Een ISO 27001-certificering actueel houden vereist een combinatie van jaarlijkse externe surveillance-audits en doorlopende interne beheersactiviteiten. Het certificaat heeft een geldigheidsduur van drie jaar, maar blijft alleen geldig als je organisatie aantoonbaar blijft voldoen aan de eisen van het Information Security Management System (ISMS). In dit artikel beantwoorden we de meest gestelde vragen over het onderhouden van je ISO 27001-certificering na het behalen ervan.
Als je ISO 27001-certificering verloopt zonder tijdige hercertificering, verlies je het recht om het certificaat te voeren. Dit betekent dat je organisatie niet langer aantoonbaar voldoet aan de internationale norm voor informatiebeveiliging, wat directe gevolgen kan hebben voor klantrelaties, aanbestedingen en naleving van regelgeving zoals NIS2 of sectorspecifieke eisen.
In de praktijk kan een verlopen certificering leiden tot:
Wil je het certificaat herstellen na verlies, dan is een volledige hercertificeringsaudit vereist, wat aanzienlijk meer tijd en kosten met zich meebrengt dan een reguliere surveillance-audit. Tijdig handelen is dus altijd voordeliger.
De jaarlijkse surveillance-audit is een tussentijdse controle door een geaccrediteerde certificerende instantie om te verifiëren dat je ISMS nog steeds effectief functioneert. De audit vindt plaats in jaar één en jaar twee van de driejarige certificeringsperiode en is minder uitgebreid dan de initiële certificeringsaudit, maar vereist wel gedegen voorbereiding.
Tijdens een surveillance-audit beoordeelt de auditor doorgaans:
De surveillance-audit richt zich op een selectie van Annex A-beheersmaatregelen en de kernprocessen van het ISMS. Goed bijgehouden documentatie en aantoonbare opvolging van bevindingen zijn hierbij doorslaggevend voor een positieve uitkomst.
Tussen twee surveillance-audits in ben je als organisatie verplicht een reeks interne beheersactiviteiten uit te voeren die het ISMS levend en effectief houden. ISO 27001 vereist aantoonbare continue verbetering, wat betekent dat stilstand een risico is voor je certificering.
De verplichte interne activiteiten zijn:
Organisaties die deze activiteiten structureel inbedden in hun bedrijfsprocessen, ervaren de surveillance-audit als een bevestiging van wat al goed loopt, in plaats van een stressvolle inspectie.
Organisatieveranderingen moeten actief worden beoordeeld op hun impact op het ISMS en zo nodig worden verwerkt in risicobeoordelingen, beleid en beheersmaatregelen. ISO 27001 vereist dat het ISMS de werkelijke situatie weerspiegelt. Een ISMS dat achterblijft bij de organisatieontwikkeling is een veelvoorkomende oorzaak van non-conformiteiten.
Voorbeelden van veranderingen die directe ISMS-impact hebben:
De aanpak is eenvoudig: stel een change management procedure in die nieuwe ontwikkelingen automatisch toetst aan het ISMS. Zo voorkom je dat veranderingen ongemerkt gaten slaan in je beveiligingsaanpak en blijft je certificering robuust.
Een surveillance-audit is een jaarlijkse tussentijdse controle die de continuïteit van je certificering bevestigt, terwijl hercertificering een volledige herbeoordeling is die plaatsvindt aan het einde van de driejarige certificeringsperiode. Hercertificering is in omvang en diepgang vergelijkbaar met de initiële certificeringsaudit.
De belangrijkste verschillen op een rij:
Beide audits vereisen dat je ISMS aantoonbaar functioneert en dat je documentatie op orde is. Het verschil zit vooral in de breedte van de beoordeling en de formele verlenging van het certificaat.
Een CISO as a service model is zinvol voor ISO 27001-continuïteit wanneer een organisatie niet beschikt over een fulltime interne CISO met voldoende capaciteit en expertise om het ISMS structureel te onderhouden. Dit geldt in het bijzonder voor middelgrote organisaties in gereguleerde sectoren die wel certificeringsplichtig zijn, maar waarbij een vaste senior beveiligingsfunctionaris niet rendabel of haalbaar is.
Signalen dat externe CISO-ondersteuning meerwaarde biedt:
Een tijdelijke CISO kan ook uitkomst bieden bij een specifieke transitieperiode, zoals een hercertificering of een ingrijpende organisatieverandering. Het voordeel van een externe expert is dat die direct inzetbaar is met kennis van de norm, zonder een langdurig inwerktraject.
Wij begrijpen dat het onderhouden van een ISO 27001-certificering voor veel organisaties een uitdaging is naast de dagelijkse operatie. Vanuit onze achtergrond in defensie, industrie en online retail weten we hoe een ISMS er in de praktijk uitziet, en waar het in de praktijk mis kan gaan. Onze aanpak is pragmatisch en gericht op wat echt werkt binnen jouw organisatie.
Wat wij bieden voor ISO 27001-continuïteit:
Wil je weten hoe wij jouw organisatie kunnen ondersteunen bij het actueel houden van je ISO 27001-certificering? Neem contact op en we bespreken samen wat past bij jouw situatie.