Joulo isISO 27001-gecertificeerd
Sinds 26 september 2026 voldoet ons informatiebeveiligingssysteem aan de internationale norm. Een onafhankelijke auditor toetste het, en komt elk jaar terug.
Certificaat
Joulo B.V.
- Norm
- ISO/IEC 27001:2022
- Certificaatnummer
- NL26092601
- Afgegeven op
- 26 september 2026
- Geldig tot
- 25 september 2029
- Uitgegeven door
- LMS Assessments Limited (UAF, lid van het IAF-MLA)
- Audit
- CertPro, onafhankelijk, geeft geen advies
- Scope
- Het hele platform: website en dashboard, mobiele app, OCPP-gateway, database en backend, ondersteunende diensten en de laptops van het team.
Getoetst van buitenaf, elk jaar opnieuw
Je hoeft ons niet op ons woord te geloven. Een auditor die ons niet adviseert, keek in het echte systeem en vond geen enkele afwijking.
93
maatregelen uit de norm, elk beoordeeld
0
afwijkingen gevonden bij de audit in september 2026
3 jaar
geldig, met elk jaar een controle-audit
De norm
Wat ISO 27001 is
ISO/IEC 27001 is de internationale norm voor informatiebeveiliging. Hij schrijft geen software of leverancier voor. Hij eist een vaste manier van werken: je weet welke gegevens je beheert, welke risico's je loopt en welke maatregelen je neemt. En je kunt dat alles bewijzen.
De bijlage van de norm bevat 93 maatregelen in vier thema's. Per maatregel zeg je of hij op jou van toepassing is, en hoe je hem invult.
37
organisatorisch
beleid, rollen, leveranciers, incidenten
8
mensen
screening, geheimhouding, bewustwording
14
fysiek
apparatuur, werkplekken, opslagmedia
34
technisch
toegang, versleuteling, logging, back-ups
De reden
Waarom dit telt bij een inboekdienstverlener
Om je sessies in te boeken en je uit te betalen, hebben wij je EAN-code, je adres, je IBAN, je identiteit via iDIN en je machtiging. En uit je laadsessies lees je af wanneer iemand thuis is. Die gegevens mogen niet lekken.
De regeling eist een passende administratieve organisatie. Een rekening in het register van de NEa is een registratie, geen kwaliteitsoordeel. De inboekverificateur toetst elk jaar de kWh, de meters en de machtigingen. Hoe veilig de systemen zijn, toetst niemand in die keten. Dat gat vult ISO 27001.
De toets
Hoe de audit werkt
01
Opzet
De auditor leest het beleid, de risicoanalyse en de verklaring van toepasselijkheid. Klopt de opzet met de norm? Dit levert een lijst met gaten op, geen oordeel.
02
Werking
Interviews, meekijken en bewijs. Doen we wat er staat? Logboeken, afgeronde taken, incidentdossiers en de uitkomst van technische controles.
03
Certificaat
Bij voldoende werking volgt het certificaat. Het geldt drie jaar. Elk jaar komt de auditor terug, en na drie jaar begint de cyclus opnieuw.
Onze audit deed CertPro. Die auditor geeft bewust geen advies. Een auditor die je ook adviseert, keurt zijn eigen werk. Elk gat op hun lijst moesten we dus zelf dichten.
De auditor kreeg een eigen account met een rol die alleen het beveiligingssysteem leest. Geen klantgegevens, geen uitbetalingen. Zo bekeek hij het echte systeem, zonder dat iemand van buiten beheerdersrechten kreeg.
Het systeem
Wat wij inrichtten
We bouwden het beveiligingssysteem zelf, in ons beheerdashboard. Beleid, risico's, bewijs en controles staan naast de data waar ze over gaan.
Beleid met een eigenaar
Toegang, sleutels, veilig ontwikkelen, wijzigingen, incidenten, back-up, leveranciers, bewaartermijnen, personeel, ERE-datakwaliteit en AI-gebruik. Elk document heeft een eigenaar, een versie en een datum.
Risicoregister
Van een gestolen laptop tot een dubbele uitbetaling via twee accounts. Per risico de maatregel, de restscore, en wie dat restrisico heeft geaccepteerd.
Verklaring van toepasselijkheid
Alle 93 maatregelen uit de norm beoordeeld. Wat niet op ons van toepassing is, staat erbij met de reden. We hebben geen kantoor en geen eigen serverruimte.
Toegang op databaseniveau
Elke tabel is per gebruiker afgeschermd. Je IBAN staat versleuteld in een kluis. Beheerders loggen alleen in via Google met tweestapsverificatie.
Uitrollen via één pijplijn
Niemand zet met de hand software op productie. Elke wijziging gaat door geautomatiseerde controles en wordt vastgelegd met wie, wat en wanneer.
Bewijs dat niet weg kan
Elk OCPP-bericht van je laadstation bewaren we. Het logboek van het beveiligingssysteem is alleen aan te vullen. Back-ups zetten we periodiek terug als test.
Terugkerende taken
Toegangsreview, patchronde, controle van machtigingen en EAN's, hersteltest, leveranciersreview. Elke uitvoering is een rij met datum, uitkomst en bewijs.
Interne audit en directiebeoordeling
Eén keer per jaar toetsen we het systeem zelf tegen de norm, en de directie beoordeelt de uitkomsten. De auditor las die verslagen mee.
Alleen-lezen voor de auditor
De auditor kreeg een eigen rol in ons dashboard. Die leest alles in het beveiligingssysteem en verder niets. Zo zag hij het echte systeem, geen presentatie.
Eerlijk
Wat het certificaat niet zegt
Geen garantie dat er nooit iets misgaat
Wel de garantie dat we het merken, vastleggen, melden en oplossen. Incidenten staan in een register met oorzaak en maatregel.
Geen oordeel over je ERE-berekening
Of de kWh kloppen en of de meter MID-gecertificeerd is, toetst de onafhankelijke inboekverificateur elk jaar. Dat is een ander traject.
Geen AVG-stempel
De AVG is een wet, ISO 27001 een norm. Het certificaat helpt om aan de AVG te voldoen, maar vervangt onze privacyverklaring en verwerkersovereenkomst niet.
Geen certificaat van de NEa
Een rekening bij de NEa is een registratie, geen kwaliteitsoordeel. ISO 27001 is een aparte, onafhankelijke toets.
Zakelijk
Voor zakelijke klanten en partners
Werk je bij een energiebedrijf, leasemaatschappij, installateur of VvE? Op verzoek krijg je het certificaat, een samenvatting van de verklaring van toepasselijkheid en onze verwerkersovereenkomst. Elk jaar komt het verslag van de controle-audit erbij.
Onze leveranciers houden we aan dezelfde lat. Per leverancier staat in het register welke certificering hij heeft, of er een verwerkersovereenkomst is, en hoe kritiek hij voor ons is. Dat register bekijken we elk jaar opnieuw.
Veelgestelde vragen
Over ISO 27001 en Joulo
Rekeninghouder bij de NEa.ISO 27001-gecertificeerd.
Jij koppelt je laadstation één keer. Wij meten, boeken in en betalen elk kwartaal uit. 20% servicekosten, jaarlijks opzegbaar.