ISO 27001
Bijgewerkt op · Door Maarten van den Bos
ISO 27001 is de internationale norm met eisen voor een managementsysteem voor informatiebeveiliging, een ISMS. De norm beschrijft hoe een organisatie risico's beoordeelt, maatregelen kiest en haar beveiliging continu verbetert. Organisaties kunnen zich tegen ISO 27001 laten certificeren door een geaccrediteerde instelling. In Nederland geldt de versie NEN-EN-ISO/IEC 27001.
Wat is ISO 27001?
ISO 27001, voluit ISO/IEC 27001, is een internationale norm van de standaardisatie-organisaties ISO en IEC. De officiële titel is “Managementsysteem voor informatiebeveiliging, Eisen”. Volgens NEN specificeert de norm de eisen voor het opzetten, implementeren, onderhouden en continu verbeteren van een managementsysteem voor informatiebeveiliging. Zo’n systeem heet een ISMS. De norm bevat ook eisen voor het beoordelen en behandelen van risico’s.
ISO 27001 schrijft geen vaste set techniek voor. De norm vraagt een organisatie om haar eigen risico’s te bepalen met een risicoanalyse en daar passende maatregelen bij te kiezen. Die maatregelen staan in bijlage A. In de versie uit 2022 zijn dat 93 beheersmaatregelen, tegenover 114 in de vorige versie uit 2013. Het aantal lijkt kleiner doordat maatregelen zijn samengevoegd; er kwamen 11 nieuwe bij (bron: NEN).
De uitleg bij elke maatregel staat in een aparte norm, ISO 27002. ISO 27001 zegt wat een organisatie moet regelen, ISO 27002 geeft aanwijzingen hoe.
De Engelse versie van de huidige norm verscheen in oktober 2022. Omdat de norm ook Europees is aanvaard, heet de Nederlandse uitgave NEN-EN-ISO/IEC 27001. Op de ISO 27001 bouwen andere normenkaders voort, zoals de BIO voor de overheid en NEN 7510 voor de zorg.
Hoe werkt ISO 27001-certificering?
Een organisatie laat zich certificeren door een certificerende instelling die daarvoor is geaccrediteerd. In Nederland staat de lijst van geaccrediteerde instellingen bij de Raad voor Accreditatie (RvA), zo meldt NEN. Het traject verloopt in deze stappen:
- Richt het ISMS in volgens de eisen van de norm, inclusief risicoanalyse en verklaring van toepasselijkheid.
- Voer interne audits uit en laat het management de resultaten beoordelen.
- Laat een geaccrediteerde instelling een externe security audit uitvoeren.
- Herstel eventuele afwijkingen en ontvang het certificaat.
- Houd het ISMS bij, want de instelling komt periodiek terug.
Voor de overstap naar de versie uit 2022 stelde het International Accreditation Forum een overgangsperiode van 36 maanden vast. Gecertificeerde organisaties moesten daarvoor een overgangsaudit laten doen (bron: NEN).
Voorbeeld uit de praktijk
De Nederlandse overheid gebruikt ISO 27001 als verplichte standaard. Forum Standaardisatie nam NEN-ISO/IEC 27001 op 18 mei 2015 op in de lijst met open standaarden onder het principe “pas toe of leg uit” (bron: Forum Standaardisatie). Dat geldt voor het Rijk, provincies, gemeenten, waterschappen en instellingen uit de (semi-)publieke sector.
In de praktijk betekent dit: vraagt een overheidsorganisatie een ICT-dienst of een informatiebeveiligingsaanpak uit, dan moet ze ISO 27001 toepassen, of uitleggen waarom niet. Ook in de jeugdhulp speelt de norm: voor aanbieders in de jeugdhulp geldt ISO 27001, terwijl zorgaanbieders NEN 7510 volgen (bron: IGJ).
ISO 27001 in de praktijk van een security-professional
ISO 27001 is het dagelijkse kader van de information security officer en de adviseur informatiebeveiliging. Zij houden het ISMS bij, voeren risicoanalyses uit en bereiden audits voor. Een ISO 27001-auditor toetst of een organisatie aan de norm voldoet, als interne auditor of namens een certificerende instelling.
Opleidingen richten zich vaak op 1 van die rollen, bijvoorbeeld implementer of lead auditor. Een overzicht staat bij de ISO 27001-opleidingen. Hoe ISO 27001 zich verhoudt tot wetgeving, lees je bij de Cyberbeveiligingswet.
Veelgestelde vragen
Wat houdt ISO 27001 in?
ISO 27001 is een internationale norm met eisen voor een managementsysteem voor informatiebeveiliging (ISMS). De norm beschrijft hoe een organisatie risico’s beoordeelt en behandelt, beleid en rollen vastlegt, maatregelen kiest uit bijlage A en haar beveiliging controleert en continu verbetert. Organisaties kunnen zich tegen de norm laten certificeren.
Is ISO 27001 wettelijk verplicht?
Voor bedrijven is ISO 27001 in Nederland geen algemene wettelijke plicht, maar klanten en aanbestedingen kunnen een certificaat eisen. De overheid moet de norm toepassen via de lijst “pas toe of leg uit” van Forum Standaardisatie. Voor overheidsorganisaties onder de Cyberbeveiligingswet is toepassing via de BIO2 sinds 15 augustus 2026 wettelijk verplicht.
Wat is het verschil tussen ISO 9001 en ISO 27001?
ISO 9001 is de internationale norm voor kwaliteitsmanagementsystemen: die gaat over de kwaliteit van producten en diensten. ISO 27001 gaat over informatiebeveiliging. Beide normen zijn managementsystemen met beleid, audits en continue verbetering, dus een organisatie kan ze in 1 systeem combineren.
Wat is het verschil tussen ISO 27001 en 27002?
ISO 27001 bevat de eisen voor een ISMS en is de norm waartegen je je laat certificeren. ISO 27002 is een richtlijn met uitleg en implementatieadvies per beheersmaatregel. De maatregelen uit ISO 27002 staan in verkorte vorm in bijlage A van ISO 27001.
Bronnen
Gerelateerde begrippen
- ISMS (information security management system)
Een ISMS, voluit information security management system, is een managementsysteem waarmee een organisatie haar informatiebeveiliging bestuurt. Het legt vast welke risico's er zijn, welke maatregelen de organisatie neemt, wie verantwoordelijk is en hoe ze controleert en verbetert. De internationale norm ISO/IEC 27001 bevat de eisen voor een ISMS.
- ISO 27002
ISO 27002 is een internationale richtlijn met beheersmaatregelen voor informatiebeveiliging, inclusief uitleg en implementatieadvies per maatregel. Organisaties gebruiken de norm om maatregelen te kiezen en in te voeren binnen een ISMS volgens ISO 27001. Anders dan ISO 27001 is ISO 27002 geen eisennorm: je kunt je er niet tegen laten certificeren.
- Risicoanalyse informatiebeveiliging
Een risicoanalyse informatiebeveiliging is een onderzoek naar wat de informatie van een organisatie bedreigt, hoe groot de kans is dat het misgaat en wat de gevolgen zijn. Op basis daarvan bepaalt de organisatie welke risico's ze accepteert en welke ze met maatregelen verkleint. De risicoanalyse is de basis van elk ISMS.
- BIO (Baseline Informatiebeveiliging Overheid)
BIO staat voor Baseline Informatiebeveiliging Overheid: het basisnormenkader voor informatiebeveiliging van Rijk, gemeenten, provincies en waterschappen. De huidige versie, BIO2, is gebaseerd op ISO 27001 en ISO 27002 en stelt risicomanagement centraal. Sinds 15 augustus 2026 is een groot deel van de BIO2 wettelijk verankerd via de Cyberbeveiligingswet.
- NEN 7510
NEN 7510 is de Nederlandse norm voor informatiebeveiliging in de zorg. De norm bouwt voort op ISO 27001 en ISO 27002 en voegt eisen toe voor het beschermen van gezondheidsgegevens. Zorgaanbieders moeten zich sinds 2008 wettelijk aan NEN 7510 houden. Een certificaat is niet verplicht, maar ze moeten wel kunnen aantonen dat ze volgens de norm werken.