
Het interessantste aan onze twee ISO-certificaten? Hoe weinig ervoor hoefde te veranderen.
Snakeware is gecertificeerd voor ISO 27001 en ISO 9001. Daar zijn we trots op. Maar misschien niet om de reden die je verwacht.
Wie een ISO-certificering behaalt, vertelt meestal ongeveer hetzelfde verhaal. Dat kwaliteit belangrijk is. Dat informatiebeveiliging serieus wordt genomen. Dat processen zijn aangescherpt. Dat er maandenlang hard is gewerkt om aan de normen te voldoen.
Allemaal waar. Maar bij Snakeware leverde het traject een ander inzicht op.
Het interessantste aan onze certificering is niet hoeveel we ervoor hebben veranderd. Het is hoeveel er al stond.
We zijn ruim dertig jaar geleden niet begonnen met ISO. We zijn begonnen met verantwoordelijkheid nemen voor wat we bedenken, bouwen, beheren en beloven. Daar kwamen door de jaren heen processen uit voort. Securitymaatregelen. Back-ups. Pentests. Vierogenprincipes. Monitoring. OTAP-omgevingen. Incidentprocedures. Post-mortems. Risicoanalyses. Kwaliteitscontroles. En vooral: een cultuur waarin mensen zich eigenaar voelen van wat ze voor een partner maken.
Begin 2026 hebben we besloten dat fundament langs twee internationale meetlatten te leggen: ISO 27001 voor informatiebeveiliging en ISO 9001 voor kwaliteitsmanagement.
Niet om Snakeware ISO-proof te maken. Maar om onafhankelijk te laten toetsen of de manier waarop wij denken dat we werken, ook werkelijk de manier is waarop we werken.
Dat verschil is belangrijk. Een certificaat kun je organiseren. Gedrag veel moeilijker.
Processen kun je opschrijven. Procedures kun je toevoegen. Een beleidsdocument is zo gemaakt. Maar daarmee heb je nog geen organisatie waarin mensen ernaar handelen.
Daarom vinden wij misschien wel de interessantste conclusie uit het assessment niet de formele constatering dat ons managementsysteem aan de eisen voldoet. Het zijn de observaties eromheen.
Kiwa noemt ons informatiebeveiligingsmanagementsysteem bij deze initiële audit ‘zeer volwassen’. De auditor benoemt daarnaast het bewustzijn binnen de organisatie, de aantoonbare werking in de praktijk, het kennisniveau op het gebied van beveiliging, ICT, AI en softwareontwikkeling én het feit dat de operationele uitvoering intern al is geborgd als positieve punten.
Dat is voor ons belangrijker dan het logo dat we vanaf nu mogen voeren. Want dat kun je niet in een paar maanden voor een audit organiseren.
Dat bouw je op.
Misschien vertelt een oud-relatie het beter dan een auditor
Een paar weken geleden schreven we over KOGA, waarvoor we het digitale platform al sinds 2014 bouwen en draaiende houden. Onder dat bericht reageerde iemand met wie we in het verleden veel hebben samengewerkt. Zijn herinnering raakte precies aan wat ISO nu formeel bevestigt.
In de periode waarin e-commerceverantwoordelijken elkaar relatief snel opvolgden, gingen de grote plannen en budgetten regelmatig naar partijen met de grootste visie, de mooiste pitch of het luidste verhaal.
Snakeware was ondertussen vooral die partij die ervoor zorgde dat het werkte. En bleef werken.
Ook als de volgende grote opdracht waarschijnlijk naar iemand anders zou gaan. Ook als er plotseling een kwetsbaarheid opdook. Ook als oplossen ons meer tijd kostte dan commercieel aantrekkelijk was.
Bij ons is één telefoontje vaak genoeg. Niet omdat daar een procedure voor bestaat die zegt dat we ons zo moeten gedragen. Maar omdat wij vinden dat je zo met een partner omgaat.
Je verantwoordelijkheid stopt niet op het moment dat er voor jou even geen nieuwe opdracht tegenover staat.
Dat haalt misschien minder vaak het podium dan een nieuwe strategie of een groot veranderplan. Maar na ruim dertig jaar zijn we ervan overtuigd dat juist daar duurzaam digitaal succes begint.
Want betrouwbaarheid is wat ons betreft óók een vorm van innovatie.
In technologie hebben we de neiging vooral te praten over wat nieuw is
AI. Agents. Composable architecturen. SaaS. Cloud. API's. Nieuwe interfaces. Nieuwe businessmodellen.
Wij werken daar iedere dag aan. Maar hoe sneller technologie verandert, hoe belangrijker het fundament eronder wordt.
Een AI-oplossing is weinig waard als je niet weet wat er met data gebeurt. Een schaalbaar platform is weinig waard als continuïteit niet is geregeld. Een briljante digitale strategie is weinig waard als de uitvoering niet beheerst plaatsvindt.
Innovatie zonder kwaliteit blijft uiteindelijk gewoon experimenteren.
Daarom zien wij ISO 27001 en ISO 9001 niet als twee losse certificaten. Ze horen bij elkaar.
ISO 27001 stelt de vraag: kunnen we je digitale fundament vertrouwen?
ISO 9001 stelt de vraag: kunnen we erop vertrouwen dat je morgen opnieuw goed levert wat je vandaag belooft?
Voor een technologiepartner horen die twee vragen bij elkaar.
En Kiwa keek daarbij niet alleen naar papier. Het assessment had betrekking op precies het werk waarmee Snakeware iedere dag bezig is: het ontwerpen, ontwikkelen, leveren en beheren van digitale toepassingen voor websites, SaaS-oplossingen, digitale marketing en AI-oplossingen.
Daarbij werd niet alleen beoordeeld of processen waren beschreven. Kiwa onderzocht ook of ze daadwerkelijk waren geïmplementeerd, of de dagelijkse uitvoering overeenkomt met wat op papier staat en of het managementsysteem aantoonbaar effectief functioneert en continu verbetert.
De conclusie was helder: het managementsysteem is doeltreffend, levert de verwachte resultaten op en Snakeware voldoet aan de eisen.
Over beide normen samen bleven uiteindelijk drie verbetermogelijkheden over: één onder ISO 9001 en twee onder ISO 27001. Geen reden om achterover te leunen. Wel een bevestiging dat het fundament er staat.
Misschien is dit wel het mooiste zinnetje uit het hele rapport
Er staat ergens diep in de auditdocumentatie iets dat voor buitenstaanders waarschijnlijk weinig spectaculair klinkt:
‘Middelen: geen significante investeringen. Focus op bestaande middelen optimaliseren.’
Voor ons vat dat bijna het hele ISO-traject samen.
We hebben geen compleet nieuwe organisatie hoeven bouwen om door een audit te komen. We hoefden Snakeware niet tijdelijk anders te laten werken. We hebben vooral zichtbaar, aantoonbaar en reproduceerbaar gemaakt wat in ruim dertig jaar is gegroeid en daarbij natuurlijk ook zaken aangescherpt waar dat nodig was.
Dat is precies wat je van een goede audit mag verwachten.
Geen complimentenmachine, maar een kritische spiegel.
Want natuurlijk vonden we dingen die beter kunnen. ISO-certificering is wat ons betreft weinig waard wanneer je haar gebruikt om te bewijzen dat je klaar bent.
Je bent nooit klaar.
Onze eigen directiebeoordeling leverde dan ook nieuwe acties op. We willen onder andere security-awareness verder versterken, na grote incidenten intern en extern nog duidelijker communiceren over impact, maatregelen en vervolgstappen en processen rond informatiebeheer verder aanscherpen.
Precies daarom past ISO eigenlijk zo goed bij Snakeware in deze fase van ons bedrijf. Niet omdat de norm zegt dat alles perfect moet zijn, maar omdat je aantoonbaar moet weten wat je doet, moet onderzoeken waar het beter kan en vervolgens ook daadwerkelijk moet verbeteren.
De auditor stelde ook vast dat onze directiebeoordeling daadwerkelijk bijdraagt aan verbetering van het managementsysteem.
Dat laatste vinden we essentieel.
Een certificaat is een momentopname. Een cultuur van verbeteren niet.
Uiteindelijk gaat dit helemaal niet over Snakeware
Onze partners kopen geen ISO-certificaat. Ze kopen continuïteit.
Ze vertrouwen ons data toe. Omzet. Digitale dienstverlening. Klantcontact. Marketing. Bedrijfskritische koppelingen. Soms digitale platformen waarvan hun dagelijkse bedrijfsvoering en omzet direct afhankelijk zijn.
Daarom werken we al jarenlang voor organisaties als Dirk, DekaMarkt, Vomar, Poiesz Supermarkten, Dormio, Summio, RCN, VMN Media, Ziekenhuis St Jansdal en Rederij Doeksen.
Voor hen betekent deze certificering vooral dat het fundament waarop we voor hen werken niet alleen volgens onszelf goed georganiseerd is, maar onafhankelijk is getoetst. Dat kwaliteit, groei en informatiebeveiliging bij Snakeware geen afzonderlijke disciplines zijn, maar onderdelen van dezelfde manier van werken. En dat we blijven investeren in zaken die een partner soms nauwelijks ziet, juist omdat die onzichtbare laag bepaalt hoe betrouwbaar de zichtbare laag kan groeien.
Misschien is dat uiteindelijk ook waarom het verhaal van onze oud-relatie ons zo bijbleef.
De beste technologiepartner is niet noodzakelijk degene met het grootste verhaal op het moment dat er een nieuw plan moet komen.
Het is de partij die er óók staat als niemand kijkt. Als er iets misgaat. Als er geen nieuw project tegenover staat. Als het oplossen van een probleem commercieel even niet de meest interessante keuze is.
En als je na tien of twintig jaar samenwerking terugkijkt en ontdekt hoeveel er in al die tijd probleemloos is blijven werken.
Daar kun je een procedure voor schrijven. Je kunt er zelfs een certificaat voor behalen.
Maar uiteindelijk moet het in de mensen en de organisatie zitten.
Bij Snakeware bouwen we daar al ruim dertig jaar aan. Kiwa heeft er nu ISO 27001 en ISO 9001 naast gezet. Niet als eindstreep, maar als onafhankelijke bevestiging van het fundament waarop we verder kunnen bouwen.
En dus bouwen we verder.
Explore Growth Together.

