Van visie naar aantoonbare controle
Als je software ontwikkelt voor Identity & Access Management, dan is informatiebeveiliging geen bijzaak. Bij Softwave vormt het een belangrijk onderdeel van de dagelijkse bedrijfsvoering.
“Ons motto is Always in Control. Dan hoort ISO 27001 daar gewoon bij.”
Voor Softwave was ISO 27001 daarom niet alleen een logische stap vanuit kwaliteit en informatiebeveiliging, maar ook vanuit commercieel oogpunt. Steeds meer klanten verwachten aantoonbare beheersing van informatiebeveiliging.
“In sales is ISO 27001 vaak een vereiste. Zonder certificaat wordt het lastig.”
In december 2025 behaalde Softwave succesvol het ISO 27001-certificaat.
De uitdaging: een systeem dat écht gebruikt wordt
De grootste uitdaging zat niet in de norm zelf of in de technische maatregelen. De echte vraag was hoe je een managementsysteem bouwt dat medewerkers daadwerkelijk gebruiken.
“We wilden geen stapel documenten, maar een systeem dat leeft in de organisatie.”
Het doel was duidelijk: een Information Security Management System (ISMS) dat informatiebeveiliging onderdeel maakt van het dagelijkse werk, zonder onnodige bureaucratie of complexe documentatie.
Van standaardaanpak naar een eigen werkwijze
Softwave startte het ISO 27001-traject samen met KAM Groep. Tijdens het traject werd al snel duidelijk dat een traditionele, sterk documentgedreven aanpak minder goed aansloot bij de manier waarop de organisatie werkt.
“De traditionele, documentgedreven aanpak paste niet bij ons. Wij wilden iets dynamischers.”
Daarom koos Softwave ervoor om een eigen ISMS te ontwikkelen dat beter aansluit op de praktijk. KAM Groep bleef daarbij betrokken als adviseur en sparringpartner. Zo ontstond een aanpak die volledig aansluit bij de organisatie én voldoet aan de eisen van ISO 27001.
Een slim en praktisch ISMS
Het resultaat is een informatiebeveiligingssysteem dat volledig is ingericht op gebruiksgemak, eigenaarschap en continue verbetering.
Het systeem bestaat onder andere uit:
- Documentatie in Obsidian en Git
- Korte en concrete maatregelen in plaats van uitgebreide documenten
- Duidelijke verantwoordelijkheden per medewerker
- Persoonlijke planningen met voortgangsbewaking
- Integratie van meerdere normenkaders, zoals ISO-normen en AVG-verplichtingen
“We hebben documentatie, acties en verbeteringen samengebracht in één systeem. Daardoor werkt het ook echt.”
Door informatie, acties en verbeteringen centraal samen te brengen, is informatiebeveiliging niet iets wat je alleen tijdens audits bekijkt, maar iets waar dagelijks mee gewerkt wordt.
KAM Groep als sparringpartner
Naarmate het systeem verder vorm kreeg, verschoof de rol van KAM Groep van implementatiepartner naar onafhankelijke adviseur en kritische sparringpartner.
KAM ondersteunt Softwave onder meer met:
- Interne audits
- Periodieke sparsessies
- Inhoudelijke toetsing van maatregelen
- Advies over verbeteringen en ontwikkelingen binnen ISO 27001
“Ze houden ons scherp en kijken onafhankelijk mee.”
Juist die onafhankelijke blik helpt om het systeem continu verder te verbeteren en aantoonbaar effectief te houden.
Het resultaat: een systeem dat leeft
Informatiebeveiliging is inmiddels volledig geïntegreerd in de dagelijkse werkzaamheden van Softwave.
“Als een maatregel op jou van toepassing is, ben je er zelf verantwoordelijk voor.”
Medewerkers spelen daarin een actieve rol. Zij beoordelen hun eigen maatregelen, leveren bewijsmateriaal aan en dragen continu verbeteringen aan. Hierdoor ontstaat eigenaarschap binnen de hele organisatie.
Dat levert meerdere voordelen op:
- Meer grip op informatiebeveiliging
- Grotere betrokkenheid van medewerkers
- Een sterker verhaal richting klanten en prospects
- Aantoonbare naleving van normen en wetgeving
“Dat certificaat is een belangrijke ‘check in the box’ in sales, maar de echte winst zit intern.”
Voor Softwave is ISO 27001 daarmee veel meer geworden dan een certificaat aan de muur. Het vormt een praktische basis voor continue verbetering en betere beheersing van risico’s.
Blijven verbeteren
Na certificering blijft Softwave investeren in de verdere ontwikkeling van het systeem.
“Informatiebeveiliging blijft onderdeel van ons DNA.”
De organisatie richt zich op verdere automatisering en het slim combineren van verschillende normenkaders binnen één centraal systeem. Daarmee blijft informatiebeveiliging niet alleen aantoonbaar op orde, maar ook werkbaar en toekomstbestendig.
Van norm naar groei
Softwave laat zien dat ISO 27001 veel meer kan zijn dan een verplicht vinkje voor klanten of aanbestedingen. Door te kiezen voor een praktisch ingericht ISMS dat medewerkers daadwerkelijk gebruiken, is informatiebeveiliging stevig verankerd in de organisatie.
Het resultaat is niet alleen een succesvol behaald certificaat, maar vooral meer grip, meer betrokkenheid en een systeem dat continu blijft verbeteren. Precies zoals KAM Groep naar certificering kijkt: niet als einddoel, maar als middel om organisaties sterker te maken en verder te laten groeien.