Naar de inhoud

Geen ISO 27001-certificaat? Zo vul je de vragenlijst toch sterk in.

De eerste vraag in veel security-vragenlijsten is: welke certificeringen heb je? Voor een jonge SaaS-leverancier is het eerlijke antwoord vaak “geen”. Dat hoeft geen probleem te zijn, als de rest van je antwoorden laat zien dat je het wel geregeld hebt.

Waarom de vraag gesteld wordt

Een certificaat zoals ISO 27001, of een auditrapport zoals SOC 2 of ISAE 3402, is voor een inkoper een snelle shortcut: iemand anders heeft al gecontroleerd. Zonder certificaat moet de inkoper zelf beoordelen of je beveiliging op orde is. Jouw taak is hem dat makkelijk te maken.

Wat je in plaats van een certificaat laat zien

Gebruik de structuur van ISO 27001 zonder certificaat

De beheersmaatregelen in bijlage A van ISO/IEC 27001:2022 zijn een goede kapstok, ook zonder certificaat. Veel vragenlijsten verwijzen ernaar. Als je je bewijs ordent volgens dezelfde onderwerpen (organisatorisch, mensen, fysiek en technologisch), herkent een beoordelaar het meteen. Zeg wel duidelijk dat je de norm als raamwerk gebruikt en niet gecertificeerd bent.

Hoe je het antwoord formuleert

Schrijf niet alleen “nee”. Schrijf bijvoorbeeld: “Holdvero is niet ISO 27001-gecertificeerd. We werken met een informatiebeveiligingsbeleid dat is gebaseerd op ISO/IEC 27001:2022 bijlage A (zie document X). Onze hosting is ISO 27001-gecertificeerd (zie rapport Y). Certificering staat gepland voor [periode].” Noem alleen een planning als die echt bestaat.

Wanneer certificering wel nodig wordt

Als klanten het als harde eis stellen, bijvoorbeeld in aanbestedingen of bij grote financiële instellingen, kom je er zonder certificaat niet door. Merk je dat dit vaker gebeurt, dan is dat een signaal om een traject te starten. Tot die tijd win je veel met eerlijk, onderbouwd antwoorden.

Veelgemaakte fouten

Hoe Holdvero helpt

Wij vullen je vragenlijst in op basis van wat je wél hebt, met bij elk antwoord de bron, en we maken zichtbaar waar bewijs ontbreekt. Zo zie je ook wat je eerst moet regelen voordat certificering zin heeft. Tot 150 vragen kost dat €695 met Questionnaire Rescue. Holdvero certificeert niet en is geen certificerende instelling.

Veelgestelde vragen

Kan ik een klant winnen zonder ISO 27001?

Vaak wel, zeker bij kleinere en middelgrote klanten. Een eerlijk, onderbouwd antwoord met concreet bewijs weegt zwaar. Bij een harde eis in een aanbesteding lukt het niet.

Mag ik schrijven dat ik ISO 27001-compliant ben?

Liever niet. Zonder audit kan dat misleidend overkomen. Schrijf dat je de norm als raamwerk gebruikt en dat je niet gecertificeerd bent.

Telt de certificering van mijn cloudleverancier?

Voor hun deel van de dienst, zoals het datacenter en de infrastructuur. Voor wat jij zelf bouwt en beheert niet. Maak dat onderscheid in je antwoord.

Wat is het verschil tussen ISO 27001 en SOC 2?

ISO 27001 is een internationale certificeringsnorm voor een managementsysteem. SOC 2 is een Amerikaans auditrapport over beheersmaatregelen. Welke je klant verwacht, hangt vaak af van zijn markt.

Hulp nodig bij je vragenlijst?

Je hoort binnen 1 werkdag wat het kost en wanneer je hem terugkrijgt. Je betaalt pas na akkoord op de prijs.

Vraag een vaste prijs aan
Voorblad: NIS2-checklist voor leveranciers
Gratis: NIS2-checklist voor leveranciersDe 7 onderwerpen die terugkomen, met per onderwerp het bewijs dat je klaar wilt hebben.
Download de checklist