Een implementatiepakket dat je van scope naar audit-klaar brengt: wij begeleiden de keuzes en de interne audit, het platform zet het werk klaar per rol. Zes runs, tien tot twaalf begeleidingsdagen, doorlooptijd zes tot negen maanden. Het certificaat zelf haal je bij een certificerende instelling.
Een compleet dossier van scope tot audit-klaar, in zes runs, met begeleiding op de keuzes en het platform voor het werk.
Wanneer: zes tot negen maanden, intake voor de start van run 1
Tien tot twaalf begeleidingsdagen over de zes runs, doorlooptijd zes tot negen maanden, exclusief de certificeringsaudit en het platformabonnement.
De vanaf-prijs geldt voor de omschreven omvang; na de intake krijg je een vaste prijs.
ISO 27001 implementeren betekent een informatiebeveiligingsmanagementsysteem bouwen dat een externe auditor kan toetsen: scope, risicobeoordeling, beleid, maatregelen en het bewijs dat ze werken. Wij nemen de begeleiding op ons, jij en je mensen doen het werk in Workblock: scoren per control, bewijs uploaden, werkblokken oppakken. Dat is een bewuste verdeling: wat bij jouw organisatie hoort, blijft bij jouw organisatie, en wat begeleiding vraagt, doen wij.
De reden voor die verdeling is dezelfde als bij elk audit-klaar-traject: een dossier dat alleen de adviseur begrijpt, houdt geen stand als de adviseur weg is. Het platform zorgt dat de kennis in je eigen omgeving blijft staan, ook na oplevering.
Het platform loopt van scope naar onderhoud in zes runs. Per run staat hieronder wat wij doen, wat jij doet en wat er af is.
Wij helpen de scope scherp zetten: welke organisatieonderdelen, systemen en locaties vallen eronder. Jij levert de feiten aan over je organisatie. Af is: een werkpakket met de juiste kaders aangezet, klaar in het platform.
Wij begeleiden de eerste scoringsronde en de risicobeoordeling. Jij scoort elke control, licht de score toe en uploadt het eerste bewijs. Af is: een nulmeting per control met de gaten in beeld en de risicosuggesties beoordeeld.
Wij adviseren over de beleidsopzet en reviewen wat je schrijft. Jij stelt het beleid op en legt het vast in het platform. Af is: beleid dat de gescoorde controls dekt.
De interne audit voert een onafhankelijke partij uit, niet wijzelf: bij een ISMS dat wij hebben helpen opbouwen past alleen de ondersteunende variant van onze dienst interne audit. Wij helpen wel met de voorbereiding en met het omzetten van bevindingen naar werk. Af is: een auditrapport met bevindingen die als werkblokken zijn opgepakt.
Wij begeleiden het afronden van de laatste gaten en de Statement of Applicability. Jij rondt het werk af en zorgt dat het bewijs de drempel haalt. Af is: audit-klaar volgens het platform, met de SoA gegenereerd, de controls gedekt en geen kritieke voorwaarde meer open.
Wij helpen de onderhoudskalender inrichten. Jij houdt hem bij: verlopend bewijs, periodieke toetsen en wijzigingen komen terug als werk. Af is: een kalender die actueel blijft, ook na onze laatste begeleidingsdag.
Zes tot negen maanden is gebruikelijk voor een organisatie die voor het eerst certificeert. Het tempo hangt af van de scope, van hoeveel tijd je mensen naast hun gewone werk hebben en van hoeveel beleid en bewijs er al ligt uit een eerdere poging.
| Run | Wat er af is | Weken |
|---|---|---|
| Run 1: Scope | Werkpakket met de juiste kaders | 2-3 |
| Run 2: Self-assessment | Nulmeting en risicobeoordeling | 5-8 |
| Run 3: ISMS | Beleid dat de controls dekt | 7-10 |
| Run 4: Interne audit | Auditrapport en bevindingen opgepakt | 3-4 |
| Run 5: Audit-klaar | SoA gegenereerd, controls gedekt | 7-11 |
| Run 6: Onderhoud | Kalender ingericht | 2-3 |
Aan het eind van het pakket staat er een compleet dossier, niet alleen een certificaat in het vooruitzicht.
Drie dingen horen bewust niet bij dit pakket. De certificeringsaudit zelf koop je apart in bij een certificerende instelling met accreditatie van de Raad voor Accreditatie; wat die audit kost, staat in de blog over de kosten van ISO 27001-certificering. Het platformabonnement is een aparte, doorlopende post; de prijzen daarvan staan op de prijzenpagina. En de technische implementatie van maatregelen (een nieuwe firewall neerzetten, MFA uitrollen) doet je eigen IT-team of een leverancier, wij begeleiden de keuzes eromheen.
Een organisatie van tachtig medewerkers moet van een grote klant binnen een jaar ISO 27001 halen. Er is nog geen beleid en het risicoregister bestaat niet. Met begeleiding en het platform doorloopt de organisatie de zes runs in negen maanden: scope in de eerste weken, de nulmeting en het beleid nemen het meeste werk, de interne audit door een onafhankelijke partij levert nog een handvol bevindingen op die als werkblokken worden opgepakt, en de certificerende instelling geeft na afronding het certificaat af.
Verder lezen: Interne audit · Gids ISO 27001 · Wat kost ISO 27001-certificering · Prijzen van het platform
Vertel kort wat er speelt, dan reageren we binnen één werkdag.