Ga naar inhoud

ISO 27001 ·

ISO 9001:2026 als u al een ISO 27001-ISMS heeft

Augustus 2026. ISO 9001:2026 verschijnt op 16 september. De meeste artikelen erover richten zich op kwaliteitsmanagers die met 9001 alleen werken. Heeft u al een ISMS onder ISO 27001, dan is uw vertrekpunt anders: drie van de vijf grote wijzigingen kent u al, en de vierde raakt uw AI-beleid. Dit is wat u kunt hergebruiken en waar het echt schuurt.

Klimaat: dit heeft u al gedaan

De nieuwe eis in clausule 4.1 om te beoordelen of klimaatverandering relevant is voor uw context, is exact de amendment die in 2024 al aan ISO 27001 werd toegevoegd. Zie ons artikel over het klimaatamendment. Uw bestaande contextanalyse en de onderbouwing daarbij zijn herbruikbaar — mits die over de organisatie gaat en niet alleen over informatiebeveiliging. Controleer dat, want dat is de valkuil.

Risico’s en kansen: uw proces kan mee, uw register niet

ISO 9001:2026 trekt risico’s en kansen uit elkaar in clausule 6.1. Uw ISO 27001-risicoproces is methodisch sterk genoeg om dat aan te kunnen; het probleem zit in de scope. Een informatiebeveiligingsrisicoregister gaat over vertrouwelijkheid, integriteit en beschikbaarheid, niet over leveringsbetrouwbaarheid of klanttevredenheid. U hergebruikt de methode en de risicobereidheidsschaal, niet de inhoud.

Wijzigingsbeheer: twee normen, één proces

De uitbreiding van clausule 6.3 vraagt om beheerste wijzigingen in processen, middelen, technologie en verantwoordelijkheden. Dat overlapt sterk met het change management dat u onder Annex A al inricht. Zie Annex A. Hier valt de meeste tijd te winnen: één wijzigingsproces met één registratie, dat u aan beide auditors laat zien.

AI en digitalisering: het raakvlak met ISO 42001

Waar 9001:2026 vraagt naar data-integriteit en het bewaken van AI-tools in uw processen, vraagt ISO 42001 naar governance over diezelfde tools. Heeft u AI-gebruik al in kaart voor uw ISMS-scope, dan is de stap naar de kwaliteitskant klein. Heeft u dat niet, dan doet u het nu voor beide normen tegelijk.

Cultuur: hier houdt de overlap op

Kwaliteitscultuur en ethisch gedrag zijn nieuw en hebben geen tegenhanger in uw ISMS. Securitybewustzijn dekt dit niet af: dat gaat over gedrag rond informatie, niet over hoe uw organisatie omgaat met fouten, klachten en tegenspraak. Dit is het onderdeel waar u echt nieuw werk heeft.

Één set bewijs, twee audits

De praktische winst zit in gedeelde artefacten: contextanalyse, directiebeoordeling, interne auditplanning, wijzigingsregistratie en het bewustzijnsprogramma. Richt die zo in dat beide normen eruit bediend worden, dan scheelt dat in de transitie tot september 2029 een aanzienlijk aantal dagen. Zie ook auditvoorbereiding.

Dit artikel is gebaseerd op de FDIS-versie van ISO 9001. Na publicatie op 16 september 2026 werken we het bij.

Verdiep in de kennisbank

Werk verder in ISO Ready

Beheer acties, risico's en bewijs in één lijn richting certificering.

Naar ISO Ready

← Terug naar overzicht