De geldende versie is ISO 9001:2015. Een herziene versie, naar verwachting aangeduid als ISO 9001:2026, bevindt zich ten tijde van het schrijven van dit artikel in het FDIS-stadium (Final Draft International Standard). Publicatie wordt verwacht in de tweede helft van 2026. Na publicatie start een transitieperiode van naar verwachting drie jaar, zodat gecertificeerde organisaties voldoende tijd hebben om de herziene versie te implementeren.

ISO 9001 eist dat een organisatie haar kwaliteitsmanagementsysteem opzet en uitvoert conform de Plan-Do-Check-Act-cyclus (PDCA): plannen, uitvoeren, evalueren en verbeteren. Dat is geen papieren exercitie maar een continue verbetercyclus die aantoonbaar in de bedrijfsvoering is verankerd.

De norm is opgebouwd conform de ISO Harmonized Structure (HS), het gestandaardiseerde kader dat alle moderne ISO-managementsysteemnormen met elkaar gemeen hebben. Clausules 4 tot en met 10 beschrijven de normatieve eisen: context van de organisatie, leiderschap, planning, ondersteuning, operationele beheersing, prestatiebeoordeling en verbetering. Deze structuur is identiek aan die van ISO 27001:2022 en ISO 42001:2023. Door deze gedeelde structuur kunnen organisaties verschillende managementsystemen eenvoudiger integreren; wie een ISO 27001-gecertificeerd ISMS heeft, herkent in een ISO 9001-traject direct de governance-infrastructuur, de interne audit, de managementreview en de aanpak van risico's.

ISO 9001:2015 introduceerde risicogebaseerd denken als centraal principe: organisaties stellen hun kwaliteitsdoelen vast op basis van een analyse van risico's en kansen in hun context, niet op basis van een vaste lijst voorgeschreven procedures. Daarmee verdwenen de verplichte kwaliteitshandboeken als harde eis; het bewijs van de effectiviteit van het systeem werd leidend.

De herziening is evolutionair, niet revolutionair. Organisaties met een goed werkend ISO 9001:2015-systeem hoeven geen ingrijpende aanpassingen te doen. Op basis van de huidige FDIS worden onder meer de volgende wijzigingen verwacht.

De rol van leiderschap wordt explicieter: meer nadruk op leiderschap, kwaliteitscultuur en ethisch handelen: directie en management krijgen een nadrukkelijker verantwoordelijkheid, niet alleen voor het goedkeuren van beleid. Dat sluit aan op vergelijkbare bestuursverantwoordelijkheidsbepalingen in ISO 27001 en de Cyberbeveiligingswet.

Het onderscheid tussen risico's en kansen wordt duidelijker gestructureerd. De herziene norm legt meer nadruk op het benutten van kansen voor innovatie naast het beheersen van risico's.

Digitalisering krijgt een explicietere plaats: organisaties beschrijven hoe technologie wordt benut om kwaliteit en betrouwbaarheid te ondersteunen.

Duurzaamheid en bredere stakeholdercontext worden aangescherpt in de analyse van de organisatiecontext.

ISO 9001 is sectoronafhankelijk en wordt toegepast door maakindustrie, dienstverleners, zorgorganisaties, overheidsinstellingen, ICT-bedrijven en adviseurs. De norm stelt geen eisen aan de sector of de omvang; zij is ontworpen voor iedere organisatie die consistent wil aantonen dat zij aan de eisen van haar klanten en relevante wet- en regelgeving voldoet.

In de praktijk zijn twee situaties de meest voorkomende aanleiding om ISO 9001-certificering te overwegen. Ten eerste als harde inkoopeis: aanbestedende overheden en grote private opdrachtgevers kunnen ISO 9001-certificering als geschiktheidseis opnemen. Ten tweede als integratieambitie: organisaties die al gecertificeerd zijn voor ISO 27001 of NEN 7510 kiezen een gecombineerd managementsysteem waarbinnen ISO 9001 het kwaliteitsdomein afdekt.

De certificeringsroute volgt hetzelfde patroon als bij ISO 27001: een tweefasige audit door een geaccrediteerde certificerende instelling (Stage 1: documentatiebeoordeling; Stage 2: verificatieaudit ter plaatse), gevolgd door jaarlijkse surveillanceaudits en hercertificering na drie jaar. De Raad voor Accreditatie (RvA) accrediteert de certificerende instellingen in Nederland.

ISO 9001 is de meest voorkomende basis voor geïntegreerde managementsystemen. Door de gemeenschappelijke Harmonized Structure kunnen ISO 9001, ISO 27001, ISO 42001, ISO 14001 (milieumanagementsystemen) en ISO 45001 (arbeidsveiligheid) in één overkoepelend managementsysteem worden gecombineerd. Gecombineerde audits zijn mogelijk en reduceren de auditlast aanzienlijk.

Voor digitale dienstverleners die zowel ISO 27001 als ISO 9001 overwegen, is ISO 27001 voor veel digitale dienstverleners vaak de eerste stap: de informatiebeveiligingsrisico's vormen in de digitale sector doorgaans de meest urgente inkoopeis. ISO 9001 kan in een volgend stadium worden toegevoegd als aanvulling of als antwoord op bredere inkoopeisen. Het gecombineerde systeem vraagt dan weinig extra beheerslast bovenop het al ingerichte ISMS.

ISO 9001 is een vrijwillige norm en wordt niet rechtstreeks door Europese regelgeving voorgeschreven. Zij heeft geen directe wettelijke grondslag in het EU-digitale regelgevingspakket dat Lexent's andere pagina's beschrijven. De norm is echter indirect aanwezig via aanbestedingsregels: het ARW 2016 (Aanbestedingsreglement Werken) en aanbestedingsdocumenten van aanbestedende diensten stellen ISO 9001-certificering regelmatig als geschiktheidseis.

DORA stelt eisen aan de governance en kwaliteitsborging van ICT-dienstverlening in de financiële sector. Een ISO 9001-gecertificeerd kwaliteitsmanagementsysteem biedt een basis voor de kwaliteits- en governanceaspecten van het ICT-risicobeheer dat DORA verlangt, met name op organisatorisch niveau, maar vult de specifieke DORA-vereisten voor incidentrapportage, TLPT en derdepartijenbeheer niet automatisch in.

ISO 9001 richt zich op het beheersen en verbeteren van de kwaliteit van processen en dienstverlening. De norm bevat geen specifieke eisen voor informatiebeveiliging, privacy, AI-governance of cyberweerbaarheid. Organisaties die zowel kwaliteit als digitale compliance integraal willen borgen, combineren ISO 9001 daarom met normen als ISO/IEC 27001, ISO/IEC 27701 of ISO/IEC 42001. Die combinatie is juist de meerwaarde van een geïntegreerd managementsysteem: de gemeenschappelijke Harmonized Structure maakt het mogelijk beide domeinen in één governanceraamwerk samen te brengen.

Lexent begeleidt gecombineerde managementsysteemtrajecten waarbij ISO 9001 wordt geïntegreerd met ISO 27001, ISO 42001 of sectorspecifieke normen zoals NEN 7510. Voor organisaties die voor het eerst met ISO 9001 aan de slag gaan als onderdeel van een bredere compliance-ambitie, begeleiden wij de scopebepaling, de gap-analyse en de afstemming met het al ingerichte ISMS. Voor zuivere ISO 9001-implementaties zonder raakvlak met informatiebeveiliging of digitale compliance verwijzen wij door naar gespecialiseerde kwaliteitsmanagementadviseurs.

Wilt u weten hoe ISO 9001 past in een geïntegreerd managementsysteem naast ISO 27001 of andere normen? Neem contact met ons op voor een vrijblijvend gesprek.