Je organisatie is klaar voor ISO 27001 zodra er basisprocessen zijn voor informatiebeveiliging, er draagvlak is vanuit het management en je bereid bent om een gestructureerde gap-analyse uit te voeren. ISO 27001-certificering is geen eindpunt maar een reis: het gaat erom dat je organisatie aantoonbaar grip heeft op informatiebeveiligingsrisico’s en bereid is deze continu te verbeteren. De vragen hieronder helpen je stap voor stap te beoordelen waar je nu staat en wat er nog nodig is.
Om met ISO 27001 te starten heb je geen perfecte beveiliging nodig, maar wel drie basisingrediënten: aantoonbaar managementcommitment, een benoemde verantwoordelijke voor informatiebeveiliging en enige documentatie van bestaande processen. Zonder deze drie elementen is het traject vrijwel gedoemd te mislukken, ongeacht hoe goed de intenties zijn.
Concreet betekent dit het volgende:
Technische volwassenheid is geen harde voorwaarde om te beginnen. Wat telt is de bereidheid om processen te formaliseren en risico’s systematisch te beheren. Organisaties die al werken met andere frameworks zoals BIO of NEN 7510 hebben vaak al een flinke voorsprong.
Een gap-analyse voor ISO 27001 vergelijkt je huidige beveiligingspraktijken met de eisen uit de norm. Je brengt in kaart welke controls al aanwezig zijn, welke gedeeltelijk zijn geïmplementeerd en welke volledig ontbreken. Het resultaat is een prioriteitenlijst die als basis dient voor je implementatieplan.
Een effectieve gap-analyse volgt doorgaans deze stappen:
Een goede gap-analyse duurt, afhankelijk van de organisatiegrootte, enkele dagen tot een paar weken. Het is raadzaam om meerdere afdelingen te betrekken bij de interviews en documentatiereviews, zodat je een volledig beeld krijgt en niet alleen de IT-kant belicht.
ISO 27001 is geen IT-project maar een organisatiebrede aanpak. Naast IT moeten minimaal HR, juridische zaken, facilitaire diensten en het management actief betrokken zijn. Elke afdeling beheert informatie en draagt daarmee verantwoordelijkheid voor de naleving van de norm.
De betrokkenheid verschilt per afdeling:
In de praktijk zien we dat organisaties die ISO 27001 als een puur IT-project behandelen, structureel moeite hebben met de certificeringsaudit. De auditor kijkt juist naar de bredere organisatorische inbedding van informatiebeveiliging.
Een gemiddeld ISO 27001-certificeringstraject duurt tussen de zes en achttien maanden, afhankelijk van de omvang van de organisatie, de complexiteit van de scope en de huidige volwassenheid van de informatiebeveiliging. Kleinere organisaties met een beperkte scope kunnen sneller door het traject, terwijl grotere of complexere omgevingen meer tijd nodig hebben.
De doorlooptijd wordt bepaald door een aantal factoren. Ten eerste de uitkomst van de gap-analyse: hoe groter de afstand tot de norm, hoe meer implementatietijd nodig is. Ten tweede de beschikbaarheid van interne capaciteit, want het traject vraagt aanzienlijke inzet van meerdere afdelingen naast hun reguliere werk. Ten derde de planning van de externe audit, die doorgaans bestaat uit een fase-1 audit (documentatiereview) en een fase-2 audit (implementatietoets).
Een realistisch tijdpad voor een middelgrote organisatie ziet er globaal zo uit: twee tot drie maanden voor gap-analyse en planning, vier tot acht maanden voor implementatie, en één tot twee maanden voor de auditvoorbereiding en het auditproces zelf. Wie in 2026 wil certificeren, doet er goed aan nu te beginnen.
Organisaties zakken voor ISO 27001 meestal niet door technische tekortkomingen, maar door gebrekkige documentatie, onvoldoende managementbetrokkenheid of een te smalle scope die de werkelijke risico’s niet dekt. De auditor beoordeelt niet alleen of maatregelen bestaan, maar of ze aantoonbaar werken en worden onderhouden.
De meest voorkomende struikelblokken zijn:
Wie deze valkuilen kent, kan ze tijdig adresseren. Een droogloopsessie of pre-audit met een externe partij helpt om blinde vlekken te ontdekken voordat de officiële audit plaatsvindt.
Een externe ISO 27001-adviseur is zinvol wanneer de interne kennis of capaciteit ontbreekt om het traject zelfstandig te leiden, of wanneer objectiviteit en onafhankelijkheid noodzakelijk zijn. Dit geldt in het bijzonder voor organisaties die voor het eerst certificeren of die na een mislukte audit opnieuw moeten beginnen.
Externe ondersteuning voegt de meeste waarde toe in de volgende situaties:
Een externe adviseur kan ook worden ingezet voor specifieke onderdelen, zoals het uitvoeren van de gap-analyse, het opstellen van beleidsdocumentatie of het begeleiden van de interne audit. Dat maakt externe ondersteuning ook toegankelijk voor organisaties met een beperkt budget. Een tijdelijke CISO kan in zo’n geval een praktische en kostenefficiënte oplossing zijn.
Wij begeleiden organisaties van eerste oriëntatie tot succesvolle certificering, met een aanpak die aansluit bij de werkelijke situatie van jouw organisatie. Geen standaard stappenplan, maar maatwerk op basis van wat er al staat en wat er nog nodig is.
Wat wij bieden:
Wil je weten waar jouw organisatie nu staat en wat er nodig is om ISO 27001-certificering haalbaar te maken? Neem contact op voor een vrijblijvend gesprek.