ISO 9001 en ISO 27001

ISO 9001 en ISO 27001: één managementsysteem, twee certificaten

Veel organisaties hebben ze allebei: een kwaliteitsmanagementsysteem volgens ISO 9001 en een ISMS volgens ISO 27001. Vaak gescheiden gegroeid, met eigen documentatie, eigen audits en eigen coördinatoren. Dat is historisch verklaarbaar en praktisch zonde: de normen delen dezelfde structuur en voor een flink deel dezelfde processen.

In dit artikel: wat integratie oplevert, waar de winst zit en waar je op moet letten.

Dezelfde ruggengraat

Beide normen volgen de geharmoniseerde ISO-structuur: context en belanghebbenden, leiderschap, planning, ondersteuning, uitvoering, evaluatie en verbetering. Dat betekent dat een reeks kernprocessen maar één keer hoeft te bestaan: documentbeheer, interne audits, directiebeoordeling, corrigerende maatregelen, competentiebeheer en leveranciersbeoordeling. Wie die processen dubbel uitvoert, betaalt twee keer voor hetzelfde en krijgt er tegenstrijdigheden gratis bij: twee documentprocedures die net iets anders zijn, is er één te veel.

Waar kwaliteit en beveiliging elkaar versterken

De integratie is meer dan administratieve efficiency. Een klachtenproces uit het KMS is een prima detectiekanaal voor beveiligingsincidenten; een afwijkingenregistratie leert je waar processen in de praktijk knellen, precies waar ook beveiligingsmaatregelen worden omzeild. Andersom dwingt de risicobenadering van 27001 het kwaliteitssysteem uit de papieren modus: geen procedures omdat het moet, maar beheersing omdat er iets op het spel staat. In de zorg komt daar NEN 7510 als derde bij, en in de praktijk zien we dat organisaties met een geïntegreerd systeem certificeringen sneller en goedkoper stapelen.

Zo pak je integratie aan

  • Begin bij de gedeelde processen: documentbeheer, het auditprogramma, de directiebeoordeling met beide onderwerpen op de agenda, en één verbeterregister.

  • Integreer de context- en risicoanalyse: één analyse van belanghebbenden en issues, met kwaliteit en informatiebeveiliging als twee invalshoeken daarop.

  • Combineer de externe audits: certificerende instellingen kunnen gecombineerd auditen, wat auditdagen en herhaalvragen scheelt.

  • Houd de vakinhoud gescheiden waar dat moet: de risicomethodiek van 27001 en de zorgspecifieke eisen van NEN 7510 laten zich niet wegharmoniseren. Integratie gaat over het systeem, niet over het gelijkschakelen van de inhoud.

De valkuil: integreren op papier

De mislukte variant kennen we ook: één dik geïntegreerd handboek waarin niemand meer iets kan vinden, met een 'IMS-coördinator' die feitelijk twee systemen naast elkaar bijhoudt. Integratie werkt alleen als de processen écht samenvallen, en dat toets je op de werkvloer: hoeveel registraties moet een medewerker invullen als er iets misgaat? Als het antwoord 'twee' is, is het systeem niet geïntegreerd, hooguit geniet.

Wat betekent dit voor jou

  • Heb je beide certificaten met gescheiden systemen: plan de integratie rond de gedeelde processen en de gecombineerde audit; de terugverdientijd is meestal één auditcyclus.

  • Heb je alleen ISO 9001 en komt er een beveiligingsvraag: bouw het ISMS op de bestaande KMS-processen in plaats van ernaast.

  • Heb je alleen ISO 27001 en vragen klanten om kwaliteitsborging: hetzelfde recept, andersom.

Conclusie

ISO 9001 en ISO 27001 zijn geen concurrerende systemen maar twee invalshoeken op dezelfde vraag: is deze organisatie in control? Eén geïntegreerd managementsysteem beantwoordt die vraag goedkoper, consistenter en geloofwaardiger dan twee losse. Benieuwd wat integratie in jouw situatie oplevert? We voeren regelmatig quickscans uit op bestaande systemen. Neem vrijblijvend contact op om de mogelijkheden te bespreken.

Vorige
Vorige

Klaar voor een externe Privacy Officer of FG?

Volgende
Volgende

SOC 2