ICT & dienstverlening

Normen voor ICT-dienstverleners

Klanten vragen ISO 27001 voordat ze tekenen. Wat daarnaast nodig is hangt af van wat je levert. Normy toetst je ISMS met AI, inclusief risicoregister en Verklaring van Toepasselijkheid.

Je eerste hoofdstuk beoordeel je gratis. Zonder abonnementsverplichting.

Beveiliging is de toegangseis, de rest volgt uit je contract

Vrijwel elke zakelijke klant eist ISO 27001 in het inkooptraject, en met de Cyberbeveiligingswet, de Nederlandse omzetting van de Europese NIS2-richtlijn, wordt beveiliging voor veel ICT- en managed-serviceproviders bovendien een wettelijke plicht. ISO 27001 is daarvoor een logische basis. Daarnaast hangt het af van je dienst: servicemanagement bij beheercontracten met serviceniveaus, privacy als je persoonsgegevens voor klanten verwerkt, en continuïteit als er hersteltijden zijn afgesproken. Normy zet die niet standaard aan, maar laat zien wanneer ze van toepassing zijn.

Herken je dit?

  • Een klant stuurt een security-vragenlijst van tachtig vragen en de deadline is volgende week.
  • De Verklaring van Toepasselijkheid is ooit ingevuld en sindsdien niet meer aangeraakt.
  • Bij uitdiensttreding worden accounts ingetrokken, maar niemand kan aantonen hoe snel.
  • Je hebt een verwerkersovereenkomst getekend maar geen actueel verwerkingsregister.

Welke normen horen bij elkaar in de ICT-dienstverlening?

Klanten van IT-dienstverleners eisen vrijwel altijd ISO 27001 voor beveiliging. Wat daarnaast nodig is, hangt af van wat je levert: servicemanagement bij beheercontracten, privacy bij verwerking, continuïteit bij kritieke systemen.

Klik je eigen set bij elkaar; de kosten van een gecombineerde audit rekenen mee.

Vrijwel altijd nodig

Alleen als het op je van toepassing is

  • als je persoonsgegevens verwerkt voor je klanten.
  • als je beheerde diensten met serviceniveaus levert.
  • als klanten continuïteitsgaranties of hersteltijden eisen.

Doe de snelle check

Vijf korte vragen in de ICT-dienstverlening, een indicatie van hoe ver je al bent.

Vraag 1 van 50%

Is uw Verklaring van Toepasselijkheid het afgelopen jaar herzien?

Een snelle indicatie, geen formele audit.

Wat Normy in de ICT-dienstverlening doet

ISMS met risico's en VvT

Risicoregister met matrix en restrisico, plus een Verklaring van Toepasselijkheid over alle 93 Annex A-controls.

Alleen wat je echt levert

ISO 20000-1, 27701 en 22301 staan als optioneel klaar, met uitleg wanneer ze wel en niet van toepassing zijn.

Beveiligingsincidenten bijhouden

Een incidentenregister en een meldpunt waar mensen zonder account iets kunnen melden.

Klantvragen sneller beantwoord

Doordat bewijs per eis is vastgelegd met bron, is een klantaudit of vragenlijst een kwestie van opzoeken.

Altijd grip

Zie hoe ver je bent, ook met meerdere normen

Normy vertaalt je beoordeling naar één gereedheidscijfer, met de grootste hiaten geprioriteerd, zodat je gericht toewerkt naar certificering. Bij een gecombineerde audit zie je bovendien per norm apart waar je staat.

NormyAuditrapport

Certificeringsgereedheid

78%

Nog 3 eisen vragen aandacht vóór certificering.

Verklaring van Toepasselijkheidmajor
Beveiligingsincidentenminor
Context en strategieminor

Klaar om te beginnen?

Maak gratis een account aan en laat meteen je eerste hoofdstuk beoordelen. Je ziet direct waar je staat.

Je eerste hoofdstuk beoordeel je gratis. Zonder abonnementsverplichting.

Zo begin je

1

Kies je normen

Selecteer de branche en pas de set aan naar wat op jou van toepassing is.

2

Documentatie toevoegen

Upload je handboek, procedures en registraties. Normy leest ze en koppelt bewijs aan eisen.

3

Team betrekken

Stuur openstaande punten uit aan collega's, getypt of via een gesproken interview.

4

Rapport en gereedheid

Krijg je gereedheidscijfer met de belangrijkste hiaten en een deelbaar rapport.

Veelgestelde vragen over normen in de ICT-dienstverlening

Klik een vraag open voor het antwoord.

Wettelijk niet, commercieel vaak wel. Grote klanten en overheden maken het onderdeel van hun inkoopvoorwaarden, dus zonder certificaat val je af in de selectie.

27701 breidt je ISMS uit naar privacy: verwerkingen, rollen als verwerker of verwerkingsverantwoordelijke, en rechten van betrokkenen. Zinvol als je persoonsgegevens voor klanten verwerkt.

Ja, als basis. De Cyberbeveiligingswet is de Nederlandse omzetting van NIS2 en verplicht organisaties in aangewezen sectoren tot passende beveiligingsmaatregelen, een zorgplicht, een meldplicht bij incidenten en aantoonbare betrokkenheid van de bestuurders. Een ISO 27001-systeem dekt het grootste deel daarvan al: risicobeoordeling, maatregelen, incidentbeheer en directiebetrokkenheid. Het is geen automatische naleving, want de wet stelt eigen eisen zoals de meldtermijnen, maar je begint niet bij nul. Controleer bij het NCSC of je onder de wet valt.

Bij beheerde diensten met afgesproken serviceniveaus. Levert je alleen projecten of software zonder SLA, dan voegt het weinig toe.

Die gaat over bedrijfscontinuïteit. Relevant zodra klanten hersteltijden of continuïteitsgaranties eisen voor kritieke systemen.

Je data staat in de EU en je kunt per organisatie een Europese AI-aanbieder kiezen, zodat ook de verwerking binnen de EU blijft.

Ja. Je eerste hoofdstuk beoordeel je gratis, zonder abonnement.

Ontdek ook

Begin met een nulmeting in de ICT-dienstverlening

Maak gratis een account aan en laat je eerste hoofdstuk kosteloos beoordelen.

Gratis account aanmaken →