Naar de inhoud
esif.nl, kennisbank security en intelligence

Governance

ISMS (information security management system)

Bijgewerkt op · Door Maarten van den Bos

Een ISMS, voluit information security management system, is een managementsysteem waarmee een organisatie haar informatiebeveiliging bestuurt. Het legt vast welke risico's er zijn, welke maatregelen de organisatie neemt, wie verantwoordelijk is en hoe ze controleert en verbetert. De internationale norm ISO/IEC 27001 bevat de eisen voor een ISMS.

Wat is een ISMS?

ISMS staat voor information security management system, in het Nederlands een managementsysteem voor informatiebeveiliging. Het is geen software, maar een manier van organiseren. Een ISMS bestaat uit beleid, processen, rollen en maatregelen die samen zorgen dat informatiebeveiliging niet afhangt van losse acties, maar structureel wordt bestuurd.

De norm voor een ISMS is ISO/IEC 27001. Volgens NEN specificeert ISO/IEC 27001 de eisen voor het opzetten, implementeren, onderhouden en continu verbeteren van een managementsysteem voor informatiebeveiliging. De norm bevat ook eisen voor het beoordelen en behandelen van informatiebeveiligingsrisico’s. Die eisen zijn generiek en gelden voor elke organisatie, ongeacht type, omvang of aard.

Een ISMS beschermt de 3 kernprincipes van informatiebeveiliging uit de CIA-triade: vertrouwelijkheid, integriteit en beschikbaarheid van informatie.

Het verschil met losse beveiligingsmaatregelen zit in de sturing. Een organisatie zonder ISMS neemt bijvoorbeeld wel een firewall en een back-up, maar weet niet zeker of die passen bij haar grootste risico’s. Met een ISMS is vastgelegd wie waarvoor verantwoordelijk is, welke risico’s zijn geaccepteerd en hoe vaak maatregelen worden gecontroleerd. Een organisatie kan zich tegen ISO/IEC 27001 laten certificeren; een onafhankelijke certificerende instelling toetst dan of het ISMS aan de eisen voldoet.

Hoe werkt een ISMS?

Een ISMS werkt risicogericht: de organisatie kiest maatregelen op basis van haar eigen risico’s, niet op basis van een vaste checklist. In bijlage A van ISO/IEC 27001 staan de beheersmaatregelen (controls) uit ISO/IEC 27002. In de versie van 2022 zijn dat 93 beheersmaatregelen, tegenover 114 in de vorige versie (bron: NEN). Het aantal daalde vooral doordat maatregelen zijn samengevoegd; er kwamen 11 nieuwe bij.

Een ISMS opzetten volgens ISO/IEC 27001 gaat in deze stappen:

  1. Bepaal de reikwijdte: welke afdelingen, processen en systemen vallen onder het ISMS.
  2. Stel een informatiebeveiligingsbeleid op en wijs rollen en verantwoordelijkheden toe.
  3. Voer een risicoanalyse uit op de informatie binnen de reikwijdte.
  4. Kies beheersmaatregelen uit bijlage A en leg in een verklaring van toepasselijkheid (statement of applicability) vast welke van toepassing zijn en waarom.
  5. Voer de gekozen maatregelen in en train medewerkers.
  6. Meet de werking en voer interne audits uit.
  7. Laat het management de resultaten beoordelen en verbeter het ISMS continu.

Wie al gecertificeerd was volgens de oude versie van de norm, kreeg van het International Accreditation Forum een overgangsperiode van 36 maanden om het ISMS aan te passen (bron: NEN, 2022).

Voorbeeld uit de praktijk

Een duidelijk Nederlands voorbeeld is de overheid. Alle overheidslagen, van Rijk en gemeenten tot provincies en waterschappen, werken met de Baseline Informatiebeveiliging Overheid (BIO). De BIO2 is gebaseerd op NEN-EN-ISO/IEC 27001:2023 en NEN-EN-ISO/IEC 27002:2022.

Een gemeente richt daarom een ISMS in volgens ISO/IEC 27001 en past daarbij minimaal de overheidsmaatregelen uit de BIO2 toe. Sinds de Cyberbeveiligingswet op 15 augustus 2026 in werking trad, is dat wettelijk verplicht voor overheidsorganisaties die onder die wet vallen (bron: Digitale Overheid, 2026). Voor organisaties die niet onder de wet vallen, zoals Defensie, de AIVD en de politie, blijft de BIO2 gelden als verplichtende zelfregulering. In de zorg speelt NEN 7510 een vergelijkbare rol.

ISMS in de praktijk van een security-professional

Een information security officer of adviseur informatiebeveiliging is meestal de beheerder van het ISMS. Die houdt de risicoanalyse actueel, bewaakt de maatregelen en bereidt audits voor. De CISO stuurt het geheel aan op strategisch niveau.

Een ISMS helpt ook bij wetgeving. De Cyberbeveiligingswet vraagt van organisaties passende maatregelen om risico’s te beperken; met een ISMS leggen ze die vast. Wie met een ISMS wil werken, volgt vaak een opleiding over ISO/IEC 27001, bijvoorbeeld als implementer of auditor.

Veelgestelde vragen

Kun je een voorbeeld geven van een ISMS?

Een gemeente die volgens de BIO2 werkt, heeft een ISMS. Ze legt de reikwijdte vast, voert een risicoanalyse uit, kiest maatregelen uit ISO/IEC 27002 en de BIO2, wijst een information security officer aan en controleert periodiek of de maatregelen werken. Ook een bedrijf met een ISO/IEC 27001-certificaat heeft een ISMS.

Wat houdt ISO 27001 in?

ISO/IEC 27001 is de internationale norm met eisen voor een managementsysteem voor informatiebeveiliging (ISMS). De norm beschrijft hoe je dat systeem opzet, uitvoert, onderhoudt en continu verbetert, en hoe je risico’s beoordeelt en behandelt. Bijlage A bevat 93 beheersmaatregelen. Organisaties kunnen zich ertegen laten certificeren.

Is ISO 27001 wettelijk verplicht?

Voor bedrijven is een ISO 27001-certificaat in Nederland geen algemene wettelijke plicht, maar klanten of aanbestedingen kunnen het eisen. Voor overheidsorganisaties onder de Cyberbeveiligingswet is het toepassen van ISO/IEC 27001 en de BIO2 sinds 15 augustus 2026 wel wettelijk verplicht.

Wat zijn de 3 kernprincipes van informatiebeveiliging?

De 3 kernprincipes zijn vertrouwelijkheid, integriteit en beschikbaarheid, samen de CIA-triade. Vertrouwelijkheid betekent dat alleen bevoegden informatie zien. Integriteit betekent dat informatie juist en volledig is. Beschikbaarheid betekent dat informatie er is wanneer je die nodig hebt.

Bronnen

  1. NEN: Geactualiseerde cybersecuritynorm ISO/IEC 27001 nu beschikbaar (2022)
  2. NEN: Veelgestelde vragen over ISO/IEC 27001
  3. Digitale Overheid: Baseline Informatiebeveiliging Overheid (BIO)

Gerelateerde begrippen

  • ISO 27001

    ISO 27001 is de internationale norm met eisen voor een managementsysteem voor informatiebeveiliging, een ISMS. De norm beschrijft hoe een organisatie risico's beoordeelt, maatregelen kiest en haar beveiliging continu verbetert. Organisaties kunnen zich tegen ISO 27001 laten certificeren door een geaccrediteerde instelling. In Nederland geldt de versie NEN-EN-ISO/IEC 27001.

  • ISO 27002

    ISO 27002 is een internationale richtlijn met beheersmaatregelen voor informatiebeveiliging, inclusief uitleg en implementatieadvies per maatregel. Organisaties gebruiken de norm om maatregelen te kiezen en in te voeren binnen een ISMS volgens ISO 27001. Anders dan ISO 27001 is ISO 27002 geen eisennorm: je kunt je er niet tegen laten certificeren.

  • BIO (Baseline Informatiebeveiliging Overheid)

    BIO staat voor Baseline Informatiebeveiliging Overheid: het basisnormenkader voor informatiebeveiliging van Rijk, gemeenten, provincies en waterschappen. De huidige versie, BIO2, is gebaseerd op ISO 27001 en ISO 27002 en stelt risicomanagement centraal. Sinds 15 augustus 2026 is een groot deel van de BIO2 wettelijk verankerd via de Cyberbeveiligingswet.

  • Risicoanalyse informatiebeveiliging

    Een risicoanalyse informatiebeveiliging is een onderzoek naar wat de informatie van een organisatie bedreigt, hoe groot de kans is dat het misgaat en wat de gevolgen zijn. Op basis daarvan bepaalt de organisatie welke risico's ze accepteert en welke ze met maatregelen verkleint. De risicoanalyse is de basis van elk ISMS.

  • Informatiebeveiliging

    Informatiebeveiliging is het geheel van maatregelen om informatie te beschermen tegen verlies, diefstal, misbruik en ongewenste wijzigingen. Het gaat om digitale en papieren informatie, om systemen en om de mensen die ermee werken. Het doel is dat informatie beschikbaar, juist en vertrouwelijk blijft. Die 3 eisen heten samen de CIA-triade.