ISO 27001

ISO/IEC 27001:2022

ISO 27001 in de praktijk

ISO/IEC 27001 is de internationale norm voor een managementsysteem voor informatiebeveiliging, kortweg ISMS. De geldende versie is 27001:2022. Certificaten volgens de versie uit 2013 verliepen op 31 oktober 2025, dus elk actueel certificaat staat op de 2022-versie. Een certificaat is drie jaar geldig, met jaarlijkse controleaudits daartussen.

Wat de norm vraagt

De hoofdstukken 4 tot en met 10 bevatten de eisen waar je niet omheen kunt: context en scope, betrokkenheid van de directie, risicobeoordeling en risicobehandeling, middelen en competenties, uitvoering, monitoring met interne audit en directiebeoordeling, en verbetering. Bijlage A voegt 93 beheersmaatregelen toe, verdeeld over vier thema’s: organisatorisch (37), mensen (8), fysiek (14) en technologisch (34). Welke daarvan van toepassing zijn bepaal je zelf, onderbouwd in de Verklaring van Toepasselijkheid.

Onderdelen

Waar een ISO 27001-traject uit bestaat

Scope bepalen

Je legt vast welke organisatieonderdelen, locaties, diensten en systemen binnen het ISMS vallen. Een ruime scope maakt het traject zwaar, een smalle scope levert een certificaat op waar klanten weinig aan hebben.

Risicobeoordeling en behandeling

De norm schrijft geen methode voor. Je bepaalt zelf de criteria voor kans en gevolg en legt per risico vast of je het beperkt, deelt, vermijdt of accepteert.

Verklaring van Toepasselijkheid

Per beheersmaatregel uit Bijlage A onderbouw je of die van toepassing is en hoe hij is ingericht. Dit document vraagt een auditor als eerste op.

Verplichte documentatie

Beleid en doelstellingen, risicobehandelplan, bewijs van competentie, auditprogramma, verslagen van directiebeoordelingen en registraties van afwijkingen met corrigerende maatregelen.

Interne audit en directiebeoordeling

Beide moeten aantoonbaar zijn uitgevoerd voordat een certificerende instelling langskomt. De interne auditor beoordeelt geen werk dat hij zelf heeft ingericht.

Stage 1 en stage 2

Eerst een documentbeoordeling, daarna een audit op de werking in de praktijk. Bij afwijkingen volgt een hersteltermijn. Kies een instelling die is geaccrediteerd door de Raad voor Accreditatie.

Planning

Doorlooptijd, uren en kosten

Doorlooptijd

Voor een MKB-organisatie duurt een traject vaak zes tot twaalf maanden, afhankelijk van de scope en van wat al is vastgelegd. Het zwaartepunt ligt bij documentatie en bewijsvoering, niet bij techniek.

Interne inzet

Reken op een interne trekker die er een tot twee dagen per week aan besteedt, plus tijd van systeembeheer, HR en inkoop. Extern advies vervangt die inzet niet.

Certificeringskosten

De audit door een geaccrediteerde instelling staat los van adviseurskosten en hangt af van omvang, aantal locaties en scope. Vraag offertes op basis van dezelfde scopeomschrijving, anders vergelijk je ongelijke trajecten.

Onderhoud

Na certificering volgen jaarlijkse controleaudits en na drie jaar een hercertificering. Interne audit, risicobeoordeling en directiebeoordeling lopen elk jaar door.

Een certificaat toont aan dat het systeem werkt zoals beschreven. Het bewijst niet dat elk risico is afgedekt.

// ISO 27001 zonder omwegen

Van norm naar werkende praktijk

Securiguide legt uit wat ISO 27001:2022 vraagt, welke documenten verplicht zijn en hoe een certificeringstraject verloopt. Zoek je begeleiding, dan staan in het bedrijvenoverzicht Nederlandse bureaus die ISMS-trajecten doen.

Misverstanden

Wat ISO 27001 wel en niet oplevert

Een certificaat is geen garantie tegen incidenten. De auditor toetst of je systeem werkt zoals je het hebt beschreven. Blijft een risico bewust onbehandeld en is die keuze onderbouwd, dan kun je certificeren en alsnog getroffen worden.

De norm dekt de Cyberbeveiligingswet niet volledig af. De overlap is groot, tegelijk toetst de toezichthouder aan de wet en niet aan de norm. De meldtermijn van 24 uur staat bijvoorbeeld nergens in ISO 27001. Lees wat NIS2 en de Cyberbeveiligingswet daarnaast vragen.

ISO 27001 is geen technische toets. Voor bewijs dat een kwetsbaarheid echt te misbruiken is heb je een penetratietest nodig, en voor doorlopend zicht vulnerability management.

Verwante normen

Naast NEN 7510, BIO en SOC 2

In de Nederlandse zorg geldt NEN 7510, een aanvulling op ISO 27001 met eisen rond patiëntgegevens. Overheidsorganisaties werken met de Baseline Informatiebeveiliging Overheid, die eveneens op ISO 27001 rust. Amerikaanse klanten vragen vaker om een SOC 2-rapport, dat over een periode rapporteert in plaats van een certificaat af te geven. Bedien je beide markten, dan richt je de beheersmaatregelen één keer in en laat je ze meerdere keren toetsen.

Werk je met persoonsgegevens, lees dan ook wat de AVG aan beveiliging vraagt en hoe je een datalek meldt.