Bijgewerkt voor 2026
De overheidsinkoop-drempel
Overheidsinstanties bewaken hun tool-aankopen met strikte regels. Amerikaanse federale cloudcontracten vereisen FedRAMP. Dat duurt 12 tot 24 maanden en kost veel geld. De meeste leveranciers slaan het over. Ze verliezen daardoor toegang tot Amerikaans federaal werk.
EU-overheden gebruiken ISO 27001 als basis. Sommige voegen lokale regels bovenop toe. Duitsland gebruikt BSI C5 voor cloudwerk. Frankrijk gebruikt SecNumCloud voor sleuteldata. VK-overheidsinstellingen hebben ISO 27001 als vloer nodig. Tools die koppelen aan livesystemen hebben ook Cyber Essentials of Cyber Essentials Plus nodig.
De sleutelregel: een SaaS-tool zonder ISO 27001 wordt bij de meeste EU- en VK-overheidsinkoopprocedures afgewezen vóór de evaluatie van het product.
Specifieke overheidsmarkten
Nederland: NORA (Nederlands Overheid Referentie Architectuur) verwijst naar ISO 27001 als het primaire beveiligingskader voor overheidsonderaannemers. Rijksdiensten vereisen BIO-naleving, die is gebaseerd op ISO 27001/NEN 7510.
Duitsland: BSI IT-Grundschutz kan worden gebruikt als alternatief, maar ISO 27001-certificering is breed geaccepteerd. Cloudservices voor overheidsgebruik moeten BSI C5 overwegen voor de hoogste zekerheidsniveaus.
VK: G-Cloud-raamwerk vereist beveiliging die voldoet aan ISO 27001 of NCSC-equivalente normen. Tools in de Cyber Essentials-categorie vereisen ook Cyber Essentials Plus-certificering als gevoelige overheidsgegevens worden verwerkt.
EU-instellingen: Contracten met EU-instellingen (Europese Commissie, agentschappen) vereisen doorgaans ISO 27001 plus ENISA-naleving.
Inkoopprocesversnelling
Voor een SaaS-leverancier die overheidsklanten wil bedienen:
- ISO 27001-certificering verwijdert de primaire blokkeringseis
- De DPA-review door de overheidsinstantie is verkort
- De security-vragenlijst kan worden beantwoord door te verwijzen naar de certificeringsscope
- Inkoopgoedkeuring verloopt via een erkend kader in plaats van een ad-hocbeoordeling
anonym.legal is ISO 27001-gecertificeerd. EU-hosting is standaard — geen gegevens verlaten de EU. Voor overheidsprojecten die betrekking hebben op gevoelige gegevens is dit de vereiste combinatie.