ISO 27001 in de praktijk
ISO/IEC 27001 is de internationale norm voor een managementsysteem voor informatiebeveiliging, kortweg ISMS. De geldende versie is 27001:2022. Certificaten volgens de versie uit 2013 verliepen op 31 oktober 2025, dus elk actueel certificaat staat op de 2022-versie. Een certificaat is drie jaar geldig, met jaarlijkse controleaudits daartussen.
Wat de norm vraagt
De hoofdstukken 4 tot en met 10 bevatten de eisen waar je niet omheen kunt: context en scope, betrokkenheid van de directie, risicobeoordeling en risicobehandeling, middelen en competenties, uitvoering, monitoring met interne audit en directiebeoordeling, en verbetering. Bijlage A voegt 93 beheersmaatregelen toe, verdeeld over vier thema’s: organisatorisch (37), mensen (8), fysiek (14) en technologisch (34). Welke daarvan van toepassing zijn bepaal je zelf, onderbouwd in de Verklaring van Toepasselijkheid.
Waar een ISO 27001-traject uit bestaat
Je legt vast welke organisatieonderdelen, locaties, diensten en systemen binnen het ISMS vallen. Een ruime scope maakt het traject zwaar, een smalle scope levert een certificaat op waar klanten weinig aan hebben.
De norm schrijft geen methode voor. Je bepaalt zelf de criteria voor kans en gevolg en legt per risico vast of je het beperkt, deelt, vermijdt of accepteert.
Per beheersmaatregel uit Bijlage A onderbouw je of die van toepassing is en hoe hij is ingericht. Dit document vraagt een auditor als eerste op.
Beleid en doelstellingen, risicobehandelplan, bewijs van competentie, auditprogramma, verslagen van directiebeoordelingen en registraties van afwijkingen met corrigerende maatregelen.
Beide moeten aantoonbaar zijn uitgevoerd voordat een certificerende instelling langskomt. De interne auditor beoordeelt geen werk dat hij zelf heeft ingericht.
Eerst een documentbeoordeling, daarna een audit op de werking in de praktijk. Bij afwijkingen volgt een hersteltermijn. Kies een instelling die is geaccrediteerd door de Raad voor Accreditatie.
Doorlooptijd, uren en kosten
Doorlooptijd
Voor een MKB-organisatie duurt een traject vaak zes tot twaalf maanden, afhankelijk van de scope en van wat al is vastgelegd. Het zwaartepunt ligt bij documentatie en bewijsvoering, niet bij techniek.
Interne inzet
Reken op een interne trekker die er een tot twee dagen per week aan besteedt, plus tijd van systeembeheer, HR en inkoop. Extern advies vervangt die inzet niet.
Certificeringskosten
De audit door een geaccrediteerde instelling staat los van adviseurskosten en hangt af van omvang, aantal locaties en scope. Vraag offertes op basis van dezelfde scopeomschrijving, anders vergelijk je ongelijke trajecten.
Onderhoud
Na certificering volgen jaarlijkse controleaudits en na drie jaar een hercertificering. Interne audit, risicobeoordeling en directiebeoordeling lopen elk jaar door.
Een certificaat toont aan dat het systeem werkt zoals beschreven. Het bewijst niet dat elk risico is afgedekt.
Van norm naar werkende praktijk
Securiguide legt uit wat ISO 27001:2022 vraagt, welke documenten verplicht zijn en hoe een certificeringstraject verloopt. Zoek je begeleiding, dan staan in het bedrijvenoverzicht Nederlandse bureaus die ISMS-trajecten doen.
Wat ISO 27001 wel en niet oplevert
Een certificaat is geen garantie tegen incidenten. De auditor toetst of je systeem werkt zoals je het hebt beschreven. Blijft een risico bewust onbehandeld en is die keuze onderbouwd, dan kun je certificeren en alsnog getroffen worden.
De norm dekt de Cyberbeveiligingswet niet volledig af. De overlap is groot, tegelijk toetst de toezichthouder aan de wet en niet aan de norm. De meldtermijn van 24 uur staat bijvoorbeeld nergens in ISO 27001. Lees wat NIS2 en de Cyberbeveiligingswet daarnaast vragen.
ISO 27001 is geen technische toets. Voor bewijs dat een kwetsbaarheid echt te misbruiken is heb je een penetratietest nodig, en voor doorlopend zicht vulnerability management.
Naast NEN 7510, BIO en SOC 2
In de Nederlandse zorg geldt NEN 7510, een aanvulling op ISO 27001 met eisen rond patiëntgegevens. Overheidsorganisaties werken met de Baseline Informatiebeveiliging Overheid, die eveneens op ISO 27001 rust. Amerikaanse klanten vragen vaker om een SOC 2-rapport, dat over een periode rapporteert in plaats van een certificaat af te geven. Bedien je beide markten, dan richt je de beheersmaatregelen één keer in en laat je ze meerdere keren toetsen.
Werk je met persoonsgegevens, lees dan ook wat de AVG aan beveiliging vraagt en hoe je een datalek meldt.