Direct antwoord
ISO 27001 is voor kleine bedrijven goed haalbaar: de norm eist een systeem dat past bij de omvang en het risicoprofiel, dus een organisatie van tien mensen mag een navenant compact ISMS hebben. De cijfers: 3 tot 5 maanden doorlooptijd, auditkosten vanaf circa 4.000 euro, en 4 tot 8 uur per week van één interne trekker. De grootste valkuil is niet de omvang maar het kopiëren van grootbedrijf-documentatie die niemand naleeft.
“Wij zijn te klein voor ISO 27001” is een van de hardnekkigste misverstanden in het MKB, en het kost kleine IT- en SaaS-bedrijven regelmatig hun grootste dealkans. De werkelijkheid: de norm schaalt mee, en klein zijn is bij de implementatie vaker een voordeel dan een handicap.
Waarom het haalbaar is
De norm eist overal proportionaliteit: het ISMS moet passen bij de context, de omvang en de risico’s van de organisatie. Voor een bedrijf van tien mensen betekent dat: een risicoanalyse van een dagdeel workshop in plaats van een maandenproject, beleid van enkele pagina’s, een assetregister dat op één tab past en een directiebeoordeling die gewoon een goed voorbereid kwartaaloverleg is. De 93 Annex A-maatregelen blijven het kader, maar de invulling is navenant licht: “toegangsbeheer” is bij tien man een SSO-omgeving met MFA en een kwartaalcheck, geen IAM-programma.
Klein heeft bovendien echte voordelen: korte lijnen (het beleid uitdragen is één teamoverleg), overzichtelijke IT (vaak volledig cloud, dus veel fysieke en netwerk-maatregelen zijn licht of niet van toepassing) en een directie die per definitie betrokken is.
Wat er anders is bij klein
Drie eisen vragen creativiteit: functiescheiding (5.3): volledige scheiding kan niet, dus compenseer met vier-ogen-momenten en logging, en documenteer die afweging; de objectieve interne audit (9.2): niemand kan het eigen werk toetsen, dus besteed de interne audit uit (kost een dag of twee per jaar en dekt meteen de onafhankelijke beoordeling van 5.35); en rolconcentratie: één persoon draagt vaak meerdere rollen; leg vast wie wat doet en regel vervanging voor de kernkennis.
De realistische cijfers
Doorlooptijd: 3 tot 5 maanden naast het gewone werk. Kosten: certificerende instelling vanaf circa 4.000 euro voor de initiële audit (kleine scope betekent weinig auditdagen), een platform vanaf zo’n 2.000 euro per jaar, en de eigen tijd: 4 tot 8 uur per week voor één trekker. Een consultanttraject kan, maar juist bij klein is zelfstandig implementeren met een platform het meest logisch: de organisatie is overzichtelijk genoeg om zelf te kennen.
De valkuil
De enige echte faalroute voor kleine bedrijven: grootbedrijf-documentatie kopiëren. Een beleidsset van tachtig pagina’s voor acht medewerkers is niet indrukwekkend maar verdacht, en de auditor prikt er direct doorheen (“wie leeft dit na?”). Klein en kloppend wint altijd: schrijf op hoe je écht werkt, dwing technisch af wat kan, en laat het systeem meegroeien met het bedrijf.
Zo werkt dit in Control One
Benieuwd hoe dit voor jouw organisatie uitpakt? De gratis quickscan geeft in 3 minuten een persoonlijk advies.
Veelgestelde vragen
Kan een ZZP'er of bedrijf van 2 personen ISO 27001 halen?
Formeel ja: de norm kent geen minimumomvang, en er zijn eenpitters met een certificaat omdat een grote klant het eiste. Wel schuren enkele eisen (functiescheiding, objectieve interne audit) bij extreem klein; die los je op met compenserende maatregelen en een externe interne-auditor. Weeg de businesscase: het certificaat kost ook bij klein enkele duizenden euro's per jaar.
Accepteren klanten een 'klein' ISMS?
Het certificaat is het certificaat: een geaccrediteerd ISO 27001-certificaat van een tienpersoonsbedrijf heeft exact dezelfde status als dat van een multinational. De scope op het certificaat beschrijft wat gedekt is; zolang die je dienstverlening dekt, is er voor klanten geen verschil.