Informatiebeveiliging•ISO/IEC 27001:2022

Joulo isISO 27001-gecertificeerd

Sinds 26 september 2026 voldoet ons informatiebeveiligingssysteem aan de internationale norm. Een onafhankelijke auditor toetste het, en komt elk jaar terug.

Certificaat

Joulo B.V.

Norm
ISO/IEC 27001:2022
Certificaatnummer
NL26092601
Afgegeven op
26 september 2026
Geldig tot
25 september 2029
Uitgegeven door
LMS Assessments Limited (UAF, lid van het IAF-MLA)
Audit
CertPro, onafhankelijk, geeft geen advies
Scope
Het hele platform: website en dashboard, mobiele app, OCPP-gateway, database en backend, ondersteunende diensten en de laptops van het team.

Getoetst van buitenaf, elk jaar opnieuw

Je hoeft ons niet op ons woord te geloven. Een auditor die ons niet adviseert, keek in het echte systeem en vond geen enkele afwijking.

93

maatregelen uit de norm, elk beoordeeld

0

afwijkingen gevonden bij de audit in september 2026

3 jaar

geldig, met elk jaar een controle-audit

De norm

Wat ISO 27001 is

ISO/IEC 27001 is de internationale norm voor informatiebeveiliging. Hij schrijft geen software of leverancier voor. Hij eist een vaste manier van werken: je weet welke gegevens je beheert, welke risico's je loopt en welke maatregelen je neemt. En je kunt dat alles bewijzen.

De bijlage van de norm bevat 93 maatregelen in vier thema's. Per maatregel zeg je of hij op jou van toepassing is, en hoe je hem invult.

37

organisatorisch

beleid, rollen, leveranciers, incidenten

8

mensen

screening, geheimhouding, bewustwording

14

fysiek

apparatuur, werkplekken, opslagmedia

34

technisch

toegang, versleuteling, logging, back-ups

De reden

Waarom dit telt bij een inboekdienstverlener

Om je sessies in te boeken en je uit te betalen, hebben wij je EAN-code, je adres, je IBAN, je identiteit via iDIN en je machtiging. En uit je laadsessies lees je af wanneer iemand thuis is. Die gegevens mogen niet lekken.

De regeling eist een passende administratieve organisatie. Een rekening in het register van de NEa is een registratie, geen kwaliteitsoordeel. De inboekverificateur toetst elk jaar de kWh, de meters en de machtigingen. Hoe veilig de systemen zijn, toetst niemand in die keten. Dat gat vult ISO 27001.

De toets

Hoe de audit werkt

01

Opzet

De auditor leest het beleid, de risicoanalyse en de verklaring van toepasselijkheid. Klopt de opzet met de norm? Dit levert een lijst met gaten op, geen oordeel.

02

Werking

Interviews, meekijken en bewijs. Doen we wat er staat? Logboeken, afgeronde taken, incidentdossiers en de uitkomst van technische controles.

03

Certificaat

Bij voldoende werking volgt het certificaat. Het geldt drie jaar. Elk jaar komt de auditor terug, en na drie jaar begint de cyclus opnieuw.

Onze audit deed CertPro. Die auditor geeft bewust geen advies. Een auditor die je ook adviseert, keurt zijn eigen werk. Elk gat op hun lijst moesten we dus zelf dichten.

De auditor kreeg een eigen account met een rol die alleen het beveiligingssysteem leest. Geen klantgegevens, geen uitbetalingen. Zo bekeek hij het echte systeem, zonder dat iemand van buiten beheerdersrechten kreeg.

Het systeem

Wat wij inrichtten

We bouwden het beveiligingssysteem zelf, in ons beheerdashboard. Beleid, risico's, bewijs en controles staan naast de data waar ze over gaan.

Beleid met een eigenaar

Toegang, sleutels, veilig ontwikkelen, wijzigingen, incidenten, back-up, leveranciers, bewaartermijnen, personeel, ERE-datakwaliteit en AI-gebruik. Elk document heeft een eigenaar, een versie en een datum.

Risicoregister

Van een gestolen laptop tot een dubbele uitbetaling via twee accounts. Per risico de maatregel, de restscore, en wie dat restrisico heeft geaccepteerd.

Verklaring van toepasselijkheid

Alle 93 maatregelen uit de norm beoordeeld. Wat niet op ons van toepassing is, staat erbij met de reden. We hebben geen kantoor en geen eigen serverruimte.

Toegang op databaseniveau

Elke tabel is per gebruiker afgeschermd. Je IBAN staat versleuteld in een kluis. Beheerders loggen alleen in via Google met tweestapsverificatie.

Uitrollen via één pijplijn

Niemand zet met de hand software op productie. Elke wijziging gaat door geautomatiseerde controles en wordt vastgelegd met wie, wat en wanneer.

Bewijs dat niet weg kan

Elk OCPP-bericht van je laadstation bewaren we. Het logboek van het beveiligingssysteem is alleen aan te vullen. Back-ups zetten we periodiek terug als test.

Terugkerende taken

Toegangsreview, patchronde, controle van machtigingen en EAN's, hersteltest, leveranciersreview. Elke uitvoering is een rij met datum, uitkomst en bewijs.

Interne audit en directiebeoordeling

Eén keer per jaar toetsen we het systeem zelf tegen de norm, en de directie beoordeelt de uitkomsten. De auditor las die verslagen mee.

Alleen-lezen voor de auditor

De auditor kreeg een eigen rol in ons dashboard. Die leest alles in het beveiligingssysteem en verder niets. Zo zag hij het echte systeem, geen presentatie.

Eerlijk

Wat het certificaat niet zegt

Geen garantie dat er nooit iets misgaat

Wel de garantie dat we het merken, vastleggen, melden en oplossen. Incidenten staan in een register met oorzaak en maatregel.

Geen oordeel over je ERE-berekening

Of de kWh kloppen en of de meter MID-gecertificeerd is, toetst de onafhankelijke inboekverificateur elk jaar. Dat is een ander traject.

Geen AVG-stempel

De AVG is een wet, ISO 27001 een norm. Het certificaat helpt om aan de AVG te voldoen, maar vervangt onze privacyverklaring en verwerkersovereenkomst niet.

Geen certificaat van de NEa

Een rekening bij de NEa is een registratie, geen kwaliteitsoordeel. ISO 27001 is een aparte, onafhankelijke toets.

Zakelijk

Voor zakelijke klanten en partners

Werk je bij een energiebedrijf, leasemaatschappij, installateur of VvE? Op verzoek krijg je het certificaat, een samenvatting van de verklaring van toepasselijkheid en onze verwerkersovereenkomst. Elk jaar komt het verslag van de controle-audit erbij.

Onze leveranciers houden we aan dezelfde lat. Per leverancier staat in het register welke certificering hij heeft, of er een verwerkersovereenkomst is, en hoe kritiek hij voor ons is. Dat register bekijken we elk jaar opnieuw.

Veelgestelde vragen

Over ISO 27001 en Joulo

De internationale norm voor informatiebeveiliging. Een bedrijf dat eraan voldoet, weet welke risico's het loopt met gegevens, neemt daar maatregelen tegen en kan dat bewijzen. Een onafhankelijke auditor controleert dat, en herhaalt die controle elk jaar.

Sinds 26 september 2026. Het certificaat (nummer NL26092601) geldt tot 25 september 2029, met elk jaar een controle-audit. De audit deed CertPro, een onafhankelijke auditor die geen advies geeft aan de bedrijven die hij toetst. LMS Assessments Limited gaf het certificaat uit.

Het hele Joulo-platform: de website en het dashboard, de mobiele app, de OCPP-gateway waar je laadstation mee praat, de database en backend, de ondersteunende diensten die we gebruiken en de laptops van het team. We hebben geen kantoor en geen eigen serverruimte, dus die staan er niet in.

Nee, dat is een ander traject. ISO 27001 gaat over de veiligheid van je gegevens. Of je kWh kloppen en of je meter MID-gecertificeerd is, controleert de onafhankelijke inboekverificateur elk jaar. Hoe dat werkt, staat in onze procesbeschrijving.

Nee. De Regeling energie vervoer eist een passende administratieve organisatie, geen certificaat. Een rekening bij de NEa is een registratie, geen kwaliteitsoordeel. Wij kozen voor de certificering omdat we je EAN, adres, IBAN, identiteit en laadgedrag beheren, en omdat zakelijke klanten en partners er standaard om vragen.

Ja. Stuur ons een bericht via je dashboard, dan sturen we het certificaat. Zakelijke klanten en partners kunnen ook een samenvatting van de verklaring van toepasselijkheid en onze verwerkersovereenkomst opvragen.

Nee. De servicekosten blijven 20%, jaarlijks opzegbaar, per kwartaal uitbetaald.

De AVG is een wet over persoonsgegevens en geldt voor iedereen. ISO 27001 is een norm over informatiebeveiliging waar je vrijwillig voor kiest en die een auditor toetst. Het een helpt bij het ander, maar ze vervangen elkaar niet.

Rekeninghouder bij de NEa.ISO 27001-gecertificeerd.

Jij koppelt je laadstation één keer. Wij meten, boeken in en betalen elk kwartaal uit. 20% servicekosten, jaarlijks opzegbaar.