Nymus is ISO/IEC 27001:2022-gecertificeerd

We hebben het certificaat. ISO/IEC 27001:2022, gecertificeerd door DNV en Cyberwise. Maar dat is niet het meest interessante aan dit verhaal.

Want het gaat niet over ons. Het gaat over wat dit betekent voor de bedrijven die met ons werken, en voor wie nog de keuze moet maken welke Access Point ze kiezen.

Wat kan je lezen op deze pagina?

Wat is ISO/IEC 27001:2022?

ISO/IEC 27001 is de internationale norm voor informatiebeveiliging, uitgegeven door de International Organization for Standardization. Ze beschrijft hoe een organisatie haar informatiebeveiligingsrisico’s systematisch identificeert, beheert en continu verbetert. Dat omvat toegangscontrole, encryptie, incidentbeheer en continuïteitsplanning.

De 2022-editie is de meest recente versie van de norm. Ten opzichte van de vorige versie uit 2013 legt ze meer nadruk op cybersecurity, cloudomgevingen en de beveiliging van toeleveringsketens.

Gecertificeerd worden vraagt een grondige audit door een externe, geaccrediteerde instantie. Nymus werd gecertificeerd door DNV, één van de meest gerenommeerde certificerende instellingen ter wereld, en door Cyberwise voor de Belgische context.

Waarom is ISO-certificering verplicht voor Peppol Access Points vanaf 2027?

Peppol is het internationale netwerk waarover bedrijven en overheden e-facturen uitwisselen. Toegang tot dat netwerk loopt via zogenaamde Access Points, providers die gecertificeerd zijn door OpenPeppol om facturen te versturen en te ontvangen.

OpenPeppol, de organisatie achter het Peppol-netwerk, heeft beslist dat elk Peppol Access Point tegen 1 juli 2027 ISO/IEC 27001-gecertificeerd moet zijn. Access Points die dat niet halen, verliezen hun certificering en kunnen geen Peppol-facturen meer verwerken.

Dat is geen kleine wijziging. Het betekent dat bedrijven die vandaag werken met een niet-gecertificeerde provider, voor die datum een alternatief moeten hebben gevonden of de zekerheid moeten hebben dat hun huidige provider de certificering haalt.

Waarom heeft Nymus de certificatie nu al behaald?

Voor Nymus was de ISO-certificering geen reactie op een verplichting, maar een bewuste keuze als onderdeel van de groeistrategie.

Ten eerste werkt Nymus voornamelijk met grotere bedrijven. Die bedrijven werken zelf vaak met strikte leveranciersbeoordelingen en verwachten van kritische partners een aantoonbaar niveau van informatiebeveiliging. ISO/IEC 27001 is daarvoor de erkende standaard.

Ten tweede wil Nymus zijn activiteiten uitbreiden naar het buitenland zoals Nederland. In Nederland stellen overheden ISO-certificering al vandaag als voorwaarde om als Peppol Access Point erkend te worden. Zonder certificering is die markt niet toegankelijk.

Het behalen van het certificaat was geen doel op zich, maar een bevestiging van hoe Nymus al werkte en een voorwaarde voor de volgende stap.

Wat verandert er voor bestaande klanten van Nymus?

Voor bestaande klanten verandert er operationeel niets. De beveiligingsprocessen die ingevoerd werden om gecertificeerd te worden, waren grotendeels al aanwezig of in lijn met de bestaande werkwijze.

Wat klanten wel hebben, is externe bevestiging. Ze kunnen intern en extern aantonen dat hun e-invoicingpartner voldoet aan internationaal erkende beveiligingsnormen. Voor bedrijven die zelf ISO-gecertificeerd zijn of werken met formele leveranciersbeoordelingen is dat een concreet voordeel.

Wat als je huidige Access Point nog niet ISO-gecertificeerd is?

Niet elk Access Point is vandaag gecertificeerd. En niet elk Access Point zal de certificering ook halen. Voor sommige spelers is de investering in tijd, middelen en processen te groot.

De deadline van 1 juli 2027 lijkt ver weg, maar een overstap naar een andere Access Point is geen dagwerk. Je hebt te maken met ERP-integraties, mappings, onboardingtrajecten en testfases. Dat traject neemt al snel meerdere maanden in beslag.

De minimale actie die je nu kunt ondernemen: vraag je huidige provider wat hun plan is. Zijn ze al gecertificeerd? Zo niet, wanneer verwachten ze dat te zijn? En wat als ze dat niet halen?

Als het antwoord vaag is, is dat op zich al informatie.

Een provider die te laat communiceert over het verlies van zijn Access Point-status, laat jou onvoldoende tijd om te reageren. Dan loop je het risico dat factuurprocessen stilvallen op het moment dat jij er het minst op voorbereid bent.

Waarop let je bij de keuze van een Peppol Access Point?

ISO-certificering is één criterium, maar niet het enige. Bij de evaluatie van een Access Point zijn er vier domeinen die tellen.

Het eerste is beveiliging en compliance. Is de provider gecertificeerd of werkt hij actief naar certificering toe? Wie voert de audit uit? Hoe communiceert de provider over beveiligingsincidenten naar zijn klanten?

Het tweede is continuïteit. Wat is de gegarandeerde uptime? Is er een formele SLA? Wie staat er klaar bij een storing, en hoe snel?

Het derde is technische capaciteit. Kan de provider overweg met jouw ERP-omgeving? In complexe situaties met meerdere entiteiten, meerdere systemen of legacy-infrastructuur haakt niet elke provider aan. Vraag naar referenties in jouw sector of met een vergelijkbare technische stack.

Het vierde is toekomstgerichtheid. Heeft de provider een concrete roadmap? Volgt hij relevante ontwikkelingen op zoals de Europese ViDA-richtlijn, e-reporting en de uitbreiding van het Peppol-netwerk? Of reageert hij puur op wat al verplicht is?

Lees hier meer over de Europese ViDA-richtlijn

De deadline van 2027 is dichterbij dan ze lijkt

De ISO/IEC 27001:2022-certificering is voor Nymus geen eindpunt. Het is een bevestiging dat we op de juiste weg zitten, voor onze klanten, voor onze groeistrategie en voor een markt die qua regelgeving alleen maar complexer wordt.

Als je wil weten wat de deadline van 2027 concreet voor jouw situatie betekent, of hoe je een eerlijke evaluatie van je huidige provider aanpakt, denken we graag mee.

Klaar voor de toekomst van e-invoicing?

De regelgeving rond Peppol en e-invoicing evolueert snel. Als je wil weten waar je staat of wat de ISO-verplichting voor jouw situatie betekent, plannen we graag een kort gesprek in.

UITGELICHTE ARTIKELS

Bijlagen toevoegen aan peppol-factuur
Kan ik bijlagen toevoegen aan een Peppol-factuur?
Wanneer bedrijven overstappen op e-invoicing via Peppol, komt vroeg of laat de vraag: kan ik bijlagen...
Lees meer
AI en e‑invoicing voor bedrijfsprocesoptimalisatie
Hoe AI en e‑invoicing bedrijfsprocessen radicaal verbeteren
De data die via e-invoicing is te verzamelen, is goed te gebruiken voor het optimaliseren van de bedrijfsvoering,...
Lees meer
btw-percentages Peppol factuur
Verschillende btw-percentages op je factuur: zo verwerk je ze correct in Peppol
Wie facturen verstuurt via Peppol, weet dat de kleinste afwijking in structuur al kan leiden tot een...
Lees meer
Nymus suite

Producten

Nymus Connect
Nymus Process
Nymus Pulse

Verdieping

Internationale e-invoicing
Peppol
Compliance & e-reporting
Integraties
Prijzen
Partner worden
Blog
Whitepapers
Webinars
Events
ROI & besparingen
Klantenverhalen
Veranderen van Peppol provider
Over ons
Jobs

Hoe ga je om met complexe e-invoicing scenario’s? Dat lees je in deze whitepaper. Vul het formulier in en krijg direct toegang tot de whitepaper.