Joulo is ISO 27001-gecertificeerd: wat dat betekent bij een inboekdienstverlener

Joulo is gecertificeerd volgens ISO/IEC 27001:2022, de internationale norm voor informatiebeveiliging. Wat de norm eist, hoe de audit verliep, wat we ervoor bouwden, en wat het certificaat wel en niet zegt.

Ruben StolkRuben Stolk· Mede-oprichter± 5 min lezen

Joulo is ISO 27001-gecertificeerd: wat dat betekent bij een inboekdienstverlener

Waarom we dit wilden

Je vertrouwt ons nogal wat toe. Je EAN-code. Je adres. Je IBAN. Je identiteit via iDIN. De machtiging waarmee wij namens jou inboeken. En elke laadsessie van je laadstation, met begin- en eindtijd.

Uit een jaar laadsessies lees je af wanneer iemand thuis is, wanneer hij op vakantie gaat en hoe laat hij naar zijn werk rijdt. Wie dat beheert, moet kunnen laten zien dat het veilig staat.

"Wij gaan zorgvuldig met je gegevens om" zegt elk bedrijf. Wij wilden dat iemand anders het zegt, na controle.

Wat ISO 27001 is

ISO/IEC 27001 is de internationale norm voor informatiebeveiliging. De norm schrijft geen software voor en geen leverancier. Hij eist een vaste manier van werken:

  • je weet welke gegevens je beheert
  • je weet welke risico's je daarmee loopt
  • je neemt maatregelen tegen die risico's
  • je kunt dat alles bewijzen, elk jaar opnieuw

Zo'n manier van werken heet een managementsysteem voor informatiebeveiliging. De afkorting is ISMS.

De norm heeft twee delen. De hoofdtekst zegt wat het systeem moet doen: scope bepalen, risico's beoordelen, mensen en middelen regelen, meten en verbeteren. De bijlage bevat 93 concrete maatregelen in vier thema's.

ThemaAantalVoorbeelden
Organisatie37beleid, rollen, leveranciers, incidenten
Mensen8screening, geheimhouding, bewustwording
Fysiek14apparatuur, werkplekken, opslagmedia
Techniek34toegang, versleuteling, logging, back-ups

Per maatregel zeg je of hij op jou van toepassing is, en hoe je hem invult. Dat document heet de verklaring van toepasselijkheid. Het is het eerste wat een auditor opvraagt.

Waarom dit telt bij een inboekdienstverlener

De Regeling energie vervoer stelt één eis aan onze organisatie: een passende administratieve organisatie. Meer staat er niet.

Wie een rekening heeft in het register van de NEa, is geregistreerd. Die registratie is geen inhoudelijke kwaliteitsbeoordeling. Ze zegt dus niet hoe goed een partij haar zaken regelt.

De onafhankelijke inboekverificateur controleert wel inhoudelijk, elk jaar. Hij kijkt naar kWh, naar MID-meters en naar machtigingen. Hoe veilig de systemen zijn waar die gegevens in staan, valt buiten zijn opdracht.

Niemand in de keten toetst dus de beveiliging. Dat doet ISO 27001.

Hoe de audit verliep

De audit heeft twee rondes.

Ronde 1: de opzet. De auditor leest het beleid, de risicoanalyse en de verklaring van toepasselijkheid. Klopt de opzet met de norm? De uitkomst is geen oordeel maar een lijst met gaten.

Ronde 2: de werking. Doen we ook wat er staat? De auditor voert gesprekken, kijkt mee en vraagt om bewijs: logboeken, afgeronde taken, incidentdossiers, de uitkomst van technische controles.

In ronde 2 vond de auditor geen enkele afwijking.

Onze auditor was CertPro. Dat is een onafhankelijke partij die bewust geen advies geeft en niet helpt bij het inrichten. Een auditor die je ook adviseert, keurt zijn eigen werk. Elk gat op hun lijst moesten we zelf dichten.

De auditor kreeg een eigen account in ons dashboard. Die rol kan alles in het beveiligingssysteem lezen en verder niets: geen klantgegevens, geen uitbetalingen. Zo zag hij het echte systeem en geen presentatie. En wij gaven niemand van buiten beheerdersrechten.

Wat we ervoor bouwden

We kochten geen pakket. We bouwden het beveiligingssysteem zelf, als onderdeel van ons beheerdashboard. Beleid, risico's, bewijs en controles staan zo naast de productiedata waar ze over gaan.

Beleid met een eigenaar. Toegang, wachtwoorden en sleutels, veilig ontwikkelen, wijzigingen, incidenten, back-ups, leveranciers, bewaartermijnen, personeel, de kwaliteit van ERE-data en het gebruik van AI. Elk document heeft een eigenaar, een versie en een goedkeuring. Bij goedkeuring bevriezen we de exacte tekst. Zo weten we later welke versie iemand heeft getekend.

Een risicoregister. Een gestolen laptop. Een overgenomen account van een oprichter. Een laadstation dat zich voordoet als een ander. Een dubbele uitbetaling via twee accounts. kWh zonder MID-meter die toch in een inboeking belandt. Per risico staat de maatregel, de restscore, en de naam van wie dat restrisico heeft geaccepteerd.

Toegang op databaseniveau. Elke tabel is per gebruiker afgeschermd. Je IBAN staat versleuteld in een kluis en is maar via één beveiligde route te schrijven. Beheerders loggen alleen in met een Google-account met tweestapsverificatie.

Eén pijplijn naar productie. Niemand zet met de hand software live. Elke wijziging gaat door geautomatiseerde controles, en we leggen vast wie wat wanneer wijzigde.

Bewijs dat niet weg kan. Elk OCPP-bericht van je laadstation bewaren we. Het logboek van het beveiligingssysteem kun je alleen aanvullen, nooit wissen. Back-ups maken we elke dag, ook buiten onze hoofdleverancier.

Controles die elke dag draaien. Staat de afscherming op elke tabel nog aan? Heeft elke beheerder tweestapsverificatie? Draaiden de nachtelijke taken? Een deel van de norm meten we live op de productiedata.

Terugkerende taken met bewijs. Toegangsreview, patchronde, controle van machtigingen en EAN's, leveranciersreview, bewustwordingssessie. Afvinken kan niet met alleen een datum. Elke uitvoering is een rij met uitkomst, naam en bewijs.

Interne audit en directiebeoordeling. Eén keer per jaar toetsen we het systeem zelf tegen de norm. De directie beoordeelt de uitkomsten en legt besluiten vast. De auditor las die verslagen mee.

Wat het jou oplevert

  • Bewijs van buitenaf. Je hoeft ons niet op ons woord te geloven.
  • Dezelfde lat voor onze leveranciers. Per leverancier leggen we vast welke certificering hij heeft, of er een verwerkersovereenkomst is, en hoe kritiek hij voor ons is.
  • Snellere antwoorden voor zakelijke klanten en partners. Energiebedrijven, leasemaatschappijen en VvE's vragen hier standaard om.
  • Geen extra kosten. De servicekosten blijven 20%, jaarlijks opzegbaar, per kwartaal uitbetaald.

Wat het niet is

  • Geen garantie dat er nooit iets misgaat. Wel dat we het merken, vastleggen, melden en oplossen. Incidenten staan in een register met oorzaak en maatregel.
  • Geen oordeel over je ERE-berekening. Of je kWh kloppen en of je meter MID-gecertificeerd is, toetst de inboekverificateur. Hoe dat loopt, staat in onze procesbeschrijving.
  • Geen AVG-stempel. De AVG is een wet, ISO 27001 een norm. Het certificaat helpt om aan de wet te voldoen. Het vervangt onze privacyverklaring niet.
  • Geen certificaat van de NEa. Een rekening bij de NEa is een registratie. Dit is een aparte, onafhankelijke toets.

Hoe het verder gaat

LMS Assessments Limited gaf het certificaat uit, met nummer NL26092601. Het geldt tot 25 september 2029. Elk jaar komt de auditor terug voor een controle, de eerste uiterlijk op 25 september 2027. Na drie jaar begint de cyclus opnieuw. Het systeem moet dus blijven draaien, ook als niemand kijkt.

Meer lezen

Op joulo.nl/iso-27001 staat de norm en onze aanpak stap voor stap. Werk je bij een energiebedrijf, leasemaatschappij of VvE en wil je het certificaat zien? Stuur ons een bericht via je dashboard. Je krijgt dan ook een samenvatting van de verklaring van toepasselijkheid en onze verwerkersovereenkomst.

Meer over de inboekdienstverlener

Wat een inboekdienstverlener precies doet, wat het kost en waar je op let voordat je tekent, staat op één pagina: Wat is een inboekdienstverlener?.

Over de auteur

Ruben Stolk
Ruben StolkMede-oprichter

Mede-oprichter van Joulo en bouwer van het platform. Eerder Capptions (compliance-infrastructuur). Schrijft over techniek, integraties en MID-meters.

Over Joulo

Joulo is inboekdienstverlener voor ERE-registratie van thuislaadsessies.

34.000.000 MID-kWh dit jaar (prognose)

ERE-registratie

Stappen, kosten en opbrengst van inboeken via Joulo.

Zo werkt het
Inboekdienst

Laaddata automatisch als ERE ingeboekt, per kwartaal uitbetaald.

Hoe het werkt
White-label platform

De ERE-backend voor CPO's en energiebedrijven, onder hun eigen merk.

White-label
Partnerprogramma

Voor installateurs en energiebedrijven die klanten aanbrengen.

Partner worden

Joulo B.V. • NEa-geregistreerd • conform RED III

Nieuwsbrief

Blijf op de hoogte

Af en toe een mail over ERE, laadstations en verdienen met thuisladen. Geen spam, uitschrijven kan altijd.

Verdien aan elke kWh die je thuis laadt

Koppel je laadstation één keer. Wij boeken je sessies in en betalen elk kwartaal uit. 20% servicekosten, jaarlijks opzegbaar.