Kort: ISO 9001 borgt de kwaliteit van je producten en diensten; ISO 27001 borgt de beveiliging van informatie. Maar beide normen delen dezelfde plug-in-structuur (Annex SL), en dat maakt combineren verrassend efficiënt.
De verschillen op een rij
| ISO 9001 | ISO 27001 | |
|---|---|---|
| Onderwerp | Kwaliteitsmanagement (QMS) | Informatiebeveiliging (ISMS) |
| Kernvraag | Lever je consistent wat je klant verwacht? | Zijn beschikbaarheid, integriteit en vertrouwelijkheid van informatie geborgd? |
| Specifiek onderdeel | Klanteisen, procesbeheersing, klanttevredenheid | Risicoanalyse + 93 Annex A-controls + Verklaring van Toepasselijkheid |
| Typische aanleiding | Aanbestedingen, klanteisen, professionalisering | Klanteisen rond datadeling, contracten, incidenten |
| Registers | Afwijkingen, verbeteracties, leveranciers | Risico's, incidenten, assets, datalekken |
Wat ze delen, en waarom combineren loont
Beide normen volgen de Annex SL-hoofdstukindeling: context (4), leiderschap (5), planning (6), ondersteuning (7), uitvoering (8), evaluatie (9) en verbetering (10). Daardoor overlappen documentbeheer, interne audits, directiebeoordeling, competenties en verbeterprocessen vrijwel volledig. Wie beide normen in één managementsysteem onderbrengt, beoordeelt de gedeelde eisen één keer en onderhoudt één set processen. In Normy werkt dat letterlijk zo: bij een gecombineerde audit worden gedeelde eisen één keer beoordeeld en kost de extra norm de helft.
Welke behaal je eerst?
Vuistregel: volg de vraag van je klanten. Vragen opdrachtgevers om bewijs van leverbetrouwbaarheid, start dan met ISO 9001; draait je business om data of software, dan is ISO 27001 vaak urgenter. Start je met één norm, richt je systeem dan meteen zo in dat de tweede erbij kan: dezelfde structuur, dezelfde registers.
Sneller en goedkoper dan een consultancytraject
Normy leest je documentatie, beoordeelt elke eis met onderbouwing en bron, en laat zien waar je staat. Je eerste hoofdstuk beoordeel je gratis.
Veelgestelde vragen
Ja, veel certificerende instellingen bieden gecombineerde audits; dat scheelt auditdagen en dus kosten.
Hij is technischer (Annex A-controls), maar het systeemdeel is vrijwel identiek. Met een QMS als basis ben je al halverwege.
Nee, één geïntegreerd systeem met normspecifieke aanvullingen is juist sterker.
Gijs Meuleman
Oprichter van Normy
Gijs bouwde Normy vanuit omCode. Na jaren bedrijven te begeleiden bij hun ISO-trajecten, maakte hij de tool die hij zelf had willen hebben: minder papierwerk, meer overzicht.