ISO-certificeringen zijn tegenwoordig een standaardcriterium bij het inhuren van diensten van datacenters, private cloud, beheerde hosting of kritieke infrastructuur. Toch zegt het verzamelen van logo’s niet automatisch dat een leverancier veiliger, efficiënter of veerkrachtiger is. Voor een Spaans of Europees bedrijf is het belangrijk te verifiëren welke norm gecertificeerd is, welke juridische entiteit op het document staat, welke faciliteiten en diensten inbegrepen zijn en of de certificeerder een erkende accreditatie bezit.
De kern van ISO-certificeringen voor datacenters in 30 seconden
- ISO/IEC 27001 is de basis voor informatiebeveiligingsbeheer.
- ISO 22301 certificeert een gestructureerd bedrijfscontinuïteitsbeheersysteem, niet de fysieke redundantie van het gebouw.
- ISO 50001 en ISO 14001:2026 winnen aan belang vanwege energieverbruik en milieueffecten.
- ISO/IEC 27017:2026 en ISO/IEC 27018:2025 bieden specifieke controles voor cloudservices.
- In Spanje moeten ook het ENS, de GDPR, de normen UNE-EN 50600 en de accreditering van de certificeerder worden gecontroleerd.
De Internationale Organisatie voor Normering (ISO) ontwikkelt de normen, maar gecertifieert geen bedrijven of geeft certifikaten uit. Deze taak ligt bij onafhankelijke certificeringsinstanties. In Spanje beoordeelt het nationale accrediteringsbureau (ENAC) de technische bekwaamheid van deze instanties om managementsystemen conform specifieke normen te certificeren. Het verschil is dus dat een certificaat van een geaccrediteerde organisatie betrouwbaarder is dan een document waarvan de externe supervisie niet verifieerbaar is.
Dit verschil wordt vaak over het hoofd gezien tijdens het inkopen. Een commerciële aanbieding kan beweren dat de groep gecertificeerd is, terwijl het document slechts betrekking heeft op een bv, een kantoor of een deel van de diensten. Het kan ook dat het certificaat betrekking heeft op het algemene managementsysteem van de onderneming, maar niet specifiek op het datacenter waar de infrastructuur van de klant wordt gehoused.
De vier fundamentele certificeringen
Er is geen verplicht ISO-pakket voor alle datacenters. De juiste combinatie hangt af van of de leverancier enkel ruimte en energie biedt, beheerde diensten, cloud, back-up of verwerking van persoonlijke gegevens.
Toch zijn er vier normen die een stevige basis vormen voor een moderne operator.
ISO/IEC 27001: Informatiebeveiliging
ISO/IEC 27001:2022 definieert de eisen voor een Information Security Management System (ISMS). Het doel is dat de organisatie haar risico’s identificeert, controles selecteert, verantwoordelijkheden toewijst en de werking van het systeem voortdurend evalueert.
Binnen een datacenter kan dit onder meer omvatten:
- Fysieke en logische toegangscontrole.
- Assetmanagement.
- Personeelsbeveiliging.
- Leveranciersbeheer.
- Incidentbehandeling.
- Back-ups.
- Registratie en monitoring.
- Wijzigingsbeheer.
- Continuïteit van informatiesystemen.
- Risico-evaluatie en -behandeling.
De waarde ligt niet in de belofte dat er nooit wordt ingebroken of dat er geen onderbrekingen zullen zijn. Het toont aan dat er een gestructureerd systeem bestaat om deze risico’s te beheren en controles te verbeteren. ISO beschrijft deze norm als het belangrijkste internationale raamwerk voor informatiebeveiligingsmanagement.
De koper dient het volledige certificaat op te vragen en het bereik ervan te lezen. Een beschrijving als “cloud-infrastructuur en hostingdiensten in Madrid en Amsterdam” geeft veel meer informatie dan alleen een logo.
Ook is het verstandig de Statement of Applicability te bekijken, indien deze onder een vertrouwelijkheidsovereenkomst gedeeld kan worden. Dit document identificeert de controlemaatregelen die relevant worden geacht, de geldige uitzonderingen en de manier waarop deze in het ISMS zijn geïntegreerd.
ISO 22301: Bedrijfscontinuïteit
ISO 22301:2019 regelt het managementsysteem voor bedrijfscontinuïteit. Het helpt organisaties zich voor te bereiden op incidenten, kritieke diensten in stand te houden en activiteiten te herstellen volgens vastgestelde doelstellingen.
Binnen een datacenteroperator kan dit onder meer omvatten:
- Impactanalyse voor het bedrijf.
- Identificatie van kritieke processen.
- Continuïteitsplannen.
- Crisisbeheer.
- Beschikbaarheid van personeel.
- Communicatie tijdens een calamiteit.
- Afhankelijkheden van leveranciers.
- Tests en oefeningen.
- Herstel na een onderbreking.
Het is niet hetzelfde als fysieke redundantie van het gebouw. Een datacenter met dubbele voedingen, generatoren en UPS-systemen kan een robuuste infrastructuur hebben zonder een volwassen organisatiecontinuïteitsplan. Evenzo bevestigt ISO 22301 niet dat het gebouw Tier III of Tier IV is.
De norm evalueert hoe de organisatie zich voorbereidt en reageert. Uptime Institute, TIA-942 of UNE-EN 50600 richten zich op andere fysieke infrastructuuraspecten. Ze vullen elkaar aan, maar zijn niet vervangbaar. ISO beschouwt ISO 22301 als het systeem om zich voor te bereiden, te reageren en te herstellen van verstoringen.
ISO 50001: Energiebeheer
ISO 50001:2018 beschrijft het systeem voor energiemanagement. Het helpt basisgegevens vast te stellen, belangrijke verbruiksmomenten te identificeren, doelen te formuleren en verbeteringen te meten.
Voor een datacenter is dit vooral relevant, omdat energie de kosten, capaciteit en milieubelasting beïnvloedt.
Het kan onder meer omvatten:
- Verbruiksmeting.
- Indicatorkenmerken van energieprestaties.
- Monitoring van elektrische systemen en koeling.
- Identificatie van significante verbruikers.
- Investeringsbeoordelingen.
- Doelen voor efficiëntie.
- Periodieke evaluatie van resultaten.
- Opleiding en operationele verantwoordelijkheden.
De certificering garandeert niet automatisch een Power Usage Effectiveness (PUE) onder een bepaalde waarde. Ook bewijst het niet dat een gecertificeerde installatie minder verbruikt dan een niet-gecertificeerde. Het certificeert het systeem dat gebruikt wordt om het energiegebruik te beheren en verbeteren. De operationele cijfers laten het resultaat zien. Daarom dient de klant naast het certificaat ook het gemeten PUE, de gebruikte methodologie, de periode en aanvullende gegevens zoals waterverbruik, gebruik van hernieuwbare energie en emissies op te vragen. ISO beschrijft het als een raamwerk voor systematische verbetering van energie-efficiëntie en verbruik.
ISO 14001:2026 en milieumanagement
ISO 14001:2026 verving in april 2026 de versie uit 2015. De nieuwe editie behoudt de structuur van milieumanagementsystemen, maar actualiseert en verduidelijkt de vereisten om te voldoen aan de huidige milieutoepassingen.
In een datacenter kan dit onder meer omvatten:
- Energie- en waterverbruik.
- Emissies van generatoren.
- Koelmiddelen.
- Afvalbeheer.
- Batterijen en elektronica.
- Preventie van vervuiling.
- Voldoen aan milieuwetgeving.
- Evaluatie van leveranciers.
- Levenscyclus van materialen.
- Doelen voor reductie en opvolging.
Een certificaat betekent niet dat het datacenter uitsluitend met hernieuwbare energie werkt, geen water verbruikt of koolstofneutraal is. Het geeft aan dat de organisatie haar milieu-impact identificeert, haar verplichtingen beheert en een verbeterproces binnen het gecertificeerde bereik handhaaft.
De editie van 2026 is nu van kracht, terwijl ISO 14001:2015 als ingetrokken wordt beschouwd. Bedrijven met een certificaat onder de vorige versie moeten de overgang afronden volgens de termijnen die door accrediteringsinstanties worden vastgesteld.
Specifieke normen die aan belang winnen in de cloudomgeving
Een datacenter dat cloud- of beheerde diensten aanbiedt, moet meer dan de vier basisnormen afleveren. In dergelijke omgevingen zijn normen uit de ISO 27000-familie gericht op cloud en privacy bijzonder relevant.
ISO/IEC 27017:2026 voor cloudbeveiliging
ISO/IEC 27017:2026 actualiseert de gids voor beveiligingscontroles voor cloudaanbieders en -gebruikers. Het sluit aan bij ISO/IEC 27002:2022 en voegt aanvullende richtlijnen en controles voor de cloud toe.
Onderwerpen omvatten onder andere:
- Verantwoordelijkhedenverdelen.
- Beheer van virtuele omgevingen.
- Segregatie tussen klanten.
- Veilige configuratie.
- Verwijdering of teruggave van activa.
- Monitoring van de service.
- Beheer van cloudinfrastructuren.
- Verantwoordelijkheden van provider en klant.
Het is belangrijk te benadrukken dat ISO/IEC 27017 een controlehandleiding is en geen op zichzelf staand managementsysteem zoals ISO/IEC 27001. In de praktijk bieden sommige instanties conformiteitsbeoordelingen of certificeringen gekoppeld aan het ISMS, maar kopers moeten nagaan hoe de erkenning is afgegeven en welk accreditatiestelsel erachter ligt.
De nieuwe versie uit 2026 vervangt de editie uit 2015 en past de bijgestelde controles van ISO/IEC 27002 toe.
ISO/IEC 27018:2025 voor gegevensbescherming in publieke clouds
ISO/IEC 27018:2025 geeft controles voor het beschermen van persoonlijke gegevens wanneer een openbare cloudprovider optreedt als verwerker.
Het kan relevant zijn voor diensten zoals:
- Virtuele machines in de publieke cloud.
- Cloudopslag.
- Back-upplatforms.
- Beheerde databases.
- SaaS-oplossingen.
- Samenwerkingstools.
- Diensten die gebruikersinformatie verwerken.
De norm behandelt privacyrisico’s en vult het kader van ISO/IEC 27001 aan. ISO benadrukt dat het een code of good practice is en geen losstaande certificeerbare managementnorm.
Het hebben van deze norm betekent niet automatisch dat het RGPD wordt nageleefd. Klanten moeten nog steeds contracten, verwerkingslocaties, subverwerkers, internationale transfers, bewaartermijnen en technische maatregelen controleren.
ISO/IEC 27701:2025 voor privacymanagement
ISO/IEC 27701:2025 richt zich op het beheer van privacy-informatie. De editie uit 2025 kan als een op zichzelf staand framework worden gebruikt en vereist niet altijd een voorafgaande ISO/IEC 27001-certificering, hoewel ze complementair blijven.
Dit is vooral relevant indien de leverancier persoonsgegevens behandelt in sectoren zoals:
- Toegangscontrole en bezoekersbeheer.
- Bewakingscamera’s.
- Klantenportalen.
- Technische ondersteuning.
- Personeelsgegevens.
- Beheerde diensten.
- Cloudplatforms.
- Operationele registraties gerelateerd aan personen.
Deze norm kan bewijs leveren van verantwoordelijkheid en governance op het gebied van privacy, maar vervangt niet het juridische assessment van het RGPD of de verplichtingen uit de Wet op de Gegevensbescherming.
Andere certificeringen die afhankelijk zijn van de dienst
ISO 9001: Kwaliteitsmanagement
ISO 9001:2015 certificeert een kwaliteitsmanagementsysteem. Het kan de consistentie in klantacceptaties, documentatie, wijzigingsbeheer, interne audits, klachten, corrigerende acties en leveranciersbeoordelingen verbeteren.
Het is een generieke norm, niet specifiek voor datacenters. Het certificeert niet automatisch veiligheid, beschikbaarheid of energie-efficiëntie, maar toont wel dat de leverancier zijn processen systematisch vastlegt en herziet.
De norm blijft geldig tot uiterlijk 2026, wanneer de aangekondigde revisie wordt verwacht. Tot die tijd is ISO 9001:2015 de actuele standaard.
ISO/IEC 20000-1: IT-service management
ISO/IEC 20000-1:2018 wordt relevant wanneer een leverancier niet alleen hardware verkoopt, maar ook systemen beheert en continue ondersteuning biedt.
Het dekt onder andere:
- Incidenten.
- Servicerequesten.
- Herhalende problemen.
- Wijzigingen.
- Capaciteit.
- Beschikbaarheid.
- SLA’s.
- Leveranciersmanagement.
- Serviceovergang.
- Continue verbetering.
Voor pure colocation-klanten kan dit secundair zijn. Voor klanten die cloud, OS-beheer, monitoring, migraties of 24/7 support afnemen, biedt het waardevolle inzicht in de servicebeheerprocedures.
ISO 45001: Arbeidsveiligheid
ISO 45001:2018 regelt arbeidsveiligheid en gezondheid. Datacenters brengen risico’s mee zoals elektrische gevaar, batterijen, brandstof, machines, werken op hoogte, onderhoud en activiteiten van aannemers.
Deze norm kan vooral relevant zijn voor grote campusomgevingen, uitbreidingsprojecten en situaties waarin regelmatig medewerkers van de klant de technische ruimtes betreden.
- Pijleridentificatie.
- Werknemersdeelname.
- Opleiding.
- Voorbereiding op noodgevallen.
- Incidentonderzoek.
- Voldoen aan wettelijke eisen.
- Verbetering van preventieve prestaties.
Het is mogelijk niet de eerste certificering die een systeembeheerder aanvraagt, maar het toont wel een volwassenheidsniveau in operationeel beheer en aannemersmanagement.
Welke aanvullende normen moet een Spaans bedrijf in overweging nemen?
Hoewel ISO internationaal is, bestaan er in Spanje ook nationale eisen en richtlijnen die even belangrijk kunnen zijn.
Het Esquema Nacional de Seguridad (ENS) is cruciaal wanneer de leverancier diensten levert aan overheidsinstanties of bedrijven die deel uitmaken van systemen binnen het toepassingsgebied. Wet 311/2022 stelt principes en maatregelen vast afhankelijk van de systeemcategorie.
Een ISO/IEC 27001-certificaat kan helpen bij het organiseren van een deel van de controles, maar betekent niet hetzelfde als een ENS-certificering. Beide kaders hebben verschillende scope’s en procedures.
Verder is het verstandig te kijken naar:
- Voldoen aan de GDPR en de Wet Bescherming Persoonsgegevens (Wet 3/2018).
- De UNE-EN 50600-familie, specifiek voor datacenterinfrastructuur.
- SOX-audits (SOC 1, SOC 2) indien relevant.
- PCI DSS, als er kaartgegevens worden verwerkt.
- Tier- of TIA-942-classificaties voor fysieke infrastructuur.
- Relevantie van NIS2 en kritieke diensten-resilience bij toepassing.
- Milieu- en energierapportages opgelegd door de europese regelgeving.
Geen van deze kaders vervangt automatisch een ISO-certificaat.
Hoe te beoordelen of een certificaat echt waardevol is
Voordat een certificaat wordt geaccepteerd als voldoende bewijs, moet de koper de volgende elementen controleren:
| Element | Wat te controleren |
|---|---|
| Rechthebbende | Dat de gecertificeerde entiteit daadwerkelijk de dienst zal leveren of ondertekent. |
| Bereik | Dat het datacenter, de regio en de service inbegrepen zijn. |
| Versie | Dat deze overeenkomt met de actuele editie of een geldige overgang. |
| Certificeerder | Dat deze onafhankelijk en gekwalificeerd is voor die norm. | Accreditatie | Dat kan worden gecontroleerd bij ENAC of een ander internationaal erkend organisme. | Data’s | Uitgiftedatum, geldigheid, follow-up audits en hercertificering. | Uitzonderingen | Van services, locaties of processen die zijn uitgesloten. | Bewijzen | Rapporten, statistieken en testen die het werkelijke functioneren bevestigen. |
De accreditering van het certificatie-instituut is niet louter administratief. ENAC legt uit dat certificering de conformiteit met een norm aantoont, terwijl accreditering de technische competentie van de beoordelaar erkent.
Een corporate-certificaat mag niet automatisch gelden voor alle filialen. Als een groep datacenters heeft in Madrid, Barcelona, Parijs en Amsterdam, moet het bereik duidelijk aangeven welke datacenters gecertificeerd zijn.
Welke certificeringen als prioritair beschouwen
Voor een zakelijke datacenter in Spanje zou een redelijke combinatie kunnen zijn:
| Prioriteit | Norm | Wanneer het meest relevant |
|---|---|---|
| Basis | ISO/IEC 27001 | Bij vrijwel elke infrastructuur- of clouddienst. |
| Hoog | ISO 22301 | Voor kritieke loads en 24/7 operationele leveranciers. |
| Hoog | ISO 50001 | In installaties met hoog energieverbruik. |
| Hoog | ISO 14001:2026 | Voor milieubeheer en Europese verplichtingen. |
| Cloud | ISO/IEC 27017:2026 | Bij het aanbieden van cloudservices. |
| Privacy cloud | ISO/IEC 27018:2025 | Bij verwerking van persoonlijke gegevens in een publieke cloud. |
| Privacy | ISO/IEC 27701:2025 | Voor diensten met uitgebreide verantwoordelijkheden omtrent persoonsgegevens. |
| Beheerd | ISO/IEC 20000-1 | Bij operationeel beheer en supportdiensten. |
| Aanvullend | ISO 9001 | Voor procesconsistentie en kwaliteitsverbetering. |
| Operationeel | ISO 45001 | Voor grote campussen, uitbreidingen en frequent gebruik door contractanten. |
Niet alle leveranciers moeten ze allemaal hebben. Een colocation-operator kan andere prioriteiten hebben dan een managed cloud-platform. Het foute is veel certificaten te waarderen zonder naar de inhoud en toepassingsgebieden te kijken.
Een provider met zes irrelevante of zeer beperkte certificaten kan minder garanties bieden dan eentje met vier goed geïmplementeerde normen, met duidelijke scope’s en verifieerbare bewijzen.
De ultieme vraag is niet: “Hoeveel ISO-certificaten heeft de leverancier?” maar:
welke risico’s worden afgedekt, waar en hoe vertaalt dat zich naar de operationele diensten voor de klant.
Veelgestelde vragen
Welke ISO-certificering is het belangrijkst voor een datacenter?
ISO/IEC 27001 wordt vaak gezien als de basiseisen voor informatiebeveiliging, maar moet aangevuld worden met criteria over continuïteit, energie, milieu en andere normen afhankelijk van de dienst.
Garandeert ISO 27001 dat er nooit een beveiligingsincident zal zijn?
Nee. Het certificeert dat er een systeem bestaat om risico’s te identificeren, te behandelen, te herzien en te verbeteren binnen een bepaald bereik. Het elimineert niet de kans op incidenten.
Toont ISO 50001 aan dat een datacenter een lage PUE heeft?
Nee. Het bewijst dat de organisatie haar energieprestaties gesystematiseerd beheert. Het PUE en andere metrics moeten apart worden opgevraagd en geanalyseerd.
Vervangt een ISO-certificaat het ENS in Spanje?
Nee. Het ENS heeft zijn eigen eisen, categorieën en procedures. ISO/IEC 27001 kan bijdragen aan compliance, maar betekent niet automatisch dat het datacenter een ENS-certificaat heeft volgens de Spaanse regelgeving.
