Hoe houd je een ISO 27001 certificering actueel na behalen?

Een ISO 27001-certificering actueel houden vereist een combinatie van jaarlijkse externe surveillance-audits en doorlopende interne beheersactiviteiten. Het certificaat heeft een geldigheidsduur van drie jaar, maar blijft alleen geldig als je organisatie aantoonbaar blijft voldoen aan de eisen van het Information Security Management System (ISMS). In dit artikel beantwoorden we de meest gestelde vragen over het onderhouden van je ISO 27001-certificering na het behalen ervan.

Wat gebeurt er als je ISO 27001 certificering verloopt?

Als je ISO 27001-certificering verloopt zonder tijdige hercertificering, verlies je het recht om het certificaat te voeren. Dit betekent dat je organisatie niet langer aantoonbaar voldoet aan de internationale norm voor informatiebeveiliging, wat directe gevolgen kan hebben voor klantrelaties, aanbestedingen en naleving van regelgeving zoals NIS2 of sectorspecifieke eisen.

In de praktijk kan een verlopen certificering leiden tot:

  • Verlies van contracten waarbij ISO 27001 een vereiste is
  • Verhoogd risico bij aanbestedingen voor overheid of defensie, waaronder ABRO-verplichtingen die gelden vanaf 1 januari 2026
  • Reputatieschade bij klanten en partners die certificering als vertrouwenssignaal beschouwen
  • Mogelijke non-compliance met sectorspecifieke regelgeving

Wil je het certificaat herstellen na verlies, dan is een volledige hercertificeringsaudit vereist, wat aanzienlijk meer tijd en kosten met zich meebrengt dan een reguliere surveillance-audit. Tijdig handelen is dus altijd voordeliger.

Hoe werkt de jaarlijkse surveillance-audit voor ISO 27001?

De jaarlijkse surveillance-audit is een tussentijdse controle door een geaccrediteerde certificerende instantie om te verifiëren dat je ISMS nog steeds effectief functioneert. De audit vindt plaats in jaar één en jaar twee van de driejarige certificeringsperiode en is minder uitgebreid dan de initiële certificeringsaudit, maar vereist wel gedegen voorbereiding.

Tijdens een surveillance-audit beoordeelt de auditor doorgaans:

  • De uitkomsten van interne audits en managementreviews
  • De afhandeling van non-conformiteiten en correctieve maatregelen
  • Wijzigingen in de organisatie of het risicolandschap
  • De actuele status van de Statement of Applicability (SoA)
  • Bewijs van continue verbetering binnen het ISMS

De surveillance-audit richt zich op een selectie van Annex A-beheersmaatregelen en de kernprocessen van het ISMS. Goed bijgehouden documentatie en aantoonbare opvolging van bevindingen zijn hierbij doorslaggevend voor een positieve uitkomst.

Welke interne activiteiten zijn verplicht tussen audits in?

Tussen twee surveillance-audits in ben je als organisatie verplicht een reeks interne beheersactiviteiten uit te voeren die het ISMS levend en effectief houden. ISO 27001 vereist aantoonbare continue verbetering, wat betekent dat stilstand een risico is voor je certificering.

De verplichte interne activiteiten zijn:

  1. Interne audits uitvoeren: Minimaal één volledige interne auditcyclus per jaar, waarbij alle relevante onderdelen van het ISMS worden beoordeeld.
  2. Managementreview houden: Het topmanagement dient periodiek de prestaties van het ISMS te evalueren en te documenteren.
  3. Risicobeoordelingen actualiseren: Risico’s moeten worden herbeoordeeld bij significante veranderingen of op vaste momenten.
  4. Non-conformiteiten opvolgen: Alle geconstateerde tekortkomingen moeten worden gedocumenteerd en aantoonbaar worden opgevolgd met correctieve maatregelen.
  5. Bewustzijnstrainingen verzorgen: Medewerkers dienen regelmatig te worden getraind in informatiebeveiliging, passend bij hun rol.
  6. Documentatie bijhouden: Beleid, procedures en registraties moeten actueel en toegankelijk zijn.

Organisaties die deze activiteiten structureel inbedden in hun bedrijfsprocessen, ervaren de surveillance-audit als een bevestiging van wat al goed loopt, in plaats van een stressvolle inspectie.

Hoe verwerk je organisatieveranderingen in je ISMS?

Organisatieveranderingen moeten actief worden beoordeeld op hun impact op het ISMS en zo nodig worden verwerkt in risicobeoordelingen, beleid en beheersmaatregelen. ISO 27001 vereist dat het ISMS de werkelijke situatie weerspiegelt. Een ISMS dat achterblijft bij de organisatieontwikkeling is een veelvoorkomende oorzaak van non-conformiteiten.

Voorbeelden van veranderingen die directe ISMS-impact hebben:

  • Fusies, overnames of reorganisaties
  • Nieuwe leveranciers of uitbestede processen
  • Introductie van nieuwe systemen of cloudplatformen
  • Wijzigingen in wet- en regelgeving, zoals de invoering van de Cyberbeveiligingswet
  • Personeelswisselingen in sleutelposities zoals de CISO-rol

De aanpak is eenvoudig: stel een change management procedure in die nieuwe ontwikkelingen automatisch toetst aan het ISMS. Zo voorkom je dat veranderingen ongemerkt gaten slaan in je beveiligingsaanpak en blijft je certificering robuust.

Wat is het verschil tussen een surveillance-audit en hercertificering?

Een surveillance-audit is een jaarlijkse tussentijdse controle die de continuïteit van je certificering bevestigt, terwijl hercertificering een volledige herbeoordeling is die plaatsvindt aan het einde van de driejarige certificeringsperiode. Hercertificering is in omvang en diepgang vergelijkbaar met de initiële certificeringsaudit.

De belangrijkste verschillen op een rij:

  • Frequentie: Surveillance jaarlijks in jaar 1 en 2, hercertificering in jaar 3
  • Scope: Surveillance dekt een selectie van het ISMS, hercertificering dekt het volledige systeem
  • Duur: Surveillance is doorgaans korter en minder intensief
  • Uitkomst: Surveillance bevestigt continuïteit, hercertificering hernieuwt het certificaat voor drie jaar
  • Voorbereiding: Hercertificering vereist een volledige interne auditcyclus en managementreview als bewijs

Beide audits vereisen dat je ISMS aantoonbaar functioneert en dat je documentatie op orde is. Het verschil zit vooral in de breedte van de beoordeling en de formele verlenging van het certificaat.

Wanneer is ‘CISO as a service’ zinvol voor ISO 27001-continuïteit?

Een CISO as a service model is zinvol voor ISO 27001-continuïteit wanneer een organisatie niet beschikt over een fulltime interne CISO met voldoende capaciteit en expertise om het ISMS structureel te onderhouden. Dit geldt in het bijzonder voor middelgrote organisaties in gereguleerde sectoren die wel certificeringsplichtig zijn, maar waarbij een vaste senior beveiligingsfunctionaris niet rendabel of haalbaar is.

Signalen dat externe CISO-ondersteuning meerwaarde biedt:

  • De interne audit of managementreview wordt steeds uitgesteld door capaciteitsgebrek
  • Non-conformiteiten blijven open staan zonder duidelijke eigenaar
  • Organisatieveranderingen worden niet structureel getoetst aan het ISMS
  • De voorbereiding op surveillance-audits kost onevenredig veel tijd
  • Er is geen duidelijke eigenaar voor risicobeoordelingen en beleidsactualisatie

Een tijdelijke CISO kan ook uitkomst bieden bij een specifieke transitieperiode, zoals een hercertificering of een ingrijpende organisatieverandering. Het voordeel van een externe expert is dat die direct inzetbaar is met kennis van de norm, zonder een langdurig inwerktraject.

Hoe Hofsecure helpt bij ISO 27001-continuïteit

Wij begrijpen dat het onderhouden van een ISO 27001-certificering voor veel organisaties een uitdaging is naast de dagelijkse operatie. Vanuit onze achtergrond in defensie, industrie en online retail weten we hoe een ISMS er in de praktijk uitziet, en waar het in de praktijk mis kan gaan. Onze aanpak is pragmatisch en gericht op wat echt werkt binnen jouw organisatie.

Wat wij bieden voor ISO 27001-continuïteit:

  • Begeleiding bij interne audits en managementreviews
  • Actualisatie van risicobeoordelingen en de Statement of Applicability
  • Voorbereiding op surveillance-audits en hercertificering
  • CISO as a service voor structureel ISMS-beheer zonder fulltime aanstelling
  • Advies bij organisatieveranderingen en hun impact op je ISMS

Wil je weten hoe wij jouw organisatie kunnen ondersteunen bij het actueel houden van je ISO 27001-certificering? Neem contact op en we bespreken samen wat past bij jouw situatie.

×