Informatiebeveiliging
ISO 27001 bij Joulo
Ons informatiebeveiligingssysteem is ingericht volgens ISO/IEC 27001:2022 en getoetst door een onafhankelijke auditor. De certificering is gepland op 29 september 2026. Hieronder wat die norm inhoudt, wat eronder valt, en wat het niet zegt.
In het kort
De certificering in zes regels
- Norm
- ISO/IEC 27001:2022
- Status
- Audit gedaan, certificering gepland op 29 september 2026
- Auditor
- CertPro, onafhankelijk, geeft geen advies
- Scope
- Het hele platform: website en dashboard, mobiele app, OCPP-gateway, database en backend, ondersteunende diensten en de laptops van het team.
- Geldigheid
- Drie jaar, met elk jaar een controle-audit
- Aanvrager
- Joulo B.V., KvK 42023359
Het certificaat sturen we op verzoek, zodra het er is. Gepland: 29 september 2026.
De norm
Wat ISO 27001 is
ISO/IEC 27001 is de internationale norm voor informatiebeveiliging. De norm schrijft geen software of leverancier voor. Hij eist een vaste manier van werken: je weet welke gegevens je beheert, welke risico's je daarmee loopt, welke maatregelen je neemt, en je kunt dat alles bewijzen. Zo'n manier van werken heet een managementsysteem voor informatiebeveiliging, kortweg ISMS.
De norm heeft twee delen. De hoofdtekst zegt wat het managementsysteem moet doen: context en scope bepalen, leiderschap tonen, risico's beoordelen, middelen en kennis regelen, het systeem laten draaien, meten, en verbeteren. De bijlage bevat 93 concrete maatregelen in vier thema's. Per maatregel zeg je of hij op jou van toepassing is en hoe je hem invult.
Bijlage A van ISO/IEC 27001:2022. De versie uit 2013 had 114 maatregelen in 14 hoofdstukken; de 2022-versie voegde ze samen en voegde onder meer dreigingsinformatie, cloudbeveiliging en gegevensmaskering toe.
De reden
Waarom dit telt bij een inboekdienstverlener
Een inboekdienstverlener beheert meer dan laadsessies. Om je sessies bij de NEa in te boeken en je uit te betalen, hebben wij je EAN-code, je adres, je IBAN, je identiteit via iDIN en de machtiging die je ons gaf. En uit je laadsessies is af te lezen wanneer iemand thuis is. Dat zijn gegevens die niet mogen lekken en die niet mogen kloppen "ongeveer".
De regeling zelf stelt daar één eis aan: een inboekdienstverlener heeft een passende administratieve organisatie. Wie op de NEa-lijst staat, is geregistreerd. De NEa zegt er zelf bij dat dit geen inhoudelijke kwaliteitsbeoordeling is. De onafhankelijke inboekverificateur controleert elk jaar de kWh, de meters en de machtigingen. Hoe veilig de systemen zijn waar die gegevens in staan, toetst niemand in die keten.
Dat gat vult ISO 27001. Het certificaat is bewijs van buitenaf dat een bedrijf zijn beveiliging op orde heeft, elk jaar opnieuw getoetst. Voor jou als klant is het een reden om ons niet op ons woord te hoeven geloven. Voor energiebedrijven, leasemaatschappijen en VvE's is het een standaardvraag voordat ze met ons werken.
De toets
Hoe de audit werkt
Opzet
De auditor leest het beleid, de risicoanalyse en de verklaring van toepasselijkheid. Klopt de opzet met de norm? Dit levert een lijst met gaten op, geen oordeel.
Werking
Interviews, meekijken en bewijs. Doen we wat er staat? Logboeken, afgeronde taken, incidentdossiers en de uitkomst van technische controles.
Certificaat
Bij voldoende werking volgt het certificaat. Het geldt drie jaar. Elk jaar komt de auditor terug, en na drie jaar begint de cyclus opnieuw.
Onze audit is uitgevoerd door CertPro. Dat is een onafhankelijke auditor die bewust geen advies geeft en niet helpt bij het inrichten. Een auditor die je ook adviseert, keurt zijn eigen werk. Elk gat op hun lijst moesten we dus zelf dichten.
De auditor kreeg een eigen account in ons dashboard met een rol die alleen het beveiligingssysteem kan lezen en verder niets. Geen klantgegevens, geen uitbetalingen. Zo kon hij het echte systeem bekijken zonder dat wij iemand van buiten beheerdersrechten gaven.
Het systeem
Wat wij inrichtten
We bouwden het beveiligingssysteem in eigen huis, als onderdeel van ons beheerdashboard. Beleid, risico's, bewijs en controles staan op één plek, naast de productiedata waar ze over gaan.
Beleid met een eigenaar
Toegang, wachtwoorden en sleutels, veilig ontwikkelen, wijzigingen, incidenten, back-up, leveranciers, bewaartermijnen, personeel, ERE-datakwaliteit en AI-gebruik. Elk document heeft een eigenaar, een versie en een datum van goedkeuring.
Risicoregister
Van een gestolen laptop tot een dubbele uitbetaling via twee accounts. Per risico de maatregel, de restscore, en de naam van wie dat restrisico heeft geaccepteerd.
Verklaring van toepasselijkheid
Alle 93 maatregelen uit de norm beoordeeld. Wat niet op ons van toepassing is, staat erbij met de reden. We hebben geen kantoor en geen eigen serverruimte.
Toegang op databaseniveau
Elke tabel is per gebruiker afgeschermd. Je IBAN staat versleuteld in een kluis en is alleen via één beveiligde route te schrijven. Beheerders loggen alleen in via een Google-account met tweestapsverificatie.
Uitrollen via één pijplijn
Niemand zet met de hand software op productie. Elke wijziging gaat door de geautomatiseerde controles en wordt vastgelegd met wie, wat en wanneer.
Bewijs dat niet weg kan
Elk OCPP-bericht van je laadstation wordt bewaard. Het logboek van het beveiligingssysteem is alleen aan te vullen, nooit te wissen. Back-ups worden dagelijks gemaakt en periodiek teruggezet als test.
Terugkerende taken
Toegangsreview, patchronde, controle van machtigingen en EAN's, hersteltest, leveranciersreview, bewustwordingssessie. Elke uitvoering is een rij met datum, uitkomst en bewijs.
Interne audit en directiebeoordeling
Eén keer per jaar toetsen we het systeem zelf tegen de norm, en de directie beoordeelt de uitkomsten. De auditor las die verslagen mee.
Alleen-lezen voor de auditor
De auditor kreeg een eigen rol in ons dashboard die alles in het beveiligingssysteem kan lezen en niets anders. Zo zag hij het echte systeem, geen presentatie.
Eerlijk
Wat het certificaat niet zegt
Geen garantie dat er nooit iets misgaat
Wel de garantie dat we het merken, vastleggen, melden en oplossen. Incidenten staan in een register met oorzaak en maatregel.
Geen oordeel over je ERE-berekening
Of de kWh kloppen en of de meter MID-gecertificeerd is, toetst de onafhankelijke inboekverificateur elk jaar. Dat is een ander traject, zie de procesbeschrijving.
Geen AVG-stempel
De AVG is een wet, ISO 27001 een norm. Het certificaat helpt om aan de AVG te voldoen, maar vervangt onze privacyverklaring en verwerkersovereenkomst niet.
Geen certificaat van de NEa
Vermelding op de NEa-lijst is een registratie, geen kwaliteitsoordeel. Dat zegt de NEa zelf. ISO 27001 is een aparte, onafhankelijke toets.
Zakelijk
Voor zakelijke klanten en partners
Werk je bij een energiebedrijf, leasemaatschappij, installateur of VvE en wil je met ons werken? Dan krijg je op verzoek een samenvatting van de verklaring van toepasselijkheid en onze verwerkersovereenkomst. Het certificaat komt erbij zodra het er is, gepland op 29 september 2026. Elk jaar komt daar het verslag van de controle-audit bij.
Onze leveranciers houden we aan dezelfde lat. Per leverancier staat in het register welke certificering hij heeft, of er een verwerkersovereenkomst is, en hoe kritiek hij voor ons is. Dat register bekijken we elk jaar opnieuw.
Veelgestelde vragen
Over ISO 27001 en Joulo
Op de NEa-lijst, ISO 27001 gepland
Jij koppelt je laadstation één keer. Wij meten, boeken in en betalen elk kwartaal uit. 20% servicekosten, jaarlijks opzegbaar.