Control One
Veelgestelde vraag ISO 27001

Is ISO 27001 verplicht?

4 min leestijd Bijgewerkt op 13 juli 2026

Direct antwoord

Nee, ISO 27001 is niet wettelijk verplicht. Er is geen wet die certificering eist. In de praktijk is het certificaat wel steeds vaker een harde voorwaarde: opdrachtgevers en tenders eisen het als bewijs van informatiebeveiliging, en het is de meest gebruikte manier om aan te tonen dat je voldoet aan beveiligingswetgeving zoals NIS2.

ISO 27001 is niet wettelijk verplicht: geen enkele wet eist dat een organisatie zich certificeert. In de praktijk ligt het genuanceerder. Voor steeds meer organisaties is het certificaat feitelijk onmisbaar, om drie redenen: klanteisen, tenders en wetgeving.

Wanneer kun je er niet omheen?

  1. Klanteisen: grote opdrachtgevers, zeker in IT-inkoop, eisen ISO 27001 van hun leveranciers. Zij moeten hun eigen keten aantoonbaar beveiligen en schuiven die eis door.
  2. Tenders en aanbestedingen: overheden en grote bedrijven nemen het certificaat op als selectie-eis. Zonder certificaat wordt je inschrijving terzijde gelegd, ongeacht je prijs of kwaliteit.
  3. Wetgeving: regelgeving zoals NIS2 en de AVG eist passende technische en organisatorische maatregelen. Een certificaat is daarvoor niet verplicht, maar wel het meest geaccepteerde bewijs.

Wat als je wacht tot een klant erom vraagt?

Dat is de meest voorkomende route, en ook de duurste in gemiste kansen. Een certificeringstraject duurt 3 tot 5 maanden; een tender wacht daar niet op. Organisaties die pas starten wanneer de eis op tafel ligt, missen doorgaans één of meer opdrachten voordat het certificaat binnen is.

De afweging in het kort

Verplicht is het niet. De vraag is eerder: hoe groot is de kans dat een belangrijke klant, tender of toezichthouder er het komende jaar om vraagt? Voor organisaties die met vertrouwelijke data van klanten werken is dat antwoord vrijwel altijd: groot. Certificeren vóórdat het moet, is goedkoper dan certificeren onder druk.

Zo werkt dit in Control One

Benieuwd hoe dit voor jouw organisatie uitpakt? De gratis quickscan geeft in 3 minuten een persoonlijk advies.

Doe de gratis quickscan

Veelgestelde vragen

Kan een klant ISO 27001 eisen?

Ja, en dat gebeurt steeds vaker. Opdrachtgevers mogen certificering als contractvoorwaarde stellen. Zonder certificaat kom je dan de leveranciersselectie niet door.

Verplicht NIS2 een ISO 27001-certificaat?

Nee, NIS2 eist passende beveiligingsmaatregelen maar schrijft geen certificaat voor. Een ISO 27001-conform managementsysteem is wel de meest gebruikte manier om aan te tonen dat je die maatregelen op orde hebt.

Is er een alternatief voor ISO 27001?

Voor de zorg bestaat NEN 7510 en voor de Amerikaanse markt SOC 2. Voor de meeste Nederlandse en Europese organisaties is ISO 27001 de standaard die opdrachtgevers herkennen.