Startups en scale-ups lopen zelden vast op gebrek aan ambitie. Ze lopen eerder vast op te optimistische planning, dunne bewijslast en het idee dat een audit vooral draait om documenten netjes maken in de laatste sprint voor certificering.
Een ISO audit 27001 vraagt juist om aantoonbaarheid. Dat is lastig voor kleine, snelgroeiende organisaties waar verantwoordelijkheden verschuiven, processen informeel zijn en compliancecapaciteit beperkt is. Deze zeven fouten komen dan vaak terug.
Fout 1: een te smalle scope kiezen
Een smalle scope lijkt aantrekkelijk. Minder systemen, minder processen, minder werk. Maar als de scope niet aansluit op wat klanten, auditors of interne teams verwachten, ontstaat later discussie.
Bij SaaS-bedrijven kan dit bijvoorbeeld gebeuren wanneer commerciële kernprocessen, cloudplatformen of leveranciers buiten beeld blijven. Dan lijkt het ISMS op papier overzichtelijk, maar sluit het onvoldoende aan op de werkelijkheid.
Zo voorkom je dit: kies een scope die verdedigbaar is richting klanten en auditor. Leg expliciet vast wat binnen en buiten scope valt, en waarom.
Fout 2: bewijs verwarren met beleid
Veel startups hebben uiteindelijk wel policies. Maar een policy bewijst nog niet dat een maatregel werkt. Een auditor wil ook zien dat processen zijn uitgevoerd.
Bij toegangsbeheer gaat het dus niet alleen om een access control policy, maar ook om gebruikerslijsten, autorisatiereviews, onboarding- en offboardingrecords. Bij incidentmanagement gaat het niet alleen om een procedure, maar ook om tests, evaluaties of registraties.
Zo voorkom je dit: maak per control duidelijk welk bewijs ontwerp én werking laat zien.
Fout 3: onduidelijke rollen en eigenaarschap
In jonge organisaties ligt veel kennis bij enkele mensen. De CTO weet hoe security werkt, de operations lead kent leveranciers en de founder beantwoordt enterprise vragen. Voor een audit is dat kwetsbaar.
Als niemand formeel eigenaar is van risicoanalyse, awareness, leveranciersbeheer of interne audit, wordt opvolging rommelig. Het risico is dat maatregelen wel bestaan, maar niet aantoonbaar beheerd worden.
Zo voorkom je dit: wijs per proces een eigenaar aan en zorg dat die persoon weet welk bewijs nodig is.
Fout 4: de interne audit te laat of te oppervlakkig doen
Een interne audit is geen vinkje vlak voor stage 1. Het is een verplicht en belangrijk onderdeel van een werkend managementsysteem. Ontbreekt de interne audit, dan kan dat zwaar terugkomen in het certificeringstraject.
Startups onderschatten dit vaak omdat ze gewend zijn snel te itereren. Maar een interne audit vraagt voorbereiding, objectiviteit, verslaglegging en opvolging van bevindingen.
Zo voorkom je dit: plan de interne audit ruim vóór de externe audit en behandel bevindingen als verbeterwerk, niet als administratieve last.
Fout 5: management review overslaan
Bij kleine teams voelt management review soms overdreven. Iedereen spreekt elkaar toch dagelijks? Toch is dat niet hetzelfde als formeel beoordelen of het ISMS geschikt, effectief en actueel is.
De management review laat zien dat leiderschap betrokken is bij risico’s, incidenten, prestaties, middelen en verbeteracties. Zonder die review blijft ISO 27001 te veel hangen bij het security- of compliance-team.
Zo voorkom je dit: plan een echte management review met agenda, input, besluiten en actiepunten.
Fout 6: patchwork-documentatie maken
Onder tijdsdruk ontstaat vaak patchwork: losse templates, oude beleidsstukken, gekopieerde procedures en spreadsheets die niet op elkaar aansluiten. Dat lijkt snel, maar maakt de audit juist moeilijker.
Auditors prikken snel door inconsistenties heen. Als scope, risicoanalyse, Statement of Applicability en policies elkaar tegenspreken, ontstaat twijfel over beheersing.
Zo voorkom je dit: houd documentatie eenvoudig, maar consistent. Liever minder documenten die kloppen dan een dik pakket dat niet samenhangt.
Fout 7: stakeholders pas vlak voor stage 2 voorbereiden
Stage 2 draait om implementatie en effectiviteit. Dan worden mensen geïnterviewd en processen in de praktijk getoetst. Als medewerkers pas vlak voor de audit horen wat hun rol is, ontstaat stresscommunicatie.
Dat leidt tot onzekerheid, inconsistente antwoorden en ontbrekend bewijs. Niet omdat mensen niets doen, maar omdat ze niet weten hoe hun werk in het ISMS past.
Zo voorkom je dit: brief control owners vroeg, oefen interviews en leg uit wat de auditor waarschijnlijk wil begrijpen.
Snelle zelftest voor audit-readiness
Stel jezelf vóór stage 1 deze vragen:
- Is de scope helder en verdedigbaar?
- Kunnen we per control bewijs tonen?
- Heeft elk kernproces een eigenaar?
- Is de interne audit uitgevoerd en opgevolgd?
- Is de management review gedocumenteerd?
- Sluiten scope, risicoanalyse en SoA op elkaar aan?
- Weten stakeholders wat hun rol is tijdens stage 2?
Als meerdere antwoorden onzeker zijn, is dat geen ramp. Het is juist een signaal om vóór de audit bij te sturen.
Voorspelbaarheid is de winst
Voor startups en scale-ups is ISO 27001 niet moeilijk omdat de norm onbegrijpelijk is. Het is moeilijk omdat snelle groei vaak botst met aantoonbaarheid, eigenaarschap en ritme.
Wie deze zeven fouten voorkomt, maakt de audit niet alleen comfortabeler, maar vooral voorspelbaarder. En voorspelbaarheid is voor kleine teams met weinig compliancebandbreedte vaak de grootste winst.

Op businessgids.nl schrijf ik over zakelijk nieuws, deel ik achtergronden en geef ik praktische informatie vanuit mijn ervaring en interesse in de zakelijke wereld. Van inflatie tot vakbond & van receptie tot directie.
