7 stappen

Van scan tot certificering — beheersbaar en stap voor stap

Geen black box. Per fase weet je wat het doel is, wat je krijgt, hoeveel tijd het kost en welk deliverable je oplevert.

1

Intake

We begrijpen je organisatie, klantvraag en deadline.

Doel
Helder beeld van context, eisen en gewenste uitkomst.
Resultaat
Gezamenlijk plan met prioriteiten en planning.
Tijdsinvestering klant
1–2 uur (jouw team)
Deliverable
Intakeverslag en trajectvoorstel
2

Readiness scan

We bepalen waar je staat.

Doel
Objectief startpunt zonder aannames.
Resultaat
Score, hiaten en eerste acties.
Tijdsinvestering klant
15–30 min invullen + kort bespreken
Deliverable
Scanrapport
3

Gap-analyse

We maken zichtbaar wat ontbreekt.

Doel
Concrete lijst van wat nodig is voor audit of klanteis.
Resultaat
Geprioriteerd verbeterplan.
Tijdsinvestering klant
2–4 uur verspreid
Deliverable
Gap-rapport en roadmap
4

ISMS en documentatie

We richten beleid, risico’s en processen praktisch in.

Doel
Werkbaar managementsysteem, geen papieren tijger.
Resultaat
Beleidsset, risicoregister, SoA en bewijsstructuur.
Tijdsinvestering klant
Enkele uren per week (input + sessies)
Deliverable
ISMS-documentatie in portal
5

Interne audit

We testen of je klaar bent.

Doel
Zwakke plekken vinden vóór de externe audit.
Resultaat
Bevindingen en verbeteracties afgehandeld.
Tijdsinvestering klant
1–2 dagen voorbereiding + auditdag
Deliverable
Intern auditrapport
6

Auditvoorbereiding

We begeleiden je richting certificerende instelling.

Doel
Stressvrije audit met compleet bewijs.
Resultaat
Audit-ready dossier en getraind team.
Tijdsinvestering klant
Enkele uren laatste checks
Deliverable
Auditdossier en begeleiding op auditdag
7

Onderhoud

We zorgen dat ISO geen eenmalige exercitie wordt.

Doel
Blijvende compliance en verbetering.
Resultaat
Periodieke reviews, updates en her-certificering voorbereid.
Tijdsinvestering klant
Lopend, licht belast
Deliverable
Jaarplan en reviewmomenten

Waarom deze volgorde?

De stappen hierboven lijken vanzelfsprekend, maar in de praktijk gaat het juist op de volgorde mis.

De meest gemaakte fout is beginnen bij de maatregelen. Er wordt tooling aangeschaft, beleid van internet geplukt en documentatie geschreven — voordat iemand heeft vastgesteld wat de klant, de tender of de wet feitelijk vraagt. Het gevolg is een systeem dat te zwaar is op plekken die niemand controleert, en te licht op de plek waar de auditor kijkt.

Daarom staat de scan vooraan en de gap-analyse direct daarna: eerst weten wat er nodig is en wat er al ligt, dan pas bepalen hoe zwaar het systeem moet zijn. Dat scheelt in vrijwel elk traject werk dat niemand had gevraagd.

De tweede fout is de interne audit als formaliteit behandelen. Die stap bestaat om de bevindingen te vinden die anders de externe auditor vindt — het is de goedkoopste correctie in het hele traject.

Veelgestelde vragen over het traject

Hoeveel tijd kost dit mijn team?

Dat is de vraag die de planning maakt of breekt, en het antwoord is: minder dan je vreest, maar meer dan nul. Het zwaartepunt ligt bij de mensen die de processen kennen — zij leveren input, wij schrijven en structureren. Reken op korte sessies verspreid over het traject in plaats van hele dagen achter elkaar. Per fase staat hierboven welke tijdsinvestering we verwachten.

Kunnen we versnellen als er een deadline ligt?

Ja. Bij een harde deadline vanuit een klant of tender draaien we de volgorde om: eerst vaststellen wat er minimaal moet staan om de audit in te gaan, dan de rest. Dat vraagt wel meer beschikbaarheid van jouw kant — versnellen zit hem in intensiteit, niet in stappen overslaan.

Wat gebeurt er ná certificering?

Dan begint de cyclus. Het certificaat is drie jaar geldig, met in jaar één en twee een opvolgingsaudit en in jaar drie een hercertificering. Tussendoor moet het systeem levend blijven: risico's herbeoordelen, interne audit uitvoeren, directiebeoordeling houden en verbeteracties opvolgen. Wij kunnen dat onderhoud overnemen of je erin coachen.

Werken jullie met een vaste certificerende instelling?

Nee, je bent vrij in je keuze. Wij werken met alle geaccrediteerde instellingen samen en bereiden je gericht voor op de partij die jij kiest. Een adviseur die zelf certificeert bestaat niet — die scheiding is nu juist wat een certificaat waarde geeft.

Wat als de audit een afwijking oplevert?

Dat is minder dramatisch dan het klinkt. Bij een lichte afwijking krijg je een termijn om het te herstellen en lever je bewijs na; het certificaat volgt daarna alsnog. Zware afwijkingen willen we voorkomen, en daarvoor is de interne audit er: die vindt de dingen die anders de externe auditor vindt.

Kunnen we ergens halverwege instappen?

Zeker. Heb je al beleid, een risicoanalyse of een eerdere audit, dan slaan we over wat er staat. De gap-analyse bepaalt het startpunt — betalen voor werk dat al gedaan is heeft geen zin.

Klaar om te starten?

De scan is gratis — daarna weten we welke stappen voor jou prioriteit hebben.

Doe de gratis ISO-scan