ISO/IEC 27001:2022 gecertificeerd
W69 AI Consultancy, de onderneming achter W69 AI Growth, is ISO/IEC 27001:2022 gecertificeerd. Een onafhankelijke, geaccrediteerde auditor heeft vastgesteld dat ons managementsysteem voor informatiebeveiliging voldoet aan ISO/IEC 27001:2022. Op deze pagina staat precies wat dat inhoudt en hoe u het zelf kunt controleren.
Het certificaat
De gegevens zoals ze op het certificaat staan.
| Certificaathouder | W69 AI Consultancy, Oosterhoutlaan 15, 1181 AL Amstelveen, Nederland |
|---|---|
| Norm | ISO/IEC 27001:2022 |
| Scope | Managementsysteem voor informatiebeveiliging voor het leveren van advies- en implementatiediensten op het gebied van kunstmatige intelligentie |
| Datum van afgifte | 14 september 2026 |
| Geldig tot | 13 september 2029 |
| Verklaring van Toepasselijkheid | versie 1.1, 24 augustus 2026 |
| Certificerende instelling | Innovative Quality Certifications Pvt. Ltd. (IQCPL) |
| Accreditatie | NABCB, ondertekenaar van de IAF Multilateral Recognition Arrangement |
| Toezicht | jaarlijkse controleaudits in 2027 en 2028, hercertificering in 2029 |
Wij voeren het NABCB- en IAF-beeldmerk niet op deze site. Die merken zijn eigendom van de accreditatie-instelling en kennen eigen gebruiksvoorwaarden. Ze staan wel op het certificaat zelf, dat u bij ons kunt opvragen.
Wat de certificering dekt
De scope staat letterlijk op het certificaat en luidt:
Information Security Management System for the provision of Artificial Intelligence (AI) advisory and implementation consultancy services
In het Nederlands: een managementsysteem voor informatiebeveiliging voor het leveren van advies- en implementatiediensten op het gebied van kunstmatige intelligentie. De certificering geldt voor de hele onderneming, niet voor een afdeling of een enkel project.
Wat het managementsysteem omvat
Een certificaat op ISO/IEC 27001 is geen beveiligingsvinkje op de IT. Het is een beoordeeld managementsysteem dat de hele adviespraktijk raakt. Van de 93 beheersmaatregelen uit Annex A zijn er 83 van toepassing verklaard; de tien uitzonderingen zijn onderbouwd in de Verklaring van Toepasselijkheid. Dit zijn de twaalf domeinen die het handboek beslaat.
Beleid en risicobeoordeling
Een vastgesteld informatiebeveiligingsbeleid met een risicobeoordeling die periodiek wordt herzien, en een directiebeoordeling met besluiten.
Classificatie en gebruik van AI-diensten
Welke taalmodellen en AI-diensten gebruikt mogen worden, per classificatieniveau, en of er een verwerkersovereenkomst onder ligt. Dit hoofdstuk bestaat in de meeste managementsystemen niet.
Toegangsbeheer en authenticatie
Toegangsregister, meervoudige authenticatie op elk account dat het ondersteunt, en een procedure voor noodtoegang.
Klantopdrachten en beheerderstoegang
Beheerderstoegang bij klanten wordt vastgelegd met datum, reden en einddatum, en periodiek gecontroleerd.
Leveranciers en verwerkers
Leveranciersregister met per partij de vraag of er een verwerkersovereenkomst is, plus het AVG-verwerkingsregister uit artikel 30.
Back-up en herstel
Back-upschema met een hersteltest die daadwerkelijk is uitgevoerd en vastgelegd, niet alleen op papier belooft.
Apparaten, thuiswerken en locatie
Apparateninventaris, versleuteling, en afspraken over werken buiten kantoor.
Continuïteit en uitval van sleutelpersoon
Wat er gebeurt als de sleutelpersoon uitvalt, inclusief een vertrouwenspersoon voor noodtoegang.
Incidenten en meldplicht
Incidentprocedure met meldtermijnen, oorzaakanalyse en contact met toezichthouders. In de praktijk doorlopen en geëvalueerd.
Bewaartermijnen
Een bewaarschema dat per gegevenssoort vastlegt hoe lang het bewaard blijft en wanneer het wordt vernietigd.
Documentbeheer
Versiebeheer en goedkeuring van alle beheerste documenten, zodat aantoonbaar is welke versie wanneer gold.
Werkritme
Een maandelijkse controleronde met vaste controlepunten, plus een jaarlijkse interne audit door een onafhankelijke auditor.
Wat dit voor u betekent
Vier dingen die concreet anders zijn wanneer u met ons werkt.
Uw gegevens zijn geclassificeerd
Alles wat u met ons deelt valt onder een vastgelegd classificatieschema. Per niveau ligt vast waar het opgeslagen mag worden, wie erbij kan en hoe lang het bewaard blijft.
AI-diensten zijn expliciet beoordeeld
De taalmodellen en AI-diensten die wij gebruiken staan in de risicobeoordeling, inclusief de vraag of er een verwerkersovereenkomst onder ligt. Klantvertrouwelijk materiaal gaat alleen naar diensten waarvoor dat geregeld is.
Toegang is geregistreerd en beperkt
Beheerderstoegang bij klanten staat in een toegangsregister met datum, reden en einddatum. Tweefactorauthenticatie is verplicht op elk account dat het ondersteunt.
Incidenten hebben een procedure
Er ligt een incidentprocedure met meldtermijnen en een oorzaakanalyse. Die is niet theoretisch: hij is in de praktijk doorlopen en geevalueerd.
Zelf controleren
Een certificaat dat u niet kunt natrekken is geen certificaat. Drie stappen, allemaal kosteloos.
1. Het certificaat
Vraag het bij ons op en verifieer het nummer bij de certificerende instelling via validity@iqcpl.com of op iqcpl.com.
2. De instelling
Controleer dat IQCPL geaccrediteerd is voor ISMS in het register van NABCB, de Indiase accreditatie-instelling.
3. De erkenning
Controleer dat NABCB ondertekenaar is van de IAF Multilateral Recognition Arrangement. Dat is wat het certificaat internationaal geldig maakt.
Veelgestelde vragen
Wat betekent ISO 27001 precies?
ISO/IEC 27001 is de internationale norm voor een managementsysteem voor informatiebeveiliging. Het certificaat zegt niet dat er nooit iets misgaat. Het zegt dat er een systeem is dat risico's identificeert, maatregelen kiest, die maatregelen aantoonbaar uitvoert en zichzelf periodiek controleert, en dat een onafhankelijke auditor dat heeft vastgesteld.
Welke versie van de norm is dit?
De 2022-versie, ISO/IEC 27001:2022. Dat is de actuele versie, met 93 beheersmaatregelen in vier thema's. Certificaten op de oudere 2013-versie verlopen uiterlijk in 2025 en zijn dus niet meer geldig.
Valt mijn project onder de scope?
De scope is het leveren van advies- en implementatiediensten op het gebied van kunstmatige intelligentie. Een adviestraject, een AI-implementatie of een architectuuropdracht valt daar onder. De softwareproducten die W69 daarnaast exploiteert vallen niet onder dit certificaat; die hebben een eigen beveiligingsregime.
Hoe controleer ik of dit certificaat echt is?
Op drie manieren. Vraag ons het certificaat op en controleer het nummer bij de certificerende instelling via validity@iqcpl.com. Controleer de accreditatie van IQCPL in het register van NABCB. En controleer dat NABCB ondertekenaar is van de IAF Multilateral Recognition Arrangement, waarmee het certificaat internationaal wordt erkend.
Krijg ik de onderliggende documenten te zien?
De Verklaring van Toepasselijkheid en het informatiebeveiligingsbeleid delen wij op verzoek bij een concrete opdracht of leveranciersbeoordeling. De risicobeoordeling en de registers zijn intern, omdat daar gegevens van andere klanten in staan.
Stuurt uw inkoop een leveranciersvragenlijst?
Die vullen wij in. Neem contact op, dan sturen wij het certificaat en de Verklaring van Toepasselijkheid mee.
Neem contact op