ISO/IEC 27001:2022 is de internationale standaard voor informatiebeveiliging. Wij leggen uit wat de norm inhoudt, voor wie certificering relevant is en hoe wij u van de eerste analyse tot een succesvol certificaat begeleiden.
Gratis adviesgesprekEen aanbesteding of een grotere klant stelt ISO 27001-certificering ineens als harde eis — en u weet nog niet waar u moet beginnen.
ISO/IEC 27001 is de internationale standaard voor een information security management system (ISMS): een samenhangend geheel van beleid, processen en maatregelen waarmee een organisatie haar informatiebeveiliging structureel beheerst. De huidige versie, ISO/IEC 27001:2022, verving de editie uit 2013 en geldt wereldwijd in meer dan 150 landen, met ruim 70.000 uitgegeven certificaten.
De norm bestaat uit twee delen. De hoofdtekst (clausules 4 t/m 10) beschrijft de eisen aan het managementsysteem zelf, zoals leiderschap, risicobeoordeling en interne audits. Bijlage A (Annex A) bevat 93 concrete beheersmaatregelen, verdeeld over vier thema's: organisatorisch (37), mensgericht (8), fysiek (14) en technologisch (34). Welke maatregelen voor uw organisatie relevant zijn, legt u vast in een Verklaring van Toepasselijkheid.
ISO 27001 is niet wettelijk verplicht, maar wordt steeds vaker een contractuele eis. Twijfelt u of certificering voor uw organisatie zinvol is?
Gratis ISO 27001-checkGrotere klanten en NIS2-plichtige opdrachtgevers stellen aantoonbare informatiebeveiliging steeds vaker als voorwaarde aan hun IT-partner.
Aanbestedingen en inkoopvoorwaarden noemen ISO 27001-certificering steeds vaker expliciet als knock-outcriterium.
Naast sectorspecifieke normen zoals NEN 7510 vragen ketenpartners en toezichthouders om breder, aantoonbaar informatiebeveiligingsbeleid.
ISO 27001 is de wereldwijd erkende standaard — relevant zodra u met buitenlandse klanten, partners of vestigingen werkt.
Van eerste nulmeting tot certificaat. Klik een stap open voor de details.
Beoordeling van uw huidige informatiebeveiliging tegenover de 93 beheersmaatregelen uit Annex A, met een helder overzicht van wat al op orde is en waar de hiaten zitten. Meer over onze gap-analyse.
Een risicoanalyse brengt de dreigingen voor uw organisatie in kaart. In de Verklaring van Toepasselijkheid (Statement of Applicability) legt u vervolgens vast welke Annex A-maatregelen u wel of niet toepast, en waarom. Meer over onze risicoanalyse.
Inrichting van een informatiebeveiligingsmanagementsysteem (ISMS) dat past bij uw organisatie: beleid, rollen en verantwoordelijkheden die daadwerkelijk gebruikt worden. Meer over onze beleidsopstelling.
De maatregelen uit uw Verklaring van Toepasselijkheid worden technisch en organisatorisch doorgevoerd, met vastgelegde processen zodat de uitvoering herhaalbaar en aantoonbaar is. Meer over onze procesopstelling.
Een interne audit en directiebeoordeling — beide verplicht onder de norm — tonen aan dat het ISMS daadwerkelijk functioneert, vóórdat een externe auditor ernaar kijkt.
De auditor beoordeelt of uw ISMS-documentatie — beleid, Verklaring van Toepasselijkheid, procedures — voldoet aan de norm.
De auditor toetst of het ISMS in de dagelijkse praktijk daadwerkelijk wordt toegepast, met interviews en steekproeven.
Kies altijd een certificerende instelling die geaccrediteerd is door de Raad voor Accreditatie (RvA) — een certificaat van een niet-geaccrediteerde partij heeft geen officiële waarde. Wij wijzen u hierop tijdens de voorbereiding.
Een ISO 27001-certificaat is drie jaar geldig. In die periode voert de certificerende instelling jaarlijks een surveillance-audit uit, die toetst of het ISMS actueel blijft. Na drie jaar volgt een hercertificeringsaudit.
Certificering is dus geen eenmalig project, maar een doorlopend proces: beleid, risicoanalyse en maatregelen moeten meebewegen met uw organisatie. Wij blijven na certificering betrokken bij het onderhoud van uw ISMS, zodat de jaarlijkse audit geen verrassingen oplevert.
De versie uit 2022 herstructureerde Annex A: van 114 beheersmaatregelen in 14 categorieën naar 93 maatregelen in vier thema's (organisatorisch, mens, fysiek, technologisch), met 11 nieuwe maatregelen zoals dreigingsinformatie en cloudbeveiliging.
Nee, ISO 27001 is geen wettelijke verplichting zoals de Cyberbeveiligingswet (NIS2). Het wordt wel steeds vaker een contractuele eis van klanten, aanbestedingen en ketenpartners.
Drie jaar, met jaarlijkse surveillance-audits door de certificerende instelling om te toetsen of het ISMS actueel blijft.
Dat hangt af van de omvang van uw organisatie en de staat van uw huidige informatiebeveiliging. Een gap-analyse aan het begin van het traject geeft een realistische inschatting voor uw specifieke situatie.
Een information security management system: het geheel van beleid, processen, rollen en maatregelen waarmee een organisatie haar informatiebeveiliging structureel beheerst en onderhoudt — de kern waar ISO 27001 eisen aan stelt.
Ja. Certificerende instellingen moeten geaccrediteerd zijn door de Raad voor Accreditatie (RvA). Een certificaat van een niet-geaccrediteerde partij heeft geen officiële waarde en wordt door klanten en aanbestedingen doorgaans niet erkend.
Ja. Risicoanalyse, beleid en veel Annex A-maatregelen overlappen met de eisen van de Cyberbeveiligingswet, waardoor beide trajecten elkaar versterken in plaats van dubbel werk te vormen.
Weet exact waar u staat ten opzichte van de norm of wetgeving die voor u geldt
Meer informatieBreng uw grootste risico's in kaart voordat ze zich voordoen
Meer informatieInformatiebeveiligingsbeleid dat écht wordt gebruikt, niet alleen op de plank ligt
Meer informatieHerhaalbare, aantoonbare processen in plaats van kennis die in hoofden zit
Meer informatiePlan een gratis, vrijblijvend gesprek. Wij brengen in kaart waar u staat en wat een realistisch traject naar certificering is.