De meeste bedrijven falen bij hun eerste ISO 27001-audit door een combinatie van onvolledige documentatie, een oppervlakkige risicoanalyse en een onderschatting van wat de norm werkelijk vereist. Het gaat niet om een eenmalige papieren exercitie, maar om het aantonen van een werkend, continu verbeterend informatiebeveiligingssysteem. In dit artikel beantwoorden we de meest gestelde vragen over ISO 27001-certificering, van veelgemaakte fouten tot praktische voorbereiding.
De meest voorkomende oorzaken van een mislukte ISO 27001-audit zijn een onvolledige risicoanalyse, ontbrekende of niet-actuele documentatie, en een gebrek aan aantoonbare betrokkenheid van het management. Veel organisaties behandelen de voorbereiding als een administratief project in plaats van een strategisch beveiligingsinitiatief, waardoor de auditor al snel ziet dat de praktijk niet overeenkomt met wat op papier staat.
Andere veelgehoorde struikelblokken zijn:
Het patroon is bijna altijd hetzelfde: de intentie is goed, maar de implementatie is niet diep genoeg verankerd in de dagelijkse werkprocessen. Een auditor toetst niet alleen of een beleid bestaat, maar ook of het daadwerkelijk werkt.
Een interne audit is een zelfbeoordeling die de organisatie zelf uitvoert om te controleren of het Information Security Management System (ISMS) functioneert zoals bedoeld. Een officiële ISO 27001-certificeringsaudit wordt uitgevoerd door een onafhankelijke, geaccrediteerde certificeringsinstantie en heeft als doel vast te stellen of de organisatie voldoet aan alle eisen van de norm voor externe erkenning.
De interne audit is een verplicht onderdeel van ISO 27001 zelf en dient als voorbereiding en kwaliteitscontrole. De certificeringsaudit verloopt doorgaans in twee fasen: een documentatiebeoordeling (fase 1) gevolgd door een diepgaande toetsing van de implementatie op locatie (fase 2). Bij de interne audit is er ruimte voor verbetering en bijsturing. Bij de certificeringsaudit worden bevindingen formeel geregistreerd en kan een niet-conformiteit leiden tot het uitstellen of weigeren van het certificaat.
Een goed uitgevoerde interne audit is daarmee een van de krachtigste instrumenten om verrassingen tijdens de officiële toetsing te voorkomen.
Een onvolledige risicoanalyse is zo vaak de boosdoener bij een mislukte ISO 27001-audit omdat de hele norm erop is gebouwd. Zonder een gedegen, gedocumenteerde risicoanalyse heeft de organisatie geen valide basis voor de keuze van beveiligingsmaatregelen, en kan de auditor niet beoordelen of de genomen maatregelen proportioneel en doelgericht zijn.
Veel organisaties maken de fout om de risicoanalyse te beperken tot een generieke lijst met standaardrisico’s, zonder deze te koppelen aan de eigen processen, systemen en bedrijfscontext. ISO 27001 vereist dat risico’s worden geïdentificeerd, beoordeeld op waarschijnlijkheid en impact, en dat er een expliciete beslissing wordt genomen over hoe elk risico wordt behandeld. Die beslissingen moeten bovendien aantoonbaar zijn goedgekeurd door het management.
Een risicoanalyse die eenmalig is uitgevoerd en daarna nooit is bijgewerkt, voldoet evenmin. De norm verwacht dat risicobeheer een levend proces is dat meebeweegt met veranderingen in de organisatie, technologie en dreigingslandschap.
Voor een ISO 27001-certificeringsaudit zijn er een aantal documenten die verplicht zijn op grond van de norm zelf. Ontbreekt een van deze documenten, dan is een niet-conformiteit vrijwel zeker.
Naast deze verplichte documenten verwacht een auditor ook ondersteunend bewijs: logboeken, incidentregistraties, wijzigingsbeheer en toegangsbeheerprocedures. Hoe meer aantoonbaar de processen zijn ingebed in de dagelijkse praktijk, hoe sterker de positie tijdens de audit.
Een realistische voorbereiding op een eerste ISO 27001-certificering duurt voor de meeste middelgrote organisaties tussen de zes en twaalf maanden. De exacte doorlooptijd hangt af van de huidige volwassenheid van de informatiebeveiliging, de beschikbare interne capaciteit en de complexiteit van de organisatie.
Organisaties die al beschikken over een goed gedocumenteerd beveiligingsbeleid en aantoonbare processen, kunnen sneller schakelen. Organisaties die vrijwel vanaf nul beginnen, hebben meer tijd nodig om beleid te ontwikkelen, medewerkers te trainen, interne audits uit te voeren en de bevindingen daarvan op te lossen voordat de officiële audit plaatsvindt.
Een veelgemaakte fout is het onderschatten van de tijd die nodig is voor de interne audit en de managementreview. Deze stappen zijn niet optioneel en moeten aantoonbaar zijn afgerond voordat de certificeringsinstantie wordt ingeschakeld. Wie de voorbereiding te krap plant, riskeert uitstel of een audit die te vroeg plaatsvindt.
Als een bedrijf niet slaagt voor de ISO 27001-audit, ontvangt het een of meerdere niet-conformiteiten. Afhankelijk van de ernst hiervan krijgt de organisatie de mogelijkheid om de bevindingen binnen een afgesproken termijn te herstellen, waarna een heraudit of documentatiebeoordeling plaatsvindt. Het certificaat wordt in dat geval niet direct definitief geweigerd.
Er zijn twee soorten niet-conformiteiten: majeure en mineure. Een majeure niet-conformiteit betekent dat een essentieel onderdeel van de norm ontbreekt of aantoonbaar niet werkt. Een mineure niet-conformiteit wijst op een tekortkoming die het systeem niet fundamenteel ondermijnt, maar wel aandacht vereist. Bij meerdere majeure bevindingen kan de certificeringsinstantie besluiten dat een volledige heraudit noodzakelijk is, wat extra tijd en kosten met zich meebrengt.
Zakken voor de audit is vervelend, maar niet het einde. Het geeft wel een duidelijk signaal dat de voorbereiding onvoldoende was en dat er structurele verbeteringen nodig zijn voordat het certificaat haalbaar is.
Het inhuren van een externe ISO 27001-adviseur is de juiste keuze wanneer de organisatie intern niet beschikt over voldoende kennis van de norm, wanneer de voorbereiding vastloopt, of wanneer er tijdsdruk bestaat en fouten kostbaar zijn. Een externe adviseur brengt ervaring mee van meerdere trajecten en ziet snel waar de grootste risico’s op niet-conformiteiten liggen.
Specifieke situaties waarin externe ondersteuning duidelijk meerwaarde biedt, zijn onder andere:
Een tijdelijke CISO of externe adviseur kan ook dienen als sparringpartner voor de interne verantwoordelijke, zonder dat de volledige regie uit handen wordt gegeven. Dat is vaak de meest pragmatische en kostenefficiënte aanpak voor organisaties die wel intern eigenaarschap willen behouden, maar behoefte hebben aan gerichte expertise.
Wij begrijpen dat een eerste ISO 27001-traject overweldigend kan aanvoelen, zeker voor organisaties die tegelijkertijd moeten voldoen aan eisen vanuit NIS2, ABDO of andere sectorspecifieke regelgeving. Vanuit onze achtergrond in defensie, industrie en online retail weten we precies waar de valkuilen liggen en hoe je ze voorkomt.
Wat wij bieden:
Wij werken pragmatisch en resultaatgericht. Geen overbodige bureaucratie, maar een aanpak die past bij uw organisatie en uw sector. Wilt u weten waar uw organisatie nu staat en wat er nodig is om ISO 27001 te halen? Neem contact op voor een vrijblijvend gesprek.