Artikelen / juli 2026 / 4 minuten lezen

ISO 27001 als betaalvoorwaarde: compliance die je contract zelf afdwingt

Tijdens een contractonderhandeling eerder dit jaar stuitten we op een ongemakkelijk feit: de leverancier die ons nieuwe platform ging bouwen was nog niet ISO 27001-gecertificeerd.

Compliance · ISO 27001 · Informatiebeveiliging

Tijdens een contractonderhandeling eerder dit jaar stuitten we op een ongemakkelijk feit: de leverancier die ons nieuwe platform ging bouwen was nog niet ISO 27001-gecertificeerd. Wel onderweg, nog niet binnen. In het programma van eisen stond certificering als harde eis. Wat doe je dan? Het traject stilleggen tot het certificaat er is? Of tekenen en hopen dat het goedkomt?

We kozen een derde route: we maakten de certificering onderdeel van het betaalritme. De slotbetaling van het project valt bewust ná de deadline die de leverancier zelf voor certificering heeft afgegeven. Geen certificaat, dan is er een gesprek voordat er wordt betaald. Sindsdien hoef ik er nooit meer achteraan te bellen. Het contract doet het werk.

Waarom een eis in een PvE niet genoeg is

Vrijwel elk programma van eisen bevat tegenwoordig een regel over informatiebeveiliging. "Leverancier is ISO 27001-gecertificeerd of gelijkwaardig." En vrijwel elk project vinkt die regel af tijdens de selectie en kijkt er daarna nooit meer naar.

Het probleem: een eis zonder consequentie is een wens. Als de certificering vertraagt, heb je als opdrachtgever niets in handen behalve een verwijzing naar een document van twee jaar oud. De leverancier heeft je geld al, jij hebt het risico.

Drie plekken waar een beveiligingseis wél tanden krijgt:

De verwerkersovereenkomst is geen bijlage, het is de kern

Bij hetzelfde traject hebben we de verwerkersovereenkomst en de SLA even zwaar behandeld als het hoofdcontract. Dat is ongebruikelijk, en dat zou het niet moeten zijn. Zodra een leverancier persoonsgegevens verwerkt, en dat doet vrijwel elke SaaS- of implementatiepartner, is de verwerkersovereenkomst het document waarmee je bij een datalek voor de toezichthouder staat.

Onze werkwijze in het kort:

Compliance als proces, niet als project

Wat mij opvalt bij organisaties die worstelen met ISO 27001, of het nu om hun eigen certificering gaat of die van hun leveranciers: ze behandelen het als een eenmalige horde. Certificaat binnen, opgelucht ademhalen, map dicht.

Zo werkt het niet. Een certificering is een momentopname van een proces dat elke dag doorloopt. Leveranciers verliezen certificaten, auditors worden strenger, en je eigen organisatie verandert sneller dan je documentatie. Wie compliance als proces inricht, met een eigenaar, een jaarkalender en tooling die de bewijslast bijhoudt, is elk jaar een paar dagen kwijt. Wie het als project behandelt, begint elke drie jaar opnieuw.

Wij hebben dit zelf meegemaakt bij een hercertificering waar de bewijslast verspreid stond over mailboxen, netwerkschijven en de hoofden van twee collega's. De audit werd gehaald, maar tegen een prijs die niemand nog een keer wilde betalen. Sindsdien adviseren we klanten om de bewijsvoering te automatiseren. We werken daarvoor samen met Tidal Control, een platform dat compliance-bewijslast continu verzamelt in plaats van één keer per jaar in een paniekweek.

Wat u morgen kunt doen

Geen groot programma nodig. Begin hier:

Informatiebeveiliging wordt pas echt geregeld als het contract, het geld en het proces dezelfde kant op wijzen.

Terug naar alle artikelen
Maurits den Dunnen