ook eigenaren, deadlines, bewijsstukken en besluiten die de directie moet nemen.
Implementeer het managementsysteem in bestaande processen. De grootste fout is een parallel ISO-systeem bouwen dat naast de dagelijkse operatie bestaat. Certificering wordt sterker wanneer eisen worden gekoppeld aan bestaande overlegstructuren, KPI’s, serviceprocessen, leveranciersbeoordelingen en risicobesprekingen. Een RACI-matrix kan helpen om zichtbaar te maken wie verantwoordelijk, uitvoerend, consulterend en geïnformeerd is, maar de waarde zit in het gebruik ervan tijdens echte besluitvorming.
Voer interne audits en managementreview uit. De interne audit toetst of het systeem werkt zoals bedoeld en of bewijs beschikbaar is. De auditor moet voldoende onafhankelijk zijn van het proces dat wordt beoordeeld; een proceseigenaar die het eigen werk afvinkt, levert onvoldoende tegenkracht. Bevindingen worden vastgelegd, oorzaken worden onderzocht en corrigerende maatregelen krijgen een eigenaar. Daarna beoordeelt de directie in de managementreview of het systeem effectief is, waar risico’s liggen en welke verbeteringen prioriteit krijgen.
Laat de certificatieaudit uitvoeren door een geschikte certificatie-instelling. Voor trajecten waarbij aanbestedingen, keteneisen of formele erkenning belangrijk zijn, is een RvA-geaccrediteerde certificatie-instelling vaak noodzakelijk. Let bij de keuze niet alleen op beschikbaarheid, maar ook op sectorervaring, auditcapaciteit, taal, internationale dekking en duidelijkheid over de auditopzet. De instelling certificeert de organisatie; de RvA accrediteert de instelling.
De externe certificatieaudit bestaat doorgaans uit twee fasen. Stage 1 is vooral een beoordeling van gereedheid. De auditor kijkt naar scope, context, beleid, belangrijkste processen, risico’s, documentatie en de mate waarin de organisatie klaar is voor de volledige audit. Typische bevindingen in deze fase gaan over een onduidelijke scope, ontbrekende managementreview, een risicoanalyse die niet aansluit op echte bedrijfsrisico’s of interne audits die nog niet zijn afgerond.
Stage 2 beoordeelt of het managementsysteem daadwerkelijk is geïmplementeerd en effectief werkt. De auditor spreekt met medewerkers, bekijkt dossiers, volgt processen, controleert registraties en toetst of afwijkingen worden opgepakt. Bij ISO 9001 kan dat gaan om klantklachten, leveranciersbeoordelingen, kwaliteitsdoelstellingen en procesmetingen. Bij ISO/IEC 27001 kan de auditor kijken naar risicoacceptatie, toegangsbeheer, incidentregistratie, leveranciersrisico’s en bewijs van toegepaste beheersmaatregelen.
Een praktijkvoorbeeld maakt het verschil duidelijk. Een middelgrote dienstverlener die ISO/IEC 27001 wilde behalen, had voor Stage 1 een scopeverklaring, risicoregister, beleidsset, verklaring van toepasselijkheid en intern auditrapport voorbereid. De auditor vond de documentstructuur bruikbaar, maar vroeg om sterkere koppeling tussen risico’s en gekozen maatregelen. Voor Stage 2 moest de organisatie daarom niet meer documenten maken, maar aantonen dat toegangsreviews, incidentopvolging en leveranciersbeoordelingen daadwerkelijk werden uitgevoerd.
ISO-certificering is geen project van één kwaliteitsmanager of securitymanager. De directie bepaalt prioriteit, stelt middelen beschikbaar en neemt besluiten over risico’s en verbeteringen. Proceseigenaren zorgen dat procedures overeenkomen met de werkelijke uitvoering. Interne auditors toetsen onafhankelijk en leggen bevindingen vast. Medewerkers leveren het dagelijkse bewijs dat afspraken worden gevolgd.
De minimale bewijslast bestaat meestal uit meer dan beleidsdocumenten. Auditors zoeken naar registraties, besluiten, metingen, verbeteracties, auditrapporten, managementreviewverslagen, risicoanalyses en voorbeelden uit de praktijk. Een beleid dat nooit besproken wordt, een risicoregister zonder opvolging of een procedure die medewerkers niet herkennen, is zwak bewijs.
Training kan nuttig zijn wanneer interne rollen nog onvoldoende bekend zijn. Wie bijvoorbeeld informatiebeveiliging binnen de organisatie moet implementeren, kan via ISO-trainingen van Readynez kennis opbouwen over normen, implementatie en auditvoorbereiding. Dat vervangt geen certificatieaudit en maakt de organisatie niet automatisch gecertificeerd, maar het helpt teams om eisen beter te vertalen naar dagelijkse uitvoering.
De doorlooptijd voor ISO-certificering hangt af van omvang, volwassenheid, scope en beschikbaarheid van interne mensen. Voor sommige organisaties kan het traject enkele maanden duren; bij grotere of complexere organisaties kan het richting een jaar gaan. De grootste vertraging ontstaat vaak niet bij de externe auditor, maar bij interne besluitvorming, ontbrekende proceseigenaren, onvoldoende bewijs of een scope die onderweg blijft veranderen.
Kosten bestaan uit meerdere onderdelen: interne uren, eventuele begeleiding, training, tooling, auditdagen en opvolging van bevindingen. Een organisatie met één locatie, duidelijke processen en bestaande managementrapportages heeft meestal minder werk dan een organisatie met meerdere vestigingen, kritieke processen, veel leveranciers en beperkte documentatie. Een pre-audit of readiness review kan variatie verkleinen doordat zwakke punten vóór Stage 1 zichtbaar worden, maar ook die activiteit vraagt tijd en voorbereiding.
Na certificering stopt het werk niet. Certificaten kennen doorgaans een cyclus met jaarlijkse surveillance-audits en periodieke hercertificering. Tijdens surveillance kijkt de auditor of het systeem onderhouden wordt, of eerdere bevindingen zijn opgevolgd en of belangrijke wijzigingen goed zijn beheerst. Organisaties die auditlast willen spreiden, plannen interne audits over het jaar, behandelen verbeteracties in vaste managementoverleggen en bewaren bewijs op het moment dat het ontstaat in plaats van vlak voor de audit.
Veel vertraging ontstaat door drie terugkerende fouten. De eerste is scopebepaling zonder zakelijk kompas. Als de scope te breed wordt gekozen, raakt het project versnipperd; als de scope te smal is, sluit het certificaat niet aan op klantverwachtingen. De tweede fout is een interne audit uitvoeren als administratieve formaliteit. Een goede interne audit onderzoekt werking, bewijs en afwijkingen, niet alleen de aanwezigheid van documenten.
De derde fout is papier boven praktijk plaatsen. Procedures die mooier zijn dan de werkelijkheid leveren tijdens Stage 2 problemen op, omdat auditors juist toetsen of medewerkers de werkwijze kennen en toepassen. Het is beter om een eenvoudige maar gebruikte procedure te hebben dan een uitgebreide set documenten die buiten de operatie leeft. In veel gevallen versnelt integratie met bestaande KPI’s, risicobesprekingen en managementrapportages het traject meer dan extra beleidsstukken.
ISO-certificering is vooral waardevol wanneer het aansluit op een concrete bedrijfsbehoefte. Bij aanbestedingen kan het een toegangsvoorwaarde zijn. Voor klanten kan het vertrouwen geven dat processen, risico’s of kwaliteit systematisch worden beheerst. Intern kan het helpen om verantwoordelijkheden, verbeteracties en managementinformatie scherper te maken.
De waarde neemt af wanneer certificering wordt behandeld als een documentatieproject voor de auditor. Dan ontstaat een systeem dat veel onderhoud vraagt maar weinig sturing oplevert. De betere aanpak is om ISO-eisen te verbinden aan hoe de organisatie al werkt: bestaande procesoverleggen, risicoregisters, incidentrapportages, leveranciersgesprekken, klantfeedback en directiebesluiten.
Een realistisch ISO-traject begint met de juiste norm en scope, maar slaagt pas wanneer verantwoordelijkheden, bewijs en verbetercycli onderdeel worden van het dagelijkse management. De audit is dan geen los examenmoment, maar een toets op hoe de organisatie stuurt, leert en verbetert.
Wie meerdere security- en ISO-gerelateerde leertrajecten voor een team wil plannen, kan het Unlimited Security Training-aanbod bekijken. Neem bij vragen over passende training of voorbereiding contact op met Readynez; de certificering zelf blijft altijd het domein van een onafhankelijke certificatie-instelling.
De vijf stappen zijn: kies de juiste ISO-norm en scope, voer een gap-analyse uit, implementeer het managementsysteem, voer interne audits en managementreview uit, en doorloop daarna de externe certificatieaudit bij een certificatie-instelling. In Nederland is het bij formele klant- of aanbestedingseisen verstandig om te controleren of de instelling geaccrediteerd is voor de relevante norm en sector.
Dat hangt af van de grootte, complexiteit en volwassenheid van de organisatie. Een organisatie met duidelijke processen en bestaande managementinformatie kan sneller klaar zijn dan een organisatie met meerdere locaties, onduidelijke verantwoordelijkheden of weinig bewijs. In algemene zin kan het proces enkele maanden tot een jaar duren.
Certificering is de beoordeling en verklaring dat een organisatie aan een specifieke ISO-norm voldoet. Accreditatie gaat over de certificatie-instelling zelf: de Raad voor Accreditatie beoordeelt in Nederland of zo’n instelling competent is om bepaalde certificeringen uit te voeren. Een organisatie wordt dus gecertificeerd; een certificatie-instelling wordt geaccrediteerd.
Een externe consultant is niet verplicht. Sommige organisaties kunnen het traject intern uitvoeren als zij voldoende normkennis, auditvaardigheid en projectcapaciteit hebben. Externe begeleiding kan nuttig zijn bij complexe scopes, beperkte interne ervaring of hoge tijdsdruk, maar de organisatie moet het managementsysteem zelf begrijpen en onderhouden.
Een auditor kijkt naar beleid, procedures, risicoanalyses, auditrapporten, managementreview, verbeteracties, registraties en voorbeelden uit de dagelijkse praktijk. Belangrijk is dat bewijs laat zien dat het systeem werkt. Alleen documenten zonder aantoonbare toepassing zijn meestal onvoldoende.
Voor definities en norminformatie kunnen organisaties ISO.org en NEN raadplegen. Voor Nederlandse accreditatie-informatie en het vinden van geaccrediteerde certificatie-instellingen is het register van de Raad voor Accreditatie relevant. De exacte normtekst en toepasselijkheid moeten altijd worden beoordeeld aan de hand van de gekozen norm, de scope en eventuele klant- of aanbestedingseisen.
Krijg onbeperkte toegang tot ALLE LIVE-beveiligingscursussen onder leiding van een instructeur die je wilt - allemaal voor de prijs van minder dan één cursus.
U bekijkt onze Netherlands (EUR) site van United States
Wilt u de site bekijken in
English
met prijzen in
Dollar?