ISO 27001 is de internationale norm waarmee een organisatie aantoonbaar maakt dat zij haar informatie gestructureerd beschermt. De volledige naam is ISO/IEC 27001; de huidige versie is ISO/IEC 27001:2022.
De norm draait om een managementsysteem voor informatiebeveiliging (ISMS): beleid, processen en maatregelen die samen de risico’s beheersen. Een geaccrediteerde certificerende instantie toetst dat systeem en geeft bij goedkeuring het certificaat af.
ISO 27001 is niet wettelijk verplicht, maar wordt in de praktijk afgedwongen door opdrachtgevers, aanbestedingen en wetgeving. Het certificaat dekt een groot deel van de NIS2-zorgplicht en van de beveiligingseisen uit de AVG.
De norm is bruikbaar voor elke organisatie die informatie opslaat, verwerkt of uitwisselt, van het MKB tot de overheid. De omvang van het traject schaalt mee met de grootte en complexiteit van de organisatie.
Een ISO 27001-certificaat is drie jaar geldig, met jaarlijkse controle-audits. Het inrichten van het managementsysteem kost in de trajecten die ClickOn begeleidde doorgaans drie tot zes maanden.
Begin daarom met een nulmeting van je huidige informatiebeveiliging, zodat je weet welke maatregelen al staan en welke nog ontbreken voordat de audit begint.
Wat is ISO 27001?
ISO 27001 is de internationale norm die eisen stelt aan een managementsysteem voor informatiebeveiliging. De norm is opgesteld door de International Organization for Standardization (ISO) en de International Electrotechnical Commission (IEC), vandaar de officiele aanduiding ISO/IEC 27001. De norm wordt ook geschreven als ISO27001 of 27001.
De norm bestaat uit twee delen. Het eerste deel, de hoofdstukken 4 tot en met 10, stelt de eisen aan het managementsysteem zelf: context, leiderschap, planning, risicobeoordeling, uitvoering en verbetering. Het tweede deel is Annex A: een lijst van 93 beveiligingsmaatregelen waaruit je kiest op basis van je risico’s.
Het doel van ISO 27001 is de drie principes van informatiebeveiliging waarborgen: vertrouwelijkheid, integriteit en beschikbaarheid van informatie, samen de CIA-driehoek genoemd.
Wat is het verschil tussen ISO 27001 en ISO 27002?
Het verschil tussen ISO 27001 en ISO 27002 is dat je je tegen 27001 certificeert en 27002 alleen ter ondersteuning gebruikt. ISO 27001 bevat de eisen en de maatregelenlijst (Annex A); ISO 27002 werkt diezelfde maatregelen in detail uit met richtlijnen voor de praktijk. Een organisatie haalt dus een ISO 27001-certificaat, niet een ISO 27002-certificaat.
Voor wie is ISO 27001?
ISO 27001 is bedoeld voor elke organisatie die gevoelige of bedrijfskritische informatie verwerkt, ongeacht de sector. ISO 27002 is voor dezelfde groep bedoeld, maar dan als handleiding bij de maatregelen in plaats van als certificeerbare norm. In de praktijk kiezen organisaties voor certificering om drie redenen.
- Klanten en aanbestedingen vragen erom: opdrachtgevers eisen aantoonbare informatiebeveiliging voordat ze gegevens toevertrouwen of een contract gunnen.
- Wetgeving dwingt het af: de AVG verplicht passende beveiliging van persoonsgegevens, en NIS2 verplicht aangewezen sectoren tot een zorgplicht. ISO 27001 is de gangbare manier om aan beide aantoonbaar te voldoen.
- De organisatie wil grip: het managementsysteem brengt risico’s, verantwoordelijkheden en afspraken structureel in kaart.
ISO 27001 voor het MKB
De norm schaalt mee met de organisatie: een klein bedrijf certificeert een beperkte scope, een grote organisatie een complexe. De scope, het deel van de organisatie dat onder het ISMS valt, bepaal je zelf aan het begin van het traject. Voor een MKB-bedrijf met een Microsoft 365-omgeving betekent dat in de praktijk dat het zwaartepunt bij de werkplekken, de identiteiten en de data ligt, en niet bij een uitgebreid apparaat van processen.
Is ISO 27001 verplicht?
ISO 27001 is niet wettelijk verplicht. Er is geen wet die zegt dat je het certificaat moet hebben. In de praktijk wordt het op drie manieren afgedwongen.
- Via opdrachtgevers en aanbestedingen: steeds meer contracten en aanbestedingen stellen het certificaat als voorwaarde, waardoor je zonder certificaat afvalt.
- Via wetgeving die het resultaat voorschrijft: de AVG eist passende beveiliging en NIS2 een zorgplicht, zonder een norm voor te schrijven. ISO 27001 is de gangbare manier om aan te tonen dat je eraan voldoet.
- Via de keten: organisaties die zelf onder NIS2 vallen, leggen beveiligingseisen contractueel neer bij hun leveranciers.
Er bestaan wel sectorvarianten die dichter tegen een verplichting aan zitten. NEN 7510 is voor zorgaanbieders via de Wabvpz verplicht om aantoonbaar aan te voldoen, en de BIO geldt voor overheidsorganisaties. Beide zijn op ISO 27001 gebouwd.
Waarom ISO 27001?
ISO 27001 levert organisaties drie concrete voordelen op. Het eerste is markttoegang: steeds meer aanbestedingen en grote klanten stellen het certificaat als voorwaarde, dus zonder certificaat val je af.
Het tweede is compliance. Een werkend ISMS dekt tegelijk een groot deel van de NIS2-zorgplicht en de beveiligingsplicht uit de AVG, waardoor je niet voor elke regeling een apart traject hoeft op te tuigen.
Het derde is risicobeheersing. De aanleiding is reeel: Nederland telde in 2023 2,3 miljoen slachtoffers van een vorm van online criminaliteit, en de digitale dreiging neemt toe (NCTV, 2026). Een ISMS maakt die risico’s beheersbaar in plaats van afhankelijk van toeval.
De fases van ISO 27001-certificering
ISO 27001-certificering verloopt in zes vaste fases van inrichting, audit en onderhoud:
- Fase 1. Scope bepalen: vastleggen welke locaties, processen, systemen en gegevens onder het ISMS vallen. Dit bepaalt de omvang van het hele traject.
- Fase 2. Risicoanalyse: de informatiebeveiligingsrisico’s systematisch identificeren en beoordelen. De uitkomst bepaalt welke maatregelen nodig zijn.
- Fase 3. Maatregelen en verklaring van toepasselijkheid: de relevante maatregelen uit Annex A inrichten en vastleggen in de verklaring van toepasselijkheid, met onderbouwing van wat wel en niet van toepassing is.
- Fase 4. Fase 1-audit: de certificerende instantie beoordeelt of de documentatie, het beleid en de risicoanalyse op orde zijn.
- Fase 5. Fase 2-audit: de instantie toetst of het ISMS in de praktijk werkt. Bij een positieve uitkomst volgt het certificaat.
- Fase 6. Onderhoud: jaarlijkse surveillance-audits houden het certificaat geldig; na drie jaar volgt een hercertificeringsaudit.
De certificering wordt altijd afgegeven door een geaccrediteerde certificerende instantie, in Nederland geaccrediteerd door de Raad voor Accreditatie. Een adviespartij of IT-dienstverlener mag het traject begeleiden en de maatregelen inrichten, maar mag niet zijn eigen werk certificeren: dat scheidt de uitvoering van de toetsing.
Hoe lang duurt een ISO 27001-traject?
Het inrichten van het ISMS duurt doorgaans drie tot zes maanden, afhankelijk van de startsituatie en de omvang. In de trajecten die ClickOn begeleidde is de technische inrichting daarvan het snelst te versnellen: de werkplekken, identiteiten en data zijn in 30 dagen technisch audit-klaar te krijgen. Het beleid, de risicoanalyse en de directiebeoordeling bepalen daarna de doorlooptijd.
Wat kost een ISO 27001-certificering?
De kosten bestaan uit twee delen. Het eerste is het inrichten van het ISMS, intern of met begeleiding. Het tweede is de audit door de certificerende instantie, die per auditdag rekent en waarvan het aantal dagen meeschaalt met de omvang van de organisatie. Daar bovenop komen de jaarlijkse surveillance-audits.
Welke ICT-maatregelen vraagt ISO 27001?
Van de 93 beheersmaatregelen uit Annex A valt het thema technologie, 34 maatregelen, vrijwel volledig binnen de ICT-laag, plus delen van de thema’s organisatie en mensen. ClickOn richt die laag in op Microsoft 365 en levert het bewijs dat de auditor wil zien.
Het ISMS zelf, de risicomethodiek, de verklaring van toepasselijkheid, de interne audit, de directiebeoordeling en de veertien maatregelen voor fysieke beveiliging vallen buiten die scope; dat blijft bij je adviseur en de certificerende instantie.
- Toegangsbeheer en autorisaties (A.5.15 tot A.5.18): rolgebaseerde toegang en het volledige levenscyclusbeheer van accounts via Entra ID.
- Beveiliging van endpoints (A.8.1): beheerde en versleutelde werkplekken via Intune.
- Toegang met verhoogde rechten (A.8.2): privileged access management en just-in-time rollen via Entra ID.
- Veilige authenticatie (A.8.5): multifactorauthenticatie en conditional access.
- Bescherming tegen malware (A.8.7): Defender for Endpoint en Defender for Office 365.
- Beheer van technische kwetsbaarheden (A.8.8): geautomatiseerd patchbeheer via Intune.
- Configuratiebeheer (A.8.9): configuratiebaselines en Secure Score.
- Verwijderen en maskeren van informatie (A.8.10, A.8.11): bewaartermijnen en informatieclassificatie via Purview.
- Voorkomen van datalekken (A.8.12): data loss prevention via Purview.
- Back-up van informatie (A.8.13): immutable back-up met periodieke hersteltests.
- Loggen en monitoren (A.8.15, A.8.16): audit logging via Purview en monitoring via Defender.
- Gebruik van cryptografie (A.8.24): BitLocker op apparaten en versleuteling van data via Purview.
- Bewustwording en training (A.6.3): security-awareness en aanvalssimulatie.
De technische nulmeting tegen deze maatregelen staat op ISO 27001 gap-analyse.
Veelvoorkomende ICT-risico’s onder ISO 27001
Dit zijn de risico’s die in het MKB het vaakst tot een cyberincident leiden, met de Annex A-maatregel die ze afdekt.
- Phishing en accountovername: de meest voorkomende toegangsroute. Afgedekt met MFA, conditional access en Defender for Office 365.
- Ransomware: gijzeling van systemen en data. Afgedekt met immutable back-up, Defender for Endpoint en geteste herstelplannen.
- Datalek: ongeautoriseerde toegang tot gegevens. Afgedekt met toegangsbeheer, encryptie en data loss prevention.
- Te ruime rechten: medewerkers met meer toegang dan hun rol vraagt. Afgedekt met least privilege en periodieke toegangsreviews.
- Accounts van vertrokken medewerkers: toegang die na uitdiensttreding blijft bestaan. Afgedekt met beheerde identiteiten en een vast uitstroomproces.
- Schaduw-IT: ongecontroleerde apps en clouddiensten. Afgedekt met app-beheer en zicht via Defender for Cloud Apps.
- Ongepatchte systemen: bekende kwetsbaarheden die openstaan. Afgedekt met patch- en kwetsbaarhedenbeheer via Intune.
- Verlies of diefstal van apparaten: data op zoekgeraakte laptops of telefoons. Afgedekt met BitLocker en op afstand wissen via Intune.
Belangrijke begrippen uit ISO 27001
De norm gebruikt vakbegrippen die in elk certificeringstraject terugkomen. De acht belangrijkste, kort uitgelegd:
- ISMS: Information Security Management System, het managementsysteem van beleid, processen en maatregelen waarmee je informatiebeveiliging structureel beheert. De certificering toetst dit systeem, niet losse maatregelen.
- Annex A: de bijlage met 93 beveiligingsmaatregelen, verdeeld over vier thema’s: organisatorisch, mensgericht, fysiek en technologisch. Je kiest de maatregelen op basis van je risicoanalyse.
- Verklaring van toepasselijkheid: het Statement of Applicability, het document dat vastlegt welke Annex A-maatregelen van toepassing zijn, hoe ze zijn ingericht en waarom eventuele maatregelen zijn uitgesloten.
- Risicoanalyse: de systematische beoordeling van informatiebeveiligingsrisico’s die bepaalt welke maatregelen je neemt. Dit is de kern van het ISMS.
- CIA-driehoek: de drie principes van informatiebeveiliging, vertrouwelijkheid, integriteit en beschikbaarheid, die ISO 27001 beschermt.
- Surveillance-audit: de jaarlijkse controle-audit waarmee de certificerende instantie toetst of het ISMS na certificering blijft werken.
- Geaccrediteerde certificerende instantie: de onafhankelijke partij die de audit uitvoert en het certificaat afgeeft, zelf geaccrediteerd door de Raad voor Accreditatie.
- ISO 27002: de begeleidende norm die de Annex A-maatregelen in detail uitwerkt. ISO 27002 is niet certificeerbaar; ISO 27001 wel.
Norm-overstijgende ICT-begrippen die bij ISO 27001 terugkomen:
- Netwerk- en informatiesysteem
- Cyberincident
- Cyberrisico
- Informatiebeveiliging
- Informatiebeveiligingsbeleid
- Risicomanagement
- Toegangsbeheer
- Encryptie
- Multifactorauthenticatie
- Monitoring en logging
- Back-up
- Bedrijfscontinuiteit
- Patchmanagement en kwetsbaarhedenbeheer
- Assetbeheer en IT-asset-inventarisatie
- Softwarekwetsbaarheid
- Compliance-audit
- Penetratietest
- Security-awarenesstraining
- Datalek
Hulpmiddelen voor ISO 27001
Voor de voorbereiding op certificering bestaan vier hulpmiddelen, van licht naar zwaar:
- ISO 27001-zelfscan: bepaal in enkele minuten hoe ver je organisatie is en welke maatregelen nog ontbreken.
- ISO 27001-checklist: alle eisen uit de hoofdstukken 4 tot en met 10 en de Annex A-maatregelen als afvinklijst.
- Nulmeting (gap-analyse): een meting van je huidige situatie tegen de norm, met een overzicht van de gaten.
- Stappenplan: de route van scope tot certificaat in vaste fases.
ISO 27001 vergeleken met andere normen en wetten
ISO 27001 staat centraal in het normenlandschap: veel andere normen en wetten bouwen erop voort of overlappen ermee. Per norm staat de volledige vergelijking op een eigen vergelijkingspagina.
Normen die op ISO 27001 zijn gebouwd of ermee te vergelijken zijn:
- ISO 27001 en NEN 7510
- ISO 27001 en BIO
- ISO 27001 en NIST
- ISO 27001 en ISO 9001
Wetgeving waaraan je met ISO 27001 aantoonbaar voldoet:
- ISO 27001 en NIS2
- ISO 27001 en de Cyberbeveiligingswet
- ISO 27001 en de AVG
- ISO 27001 en DORA
- ISO 27001 en de EU AI Act
- ISO 27001 en de CRA
Assurance-rapportages die naast het certificaat worden gevraagd:
- ISO 27001 en SOC 2
- ISO 27001 en ISAE 3402
Zo helpt ClickOn met ISO 27001
Het grootste deel van de Annex A-maatregelen is IT-beheer: toegangsbeheer, monitoring, back-up en recovery, patching, encryptie en incidentrespons. Precies het werk dat een managed service provider dagelijks doet, inclusief de bewijsvoering die een auditor wil zien. ClickOn is zelf ISO 27001-gecertificeerd sinds 2021.
ClickOn doet dat met twee aanbiedingen. De Compliance Sprint richt de technische maatregelen en de bewijsvoering in 30 dagen in, tegen een vaste prijs: van nulmeting en gap-analyse naar een technisch audit-klaar systeem. Met compliant werkplekbeheer (ClickOn Compliant MKB) blijft het daarna werken: Microsoft 365-werkplekken ingericht op de ISO 27001-norm, voor 148 euro per werkplek per maand, zonder lock-in. De norminrichting, het beleid en de formele audit blijven bij je adviseur en de certificerende instantie; ClickOn levert de technische uitvoering en het bewijs.
Per stap van je ISO 27001-traject kun je bij ClickOn terecht:
- ISO 27001 gap-analyse: de technische nulmeting tegen de Annex A-maatregelen.
- ISO 27001 risicoanalyse: de technische risicoanalyse op je ICT-omgeving.
- ISO 27001 implementatie: het inrichten en herstellen van de maatregelen in Microsoft 365.
- ISO 27001 audit readiness: het bewijs klaarzetten dat de auditor wil zien.
- ISO 27001 traject: het volledige traject van nulmeting tot technisch audit-klaar.