ISO 27001 Consulting
ISO 27001-certificering opent enterprise-inkoop, voldoet aan NIS2-toeleveringsketenverplichtingen, en levert het meest verdedigbare bewijs van naleving van GDPR Artikel 32. De voorbereiding omvat 4–9 maanden ISMS-ontwerp, beleidsopstelling, risicoregisterwerk en kanoverzameling. Wij doen het allemaal — vaste prijs, met volledige auditgereedheid in elke fase.
ISO 27001, eenmaal goed gedaan
Wij bepalen de scope van ISO 27001-opdrachten om de volledige voorbereidingscyclus te dekken: ISMS-scoping, risicobeoordeling, selectie van Bijlage A-controles, beleidsopstelling, implementatie van technische controles, kanoverzameling, interne audit, en coördinatie van Fase 1- en Fase 2-auditors. Certificering is het eindresultaat, en elke stap tussen kickoff en certificaat maakt deel uit van de opdrachtscope.
ISO 27001-consulting integreert natuurlijk met ons Fractional CISO-abonnement: de vCISO bezit het ISMS doorlopend zodra het certificaat is uitgegeven, beheert surveillance-audits, en onderhoudt het risicoregister. De meeste klanten combineren ISO 27001-consulting, onze penetratietestdienst (vereist door Bijlage A-controle 8.8), en het vCISO-abonnement tot één geïntegreerd beveiligingsprogramma.
Van gapanalyse naar gecertificeerd ISMS
ISMS-ontwerp
Scoping van het Information Security Management System, context van de organisatie (clausule 4), leiderschapsvereisten (clausule 5), en de planningsstructuur (clausule 6) — ontworpen om aan te sluiten bij uw bedrijfsgrootte, branche en vereisten van de certificeringsinstantie. De ISMS-grens is gedefinieerd zodat deze dekt wat auditors zullen testen en niets onnodigs.
Risicoregister & Behandeling
ISO 27001 clausule 6.1 risicobeoordeling: identificatie van informatiemiddelen, dreigings- en kwetsbaarheidsanalyse, waarschijnlijkheids- en impactscore, en selectie van behandelplan (beperken, accepteren, overdragen, vermijden). Statement of Applicability (SoA) opgesteld volgens ISO 27001:2022 Bijlage A. Het risicoregister wordt gedurende de opdracht bijgehouden als een levend document.
Beleidsdocumentatie
Volledig beleidspakket opgesteld voor uw bedrijf: informatiebeveiligingsbeleid, aanvaardbaar gebruik, toegangsbeheer, incidentrespons, leveranciersbeheer, wijzigingsbeheer, bedrijfscontinuïteit, rampherstel, en assetbeheer. Geschreven in gewone taal, beoordeeld door uw team, goedgekeurd op het juiste niveau, en onderhouden op een gedocumenteerd ritme.
Ondersteuning bij Certificeringsaudit
Wij coördineren de audit met uw gekozen certificeringsinstantie: Fase 1-documentreview en Fase 2-audit ter plaatse of op afstand. Wij bereiden uw team voor op auditorinterviews, beheren de bewijsruimte, reageren op bevindingen tijdens het auditvenster, en volgen de correctie van eventuele non-conformiteiten tot afsluiting.
ISO 27001 Consulting — Veelgestelde Vragen
Hoe lang duurt ISO 27001-certificering?
Van kickoff tot certificeringsbeslissing duurt ISO 27001 doorgaans 4–9 maanden. Bedrijven zonder eerdere beveiligingscontroles of documentatie duren langer; organisaties met bestaande beveiligingspraktijken en enige documentatie kunnen sneller bewegen. De belangrijkste fasen zijn: gapanalyse en ISMS-scoping (2–4 weken), opbouw van beleid en risicoregister (6–12 weken), implementatie van technische controles (parallel, 4–12 weken), kanoverzameling en interne audit (4–6 weken), Fase 1-audit (2–4 weken), en Fase 2-audit (2–4 weken). Onze gapanalyse in week één geeft u een nauwkeurige projecttijdlijn voordat de hoofdopdracht begint.
ISO 27001 versus SOC 2 — wat heb ik nodig?
ISO 27001 komt vaker voor in Europese enterprise-inkoop en is steeds vaker vereist onder NIS2-toeleveringsketenverplichtingen. SOC 2 is de standaard voor Amerikaanse enterprise-kopers en SaaS-bedrijven die aan de Amerikaanse markt verkopen. Verkoopt u aan beide markten, of zijn uw kopers grote multinationals, dan heeft u mogelijk beide nodig. Wij bepalen de scope van gecombineerde ISO 27001 + SOC 2-opdrachten met een gedeelde bewijsbasis — ongeveer 70% van de Bijlage A-controles komt overeen met SOC 2 Trust Service Criteria, waardoor dubbele certificering 20–35% goedkoper is dan twee aparte programma's.
Wat kost ISO 27001-consulting?
Onze vaste-prijs ISO 27001-consultingopdracht begint bij €12,000 voor een goed gedefinieerde ISMS-scope bij een bedrijf van 20–100 mensen. Grotere organisaties, bredere ISMS-scopes, of gecombineerde ISO 27001 + SOC 2-programma's worden individueel bepaald. De opdracht dekt gapanalyse, ISMS-ontwerp, risicoregister, beleidsopstelling, implementatie van technische controles, kanoverzameling, interne audit, en coördinatie van Fase 1- en Fase 2-auditors. De auditkosten van de certificeringsinstantie zijn apart (doorgaans €5,000–€15,000 afhankelijk van auditor en organisatiegrootte).
Heb ik ISO 27001 nodig voor GDPR-naleving?
ISO 27001 is niet verplicht onder de GDPR, maar ondersteunt substantieel de naleving van GDPR Artikel 32 — dat "passende technische en organisatorische maatregelen" vereist om persoonsgegevens te beschermen. Een ISO 27001 ISMS is het meest verdedigbare bewijs dat die maatregelen systematisch, gedocumenteerd en beoordeeld zijn. Veel toezichthoudende autoriteiten en gegevensbeschermingsautoriteiten beschouwen ISO 27001-certificering als sterk bewijs van GDPR-beveiligingsnaleving. Verwerkt u aanzienlijke volumes EU-persoonsgegevens, of opereert u in een gereguleerde sector, dan is ISO 27001 alleen al de moeite waard voor risicobeheer op regelgevingsgebied — onafhankelijk van enige vereiste van een enterprise-koper.
ISO 27001-certificering, zonder de adviesbureau-belasting
Vertel ons uw ISMS-scope, uw certificeringstijdlijn, en welk bewijs u al heeft — wij komen terug met een vaste-prijsvoorstel.
Neem contact op → ISO 27001 & SOC 2 →