Ruben TalmanRuben Talman

Hoe lang is een ISO 27001-certificaat geldig?

17 maart 07:00
4 min.
Op deze pagina
Op deze pagina

Een ISO 27001-certificaat is drie jaar geldig vanaf de datum van uitgifte. Gedurende deze periode zijn jaarlijkse surveillance-audits verplicht om het certificaat actief te houden. Na drie jaar moet het certificaat worden verlengd via een volledige hercertificeringsaudit. Deze vaste cyclus zorgt ervoor dat organisaties hun informatiebeveiliging continu op peil houden volgens de internationale standaard.

Hoe lang blijft een ISO 27001-certificaat geldig?

ISO 27001-certificaten hebben een standaard geldigheidsduur van drie jaar. Deze periode begint op de datum waarop de certificeringsinstelling het certificaat officieel heeft uitgegeven na een succesvolle initiële audit.

Tijdens deze drie jaar moet je organisatie jaarlijks een surveillance-audit ondergaan. Deze audits controleren of het Information Security Management System (ISMS) nog steeds voldoet aan de ISO 27001-eisen en effectief functioneert. De surveillance-audits zijn lichter dan de initiële certificeringsaudit, maar wel essentieel om het certificaat geldig te houden.

Het certificaat blijft alleen actief wanneer:

  • Alle jaarlijkse surveillance-audits succesvol worden doorlopen
  • Eventuele non-conformiteiten tijdig worden opgelost
  • Het ISMS continu wordt onderhouden en verbeterd
  • Wijzigingen in de organisatie worden gemeld aan de certificeringsinstelling

Wat gebeurt er als je ISO 27001-certificaat verloopt?

Wanneer een ISO 27001-certificaat verloopt zonder verlenging, verliest je organisatie onmiddellijk de officiële certificaatstatus. Dit betekent dat je je niet langer mag presenteren als ISO 27001-gecertificeerd en het certificaat niet meer mag gebruiken in marketing of aanbestedingen.

De gevolgen van een verlopen certificaat zijn aanzienlijk. Klanten die ISO 27001-certificering vereisen, kunnen hun samenwerking beëindigen of nieuwe contracten weigeren. Voor veel MKB-organisaties betekent dit verlies van concurrentievoordeel, omdat certificering steeds vaker wordt gevraagd in aanbestedingstrajecten.

Om opnieuw gecertificeerd te worden na verloop, moet het volledige certificeringsproces opnieuw worden doorlopen:

  • Nieuwe gap-analyse en risicoanalyse
  • Herstel en implementatie van alle ISMS-componenten
  • Volledige initiële certificeringsaudit (geen verkorte procedure)
  • Hogere kosten dan bij een reguliere verlenging

Hoe werkt het verlengingsproces voor ISO 27001-certificering?

Het verlengingsproces begint met een hercertificeringsaudit die uitgebreider is dan de jaarlijkse surveillance-audits. Deze audit beoordeelt het volledige ISMS en controleert of alle wijzigingen in de organisatie correct zijn verwerkt in het beveiligingsmanagement.

De hercertificeringsprocedure bestaat uit meerdere fasen. Eerst dien je een verlengingsaanvraag in bij je certificeringsinstelling, idealiter 6-9 maanden voor de vervaldatum. Vervolgens wordt een uitgebreide documentbeoordeling uitgevoerd, gevolgd door de on-site hercertificeringsaudit.

Voor een soepele verlenging moet je organisatie aantonen dat:

  • Het ISMS effectief functioneert en wordt verbeterd
  • Alle surveillance-audits succesvol zijn afgerond
  • Management reviews regelmatig plaatsvinden
  • Interne audits worden uitgevoerd volgens planning
  • Risico’s worden actief beheerd en gemonitord

Bij succesvolle hercertificering ontvang je een nieuw certificaat dat weer drie jaar geldig is, met een nieuwe cyclus van jaarlijkse surveillance-audits.

Wanneer moet je beginnen met de verlenging van je ISO 27001-certificaat?

Begin minimaal negen maanden voor de vervaldatum met de voorbereidingen voor certificaatverlenging. Deze ruime planning voorkomt tijdsdruk en geeft voldoende ruimte om eventuele tekortkomingen aan te pakken die tijdens de voorbereidingsfase naar voren komen.

De praktische tijdlijn ziet er als volgt uit. Negen maanden vooraf start je met de interne voorbereiding en planning. Zes maanden vooraf dien je de verlengingsaanvraag in bij de certificeringsinstelling. Drie maanden vooraf rond je alle interne audits en management reviews af. Deze fasering waarborgt continuïteit zonder onderbreking van je certificaatstatus.

Kritieke voorbereidingsactiviteiten omvatten:

  • Uitvoeren van een grondige interne audit van het volledige ISMS
  • Bijwerken van alle beveiligingsdocumentatie en procedures
  • Voltooien van uitstaande corrigerende maatregelen
  • Actualiseren van risicoanalyses en behandelplannen
  • Organiseren van management review meetings

Door deze systematische aanpak vermijd je het risico van certificaatverlies en behoud je het vertrouwen van klanten en stakeholders die afhankelijk zijn van je ISO 27001-certificering.

Hoe IT Aanspreekpunt helpt met ISO 27001-certificering

Wij begeleiden MKB-organisaties door het volledige ISO 27001-traject, van de eerste risicoanalyse tot succesvolle certificering en verlenging. Als zelf ISO 27001-gecertificeerd bedrijf kennen we alle aspecten van certificaatbeheer en kunnen we je helpen de continuïteit van je certificering te waarborgen.

Onze ISO 27001-begeleiding omvat:

  • Tijdige planning en voorbereiding van certificaatverlenging
  • Uitvoering van gap-analyses en risicobeoordelingen
  • Opstellen en bijwerken van ISMS-documentatie in SharePoint
  • Voorbereiding op surveillance- en hercertificeringsaudits
  • Integratie van informatiebeveiliging met je Microsoft 365-omgeving

Door onze praktische aanpak zorgen we ervoor dat procedures daadwerkelijk werken, in plaats van alleen op papier te bestaan. Bedrijven met ons totale ontzorgingsabonnement voldoen al aan alle technische ISO 27001-eisen, waardoor het certificeringsproces korter en efficiënter verloopt.

Wil je meer weten over onze ISO 27001-begeleiding of heb je vragen over certificaatverlenging? Neem contact met ons op voor een vrijblijvende quickscan van je huidige situatie.

Gerelateerde artikelen

Ruben Talman

Ik help je
graag verder

Neem contact op

Bel mij terug

"*" geeft vereiste velden aan

Dit veld is bedoeld voor validatiedoeleinden en moet niet worden gewijzigd.

Hoe kunnen we je helpen?

Neem vrijblijvend contact met ons op en ontdek hoe wij jouw IT zorgen wegnemen.

"*" geeft vereiste velden aan

Dit veld is bedoeld voor validatiedoeleinden en moet niet worden gewijzigd.
Dit veld is verborgen bij het bekijken van het formulier
js-lead-alles

0532032153Mail ons