Loading
Contact
Regio Nederland & Europa
Volg Governancy
Kennisartikel · ISO 27001

ISO 27001 uitgelegd:
van risico naar aantoonbaar ISMS.

Wat vraagt ISO/IEC 27001:2022, hoe werkt een ISMS en welke stappen leiden tot een werkend en certificeerbaar managementsysteem? Governancy vertaalt de norm naar een werkbare aanpak, gebaseerd op 15 jaar ervaring op directieniveau en expertise in governance.

In het kort

  • ISO/IEC 27001:2022 bevat eisen voor een Information Security Management System (ISMS).
  • De norm is toepasbaar op organisaties van iedere omvang en in iedere sector.
  • De kern is risicogestuurd: niet iedere organisatie hoeft exact dezelfde maatregelen te nemen.
  • Annex A bevat 93 referentiecontrols; de Verklaring van Toepasselijkheid legt vast welke maatregelen nodig zijn en waarom.
  • Certificering beoordeelt het managementsysteem binnen de gekozen scope en is geen garantie dat nooit een beveiligingsincident optreedt.

Wat is ISO 27001?

ISO/IEC 27001:2022 is de internationale norm die eisen stelt aan het opzetten, implementeren, onderhouden en continu verbeteren van een managementsysteem voor informatiebeveiliging. Zo’n systeem heet een ISMS.

De norm gaat verder dan technische beveiliging. Ook governance, verantwoordelijkheden, personeel, leveranciers, fysieke beveiliging, incidenten, continuïteit, audits en verbetering maken deel uit van de aanpak. Daardoor wordt informatiebeveiliging onderdeel van de bedrijfsvoering in plaats van een verzameling losse IT-maatregelen.

Belangrijk onderscheid: ISO 27001 bevat certificeerbare eisen voor het managementsysteem. ISO/IEC 27002 geeft verdiepende richtlijnen bij beveiligingsmaatregelen, maar is op zichzelf niet de certificeerbare norm.

Hoe werkt een Information Security Management System?

Een ISMS verbindt risico’s, beleid, processen, maatregelen, bewijsvoering en verbetering. De organisatie bepaalt eerst wat zij wil beschermen en welke delen van de organisatie binnen de scope vallen. Daarna worden risico’s beoordeeld en behandeld.

1

Context en scope

Welke diensten, locaties, processen, systemen en belanghebbenden vallen binnen het managementsysteem? Welke wettelijke, contractuele en organisatorische eisen gelden?

2

Risico’s en maatregelen

Welke gebeurtenissen kunnen vertrouwelijkheid, integriteit of beschikbaarheid aantasten? Welke behandeling en beheersmaatregelen zijn passend?

3

Uitvoering en bewijs

Beleid alleen is onvoldoende. De organisatie moet laten zien dat rollen, processen en maatregelen functioneren en worden gevolgd.

4

Evaluatie en verbetering

Monitoring, interne audits, directiebeoordelingen, corrigerende maatregelen en doelstellingen houden het systeem actueel.

Welke eisen stelt ISO 27001?

De certificeerbare eisen staan in hoofdstukken 4 tot en met 10. Ze volgen de geharmoniseerde structuur die ook in andere ISO-managementsysteemnormen wordt gebruikt.

HoofdstukOnderwerpPraktische betekenis
4Context van de organisatieBegrijp interne en externe factoren, belanghebbenden en eisen en stel een verdedigbare ISMS-scope vast.
5LeiderschapDirectie toont betrokkenheid, stelt beleid vast en wijst verantwoordelijkheden toe.
6PlanningBeoordeel risico’s en kansen, behandel informatiebeveiligingsrisico’s en stel meetbare doelstellingen vast.
7OndersteuningZorg voor middelen, competenties, bewustwording, communicatie en beheerste documentatie.
8UitvoeringVoer geplande processen uit, actualiseer risicobeoordelingen en realiseer het risicobehandelplan.
9EvaluatieMonitor prestaties, voer interne audits uit en laat de directie het ISMS periodiek beoordelen.
10VerbeteringBehandel afwijkingen, oorzaken en corrigerende maatregelen en verbeter het ISMS continu.

Welke documentatie is nodig?

ISO 27001 schrijft geen universeel handboek met exact dezelfde documenten voor iedere organisatie voor. Wel moeten bepaalde onderwerpen aantoonbaar worden vastgelegd. Veelvoorkomende kernstukken zijn:

  • de ISMS-scope en het informatiebeveiligingsbeleid;
  • de methode en resultaten van de risicobeoordeling;
  • het risicobehandelplan;
  • de Verklaring van Toepasselijkheid;
  • informatiebeveiligingsdoelstellingen en meetresultaten;
  • bewijs van competentie, communicatie en operationele uitvoering;
  • interne auditprogramma’s en auditresultaten;
  • de directiebeoordeling;
  • afwijkingen, oorzaakanalyses en corrigerende maatregelen.

Annex A, de 93 controls en de Verklaring van Toepasselijkheid

Annex A van ISO/IEC 27001:2022 bevat 93 referentiecontrols, verdeeld over organisatorische, mensgerichte, fysieke en technologische thema’s. Het zijn geen 93 automatisch verplichte vinkjes.

De organisatie selecteert noodzakelijke maatregelen op basis van de risicoanalyse, wet- en regelgeving, contractuele verplichtingen en andere relevante eisen. De Verklaring van Toepasselijkheid (VvT of SoA) legt ten minste vast welke controls nodig zijn, waarom ze zijn opgenomen, of ze zijn geïmplementeerd en waarom controls uit Annex A eventueel zijn uitgesloten.

Een goede VvT is geen los spreadsheet. De keuzes moeten aansluiten op de risicoanalyse, het behandelplan, beleid, technische inrichting en beschikbare bewijsstukken.

ISO 27001 implementeren: zes samenhangende stappen

Scope en uitgangspositie bepalen

Leg vast welk deel van de organisatie wordt gecertificeerd en voer een gap-analyse uit op normeisen én praktijk.

Governance en projectstructuur inrichten

Wijs opdrachtgever, ISMS-verantwoordelijke, risico-eigenaren en control-eigenaren aan en maak besluitvorming expliciet.

Risicoanalyse en behandelplan uitvoeren

Beoordeel informatiebeveiligingsrisico’s volgens een herhaalbare methode en bepaal behandeling, eigenaar, deadline en restrisico.

Beleid, processen en maatregelen realiseren

Sluit aan op bestaande werkwijzen. Richt alleen documentatie en maatregelen in die daadwerkelijk nodig, uitvoerbaar en aantoonbaar zijn.

Werking aantonen

Verzamel bewijs van gebruik: registraties, logbestanden, reviews, trainingen, tests, leveranciersbeoordelingen en opvolging.

Intern toetsen en laten beoordelen

Voer een onafhankelijke interne audit en volledige directiebeoordeling uit en behandel bevindingen vóór de certificeringsaudit.

Lees hoe Governancy organisaties begeleidt bij de implementatie.

Hoe verloopt de certificering?

Een geaccrediteerde certificatie-instelling beoordeelt of het ISMS binnen de vastgestelde scope aan de norm voldoet en in de praktijk functioneert.

FaseWaar kijkt de auditor naar?
Stage 1Gereedheid, scope, context, kern­documentatie, interne audit, directiebeoordeling en voorbereiding op de diepgaande beoordeling.
Stage 2Implementatie en effectiviteit in de praktijk, interviews, steekproeven, bewijsstukken en opvolging van risico’s en maatregelen.
SurveillanceJaarlijkse tussentijdse beoordeling van onderhoud, prestaties, wijzigingen, audits, directiebeoordeling en geselecteerde processen en controls.
HercertificeringEen bredere beoordeling vóór afloop van de driejarige certificatiecyclus, gericht op blijvende geschiktheid en effectiviteit.

De precieze auditduur hangt onder meer af van personeelsomvang, scope, locaties, complexiteit, uitbesteding en geldende certificatieregels. Reserveer tijdig auditcapaciteit; een afgerond beleidsdocument is niet hetzelfde als een werkend ISMS.

ISO 27001 en de Cyberbeveiligingswet

ISO 27001 biedt structuur voor veel onderwerpen die ook in NIS2 en de Cyberbeveiligingswet terugkomen: risicomanagement, beveiligingsbeleid, incidentmanagement, continuïteit, leveranciers, toegangsbeheer, training, audits en bestuurlijke evaluatie.

Toch is ISO 27001 geen juridische vervanging. De Cyberbeveiligingswet bevat eigen scopecriteria, registratie, meldtermijnen, bestuurlijke eisen en toezicht. Organisaties moeten aantonen welke aanvullende verplichtingen naast het ISMS zijn ingericht.

Veelgemaakte fouten

  • de scope kiezen op basis van gemak zonder klant- en ketenverwachtingen mee te nemen;
  • een generieke risicoanalyse gebruiken die niet aansluit op processen, informatie en dreigingen;
  • beleid kopiëren (templates) zonder eigenaarschap en praktische uitvoering;
  • Annex A behandelen als een vaste checklist in plaats van een risicogestuurde referentieset;
  • de interne audit beperken tot documentcontrole;
  • de directiebeoordeling als formaliteit uitvoeren zonder besluiten over risico’s, middelen en verbeteringen;
  • pas vlak vóór de externe audit bewijs proberen te verzamelen.

Veelgestelde vragen

Wat is ISO 27001?

ISO/IEC 27001 is de internationale norm met eisen voor het opzetten, implementeren, onderhouden en continu verbeteren van een Information Security Management System.

Moet een organisatie alle 93 Annex A-controls toepassen?

Nee. De organisatie bepaalt vanuit risico’s en toepasselijke eisen welke beheersmaatregelen nodig zijn. De Verklaring van Toepasselijkheid moet de gekozen en uitgesloten controls onderbouwen en de implementatiestatus weergeven.

Is ISO 27001-certificering verplicht?

De norm is op zichzelf vrijwillig, tenzij certificering contractueel, in een aanbesteding of vanuit sectorspecifieke afspraken wordt vereist. Wetgeving kan wel beveiligingsverplichtingen opleggen waarvoor ISO 27001 als bewijsstructuur helpt.

Hoe lang duurt een ISO 27001-traject?

Dat hangt af van scope, omvang, complexiteit, bestaande volwassenheid, beschikbare capaciteit en auditplanning. Een onderbouwde gap-analyse is betrouwbaarder dan een algemene doorlooptijd.

Garandeert een certificaat dat er geen incidenten plaatsvinden?

Nee. Certificering toont aan dat een managementsysteem binnen een vastgestelde scope is beoordeeld. Het is geen garantie dat geen incident of tekortkoming kan optreden.

Officiële bronnen

Een ISMS dat werkt én aantoonbaar is

Governancy ondersteunt van gap-analyse, risicoanalyse en VvT tot implementatie, interne audit en structureel ISMS-beheer.