ISO 27001 is de internationale norm waarmee een organisatie aantoonbaar maakt dat zij haar informatie gestructureerd beschermt. De norm is niet wettelijk verplicht, maar wordt in de praktijk afgedwongen door opdrachtgevers, aanbestedingen en wetgeving. De volledige naam is ISO/IEC 27001; de huidige versie is ISO/IEC 27001:2022.
De norm draait om een managementsysteem voor informatiebeveiliging (ISMS): beleid, processen en maatregelen die samen de risico’s beheersen. Een geaccrediteerde certificerende instantie toetst dat systeem en geeft bij goedkeuring het certificaat af.
ISO 27001 is niet wettelijk verplicht, maar wordt in de praktijk afgedwongen door opdrachtgevers, aanbestedingen en wetgeving. Het certificaat dekt een groot deel van de NIS2-zorgplicht en van de beveiligingseisen uit de AVG.
De norm is bruikbaar voor elke organisatie die informatie opslaat, verwerkt of uitwisselt, van het MKB tot de overheid. De omvang van het traject schaalt mee met de grootte en complexiteit van de organisatie.
Een ISO 27001-certificaat is drie jaar geldig, met jaarlijkse controle-audits. Het inrichten van het managementsysteem kost in de praktijk drie tot zes maanden of langer (BM Group, 2024).
Begin daarom met een nulmeting van je huidige informatiebeveiliging, zodat je weet welke maatregelen al staan en welke nog ontbreken voordat de audit begint.
Wat is ISO 27001?
ISO 27001 is de internationale norm die eisen stelt aan een managementsysteem voor informatiebeveiliging. De norm is opgesteld door de International Organization for Standardization (ISO) en de International Electrotechnical Commission (IEC), vandaar de officiële aanduiding ISO/IEC 27001.
De norm bestaat uit twee delen. Het eerste deel (de hoofdstukken 4 tot en met 10) stelt de eisen aan het managementsysteem zelf: context, leiderschap, planning, risicobeoordeling, uitvoering en verbetering. Het tweede deel is Annex A: een lijst van 93 beveiligingsmaatregelen waaruit je kiest op basis van je risico’s.
Het doel van ISO 27001 is de drie principes van informatiebeveiliging waarborgen: vertrouwelijkheid, integriteit en beschikbaarheid van informatie, samen de CIA-driehoek genoemd.
Wat is het verschil tussen ISO 27001 en ISO 27002?
Het verschil tussen ISO 27001 en ISO 27002 is dat je je tegen 27001 certificeert en 27002 alleen ter ondersteuning gebruikt. ISO 27001 bevat de eisen en de maatregelenlijst (Annex A); ISO 27002 werkt diezelfde maatregelen in detail uit met richtlijnen voor de praktijk. Een organisatie haalt dus een ISO 27001-certificaat, niet een ISO 27002-certificaat.
Voor wie is ISO 27001?
ISO 27001 is bedoeld voor elke organisatie die gevoelige of bedrijfskritische informatie verwerkt, ongeacht de sector. In de praktijk kiezen organisaties voor certificering om drie redenen.
- Klanten en aanbestedingen vragen erom: opdrachtgevers eisen aantoonbare informatiebeveiliging voordat ze gegevens toevertrouwen of een contract gunnen.
- Wetgeving dwingt het af: de AVG verplicht passende beveiliging van persoonsgegevens, en NIS2 verplicht aangewezen sectoren tot een zorgplicht. ISO 27001 is de gangbare manier om aan beide aantoonbaar te voldoen.
- De organisatie wil grip: het managementsysteem brengt risico’s, verantwoordelijkheden en afspraken structureel in kaart.
De norm schaalt mee met de organisatie: een klein bedrijf certificeert een beperkte scope, een grote organisatie een complexe. De scope, het deel van de organisatie dat onder het ISMS valt, bepaal je zelf aan het begin van het traject.
Waarom ISO 27001?
ISO 27001 levert organisaties drie concrete voordelen op. Het eerste is markttoegang: steeds meer aanbestedingen en grote klanten stellen het certificaat als voorwaarde, dus zonder certificaat val je af.
Het tweede is compliance. Eén werkend ISMS dekt tegelijk een groot deel van de NIS2-zorgplicht en de beveiligingsplicht uit de AVG, waardoor je niet voor elke regeling een apart traject hoeft op te tuigen.
Het derde is risicobeheersing. De aanleiding is reëel: Nederland telde in 2023 2,3 miljoen slachtoffers van een vorm van online criminaliteit, en de digitale dreiging neemt toe (NCTV, 2026). Een ISMS maakt die risico’s beheersbaar in plaats van afhankelijk van toeval.
Hoe werkt ISO 27001-certificering?
ISO 27001-certificering verloopt in een vast traject van inrichting, audit en onderhoud. De stappen op hoofdlijnen:
- 1. Scope bepalen: vastleggen welke locaties, processen, systemen en gegevens onder het ISMS vallen. Dit bepaalt de omvang van het hele traject.
- 2. Risicoanalyse: de informatiebeveiligingsrisico’s systematisch identificeren en beoordelen. De uitkomst bepaalt welke maatregelen nodig zijn.
- 3. Maatregelen en verklaring van toepasselijkheid: de relevante maatregelen uit Annex A inrichten en vastleggen in de verklaring van toepasselijkheid, met onderbouwing van wat wel en niet van toepassing is.
- 4. Fase 1-audit: de certificerende instantie beoordeelt of de documentatie, het beleid en de risicoanalyse op orde zijn.
- 5. Fase 2-audit: de instantie toetst of het ISMS in de praktijk werkt. Bij een positieve uitkomst volgt het certificaat.
- 6. Onderhoud: jaarlijkse surveillance-audits houden het certificaat geldig; na drie jaar volgt een hercertificeringsaudit (DNV, 2025).
De certificering wordt altijd afgegeven door een geaccrediteerde certificerende instantie, in Nederland geaccrediteerd door de Raad voor Accreditatie. Een adviespartij of IT-dienstverlener mag het traject begeleiden en de maatregelen inrichten, maar mag niet zijn eigen werk certificeren: dat scheidt de uitvoering van de toetsing.
Wat kost een ISO 27001-certificering?
De kosten van ISO 27001-certificering bestaan uit twee delen. Het eerste is het inrichten van het ISMS, intern of met begeleiding. Het tweede is de audit door de certificerende instantie, die per auditdag rekent en waarvan het aantal dagen meeschaalt met de omvang van de organisatie. Daar bovenop komen de jaarlijkse surveillance-audits.
Hoe lang duurt het en hoe lang is het geldig?
Het inrichten van het ISMS duurt doorgaans drie tot zes maanden, afhankelijk van de startsituatie en de omvang (BM Group, 2024). Het certificaat is daarna drie jaar geldig, mits de jaarlijkse surveillance-audits positief verlopen.
Belangrijke begrippen uit ISO 27001
De norm gebruikt vakbegrippen die in elk certificeringstraject terugkomen. De acht belangrijkste, kort uitgelegd:
- ISMS: Information Security Management System, het managementsysteem van beleid, processen en maatregelen waarmee je informatiebeveiliging structureel beheert. De certificering toetst dit systeem, niet losse maatregelen.
- Annex A: de bijlage met 93 beveiligingsmaatregelen, verdeeld over 4 thema’s: organisatorisch, mensgericht, fysiek en technologisch. Je kiest de maatregelen op basis van je risicoanalyse.
- Verklaring van toepasselijkheid: het Statement of Applicability, het document dat vastlegt welke Annex A-maatregelen van toepassing zijn, hoe ze zijn ingericht en waarom eventuele maatregelen zijn uitgesloten.
- Risicoanalyse: de systematische beoordeling van informatiebeveiligingsrisico’s die bepaalt welke maatregelen je neemt. Dit is de kern van het ISMS.
- CIA-driehoek: de drie principes van informatiebeveiliging, vertrouwelijkheid, integriteit en beschikbaarheid, die ISO 27001 beschermt.
- Surveillance-audit: de jaarlijkse controle-audit waarmee de certificerende instantie toetst of het ISMS na certificering blijft werken.
- Geaccrediteerde certificerende instantie: de onafhankelijke partij die de audit uitvoert en het certificaat afgeeft, zelf geaccrediteerd door de Raad voor Accreditatie.
- ISO 27002: de begeleidende norm die de Annex A-maatregelen in detail uitwerkt. ISO 27002 is niet certificeerbaar; ISO 27001 wel.
Hulpmiddelen voor ISO 27001
Voor de voorbereiding op certificering bestaan vier hulpmiddelen, van licht naar zwaar:
- ISO 27001-zelfscan: bepaal in enkele minuten hoe ver je organisatie is en welke maatregelen nog ontbreken.
- ISO 27001-checklist: alle eisen uit de hoofdstukken 4 tot en met 10 en de Annex A-maatregelen als afvinklijst.
- Nulmeting (gap-analyse): een meting van je huidige situatie tegen de norm, met een overzicht van de gaten.
- Stappenplan: de route van scope tot certificaat in vaste fases.
ISO 27001 vergeleken met andere normen en wetten
ISO 27001 staat centraal in het normenlandschap: veel andere normen en wetten bouwen erop voort of overlappen ermee. Eerst de twee vergelijkingen waar het meest naar gezocht wordt, daarna de rest.
ISO 27001 vs NIS2
Het verschil tussen ISO 27001 en NIS2 is het verschil tussen kiezen en moeten. ISO 27001 is een vrijwillige, certificeerbare norm; NIS2 is een wettelijke verplichting voor aangewezen sectoren. De overlap is groot: een werkend ISMS dekt het grootste deel van de NIS2-zorgplicht uit artikel 21.
De combinatie ligt voor de hand. ISO 27001 levert de structuur en het bewijs waarmee je de NIS2-zorgplicht aantoont; NIS2 voegt daar de meldplicht, de registratieplicht en de wettelijke bestuursverantwoordelijkheid aan toe die ISO 27001 niet kent. Een certificaat is geen vrijstelling van NIS2, maar wel de kortste route naar naleving.
ISO 27001 vs SOC 2
Het verschil tussen ISO 27001 en SOC 2 zit in de vorm van het bewijs. ISO 27001 levert een certificaat tegen een internationale norm; SOC 2 levert een rapportage waarin een accountant beoordeelt of je beheersmaatregelen werken, op basis van Amerikaanse criteria.
In Nederland en Europa is ISO 27001 de bekendste standaard en breed erkend in aanbestedingen. SOC 2 wordt vooral gevraagd door Amerikaanse klanten en door afnemers van SaaS- en clouddiensten. Organisaties die beide markten bedienen, kiezen soms voor beide; de onderliggende beheersmaatregelen overlappen sterk.
Andere normen en wetten naast ISO 27001
ISO 9001: de norm voor kwaliteitsmanagement. ISO 9001 en ISO 27001 delen dezelfde managementstructuur, maar ISO 9001 gaat over de kwaliteit van producten en processen, ISO 27001 over het beschermen van informatie. Een ISO 9001-certificaat zegt dus niets over informatiebeveiliging, maar het bestaande managementsysteem maakt de stap naar ISO 27001 wel kleiner.
NEN 7510: de Nederlandse norm voor informatiebeveiliging in de zorg, gebouwd op ISO 27001. Zorgorganisaties gebruiken NEN 7510 omdat die de specifieke eisen voor patiëntgegevens toevoegt; de basis is grotendeels gelijk aan ISO 27001.
AVG: de privacywetgeving die passende beveiliging van persoonsgegevens eist. De AVG schrijft geen specifieke norm voor, maar een ISO 27001-certificaat toont aan dat die passende beveiliging er is. ISO 27001 beschermt alle informatie, de AVG alleen persoonsgegevens.
DORA: de Europese verordening voor digitale weerbaarheid van de financiële sector. DORA stelt eigen, strengere eisen, maar een bestaand ISO 27001-managementsysteem dekt een flink deel van de basis af.
ISAE 3402: de assurance-standaard voor uitbestede processen, gericht op financiële verantwoording. Waar ISO 27001 de informatiebeveiliging breed certificeert, geeft ISAE 3402 een opdrachtgever zekerheid over specifiek de diensten die jij voor hem uitvoert.
Zo helpt ClickOn met ISO 27001
Het grootste deel van de Annex A-maatregelen is IT-beheer: toegangsbeheer, monitoring, back-up en recovery, patching, encryptie en incidentrespons. Precies het werk dat een managed service provider dagelijks doet, inclusief de bewijsvoering die een auditor wil zien.
ClickOn doet dat met twee aanbiedingen. De Compliance Sprint richt de technische maatregelen en de bewijsvoering in een vaste periode in, tegen een vaste prijs: van nulmeting en gap-analyse naar een audit-klaar managementsysteem. Met compliant werkplekbeheer (PremiumOn) houden we het daarna aantoonbaar werkend: Microsoft 365-werkplekken ingericht op de ISO 27001-norm, voor €148 per werkplek per maand, zonder lock-in. De norminrichting, het beleid en de formele audit blijven bij je adviseur en de certificerende instantie; ClickOn levert de technische uitvoering en het bewijs.
Liever het hele vraagstuk uit handen geven? Lees hoe je je voorbereidt op de audit met ISO 27001 audit-readiness, of hoe je ISO 27001 uitbesteedt aan een IT-partner.
Klaar om aan ISO 27001 te beginnen? Start de Compliance Sprint Bekijk compliant werkplekbeheer
Veelgestelde vragen over ISO 27001
Is ISO 27001 verplicht?
ISO 27001 is niet wettelijk verplicht, maar wordt in de praktijk afgedwongen door opdrachtgevers en aanbestedingen. Het is bovendien de gangbare manier om aan te tonen dat je voldoet aan de NIS2-zorgplicht en aan de beveiligingseisen van de AVG.
Hoe lang is een ISO 27001-certificaat geldig?
Een ISO 27001-certificaat is drie jaar geldig. In die periode voert de certificerende instantie jaarlijkse surveillance-audits uit; na drie jaar volgt een hercertificeringsaudit (DNV, 2025).
Wat zijn de drie principes van ISO 27001?
De drie principes van ISO 27001 zijn vertrouwelijkheid, integriteit en beschikbaarheid van informatie, samen de CIA-driehoek. Vertrouwelijkheid betekent dat alleen bevoegden toegang hebben, integriteit dat informatie juist en volledig blijft, en beschikbaarheid dat informatie toegankelijk is wanneer nodig.
Is ISO 27001 verouderd?
ISO 27001 is niet verouderd: de huidige versie is ISO/IEC 27001:2022, die de eerdere versie uit 2013 vervangt. De 2022-versie bracht de Annex A-maatregelen terug naar 93, verdeeld over 4 thema’s.
Wat is het verschil tussen ISO 9001 en ISO 27001?
ISO 9001 is de norm voor kwaliteitsmanagement, ISO 27001 die voor informatiebeveiliging. Ze delen dezelfde managementstructuur, maar ISO 9001 gaat over de kwaliteit van producten en processen en ISO 27001 over het beschermen van informatie.