Steeds meer organisaties kiezen voor een ISO 27001-certificering. Soms omdat klanten erom vragen, soms vanwege een aanbesteding en steeds vaker omdat informatiebeveiliging een vast onderdeel is geworden van professioneel ondernemen. Organisaties combineren een ISO 27001-certificering regelmatig met een ISO 9001-certificering of, in de zorg, een NEN 7510-certificering. Door deze trajecten goed op elkaar af te stemmen, kan vaak efficiënter worden gewerkt.
Een vraag die wij daarbij regelmatig krijgen is: hoe lang duurt een ISO 27001-certificering? Het korte antwoord is: dat hangt af van jouw organisatie. Sommige organisaties zijn binnen enkele maanden gecertificeerd, terwijl andere trajecten langer duren. Dat heeft minder te maken met de audit zelf en vooral met de voorbereiding.
In deze blog leggen we uit welke stappen een certificeringstraject doorloopt, welke factoren invloed hebben op de doorlooptijd en hoe je jouw organisatie goed kunt voorbereiden.
Hoe verloopt een ISO 27001-certificering?
Een certificering bestaat uit meerdere stappen. Het traject begint ruim vóór de auditor langskomt. De meeste tijd zit namelijk in het opzetten of verder ontwikkelen van het Information Security Management System (ISMS).
Zodra het managementsysteem voldoende is ingericht, kan de certificeringsaudit worden gepland.
Stap 1: Het ISMS opzetten
De eerste stap is het opzetten of actualiseren van het ISMS. Hierbij worden onder andere de scope vastgesteld, risicoanalyses uitgevoerd, beheersmaatregelen gekozen en procedures opgesteld.
Organisaties die al langere tijd aandacht besteden aan informatiebeveiliging zijn vaak sneller klaar dan organisaties die vanaf nul beginnen.
Stap 2: Fase 1-audit
Wanneer het ISMS gereed is, vindt de fase 1-audit plaats.
Tijdens deze audit beoordeelt de auditor of het managementsysteem voldoende is ingericht en of de organisatie klaar is voor de certificeringsaudit. Er wordt onder andere gekeken naar de documentatie, de scope, de risicoanalyse en de opzet van het ISMS.
Eventuele aandachtspunten kunnen daarna nog worden opgepakt voordat de volgende fase start.
Stap 3: Fase 2-audit
Tijdens de fase 2-audit beoordeelt de auditor of het managementsysteem daadwerkelijk effectief werkt.
Niet alleen de documentatie wordt bekeken, maar ook hoe processen in de praktijk worden uitgevoerd. Interviews, steekproeven en bewijsvoering vormen een belangrijk onderdeel van deze audit.
Wanneer aan de norm wordt voldaan, kan het ISO 27001-certificaat worden afgegeven.
Welke factoren bepalen de doorlooptijd?
Er bestaat geen standaardplanning die voor iedere organisatie geldt. De totale doorlooptijd wordt beïnvloed door verschillende factoren.
De voorbereiding
Organisaties die hun processen al goed hebben ingericht, beschikken vaak al over een groot deel van de benodigde documentatie. Daardoor kan het certificeringstraject aanzienlijk sneller verlopen.
De omvang van de organisatie
Een organisatie met twintig medewerkers vraagt een andere aanpak dan een organisatie met meerdere vestigingen, verschillende afdelingen of internationale activiteiten.
Meer processen en meer medewerkers betekenen doorgaans ook meer auditwerkzaamheden.
Beschikbaarheid van medewerkers
Tijdens het certificeringstraject moeten verschillende medewerkers beschikbaar zijn voor interviews en het aanleveren van bewijs. Wanneer sleutelfiguren moeilijk beschikbaar zijn, kan dit de planning vertragen.
Verbetermaatregelen
Het komt regelmatig voor dat tijdens de voorbereiding of de fase 1-audit nog verbeterpunten worden vastgesteld. Hoe sneller deze worden opgepakt, hoe sneller de certificering kan worden afgerond.
Kun je een certificering versnellen?
Ja, in veel gevallen wel.
De grootste tijdswinst zit in een goede voorbereiding. Organisaties die gedurende het jaar werken aan informatiebeveiliging, interne controles uitvoeren en hun documentatie actueel houden, zijn vaak sneller klaar voor certificering.
Ook helpt het om vooraf een duidelijke planning te maken en verantwoordelijkheden binnen de organisatie goed te verdelen.
Wat gebeurt er na de certificering?
Een ISO 27001-certificaat is niet het eindpunt.
Na certificering vinden jaarlijks controle-audits plaats om vast te stellen dat het managementsysteem nog steeds voldoet aan de norm. Na drie jaar volgt een hercertificering.
Door informatiebeveiliging onderdeel te maken van de dagelijkse bedrijfsvoering blijven deze audits meestal overzichtelijk.
Conclusie
De vraag “Hoe lang duurt een ISO 27001-certificering?” heeft geen standaardantwoord. De doorlooptijd hangt af van de voorbereiding, de omvang van de organisatie en de mate waarin informatiebeveiliging al onderdeel is van de dagelijkse werkzaamheden.
Een goede voorbereiding zorgt niet alleen voor een efficiënter certificeringstraject, maar helpt ook om de belasting voor de organisatie te beperken. Wie gedurende het jaar investeert in een goed onderhouden ISMS, is vaak sneller klaar voor certificering én voor de jaarlijkse controle-audits.
ISO 27001-certificering aanvragen?
ProCertify is een onafhankelijke certificerende instelling voor ISO 27001. Onze auditoren begeleiden het certificeringstraject met duidelijke communicatie, een transparante planning en een efficiënte aanpak. Zo weet je vooraf waar je aan toe bent en verloopt het traject zo soepel mogelijk.
Benieuwd hoe een certificeringstraject er voor jouw organisatie uitziet of wil je een planning bespreken? Neem gerust contact met ons op voor een kennismaking of offerte.