Terug naar de blog
ISO 27001

Wat is ISO 27001? Uitleg over de ISMS-norm & compliance

ISO 27001 is de internationale norm voor het beheer van informatiebeveiligingsrisico’s via een formeel managementsysteem. Hieronder leest u wat deze norm precies omvat en hoe de certificering in de praktijk werkt.

20.08.26
12'
Maurice Müller

Maurice Müller

Senior Content Manager

Maurice Müller is journalist en content strategist met ervaring op het gebied van zowel gedrukte als digitale media. Bij Formalize vertaalt hij complexe onderwerpen op het gebied van compliance en regelgeving naar duidelijke, praktische inhoud voor compliance-, risico- en beveiligingsprofessionals in heel Europa.

Belangrijkste punten:

  • ISO 27001 is de internationale norm voor het opzetten en beheren van een managementsysteem voor informatiebeveiliging (ISMS).

  • De norm is gebaseerd op de CIA-triade: vertrouwelijkheid, integriteit en beschikbaarheid.

  • Bijlage A van de herziening van 2022 definieert 93 beheersmaatregelen verdeeld over vier thema’s: organisatorisch, mensgericht, fysiek en technologisch.

  • Compliance betekent dat men voldoet aan de norm; certificering betekent dat men een onafhankelijke audit met succes doorstaat.

  • Certificering duurt doorgaans 6 tot 12 maanden, afhankelijk van de bedrijfsgrootte en de beschikbare hulpmiddelen.

De gemiddelde kosten van een datalek bedroegen in 2026 wereldwijd 4,99 miljoen dollar. Dat is een recordhoogte, volgens het rapport ‘Cost of a Data Breach’ van IBM. De druk vanuit de regelgeving is net zo snel toegenomen: alleen al de boetes uit hoofde van de AVG zijn sinds 2018 de grens van 6 miljard euro gepasseerd, volgens de CMS GDPR Enforcement Tracker. Klanten, partners en toezichthouders verwachten steeds vaker bewijs dat een organisatie informatiebeveiliging serieus neemt, en niet alleen een bewering op een verkooppagina. ISO 27001 biedt organisaties een beproefd, wereldwijd erkend framework om kritieke informatiebronnen systematisch te beveiligen. Het vervangt ad-hocoplossingen en versnipperde spreadsheets door een gestructureerd proces. Het is tevens de norm waar in beveiligingsvragenlijsten van leveranciers en bij bedrijfsinkoop het vaakst om wordt gevraagd, waardoor kennis hiervan ook buiten beveiligingsteams van groot nut is.

Wat is ISO 27001?

ISO/IEC 27001 is de internationale norm voor managementsystemen voor informatiebeveiliging (ISMS). Deze norm biedt een framework voor het beheren en beschermen van gevoelige gegevens door middel van systematisch risicobeheer. De norm beschrijft de eisen waaraan een organisatie moet voldoen om informatiebeveiligingsrisico’s te identificeren, aan te pakken en continu te monitoren.

De norm wordt gezamenlijk gepubliceerd door de International Organization for Standardization (ISO) en de International Electrotechnical Commission (IEC). Daarom wordt deze aangeduid als „ISO/IEC 27001“. In de huidige versie, ISO/IEC 27001:2022, is de reeks beheersmaatregelen van de norm geherstructureerd. Ook is er bijgewerkte terminologie geïntroduceerd om recht te doen aan moderne beveiligingsuitdagingen, zoals clouddiensten en dreigingsinformatie.

ISO 27001 is bewust sectorneutraal. De norm is gelijkelijk van toepassing op zowel een start-up met vijf medewerkers als een multinational. Dat komt doordat de norm een proces voor risicobeheer definieert, en geen vaste lijst van in te zetten technologieën. Dit is ook de reden waarom de norm goed samengaat met sectorspecifieke vereisten. Een organisatie kan één ISMS opzetten en dit afstemmen op ISO 27001, plus andere frameworks zoals SOC 2 of branchespecifieke regelgeving, in plaats van elk daarvan afzonderlijk te beheren. Die flexibiliteit is ook de reden waarom de norm zo belangrijk is voor zulke uiteenlopende doelgroepen. Compliance-managers die de omvang van een certificeringsproject in kaart brengen, CISO’s die beslissen waar ze prioriteit aan moeten geven bij investeringen, en bedrijfsleiders die de beveiligingspositie van een leverancier evalueren: ze vragen zich uiteindelijk allemaal op een gegeven moment af wat ISO 27001 nu eigenlijk vereist.

Raadpleeg de ISO 27001-gids van Formalize voor een gedetailleerd overzicht van alle eisen van de norm.

De kernpijlers: De BIV-triade (CIA-triade) in ISO 27001

ISO 27001 is opgebouwd rond de bescherming van drie kernprincipes van informatiebeveiliging, die samen bekend staan als de CIA-triade. De norm beschouwt beveiliging niet als één enkel doel. In plaats daarvan vraagt de norm van organisaties dat zij voor elk informatiebezit drie afzonderlijke, en soms met elkaar concurrerende, doelstellingen tegen elkaar afwegen:

Vertrouwelijkheid

Waarborgen dat alleen bevoegd personeel toegang heeft tot gevoelige informatie.

Integriteit

De nauwkeurigheid van gegevens beschermen en ongeoorloofde wijzigingen of manipulatie voorkomen.

Beschikbaarheid

Waarborgen dat systemen en gegevens toegankelijk zijn voor bevoegde gebruikers wanneer dat nodig is.

Een effectief ISMS zorgt voor een evenwicht tussen deze drie. Te veel investeren in één ervan ondermijnt de andere. Gegevens bijvoorbeeld zo streng afschermen dat bevoegde gebruikers hun werk niet kunnen doen, gaat voorbij aan het doel. Bij een risicobeoordeling volgens ISO 27001 wordt voor elk bedrijfsmiddel gevraagd welke van de drie het belangrijkst is en wat deze in gevaar zou kunnen brengen. Die vraag maakt van de CIA-triade een praktisch hulpmiddel voor het stellen van prioriteiten, in plaats van een abstract concept.

Wat is een managementsysteem voor informatiebeveiliging (ISMS)?

Een ISMS is het praktische mechanisme achter ISO 27001. Het is een managementframework dat mensen, processen, technologie en organisatorisch risicobeheer samenbrengt in één enkel, controleerbaar systeem. Het is geen eenmalig IT-project.

Een ISMS definieert hoe een organisatie risico’s voor haar informatieactiva identificeert. Het bepaalt ook welke beheersmaatregelen moeten worden toegepast, wie daarvoor verantwoordelijk is en hoe de prestaties in de loop van de tijd worden geëvalueerd. Dat is een wezenlijk andere uitdaging dan het op zichzelf staand implementeren van een firewall of een beleid voor toegangscontrole. In de praktijk raakt een ISMS aan uiteenlopende gebieden, zoals de onboarding en offboarding van personeel, contracten met leveranciers, fysieke toegang tot het kantoor, praktijken op het gebied van softwareontwikkeling en incidentrespons. Het strekt zich uit tot overal waar informatie door de organisatie stroomt.

Omdat het toepassingsgebied de gehele organisatie omvat, vereist ISO 27001 duidelijke verantwoordelijkheid. Er moet iemand verantwoordelijk zijn voor het risicoregister. Er moet iemand de toepassingsverklaring ondertekenen. En er moet iemand controleren of de beheersmaatregelen nog steeds werken wanneer er nieuwe risico’s opduiken. Zonder die structuur heeft beveiligingswerk de neiging zich te concentreren binnen de IT-afdeling. Toch liggen veel van de risico’s met de grootste impact, zoals phishing of inbreuken bij leveranciers, buiten die afdeling.

Dit is ook waar op spreadsheets gebaseerde benaderingen vaak tekortschieten. Een spreadsheet kan weliswaar een risicoregister of een lijst met beheersmaatregelen bevatten, maar kan geen verantwoordelijkheid afdwingen, geen beoordelingen in gang zetten en bewijsmateriaal niet automatisch aan beheersmaatregelen koppelen. Naarmate het ISMS groeit en meer risico’s, beheersmaatregelen, bewijsmateriaal en belanghebbenden omvat, worden spreadsheets eerder een last dan een registratiesysteem.

Belangrijkste onderdelen van de ISO 27001-norm

De norm bestaat uit twee hoofdonderdelen. Het eerste onderdeel is de reeks verplichte bepalingen die vastleggen hoe het ISMS zelf moet functioneren. Het tweede onderdeel is Bijlage A, de referentielijst met beveiligingsmaatregelen die een organisatie kan gebruiken. Auditors controleren elke verplichte bepaling. Ze controleren echter alleen de maatregelen uit Bijlage A die een organisatie daadwerkelijk als relevant heeft geselecteerd.

Bepalingen 4–10 (het ISMS-framework)

De bepalingen 4 tot en met 10 zijn verplicht voor certificering. Ze hebben betrekking op de context van de organisatie, de betrokkenheid van het management, planning, ondersteuning, uitvoering, prestatie-evaluatie en continue verbetering. In de praktijk wordt deze structuur vaak in kaart gebracht aan de hand van de Plannen-Uitvoeren-Controleren-Bijsturen (PDCA)-cyclus:

  • Plannen: Bepaal de reikwijdte van het ISMS, beoordeel risico’s en stel doelstellingen vast..

  • Uitvoeren: Implementeer het risicobeheersingsplan en de geselecteerde beveiligingsmaatregelen.

  • Controleren: Monitor, meet en voer interne audits uit op het ISMS.

  • Bijsturen: Pak non-conformiteiten aan en zorg voor continue verbetering.

Deze cyclus herhaalt zich voortdurend en is geen eenmalig proces. Een risico dat tijdens de "Controlen“-fase wordt geïdentificeerd, bijvoorbeeld een nieuwe leverancier met toegang tot klantgegevens, wordt meegenomen in de planning. Die feedbackloop zorgt ervoor dat een ISMS actueel blijft naarmate de organisatie en het dreigingslandschap veranderen. Het is geen eenmalige momentopname vanaf de initiële certificering.

Beheersmaatregelen uit bijlage A

Bijlage A van ISO/IEC 27001:2022 bevat 93 beheersmaatregelen, ingedeeld in vier thema’s:

  1. Organisatorische beheersmaatregelen (37): beleid, rollen, relaties met leveranciers en incidentbeheer.

  2. Mensgerichte beheersmaatregelen (8): screening, bewustwording en arbeidsvoorwaarden.

  3. Fysieke beheersmaatregelen (14): beveiliging van faciliteiten, apparatuur en media.

  4. Technologische beheersmaatregelen (34): toegangscontrole, cryptografie en monitoring.

Update ISO/IEC 27001:2022: Bij de herziening van 2022 zijn de eerdere 114 beheersmaatregelen uit 14 domeinen (in de versie van 2013) samengevoegd tot deze 93 beheersmaatregelen onder vier thema’s. Deze wijziging weerspiegelt actuele risico’s zoals cloudbeveiliging en dreigingsinformatie. Organisaties hoeven niet elke beheersmaatregel te implementeren. Ze selecteren de maatregelen die relevant zijn voor hun risicobeoordeling en documenteren uitsluitingen in een Statement of Applicability (SoA). De overgangsperiode voor bestaande ISO 27001:2013-certificaten is op 31 oktober 2025 verstreken. ISO/IEC 27001:2022 is nu de enige geldige versie; certificaten die nog verwijzen naar de editie van 2013 worden niet langer erkend.

Bijlage A fungeert als een referentielijst, niet als een checklist die volledig moet worden afgewerkt. Tijdens de certificering verwachten auditors niet dat alle 93 beheersmaatregelen zijn geïmplementeerd. Ze verwachten dat de SoA elke uitsluiting rechtvaardigt en bevestigt dat de controlemaatregelen die de organisatie wel heeft geselecteerd daadwerkelijk functioneren, en niet alleen op papier zijn vastgelegd. Een veelvoorkomende tekortkoming is het implementeren van beheersmaatregelen louter omdat ze in de bijlage staan, in plaats van omdat een specifiek geïdentificeerd risico daar om vraagt.

Wat is het verschil tussen ISO 27001-compliance en certificering?

Deze twee termen worden vaak door elkaar gebruikt, maar ze beschrijven verschillende fasen:

  • Compliance houdt in dat een organisatie haar interne beveiligingspraktijken en -beleid heeft afgestemd op de ISO 27001-norm.

  • Certificering houdt in dat een geaccrediteerde externe certificeringsinstantie de organisatie formeel heeft gecontroleerd en een officieel ISO 27001-certificaat heeft afgegeven.

Een organisatie kan aan de norm voldoen zonder gecertificeerd te zijn. Maar certificering vereist altijd aantoonbare compliance, geverifieerd door een externe auditor. Sommige organisaties hanteren een ISMS dat aan de norm voldoet zonder formele certificering na te streven, bijvoorbeeld terwijl ze zich intern voorbereiden. De meeste eisen van klanten en inkopers vragen echter specifiek om het certificaat zelf, aangezien dit bevestigt dat een onafhankelijke partij de bewering heeft geverifieerd.

Hoe u de ISO 27001-certificering behaalt: 5 stappen

  1. Vaststelling van de reikwijdte en gap-analyse. Bepaal welke activa, systemen, teams en locaties onder het ISMS vallen. Evalueer vervolgens de bestaande beveiligingsmaatregelen aan de hand van de norm om te zien waar de hiaten zitten. Door de reikwijdte in een vroeg stadium goed vast te stellen, voorkomt u kostbaar herstelwerk later. Is de reikwijdte te beperkt, dan dekt het certificaat niet wat klanten daadwerkelijk vragen. Is de reikwijdte te breed, dan loopt het project zichzelf voorbij.

  2. Risicobeoordeling en -beheersing. Breng de bedreigingen voor elk bedrijfsmiddel in de reikwijdte in kaart en beoordeel de risico’s op basis van waarschijnlijkheid en impact. Bepaal hoe elk risico moet worden aangepakt (accepteren, beperken, overdragen of vermijden). Stel vervolgens een Statement of Applicability (SoA) op waarin wordt vastgelegd welke maatregelen uit Bijlage A van toepassing zijn.

  3. Implementatie van beheersmaatregelen. Breng de geselecteerde beheersmaatregelen uit bijlage A in de praktijk: beleid, toegangscontroles, due diligence van leveranciers en andere waarborgen. Leg bewijsmateriaal vast terwijl de beheersmaatregelen worden ingevoerd, niet achteraf.

  4. Interne audit en managementbeoordeling. Test het ISMS intern, bij voorkeur door iemand die onafhankelijk is van de dagelijkse uitvoering van de beheersmaatregelen. Dit bevestigt dat het systeem functioneert zoals bedoeld en klaar is voor externe beoordeling. Het management beoordeelt vervolgens formeel de resultaten en keurt deze goed.

  5. Externe audits van fase 1 en fase 2. Een geaccrediteerde ISO-certificeringsinstantie beoordeelt eerst de documentatie en de gereedheid (fase 1). Vervolgens evalueert zij de daadwerkelijke implementatie en het bewijsmateriaal (fase 2) alvorens de certificering af te geven. Daarna volgen jaarlijkse toezichtaudits om de certificering te handhaven.

De meeste organisaties doorlopen dit proces in 6 tot 12 maanden. De doorlooptijd hangt af van de omvang van het bedrijf, de complexiteit en de mate waarin het werk handmatig wordt uitgevoerd of wordt ondersteund door specifieke tools. Hercertificering vindt om de drie jaar plaats, met tussentijdse, minder uitgebreide controleaudits.

Wat zijn de voordelen van ISO 27001?

ISO 27001 kan organisaties helpen om:

  • Informatiebeveiligingsrisico’s systematisch in kaart te brengen en te beheren, in plaats van pas te reageren op incidenten nadat deze zich hebben voorgedaan.

  • Hun beveiligingsniveau aan te tonen aan klanten en partners, met name bij beveiligingsbeoordelingen van leveranciers en bij bedrijfsinkopen.

  • De kosten en frequentie van beveiligingsincidenten te verminderen, ondersteund door controles die daadwerkelijk worden getest en niet alleen op papier staan.

  • Een voorsprong te pakken op andere frameworks. Een goed functionerend ISMS dekt al een groot deel van wat NIS 2 en DORA ook vereisen.

  • Het management en het personeel een consistent proces te bieden voor beveiligingsbeslissingen, in plaats van subjectieve beoordelingen die per persoon verschillen.

Het stroomlijnen van ISO 27001-compliance met Formalize

Formalize integreert de officiële ISO/IEC 27001:2022-norm rechtstreeks in het platform, dankzij een samenwerking met UNE, de Spaanse nationale normalisatie-instantie, die in april 2026 officieel is begonnen. Teams werken vanuit de actuele, gelicentieerde inhoud zelf, in plaats van vanuit een apart aangeschafte PDF. Formalize is de eerste GRC-aanbieder in Spanje, en een van de eerste in Europa, die dit soort directe samenwerking met vertegenwoordigers van ISO/IEC heeft weten te realiseren.

Formalize maakt ook deel uit van een officiële AI-pilot met ISO en UNE. In het kader van deze pilot wordt een AI-functie ontwikkeld, genaamd Formalize IQ, die bedoeld is om statische ISO-vereisten om te zetten in bruikbare, native workflows zodra deze wordt gelanceerd.

De ISMS-software van Formalize centraliseert het verzamelen van bewijsmateriaal en koppelt controles aan risico’s, in plaats van deze te volgen in losstaande bestanden. Hierdoor is de organisatie continu klaar voor een audit, met inzicht dat tussen certificeringscycli door actueel blijft, en niet alleen in de weken voorafgaand aan een audit. Dat is juist van cruciaal belang op het moment waarop spreadsheets vaak tekortschieten: wanneer de verantwoordelijkheid duidelijk moet zijn, bewijsmateriaal traceerbaar moet zijn naar een specifieke beheersmaatregel, en beoordelaars een actueel beeld nodig hebben zonder op zoek te hoeven gaan naar de nieuwste versie van een bestand.

Informatiebeveiligingsrisico’s staan zelden op zichzelf. Daarom koppelt Formalize de ISO 27001-activiteiten ook aan het bredere risicobeheerframework van de organisatie. Een phishingincident kan bijvoorbeeld direct worden meegenomen in een bijgewerkte risicoscore, in plaats van afgezonderd te blijven in een incidentenlogboek.

Ook binnen het compliance-framework van een organisatie staat ISO 27001 zelden op zichzelf. Formalize koppelt de controles uit bijlage A rechtstreeks aan andere frameworks, waaronder NIS 2, en aan nationale normen zoals de Spaanse ENS, de Belgische CyFun en de Duitse BSI IT-Grundschutz. Als een controle één keer wordt bijgewerkt, wordt die update doorgevoerd in elk framework waaraan deze is gekoppeld. Dit maakt het overbodig om dezelfde controle voor elke toezichthouder afzonderlijk opnieuw aan te tonen, wat de belangrijkste oorzaak is van dubbel auditwerk.

De prijzen van Formalize zijn ook niet gebaseerd op het aantal gebruikerslicenties. Beveiligingsteams kunnen juridische afdelingen, operationele afdelingen en externe auditors rechtstreeks uitnodigen op het platform zonder per extra login te betalen. Bij ISO 27001-werkzaamheden zijn juridische en operationele afdelingen regelmatig betrokken, en licentiekosten zijn een veelvoorkomende reden waarom deze functies volledig buiten de tooling worden gehouden.

Ontdek hoe Formalize u kan helpen bij het opzetten en onderhouden van een auditklaar ISO 27001-managementsysteem.

Veelgestelde vragen

Boek een demo