ISMS-software vergelijken: waar je op let
Elke aanbieder belooft minder werk en een soepelere audit. Met deze negen criteria kijk je voorbij de demo en vergelijk je ISMS-tools op wat er over drie jaar nog toe doet.
Vast sjabloon of flexibel platform?
Goede ISMS-software vergelijk je op negen punten: flexibiliteit, ondersteunde normenkaders, datalocatie, audittrail en bewijsvoering, prijsmodel, migratiemogelijkheden, samenwerking met externen, de totale kosten over meerdere jaren en een eerlijke vergelijking per aanbieder. Het eerste criterium is meteen het belangrijkste: past de tool zich aan jouw organisatie aan, of moet jouw organisatie zich aanpassen aan de tool?
Nog niet helemaal scherp wat een ISMS precies is en wat erin hoort? Lees dan eerst wat een ISMS is, dan vallen de criteria hieronder beter op hun plek.
Veel tools leveren een vaste structuur: een risicoregister met vaste velden, een vaste documentindeling, een vaste workflow. Dat voelt snel bij de start, maar gaat knellen zodra jouw processen afwijken, en dat doen ze vrijwel altijd. Een flexibel platform laat je registers zelf inrichten en aanpassen: velden toevoegen, kolommen hernoemen, eigen registers bouwen voor bijvoorbeeld leveranciers of assets. In ManagementSysteem.nl richt je die registers zelf in, zonder tussenkomst van de leverancier. Test dit in elke demo: vraag of je ter plekke een veld aan het risicoregister kunt toevoegen. Als het antwoord "dat kan via een wijzigingsverzoek" is, weet je genoeg.
Welke normenkaders ondersteunt de tool?
Begin bij de norm waarvoor je nu aan de slag gaat, maar kijk twee stappen vooruit. Wie vandaag ISO 27001 implementeert, krijgt morgen vragen over NIS2 van klanten of over ISO 9001 vanuit kwaliteitsmanagement. Zorgorganisaties moeten aantoonbaar voldoen aan NEN 7510, overheden werken met de BIO. Check daarom of de tool framework-agnostisch is, of dat elke extra norm een aparte module met eigen inrichting betekent.
Let ook op het verschil tussen certificeren en verantwoorden. Voor ISO 27001 haal je een certificaat bij een certificerende instelling. De BIO kent geen certificaat: overheden leggen verantwoording af, gemeenten bijvoorbeeld via ENSIA. Voor NEN 7510 is een certificaat mogelijk maar niet wettelijk verplicht; het gaat om aantoonbaar voldoen. Een goede tool ondersteunt beide routes. Bekijk per norm wat erbij komt kijken op de oplossingenpagina's.
Waar staat je data?
Je ISMS bevat de gevoeligste informatie over je organisatie: risico's, incidenten, zwakke plekken, leverancierscontracten. Vraag daarom expliciet waar die data staat en onder welk recht de hostingpartij valt. Nederlandse of Europese hosting maakt de AVG-kant een stuk eenvoudiger, zeker als je zelf verwerkersovereenkomsten met klanten hebt lopen.
Vraag door op de basis: is data versleuteld, hoe vaak draaien back-ups, is tweestapsverificatie beschikbaar en wie bij de leverancier kan bij jouw gegevens? Vraag ook naar sub-verwerkers: een tool kan in Europa gehost zijn terwijl support of monitoring buiten de EU zit. Een leverancier van beveiligingssoftware die zijn eigen beveiliging niet helder kan uitleggen, is een rode vlag.
Audittrail en bewijsvoering
Tijdens een audit draait alles om bewijs: wie heeft dit risico beoordeeld, wanneer is dit beleid goedgekeurd, wie heeft die maatregel aangepast? Zonder automatische registratie verzamel je dat bewijs handmatig, met screenshots, exportjes en mailtjes. Dat is precies het werk dat je met een tool wilde voorkomen.
Vergelijk daarom hoe elke tool wijzigingen vastlegt. Wordt automatisch bijgehouden wie wat wanneer heeft aangepast, ook in registers en niet alleen in documenten? Is er versiegeschiedenis op beleidsdocumenten, zodat je kunt laten zien welke versie wanneer gold? En kun je dat bewijs eenvoudig tonen of exporteren als de auditor ernaar vraagt? Een audittrail die je achteraf moet reconstrueren, is geen audittrail.
Prijsmodel: gebruikers, bekijkers en modules
Prijsmodellen verschillen sterk per aanbieder: per gebruiker, per aantal medewerkers in je organisatie, een vast bedrag per jaar, of een basisprijs met losse modules per norm. Geen van die modellen is per definitie beter, maar ze pakken heel verschillend uit afhankelijk van je situatie.
Stel daarom drie vragen. Eén: tellen mensen die alleen beleid lezen of een taak afvinken als volwaardige gebruiker, of is er een aparte rol voor bekijkers? In veel organisaties is die groep vele malen groter dan het compliance-team. Twee: wat gebeurt er met de prijs als je een norm of module toevoegt? Drie: zit je vast aan een jaarcontract of kun je maandelijks op- en afschalen? Hoe zo'n opbouw eruit kan zien, zie je op de prijzenpagina.
Migratie en import van je bestaande systeem
Vrijwel niemand begint bij nul. Je hebt al een risicoregister in Excel, beleid in SharePoint of een oude tool die je ontgroeid bent. De vraag is hoe dat werk meegaat: kun je bestaande registers importeren, is er een sjabloon als startpunt, of moet je alles overtypen? Dat laatste kost al snel dagen en is een verborgen kostenpost die in geen enkele offerte staat.
In ManagementSysteem.nl importeer je een bestaande ISMS-structuur of start je vanuit een sjabloon dat je daarna zelf aanpast. Vergeet ook de omgekeerde route niet: vraag elke aanbieder of je jouw data volledig kunt exporteren als je ooit wilt vertrekken. Een tool waar data wel in kan maar niet uit, onderhandelt bij elke contractverlenging vanuit een machtspositie.
Samenwerken met je consultant of auditor
De meeste organisaties doen dit niet alleen: een externe consultant helpt bij de inrichting, en de auditor wil tijdens de audit meekijken in je systeem. Vergelijk daarom hoe tools omgaan met externe toegang. Kun je een consultant een volwaardig account geven en een auditor tijdelijk alleen-lezen toegang, zonder dat je daarvoor je eigen inlog hoeft te delen?
Rolgebaseerde toegang is hier het sleutelwoord: iedereen ziet precies wat bij zijn rol hoort, en de audittrail laat zien wie wat heeft gedaan. Vraag ook of externe accounts extra kosten. Werk je al met een adviesbureau, kijk dan of dat bureau ervaring heeft met de tool, of bekijk de partnerpagina voor bureaus die dat wel hebben.
Totale kosten over drie jaar
De licentieprijs is maar een deel van het verhaal. De echte kosten van ISMS-software bestaan uit licenties, de uren die jouw team in de inrichting steekt, training van collega's, eventuele consultancy en de migratie van bestaande data. Een goedkope licentie met een starre structuur kan over drie jaar duurder uitpakken dan een duurdere licentie waarin je zelf snel dingen aanpast.
Reken daarom niet met de prijs van jaar één, maar met een totaalbeeld over drie jaar, inclusief groei: extra gebruikers, een extra norm, een tweede vestiging. Vraag elke aanbieder om dat scenario door te rekenen. Wie daar vaag over doet of alleen het instapjaar wil bespreken, geeft je onbedoeld al een antwoord.
Checklist: leg aanbieders naast elkaar
Maak van de criteria hierboven een simpele tabel en beoordeel twee of drie aanbieders op dezelfde vragen. Laat elke aanbieder de antwoorden in de demo laten zien in plaats van vertellen:
- Kan ik zelf velden en registers toevoegen, zonder tussenkomst van de leverancier?
- Ondersteunt de tool alle normenkaders die ik de komende jaren nodig heb?
- Waar staat mijn data, en is er een verwerkersovereenkomst met duidelijke sub-verwerkers?
- Wordt automatisch vastgelegd wie wat wanneer heeft gewijzigd, ook in registers?
- Is er versiegeschiedenis op documenten die ik aan een auditor kan tonen?
- Tellen bekijkers als betaalde gebruikers, en wat kost een extra norm of module?
- Kan ik mijn bestaande registers importeren, en mijn data later weer exporteren?
- Krijgen mijn consultant en auditor eigen toegang met passende rechten?
- Wat zijn de totale kosten over drie jaar, inclusief inrichting en groei?
Wie deze negen vragen stelt, prikt snel door marketingtaal heen. De beste tool is niet de tool met de langste featurelijst, maar de tool waar jouw manier van werken in past en die je over drie jaar nog steeds zelf kunt aanpassen.
Veelgestelde vragen
Wat is de beste ISMS-software?
Die bestaat niet: de beste keuze hangt af van je organisatie, je normenkader en wie ermee gaat werken. Vergelijk aanbieders op de negen criteria uit deze gids, zoals flexibiliteit, hosting, audittrail en prijsmodel, en test je eigen scenario in een demo.
Wat kost ISMS-software?
De kosten bestaan meestal uit een licentie (per gebruiker of een vast bedrag), soms losse modules per norm, plus de uren voor inrichting, migratie en eventuele consultancy. Vraag daarom altijd een totaalbeeld over meerdere jaren, niet alleen de licentieprijs van het eerste jaar.
Kan ik overstappen van Excel naar ISMS-software?
Ja, en dat is een van de meest gemaakte overstappen. Goede tools laten je bestaande registers importeren of bieden sjablonen als startpunt, zodat je niet alles hoeft over te typen. Plan de overstap wel buiten je auditperiode, zodat je rustig kunt migreren en controleren.
Heb ik ISMS-software nodig voor ISO 27001?
Nee, de norm eist een werkend managementsysteem, geen specifieke tool. Je kunt certificeren met documenten en spreadsheets. Software scheelt vooral tijd bij het bijhouden van bewijs, taken en versies, en maakt de audit een stuk overzichtelijker.