Informatiebeveiliging

ISO 27001 bij Joulo

Ons informatiebeveiligingssysteem is ingericht volgens ISO/IEC 27001:2022 en getoetst door een onafhankelijke auditor. De certificering is gepland op 29 september 2026. Hieronder wat die norm inhoudt, wat eronder valt, en wat het niet zegt.

In het kort

De certificering in zes regels

Norm
ISO/IEC 27001:2022
Status
Audit gedaan, certificering gepland op 29 september 2026
Auditor
CertPro, onafhankelijk, geeft geen advies
Scope
Het hele platform: website en dashboard, mobiele app, OCPP-gateway, database en backend, ondersteunende diensten en de laptops van het team.
Geldigheid
Drie jaar, met elk jaar een controle-audit
Aanvrager
Joulo B.V., KvK 42023359

Het certificaat sturen we op verzoek, zodra het er is. Gepland: 29 september 2026.

De norm

Wat ISO 27001 is

ISO/IEC 27001 is de internationale norm voor informatiebeveiliging. De norm schrijft geen software of leverancier voor. Hij eist een vaste manier van werken: je weet welke gegevens je beheert, welke risico's je daarmee loopt, welke maatregelen je neemt, en je kunt dat alles bewijzen. Zo'n manier van werken heet een managementsysteem voor informatiebeveiliging, kortweg ISMS.

De norm heeft twee delen. De hoofdtekst zegt wat het managementsysteem moet doen: context en scope bepalen, leiderschap tonen, risico's beoordelen, middelen en kennis regelen, het systeem laten draaien, meten, en verbeteren. De bijlage bevat 93 concrete maatregelen in vier thema's. Per maatregel zeg je of hij op jou van toepassing is en hoe je hem invult.

37
organisatorische maatregelen
beleid, rollen, leveranciers, incidenten
8
maatregelen voor mensen
screening, geheimhouding, bewustwording
14
fysieke maatregelen
apparatuur, werkplekken, opslagmedia
34
technische maatregelen
toegang, versleuteling, logging, back-ups

Bijlage A van ISO/IEC 27001:2022. De versie uit 2013 had 114 maatregelen in 14 hoofdstukken; de 2022-versie voegde ze samen en voegde onder meer dreigingsinformatie, cloudbeveiliging en gegevensmaskering toe.

De reden

Waarom dit telt bij een inboekdienstverlener

Een inboekdienstverlener beheert meer dan laadsessies. Om je sessies bij de NEa in te boeken en je uit te betalen, hebben wij je EAN-code, je adres, je IBAN, je identiteit via iDIN en de machtiging die je ons gaf. En uit je laadsessies is af te lezen wanneer iemand thuis is. Dat zijn gegevens die niet mogen lekken en die niet mogen kloppen "ongeveer".

De regeling zelf stelt daar één eis aan: een inboekdienstverlener heeft een passende administratieve organisatie. Wie op de NEa-lijst staat, is geregistreerd. De NEa zegt er zelf bij dat dit geen inhoudelijke kwaliteitsbeoordeling is. De onafhankelijke inboekverificateur controleert elk jaar de kWh, de meters en de machtigingen. Hoe veilig de systemen zijn waar die gegevens in staan, toetst niemand in die keten.

Dat gat vult ISO 27001. Het certificaat is bewijs van buitenaf dat een bedrijf zijn beveiliging op orde heeft, elk jaar opnieuw getoetst. Voor jou als klant is het een reden om ons niet op ons woord te hoeven geloven. Voor energiebedrijven, leasemaatschappijen en VvE's is het een standaardvraag voordat ze met ons werken.

De toets

Hoe de audit werkt

01

Opzet

De auditor leest het beleid, de risicoanalyse en de verklaring van toepasselijkheid. Klopt de opzet met de norm? Dit levert een lijst met gaten op, geen oordeel.

02

Werking

Interviews, meekijken en bewijs. Doen we wat er staat? Logboeken, afgeronde taken, incidentdossiers en de uitkomst van technische controles.

03

Certificaat

Bij voldoende werking volgt het certificaat. Het geldt drie jaar. Elk jaar komt de auditor terug, en na drie jaar begint de cyclus opnieuw.

Onze audit is uitgevoerd door CertPro. Dat is een onafhankelijke auditor die bewust geen advies geeft en niet helpt bij het inrichten. Een auditor die je ook adviseert, keurt zijn eigen werk. Elk gat op hun lijst moesten we dus zelf dichten.

De auditor kreeg een eigen account in ons dashboard met een rol die alleen het beveiligingssysteem kan lezen en verder niets. Geen klantgegevens, geen uitbetalingen. Zo kon hij het echte systeem bekijken zonder dat wij iemand van buiten beheerdersrechten gaven.

Het systeem

Wat wij inrichtten

We bouwden het beveiligingssysteem in eigen huis, als onderdeel van ons beheerdashboard. Beleid, risico's, bewijs en controles staan op één plek, naast de productiedata waar ze over gaan.

Beleid met een eigenaar

Toegang, wachtwoorden en sleutels, veilig ontwikkelen, wijzigingen, incidenten, back-up, leveranciers, bewaartermijnen, personeel, ERE-datakwaliteit en AI-gebruik. Elk document heeft een eigenaar, een versie en een datum van goedkeuring.

Risicoregister

Van een gestolen laptop tot een dubbele uitbetaling via twee accounts. Per risico de maatregel, de restscore, en de naam van wie dat restrisico heeft geaccepteerd.

Verklaring van toepasselijkheid

Alle 93 maatregelen uit de norm beoordeeld. Wat niet op ons van toepassing is, staat erbij met de reden. We hebben geen kantoor en geen eigen serverruimte.

Toegang op databaseniveau

Elke tabel is per gebruiker afgeschermd. Je IBAN staat versleuteld in een kluis en is alleen via één beveiligde route te schrijven. Beheerders loggen alleen in via een Google-account met tweestapsverificatie.

Uitrollen via één pijplijn

Niemand zet met de hand software op productie. Elke wijziging gaat door de geautomatiseerde controles en wordt vastgelegd met wie, wat en wanneer.

Bewijs dat niet weg kan

Elk OCPP-bericht van je laadstation wordt bewaard. Het logboek van het beveiligingssysteem is alleen aan te vullen, nooit te wissen. Back-ups worden dagelijks gemaakt en periodiek teruggezet als test.

Terugkerende taken

Toegangsreview, patchronde, controle van machtigingen en EAN's, hersteltest, leveranciersreview, bewustwordingssessie. Elke uitvoering is een rij met datum, uitkomst en bewijs.

Interne audit en directiebeoordeling

Eén keer per jaar toetsen we het systeem zelf tegen de norm, en de directie beoordeelt de uitkomsten. De auditor las die verslagen mee.

Alleen-lezen voor de auditor

De auditor kreeg een eigen rol in ons dashboard die alles in het beveiligingssysteem kan lezen en niets anders. Zo zag hij het echte systeem, geen presentatie.

Eerlijk

Wat het certificaat niet zegt

  • Geen garantie dat er nooit iets misgaat

    Wel de garantie dat we het merken, vastleggen, melden en oplossen. Incidenten staan in een register met oorzaak en maatregel.

  • Geen oordeel over je ERE-berekening

    Of de kWh kloppen en of de meter MID-gecertificeerd is, toetst de onafhankelijke inboekverificateur elk jaar. Dat is een ander traject, zie de procesbeschrijving.

  • Geen AVG-stempel

    De AVG is een wet, ISO 27001 een norm. Het certificaat helpt om aan de AVG te voldoen, maar vervangt onze privacyverklaring en verwerkersovereenkomst niet.

  • Geen certificaat van de NEa

    Vermelding op de NEa-lijst is een registratie, geen kwaliteitsoordeel. Dat zegt de NEa zelf. ISO 27001 is een aparte, onafhankelijke toets.

Zakelijk

Voor zakelijke klanten en partners

Werk je bij een energiebedrijf, leasemaatschappij, installateur of VvE en wil je met ons werken? Dan krijg je op verzoek een samenvatting van de verklaring van toepasselijkheid en onze verwerkersovereenkomst. Het certificaat komt erbij zodra het er is, gepland op 29 september 2026. Elk jaar komt daar het verslag van de controle-audit bij.

Onze leveranciers houden we aan dezelfde lat. Per leverancier staat in het register welke certificering hij heeft, of er een verwerkersovereenkomst is, en hoe kritiek hij voor ons is. Dat register bekijken we elk jaar opnieuw.

Veelgestelde vragen

Over ISO 27001 en Joulo

Op de NEa-lijst, ISO 27001 gepland

Jij koppelt je laadstation één keer. Wij meten, boeken in en betalen elk kwartaal uit. 20% servicekosten, jaarlijks opzegbaar.