Home/Klantcases/Glims.ai

ISO 27001Glims.ai

Glims.ai en ISO 27001: hoe een AI-startup compliance goed aanpakte

Binnen enkele maanden ISO 27001-gecertificeerd, zonder de productontwikkeling stil te leggen

Voor een AI-bedrijf dat auditautomatisering en audit-intelligence levert aan accountantskantoren en auditors is vertrouwen geen extraatje, maar een absolute voorwaarde. Klanten vertrouwen Glims.ai hun meest gevoelige data toe. Dan moet je kunnen aantonen dat je informatiebeveiliging op het hoogste niveau is georganiseerd.

In januari 2026 behaalde Glims.ai met succes de ISO 27001-certificering. Een bijzondere prestatie voor een jong bedrijf. In dit artikel delen we het verhaal achter het traject: de uitdagingen, de aanpak en de lessen voor andere tech- en AI-bedrijven.

Over Glims.ai

Glims.ai is een AI-platform dat auditprocessen van begin tot eind automatiseert. Het bedrijf helpt accountants en auditors efficiënter en nauwkeuriger te werken door audit-specifieke AI-technologie in te zetten.

De markt waarin Glims.ai actief is, de accountancy- en auditsector, is bij uitstek een omgeving waarin informatiebeveiliging en compliance niet onderhandelbaar zijn. Klanten verwachten dat de tooling die zij gebruiken minimaal dezelfde beveiligingsnormen hanteert als waar zij zelf aan moeten voldoen.

“Onze klanten werken dagelijks met vertrouwelijke data. Als wij die data gebruiken of er AI op toepassen, moet de beveiliging van ons platform boven elke twijfel verheven zijn. ISO 27001-certificering was voor ons geen keuze, maar een noodzaak.”

Evanthia Valera, Glims.ai

De uitdaging: een jong bedrijf, een hoge lat

ISO 27001 implementeren bij een startup brengt eigen uitdagingen mee. Waar gevestigde organisaties jaren aan proceshistorie en documentatie hebben opgebouwd, begon Glims.ai grotendeels met een schone lei.

Dat klinkt als een voordeel, geen legacy, geen verouderde processen, maar het betekent ook dat er weinig aantoonbaar bewijs is. En dat is precies wat ISO 27001 vraagt: niet alleen dat je de dingen goed doet, maar dat je kunt bewijzen dat je ze goed doet.

Voor een jong bedrijf in volle ontwikkeling betekent dit:

  • Processen formaliseren die eerder impliciet waren. "Zo doen we dat hier" moet worden vastgelegd in beleid en procedures.
  • Bewijs opbouwen en organiseren: logs, reviewverslagen, risicoanalyses, alles moet gedocumenteerd worden.
  • Snelheid behouden: een startup kan het zich niet veroorloven maanden stil te staan voor compliance.
  • AI-specifieke risico's adresseren: hoe ga je om met de privacy van klantdata die door AI-systemen wordt verwerkt?

De aanpak: pragmatisch en gericht

Het compliancetraject van Glims.ai werd begeleid door Stephan Brinkhuis van uComply.cloud. De aanpak was bewust pragmatisch: geen onnodige bureaucratie, maar focus op wat écht waarde toevoegt en nodig is voor certificering.

Stap 1: Nulmeting en gap-analyse

Eerst brachten we in kaart waar Glims.ai stond ten opzichte van de eisen van ISO 27001. Welke processen waren al (impliciet) aanwezig? Waar zaten de gaten? En welke risico's hadden de hoogste prioriteit?

Stap 2: Het ISMS inrichten

Het Information Security Management System (ISMS) werd ingericht met een scope die paste bij de omvang en het type organisatie. Geen overgedimensioneerd raamwerk, maar een compact systeem dat meegroeit met het bedrijf.

Stap 3: Risicoanalyse

De risicoanalyse richtte zich specifiek op de context van een AI-platform: dataverwerking, cloudinfrastructuur, toegangsbeheer en de beveiliging van AI-modellen. Hier verschilt het traject van een traditionele implementatie.

Stap 4: Beleid en procedures

Alle benodigde beleidsdocumenten en procedures werden opgesteld, van informatiebeveiligingsbeleid tot incidentmanagement, van toegangsbeheer tot leveranciersmanagement. Steeds met de vraag: is dit werkbaar voor een klein, snel bewegend team?

Stap 5: Implementatie en bewijs verzamelen

Het lastigste onderdeel voor een jong bedrijf: aantonen dat processen niet alleen op papier bestaan, maar ook daadwerkelijk worden gevolgd. Dit vroeg discipline en een gestructureerde aanpak van documentatie en logging.

Stap 6: Interne audit en certificeringsaudit

Na de interne audit, waarin we de laatste verbeterpunten identificeerden, volgde de externe certificeringsaudit. Met succes.

Waarom deze prestatie bijzonder is

ISO 27001-certificering behalen als jong bedrijf is indrukwekkend. De norm vraagt aantoonbaar bewijs dat normaal gesproken organisch groeit over jaren van bedrijfsvoering. Glims.ai moest dit in korte tijd opbouwen, parallel aan de dagelijkse operatie en de productontwikkeling.

Dat dit gelukt is, zegt veel over de organisatie:

  • Commitment van de leiding: het hele team stond achter het traject.
  • Bereidheid om processen te formaliseren, ook als dat soms botst met de startupmentaliteit van snel itereren.
  • Technische volwassenheid: de onderliggende architectuur en beveiligingsmaatregelen waren al solide; ze moesten alleen formeel worden vastgelegd.

“Het certificeringstraject leverde ons niet alleen een certificaat op, maar ook veel beter inzicht in onze eigen processen. We werken nu gestructureerder.”

Evanthia Valera, Glims.ai

Lessen voor andere AI- en techbedrijven

Uit het traject met Glims.ai halen we een aantal lessen die relevant zijn voor elk tech- of AI-bedrijf dat ISO 27001 overweegt:

  1. 1Begin eerder dan je denkt. Hoe eerder je processen formaliseert, hoe makkelijker het wordt om bewijs op te bouwen. Wacht niet tot een grote klant erom vraagt, want dan sta je onder tijdsdruk.
  2. 2Het hoeft geen bureaucratisch monster te zijn. ISO 27001 heeft een imagoprobleem. Veel ondernemers denken aan dikke ordners en eindeloze spreadsheets. In werkelijkheid kan een pragmatische implementatie, afgestemd op de schaal van je organisatie, werkbaar en zelfs waardevol zijn.
  3. 3AI-specifieke risico's vragen specifieke aandacht. Standaard ISO 27001-templates dekken niet altijd de unieke risico's van AI-systemen. Denk aan de beveiliging van trainingsdata, modelgovernance en de privacygevolgen van AI-verwerking. Overweeg ook ISO/IEC 42001 als aanvullende norm, specifiek voor AI-managementsystemen.
  4. 4Kies een adviseur die je business begrijpt. Complianceadvies van iemand die niet snapt hoe een techstartup werkt, leidt tot een papieren tijger. Zoek iemand die de balans kent tussen wat de norm vraagt en wat werkbaar is in jouw context.
  5. 5Zie het als een investering, niet als een kostenpost. ISO 27001 opent deuren. Enterprise-klanten, overheden en gereguleerde sectoren eisen steeds vaker certificering. Het is een concurrentievoordeel dat zichzelf terugverdient.

De volgende stap

Met ISO 27001 als fundament heeft Glims.ai een solide basis voor verdere groei. De logische volgende stap voor een AI-bedrijf is ISO/IEC 42001, de internationale norm specifiek voor AI-managementsystemen. Deze norm adresseert de ethische, transparantie- en governance-aspecten van AI die steeds belangrijker worden, zeker nu de EU AI Act van kracht is.

Terug naar klanten