Key takeaways
- Wat? ISO 27001-certificering wordt verplicht voor Peppol-dienstverleners.
- Wie? Alle Peppol-dienstverleners wereldwijd, ongeacht in welk land ze actief zijn.
- Waarom? Om één internationale beveiligingsstandaard te garanderen op het hele Peppol-netwerk, in plaats van een lappendeken van nationale eisen.
- Wanneer verplicht? Vanaf 1 juli 2027.
- Door wie geïntroduceerd? OpenPeppol nam deze beslissing op 13 juli 2026.
Ben je Peppol-dienstverlener? Dan wordt een ISO 27001 certificaat een verplichting vanaf 1 juli 2027. Certificering wordt een harde voorwaarde om in het netwerk actief te mogen blijven. Voor wie het certificaat nog niet in huis heeft, tikt de klok. In deze blog lees je wat je nu al moet weten als Peppol-dienstverlener en waarom wachten je duurder komt te staan.
Waarom nu net Peppol-dienstverleners?
Peppol zette in 2026 even de wereld op zijn kop. Sinds 1 januari 2026 moet elke btw-plichtige organisatie in België haar B2B-facturen verplicht digitaal en gestructureerd versturen en ontvangen via het Peppol-netwerk. Papieren of pdf-facturen? Die werden verleden tijd. Bedrijven moesten in sneltempo hun facturatiesysteem omgooien en aanpassen. Peppol-serviceproviders, of ook wel Peppol Access Points genoemd, spelen hierin een cruciale rol als toegangspoort tot het netwerk.
Dat maakt hen een cruciale, en ook wel kwetsbare, partij in een erg belangrijk proces in de bedrijfswereld. Om die reden verplicht OpenPeppol, de non-profit die het peppol-netwerk beheert, ISO 27001-certificering voor Peppol-providers vanaf 1 juli 2027.
Van lappendeken naar één standaard
Tot nu toe bestond er per land een ander beveiligingsniveau. Nederland vroeg al langer een ISO 27001-certificaat, of een verklaring van een onafhankelijke IT-auditor die aantoont dat de beveiliging aan de norm voldoet. België hanteerde een soepeler kader, en andere landen legden weer andere eisen op. Met dat versnipperde lappendeken werd komaf gemaakt door OpenPeppol.
OpenPeppol is de internationale, non-profit organisatie die het Peppol-netwerk beheert en de spelregels bepaalt voor iedereen die er gebruik van maakt. Om als Peppol-dienstverlener te mogen functioneren, moet je voortaan aan drie voorwaarden voldoen:
- Lidmaatschap van OpenPeppol
- Ondersteuning van de Peppol Business Interoperability Specifications (BIS) en de Service Metadata Publisher (SMP)
- Een ISO 27001 certificaat kunnen voorleggen
Ben je nog niet gecertificeerd, dan loopt er een overgangsperiode met tijdelijke minimumvereisten, zodat het netwerk niet plots dienstverleners verliest die nog volop bezig zijn met hun certificeringstraject.
Wat is de tijdlijn?
OpenPeppol hanteert een gefaseerd traject met tussentijdse mijlpalen zodat het een haalbaar project is, ookal ben je nog niet begonnen met certificatie. Op die manier blijft de vinger aan de pols mogelijk, zowel voor OpenPeppol als voor de dienstverleners zelf.
Datum | Deadline |
31 juli 2026 | Deadline om gelijkwaardigheid (equivalence) aan te vragen voor andere beveiligingscertificaten (deze deadline is intussen verstreken) |
1 september 2026 | Deadline voor het indienen van reeds behaalde ISO 27001-certificaten |
1 oktober 2026 | Indienen van bewijs van een lopend certificeringstraject |
Januari 2027 | Nieuwe dienstverleners krijgen enkel nog toegang tot het productienetwerk als ze al gecertificeerd zijn, of een volledig pre-auditpakket kunnen voorleggen |
1 mei 2027 | Eerste voortgangsrapport over het certificeringstraject |
1 augustus 2027 | Tweede voortgangsrapport over het certificeringstraject |
1 oktober 2027 | ISO 27001-certificering wordt volledig verplicht voor alle actieve Peppol-dienstverleners |
Deze fasering maakt meteen duidelijk dat ISO 27001 geen formaliteit is die je op het laatste moment even regelt. Maar wat houdt die norm nu precies in?
Wat is ISO 27001 eigenlijk?
ISO 27001 is de internationale norm voor informatieveiligheid. De norm beschrijft hoe je als organisatie op een gestructureerde manier risico’s rond informatiebeveiliging opspoort, beheerst en continu blijft verbeteren volgens het PDCA-principe (Plan do check act). Deze norm is gebaseerd op tal van controls. Een onafhankelijke certificeringsinstantie toetst met een externe audit of je daadwerkelijk aan de norm voldoet.
Benieuwd naar de details achter de ISO 27001-norm? Lees er hier meer over.
Wat betekent dit concreet voor jou als Peppol-dienstverlener?
Werk je al met een ISO 27001-certificaat, dan zal er in de praktijk weinig veranderen. Controleer wel goed of de scope van dat certificaat je volledige Peppol-activiteit dekt: een certificaat dat je hele organisatie afdekt, betekent niet automatisch dat het ook je rol als Peppol-dienstverlener volledig omvat.
Sta je nog aan het begin, dan heb je ruwweg één jaar om het traject af te ronden. Dat is een strakke, maar haalbare deadline. Een certificeringstraject duurt doorgaans zes tot twaalf maanden, mits je structureel en met de juiste prioriteiten aan de slag gaat.
“Wie nu start, haalt de deadline comfortabel. Wie in 2027 nog moet beginnen, speelt Russische roulette met zijn Peppol-lidmaatschap.”
Vaak zit de grootste valkuil in het moment waarop je begint. Wie wacht tot enkele maanden voor de deadline, loopt het risico dat de interne en externe audit niet meer op tijd ingepland kan worden, of dat er onderweg nog te veel werk blijkt te liggen dan de resterende tijd toelaat.
Hoe Cingulum je hierbij helpt?
Wij begeleiden organisaties bij het opbouwen van een ISMS dat resulteert in een certificaat én in de dagelijkse praktijk ook echt werkt. Onze aanpak verloopt in duidelijke stappen binnen onze “journey”:
- Maturity assessment: waar sta je vandaag, en wat is de afstand tot ISO 27001?
- Risicobeoordeling op basis van de norm: welke risico’s zijn relevant voor jouw specifieke rol als Peppol-dienstverlener?
- Build to Maturity: we bouwen je ISMS stap voor stap uit, met een geprioriteerde roadmap die aansluit op je resterende tijd tot 1 juli 2027.
- Interne audit en directiebeoordeling: we testen of het systeem standhoudt vóór de externe auditor dat doet.
- Externe audit en certificering: we begeleiden je tot en met het certificaat.
Zo werk je gericht naar de deadline toe, zonder dat het een race tegen de klok wordt.
Start je traject met 50% subsidie
Ben je een Vlaamse kmo? Dan kan je tot 50% subsidie krijgen op een deel van je ISO 27001-traject. Als erkend VLAIO-dienstverlener kan Cingulum hiervoor een Cybersecurity Verbetertraject aanbieden.
Wacht dus niet tot de deadline dichterbij komt, maar laat je bijstaan door een specialist. Wil je weten hoeveel van jouw ISO27001-traject in aanmerking komt voor subsidie? Cingulum rekent het voor je uit. Neem contact op met Cingulum voor een vrijblijvend gesprek over jouw traject naar certificering.

