Menu

Is het verstandig om ISO 27001 zelf te doen?

Esther ·
Professional in wit overhemd aan minimalistisch bureau, omringd door hoge stapels ISO-documentatie en compliance-mappen, modern Nederlands kantoor.

ISO 27001 zelf doen is mogelijk, maar voor de meeste organisaties niet verstandig zonder de juiste kennis en capaciteit. De norm vereist diepgaande expertise op het gebied van risicomanagement, documentatie en procesbeheersing. Of het een reële optie is, hangt sterk af van de beschikbare interne middelen, de complexiteit van de organisatie en de tijdsdruk waaronder gecertificeerd moet worden. Dit artikel beantwoordt de meest gestelde vragen over ISO 27001 zelf implementeren.

Wat zijn de risico’s van ISO 27001 zelf implementeren?

De grootste risico’s van ISO 27001 zelf implementeren zijn onvolledige documentatie, verkeerde risicobeoordelingen en een managementsysteem dat wel op papier klopt maar niet in de praktijk werkt. Wie de norm niet door en door kent, mist al snel essentiële onderdelen, wat leidt tot een mislukte externe audit en onnodige vertragingen in het certificeringstraject.

ISO 27001 is meer dan een checklist. De norm vraagt om een samenhangende aanpak van informatiebeveiliging waarbij risicomanagement, beleidsdocumentatie, technische maatregelen en organisatorische processen in samenhang worden ingericht. Wie één onderdeel mist of verkeerd uitvoert, ondermijnt het geheel.

Veelgemaakte fouten bij zelfimplementatie zijn:

  • Een risicoanalyse die te oppervlakkig is of niet aansluit op de werkelijke bedrijfsprocessen
  • Beleidsdocumenten die niet worden nageleefd of niet zijn afgestemd op de dagelijkse praktijk
  • Onvoldoende betrokkenheid van het management, terwijl de norm dit expliciet vereist
  • Het ontbreken van een interne auditcyclus voorafgaand aan de externe certificeringsaudit
  • Verkeerde interpretatie van de 93 beheersmaatregelen in Annex A

Het gevolg is niet alleen een mislukte audit, maar ook verloren tijd en geld. Bovendien bestaat het risico dat informatiebeveiliging als papieren exercitie wordt behandeld in plaats van als een werkend systeem dat de organisatie daadwerkelijk beschermt.

Hoeveel tijd en kennis heb je nodig voor ISO 27001?

Een realistische ISO 27001-implementatie kost een gemiddelde organisatie tussen de zes en achttien maanden, afhankelijk van de omvang en complexiteit. Intern zijn tientallen tot honderden uren nodig van medewerkers en management. Qua kennis is expertise vereist op het gebied van risicomanagement, informatiebeveiligingsbeleid, procesmanagement en auditing.

De tijdsinvestering is aanzienlijk. Denk aan het opstellen en onderhouden van een Information Security Management System (ISMS), het uitvoeren van een grondige risicoanalyse, het schrijven van beleid en procedures, het trainen van medewerkers en het uitvoeren van een interne audit. Al deze stappen vergen niet alleen uren, maar ook specifieke kennis die in veel organisaties simpelweg niet aanwezig is.

De benodigde kennisgebieden omvatten onder andere:

  • Inhoudelijke kennis van de ISO 27001-norm en de bijbehorende ISO 27002-richtlijnen
  • Ervaring met het opzetten van een risicobeheerkader
  • Vaardigheid in het schrijven van beleidsdocumentatie die aansluit op de norm
  • Inzicht in interne auditprocedures en het uitvoeren van managementreviews
  • Kennis van relevante wet- en regelgeving, zoals de AVG

Veel organisaties onderschatten de leercurve. Wie de norm voor het eerst aanpakt, investeert een groot deel van de beschikbare tijd in het begrijpen van de eisen, in plaats van in het daadwerkelijk inrichten van het systeem.

Wanneer is ISO 27001 zelf doen een reële optie?

ISO 27001 zonder consultant is een reële optie wanneer een organisatie beschikt over een ervaren security officer met aantoonbare normkennis, voldoende interne capaciteit heeft en niet onder grote tijdsdruk staat. In de praktijk geldt dit voor een beperkte groep organisaties, voornamelijk grotere ICT-bedrijven met een volwassen beveiligingscultuur.

Zelfimplementatie werkt het best in situaties waarbij:

  • Er intern iemand aanwezig is die de norm goed kent en eerder bij een implementatie betrokken is geweest
  • De organisatie al beschikt over een werkend kwaliteits- of managementsysteem
  • Er voldoende tijd beschikbaar is zonder harde deadline voor certificering
  • De organisatie klein en overzichtelijk genoeg is om het ISMS behapbaar te houden

Is aan deze voorwaarden niet voldaan, dan is gedeeltelijke of volledige begeleiding vrijwel altijd de slimmere keuze. Niet omdat zelfimplementatie per definitie onmogelijk is, maar omdat de kans op fouten, vertragingen en een mislukte audit aanzienlijk groter is. Begeleiding hoeft overigens niet te betekenen dat alles uit handen wordt gegeven: er zijn ook tussenvormen waarbij een consultant op specifieke onderdelen ondersteunt terwijl de organisatie zelf het voortouw neemt.

Wat kost ISO 27001 zelf doen versus met begeleiding?

De kosten van ISO 27001-certificering bestaan altijd uit twee componenten: de externe auditkosten van de certificerende instelling en de implementatiekosten. Bij zelfimplementatie zijn de directe kosten lager, maar de verborgen kosten in interne uren en het risico op heraudit maken het totaalplaatje vaak duurder dan verwacht.

Externe bronnen noemen voor een gemiddeld MKB-bedrijf totaalkosten van ruwweg 15.000 tot 50.000 euro in het eerste jaar, inclusief auditkosten en implementatie. Dit is een indicatie op basis van marktinformatie, geen vaste prijsopgave. De werkelijke kosten hangen sterk af van de omvang van de organisatie, de scope van het ISMS en de mate van begeleiding.

Bij zelfimplementatie zijn de verborgen kosten aanzienlijk:

  • Interne uren van medewerkers die worden onttrokken aan reguliere werkzaamheden
  • Kosten voor het aanschaffen van tools, templates en trainingsmateriaal
  • Risico op een niet-geslaagde eerste audit, met extra auditkosten als gevolg
  • Langere doorlooptijd, wat de periode van onzekerheid over certificering verlengt

Met professionele begeleiding zijn de directe kosten hoger, maar is de kans op een succesvolle eerste audit groter en is de doorlooptijd doorgaans korter. Een vrijblijvend adviesgesprek kan helpen om een realistische inschatting te maken van geld, doorlooptijd en benodigde inzet voor de specifieke situatie van een organisatie.

Welke hulpmiddelen zijn beschikbaar voor ISO 27001-implementatie?

Voor ISO 27001-implementatie zijn verschillende hulpmiddelen beschikbaar, waaronder ISMS-softwaretools, sjablonen voor beleid en risicoanalyse, trainingen en workshops voor security officers, en interne auditondersteuning. De keuze voor het juiste hulpmiddel hangt af van de interne kennis en de gewenste mate van zelfstandigheid.

De meest gebruikte hulpmiddelen zijn:

  • ISMS-tools: Softwareplatformen die helpen bij het beheren van documenten, risico’s, maatregelen en audits in één centraal systeem
  • Beleids- en proceduretemplates: Kant-en-klare documenten die als startpunt dienen en worden aangepast aan de eigen organisatie
  • Trainingen voor security officers: Verdiepende sessies gericht op specifieke onderdelen van de norm, inclusief ruimte voor praktijkvragen
  • Interne auditondersteuning: Begeleiding bij het uitvoeren van een interne audit als voorbereiding op de externe certificeringsaudit
  • Nulmetingen: Een eerste beoordeling van de huidige stand van informatiebeveiliging ten opzichte van de normeisen

Wie de implementatie gedeeltelijk zelf wil doen, profiteert het meest van een combinatie van een goede ISMS-tool en gerichte trainingen. Zo blijft de organisatie in control over het eigen systeem, terwijl specifieke kennisleemtes worden ingevuld. Voor organisaties die ook andere normen overwegen, zoals NEN-7510 voor de zorg, is het verstandig om hulpmiddelen te kiezen die meerdere normen ondersteunen.

Hoe Kwinzo helpt bij ISO 27001-implementatie

Wij bij Kwinzo begeleiden organisaties bij het volledige ISO 27001-traject, van nulmeting en implementatie tot interne audit en externe certificering. Onze aanpak combineert slimme standaardisering met persoonlijke begeleiding, zodat de norm aansluit op de bedrijfsvoering van de klant en niet andersom. Certificeren is voor ons geen doel op zich, maar een middel om de organisatie structureel sterker te maken.

Wat wij bieden:

  • Een vrijblijvend adviesgesprek met een concrete inschatting van kosten, doorlooptijd en benodigde inzet
  • Begeleidingspakketten variërend van doe-het-zelf tot volledige ontzorging
  • Toegang tot onze eigen ISMS-tool voor efficiënt beheer van het managementsysteem
  • Maandelijkse workshops voor security officers gericht op specifieke onderdelen van de ISO-norm
  • Interne auditondersteuning als generale repetitie voor de externe certificeringsaudit
  • Bewezen implementatiemethodiek, ontwikkeld vanuit jarenlange ervaring binnen zorg, ICT en onderwijs

Wil je weten of ISO 27001 zelf doen haalbaar is voor jouw organisatie, of welke begeleidingsvorm het beste past? Neem contact op voor een vrijblijvend gesprek.