ISO 9001 · kwaliteitsmanagement

ISO 9001 nodig voor klanten, tenders of betere processen?

Wij helpen je kwaliteitsmanagement praktisch inrichten — zonder papieren tijger. Secundair aan ISO 27001, maar waardevol als klanten of aanbestedingen om kwaliteit vragen.

Wanneer heb je ISO 9001 nodig?

  • Een klant of tender vraagt om een kwaliteitscertificaat
  • Je wilt processen structureel verbeteren, niet ad hoc
  • Fouten en klachten kosten te veel tijd en vertrouwen
  • Je groeit en merkt dat “hoe we het altijd deden” niet meer schaalt

Wat is ISO 9001 precies?

ISO 9001 is de internationale standaard voor kwaliteitsmanagement. Hij schrijft niet voor hóe je werkt, maar vraagt dat je je eigen manier van werken beheerst, meet en verbetert — en dat je dat kunt aantonen.

Dat laatste is waar het misverstand zit. Veel ondernemers verwachten een dik handboek vol procedures. De norm vraagt sinds de 2015-versie geen kwaliteitshandboek meer en schrijft geen vaste set procedures voor; hij vraagt “gedocumenteerde informatie” waar die nodig is om je processen te beheersen. Hoeveel dat is, bepaal je zelf.

De kern is de procesbenadering: je werk zien als samenhangende processen met een input, een output en een eigenaar, en die processen sturen op basis van wat je meet. Daaromheen zit de bekende verbetercyclus van plannen, uitvoeren, evalueren en bijsturen.

De actuele versie is ISO 9001:2015. Een herziene editie wordt in het najaar van 2026 verwacht, met daarna de gebruikelijke overgangsperiode van drie jaar. Dat is geen reden om te wachten: je certificeert nu op de geldende versie en stapt tijdens een reguliere audit over.

De zeven principes waar de norm op rust

Kent de norm geen maatregelenlijst, dan helpt het om te weten waar de eisen vandaan komen. Deze zeven principes verklaren vrijwel elke vraag die een auditor stelt.

Klantgerichtheid

Begrijpen wat je klant nodig heeft en daar structureel op sturen — niet pas nadat er geklaagd is.

Leiderschap

De directie bepaalt de richting en maakt duidelijk dat kwaliteit geen bijzaak is. Zonder dat blijft een systeem papier.

Betrokkenheid van medewerkers

Mensen die het werk doen weten waar het misgaat. Een systeem dat hun kennis niet gebruikt, mist de helft.

Procesbenadering

Werk zien als samenhangende processen met een input, een output en een eigenaar, in plaats van als losse taken.

Verbetering

Structureel beter worden is een expliciete eis, geen goede voornemens. Dat is wat auditors met "aantoonbaar" bedoelen.

Besluitvorming op basis van bewijs

Beslissen op cijfers en feiten in plaats van op onderbuik. Vereist dat je überhaupt iets meet.

Relatiemanagement

Ook je leveranciers en partners bepalen de kwaliteit die je levert. Die relaties horen dus in het systeem.

Wat de norm hoofdstuk voor hoofdstuk vraagt

De eisen staan in hoofdstuk 4 tot en met 10. Anders dan bij ISO 27001 is er geen Annex A met maatregelen waaruit je kiest — en dus ook geen Verklaring van Toepasselijkheid.

4

Context van de organisatie

Vaststellen wie je belanghebbenden zijn, wat zij van je verwachten en waar je systeem over gaat. Hier bepaal je de scope die op je certificaat komt te staan.

5

Leiderschap

De directie stelt het kwaliteitsbeleid vast, wijst rollen en verantwoordelijkheden toe en laat zien dat zij het systeem daadwerkelijk draagt.

6

Planning

Risico’s en kansen in je processen benoemen, kwaliteitsdoelstellingen vaststellen en plannen hoe je die haalt. Risicogericht denken zit hier, niet in een aparte risicomatrix.

7

Ondersteuning

Mensen, kennis, middelen, communicatie en gedocumenteerde informatie regelen. Dit hoofdstuk bepaalt hoeveel documentatie je nodig hebt — en dat is minder dan de meeste organisaties denken.

8

Uitvoering

Het grootste hoofdstuk: hoe je je primaire proces beheerst, van klanteisen en ontwerp tot inkoop, levering en het afhandelen van afwijkingen.

9

Evaluatie van de prestaties

Meten, interne audits uitvoeren en een directiebeoordeling houden. De twee documenten waar een externe auditor gegarandeerd naar vraagt.

10

Verbetering

Afwijkingen aanpakken bij de oorzaak en het systeem doorlopend verbeteren. Een lege verbeterlijst is verdachter dan een volle.

Wat levert het op?

Duidelijke processen

Iedereen weet wat “goed” is en hoe afwijkingen worden afgehandeld.

Minder herstelwerk

Structurele verbetering in plaats van brandjes blussen.

Tender- en klantvertrouwen

Aantoonbaar dat kwaliteit beheerst is — zonder overkill.

Hoe ziet het traject eruit?

  • Scan & intake — waar sta je nu en wat is het doel?
  • Gap-analyse — wat ontbreekt voor certificering of klanteis?
  • Documentatie — beleid en processen die je team echt gebruikt.
  • Implementatie — korte sessies, geen maandenlange projecten.
  • Auditvoorbereiding — interne check en begeleiding richting certificering.

De certificering zelf verloopt zoals bij elke ISO-norm: een geaccrediteerde certificatie-instelling voert een audit in twee fasen uit, het certificaat is drie jaar geldig en in de tussenliggende jaren komt de instelling terug voor een opvolgingsaudit. Wij begeleiden de voorbereiding en zitten naast je tijdens de audit; certificeren doet een onafhankelijke partij.

Verschil met ISO 27001 — en waarom combineren loont

ISO 27001 gaat over informatiebeveiliging; ISO 9001 over de kwaliteit van je processen en je levering. Veel IT- en dienstverleners starten met 27001 vanwege security-eisen; ISO 9001 komt in beeld als kwaliteit of aanbestedingen dat vragen.

Wat vaak over het hoofd wordt gezien: beide normen delen dezelfde hoofdstukstructuur. Context, leiderschap, planning, ondersteuning, evaluatie en verbetering zijn in beide normen dezelfde hoofdstukken met vergelijkbare eisen. Dat betekent dat je die één keer inricht in plaats van twee keer, en dat interne audit, directiebeoordeling en het verbeterproces kunnen samenvallen.

Het verschil zit in de uitvoering: ISO 27001 heeft Annex A met 93 te selecteren maatregelen en de bijbehorende Verklaring van Toepasselijkheid, ISO 9001 heeft dat niet. Wie beide nodig heeft, doet er goed aan ze in één traject te plannen — twee losse trajecten kosten aanzienlijk meer dan één gecombineerd.

Veelgestelde vragen over ISO 9001

Wat is ISO 9001?

ISO 9001 is de internationale standaard voor kwaliteitsmanagement. Hij beschrijft hoe je een kwaliteitsmanagementsysteem opzet waarmee je consequent levert wat je klant verwacht, en waarmee je aantoonbaar blijft verbeteren. De norm schrijft geen specifieke manier van werken voor — hij vraagt dat je jouw manier van werken beheerst en kunt onderbouwen.

Er komt een nieuwe versie in 2026. Moet ik wachten?

Nee. De herziene ISO 9001 wordt in het najaar van 2026 verwacht, en daarna geldt gebruikelijk een overgangsperiode van drie jaar. Certificeer je nu op ISO 9001:2015, dan blijft dat certificaat gewoon geldig en stap je tijdens een reguliere audit over. Wachten kost je alleen tijd, en de wijzigingen zijn grotendeels verduidelijkingen — meer nadruk op kwaliteitscultuur, ethisch gedrag en de rol van leiderschap.

Heeft ISO 9001 ook een Annex A met maatregelen?

Nee, en dat is een belangrijk verschil met ISO 27001. Bij ISO 9001 staan alle eisen in de hoofdstukken zelf; er is geen lijst met te selecteren maatregelen en dus ook geen Verklaring van Toepasselijkheid. Dat maakt de norm compacter, maar ook opener: je moet zelf onderbouwen dat je invulling passend is.

Hoeveel documentatie heb ik nodig?

Minder dan de reputatie van de norm doet vermoeden. Sinds de 2015-versie eist ISO 9001 geen kwaliteitshandboek en geen vaste set procedures meer. Wat de norm vraagt is "gedocumenteerde informatie" waar die nodig is om je processen te beheersen — de omvang bepaal je zelf, passend bij je organisatie.

Kan ik ISO 9001 en ISO 27001 combineren?

Ja, en dat is meestal verstandig als je beide nodig hebt. Beide normen delen dezelfde hoofdstukstructuur, dus context, leiderschap, planning, ondersteuning, evaluatie en verbetering richt je één keer in. Ook de interne audit, de directiebeoordeling en het verbeterproces kunnen samenvallen. Twee losse trajecten kosten aanzienlijk meer dan één gecombineerd traject.

Welke van de twee moet ik eerst doen?

Dat bepaalt de vraag die je binnenkrijgt. Komt de druk van een security-vragenlijst of een tender met beveiligingseisen, dan is ISO 27001 de route. Vraagt een klant of aanbesteding om aantoonbare kwaliteit of leverbetrouwbaarheid, dan is ISO 9001 logischer. Bij twijfel helpt de gratis scan om vast te stellen welke eis er feitelijk ligt.

Is ISO 9001 verplicht?

Wettelijk niet. In aanbestedingen en contracten wordt het wel regelmatig als eis of als gunningscriterium opgenomen, vooral in bouw, techniek, zorg en dienstverlening aan de overheid. In dat geval is het feitelijk verplicht om mee te mogen doen.

Wie geeft het certificaat af?

Een onafhankelijke, geaccrediteerde certificatie-instelling — niet je adviseur. Wij begeleiden de voorbereiding en zitten naast je tijdens de audit, maar de formele toets komt van een partij die daar los van staat. Het certificaat is drie jaar geldig, met jaarlijkse opvolgingsaudits.

Hoe lang duurt een ISO 9001-traject?

Dat hangt af van hoeveel er al vastligt en hoeveel tijd je team kan vrijmaken. Organisaties die hun processen al beschreven hebben zijn sneller klaar dan ze verwachten; organisaties die alles nog moeten vastleggen lopen vooral op interne beschikbaarheid vast, niet op de norm.

Weet welke norm past?

Start met de gratis scan — ook als je twijfelt tussen 9001 en 27001.

Doe de gratis ISO-scan

Bronnen

Geschreven door Peter Oosterwal, ISO-consultant bij Oosterwal Consultancy. Laatst bijgewerkt op 7 mei 2026.