Een ISO 27001-certificaat is drie jaar geldig. Na twee jaarlijkse controle-audits volgt in jaar drie de hercertificering: een volledige herbeoordeling van je hele ISMS. Klinkt spannend, maar voor een systeem dat het jaar rond draait, is het vooral een bevestiging.
Wat is anders aan de hercertificering?
De controle-audits toetsen een deel van je systeem plus de vaste punten. De hercertificering toetst het geheel opnieuw, iets lichter dan de allereerste audit, maar breder dan een controle-audit. De uitkomst is een nieuw certificaat voor drie jaar, mits alles op orde is.
De vijf voorbereidingsstappen
- Sluit alle openstaande bevindingen af. Bevindingen van de laatste controle-audit die nog openstaan, zijn de eerste vraag. Zorg voor oorzaakanalyse, maatregel én effectiviteitscheck.
- Check dat de cyclus heeft gedraaid. Interne audits, directiebeoordelingen, risicoanalyse-updates: het bewijs dat het systeem leeft.
- Actualiseer de risicoanalyse en Verklaring van Toepasselijkheid. Drie jaar is lang; er zijn systemen bij gekomen, leveranciers gewisseld, dreigingen veranderd.
- Loop de klassieke struikelpunten na. Toegangsrechten van vertrokken medewerkers, verlopen zaken, registers die stilstaan.
- Bereid de mensen voor. Wie krijgt de auditor te spreken, en de enige echte instructie: vertel hoe het écht werkt.
Het levende systeem heeft niets te vrezen
De hercertificering is geen examen dat je erin of eruit gooit, maar een herbevestiging. Een systeem dat je organisatie het hele jaar gebruikt, doorstaat hem moeiteloos. De problemen ontstaan bij systemen die alleen vóór audits tot leven komen, en dat herkent elke auditor aan de datums op de registraties.
Tip van Control One: De hercertificering is ook een natuurlijk moment om je systeem te vereenvoudigen. Na drie jaar weet je welke procedures niemand gebruikt en welke registraties dubbel zijn. Schrappen en versimpelen is een volwaardige verbetering; een slanker systeem wordt beter nageleefd en de auditor waardeert het.
Timing is alles
Plan de hercertificering ruim vóór de vervaldatum. Een verlopen certificaat betekent een gat in je dekking, precies op het moment dat een klant of tender het controleert. Zie ook hoe je een controle-audit voorbereidt.
Wil je weten of jouw systeem klaar is voor hercertificering? Doe de Quickscan of bekijk de ISO 27001-checklist.
Klaar om te starten met ISO 27001?
Control One begeleidt je stap voor stap door het ISMS-implementatieproces. Van gap-analyse tot certificeringsaudit — inclusief 120+ templates en de Annex A-controls.
Naslagwerk uit de kennisbank
De controle-audit voorbereiden in 5 stappen
De jaarlijkse controle-audit toetst of je systeem is blijven draaien. Zo bereid je hem voor: bevindingen, cyclus-bewijs, wijzigingen en de vaste aandachtspunten.
ISO 27001 voor kleine bedrijven: haalbaar of overkill?
Kan een bedrijf van 5, 10 of 20 mensen ISO 27001 halen? Ja: de norm schaalt mee. Wat er anders is bij klein, de valkuilen en de realistische aanpak.
Interne audit uitvoeren: stappenplan voor ISO-normen
Een interne audit toetst of je managementsysteem werkt zoals afgesproken. Stappenplan: programma opstellen, voorbereiden, uitvoeren, rapporteren en opvolgen. Geldt voor ISO 9001 en 27001.
Gerelateerde artikelen
ISO 27001 scope: te groot en te klein zijn allebei fout
De scope bepaalt wat je certificaat waard is. Zo vind je de juiste balans: groot genoeg om geloofwaardig te zijn, klein genoeg om haalbaar te blijven.
Fysieke beveiliging van je serverruimte en kantoor
Informatiebeveiliging stopt niet bij de firewall. Zo regel je de fysieke kant: beveiligingszones, toegang, en de serverruimte die geen opslaghok mag zijn.
Een tabletop-oefening houden: test je incidentplan voordat het echt is
Een incidentplan dat nooit is geoefend, is een hypothese. Zo houd je een tabletop-oefening die de gaten in je respons blootlegt, in een uur tijd.
Directiebetrokkenheid bij informatiebeveiliging: waarom de top niet weg kan kijken
Informatiebeveiliging is geen IT-feestje maar een directieverantwoordelijkheid. Zo maak je directiebetrokkenheid concreet, en waarom de auditor er als eerste naar vraagt.