Certificering ISO 27001, ENS en ISO 42001 met Nexo SGSI: het platform waarmee we onze eigen audit doorstonden
Eén systeem voor de drie normen: de 73 maatregelen van het Spaanse Esquema Nacional de Seguridad (ENS), verplicht voor leveranciers van de Spaanse overheid, de 93 van ISO 27001 en de 38 van ISO 42001, met het bijbehorende documentatiepakket, ondertekend bewijsmateriaal en de verplichtingenkalender die alles actueel houdt. We bouwden het om Kiwop te certificeren en in augustus 2026 doorstonden we de audit van OCA Global op alle drie de normen zonder één afwijking. Nu implementeren we het bij je bedrijf: wil je je certificeren, dan begeleiden we je tot aan de audit; ben je al gecertificeerd, dan nemen we het Excel-bestand en de mappen van je over.
- 3 Normen in één console
- 0 Afwijkingen in de audit
- 12 wkn Van start tot audit
- 01 · Inventaris Systemen, data en risico’s
- 02 · Risico Classificatie en drempels
- 03 · Maatregelen Technisch en organisatorisch
- 04 · Bewijs Registraties die het aantonen
- 05 · Audit Intern en extern
- 06 · Verantwoordelijk Een persoon staat ervoor in
- Elke bevinding werkt de maatregelen bij
Samenvatting
Executive summary
Wat Nexo SGSI is en waarom het bestaat.
Certificeren voor ISO 27001 of het ENS is niet moeilijk vanwege de maatregelen: het is moeilijk omdat je met gedateerd bewijsmateriaal moet aantonen dat je ze elke week naleeft. De meeste bedrijven houden dit vol met een adviesbureau, een Excel-bestand en een gedeelde map, en betalen er twee keer voor: bij de implementatie en bij elke opvolgingsaudit, wanneer niemand het register vindt dat de auditor vraagt.
Nexo SGSI (ISMS-platform) is de compliancemodule van Nexo, het managementplatform van Kiwop. We bouwden het tussen mei en augustus 2026 om ons eigen bedrijf op drie normen tegelijk te certificeren, zonder extern adviesbureau, en de auditor van OCA Global omschreef het in zijn rapport als "een uitzonderlijk concurrentievoordeel": de registraties zijn betrouwbaar en realtime omdat het systeem ze genereert tijdens het opereren. Sinds september verkopen we het aan andere bedrijven, als SaaS of geïnstalleerd op hun eigen infrastructuur.
Er zijn twee manieren om te beginnen. Certificeren: platform, documentatiepakket aangepast aan je bedrijf en begeleiding van ons team tot aan de certificeringsaudit, tegen een vaste prijs. Onderhouden: heb je het certificaat al, dan migreer je je ISMS naar Nexo en stop je met handmatig bewijsmateriaal achternalopen. In beide gevallen logt de auditor in met zijn eigen alleen-lezen account en vindt hij wat hij zoekt.
- 3 normen ENS Media · ISO 27001 · ISO 42001
- 0 afw. Audit van OCA Global, augustus 2026
- € 11.900 Certificeren, één norm, vaste prijs
Toepassingen
De drie normen in één oogopslag
In augustus 2026 bij Kiwop geauditeerd door OCA Global, zonder één afwijking. De officiële certificeringsmerken publiceren we zodra de certificaten binnen zijn.
-
ENS · categorie MEDIA
Het Spaanse Esquema Nacional de Seguridad (RD 311/2022): de 73 maatregelen van bijlage II met volwassenheid L0-L5 en het INES-rapport.
Audit geslaagd · 0 NC
-
ISO/IEC 27001:2022
Informatiebeveiliging: de 93 beheersmaatregelen van bijlage A met de verklaring van toepasselijkheid in beide richtingen.
Audit geslaagd · 0 NC
-
ISO/IEC 42001:2023
AI-management: de 38 beheersmaatregelen van bijlage A, gekoppeld aan ISO 27001.
Audit geslaagd · 0 NC
Wat is inbegrepen
Wat het platform doet
Dertien modules die dekken wat een auditor vraagt en wat een security officer nodig heeft om niet op het geheugen te vertrouwen.
- De drie normen geladen en gekruist: 73 maatregelen van Bijlage II van het ENS met volwassenheid L0-L5, 93 beheersmaatregelen van Bijlage A van ISO 27001 en 38 van ISO 42001, met verklaring van toepasselijkheid in beide richtingen
- Documentatiepakket met versiebeheer: beleid, regelgeving en procedures met goedkeuring, ondertekende acceptatie door het personeel, geschiedenis en classificatie. Je start met 33 sjablonen aangepast aan je bedrijf
- Verifieerbaar bewijsmateriaal: elke handtekening heeft zijn hash, het audit trail is onveranderlijk en aan elkaar gekoppeld, en een commando controleert dit live voor de auditor
- Kalender met verplichtingen: controle van back-ups, comité, toegangscontrole, oefeningen, interne audit. Per jaar gegenereerd, met herinneringen en exporteerbaar naar je agenda
- Incidenten, wijzigingen en toegang met statusmachine, gescheiden goedkeuring, automatisch berekende 72-uurstermijn van de AVG en melding aan AEPD of CCN-CERT
- Leveranciers en assets: beveiligingseisen per leverancier, verlopende certificeringen, assetinventaris gewaardeerd op vijf dimensies en import via CSV
- Training en bewustwording: plan per functie, video's met geverifieerd kijkgedrag, vragenlijst, ondertekende aanwezigheid en phishingcampagnes met resultaat
- Monitoring en correlatie: Wazuh-alerts van hoog niveau stromen vanzelf binnen als ISMS-incidenten, uitlezingen van CrowdSec of fail2ban via webhook, correlatieregels, toegangsanomalieën en dashboard met indicatoren per proces
- Account voor externe auditor met alleen-lezen toegang, zoekfunctie over veertien gebieden, projecteerbare auditmodus, INES-rapport van artikel 32 en vijftien PDF-rapporten
Waarom
Twee wegen: certificeren of stoppen met lijden onder het certificaat dat je al heeft
Hetzelfde systeem, twee ingangen.
Ben je nog niet gecertificeerd, dan is Certificeren een project met een begin en een eind: we starten het systeem op met je bedrijfsnaam, je verantwoordelijken en de normen die je nodig heeft, passen samen met je het documentatiepakket aan, begeleiden je tijdens de weken operatie die het bewijsmateriaal vereist (een procedure die gisteren is geschreven en nooit is toegepast, blijft een procedure zonder volwassenheid, en de auditor ziet dat aan de datum) en komen bij de audit met de interne audit al gedaan. Heb je al het certificaat, dan begint Onderhouden met het migreren van je documenten en je verklaring van toepasselijkheid naar het systeem; vanaf dat moment doen de kalender, de herinneringen en de indicatoren het werk dat vandaag een persoon met een Excel-bestand doet. In beide gevallen geef je de opvolgingsauditor een account en vindt hij alles.
- 3 Normen
- 33 Sjablonen
- 15 PDF-rapporten
Kernpunten
SaaS, on-premise of voor je klantenportefeuille
Waar het systeem draait, bepaal je.
- 01
SaaS op nexo.kiwop.com
Een eigen werkruimte voor je bedrijf binnen Nexo, van ontwerp af gescheiden van de andere werkruimtes (de scheiding wordt op de server afgedwongen en is gedekt door tests, niet door vertrouwen). Binnen uren actief, dagelijkse back-ups, updates inbegrepen. Dit is de optie voor de meeste mkb-bedrijven.
- 02
On-premise, op je eigen infrastructuur
Dezelfde applicatie verpakt in Docker (PHP, PostgreSQL, Redis) en met één commando geïnstalleerd op je servers of in je private cloud. Geen enkele AI-sleutel of externe dienst: alleen een SMTP-server voor de meldingen is nodig. Voor overheden, leveranciers van de overheid en bedrijven waarvan de data het pand niet mag verlaten.
- 03
Adviesbureaus en auditors
Implementeer je ISMS-systemen voor anderen, dan is elke klant van je een eigen werkruimte met zijn catalogi, zijn documentatiepakket en zijn auditor. Je ziet ze allemaal vanuit één account; zij zien alleen die van henzelf. Laten we het hebben over partnervoorwaarden.
- 04
Geen lock-in
Je documenten zijn markdown en je registers staan in PostgreSQL: ze zijn volledig te exporteren. De on-premise licentie is een contract, geen slot. Vertrek je ooit, dan neem je je ISMS gewoon mee.
Zo werken wij
Hoe we je naar de audit begeleiden
Wat we met onszelf deden, nu met je team. Twaalf tot zestien weken, afhankelijk van je startpunt.
- 01
Scope, verantwoordelijken en categorie
We bepalen samen met je de scope van het systeem (welke diensten en welke assets erbinnen vallen), benoemen de verantwoordelijken die elke norm vereist en, voor het ENS, categoriseren we het systeem op basis van de waardering van je assets. We richten je werkruimte in met de gekozen normen.
- 02
Aangepast documentatiepakket
We installeren de 33 sjablonen met je bedrijfsnaam, je rollen en je systeem, en bekijken ze samen met je één voor één: wat je niet doet, wordt niet opgeschreven. De publicatie van elk document is een goedkeuringshandeling van je directie, en wordt ondertekend vastgelegd.
- 03
Opereren en sporen nalaten
Hier wordt de audit gewonnen. Je team accepteert de regelgeving, volgt de training, registreert incidenten en wijzigingen, controleert toegang en back-ups. De jaarkalender is leidend en het systeem bewaart het bewijsmateriaal met datum en handtekening. Wij beoordelen elke week de volwassenheid van elke maatregel.
- 04
Risico's, interne audit en directiebeoordeling
Risicoanalyse, begeleid door ons team over je assetinventaris, volgens de methodologie van de documentatiekit (referenties MAGERIT en ISO 27005), interne audit met plan en bevindingen, en een comité met ondertekende notulen dat de cyclus afsluit. We bereiden het auditorpakket voor: verklaring van toepasselijkheid, rapporten en indicatoren.
- 05
Certificeringsaudit
Je sluit de audit af met de geaccrediteerde instantie van je voorkeur (OCA Global, AENOR, Bureau Veritas, Applus...). De auditor logt in met zijn alleen-lezen account en wij staan tijdens de auditdagen naast je. De opmerkingen worden in het systeem zelf afgehandeld.
Van binnen: het platform dat de audit doorstond
Vijf echte Nexo SGSI-schermen, precies zoals je team (en je auditor) ze ziet.
Levend beleid, geen dode PDF’s
Elk document verschijnt met versie, verantwoordelijke en acceptatieplicht: medewerkers ondertekenen digitaal en toegang vereist acceptatie.
De kalender bepaalt het jaar
De verplichtingen van het jaar per maand: wat af is kleurt groen met zijn bewijs, wat komt meldt zichzelf.
ENS-volwassenheid gemeten, niet verklaard
De maatregelen van bijlage II met niveau L0-L5, het minimum van je categorie en wat nog omhoog moet: hier komt het INES-rapport vandaan.
De auditor krijgt een eigen account
Alleen-lezen toegang beperkt tot het ISMS: bij de opvolgingsaudit vindt de auditor document, bewijs en handtekening op hetzelfde scherm.
Drie normen, gekruist
ENS, ISO 27001 en ISO 42001 op hetzelfde systeem: één bewijs geldt voor elke norm die het deelt.
Bewijs laat een vingerafdruk na
Elk bewijsstuk draagt zijn SHA-256-hash, zijn historie (aangemaakt, goedgekeurd, bewijs toegevoegd) en zijn verantwoordelijke: de traceerbaarheid die je auditor controleert.
En integriteit bewijs je met één commando
Het hele spoor wordt cryptografisch geverifieerd: 102 acceptaties, de handtekeningen onder notulen en 978 geketende schakels, eindigend in een groen «Intact». Geen spreadsheet kan dat zeggen.
Screenshots uit een demo-omgeving: alle getoonde gegevens, personen en bedrijven zijn fictief.
Voor wie
Is het iets voor je?
Nexo SGSI is bedoeld voor organisaties van 10 tot 250 medewerkers die het certificaat nodig hebben om te verkopen, niet om in te lijsten.
Voor wie
- Technologieleveranciers van de Spaanse overheid: het ENS is een vereiste in aanbestedingen en de categorieën MEDIA en ALTA vereisen certificering door een geaccrediteerde instantie.
- Softwarebedrijven, SaaS- en managed-servicesbedrijven van wie klanten bij elke goedkeuring al om ISO 27001 vragen.
- Organisaties die AI ontwikkelen of exploiteren en ISO 42001 willen behalen voordat de klant of de toezichthouder erom vraagt.
- Al gecertificeerde bedrijven die het systeem draaiende houden met een Excel-bestand en een gedeelde map en die tegen elke opvolgingsaudit opzien.
- Beveiligings- en complianceadviesbureaus die ISMS-systemen implementeren voor meerdere klanten en een gemeenschappelijk platform nodig hebben.
Voor wie niet
- Wie een certificaat zoekt zonder iets te opereren: het systeem genereert het bewijsmateriaal door gebruik, en zonder gebruik is er geen bewijs.
- Groepen met honderden uiteenlopende systemen en een eigen GRC-team: daar passen corporate suites beter.
- Wie vandaag SOC 2, PCI DSS of NIS2 nodig heeft: Nexo SGSI dekt ENS, ISO 27001 en ISO 42001; de rest staat op de roadmap, niet in het product.
Investering
Prijzen
Vast en gepubliceerd. De certificeringsaudit wordt apart afgesloten met de geaccrediteerde instantie.
Een adviestraject voor de implementatie van ISO 27001 kost een mkb-bedrijf in Spanje het eerste jaar tussen € 8.000 en € 30.000, en blijft daarna geld kosten telkens als er een opvolging moet worden voorbereid. Hier omvat de prijs het platform, het documentatiepakket en ons team tot aan de audit.
- ENS BÁSICA express
€ 3.900
Categorie BÁSICA met zelfevaluatie en Declaración de Conformidad (conformiteitsverklaring). De snelste toegang tot de Spaanse publieke markt.
- Compliance-profiel BÁSICA ingericht en gekoppeld in het platform
- Essentieel documentatiepakket, samen met je aangepast
- Begeleide zelfevaluatie en een Declaración de Conformidad klaar om te publiceren
- 12 maanden SaaS-platform inbegrepen
- Directe route naar MEDIA zodra een aanbesteding daarom vraagt
- Certificeren Begin hier
€ 11.900
Eén norm (ISO 27001 of ENS-categorie MEDIA). Twee normen: € 16.900. Alle drie (met ISO 42001): € 21.900.
- Inrichting van het systeem met je normen en verantwoordelijken
- Documentatiepakket van 33 sjablonen, samen met je aangepast
- Wekelijkse begeleiding tot aan de certificeringsaudit
- Risicoanalyse, interne audit en auditorpakket
- 12 maanden SaaS-platform inbegrepen
- Garantie: laat de audit grote afwijkingen achter, dan blijven we kosteloos bij je tot je gecertificeerd bent
- Onderhouden
€ 590/maand
Voor al gecertificeerde bedrijven. Jaarlijkse verbintenis. Onbeperkt aantal gebruikers binnen de scope. Categorie ALTA of meerdere normen? Onderhouden Plus: € 1.190/maand.
- Migratie van je documenten, SoA en bewijsmateriaal
- Kalender met verplichtingen, herinneringen en indicatoren
- Account voor externe auditor bij elke opvolging
- INES- en PDF-rapporten inbegrepen
- Updates en dagelijkse back-ups
- On-premise
€ 9.900
Installatie op je eigen infrastructuur. Daarna € 2.900/jaar voor updates en ondersteuning.
- Docker-image en uitrol op je servers of private cloud
- Geen externe diensten of AI-sleutels
- Eerste opstart en training van je security officer
- Geversioneerde updates tijdens het contract
- Combineerbaar met Certificeren en met Onderhouden
Certificeringsaudit niet inbegrepen: voor een mkb-bedrijf tussen € 2.000 en € 5.500, afhankelijk van de instantie en het aantal auditdagen. Wil je alleen het platform, zonder begeleiding? Self-service: € 295/maand met jaarlijkse verbintenis. Prijzen exclusief btw.
Opleveringen
Certificeren: wat je krijgt
Wat er wel en niet bij zit, zodat er geen verrassingen zijn.
Inbegrepen
- Je werkruimte in Nexo SGSI met de gekozen normen geladen en gekruist
- Volledig documentatiepakket, aangepast en goedgekeurd door je directie
- Verklaring van toepasselijkheid die we vanuit je systeem genereren
- Risicoanalyse samen met je over je assetinventaris (kitmethodologie)
- Trainingsplan uitgevoerd en ondertekend door het personeel
- Interne audit met plan, bevindingen en acties
- Notulen van het comité en directiebeoordeling
- Auditorpakket: rapporten, indicatoren en alleen-lezen account
Niet inbegrepen
- Certificeringsaudit (die sluit je zelf af met de geaccrediteerde instantie)
- Pentesting, hardening of hardware: zijn aparte diensten
Het bewijs
We hebben het met onszelf getest, en de auditor schreef het op
De module ontstond op 24 mei 2026. Op 17 augustus begon de certificeringsaudit van OCA Global: ENS-categorie MEDIA, ISO/IEC 27001 en ISO/IEC 42001, van 17 tot 27 augustus. Geen van de drie normen leverde een afwijking op. Het ENS-rapport benoemt drie sterke punten: de implementatie is eigen werk, zonder extern adviesbureau, met zichtbaar leiderschap van de directie; Nexo als kern van het systeem is "een uitzonderlijk concurrentievoordeel" dat de registraties betrouwbaar en realtime maakt; en het onderhoud staat volledig in een kalender. Dat is het verschil tussen een ISMS in mappen en een ISMS dat wordt geëxploiteerd: de auditor vraagt niet om het document, hij opent het. Hoe het platform is gebouwd, lees je in de case van Nexo.
- 3 Tegelijk geauditeerde normen
- 0 Afwijkingen
- 12 Weken van start tot audit
- 204 Beheerde maatregelen en controls
Voor de CTO
Samenvatting voor de security officer en de CTO
Hoe het is gebouwd en wat het nodig heeft.
Nexo SGSI is een module van Nexo (Laravel + React op PostgreSQL), vanaf de eerste query gescheiden per werkruimte: elke tabel draagt zijn bedrijfsidentificatie en de autorisatiepolicies worden bepaald per beveiligingsrol (security officer, systeemverantwoordelijke, informatieverantwoordelijke, DPO, externe auditor), niet per applicatierol. De integriteit van het bewijsmateriaal is geen belofte: de handtekeningen zijn HMAC over de inhoud met een eigen sleutel, het audit trail is aan elkaar gekoppeld via hash en een databasetrigger weigert elke verwijdering of wijziging; sgsi:verify-evidence controleert dit in seconden, voor de ogen van wie het wil zien.
De on-premise installatie is een Docker-image met php-fpm, nginx, PostgreSQL 17, Redis, planner en back-ups, een .env van één scherm en één opstartcommando. De module heeft geen AI nodig voor wat ze aantoont en roept geen externe diensten aan: een SMTP-server, verder niets (een AI-sleutel is alleen nodig voor de optionele semantische documentzoekfunctie). Wazuh, CrowdSec of fail2ban koppelen via webhook met een token per werkruimte. Er is een API voor incidenten en leveranciers, iCal-export van de kalender, CSV-export van assets en vijftien PDF-rapporten met schone metadata.
Technologieën
- Laravel
- React
- PostgreSQL 17
- Redis
- Docker
- HMAC-SHA256
- Wazuh
- CrowdSec
- iCal
- REST API
- Scheiding tussen bedrijven afgedwongen op de server en gedekt door tenant-tests
- Verifieerbare handtekeningen en onveranderlijk audit trail met trigger in PostgreSQL
- Account voor externe auditor met whitelist van rechten: leest, ondertekent niet, ziet geen ID-documenten
- Catalogi van de drie normen als geversioneerde data, niet als code
- On-premise zonder externe afhankelijkheden: SMTP en verder niets
Risico's en hoe wij ze afdekken
Wat het voorkomt
De vier risico's die we zien bij ISMS-systemen die met mappen bij de audit aankomen.
- 01
Verspreid bewijsmateriaal: de auditor vraagt om een register en niemand weet waar het is
OplossingElk register ontstaat binnen het systeem, met datum, handtekening en koppeling aan de maatregel of het control dat het aantoont. De zoekfunctie van de auditor vindt het in seconden.
- 02
Procedures die zijn opgeschreven maar nooit toegepast (onvoldoende volwassenheid)
OplossingDe kalender verplicht de uitvoering van elke activiteit en het systeem bewaart de uitvoering. De volwassenheid van elke maatregel wordt berekend op basis van wat is gedaan, niet van wat is opgeschreven.
- 03
Afhankelijkheid van het adviesbureau bij elke opvolgingsaudit
OplossingDe kennis blijft in je systeem en in je team. Met Onderhouden is de jaarlijkse opvolging het openen van de auditoraccount, niet het opnieuw inhuren van iemand.
- 04
Beveiligingsdocumenten in een SaaS van derden, buiten je controle
OplossingOn-premise-optie binnen je eigen infrastructuur, zonder externe diensten. En bij SaaS staan je data op EU-servers met scheiding vanaf het ontwerp.
Technologieën
Normen en referenties die het beheert
Wat er is geladen en wat het systeem kan berekenen.
- ENS RD 311/2022
- ISO/IEC 27001:2022
- ISO/IEC 42001:2023
- INES-rapport
- CCN-STIC 808
- MAGERIT v3
- ISO/IEC 27005
- AVG art. 32 en 33
- Verklaring van toepasselijkheid
- CMM-volwassenheid L0-L5
- Wazuh
- CrowdSec
- Docker
- PostgreSQL
Veelgestelde vragen
Veelgestelde vragen
Wat ons wordt gevraagd voordat we beginnen.
Is Kiwop gecertificeerd voor ISO 27001, ENS en ISO 42001?
We hebben de certificeringsaudit van OCA Global (instantie geaccrediteerd door ENAC) op alle drie de normen doorstaan, van 17 tot 27 augustus 2026, zonder één afwijking. De certificaten worden in de weken na het rapport uitgegeven; zodra we ze hebben, publiceren we hier de nummers en de scope. Ons hele managementsysteem, van het beveiligingsbeleid tot het laatste register, draait in Nexo SGSI.
Hoeveel kost certificering voor ISO 27001 met Nexo SGSI?
€ 11.900 voor één norm (ISO 27001 of ENS-categorie MEDIA), € 16.900 voor twee en € 21.900 voor alle drie, met twaalf maanden platform inbegrepen. De certificeringsaudit sluit je apart af met de geaccrediteerde instantie van je keuze: voor een mkb-bedrijf kost dit doorgaans tussen € 2.000 en € 5.500, afhankelijk van het aantal auditdagen. Vergelijk dat met een traditioneel implementatietraject, dat in Spanje het eerste jaar tussen € 8.000 en € 30.000 kost en geen enkele tool achterlaat.
Hoe lang duurt het om gecertificeerd te worden?
Wij gingen van de eerste commit van de module naar de audit in twaalf weken, terwijl we de tool tegelijk bouwden. Met het platform al klaar loopt het traject van twaalf tot zestien weken, afhankelijk van je startpunt, en het meeste daarvan is geen papierwerk: het is het systeem laten draaien zodat er bewijsmateriaal met datums ontstaat. Daarna komt de beschikbaarheid van de certificerende instantie erbij, doorgaans enkele weken.
Wat is het ENS en wie is verplicht zich te certificeren?
Het Esquema Nacional de Seguridad (Real Decreto 311/2022) legt de beveiligingsmaatregelen vast van de systemen die overheidsdiensten ondersteunen, en verplicht ook de bedrijven die deze diensten leveren: de aanbestedingsstukken eisen het. Systemen van categorie BÁSICA mogen de conformiteit zelf verklaren; die van categorie MEDIA en ALTA hebben certificering door een door ENAC geaccrediteerde instantie nodig. Nexo SGSI bevat de 73 maatregelen van Bijlage II met hun volwassenheid, de 110 vragen van categorie ALTA en genereert het INES-rapport.
Waarvoor dient ISO 42001 als ik al ISO 27001 heb?
ISO/IEC 42001 is de norm voor managementsystemen voor kunstmatige intelligentie: het regelt welke AI je gebruikt of ontwikkelt, met welke data, welke impact die heeft en wie daarvoor verantwoordelijk is. De norm deelt haar structuur met ISO 27001 (daarom worden de drie normen in Nexo SGSI gekruist) en is wat een klant of toezichthouder zal vragen aan wie AI exploiteert. Een belangrijke nuance: de 42001-certificering geeft geen vermoeden van conformiteit met de EU AI-verordening; dat zullen de geharmoniseerde normen doen die de EU nog publiceert. Voor de verordening hebben we een eigen dienst voor naleving van de EU AI Act.
Ik ben al gecertificeerd. Wat win ik met migreren naar Nexo SGSI?
Je stopt met het systeem handmatig draaiende houden. We migreren je documenten, je verklaring van toepasselijkheid en je bewijsmateriaal; vanaf dat moment verdeelt de jaarkalender de verplichtingen, komen de herinneringen vanzelf, worden de indicatoren geregistreerd en vindt de auditor bij de opvolging alles zodra hij inlogt met zijn account. Het kost € 590/maand met jaarlijkse verbintenis en onbeperkt aantal gebruikers binnen de scope.
Wat dekt de garantie van Certificeren precies?
Laat de certificeringsaudit grote afwijkingen achter, dan blijven we je zonder extra kosten begeleiden (platform en team) tot je ze sluit en gecertificeerd bent. We zeggen het hardop omdat we het kunnen: onze eigen audit van de drie normen tegelijk eindigde zonder één afwijking. De enige voorwaarde is de voor de hand liggende: je team bedient het systeem en voert het afgesproken plan uit, want bewijsmateriaal laat zich niet de week ervoor verzinnen.
Wanneer kies ik ENS BÁSICA express of self-service?
ENS BÁSICA express (€ 3.900) is voor wie nu de Spaanse publieke markt op moet: categorie BÁSICA staat zelfevaluatie en een Declaración de Conformidad zonder externe audit toe, en veel kleinere aanbestedingen nemen daar genoegen mee. Vraagt een aanbesteding om MEDIA, dan is het pad al afgelegd. Self-service (€ 295/maand, jaarlijkse verbintenis) is het platform alleen, zonder begeleiding: voor security officers die weten wat ze doen, of voor wie via een adviespartner binnenkomt.
Wat omvat Onderhouden Plus?
Alles van Onderhouden plus wat veeleisende systemen nodig hebben: categorie ALTA en meerdere normen binnen dezelfde scope, het door ons beheerde INES-rapport en prioriteitssupport. Kost € 1.190/maand met een jaarcontract. De natuurlijke tier voor middelgrote bedrijven en voor wie ALTA met een klein team draagt.
Kan ik het op mijn eigen servers installeren?
Ja. De on-premise-optie is dezelfde applicatie, verpakt in Docker en geïnstalleerd op je infrastructuur of in je private cloud. Er is geen enkele externe dienst, AI-sleutel of verbinding met Kiwop nodig: alleen een mailserver voor de meldingen. De installatie kost € 9.900 en de updates en ondersteuning € 2.900/jaar. Dit is de logische keuze voor overheden en voor systemen waarvan de data het pand niet mag verlaten.
Gebruikt het kunstmatige intelligentie?
De ISMS-module gebruikt geen AI voor iets van wat ze aantoont: handtekeningen, audit trail, catalogi en indicatoren zijn conventionele, deterministische code, omdat een auditor geen bewijs accepteert dat een model kan hebben verzonnen. De AI van Nexo zit in andere modules (assistent en agents), en in het ISMS is AI het object dat door ISO 42001 wordt beheerst, niet het gereedschap.
Wat gebeurt er met mijn data als ik de dienst opzeg?
Je neemt alles volledig mee. De documenten zijn markdown, de registers staan in PostgreSQL en de rapporten zijn PDF: ze zijn te exporteren. Bij on-premise is de licentie contractueel, zonder technische sloten. We verkopen geen afhankelijkheid; we verkopen een systeem dat werkt en een team dat het kent.
Wat is het verschil met Vanta, Drata of een GRC-suite?
In augustus 2026 vermeldt geen van de internationale complianceplatformen (Vanta, Drata, Secureframe, Sprinto) het Spaanse ENS in hun publieke frameworkcatalogus, en de Spaanse suites die het wel dekken publiceren geen prijzen en dekken ISO 42001 niet. Nexo SGSI brengt de drie normen gekoppeld samen in één console, met gepubliceerde prijzen, een on-premise optie zonder externe diensten en één bewijs dat geen andere leverancier kan tonen: onze eigen certificeringsaudit, zonder afwijkingen doorstaan op ditzelfde systeem.
Volgende stap
Laat ons je startpunt zien en we zeggen je in welke week je bij de audit zou staan
Een videogesprek van 30 minuten met wie het systeem bouwde en de audit doorstond. Vrijblijvend: past je situatie niet, dan zeggen we dat gewoon.
- Vrijblijvend
- Antwoord binnen 24u
- Voorstel op maat
Succesverhalen
Projecten waarin we dit toepassen
Laten we praten.
Technisch intakegesprek
AI, beveiliging en prestaties. Diagnose met gefaseerd voorstel.
- NDA beschikbaar
- Antwoord <24u
- Gefaseerd voorstel
Je eerste gesprek is met een Solutions Architect, niet met een verkoper.
Diagnose aanvragen