De Nederlandse overheid en semipublieke instellingen besteden jaarlijks meer dan honderd miljard euro aan inkopen. Een groeiend deel van die opdrachten stelt ISO-certificering als voorwaarde — niet als gunningscriterium, maar als harde eis waaraan je moet voldoen om zelfs maar mee te kunnen dingen. Voor MKB-bedrijven die deze markt willen betreden, is certificering niet optioneel. In dit artikel lees je welke aanbestedingen ISO vereisen, welke normen het meest gevraagd worden, en hoe je je certificering strategisch inzet om meer tenders te winnen.
Welke aanbestedingen eisen ISO-certificering?
Niet alle aanbestedingen vereisen ISO-certificering, maar het percentage groeit jaar op jaar. De categorieën waar je de eis het vaakst tegenkomt:
| Opdrachtcategorie | Meest gevraagde norm | Karakter van de eis |
|---|---|---|
| ICT-dienstverlening aan overheid | ISO 27001 | Harde uitsluitingseis |
| Facilitaire dienstverlening | ISO 9001, ISO 14001 | Selectiecriterium |
| Bouw en techniek | ISO 9001, VCA | Harde uitsluitingseis |
| Zorginstellingen (inkoop) | ISO 27001, NEN 7510 | Harde uitsluitingseis |
| Gemeentelijke opdrachten (>€217.000) | ISO 9001 | Selectiecriterium of eis |
| Rijksoverheid IT-opdrachten | ISO 27001, BIO | Uitsluitingseis |
Semipublieke instellingen — woningcorporaties, onderwijs, zorginstellingen — hanteren steeds vaker dezelfde eisen als de overheid. De reden: zij staan zelf onder toezicht van regulatoren die informatiebeveiligings- en kwaliteitseisen stellen, en vertalen die eisen door naar hun leveranciers.
ISO 9001 vs. ISO 27001 bij tenders
De twee meest gevraagde normen bij aanbestedingen zijn ISO 9001 en ISO 27001. Ze worden echter voor verschillende redenen gevraagd en hebben een verschillende positie in het aanbestedingsdossier.
ISO 9001 wordt gevraagd als bewijs dat je organisatie kwaliteitsmanagement professioneel heeft ingericht. Het signaleert dat je processen beheersbaar zijn, dat je structureel verbetert en dat je klantgericht werkt. ISO 9001 is de breedstnorm-eis en relevant voor vrijwel elke sector.
ISO 27001 wordt gevraagd als bewijs dat je gevoelige informatie veilig verwerkt. Dit is relevant voor elke opdracht waarbij je toegang heeft tot systemen, netwerken of data van de opdrachtgever. Bij IT-opdrachten voor de overheid is ISO 27001 in de praktijk een minimumeis geworden — ook al staat het niet altijd als zodanig in het bestek.
In een aanbesteding waarbij beide worden gevraagd, geldt doorgaans: ISO 9001 als selectiecriterium (je moet het hebben om mee te doen) en ISO 27001 als specifieke technische eis voor de informatiebeveiligingscomponent van de opdracht.
Tip: Vraag bij aanbestedingen waarbij je twijfelt over de scope van ISO 27001 altijd een nota van inlichtingen aan. Aanbestedende diensten zijn verplicht te verduidelijken wat zij bedoelen met een norm-eis. Dit voorkomt misverstand over de vereiste scope van je certificaat.
Gunningscriteria begrijpen en benutten
In aanbestedingen worden gunningscriteria gebruikt om inschrijvingen te rangschikken nadat aan de selectie-eisen is voldaan. ISO-certificering speelt ook hier een rol — niet als eis, maar als kwaliteitsonderscheider.
Veel aanbestedende diensten hanteren de EMVI-methode (Economisch Meest Voordelige Inschrijving). Daarin telt prijs mee, maar ook kwaliteitscriteria als aanpak, plan van aanpak, duurzaamheid en bewezen beheersing van risico’s. Een ISO 27001-certificering bij een IT-opdracht, of een ISO 14001-certificering bij een facilitaire aanbesteding, kan punten opleveren in het kwaliteitsgedeelte — ook als het geen formele eis is.
Concrete strategieën om je certificering in te zetten bij gunningscriteria:
- Verwijs bij risicobeheersvragen expliciet naar je gecertificeerde ISMS of QMS
- Voeg een kopie van je certificaat als bijlage bij je inschrijving
- Benoem concrete KPI’s uit je managementsysteem als bewijs van aantoonbare kwaliteitsbeheersing
- Verwijs bij duurzaamheidscriteria naar je ISO 14001-scope en milieudoelstellingen
Certificering in je offerte: praktische tips
Een ISO-certificaat is een stuk papier totdat je het actief inzet in je verkoopproces. Bij aanbestedingen betekent dat concreet:
Verifieer je scope. Het certificaat dat je hebt moet de scope dekken die de aanbesteder vereist. Een ISO 27001-certificaat voor je Nederlandse organisatie dekt niet automatisch je buitenlandse vestiging of je cloudinfrastructuur. Controleer je scopeverklaring zorgvuldig voordat je inschrijft.
Ken je certificaatnummer en verloopdatum. Aanbestedende diensten verifiëren certificaten. Zorg dat je certificaat actueel is en dat je het nummer, de uitgevende instantie en de vervaldatum bij de hand heeft.
Verwijs naar je certificeringsinstantie. Een certificaat van een geaccrediteerde instantie (RvA-accreditatie) weegt zwaarder dan een certificaat van een niet-geaccrediteerde partij. Vermeld de accreditatiestatus expliciet.
Bereid je voor op verificatievragen. Grote opdrachtgevers sturen leveranciers soms vragenlijsten (vragenlijsten voor leveranciersbeoordeling) waarbij je details moet opgeven over je managementsysteem. Als je een goed ingericht systeem heeft, kun je deze vragen snel en volledig beantwoorden.
Voorbereiding op aanbestedingen: tijdlijn
ISO-certificering kost tijd. Als je de markt van overheidsaanbestedingen serieus wilt betreden, is vooruit plannen essentieel.
| Tijdlijn | Mijlpaal |
|---|---|
| Maand 1–2 | Gap-analyse en beslissing over te certificeren normen |
| Maand 3–6 | Implementatie van het managementsysteem |
| Maand 7–8 | Interne audit en correctieve maatregelen |
| Maand 9–10 | Stage 1-audit (documentatiebeoordeling) |
| Maand 11–12 | Stage 2-audit (implementatieaudit) en certificering |
Wacht niet tot je een concrete aanbesteding ziet met een ISO-eis. Op het moment dat het bestek wordt gepubliceerd, heb je doorgaans zes tot twaalf weken om in te schrijven — te kort om vanaf nul te certificeren.
Combineer certificering met andere kwalificaties
In aanbestedingen telt elk bewijs van professionaliteit. Combineer je ISO-certificering met aanvullende kwalificaties die relevant zijn voor je sector:
- VCA (veiligheid bij aannemers en installateurs)
- NEN 7510 (informatiebeveiliging in de zorg)
- BIO-toetsen (Baseline Informatiebeveiliging Overheid) voor rijksopdrachten
- ISAE 3402 / SOC 2-rapporten voor IT-dienstverleners
Een gecombineerde kwalificatiepositie maak je aantoonbaar sterker bij alle vormen van selectie en gunning.
Wil je ISO-certificering inzetten om meer aanbestedingen te winnen? Bekijk hoe Control One je traject begeleidt op de prijzenpagina.
Zet ISO in als groei-instrument
Klanten en aanbestedingen vragen steeds vaker om ISO-certificering. Met Control One ben je in 3 tot 6 maanden klaar — zonder duizenden euro’s aan consultants.
Naslagwerk uit de kennisbank
ISO 9001-checklist: ben je klaar voor certificering?
De complete ISO 9001-checklist per clausule: alle eisen van context tot verbetering afvinkbaar, plus de verplichte documenten en de laatste check vóór de audit.
ISO 27001 vs. ISO 9001: de verschillen en overeenkomsten
ISO 27001 richt zich op informatiebeveiliging, ISO 9001 op kwaliteitsmanagement. Vergelijking van doel, opbouw, doelgroep en combineerbaarheid van beide normen.
Wat kost ISO 27001-certificering?
De kosten van ISO 27001-certificering bestaan uit de certificerende instelling, tooling en eigen tijd. Reken op 3.000 tot 7.000 euro voor de audit; met consultant loopt het totaal op tot 40.000 euro.
Gerelateerde artikelen
Je 12-maanden roadmap naar volledige ISO-compliance
Van nul naar gecertificeerd in 12 maanden. Een praktische roadmap voor MKB-bedrijven die serieus zijn.
Klanten overtuigen met een ISO-certificaat
Een ISO-certificaat wekt vertrouwen — als je het goed communiceert. Hoe zet je certificering in je marketing in?
ISO-compliance: zo bespaart MKB duizenden euros
Slimme implementatie bespaart aanzienlijk op consultantkosten. Concrete tips voor kostenefficiënte ISO-compliance.
ISO-certificering als groeikans voor MKB
ISO-certificering is niet alleen kosten — het is een groeikans. Hoe gebruikt je het als commercieel voordeel?