Vroeg of laat overweegt elke gecertificeerde organisatie een overstap naar een andere certificerende instelling (CB) — vanwege prijs, betere kennis van je sector, of omdat een klant een specifiek geaccrediteerde CB eist. Op zich is dat prima geregeld: er bestaan vaste transferregels. Maar een verkeerd getimede overstap kan een ISO 27001-gat in je certificering veroorzaken of tot een dubbele audit leiden. Met de juiste volgorde voorkom je dat.
Waarom bedrijven van CB wisselen
De meest voorkomende redenen: de tarieven lopen op, de auditor begrijpt je branche onvoldoende, de planning knelt, of een grote opdrachtgever stelt eisen aan de accreditatie van je CB. Belangrijk om te weten: je certificaat blijft geldig zolang de overstap netjes volgens de internationale transferregels (IAF) verloopt. Je hoeft dus niet opnieuw te beginnen — je draagt je bestaande certificering over.
De stappen in de juiste volgorde
- Informeer je huidige CB en vraag naar de transfervoorwaarden. Onder de IAF-transferregels mag een nieuwe CB een geldig certificaat overnemen zonder volledige herbeoordeling.
- Plan de surveillance met de nieuwe CB vóór het verval van je huidige certificaat. Dit is het kritieke punt: laat je certificaat niet verlopen vóórdat de nieuwe CB je heeft beoordeeld, anders ontstaat een gat.
- Draag je dossier over: de Verklaring van Toepasselijkheid (SoA), de recente auditrapporten en alle open corrigerende acties (CAP’s). Een nette overdracht voorkomt dat de nieuwe CB zaken opnieuw wil zien.
- Communiceer naar je klanten: het certificaatnummer en de CB wijzigen, je scope niet. Een korte proactieve melding voorkomt vragen en twijfel.
Het timing-risico in detail
Het grootste gevaar is een surveillance-gap: de periode waarin je oude certificaat is verlopen maar het nieuwe nog niet is afgegeven. Voor klanten die je certificaat in een leveranciersportaal controleren, ben je dan even “ongecertificeerd” — met alle vragen van dien. Plan daarom terug vanaf de vervaldatum: reken minimaal enkele weken voor de transferbeoordeling en de administratieve afgifte, en start ruim op tijd.
Wat je overdraagt
Een soepele overdracht valt of staat met een compleet dossier. Zorg dat je klaar hebt liggen: de actuele SoA, de rapporten van je laatste (her)certificering en surveillance-audits, de status van open bevindingen en hoe je ze hebt opgelost, en je scope-omschrijving. Hoe completer dit pakket, hoe minder de nieuwe CB opnieuw wil toetsen — en hoe sneller en goedkoper de transfer verloopt.
Wat klanten in 2026 controleren
Enterprise-inkopers kijken steeds vaker verder dan alleen “heb je een certificaat”. Ze controleren de accreditatie van je CB (is die aangesloten bij een erkende accreditatie-instantie) en of je scope op het certificaat daadwerkelijk de dienst dekt die ze afnemen. Bewaar daarom je transfer letter en de nieuwe certificaat-PDF in je bewijsmap, zodat je bij een leveranciersaudit direct kunt aantonen dat de overstap correct is verlopen.
Veelgemaakte fouten
- Te laat starten — de nieuwe CB inschakelen als het oude certificaat al bijna verlopen is, veroorzaakt een gat.
- Dossier niet op orde — ontbrekende SoA of open CAP’s vertragen de transfer en kunnen tot extra audit leiden.
- Klanten niet informeren — een gewijzigd certificaatnummer zonder uitleg roept onnodig twijfel op.
- Accreditatie negeren — een goedkope, niet-geaccrediteerde CB kan je juist klanten kosten.
Aan de slag
Overweeg je een overstap? Begin met de vervaldatum van je huidige certificaat en plan terug. Vraag beide CB’s naar hun transferproces en zorg dat je dossier compleet is. Zo wissel je zonder auditgat. Meer weten over het certificeringstraject? Bekijk de ISO 27001-certificering of doe de gratis readiness-scan.
