CertificeringISO27001,ENSenISO42001metNexoSGSI:hetplatformwaarmeeweonszelfcertificeerden
Eén systeem voor de drie normen: de 73 maatregelen van het Spaanse Esquema Nacional de Seguridad (ENS), verplicht voor leveranciers van de Spaanse overheid, de 93 van ISO 27001 en de 38 van ISO 42001, met het bijbehorende documentatiepakket, ondertekend bewijsmateriaal en de verplichtingenkalender die alles actueel houdt. We bouwden het om Kiwop te certificeren en in augustus 2026 doorstonden we de audit van OCA Global op alle drie de normen zonder één afwijking. Nu implementeren we het bij uw bedrijf: wilt u zich certificeren, dan begeleiden we u tot aan de audit; bent u al gecertificeerd, dan nemen we het Excel-bestand en de mappen van u over.
Executive summary
Wat Nexo SGSI is en waarom het bestaat.
Certificeren voor ISO 27001 of het ENS is niet moeilijk vanwege de maatregelen: het is moeilijk omdat u met gedateerd bewijsmateriaal moet aantonen dat u ze elke week naleeft. De meeste bedrijven houden dit vol met een adviesbureau, een Excel-bestand en een gedeelde map, en betalen er twee keer voor: bij de implementatie en bij elke opvolgingsaudit, wanneer niemand het register vindt dat de auditor vraagt.
Nexo SGSI (ISMS-platform) is de compliancemodule van Nexo, het managementplatform van Kiwop. We bouwden het tussen mei en augustus 2026 om ons eigen bedrijf op drie normen tegelijk te certificeren, zonder extern adviesbureau, en de auditor van OCA Global omschreef het in zijn rapport als "een uitzonderlijk concurrentievoordeel": de registraties zijn betrouwbaar en realtime omdat het systeem ze genereert tijdens het opereren. Sinds september verkopen we het aan andere bedrijven, als SaaS of geïnstalleerd op hun eigen infrastructuur.
Er zijn twee manieren om te beginnen. Certificeren: platform, documentatiepakket aangepast aan uw bedrijf en begeleiding van ons team tot aan de certificeringsaudit, tegen een vaste prijs. Onderhouden: heeft u het certificaat al, dan migreert u uw ISMS naar Nexo en stopt u met handmatig bewijsmateriaal achternalopen. In beide gevallen logt de auditor in met zijn eigen alleen-lezen account en vindt hij wat hij zoekt.
De drie normen in één oogopslag
In augustus 2026 bij Kiwop geauditeerd door OCA Global, zonder één afwijking. De officiële certificeringsmerken publiceren we zodra de certificaten binnen zijn.
ENS · categorie MEDIA
Het Spaanse Esquema Nacional de Seguridad (RD 311/2022): de 73 maatregelen van bijlage II met volwassenheid L0-L5 en het INES-rapport.
ISO/IEC 27001:2022
Informatiebeveiliging: de 93 beheersmaatregelen van bijlage A met de verklaring van toepasselijkheid in beide richtingen.
ISO/IEC 42001:2023
AI-management: de 38 beheersmaatregelen van bijlage A, gekoppeld aan ISO 27001.
Wat het platform doet
Dertien modules die dekken wat een auditor vraagt en wat een security officer nodig heeft om niet op het geheugen te vertrouwen.
Twee wegen: certificeren of stoppen met lijden onder het certificaat dat u al heeft
Hetzelfde systeem, twee ingangen.
Bent u nog niet gecertificeerd, dan is Certificeren een project met een begin en een eind: we starten het systeem op met uw bedrijfsnaam, uw verantwoordelijken en de normen die u nodig heeft, passen samen met u het documentatiepakket aan, begeleiden u tijdens de weken operatie die het bewijsmateriaal vereist (een procedure die gisteren is geschreven en nooit is toegepast, blijft een procedure zonder volwassenheid, en de auditor ziet dat aan de datum) en komen bij de audit met de interne audit al gedaan. Heeft u al het certificaat, dan begint Onderhouden met het migreren van uw documenten en uw verklaring van toepasselijkheid naar het systeem; vanaf dat moment doen de kalender, de herinneringen en de indicatoren het werk dat vandaag een persoon met een Excel-bestand doet. In beide gevallen geeft u de opvolgingsauditor een account en vindt hij alles.
SaaS, on-premise of voor uw klantenportefeuille
Waar het systeem draait, bepaalt u.
SaaS op nexo.kiwop.com
Een eigen werkruimte voor uw bedrijf binnen Nexo, van ontwerp af gescheiden van de andere werkruimtes (de scheiding wordt op de server afgedwongen en is gedekt door tests, niet door vertrouwen). Binnen uren actief, dagelijkse back-ups, updates inbegrepen. Dit is de optie voor de meeste mkb-bedrijven.
On-premise, op uw eigen infrastructuur
Dezelfde applicatie verpakt in Docker (PHP, PostgreSQL, Redis) en met één commando geïnstalleerd op uw servers of in uw private cloud. Geen enkele AI-sleutel of externe dienst: alleen een SMTP-server voor de meldingen is nodig. Voor overheden, leveranciers van de overheid en bedrijven waarvan de data het pand niet mag verlaten.
Adviesbureaus en auditors
Implementeert u ISMS-systemen voor anderen, dan is elke klant van u een eigen werkruimte met zijn catalogi, zijn documentatiepakket en zijn auditor. U ziet ze allemaal vanuit één account; zij zien alleen die van henzelf. Laten we het hebben over partnervoorwaarden.
Geen lock-in
Uw documenten zijn markdown en uw registers staan in PostgreSQL: ze zijn volledig te exporteren. De on-premise licentie is een contract, geen slot. Vertrekt u ooit, dan neemt u uw ISMS gewoon mee.
Hoe we u naar de audit begeleiden
Wat we met onszelf deden, nu met uw team. Twaalf tot zestien weken, afhankelijk van uw startpunt.
Scope, verantwoordelijken en categorie
We bepalen samen met u de scope van het systeem (welke diensten en welke assets erbinnen vallen), benoemen de verantwoordelijken die elke norm vereist en, voor het ENS, categoriseren we het systeem op basis van de waardering van uw assets. We richten uw werkruimte in met de gekozen normen.
Aangepast documentatiepakket
We installeren de 33 sjablonen met uw bedrijfsnaam, uw rollen en uw systeem, en bekijken ze samen met u één voor één: wat u niet doet, wordt niet opgeschreven. De publicatie van elk document is een goedkeuringshandeling van uw directie, en wordt ondertekend vastgelegd.
Opereren en sporen nalaten
Hier wordt de audit gewonnen. Uw team accepteert de regelgeving, volgt de training, registreert incidenten en wijzigingen, controleert toegang en back-ups. De jaarkalender is leidend en het systeem bewaart het bewijsmateriaal met datum en handtekening. Wij beoordelen elke week de volwassenheid van elke maatregel.
Risico's, interne audit en directiebeoordeling
Risicoanalyse met de MAGERIT-methodologie op uw inventaris, interne audit met plan en bevindingen, en een comité met ondertekende notulen dat de cyclus afsluit. We bereiden het auditorpakket voor: verklaring van toepasselijkheid, rapporten en indicatoren.
Certificeringsaudit
U sluit de audit af met de geaccrediteerde instantie van uw voorkeur (OCA Global, AENOR, Bureau Veritas, Applus...). De auditor logt in met zijn alleen-lezen account en wij staan tijdens de auditdagen naast u. De opmerkingen worden in het systeem zelf afgehandeld.
Is het iets voor u?
Nexo SGSI is bedoeld voor organisaties van 10 tot 250 medewerkers die het certificaat nodig hebben om te verkopen, niet om in te lijsten.
Voor wie
- Technologieleveranciers van de Spaanse overheid: het ENS is een vereiste in aanbestedingen en de categorieën MEDIA en ALTA vereisen certificering door een geaccrediteerde instantie.
- Softwarebedrijven, SaaS- en managed-servicesbedrijven van wie klanten bij elke goedkeuring al om ISO 27001 vragen.
- Organisaties die AI ontwikkelen of exploiteren en ISO 42001 willen behalen voordat de klant of de toezichthouder erom vraagt.
- Al gecertificeerde bedrijven die het systeem draaiende houden met een Excel-bestand en een gedeelde map en die tegen elke opvolgingsaudit opzien.
- Beveiligings- en complianceadviesbureaus die ISMS-systemen implementeren voor meerdere klanten en een gemeenschappelijk platform nodig hebben.
Voor wie niet
- Wie een certificaat zoekt zonder iets te opereren: het systeem genereert het bewijsmateriaal door gebruik, en zonder gebruik is er geen bewijs.
- Groepen met honderden uiteenlopende systemen en een eigen GRC-team: daar passen corporate suites beter.
- Wie vandaag SOC 2, PCI DSS of NIS2 nodig heeft: Nexo SGSI dekt ENS, ISO 27001 en ISO 42001; de rest staat op de roadmap, niet in het product.
Prijzen
Vast en gepubliceerd. De certificeringsaudit wordt apart afgesloten met de geaccrediteerde instantie.
Een adviestraject voor de implementatie van ISO 27001 kost een mkb-bedrijf in Spanje het eerste jaar tussen € 8.000 en € 30.000, en blijft daarna geld kosten telkens als er een opvolging moet worden voorbereid. Hier omvat de prijs het platform, het documentatiepakket en ons team tot aan de audit.
Certificeren
Eén norm (ISO 27001 of ENS-categorie MEDIA). Twee normen: € 16.900. Alle drie (met ISO 42001): € 21.900.
- Inrichting van het systeem met uw normen en verantwoordelijken
- Documentatiepakket van 33 sjablonen, samen met u aangepast
- Wekelijkse begeleiding tot aan de certificeringsaudit
- Risicoanalyse, interne audit en auditorpakket
- 12 maanden SaaS-platform inbegrepen
Onderhouden
Voor al gecertificeerde bedrijven. Jaarlijkse verbintenis. Onbeperkt aantal gebruikers binnen de scope.
- Migratie van uw documenten, SoA en bewijsmateriaal
- Kalender met verplichtingen, herinneringen en indicatoren
- Account voor externe auditor bij elke opvolging
- INES- en PDF-rapporten inbegrepen
- Updates en dagelijkse back-ups
On-premise
Installatie op uw eigen infrastructuur. Daarna € 2.900/jaar voor updates en ondersteuning.
- Docker-image en uitrol op uw servers of private cloud
- Geen externe diensten of AI-sleutels
- Eerste opstart en training van uw security officer
- Geversioneerde updates tijdens het contract
- Combineerbaar met Certificeren en met Onderhouden
Certificeringsaudit niet inbegrepen: voor een mkb-bedrijf tussen € 2.000 en € 5.500, afhankelijk van de instantie en het aantal auditdagen. Prijzen exclusief btw.
Certificeren: wat u krijgt
Wat er wel en niet bij zit, zodat er geen verrassingen zijn.
Incluido
- Uw werkruimte in Nexo SGSI met de gekozen normen geladen en gekruist
- Volledig documentatiepakket, aangepast en goedgekeurd door uw directie
- Verklaring van toepasselijkheid, gegenereerd vanuit het systeem
- Risicoanalyse (MAGERIT) op uw assetinventaris
- Trainingsplan uitgevoerd en ondertekend door het personeel
- Interne audit met plan, bevindingen en acties
- Notulen van het comité en directiebeoordeling
- Auditorpakket: rapporten, indicatoren en alleen-lezen account
No incluido
- Certificeringsaudit (die sluit u zelf af met de geaccrediteerde instantie)
- Pentesting, hardening of hardware: zijn aparte diensten
We hebben het met onszelf getest, en de auditor schreef het op
De module ontstond op 24 mei 2026. Op 17 augustus begon de certificeringsaudit van OCA Global: ENS-categorie MEDIA, ISO/IEC 27001 en ISO/IEC 42001, van 17 tot 27 augustus. Geen van de drie normen leverde een afwijking op. Het ENS-rapport benoemt drie sterke punten: de implementatie is eigen werk, zonder extern adviesbureau, met zichtbaar leiderschap van de directie; Nexo als kern van het systeem is "een uitzonderlijk concurrentievoordeel" dat de registraties betrouwbaar en realtime maakt; en het onderhoud staat volledig in een kalender. Dat is het verschil tussen een ISMS in mappen en een ISMS dat wordt geëxploiteerd: de auditor vraagt niet om het document, hij opent het. Hoe het platform is gebouwd, leest u in de case van Nexo.
Samenvatting voor de security officer en de CTO
Hoe het is gebouwd en wat het nodig heeft.
Nexo SGSI is een module van Nexo (Laravel + React op PostgreSQL), vanaf de eerste query gescheiden per werkruimte: elke tabel draagt zijn bedrijfsidentificatie en de autorisatiepolicies worden bepaald per beveiligingsrol (security officer, systeemverantwoordelijke, informatieverantwoordelijke, DPO, externe auditor), niet per applicatierol. De integriteit van het bewijsmateriaal is geen belofte: de handtekeningen zijn HMAC over de inhoud met een eigen sleutel, het audit trail is aan elkaar gekoppeld via hash en een databasetrigger weigert elke verwijdering of wijziging; sgsi:verify-evidence controleert dit in seconden, voor de ogen van wie het wil zien.
De on-premise installatie is een Docker-image met php-fpm, nginx, PostgreSQL 17, Redis, planner en back-ups, een .env van één scherm en één opstartcommando. De module gebruikt geen AI en roept geen enkele externe dienst aan: er is alleen een SMTP-server nodig, verder niets. Wazuh, CrowdSec of fail2ban koppelen via webhook met een token per werkruimte. Er is een API voor incidenten en leveranciers, iCal-export van de kalender, CSV-export van assets en vijftien PDF-rapporten met schone metadata.
Wat het voorkomt
De vier risico's die we zien bij ISMS-systemen die met mappen bij de audit aankomen.
Verspreid bewijsmateriaal: de auditor vraagt om een register en niemand weet waar het is
Elk register ontstaat binnen het systeem, met datum, handtekening en koppeling aan de maatregel of het control dat het aantoont. De zoekfunctie van de auditor vindt het in seconden.
Procedures die zijn opgeschreven maar nooit toegepast (onvoldoende volwassenheid)
De kalender verplicht de uitvoering van elke activiteit en het systeem bewaart de uitvoering. De volwassenheid van elke maatregel wordt berekend op basis van wat is gedaan, niet van wat is opgeschreven.
Afhankelijkheid van het adviesbureau bij elke opvolgingsaudit
De kennis blijft in uw systeem en in uw team. Met Onderhouden is de jaarlijkse opvolging het openen van de auditoraccount, niet het opnieuw inhuren van iemand.
Beveiligingsdocumenten in een SaaS van derden, buiten uw controle
On-premise-optie binnen uw eigen infrastructuur, zonder externe diensten. En bij SaaS staan uw data op EU-servers met scheiding vanaf het ontwerp.
Veelgestelde vragen
Wat ons wordt gevraagd voordat we beginnen.
Is Kiwop gecertificeerd voor ISO 27001, ENS en ISO 42001?
We hebben de certificeringsaudit van OCA Global (instantie geaccrediteerd door ENAC) op alle drie de normen doorstaan, van 17 tot 27 augustus 2026, zonder één afwijking. De certificaten worden in de weken na het rapport uitgegeven; zodra we ze hebben, publiceren we hier de nummers en de scope. Ons hele managementsysteem, van het beveiligingsbeleid tot het laatste register, draait in Nexo SGSI.
Hoeveel kost certificering voor ISO 27001 met Nexo SGSI?
€ 11.900 voor één norm (ISO 27001 of ENS-categorie MEDIA), € 16.900 voor twee en € 21.900 voor alle drie, met twaalf maanden platform inbegrepen. De certificeringsaudit sluit u apart af met de geaccrediteerde instantie van uw keuze: voor een mkb-bedrijf kost dit doorgaans tussen € 2.000 en € 5.500, afhankelijk van het aantal auditdagen. Vergelijk dat met een traditioneel implementatietraject, dat in Spanje het eerste jaar tussen € 8.000 en € 30.000 kost en geen enkele tool achterlaat.
Hoe lang duurt het om gecertificeerd te worden?
Wij gingen van de eerste commit van de module naar de audit in twaalf weken, terwijl we de tool tegelijk bouwden. Met het platform al klaar loopt het traject van twaalf tot zestien weken, afhankelijk van uw startpunt, en het meeste daarvan is geen papierwerk: het is het systeem laten draaien zodat er bewijsmateriaal met datums ontstaat. Daarna komt de beschikbaarheid van de certificerende instantie erbij, doorgaans enkele weken.
Wat is het ENS en wie is verplicht zich te certificeren?
Het Esquema Nacional de Seguridad (Real Decreto 311/2022) legt de beveiligingsmaatregelen vast van de systemen die overheidsdiensten ondersteunen, en verplicht ook de bedrijven die deze diensten leveren: de aanbestedingsstukken eisen het. Systemen van categorie BÁSICA mogen de conformiteit zelf verklaren; die van categorie MEDIA en ALTA hebben certificering door een door ENAC geaccrediteerde instantie nodig. Nexo SGSI bevat de 73 maatregelen van Bijlage II met hun volwassenheid, de 110 vragen van categorie ALTA en genereert het INES-rapport.
Waarvoor dient ISO 42001 als ik al ISO 27001 heb?
ISO/IEC 42001 is de norm voor managementsystemen voor kunstmatige intelligentie: het regelt welke AI u gebruikt of ontwikkelt, met welke data, welke impact die heeft en wie daarvoor verantwoordelijk is. De norm deelt haar structuur met ISO 27001 (daarom worden de drie normen in Nexo SGSI gekruist) en is wat een klant of toezichthouder zal vragen aan wie AI exploiteert. Een belangrijke nuance: de 42001-certificering geeft geen vermoeden van conformiteit met de EU AI-verordening; dat zullen de geharmoniseerde normen doen die de EU nog publiceert. Voor de verordening hebben we een eigen dienst voor naleving van de EU AI Act.
Ik ben al gecertificeerd. Wat win ik met migreren naar Nexo SGSI?
U stopt met het systeem handmatig draaiende houden. We migreren uw documenten, uw verklaring van toepasselijkheid en uw bewijsmateriaal; vanaf dat moment verdeelt de jaarkalender de verplichtingen, komen de herinneringen vanzelf, worden de indicatoren geregistreerd en vindt de auditor bij de opvolging alles zodra hij inlogt met zijn account. Het kost € 590/maand met jaarlijkse verbintenis en onbeperkt aantal gebruikers binnen de scope.
Kan ik het op mijn eigen servers installeren?
Ja. De on-premise-optie is dezelfde applicatie, verpakt in Docker en geïnstalleerd op uw infrastructuur of in uw private cloud. Er is geen enkele externe dienst, AI-sleutel of verbinding met Kiwop nodig: alleen een mailserver voor de meldingen. De installatie kost € 9.900 en de updates en ondersteuning € 2.900/jaar. Dit is de logische keuze voor overheden en voor systemen waarvan de data het pand niet mag verlaten.
Gebruikt het kunstmatige intelligentie?
De ISMS-module gebruikt geen AI voor iets van wat ze aantoont: handtekeningen, audit trail, catalogi en indicatoren zijn conventionele, deterministische code, omdat een auditor geen bewijs accepteert dat een model kan hebben verzonnen. De AI van Nexo zit in andere modules (assistent en agents), en in het ISMS is AI het object dat door ISO 42001 wordt beheerst, niet het gereedschap.
Wat gebeurt er met mijn data als ik de dienst opzeg?
U neemt alles volledig mee. De documenten zijn markdown, de registers staan in PostgreSQL en de rapporten zijn PDF: ze zijn te exporteren. Bij on-premise is de licentie contractueel, zonder technische sloten. We verkopen geen afhankelijkheid; we verkopen een systeem dat werkt en een team dat het kent.
Laat ons uw startpunt zien en we zeggen u in welke week u bij de audit zou staan
Een videogesprek van 30 minuten met wie het systeem bouwde en de audit doorstond. Vrijblijvend: past uw situatie niet, dan zeggen we dat gewoon.
Demo aanvragenProjecten waarin we dit toepassen
Technisch
intakegesprek.
AI, beveiliging en prestaties. Diagnose met gefaseerd voorstel.
Je eerste gesprek is met een Solutions Architect, niet met een verkoper.
Diagnose aanvragen