Geen ISO 27001-certificaat? Zo vul je de vragenlijst toch sterk in.
De eerste vraag in veel security-vragenlijsten is: welke certificeringen heb je? Voor een jonge SaaS-leverancier is het eerlijke antwoord vaak “geen”. Dat hoeft geen probleem te zijn, als de rest van je antwoorden laat zien dat je het wel geregeld hebt.
Waarom de vraag gesteld wordt
Een certificaat zoals ISO 27001, of een auditrapport zoals SOC 2 of ISAE 3402, is voor een inkoper een snelle shortcut: iemand anders heeft al gecontroleerd. Zonder certificaat moet de inkoper zelf beoordelen of je beveiliging op orde is. Jouw taak is hem dat makkelijk te maken.
Wat je in plaats van een certificaat laat zien
- Een vastgesteld beleid, met datum, eigenaar en een volgende reviewdatum
- Een risicoanalyse, ook als die kort is
- Concrete maatregelen met bewijs: MFA aan voor alle accounts, versleuteling, back-ups, logging, schermafbeeldingen van instellingen
- Een penetratietest van een externe partij, met wat je met de bevindingen deed
- Getest herstel: wanneer heb je voor het laatst een back-up teruggezet?
- Je leveranciers: veel zekerheid zit bij je hosting- en cloudleverancier, die vaak wel gecertificeerd zijn. Verwijs naar hun rapporten voor hun deel, en laat zien wat jij zelf regelt.
Gebruik de structuur van ISO 27001 zonder certificaat
De beheersmaatregelen in bijlage A van ISO/IEC 27001:2022 zijn een goede kapstok, ook zonder certificaat. Veel vragenlijsten verwijzen ernaar. Als je je bewijs ordent volgens dezelfde onderwerpen (organisatorisch, mensen, fysiek en technologisch), herkent een beoordelaar het meteen. Zeg wel duidelijk dat je de norm als raamwerk gebruikt en niet gecertificeerd bent.
Hoe je het antwoord formuleert
Schrijf niet alleen “nee”. Schrijf bijvoorbeeld: “Holdvero is niet ISO 27001-gecertificeerd. We werken met een informatiebeveiligingsbeleid dat is gebaseerd op ISO/IEC 27001:2022 bijlage A (zie document X). Onze hosting is ISO 27001-gecertificeerd (zie rapport Y). Certificering staat gepland voor [periode].” Noem alleen een planning als die echt bestaat.
Wanneer certificering wel nodig wordt
Als klanten het als harde eis stellen, bijvoorbeeld in aanbestedingen of bij grote financiële instellingen, kom je er zonder certificaat niet door. Merk je dat dit vaker gebeurt, dan is dat een signaal om een traject te starten. Tot die tijd win je veel met eerlijk, onderbouwd antwoorden.
Veelgemaakte fouten
- Doen alsof je gecertificeerd bent omdat je hostingleverancier dat is
- “ISO 27001-compliant” schrijven zonder audit, wat als certificaat gelezen kan worden
- Een certificeringsdatum beloven die niet gepland is
Hoe Holdvero helpt
Wij vullen je vragenlijst in op basis van wat je wél hebt, met bij elk antwoord de bron, en we maken zichtbaar waar bewijs ontbreekt. Zo zie je ook wat je eerst moet regelen voordat certificering zin heeft. Tot 150 vragen kost dat €695 met Questionnaire Rescue. Holdvero certificeert niet en is geen certificerende instelling.
Veelgestelde vragen
Kan ik een klant winnen zonder ISO 27001?
Vaak wel, zeker bij kleinere en middelgrote klanten. Een eerlijk, onderbouwd antwoord met concreet bewijs weegt zwaar. Bij een harde eis in een aanbesteding lukt het niet.
Mag ik schrijven dat ik ISO 27001-compliant ben?
Liever niet. Zonder audit kan dat misleidend overkomen. Schrijf dat je de norm als raamwerk gebruikt en dat je niet gecertificeerd bent.
Telt de certificering van mijn cloudleverancier?
Voor hun deel van de dienst, zoals het datacenter en de infrastructuur. Voor wat jij zelf bouwt en beheert niet. Maak dat onderscheid in je antwoord.
Wat is het verschil tussen ISO 27001 en SOC 2?
ISO 27001 is een internationale certificeringsnorm voor een managementsysteem. SOC 2 is een Amerikaans auditrapport over beheersmaatregelen. Welke je klant verwacht, hangt vaak af van zijn markt.
Hulp nodig bij je vragenlijst?
Je hoort binnen 1 werkdag wat het kost en wanneer je hem terugkrijgt. Je betaalt pas na akkoord op de prijs.
Vraag een vaste prijs aan