Ga naar de inhoud
Basisprincipes
18 min leestijd

Hoe vind je geaccrediteerde ISO 27001-certificerende instellingen in de VS

support@ismscalculator.com|

Hand met USB-beveiligingstoken op donker bureau

Als u een geaccrediteerde ISO/IEC 27001-certificerende instelling zoekt die actief is in de Verenigde Staten, geeft de onderstaande shortlist de meest erkende opties weer. Elk publiceert accreditatie van ANAB (ANSI National Accreditation Board) of een ander IAF-lidlichaam, wat de minimumvereiste is voor elk certificaat dat door enterprise-inkoopteams en gereguleerde afnemers daadwerkelijk wordt geaccepteerd.

Certificerende instellingen die veelgebruikt worden voor ISO 27001 in de VS — bevestig de huidige accreditatie in de ANAB-directory voordat u contact opneemt:

  • Schellman & Co. — ANAB-geaccrediteerd, in de VS gevestigd, sterk in cloud/SaaS- en FedRAMP-gerelateerde scopes
  • A-LIGN — ANAB-geaccrediteerd, in de VS gevestigd, bekend om het combineren van ISO 27001 met SOC 2 en HITRUST
  • Coalfire — ANAB-geaccrediteerd, in de VS gevestigd, uitgebreide ervaring in overheid, FedRAMP en financiële dienstverlening
  • BSI Group — UKAS-geaccrediteerd (IAF MLA-ondertekenaar), wereldwijd netwerk met sterke aanwezigheid in de VS en capaciteit voor multi-site scopes
  • Bureau Veritas — COFRAC/UKAS-geaccrediteerd (IAF-lid), brede sectorale dekking, kantoren door heel de VS
  • DNV — ANAB-geaccrediteerd, sterk in energie, maritiem en kritieke infrastructuur
  • SGS — ANAB-geaccrediteerd, wereldwijde aanwezigheid, concurrerende prijsstelling voor middelgrote organisaties
  • Intertek — ANAB-geaccrediteerd, aanwezigheid in de VS, met name actief in de maakindustrie en consumentengoederen
  • TÜV Rheinland — DAkkS-geaccrediteerd (IAF-lid), activiteiten in de VS, gedocumenteerde onpartijdigheids- en belangenverstrengeling-waarborgen
  • Lloyd's Register — UKAS-geaccrediteerd (IAF-lid), sterk in gereguleerde sectoren en kritieke infrastructuur

Aanbevolen volgende stap: Zoek elke instelling op uw shortlist op in de ANAB-directory, bevestig dat de accreditatiescope overeenkomt met uw geplande certificeringsscope, en vraag vervolgens offertes aan bij twee of drie van hen. Voer voordat u contact opneemt met een certificerende instelling een gratis readiness-check van 2 minuten uit via Ismscalculator, zodat u weet waar de ISMS-lacunes zitten voordat de auditor dat doet.


Belangrijkste punten

Het kiezen van een geaccrediteerde ISO 27001-certificerende instelling in de VS vereist verificatie van ANAB- of IAF-lidaccreditatie, bevestiging dat de scope overeenkomt met uw geplande certificering, en controle van de sectorervaring van de leadauditor voordat u een contract ondertekent.

Punt Details
ANAB-accreditatie is de minimumvereiste Gebruik alleen certificerende instellingen die zijn opgenomen in de ANAB-directory of geaccrediteerd zijn door een ander IAF MLA-ondertekenend lichaam.
Auditorervaring weegt zwaarder dan merknaam Vraag altijd het cv en de sectorreferenties van de leadauditor op voordat u zich aan een certificerende instelling verbindt.
Beleid inzake belangenverstrengeling is belangrijk Bevestig dat de certificerende instelling consultancy en certificering scheidt; vraag het beleid schriftelijk op.
Driejarig certificaat met jaarlijkse surveillance Certificaten zijn drie jaar geldig; plan surveillance-audits in jaar één en jaar twee.
Ismscalculator voor pre-audit budgettering Voer een readiness-assessment uit op Ismscalculator om scope, kosten en lacunes te schatten voordat u contact opneemt met certificerende instellingen.

Inhoudsopgave

Welke ISO 27001-certificerende instellingen bedienen organisaties in de VS?

De onderstaande tabel vergelijkt elke aanbieder op de criteria die het meest van belang zijn bij het selecteren van een ISO 27001-certificerende organisatie in de VS. Alleen geaccrediteerde certificerende instellingen mogen geldige ISO 27001-certificaten afgeven, daarom staan accreditatielichaam en scope als eerste vermeld.

Aanbieder Accreditatie Aanwezigheid in de VS Sectorale specialismen Diensten buiten ISO 27001 Beleid inzake belangenverstrengeling
Schellman & Co. ANAB HQ: Tampa, FL Cloud/SaaS, FedRAMP, financiële dienstverlening SOC 2, FedRAMP, PCI DSS Gepubliceerd scheidingsbeleid
A-LIGN ANAB HQ: Tampa, FL Gezondheidszorg, SaaS, fintech SOC 2, HITRUST, PCI DSS Gepubliceerd scheidingsbeleid
Coalfire ANAB HQ: Westminster, CO Overheid, FedRAMP, financiële dienstverlening FedRAMP, PCI DSS, CMMC Gepubliceerd scheidingsbeleid
BSI Group UKAS (IAF MLA) Meerdere kantoren in de VS Maakindustrie, financiën, gezondheidszorg ISO 27701, ISO 9001 Gedocumenteerd onpartijdigheidsbeleid
Bureau Veritas COFRAC/UKAS (IAF) Kantoren door heel de VS Maakindustrie, energie, logistiek ISO 9001, ISO 14001 Gedocumenteerd onpartijdigheidsbeleid
DNV ANAB Kantoren in de VS, hub in Houston TX Energie, maritiem, kritieke infrastructuur ISO 9001, ISO 14001 Gedocumenteerd onpartijdigheidsbeleid
SGS ANAB Kantoren door heel de VS Middelgrote markt, maakindustrie, voeding ISO 9001, ISO 14001 Gedocumenteerd onpartijdigheidsbeleid
Intertek ANAB Kantoren door heel de VS Maakindustrie, consumentengoederen, retail ISO 9001, ISO 14001 Gedocumenteerd onpartijdigheidsbeleid
TÜV Rheinland DAkkS (IAF MLA) VS-HQ: Newtown, CT Automotive, IT, gezondheidszorg ISO 27701, ISO 9001, functionele veiligheid Minimale intervalregels tussen consultancy en certificering
Lloyd's Register UKAS (IAF MLA) Kantoren in de VS, hub in Houston TX Energie, maritiem, rail, gereguleerde sectoren ISO 9001, ISO 14001 Gedocumenteerd onpartijdigheidsbeleid

Aanbiedersprofielen

Schellman & Co. is een van de weinige in de VS gevestigde bedrijven die zijn volledige praktijk heeft opgebouwd rond cybersecurity- en privacybeoordelingen. De auditors beschikken doorgaans over diepgaande kennis van cloudarchitectuur, wat van belang is wanneer uw ISMS-scope AWS-, Azure- of GCP-omgevingen omvat. ANAB-geaccrediteerd voor ISO/IEC 27001:2022.

A-LIGN heeft zijn reputatie opgebouwd door ISO 27001 en SOC 2 in één opdracht te combineren, waarmee de audit-overhead voor SaaS-bedrijven die beide nodig hebben wordt verminderd. Als uw klanten tegelijkertijd om SOC 2 Type II en ISO 27001 vragen, is de gebundelde aanpak van A-LIGN het overwegen waard. ANAB-geaccrediteerd.

Coalfire is de aangewezen keuze voor organisaties die naast ISO 27001 ook FedRAMP-autorisatie nastreven. Het auditorteam beschikt over aanzienlijke diepgang op het gebied van federale compliance en verzorgt multi-framework-programma's zonder elke norm als een afzonderlijk silo te behandelen. ANAB-geaccrediteerd.

BSI Group heeft van alle instellingen op deze lijst het breedste wereldwijde netwerk. Voor organisaties met activiteiten in Europa of Azië-Pacific is de UKAS-accreditatie van BSI (een IAF MLA-ondertekenaar) in die markten erkend zonder dat een afzonderlijke lokale certificering vereist is. Multi-site scopes zijn een bijzondere sterkte.

Bureau Veritas bestrijkt het breedste sectorale spectrum. Als uw organisatie naast ISO 27001 ook ISO 9001 of ISO 14001 nodig heeft, kan Bureau Veritas geïntegreerde audits uitvoeren, wat de planningscomplexiteit vermindert en de totale kosten vaak verlaagt.

DNV is de sterkste keuze voor organisaties in energie, nutsbedrijven en de maritieme sector. De VS-hub in Houston weerspiegelt waar zijn klantenbestand zich bevindt. Minder relevant voor pure SaaS-bedrijven, maar moeilijk te overtreffen voor scopes in kritieke infrastructuur.

SGS biedt doorgaans concurrerende prijzen voor middelgrote organisaties en beschikt over de geografische spreiding om multi-site activiteiten in de VS te bedienen. Auditorervaring varieert per regio, dus vraag specifiek om het cv van de leadauditor tijdens het offertetraject.

Intertek is actief in de maakindustrie, consumentengoederen en retail. Het geïntegreerde assurance-model werkt goed voor organisaties die Intertek al gebruiken voor producttesten of kwaliteitsaudits en leveranciersrelaties willen consolideren.

TÜV Rheinland publiceert specifieke regels over het minimale interval dat vereist is tussen een consultancyopdracht en een certificeringsaudit voor dezelfde klant, wat een van de meest transparante beleidsregels inzake belangenverstrengeling op deze lijst is. DAkkS-geaccrediteerd (IAF MLA), zodat certificaten in de EU en daarbuiten worden erkend.

Lloyd's Register heeft een lange staat van dienst in gereguleerde sectoren waar de geloofwaardigheid van de auditor gewicht in de schaal legt bij toezichthouders. De UKAS-accreditatie en sectorale diepgang in energie en rail maken het een vanzelfsprekende keuze voor organisaties in die verticalen.

Pro-tip: Als u naast ISO 27001 ook ISO 27701 (privacyinformatiebeheer) nodig heeft, vraag dan elke certificerende instelling of beide audits gelijktijdig kunnen worden uitgevoerd. BSI, TÜV Rheinland en A-LIGN bieden alle drie gebundelde ISO 27001 + ISO 27701-programma's aan, waarmee u meerdere auditdagen en weken aan planningsoverhead kunt besparen.


Aanbiedersprofielen — overzichtsdiagram

Hoe kiest u de juiste certificerende instelling voor uw organisatie?

Accreditatie is het ononderhandelbare uitgangspunt. Een certificaat van een niet-geaccrediteerde instelling wordt niet erkend door enterprise-inkoopteams of gereguleerde afnemers, en vakprofessionals wijzen dit consequent aan als het voornaamste marktrisico. Zodra u ANAB- of gelijkwaardige IAF-lidaccreditatie heeft bevestigd, hangt de beslissing af van vijf factoren.

1. Accreditatiescope komt overeen met uw geplande scope. Het accreditatiecertificaat van een certificerende instelling heeft betrekking op specifieke activiteiten en in sommige gevallen op specifieke sectoren. Als uw ISMS-scope clouddiensten of zorgdata omvat, bevestig dan dat de accreditatie van de certificerende instelling die activiteiten expliciet dekt. Een discrepantie kan betekenen dat het certificaat niet wordt erkend voor uw beoogde toepassing.

2. Auditorervaring in uw sector. Vraag het cv van de leadauditor op voordat u iets ondertekent. Een leadauditor die tien SaaS-bedrijven heeft gecertificeerd, begrijpt de controlemgeving; iemand die voornamelijk productiebedrijven auditeert, kan moeite hebben met uw cloud-native architectuur. De merknaam van de certificerende instelling garandeert niet de diepgang van de individuele auditor.

3. Beleid inzake belangenverstrengeling. Accreditatielichamen verbieden certificerende instellingen om klanten te certificeren aan wie zij ook consultancy hebben verleend. Vraag direct: "Heeft een entiteit binnen uw organisatie ISO 27001-consultancy verleend aan ons of aan een gelieerde entiteit?" Sommige bedrijven, zoals CBIZ, publiceren expliciete regels die stellen dat één bedrijfsonderdeel geen klant zal certificeren die consultancy heeft ontvangen van een ander CBIZ-onderdeel. Dat niveau van transparantie is een goed teken.

4. Geografische dekking. Als u meerdere VS-locaties of internationale kantoren in de scope heeft, bevestig dan dat de certificerende instelling in elke locatie auditors kan inzetten zonder uit te besteden aan een niet-geaccrediteerde partner. Multi-site audits vereisen zorgvuldige scoping, en de accreditatie van de certificerende instelling moet alle locaties dekken.

Hoe kiest u de juiste certificerende instelling voor uw organisatie? — overzichtsdiagram

5. Prijsmodel en schatting van auditdagen. De meeste certificerende instellingen hanteren een prijsmodel op basis van auditdagen, die meeschalen met de complexiteit van de scope, het aantal medewerkers en het aantal locaties. Vraag een schriftelijke schatting op van auditdagen voor Fase 1 en Fase 2 afzonderlijk, niet een gecombineerd totaal. Dat onderscheid stelt u in staat offertes nauwkeurig te vergelijken.

Vragen te stellen tijdens het offertetraject

  • Wat is uw ANAB- (of gelijkwaardig) accreditatie-ID, en kunt u het accreditatiescopedocument toesturen?
  • Wie wordt de leadauditor, en kan ik zijn of haar cv en sectorervaring inzien?
  • Kunt u referenties verstrekken van klanten in onze sector die de afgelopen 18 maanden de certificering hebben afgerond?
  • Hoe gaat u om met grote non-conformiteiten die tijdens Fase 2 worden gevonden, en wat is de gebruikelijke hersteltermijn?
  • Wat is het ritme van uw surveillance-audits, en worden deze on-site of op afstand uitgevoerd?
  • Verlenen entiteiten binnen uw groep ISO 27001-consultancydiensten, en hoe wordt dat belangenconflict beheerd?

Waarschuwingssignalen om te vermijden

  • Geen ANAB-vermelding of onvermogen om op verzoek een accreditatie-ID te verstrekken
  • Aanbod om zowel implementatieconsultancy als de certificeringsaudit voor dezelfde opdracht te verzorgen
  • Vage accreditatiescope die niet overeenkomt met uw sector of activiteiten
  • Ongewoon korte audittijdlijnen die niet aansluiten bij de omvang en complexiteit van uw organisatie
  • Druk om te tekenen voordat u de kwalificaties van de leadauditor heeft beoordeeld

Voor SaaS- en techbedrijven specifiek behandelt de ISO 27001 voor SaaS-gids op Ismscalculator de beheersingsgebieden waar cloud-native organisaties tijdens Fase 2 doorgaans de meeste aandacht krijgen.


Hoe ziet het ISO 27001-certificeringsproces eruit in de VS?

Het ISO 27001-certificeringsproces volgt een tweedelige auditreeks, waarna het certificaat drie jaar geldig is met jaarlijkse surveillance-audits. Hieronder worden de fasen en de factoren die de tijdlijn bepalen uiteengezet.

De twee auditfasen

Fase 1 (documentatiebeoordeling): De auditor beoordeelt uw ISMS-documentatie, waaronder de scopeverklaring, risicobeoordelingsmethodologie, Verklaring van Toepasselijkheid en belangrijkste beleidsregels. Deze fase wordt doorgaans op afstand uitgevoerd en duurt één tot drie dagen, afhankelijk van de complexiteit van de scope. De auditor stelt een Fase 1-rapport op met geconstateerde lacunes voordat Fase 2 begint. De meeste organisaties hebben vier tot acht weken nodig tussen Fase 1 en Fase 2 om documentatielacunes te dichten.

Fase 2 (implementatieaudit): De auditor toetst of uw beheersmaatregelen daadwerkelijk zijn geïmplementeerd en effectief werken, niet alleen gedocumenteerd zijn. Dit omvat interviews met medewerkers, bewijsbeoordeling en observatie. Fase 2 duurt doorgaans twee tot vijf dagen on-site. Een geslaagde Fase 2 resulteert in een certificeringsbeslissing; grote non-conformiteiten vereisen herstelmaatregelen en een vervolgaudit voordat het certificaat wordt afgegeven.

Levenscyclus van het certificaat

Fase Timing Wat er gebeurt
Fase 1-audit Vroeg in het auditproces Documentatiebeoordeling; gap-rapport uitgebracht
Fase 2-audit Weken na Fase 1 Implementatieaudit; certificeringsbeslissing
Certificaat afgegeven Kort na het slagen voor Fase 2 Certificaat geldig voor een meerjarige periode
Surveillance-audits Jaarlijkse intervallen Steekproeven en bredere beheersingsreview
Hercertificeringsaudit Aan het einde van de certificeringscyclus Volledige heraudit; reset de certificeringsperiode

Kostendrijvers en gebruikelijke bandbreedtes

De auditkosten schalen voornamelijk met het aantal auditdagen, en het aantal auditdagen schaalt met de scope. De belangrijkste variabelen zijn:

  1. Aantal medewerkers in de scope (meer mensen betekent meer interviews en bewijsmateriaal)
  2. Aantal locaties (elke locatie voegt auditdagen toe)
  3. Complexiteit van de scope (clouddiensten, gereguleerde gegevens en multi-framework vereisten voegen allemaal dagen toe)
  4. Dagtarief van de auditor (varieert per certificerende instelling en senioriteit van de auditor)
  5. Reiskosten voor on-site fasen

Voor een gedetailleerde uitsplitsing van wat de kosten van ISO 27001-certificering bepaalt, behandelt de kostengids van Ismscalculator de gebruikelijke bandbreedtes per bedrijfsomvang en sector. Reserveer uw slot bij de certificerende instelling vroeg: de meeste gerenommeerde instellingen hanteren levertijden van acht tot zestien weken voor de planning van Fase 1, en het afstemmen van auditdata op uw implementatietijdlijn is belangrijker dan de meeste organisaties verwachten. De implementatietijdlijngids voor ISO 27001 op Ismscalculator beschrijft hoe implementatiefasen worden gesynchroniseerd met auditvensters.


Hoe verifieert u de accreditatie van een certificerende instelling en het certificaat van een bedrijf?

Accreditatie controleren duurt ongeveer tien minuten en beschermt u tegen een kostbare vergissing. Hieronder volgt de exacte procedure.

Stapsgewijze verificatiechecklist

  1. Vraag het ANAB-accreditatie-ID van de certificerende instelling op. Vraag de certificerende instelling direct naar hun ANAB-accreditatienummer. Elke legitieme instelling verstrekt dit zonder aarzeling.
  2. Doorzoek de ANAB-directory. Ga naar de ANAB ISO/IEC 27001 CB-directory en zoek op naam van de instelling of het accreditatie-ID. Bevestig dat de instelling wordt vermeld als momenteel geaccrediteerd, niet als geschorst of ingetrokken.
  3. Download het accreditatiescopedocument. De ANAB-vermelding bevat een downloadbaar scopedocument. Bevestig dat het betrekking heeft op ISO/IEC 27001 (niet alleen op ISO 9001 of een andere norm) en dat de reikwijdte van de activiteiten overeenkomt met uw geplande certificeringsscope.
  4. Bevestig conformiteit met ISO/IEC 27006. Certificerende instellingen die ISO 27001-certificering uitvoeren, moeten voldoen aan ISO/IEC 27006, dat de vereisten stelt voor instellingen die audit en certificering van informatiebeveiligingsbeheerssystemen uitvoeren. Vraag de instelling dit schriftelijk te bevestigen.
  5. Controleer het certificaat zelf. Een geldig ISO 27001-certificaat dient het volgende te vermelden: de volledige normaanduiding ISO/IEC 27001:2022, de naam en het accreditatiemerk van de certificerende instelling, de naam en scopeverklaring van de gecertificeerde organisatie, afgifte- en vervaldatum, en een uniek certificaatnummer.
  6. Controleer het accreditatiemerk. Het certificaat dient het merk van het accreditatielichaam (ANAB, UKAS, DAkkS, enz.) te dragen naast het eigen merk van de certificerende instelling. Een certificaat met alleen het logo van de instelling en zonder accreditatiemerk is een waarschuwingssignaal.

Waar u op moet letten in certificaten

  • Scopeverklaringen die vaag zijn ("alle informatiebeveiligingsactiviteiten") in plaats van specifiek voor de werkelijke diensten en locaties van de organisatie
  • Vervaldatums die zijn verstreken of surveillance-auditdatums die zijn gemist
  • Een normaanduiding die luidt "ISO 27001" zonder de "IEC"-aanduiding of zonder het versienummer ":2022"
  • Geen accreditatielichaammerk op het certificaat

Pro-tip: Vraag de certificerende instelling om hun ANAB-accreditatie-ID voordat u het eerste gesprek voert, en verifieer dit zelf in de ANAB-directory voorafgaand aan de vergadering. Het kost drie minuten en toont u onmiddellijk of u met een legitieme instelling te maken heeft. Als een certificerende instelling aarzelt of het ID niet kan verstrekken, heeft u uw antwoord.

Frank, Rimerman is een voorbeeld van een Amerikaans bedrijf dat zijn ANAB-accreditatie publiekelijk vermeldt in zijn ISO/IEC 27001-dienstenmaterialen, waarbij accreditatie wordt behandeld als bewijs van onafhankelijke assessmentcompetentie in plaats van een voetnoot. Die transparantie is de standaard die u aan elke certificerende instelling moet stellen.


Hoe deze shortlist tot stand is gekomen

Elke instelling op deze lijst is opgenomen op basis van dezelfde openbaar gedocumenteerde criteria.

Geraadpleegde gegevensbronnen:

  • De doorzoekbare directory van ANAB met geaccrediteerde certificerende instellingen voor managementsystemen
  • Nationale accreditatielichaam-directories voor IAF MLA-ondertekenaars (UKAS, DAkkS, COFRAC, JAS-ANZ)
  • Het openbaar beschikbare accreditatiescopedocument van elke certificerende instelling
  • Het gepubliceerde beleid inzake belangenverstrengeling en onpartijdigheid van elke instelling
  • Websites van aanbieders voor VS-kantoorlocaties en vermelde sectorale specialismen

Opnamecriteria:

  • Accreditatie door ANAB of een ander nationaal accreditatielichaam dat IAF MLA-ondertekenaar is, is vereist; geen uitzonderingen
  • De certificerende instelling moet actief zijn in de Verenigde Staten met de mogelijkheid om in de VS gevestigde auditors in te zetten
  • De certificerende instelling moet een beleid inzake belangenverstrengeling publiceren of op verzoek verstrekken dat consultancy van certificering scheidt
  • De certificerende instelling moet verwijzen naar ISO/IEC 27001:2022 (niet een verouderde versie) in haar actuele dienstenmaterialen
  • Certificerende instellingen die dezelfde klant zowel adviseren als certificeren zonder gedocumenteerde scheidingsmaatregelen zijn uitgesloten

Beperkingen: De accreditatiestatus kan veranderen. ANAB kan accreditatie schorsen of intrekken na onze controles. Verifieer altijd de huidige accreditatiestatus in de ANAB-directory voordat u een contract ondertekent, ongeacht wat enig artikel vermeldt. Deze lijst is samengesteld uit openbaar beschikbare accreditatiegegevens; het is geen realtime feed.


Wat er werkelijk toe doet bij het kiezen van een certificerende instelling

De markt voor ISO 27001-certificerende instellingen in de VS is aanzienlijk gegroeid, en het aanbod aan opties kan de beslissing complexer laten lijken dan nodig. Hier volgt de eerlijke versie.

Accreditatie is de ondergrens, niet het onderscheidende kenmerk. Verifieer het in de accreditatiedirectory voor elke instelling op uw shortlist. De werkelijke beslissing vindt plaats op auditorniveau, niet op merkniveau. Een bekende mondiale certificerende instelling met een onervaren leadauditor levert u een slechtere audit op dan een kleinere regionale instelling met een doorgewinterde professional die twintig bedrijven in uw sector heeft gecertificeerd. Vraag altijd en zonder uitzondering om het cv van de leadauditor.

Het tweede aspect dat de meeste organisaties onderschatten, is de vraag over belangenverstrengeling. Het klinkt procedureel, maar heeft reële gevolgen. Een certificerende instelling die ook consultancydiensten verkoopt, heeft een financieel belang bij het vinden van minder non-conformiteiten tijdens de audit, omdat een schone audit de consultancyrelatie beschermt. De bedrijven die expliciete scheidingsregels publiceren, zoals de gedocumenteerde minimale intervallen van TÜV Rheinland, geven u daarmee een betekenisvol signaal over hoe zij die spanning beheersen.

Voor enterprise-afnemers is het IAF-lidmaatschap van het accreditatielichaam belangrijker dan welk specifiek nationaal lichaam de accreditatie heeft verleend. ANAB-, UKAS- en DAkkS-certificaten worden allemaal wederzijds erkend onder de IAF Multilateral Recognition Arrangement. Kiezen voor ANAB-geaccrediteerd is de vanzelfsprekende standaard voor een in de VS gevestigde organisatie, maar als uw Europese moedermaatschappij al werkt met een UKAS-geaccrediteerde certificerende instelling, is er geen technische reden om een afzonderlijke VS-certificering te doorlopen.

Een afweging die het benoemen waard is: de grootste mondiale certificerende instellingen bieden capaciteit en internationale dekking, maar kleinere, op de VS gerichte instellingen bewegen vaak sneller, rekenen minder per auditdag en wijzen senioredere auditors toe aan middelgrote klanten in plaats van hen door te verwijzen naar junior medewerkers. Als uw organisatie minder dan 500 medewerkers heeft en een single-site scope, kan een middelgrote ANAB-geaccrediteerde instelling u beter bedienen dan een gerenommeerde naam.


Plan uw ISO 27001-budget voordat u contact opneemt met een certificerende instelling

Voordat u offertes aanvraagt bij de certificerende instellingen op deze lijst, verandert kennis van het gereedheidsniveau en de waarschijnlijke implementatie-inspanning van uw organisatie het gesprek. Een certificerende instelling zal auditdagen offreren op basis van scope; Ismscalculator vertelt u hoe die scope er realistisch uit zou moeten zien, gegeven uw bedrijfsomvang, sector en huidige volwassenheid op het gebied van informatiebeveiliging.

Ismscalculator

Ismscalculator geeft compliance officers en IT-managers een realtime kosten- en inspanningsschatting op maat van hun specifieke situatie, geen generieke bandbreedte gekopieerd van een blogpost. Het platform omvat volwassenheidsbeoordelingen voor alle vier de beheersingsthema's van ISO/IEC 27001:2022, aanpasbare implementatietijdlijnen en modelreferentievergelijkingen zodat u kunt zien hoe uw geplande scope zich verhoudt tot die referentie.

  • Gratis readiness-check van 2 minuten: Identificeer uw grootste ISMS-lacunes voordat de auditor dat doet, met behulp van de directe zelfbeoordeling
  • Schatter voor implementatiekosten en -inspanning: Ontvang een op maat gemaakte schatting op basis van bedrijfsomvang, sector en volwassenheidsniveau voordat u offertes aanvraagt bij certificerende instellingen
  • Introductie bij onafhankelijke consultants: Maak via de consultantendirectory van Ismscalculator contact met onafhankelijke ISO 27001-implementeurs wanneer u praktische hulp nodig heeft vóór de audit

Voer nu de volledige readiness-assessment uit voor een gedetailleerd beeld van waar uw ISMS staat, wat er nodig is om de lacunes te dichten, en hoe een realistische auditscope eruit ziet voordat u een certificerende instelling aan de lijn krijgt.


Primaire bronnen en directories voor accreditatieverificatie

Gebruik deze gezaghebbende bronnen om de accreditatie van certificerende instellingen te verifiëren en certificaatgegevens onafhankelijk te bevestigen.

  • ANAB ISO/IEC 27001 CB-directory — Zoek op naam van de instelling of accreditatie-ID; download het accreditatiescopedocument om te bevestigen dat uw geplande scope wordt gedekt. ANAB is het voornaamste nationale accreditatielichaam in de VS voor certificerende instellingen van managementsystemen.
  • ISO/IEC 27001:2022 normpagina — Bevestigt de correcte volledige normaanduiding (ISO/IEC 27001:2022) en de reikwijdte van de norm. Gebruik dit om te verifiëren dat een certificaat verwijst naar de huidige versie, niet naar een vervangen editie.
  • UKAS-directory — Voor certificerende instellingen geaccrediteerd door het Britse nationale accreditatielichaam; relevant voor BSI Group-, Lloyd's Register- en Bureau Veritas-certificaten afgegeven onder UKAS-accreditatie.
  • DAkkS-accreditatiedatabase — Voor TÜV Rheinland en andere Duits-geaccrediteerde certificerende instellingen; bevestigt DAkkS-accreditatiestatus en scope.
  • Lijst van IAF MLA-ondertekenaars — Bevestigt welke nationale accreditatielichamen deelnemen aan de multilaterale erkenningsregeling, wat betekent dat hun certificaten worden geaccepteerd in de economieën van de leden.
  • NQA ISO 27001-richtlijnen — Verklaart wat accreditatie betekent voor de geldigheid van certificaten en wat u moet controleren bij het beoordelen van een certificaat.

Bronnen

Dit artikel is automatisch vertaald met AI. Het Engelse origineel blijft de gezaghebbende versie.

Klaar om uw ISO 27001-kosten te schatten?

Gebruik onze gratis calculator voor een op maat gemaakte schatting van kosten, inspanning en planning op basis van uw bedrijfsprofiel.

Bereken uw raming — gratis
Terug naar alle artikelen