Wat is ISO 27001?

Bijgewerkt op 28 augustus 2026 · Kennisbank Cyberbeveiligingswet

ISO 27001 is de internationale norm voor informatiebeveiliging. In gewone taal: het is een afgesproken manier om aantoonbaar te maken dat u zorgvuldig omgaat met informatie. Niet door een lijstje technische maatregelen af te vinken, maar door te laten zien dat u weet welke risico's u loopt en dat u die beheerst.

Waar de norm eigenlijk over gaat

Veel mensen denken dat ISO 27001 voorschrijft welke firewall of welk wachtwoordbeleid u moet hebben. Dat doet de norm juist niet. De norm schrijft een proces voor: breng in kaart welke informatie waardevol is, bepaal welke risico's u daarop loopt, kies passende maatregelen, voer ze uit, controleer of ze werken en verbeter waar nodig.

Twee bedrijven kunnen dus allebei gecertificeerd zijn met totaal verschillende maatregelen, omdat ze verschillende risico's lopen. Dat is geen zwakte van de norm maar de kern ervan.

Het ISMS: het hart van de norm

Dat proces heeft een naam: het managementsysteem voor informatiebeveiliging, afgekort ISMS. Dat klinkt als software, maar het is het geheel van beleid, afspraken, rollen en vastleggingen waarmee u informatiebeveiliging bestuurt.

Een ISMS bestaat in de praktijk uit een informatiebeveiligingsbeleid, een risicoanalyse, een verklaring van toepasselijkheid, een set procedures, bewijs dat u ze uitvoert, en een jaarlijkse directiebeoordeling waarin de leiding erop stuurt.

De opbouw van de norm

OnderdeelWat er staat
Hoofdstuk 4 tot en met 10de eisen aan het managementsysteem zelf: context, leiderschap, planning, ondersteuning, uitvoering, evaluatie, verbetering. Hier kunt u niets van weglaten.
Bijlage A93 beheersmaatregelen in vier groepen: organisatorisch, mensen, fysiek en technologisch. Hieruit kiest u wat past bij uw risico's.

Sinds de versie van 2022 zijn de maatregelen teruggebracht van 114 naar 93 en anders gegroepeerd. Werkt u nog met de indeling uit 2013, dan is dat verouderd.

ISO 27001 en ISO 27002: niet hetzelfde

ISO 27001 is de norm waartegen u gecertificeerd wordt. ISO 27002 is de bijbehorende handleiding die per maatregel uitlegt hoe u die invult. U kunt zich niet laten certificeren tegen 27002. Zie het verschil tussen 27001 en 27002.

Hoe certificering werkt

Certificeren doet u bij een geaccrediteerde certificerende instelling, niet bij ISO zelf. Het gaat in twee stappen: eerst een documentbeoordeling, daarna een audit ter plaatse. Slaagt u, dan krijgt u een certificaat van drie jaar met jaarlijkse controleaudits.

Wat het kost hangt sterk af van uw omvang. Zie wat ISO 27001 kost voor reële bedragen.

Is een certificaat verplicht?

Nee. ISO 27001 is een vrijwillige norm. Er is geen wet die het voorschrijft. In de praktijk vragen opdrachtgevers er wel om, vooral bij aanbestedingen en bij het verwerken van gevoelige gegevens.

Belangrijk verschil met de Cyberbeveiligingswet: die is wél verplicht voor wie eronder valt, maar vraagt juist geen certificaat. Zie NIS2 versus ISO 27001.

Wanneer is het de moeite waard

  • Uw klanten vragen erom, of u verliest opdrachten zonder
  • U verwerkt gevoelige gegevens van derden
  • U doet mee aan aanbestedingen waar het een eis of gunningscriterium is
  • U wilt de interne discipline die zo'n systeem afdwingt

Is geen van deze waar, dan levert een certificaat u vooral kosten op. Goede beveiliging kunt u ook zonder certificaat aantoonbaar maken.

Wat het in de praktijk van u vraagt

Reken op drie tot negen maanden voorbereiding voor een organisatie die er nog niet mee bezig is. Het meeste werk zit niet in techniek maar in vastleggen: beleid opschrijven, rollen beleggen, aantonen dat u doet wat u zegt. Daarna is het onderhoud, want een certificaat dat u een keer haalt en daarna laat verstoffen valt bij de eerste controleaudit door de mand.

Wat de norm van uw organisatie vraagt, buiten de techniek om

De onderschatte kant van ISO 27001 is dat het grotendeels een organisatorische exercitie is. Het gaat om vragen als: wie mag beslissen dat een risico aanvaardbaar is, wie controleert of een maatregel echt werkt, en wat gebeurt er als iemand zich er niet aan houdt. Dat zijn geen IT-vragen.

Daarom loopt een certificeringstraject dat volledig bij de IT-afdeling wordt belegd meestal vast. De risicoanalyse gaat over bedrijfsprocessen, de directiebeoordeling vraagt om echte besluiten van de leiding, en het draagvlak moet uit de organisatie zelf komen. Zonder iemand die daar tijd voor krijgt blijft het een papieren traject.

Veelgemaakte misvattingen

Wat mensen denkenHoe het werkelijk zit
"ISO 27001 schrijft voor welke techniek ik moet gebruiken"de norm schrijft een proces voor, u kiest zelf de maatregelen
"Met een certificaat ben ik veilig"het toont aan dat u er structureel op stuurt, niet dat u onkwetsbaar bent
"Het is alleen voor grote bedrijven"de norm schaalt mee; kleine organisaties halen hem regelmatig
"Als ik ISO 27001 heb, voldoe ik aan de AVG"er is overlap, maar de AVG stelt eigen eisen rond rechten van betrokkenen
"Het certificaat is klaar als de audit voorbij is"elk jaar volgt een controleaudit; stilstand betekent verlies van het certificaat

Veelgestelde vragen

Hoe lang is een ISO 27001-certificaat geldig?

Drie jaar, met elk jaar een controleaudit. Na drie jaar volgt een volledige hercertificering.

Kan een klein bedrijf ISO 27001 halen?

Ja. De norm schaalt mee met uw omvang en risico's. Voor een bedrijf van tien man is het managementsysteem aanzienlijk eenvoudiger dan voor een organisatie van duizend.

Voldoe ik met ISO 27001 automatisch aan NIS2?

Nee, maar u bent wel een heel eind. De zorgplicht uit NIS2 overlapt sterk met de norm. Registratieplicht en meldplicht binnen 24 uur staan er echter niet in. Zie de vergelijking.

Wat is het verschil met NEN 7510?

NEN 7510 is de Nederlandse norm voor informatiebeveiliging in de zorg, gebaseerd op ISO 27001 met aanvullingen voor patiëntgegevens. Zie NEN 7510 uitgelegd.

Waar begin ik?

Met een eerlijke nulmeting. Loop de ISO 27001-checklist door en kijk wat er al ligt.

Weet binnen 2 minuten waar u staat

Beantwoord een paar vragen en zie direct of de Cyberbeveiligingswet voor uw organisatie geldt, of u essentiële of belangrijke entiteit bent en wat u dan moet regelen.

Of ga direct verder: Doe de gratis NIS2-check. We mailen alleen over de Cyberbeveiligingswet en uw afmelding staat in elke mail. Zie de privacyverklaring.