ISO 27001: Wat het is, wat er voor certificering nodig is en of uw organisatie het nodig heeft
ISO 27001 is de internationale norm voor informatiebeveiligingsbeheersystemen. Het is wereldwijd de meest erkende beveiligingscertificering, die door zakelijke klanten, toezichthouders en verzekeraars wordt aanvaard als bewijs van een systematische, gecontroleerde aanpak van het beheer van informatiebeveiligingsrisico’s.
Volgens het Kaseya State of the MSP-rapport 2026 behoren naleving van regelgeving en rapportage tot de top tien van servicebehoeften van MSP-klanten in 2026, en is ISO 27001 de certificering waar het vaakst om wordt gevraagd door inkoopteams van grote ondernemingen. Download het volledige rapport.
Voor IT-teams en MSP’s is ISO 27001 op twee fronten van belang: als interne beveiligingsnorm die het nastreven waard is, en als eis die zakelijke klanten steeds vaker aan hun dienstverleners stellen. Inzicht in wat de norm vereist, en of formele certificering daadwerkelijk noodzakelijk is of dat het naleven van de norm zonder certificering evenveel waarde oplevert, vormt het uitgangspunt voor elke goede beslissing. De compliance-tools van Kaseya ondersteunen organisaties in elke fase van dat besluitvormingsproces bij het in kaart brengen van tekortkomingen ten opzichte van ISO 27001 en het verzamelen van bewijsmateriaal.
Zet met vertrouwen uw ISO 27001-ISMS op
Compliance Manager GRC begeleidt u bij de ISO 27001-kloofanalyse, het in kaart brengen van beheersmaatregelen en het verzamelen van bewijsmateriaal, en genereert auditklare rapporten die zowel interne als externe certificeringsbeoordelingen ondersteunen.
Wat is ISO 27001?
ISO/IEC 27001 is een internationale norm die gezamenlijk is gepubliceerd door de Internationale Organisatie voor Normalisatie (ISO) en de Internationale Elektrotechnische Commissie (IEC). De norm beschrijft de eisen voor het opzetten, implementeren, onderhouden en voortdurend verbeteren van een informatiebeveiligingsbeheersysteem (ISMS), een gestructureerd kader voor het identificeren en beheren van informatiebeveiligingsrisico’s binnen een organisatie.
ISO 27001 is geen checklist met specifieke beveiligingsmaatregelen. Het is een norm voor managementsystemen. De norm schrijft voor dat een organisatie moet beschikken over een gedocumenteerd risicobeheerproces, maatregelen moet nemen die zijn afgestemd op de geïdentificeerde risico’s, de prestaties van haar ISMS moet meten en deze voortdurend moet verbeteren. De certificering wordt na een formele audit afgegeven door een geaccrediteerde externe certificeringsinstantie.
ISO 27001:2022 is de huidige versie, die in oktober 2022 is gepubliceerd. De deadline van oktober 2025 voor organisaties om over te stappen van ISO 27001:2013 is inmiddels verstreken. Elk geldig ISO 27001-certificaat moet verwijzen naar de versie van 2022. Organisaties die nog steeds de norm van 2013 aanhalen, moeten door inkoopteams van bedrijven met de nodige voorzichtigheid worden benaderd, aangezien die certificeringen niet langer als geldig worden beschouwd.
De acceptatie is sterk toegenomen. Volgens de ISO-enquête van 2024 bedroeg het aantal geldige ISO 27001-certificaten wereldwijd bijna 97.000, een aanzienlijke stijging ten opzichte van voorgaande jaren, aangezien organisaties in de financiële dienstverlening, de technologiesector en de gezondheidszorg certificering steeds vaker beschouwen als een basisvereiste op het gebied van beveiliging.
ISO 27001 versus ISO 27002
Deze twee normen vullen elkaar aan en worden vaak door elkaar gehaald.
ISO 27001 beschrijft de eisen waaraan een ISMS moet voldoen en wat het managementsysteem moet omvatten om in aanmerking te komen voor certificering. Het is de norm op basis waarvan organisaties worden gecertificeerd.
ISO 27002 biedt richtlijnen voor de implementatie van de informatiebeveiligingsmaatregelen die in bijlage A van ISO 27001 worden genoemd. Het is een referentiedocument, geen norm waarop certificering mogelijk is. Organisaties worden gecertificeerd volgens ISO 27001, waarbij ISO 27002 als implementatierichtlijn wordt gebruikt.
Beschouw ISO 27001 als de specificatie (wat je moet hebben) en ISO 27002 als de implementatiegids (hoe je het moet opzetten). Om een ISO 27001-audit te doorstaan, is het niet nodig om ISO 27002 rechtstreeks te implementeren, maar de richtlijnen zijn in de praktijk nuttig voor elke organisatie die voor het eerst aan de slag gaat met het implementeren van beheersmaatregelen.
Wat er voor een ISO 27001-certificering vereist is
De certificeringseisen zijn onderverdeeld in de artikelen 4 tot en met 10. Aan elk artikel moet worden voldaan om gecertificeerd te worden.
Artikel 4, Context van de organisatie: Bepaal de reikwijdte van het ISMS. Breng de interne en externe factoren in kaart die van invloed zijn op het ISMS, de belanghebbenden met eisen op het gebied van informatiebeveiliging, en welke informatieactiva binnen de reikwijdte vallen.
Artikel 5, Leiderschap: Het hoger management moet blijk geven van actieve betrokkenheid bij het ISMS. Dit houdt in dat het een gedocumenteerd beleid inzake informatiebeveiliging goedkeurt, rollen en verantwoordelijkheden toewijst en ervoor zorgt dat het programma over voldoende middelen beschikt.
Artikel 6, Planning: Voer een formele risicobeoordeling op het gebied van informatiebeveiliging uit. Breng de risico’s voor informatieactiva in kaart, beoordeel de waarschijnlijkheid en de mogelijke impact ervan, en stel een risicobeheersplan op waarin wordt vastgelegd hoe elk risico zal worden aangepakt: of het nu wordt geaccepteerd, beperkt, overgedragen of vermeden.
Artikel 7, Ondersteuning: Controleer of het ISMS over de benodigde middelen beschikt, of het personeel over de juiste competenties beschikt, of het bewustzijn van de beveiligingsverantwoordelijkheden actief wordt onderhouden en of de documentatie op de juiste wijze wordt beheerd.
Paragraaf 8, Uitvoering: Het risicobeheersingsplan uitvoeren. Hier worden de beheersmaatregelen uit bijlage A toegepast en worden de in het plan beschreven operationele beveiligingsactiviteiten daadwerkelijk uitgevoerd.
Artikel 9, Prestatiebeoordeling: De prestaties van het ISMS moeten worden gecontroleerd en gemeten aan de hand van vastgestelde doelstellingen. Er moeten interne audits worden uitgevoerd. Het management moet het ISMS met vaste tussenpozen evalueren.
Artikel 10, Verbetering: Pak eventuele afwijkingen aan, neem corrigerende maatregelen en zorg ervoor dat het ISMS in de loop van de tijd voortdurend wordt verbeterd.
De certificeringsaudit zelf bestaat uit twee fasen. Fase 1 is een beoordeling van de documentatie: is het ISMS aanwezig en is het adequaat opgezet? In fase 2 wordt de implementatie beoordeeld: functioneert het ISMS daadwerkelijk zoals het is opgezet? Na de eerste certificering vinden er jaarlijks toezichtaudits plaats, met een volledige hercertificeringsaudit na drie jaar.
Voor organisaties die vanaf een laag uitgangsniveau beginnen, duurt het volledige traject – van de gap-analyse tot het gecertificeerde ISMS – doorgaans zes tot achttien maanden en vereist het aanzienlijke investeringen in professionele diensten, tijd van interne medewerkers en hulpmiddelen.
Bijlage A: de 93 veiligheidsmaatregelen
Bijlage A van ISO 27001:2022 bevat 93 beheersmaatregelen, ingedeeld in vier thema’s.
Organisatorische beheersmaatregelen (37): beleid, rollen en verantwoordelijkheden, informatie over bedreigingen, informatiebeveiliging in projectbeheer, relaties met leveranciers, procedures voor incidentbeheer en bedrijfscontinuïteitsplanning.
Personeelsmaatregelen (8): screening vóór indiensttreding, arbeidsvoorwaarden met betrekking tot informatiebeveiliging, voorlichting en bewustmaking op het gebied van beveiliging, tuchtprocedures en beleid inzake werken op afstand.
Fysieke beveiligingsmaatregelen (14): fysieke beveiligingsperimeters, beveiliging van apparatuur, beleidsregels inzake ‘clear desk’ en ‘clear screen’, en veilige verwijdering van apparatuur.
Technologische beveiligingsmaatregelen (34): Toegangscontrole, authenticatiemechanismen, beheer van cryptografische sleutels, veilige ontwikkelingspraktijken, kwetsbaarheidsbeheer, monitoring van de netwerkbeveiliging, back-up en herstel, logboekregistratie en versleuteling.
Niet alle 93 controlemaatregelen zijn voor elke organisatie verplicht. De Statement of Applicability (SoA) is een verplicht document waarin de organisatie vastlegt welke controlemaatregelen van toepassing zijn op haar werkterrein en risicoprofiel, en eventuele uitsluitingen motiveert. Controlemaatregelen worden uitsluitend uitgesloten wanneer ze daadwerkelijk niet van toepassing zijn op de bedrijfsactiviteiten van de organisatie, en niet om de inspanningen op het gebied van naleving te verminderen. Een auditor zal uitsluitingen nauwkeurig onder de loep nemen.
Certificering versus afstemming: wanneer is formele certificering de moeite waard?
ISO 27001-certificering is een aanzienlijke investering. Het volledige proces, dat bestaat uit een gap-analyse, de ontwikkeling van een ISMS, interne audits, certificeringsaudits in fase 1 en fase 2 en doorlopend toezicht, vergt doorgaans zes tot achttien maanden aan inspanning en een aanzienlijk budget.
Het is duidelijk de moeite waard om een formele certificering na te streven wanneer:
- Zakelijke klanten eisen het. Grote organisaties in de financiële dienstverlening, de gezondheidszorg en de overheid stellen de ISO 27001-certificering steeds vaker als criterium voor de selectie van leveranciers. Als belangrijke klanten of potentiële klanten dit eisen, is de zakelijke argumentatie duidelijk. Het verlies van een contract of het worden uitgesloten van een aanbestedingsprocedure nog voordat er zelfs maar een gesprek is begonnen, vormt een reëel risico voor niet-gecertificeerde leveranciers.
- Dit is noodzakelijk om de regelgeving op elkaar af te stemmen. Bepaalde sectorspecifieke regelgevingen in de EU en het VK verwijzen naar ISO 27001 als een aanvaardbare manier om aan de voorschriften te voldoen. Voor organisaties die onder deze regelingen vallen, is certificering wellicht de duidelijkste manier om aan te tonen dat ze aan de voorschriften voldoen.
- Marktdifferentiatie rechtvaardigt dit. Op concurrerende markten waar zakelijke klanten verschillende aanbieders met elkaar vergelijken, geeft ISO 27001-certificering blijk van een mate van beveiligingsvolwassenheid die veel concurrenten ontberen.
Een afstemming zonder formele certificering kan voldoende zijn wanneer:
- De belangrijkste drijfveer is het verbeteren van de interne beveiliging. Door de ISMS-structuur in te voeren, een risicobeoordeling uit te voeren en passende beheersmaatregelen te treffen, worden de meeste beveiligingsvoordelen gerealiseerd zonder dat daarvoor een certificeringsaudit nodig is.
- De organisatie streeft naar certificering, maar is daar nog niet klaar voor. Het stapsgewijs opbouwen van het ISMS met het oog op een certificeringsaudit is een legitieme strategie, met name voor kleinere organisaties of organisaties met beperkte interne middelen op het gebied van compliance.
Een praktisch voorbeeld: een MSP die 200 endpointsen van klanten beheert en meedingt naar een contract in de financiële dienstverlening voor het middensegment, zal vrijwel zeker zien dat ISO 27001-certificering op de kwalificatiechecklist voor leveranciers staat. Dezelfde MSP die MKB-klanten algemene IT-ondersteuning biedt, zal wellicht merken dat het aantonen van naleving – met gedocumenteerd beleid en een uitgevoerde risicobeoordeling – voldoet aan wat klanten daadwerkelijk vragen.
ISO 27001 voor MSP's
ISO 27001 is om twee specifieke redenen bijzonder relevant voor MSP’s.
MSP’s als risico in de toeleveringsketen. Zakelijke klanten hebben uit veelbesproken incidenten in de toeleveringsketen geleerd dat MSP’s een aanzienlijk aanvalsoppervlak vormen voor hun omgevingen. ISO 27001-certificering is het erkende bewijs dat een MSP beschikt over een systematisch, gecontroleerd beveiligingsprogramma. MSP’s die zakelijke contracten nastreven of bestaande zakelijke klanten willen behouden naarmate inkoopprocessen verder worden uitgewerkt, zullen certificering in toenemende mate als een de facto vereiste gaan beschouwen.
Uit het ISMS.online-onderzoek naar de stand van zaken op het gebied van informatiebeveiliging uit 2025 bleek dat de meeste organisaties het afgelopen jaar te maken hebben gehad met ten minste één beveiligingsincident dat verband hield met een derde partij of leverancier. Inkoopteams hebben dit opgemerkt. MSP’s zonder gestructureerde beveiligingsprogramma’s worden al uit de selectie gefilterd voordat een verkoopteam er überhaupt bij betrokken raakt.
MSP’s die compliance-diensten aan klanten leveren. MSP’s die klanten helpen bij het voldoen aan de ISO 27001-norm of het behalen van een ISO 27001-certificering, moeten de norm goed genoeg begrijpen om lacuneanalyses uit te voeren, begeleiding te bieden bij de implementatie van beheersmaatregelen en klanten voor te bereiden op audits. Dit is een groeiende dienstencategorie. Middelgrote bedrijven vormen een van de snelst groeiende segmenten die ISO 27001-certificering nastreven, en veel van hen beschikken niet over de interne expertise om dit zelf te realiseren.
Compliance Manager GRC ondersteunt ISO 27001/2-beoordelingen binnen zijn frameworkbibliotheek, waardoor MSP’s de ISO 27001-gap-analyses van klanten, het in kaart brengen van controlemeetpunten en het verzamelen van bewijsmateriaal vanaf één centraal platform kunnen beheren. Een MSP die meerdere klanten tegelijkertijd begeleidt bij de voorbereiding op ISO 27001, heeft aanzienlijk meer baat bij een gestructureerde tool dan bij ad-hocspreadsheets en gedeelde schijven.
Hoe ISO 27001 zich verhoudt tot andere kaders
Een van de praktische voordelen van ISO 27001 is dat de norm aansluit bij andere belangrijke kaders. De inspanningen voor de implementatie versterken elkaar: een organisatie die een solide ISMS voor ISO 27001 opzet, voldoet daarmee tegelijkertijd aan een groot deel van diverse andere nalevingsverplichtingen.
NIST CSF. Sterke overeenstemming. Beide zijn risicogebaseerde benaderingen die gericht zijn op het systematisch beheren van informatiebeveiliging. Een organisatie met een ISO 27001-certificaat zal merken dat aan de meeste NIST CSF-eisen al wordt voldaan via haar ISMS. Het NIST-raamwerk leidt niet tot certificering, maar er wordt veelvuldig naar verwezen, met name door organisaties die contracten hebben met de Amerikaanse overheid of klanten hebben die bij de Amerikaanse overheid werken.
SOC 2. Er is een aanzienlijke overlap op het gebied van controlemaatregelen, met name wat betreft toegangscontrole, logboekregistratie, wijzigingsbeheer en beschikbaarheid. De auditmethodologie en de rapportagevorm verschillen aanzienlijk, maar ISO 27001-certificering versnelt de voorbereiding op SOC 2 op een betekenisvolle manier. Organisaties streven vaak naar beide.
AVG. ISO 27001 voldoet aan veel van de technische en organisatorische beveiligingseisen van AVG. Een ISMS volgens ISO 27001 biedt solide bewijs voor de verplichting uit artikel 32 om passende beveiligingsmaatregelen te nemen. De specifieke privacy-eisen van AVGgaan verder en hebben betrekking op de rechten van betrokkenen, de rechtsgrondslag en effectbeoordelingen inzake gegevensbescherming, maar het ISMS vormt de basis voor de beveiliging.
CIS-maatregelen. De maatregelen uit bijlage A van ISO 27001 komen grotendeels overeen met de CIS-maatregelen. Organisaties die CIS-maatregel IG2 of IG3 hebben geïmplementeerd, hebben daarmee al aan een aanzienlijk deel van de eisen uit bijlage A voldaan en zouden een certificeringsaudit daardoor beter moeten kunnen doorlopen.
NIS2. De beveiligingsmaatregelen uit artikel 21 van NIS2 sluiten nauw aan bij de ISMS-benadering van ISO 27001. Een ISO 27001-certificering staat niet gelijk aan naleving van NIS2, maar biedt wel een betrouwbare basis en voldoet aan een groot deel van de eisen die toezichthouders stellen op het gebied van gedocumenteerd, systematisch beveiligingsbeheer.
Voor een uitgebreidere vergelijking van ISO 27001 met SOC 2, NIST en PCI DSS, zie ‘De belangrijkste nalevingsnormen en de verschillen daartussen’.
Belangrijkste punten
- ISO 27001 is een norm voor managementsystemen, geen checklist voor beveiligingsmaatregelen. De norm schrijft voor wat een ISMS moet omvatten, en voor certificering is een audit door een onafhankelijke derde partij nodig, waarbij aan deze eisen wordt getoetst. – De huidige versie is ISO 27001:2022. De overgangstermijn van oktober 2025 voor de overstap van de versie uit 2013 is verstreken. Elk geldig certificaat moet verwijzen naar de norm van 2022.– Formele certificering is de moeite waard wanneer zakelijke klanten hierom vragen of wanneer marktonderscheid de investering rechtvaardigt. Aanpassing zonder certificering levert nog steeds het grootste deel van het beveiligingsvoordeel op en is een goed uitgangspunt.– ISO 27001 sluit nauw aan bij NIST CSF, SOC 2, AVG, CIS Controls en NIS2. Het opzetten van een solide ISMS vergroot het rendement op compliance-investeringen in meerdere kaders tegelijk.