Steeds meer MKB-organisaties werken aan meerdere ISO-certificeringen tegelijk of willen bestaande certificeringen uitbreiden. ISO 9001 voor kwaliteit, ISO 14001 voor milieu, ISO 27001 voor informatiebeveiliging en ISO 45001 voor arbeidsomstandigheden — elk heeft waarde, maar vier separate managementsystemen onderhouden is een organisatorische nachtmerrie. Het alternatief is een geïntegreerd managementsysteem (IMS): één systeem dat meerdere normen bedient. In dit artikel lees je hoe je dat opbouwt en welke winst je daarmee behaalt.
Waarom een geïntegreerd managementsysteem?
De winst van een IMS is aanzienlijk. Onderzoek laat zien dat organisaties die meerdere normen geïntegreerd beheren 30–40% minder tijd kwijt zijn aan compliance-beheer dan organisaties die aparte systemen onderhouden. De besparingen zitten op meerdere vlakken:
- Minder duplicatie: Beleid, doelstellingen, risicoregisters en interne audits gelden voor meerdere normen
- Efficiëntere audits: Geïntegreerde interne en externe audits in plaats van aparte auditcycli
- Beter overzicht: Één dashboard, één directiebeoordeling, één verbeterproces
- Minder documentatie: Gedeelde procedures in plaats van parallelle, bijna-identieke documenten
De High Level Structure (HLS) van ISO maakt geïntegreerd beheer mogelijk. Alle moderne ISO-normen delen dezelfde structuur (clausules 1–10), dezelfde definities en gelijke kernvereisten. Dat is geen toeval: het is bewust ontworpen om integratie te faciliteren.
De gemeenschappelijke elementen van de HLS
Dankzij de High Level Structure zijn de volgende elementen in alle ISO-normen identiek of vrijwel identiek:
| HLS-element | Clausule | Gedeeld voor alle normen? |
|---|---|---|
| Context van de organisatie | 4 | Ja (aanvulbaar per norm) |
| Leiderschap en beleid | 5 | Ja |
| Planning (risico’s en doelstellingen) | 6 | Ja (normen voegen specifieke eisen toe) |
| Ondersteuning (middelen, competentie, communicatie) | 7 | Ja |
| Uitvoering | 8 | Grotendeels normspecifiek |
| Prestatiebeoordeling | 9 | Ja |
| Verbetering | 10 | Ja |
Clausule 8 (Uitvoering) is de meest normspecifieke clausule: hier zit de inhoud die ISO 9001 onderscheidt van ISO 27001 of ISO 45001. De andere clausules zijn in hoge mate gedeeld.
Implementatiestrategie: tegelijk of gefaseerd?
Er zijn twee strategieën voor het implementeren van meerdere normen:
Strategie 1 — Gelijktijdige implementatie
Je implementeert alle gewenste normen tegelijk als één geïntegreerd systeem. Voordeel: maximale efficiëntie, geen dubbel werk, directe integratie. Nadeel: hogere initiële complexiteit en druk op de organisatie.
Geschikt voor: organisaties die starten met ISO zonder bestaande certificeringen, organisaties met een sterke kwaliteitsmanager en voldoende managementsupport.
Strategie 2 — Gefaseerde implementatie
Je begint met één norm (typisch ISO 9001 als fundament) en voegt daarna andere normen toe aan het bestaande systeem. Voordeel: lager initieel risico, organisatie went stap voor stap aan compliance. Nadeel: meer herwerk bij uitbreiding als het initiële systeem niet is voorbereid op integratie.
Tip: Als je nu met één norm start maar weet dat je later meerdere normen wilt implementeren, bouw dan direct een IMS-structuur op — zelfs als je slechts één norm invult. Voeg de normen later toe zonder het hele systeem te hoeven herbouwen.
De IMS-architectuur: hoe ziet het eruit?
Een geïntegreerd managementsysteem heeft een gelaagde structuur:
Laag 1 — Gedeeld beleid en doelstellingen: Één beleidsverklaring die de intenties en commitments voor alle normen beschrijft. Één set overkoepelende doelstellingen. Één contextanalyse en stakeholderanalyse.
Laag 2 — Gedeelde processen: Procedures voor documentbeheer, interne audit, directiebeoordeling, non-conformiteitenbeheer en corrigerende maatregelen gelden voor alle normen.
Laag 3 — Normspecifieke procedures: Procedures die specifiek zijn voor één norm. Voorbeelden: de ISMS-risicoanalyse voor ISO 27001, de gevaaridentificatie voor ISO 45001, de kwaliteitsplan-procedure voor ISO 9001.
Laag 4 — Werkinstructies en registraties: Operationele instructies en bewijsdocumenten, gekoppeld aan de juiste processen en normen.
De gecombineerde audit: hoe werkt dat?
Als je meerdere normen heeft, kun je bij je certificeringsinstantie gecombineerde audits aanvragen. Bij een gecombineerde audit auditeert één auditteam meerdere normen gelijktijdig. Dit scheelt auditdagen en daarmee kosten.
Een geïntegreerde audit van ISO 9001 en ISO 14001 duurt doorgaans 20–30% minder lang dan twee aparte audits. Bij drie normen kan de besparing oplopen tot 35–40%.
Medewerkersbetrokkenheid bij een IMS
Een geintegreerd managementsysteem stelt hogere eisen aan de bewustwording van medewerkers. Zij moeten niet alleen de eisen van een norm kennen, maar begrijpen hoe meerdere normen samenhangen en hoe hun dagelijkse werk bijdraagt aan alle gecertificeerde systemen.
Investeer in communicatie en training die de samenhang tussen normen verduidelijkt. Maak het concreet: een medewerker hoeft niet alle clausulenummers te kennen, maar moet begrijpen waarom documentbeheer, risicosignalering en incidentrapportage voor hem of haar relevant zijn, ongeacht welke norm dat vereist.
Organisaties die hun IMS goed communiceren naar de werkvloer, ervaren minder weerstand bij audits en een hogere betrokkenheid bij verbeterinitiatieven. Dat is de echte winst van een geintegreerd managementsysteem.
FAQ
Is er een officieel certificaat voor een geïntegreerd managementsysteem?
Nee. Er bestaat geen “IMS-certificaat”. Je ontvangt voor elke norm een apart certificaat, ook als je één geïntegreerd systeem heeft. De certificaten worden wel door dezelfde instantie afgegeven bij gecombineerde audits.
Welke norm implementeer ik als eerste?
Dat hangt af van je prioriteiten en klantbehoeften. ISO 9001 is het meest voorkomend als startpunt vanwege de brede toepasbaarheid en de grote overlap met andere normen. ISO 27001 is het meest gevraagd in sectoren met hoge informatieveiligheidseisen (IT, finance, zorg). Laat je leiden door wat je klanten of de markt van je verwachten.
Kan ik een bestaand ISO 9001-systeem uitbreiden met ISO 27001?
Ja, en dit is de meest gangbare route. Je bouwt de ISO 27001-eisen (met name de normspecifieke clausule 8-eisen en Annex A-beheersmaatregelen) bovenop je bestaande kwaliteitsmanagementsysteem. De gedeelde HLS-elementen hoeven niet te worden herbouwd — alleen uitgebreid of aangevuld.
Klaar om te starten? Control One begeleidt je stap voor stap.
Klaar voor structurele compliance?
Eén platform voor je ISO-normen, wetgeving, audits en directiebeoordeling. Control One koppelt alles aan elkaar zonder Excel-bestanden.
Naslagwerk uit de kennisbank
ISO 27001 vs. ISO 9001: de verschillen en overeenkomsten
ISO 27001 richt zich op informatiebeveiliging, ISO 9001 op kwaliteitsmanagement. Vergelijking van doel, opbouw, doelgroep en combineerbaarheid van beide normen.
ISO 27001 voor kleine bedrijven: haalbaar of overkill?
Kan een bedrijf van 5, 10 of 20 mensen ISO 27001 halen? Ja: de norm schaalt mee. Wat er anders is bij klein, de valkuilen en de realistische aanpak.
Wat is een geïntegreerd managementsysteem (IMS)?
Een geïntegreerd managementsysteem combineert meerdere ISO-normen in één systeem: één documentbeheer, één auditcyclus, één directiebeoordeling. Voordelen en aanpak.
Gerelateerde artikelen
Datalekprocedure: melden, onderzoeken, voorkomen
Een datalek kost gemiddeld €4,4 miljoen. Hoe bouwt je een procedure die schade minimaliseert?
KPI's voor ISO-compliance: hoe meet je succes?
Meten is weten. Welke KPI's gebruikt je om de effectiviteit van je managementsysteem te meten?
De rol van compliance manager in het MKB
Moet je een compliance manager aanstellen? Wat doet die rol, wat zijn de taken en hoe organiseert je het?
Compliance software vergelijken: wat past bij je MKB?
Spreadsheets, GRC-platforms of gespecialiseerde tools — welke compliance software is het slimst voor MKB?