Compliance

ISO 27001: van analyse tot certificaat

ISO/IEC 27001:2022 is de internationale standaard voor informatiebeveiliging. Wij leggen uit wat de norm inhoudt, voor wie certificering relevant is en hoe wij u van de eerste analyse tot een succesvol certificaat begeleiden.

Gratis adviesgesprek
Herkent u dit?

Een aanbesteding of een grotere klant stelt ISO 27001-certificering ineens als harde eis — en u weet nog niet waar u moet beginnen.

De basis

Wat is ISO 27001?

ISO/IEC 27001 is de internationale standaard voor een information security management system (ISMS): een samenhangend geheel van beleid, processen en maatregelen waarmee een organisatie haar informatiebeveiliging structureel beheerst. De huidige versie, ISO/IEC 27001:2022, verving de editie uit 2013 en geldt wereldwijd in meer dan 150 landen, met ruim 70.000 uitgegeven certificaten.

De norm bestaat uit twee delen. De hoofdtekst (clausules 4 t/m 10) beschrijft de eisen aan het managementsysteem zelf, zoals leiderschap, risicobeoordeling en interne audits. Bijlage A (Annex A) bevat 93 concrete beheersmaatregelen, verdeeld over vier thema's: organisatorisch (37), mensgericht (8), fysiek (14) en technologisch (34). Welke maatregelen voor uw organisatie relevant zijn, legt u vast in een Verklaring van Toepasselijkheid.

Doelgroep

Voor wie is ISO 27001 relevant?

ISO 27001 is niet wettelijk verplicht, maar wordt steeds vaker een contractuele eis. Twijfelt u of certificering voor uw organisatie zinvol is?

Gratis ISO 27001-check

IT-dienstverleners & MSP's

Grotere klanten en NIS2-plichtige opdrachtgevers stellen aantoonbare informatiebeveiliging steeds vaker als voorwaarde aan hun IT-partner.

Toeleveranciers van overheid en grootbedrijf

Aanbestedingen en inkoopvoorwaarden noemen ISO 27001-certificering steeds vaker expliciet als knock-outcriterium.

Zorg- en financiële dienstverleners

Naast sectorspecifieke normen zoals NEN 7510 vragen ketenpartners en toezichthouders om breder, aantoonbaar informatiebeveiligingsbeleid.

Organisaties die internationaal opereren

ISO 27001 is de wereldwijd erkende standaard — relevant zodra u met buitenlandse klanten, partners of vestigingen werkt.

Voordelen

Voordelen van ISO 27001

Extern

  • Onderscheidend vermogen bij aanbestedingen en klantvragen
  • Eén erkend certificaat in plaats van losse vragenlijsten per klant
  • Vertrouwen bij internationale partners en ketenpartners

Intern

  • Gestructureerd risicobeheer in plaats van losse, ad-hoc maatregelen
  • Minder afhankelijk van de kennis van één persoon
  • Een werkend ISMS dat helpt continu te verbeteren, niet alleen op papier
Aanpak

Het ISO 27001-traject in 6 stappen

Van eerste nulmeting tot certificaat. Klik een stap open voor de details.

Beoordeling van uw huidige informatiebeveiliging tegenover de 93 beheersmaatregelen uit Annex A, met een helder overzicht van wat al op orde is en waar de hiaten zitten. Meer over onze gap-analyse.

Onderhoud

Na certificering: hoe blijft u compliant?

Een ISO 27001-certificaat is drie jaar geldig. In die periode voert de certificerende instelling jaarlijks een surveillance-audit uit, die toetst of het ISMS actueel blijft. Na drie jaar volgt een hercertificeringsaudit.

Certificering is dus geen eenmalig project, maar een doorlopend proces: beleid, risicoanalyse en maatregelen moeten meebewegen met uw organisatie. Wij blijven na certificering betrokken bij het onderhoud van uw ISMS, zodat de jaarlijkse audit geen verrassingen oplevert.

FAQ

Veelgestelde vragen

De versie uit 2022 herstructureerde Annex A: van 114 beheersmaatregelen in 14 categorieën naar 93 maatregelen in vier thema's (organisatorisch, mens, fysiek, technologisch), met 11 nieuwe maatregelen zoals dreigingsinformatie en cloudbeveiliging.

Aan de slag met ISO 27001-certificering?

Plan een gratis, vrijblijvend gesprek. Wij brengen in kaart waar u staat en wat een realistisch traject naar certificering is.