ISO 9001 is de internationale norm voor kwaliteitsmanagement. De norm is niet wettelijk verplicht, maar zonder certificaat val je bij een deel van de aanbestedingen af. De huidige versie is ISO 9001:2015.
De norm draait om een kwaliteitsmanagementsysteem (QMS): een samenhangend geheel van beleid, processen en verantwoordelijkheden gericht op een consistent resultaat voor de klant, opgebouwd rond de Plan-Do-Check-Act-cyclus en risicogericht denken.
ISO 9001 is bruikbaar voor elke organisatie, ongeacht sector of grootte. De omvang van het traject schaalt mee met de complexiteit van de organisatie.
Een ISO 9001-certificaat is drie jaar geldig, met jaarlijkse surveillance-audits door de certificerende instantie. Het traject verloopt op hoofdlijnen hetzelfde als bij ISO 27001.
Let op een veelvoorkomend misverstand: ISO 9001 zegt niets over informatiebeveiliging. Voor die eisen is ISO 27001 de norm, en die twee zijn goed te combineren omdat ze dezelfde structuur volgen.
Begin daarom met een nulmeting van de bestaande processen, zodat duidelijk is welke onderdelen al voldoen en welke nog ontbreken voordat de audit begint.
Wat is ISO 9001?
ISO 9001 is de internationale norm die eisen stelt aan een managementsysteem voor kwaliteit. De norm is opgesteld door de International Organization for Standardization en beschrijft hoe een organisatie processen zo inricht dat producten en diensten consistent aan de afgesproken eisen voldoen.
De huidige versie is ISO 9001:2015, die de PDCA-cyclus en risicogericht denken als uitgangspunt neemt in plaats van vaste procedures (ISO, 2015). De norm stelt geen eisen aan wat een organisatie levert, maar aan hoe zij dat proces beheerst en verbetert.
ISO 9001 volgt de High Level Structure, de vaste hoofdstukindeling die ISO hanteert voor alle moderne managementsysteemnormen. Diezelfde structuur gebruikt onder meer ISO 27001, wat de twee normen goed combineerbaar maakt.
Voor wie is ISO 9001?
ISO 9001 is bedoeld voor elke organisatie die producten of diensten levert, ongeacht sector of grootte. In de praktijk kiezen organisaties voor certificering om twee redenen.
- Aanbestedingen vragen erom: opdrachtgevers eisen het certificaat vaak als bewijs dat een leverancier zijn processen beheerst, voordat ze een opdracht gunnen.
- De organisatie wil grip: het managementsysteem brengt verantwoordelijkheden, processen en verbeterpunten structureel in kaart.
De norm schaalt mee met de organisatie: een klein bedrijf certificeert een beperkte scope, een grote organisatie een complexe. De scope, het deel van de organisatie dat onder het QMS valt, bepaal je zelf aan het begin van het traject.
Is ISO 9001 verplicht?
ISO 9001 is niet wettelijk verplicht. Er is geen wet die het certificaat voorschrijft. In de praktijk wordt het wel op twee manieren afgedwongen.
- Via aanbestedingen: veel aanbestedingen stellen het certificaat als geschiktheidseis, waardoor je zonder certificaat niet meedoet.
- Via opdrachtgevers: grote klanten nemen het op in inkoopvoorwaarden als bewijs van procesbeheersing.
In sommige sectoren bestaat een afgeleide norm die wel dichter tegen een verplichting aan zit, zoals HKZ in de zorg, dat op ISO 9001 is gebouwd.
Waarom ISO 9001?
ISO 9001 levert drie concrete voordelen op. Het eerste is markttoegang: aanbestedingen en grote klanten stellen het certificaat regelmatig als voorwaarde.
Het tweede is gestructureerd procesbeheer. Het managementsysteem legt vast wie waarvoor verantwoordelijk is en hoe een proces hoort te verlopen, waardoor kwaliteit minder afhankelijk is van individuele medewerkers.
Het derde is continue verbetering. De PDCA-cyclus dwingt een organisatie om resultaten periodiek te meten en processen daarop bij te stellen, in plaats van fouten pas te herstellen als een klant klaagt.
Hoe werkt ISO 9001-certificering?
ISO 9001-certificering verloopt in een vast traject van inrichting, audit en onderhoud, vergelijkbaar met ISO 27001:
- 1. Scope bepalen: vastleggen welke processen, locaties en diensten onder het QMS vallen.
- 2. Processen inrichten: de kernprocessen beschrijven en vastleggen, inclusief verantwoordelijkheden en meetpunten voor kwaliteit.
- 3. Interne audit: de organisatie toetst zelf of het systeem werkt, voordat de externe audit begint.
- 4. Fase 1-audit: de certificerende instantie beoordeelt of de documentatie en de opzet van het systeem op orde zijn.
- 5. Fase 2-audit: de instantie toetst of het QMS in de praktijk werkt. Bij een positieve uitkomst volgt het certificaat.
- 6. Onderhoud: jaarlijkse surveillance-audits houden het certificaat geldig; na drie jaar volgt een hercertificeringsaudit.
De certificering wordt altijd afgegeven door een geaccrediteerde certificerende instantie. Een adviespartij of IT-dienstverlener mag het traject begeleiden, maar mag niet zijn eigen werk certificeren.
Wat vraagt ISO 9001 van je ICT?
Hier past terughoudendheid: ISO 9001 gaat over kwaliteitsmanagement, niet over informatiebeveiliging. De ICT-laag is dan ook smal. Waar de norm de ICT raakt, gaat het om de infrastructuur als middel en om het beheer van gedocumenteerde informatie.
Het kwaliteitsmanagementsysteem als geheel, de kernprocessen, het kwaliteitsbeleid en de doelstellingen, de directiebeoordeling, de interne audit, klanttevredenheid en leveranciersbeoordeling, en de certificeringsaudit vallen buiten de scope van ClickOn; dat blijft bij de organisatie en haar kwaliteitsadviseur.
- Gedocumenteerde informatie beheren (hoofdstuk 7.5): versiebeheer, toegangsrechten en bewaartermijnen in SharePoint en Purview.
- Infrastructuur als middel (hoofdstuk 7.1.3): beheerde en beschikbare werkplekken en systemen, zodat processen kunnen draaien zoals beschreven.
- Beschikbaarheid van kwaliteitsregistraties: immutable back-up met periodieke hersteltests, zodat bewijs niet verloren gaat.
- Toegang tot processen en documentatie: rolgebaseerde toegang via Entra ID, zodat de juiste mensen bij de juiste versie kunnen.
- Traceerbaarheid van wijzigingen: audit logging en versiehistorie, de audit-trail die een auditor wil zien.
Wil je informatiebeveiliging echt afdekken, dan is ISO 27001 de norm die je zoekt. Het bestaande ISO 9001-managementsysteem maakt die stap wel een stuk kleiner, omdat beleid, interne audits en de directiebeoordeling al staan.
Belangrijke begrippen uit ISO 9001
- QMS: Quality Management System, het kwaliteitsmanagementsysteem van beleid, processen en verantwoordelijkheden.
- PDCA-cyclus: Plan-Do-Check-Act, de verbetercyclus die aan de norm ten grondslag ligt.
- Risicogericht denken: het uitgangspunt van ISO 9001:2015 dat je maatregelen kiest op basis van risico’s en kansen.
- High Level Structure: de vaste hoofdstukindeling die ISO 9001 deelt met onder meer ISO 27001, wat integratie mogelijk maakt.
- Gedocumenteerde informatie: de term die ISO 9001:2015 gebruikt voor documenten en registraties samen.
- Directiebeoordeling: de periodieke beoordeling waarin de directie de werking van het systeem toetst.
- Interne audit: de eigen toetsing van het systeem, verplicht voordat de externe audit plaatsvindt.
- Surveillance-audit: de jaarlijkse controle-audit die het certificaat geldig houdt.
Norm-overstijgende ICT-begrippen die bij ISO 9001 terugkomen:
- Netwerk- en informatiesysteem
- Compliance-audit
- Risicomanagement
- Back-up
- Toegangsbeheer
- Monitoring en logging
- Informatiebeveiliging
- Compliance
ISO 9001 vergeleken met andere normen
ISO 9001 deelt zijn structuur met de andere managementsysteemnormen, wat integratie mogelijk maakt. Per norm staat de volledige vergelijking op een eigen vergelijkingspagina:
- ISO 9001 en ISO 27001
- ISO 9001 en NEN 7510
- ISO 9001 en NIS2
- ISO 9001 en de EU AI Act
Kort het belangrijkste onderscheid: ISO 9001 gaat over de kwaliteit van producten en processen, ISO 27001 over het beschermen van informatie. Door de gedeelde High Level Structure combineren organisaties de twee vaak in een geintegreerd managementsysteem, waarbij beleid, interne audits en directiebeoordelingen door hetzelfde systeem lopen.
Zo helpt ClickOn met ISO 9001
ISO 9001 gaat in de kern over kwaliteitsmanagement en de bedrijfsprocessen van een organisatie, niet over IT-beveiliging. ClickOn definieert die kernprocessen niet: dat blijft het domein van de organisatie zelf of haar kwaliteitsadviseur. Dat is een kleinere rol dan bij de beveiligingsnormen, en dat zeggen we liever eerlijk.
Wat ClickOn wel doet, is de IT-systemen en documentatie-infrastructuur inrichten waarop een kwaliteitsmanagementsysteem leunt: toegangsbeheer, versiebeheer van documenten, back-up en herstel van procesdocumentatie, en de audit-trail die een auditor wil zien. ClickOn is zelf sinds 2021 ISO 27001-gecertificeerd en doorstond meer dan 25 audits met een slagingspercentage van 100 procent.
De Compliance Sprint richt de technische ondersteuning en de bewijsvoering in 30 dagen in, tegen een vaste prijs per werkplek. Met compliant werkplekbeheer (ClickOn Compliant MKB) blijft dat daarna aantoonbaar werkend, voor 148 euro per werkplek per maand. De inhoudelijke procesinrichting, het kwaliteitsbeleid en de formele audit blijven bij de organisatie, haar kwaliteitsadviseur en de certificerende instantie.
Combineer je ISO 9001 met informatiebeveiliging, dan ligt het zwaartepunt van ClickOn’s werk bij die tweede norm:
- ISO 9001 gap-analyse: de nulmeting op de ondersteunende ICT-kant.
- ISO 9001 implementatie: het inrichten van documentbeheer, toegang en back-up in Microsoft 365.
- ISO 9001 audit readiness: de audit-trail en het bewijs klaarzetten.
- ISO 27001 traject: voor de informatiebeveiliging die ISO 9001 niet dekt.