Control One
ISO 27001 9 september 2026 · 7 min leestijd · Control One Redactie

ISO 27001 hercertificering: de driejaarlijkse herbeoordeling voorbereiden

Na drie jaar volgt de hercertificering: een volledige herbeoordeling van je ISMS. Zo bereid je je voor, en waarom een levend systeem niets te vrezen heeft.

ISO 27001 hercertificering: de driejaarlijkse herbeoordeling voorbereiden

Een ISO 27001-certificaat is drie jaar geldig. Na twee jaarlijkse controle-audits volgt in jaar drie de hercertificering: een volledige herbeoordeling van je hele ISMS. Klinkt spannend, maar voor een systeem dat het jaar rond draait, is het vooral een bevestiging.

Wat is anders aan de hercertificering?

De controle-audits toetsen een deel van je systeem plus de vaste punten. De hercertificering toetst het geheel opnieuw, iets lichter dan de allereerste audit, maar breder dan een controle-audit. De uitkomst is een nieuw certificaat voor drie jaar, mits alles op orde is.

De vijf voorbereidingsstappen

  1. Sluit alle openstaande bevindingen af. Bevindingen van de laatste controle-audit die nog openstaan, zijn de eerste vraag. Zorg voor oorzaakanalyse, maatregel én effectiviteitscheck.
  2. Check dat de cyclus heeft gedraaid. Interne audits, directiebeoordelingen, risicoanalyse-updates: het bewijs dat het systeem leeft.
  3. Actualiseer de risicoanalyse en Verklaring van Toepasselijkheid. Drie jaar is lang; er zijn systemen bij gekomen, leveranciers gewisseld, dreigingen veranderd.
  4. Loop de klassieke struikelpunten na. Toegangsrechten van vertrokken medewerkers, verlopen zaken, registers die stilstaan.
  5. Bereid de mensen voor. Wie krijgt de auditor te spreken, en de enige echte instructie: vertel hoe het écht werkt.

Het levende systeem heeft niets te vrezen

De hercertificering is geen examen dat je erin of eruit gooit, maar een herbevestiging. Een systeem dat je organisatie het hele jaar gebruikt, doorstaat hem moeiteloos. De problemen ontstaan bij systemen die alleen vóór audits tot leven komen, en dat herkent elke auditor aan de datums op de registraties.

Tip van Control One: De hercertificering is ook een natuurlijk moment om je systeem te vereenvoudigen. Na drie jaar weet je welke procedures niemand gebruikt en welke registraties dubbel zijn. Schrappen en versimpelen is een volwaardige verbetering; een slanker systeem wordt beter nageleefd en de auditor waardeert het.

Timing is alles

Plan de hercertificering ruim vóór de vervaldatum. Een verlopen certificaat betekent een gat in je dekking, precies op het moment dat een klant of tender het controleert. Zie ook hoe je een controle-audit voorbereidt.

Wil je weten of jouw systeem klaar is voor hercertificering? Doe de Quickscan of bekijk de ISO 27001-checklist.

Klaar om te starten met ISO 27001?

Control One begeleidt je stap voor stap door het ISMS-implementatieproces. Van gap-analyse tot certificeringsaudit — inclusief 120+ templates en de Annex A-controls.

Naslagwerk uit de kennisbank