Ambitie: aantoonbaar veilig, betrouwbaar en continu verbeteren
Voor een schoonmaak- en facilitair dienstverlener die dagelijks bij honderden opdrachtgevers over de vloer komt, zijn betrouwbaarheid, bedrijfsveiligheid en continuïteit onmisbaar. EW Facility Services had al meerdere kwaliteits- en milieucertificeringen op zak. Door de groeiende rol van data, digitalisering en ketensamenwerking was ISO 27001 daarom een logische vervolgstap.
In deze praktijkcase vertellen Ingrid Toonen, Manager Hospitality Academy en Kwaliteit, en Liesbeth van der Woude, IT Operations Manager, hoe EW Facility Services de ISO 27001-certificering behaalde en welke rol de ProActive Compliance Tool van Protify daarin speelde.
Over EW Facility Services
EW Facility Services is een landelijk opererende facilitair dienstverlener met de nadruk op professionele schoonmaakdienstverlening. Met circa 3.500 collega’s is de organisatie marktleider in de hotelbranche, met name in het 4- en 5-sterrensegment. Daarnaast is EW actief op high traffic-locaties zoals luchthavens, casino’s, bioscopen en musea, binnen het hogere kantorensegment en in de zorg.
Waarom ISO 27001?
EW Facility Services is een kwaliteitsbedrijf. De organisatie is al gecertificeerd voor onder andere ISO 9001 en ISO 14001. Tegelijkertijd wordt de dienstverlening steeds meer datagedrevener. Denk aan sensoren die inzicht geven in het gebruik van ruimtes en dashboards die de uitvoering van schoonmaakwerkzaamheden ondersteunen. Daarmee werd informatiebeveiliging steeds nadrukkelijker onderdeel van de dagelijkse dienstverlening.
“De groeiende rol van data en robotisering, gecombineerd met onze bestaande kwaliteitsnormen, maakte ISO 27001 een logische volgende stap.” — Ingrid Toonen, Manager Hospitality Academy en Kwaliteit
Ook vanuit ICT was die ontwikkeling herkenbaar. “Aan de ICT-kant stonden al veel checks en standaarden die je ook bij ISO 27001 verwacht. Dit was een goed moment om dat verder te professionaliseren en organisatie breed te borgen,” vertelt Liesbeth van der Woude.
Van losse documenten naar één werkbaar systeem
Voor de start van het traject werkte EW Facility Services nog niet met een centrale ISMS-tool. Processen, risico’s en documentatie waren vastgelegd in Excel-bestanden en Word-documenten. Dat werkte, maar maakte het lastig om overzicht te houden, taken op te volgen en meerdere normen met elkaar te verbinden.
Liesbeth had in een eerdere functie al ervaring opgedaan met de ProActive Compliance Tool van Protify en wist welke waarde een geïntegreerd systeem kan hebben. Binnen EW werd bewust gekozen voor een brede aanpak: Ingrid bewaakte het proces en compliance, Liesbeth richtte zich op de inhoudelijke ICT-component. Samen met de Head of Data & ICT en de KAM specialist en vormen zij het kernteam.
Protify-consultant Tim begeleidde het traject. “Tim heeft ons scherp gehouden en steeds net dat extra zetje gegeven. Vooral bij de eerste interne audit was zijn procesmatige aanpak enorm waardevol,” aldus Ingrid. Die eerste interne audit werd bewust gezien als een proefexamen. De bevindingen waren geen doel op zich, maar een manier om gericht te verbeteren. “We wilden niet voor een zes of zeven gaan. De ambitie was een acht, het liefst hoger.”
Het traject verliep niet zonder uitdagingen. Een verhuizing naar een nieuwe werkplek viel samen met het vertrek van de Head Data & IT. Daardoor werd de externe audit uitgesteld en duurde het traject langer dan vooraf gehoopt. Toch bleef de koers helder: zorgvuldig implementeren, aantoonbaar verbeteren en pas auditen wanneer de organisatie er klaar voor was. Die aanpak betaalde zich uit: EW Facility Services doorstond de externe audit succesvol.
Waarom Protify?
De keuze voor Protify kwam voort uit een combinatie van eerdere ervaring en inhoudelijke gesprekken met meerdere partijen. De ProActive Compliance Tool sloot goed aan bij de behoefte om normen, risico’s, maatregelen en opvolging in één omgeving samen te brengen. “Protify is sterk in hoe alles met elkaar integreert,” licht Liesbeth toe.
Die integrale benadering is ook de basis voor de volgende stap. EW Facility Services zal ook de andere ISO-normen in de PCT integreren. Zo ontstaat één centraal managementsysteem in plaats van losse systemen naast elkaar.
Wat het traject heeft opgeleverd
De overstap naar een geïntegreerd systeem heeft direct effect op de dagelijkse praktijk. “Waar we eerder werkten met een Excel-lijst en losse beschrijvingen, brengen we dit nu samen in één managementsysteem. Beschrijvingen, procedures, beleid, risico’s en taken zijn daarin direct aan elkaar gekoppeld. Dat maakt het geheel een stuk overzichtelijker,” aldus Liesbeth.
Ook inhoudelijk bracht het traject waardevolle inzichten. Procedures zijn centraal vastgelegd en worden periodiek herzien. Daardoor blijft beleid niet alleen op papier bestaan, maar wordt het actief onderdeel van de manier van werken. Tijdens het traject kwamen ook onderwerpen naar voren die extra aandacht vroegen, zoals toegang tot data en de VOG-procedure. Dat leidde tot gerichte gesprekken over risico’s, verantwoordelijkheden en verbetermaatregelen.
De certificering versterkt daarnaast het beeld van EW Facility Services als betrouwbare partner voor klanten en leveranciers. Klanteisen worden hoger, zeker bij financiële instellingen, organisaties die met gevoelige informatie werken en in de zorgsector. ISO 27001 helpt om aantoonbaar te maken dat informatiebeveiliging structureel is ingericht. Ook in de leveranciersketen werkt de norm door. “Informatiebeveiliging stopt niet bij onze eigen organisatie. Als wij zelf aantoonbaar volgens ISO 27001 werken, kunnen we ook gerichter het gesprek voeren met leveranciers over hun rol in de keten. Het maakt verwachtingen concreter: welke afspraken maken we, hoe worden risico’s beheerst en hoe tonen we samen aan dat informatie veilig wordt verwerkt,” zegt Liesbeth.
Minstens zo belangrijk is de mindset die is ontstaan. Bevindingen uit audits worden niet gezien als kritiek, maar als concrete aanknopingspunten om processen verder te verbeteren.
Lessen voor organisaties die ISO 27001 overwegen
Voor organisaties die een vergelijkbaar traject overwegen, geven Ingrid en Liesbeth drie lessen mee.
Wees realistisch over de doorlooptijd. “De implementatie heeft een behoorlijke doorlooptijd en raakt je hele organisatie en alle processen. Neem daar ook echt de tijd voor,” zegt Liesbeth.
Zorg voor commitment en betrokkenheid vanuit de directie. Deze commitment en betrokkenheid zijn nodig om keuzes te maken, prioriteit te geven en het traject organisatiebreed te dragen.
Maak het geen ICT-project. ISO 27001 raakt processen, mensen en samenwerking binnen de hele organisatie. “Zorg dat het geen ICT-feestje wordt. Bij ons is dat gelukt doordat we het samen met de afdelingen Kwaliteit en ICT hebben opgepakt en ook andere stakeholders erbij hebben betrokken. De hele organisatie moet zich bewust zijn van het belang, niet alleen van ISO 27001, maar van alle normen die je als bedrijf hanteert,” aldus Ingrid.
Ook aan de slag met ISO 27001?
Overweeg je de stap naar ISO 27001 en wil je dit praktisch, aantoonbaar en werkbaar organiseren?
Neem contact op met Protify voor een vrijblijvend kennismakingsgesprek. Samen kijk je welke aanpak past bij jouw organisatie en hoe je informatiebeveiliging duurzaam kunt borgen. Plan vrijblijvend een kennismakingsgesprek.

