ISO 27001-checklist

Bijgewerkt op 28 augustus 2026 · Kennisbank Cyberbeveiligingswet

Gebruik deze checklist om te zien waar u staat. Hij volgt de opbouw van de norm uit 2022: eerst de eisen aan het managementsysteem, daarna de beheersmaatregelen uit bijlage A. Alles wat u niet kunt afvinken is werk dat nog moet gebeuren.

Bewaar bij elk punt het bewijs. Een auditor vraagt niet of u het geregeld heeft, maar waar het staat.

Deel 1: het managementsysteem (hoofdstuk 4 tot en met 10)

Dit deel is niet optioneel. U kunt hier niets uit weglaten, ongeacht uw risico's.

  • De scope is vastgesteld en opgeschreven: welk deel van de organisatie, welke locaties, welke diensten
  • Belanghebbenden en hun eisen zijn in kaart gebracht, inclusief wettelijke en contractuele verplichtingen
  • Er is een informatiebeveiligingsbeleid dat door de directie is vastgesteld
  • Rollen en verantwoordelijkheden zijn belegd en bekend bij de betrokkenen
  • Er is een risicobeoordelingsmethode die herhaalbaar is en vergelijkbare uitkomsten geeft
  • De risicoanalyse is uitgevoerd en vastgelegd, met eigenaar per risico
  • Er is een risicobehandelplan: per risico accepteren, verminderen, overdragen of vermijden
  • De verklaring van toepasselijkheid is compleet: per maatregel uit bijlage A of u die toepast, en waarom wel of niet
  • Doelstellingen voor informatiebeveiliging zijn meetbaar geformuleerd
  • Medewerkers zijn aantoonbaar bewust gemaakt en waar nodig opgeleid
  • Documentatie is beheerst: versies, goedkeuring, vindbaarheid
  • Er is minimaal één interne audit uitgevoerd over de volle scope
  • Er is een directiebeoordeling met de vaste agendapunten uit de norm
  • Afwijkingen zijn geregistreerd met oorzaakanalyse en corrigerende maatregelen

Deel 2: organisatorische maatregelen (A.5)

  • Beleidsstukken zijn vastgesteld, gepubliceerd en periodiek herzien
  • Taken zijn gescheiden waar dat kan, zodat één persoon niet alles alleen kan
  • Er is een actueel overzicht van informatiemiddelen met een eigenaar per middel
  • Er zijn regels voor aanvaardbaar gebruik van middelen en gegevens
  • Toegangsrechten worden verstrekt, herzien en ingetrokken volgens een vast proces
  • Leveranciers zijn beoordeeld op beveiliging, met afspraken in het contract
  • Er is een proces voor het melden en afhandelen van incidenten
  • Continuïteit is geregeld en periodiek beproefd, niet alleen op papier
  • Wettelijke eisen zijn in kaart, waaronder de AVG en waar van toepassing de Cyberbeveiligingswet
  • Er is een classificatieschema voor informatie en het wordt daadwerkelijk gebruikt

Deel 3: maatregelen rond mensen (A.6)

  • Screening bij indiensttreding, passend bij de functie en wat wettelijk mag
  • Beveiligingsafspraken staan in de arbeidsvoorwaarden
  • Er is terugkerende bewustwording, geen eenmalige presentatie bij indiensttreding
  • Er is een disciplinair proces bij overtredingen
  • Bij uitdiensttreding worden rechten en middelen aantoonbaar ingenomen
  • Thuiswerken en het gebruik van eigen apparatuur zijn geregeld

Deel 4: fysieke maatregelen (A.7)

  • Beveiligde zones zijn afgebakend en toegang wordt geregistreerd
  • Apparatuur staat veilig en wordt onderhouden
  • Er is een clear desk- en clear screen-afspraak die ook wordt nageleefd
  • Bekabeling en nutsvoorzieningen zijn beschermd
  • Gegevensdragers worden veilig afgevoerd of gewist, aantoonbaar

Deel 5: technologische maatregelen (A.8)

  • Werkplekken zijn beveiligd en centraal beheerd
  • Bijzondere toegangsrechten zijn beperkt en worden periodiek gecontroleerd
  • Meervoudige authenticatie staat aan op alles wat van buiten bereikbaar is
  • Er is logging die bewaard blijft en waar ook echt naar gekeken wordt
  • Er is bescherming tegen malware, centraal beheerd
  • Kwetsbaarheden worden gevolgd en verholpen binnen een afgesproken termijn
  • Back-ups draaien, staan gescheiden van het netwerk en het terugzetten is getest
  • Netwerken zijn gesegmenteerd waar dat zin heeft
  • Gegevens zijn versleuteld in rust en tijdens transport, met sleutelbeheer
  • Ontwikkel-, test- en productieomgevingen zijn gescheiden
  • Wijzigingen doorlopen een vast proces met goedkeuring

De vijf punten waar het meestal misgaat

PuntWat auditors aantreffen
Verklaring van toepasselijkheidmaatregelen uitgesloten zonder onderbouwing die standhoudt
Back-upsze draaien wel, maar terugzetten is nooit getest
Toegangsrechtenvertrokken medewerkers hebben nog accounts
Leveranciersgeen enkele beoordeling vastgelegd
Directiebeoordelingontbreekt, of is een verslag van tien regels zonder besluiten

Wat u vooral niet moet doen

Begin niet met het invullen van sjablonen. De volgorde van de norm is niet toevallig: eerst weten welke risico's u loopt, dan pas kiezen welke maatregelen daarbij horen. Wie start met een kant-en-klaar pakket beleidsstukken krijgt een dossier dat er goed uitziet maar niet over de eigen organisatie gaat. Dat valt bij de eerste audit door de mand.

Van checklist naar certificaat

Deze lijst afvinken is het werk. Daarna volgt de audit in twee fasen bij een geaccrediteerde instelling. Wat dat kost leest u bij wat ISO 27001 kost. Twijfelt u of u het certificaat wel nodig heeft, lees dan eerst wat ISO 27001 precies is.

Veelgestelde vragen

Moet ik alle 93 maatregelen uit bijlage A toepassen?

Nee. U beoordeelt per maatregel of die relevant is voor uw risico's. Uitsluiten mag, maar u moet in de verklaring van toepasselijkheid onderbouwen waarom. Een onderbouwing als "niet van toepassing" zonder uitleg wordt afgekeurd.

Hoe lang duurt het om deze lijst af te werken?

Voor een organisatie die bij nul begint drie tot negen maanden. Ligt er al beleid en zijn de technische basismaatregelen genomen, dan kan het in twee tot vier maanden.

Is deze checklist ook bruikbaar voor NEN 7510?

Grotendeels wel, want NEN 7510 is op ISO 27001 gebaseerd. Er komen eisen bij rond patiëntgegevens en toegang tot dossiers. Zie NEN 7510.

Dekt dit ook de Cyberbeveiligingswet?

Voor een groot deel, maar niet helemaal. De registratieplicht en de meldplicht binnen 24 uur staan niet in ISO 27001. Zie NIS2 versus ISO 27001.

Heb ik software nodig om dit bij te houden?

Niet per se, maar wel structuur. Met documenten in mappen komt u een eind, tot het moment dat u moet aantonen dat alles actueel is en wie wat wanneer heeft goedgekeurd. Dan wordt bijhouden het echte werk.

Weet binnen 2 minuten waar u staat

Beantwoord een paar vragen en zie direct of de Cyberbeveiligingswet voor uw organisatie geldt, of u essentiële of belangrijke entiteit bent en wat u dan moet regelen.

Of ga direct verder: Doe de gratis NIS2-check. We mailen alleen over de Cyberbeveiligingswet en uw afmelding staat in elke mail. Zie de privacyverklaring.