Information security officer (ISO)
Bijgewerkt op · Door Maarten van den Bos
Een information security officer (ISO) is de specialist die het informatiebeveiligingsbeleid uitvoert en bewaakt in een deel van de organisatie, zoals een afdeling, locatie of informatiesysteem. De ISO controleert maatregelen, beoordeelt risico's, behandelt incidenten en adviseert de lijnmanager. Meestal rapporteert de ISO aan de CISO, die eindverantwoordelijk is voor informatiebeveiliging.
Wat doet een information security officer?
Een information security officer (ISO) zorgt dat het beleid voor informatiebeveiliging werkt in een concreet deel van de organisatie. Dat kan een afdeling zijn, een ziekenhuislocatie, een ministerieonderdeel of 1 groot informatiesysteem. Grote organisaties hebben vaak meerdere ISO’s, elk met een eigen domein, die samen onder de CISO vallen.
De Amerikaanse standaardenorganisatie NIST omschrijft de verwante rol information system security officer als de persoon die verantwoordelijk is voor het op peil houden van de operationele beveiliging van een informatiesysteem of programma (bron: NIST CSRC Glossary, op basis van NIST SP 800-37 Rev. 2). Het Europese agentschap ENISA rekent de titel Information Security Officer (ISO) in zijn framework van 12 beroepsprofielen tot het profiel van de Chief Information Security Officer (bron: ENISA, 2022).
De taken van een ISO zijn meestal:
- Vertalen van het centrale beveiligingsbeleid naar afspraken voor het eigen domein.
- Uitvoeren van een risicoanalyse en adviseren over maatregelen.
- Controleren of maatregelen uit ISO 27002 of de BIO zijn ingevoerd.
- Behandelen van beveiligingsincidenten in het eigen domein.
- Rapporteren over risico’s en voortgang aan de CISO en de lijnmanager.
Wat is het verschil tussen een ISO, een CISO en een security officer?
De CISO is eindverantwoordelijk voor informatiebeveiliging in de hele organisatie. De ISO voert het beleid uit in een deel van de organisatie. De security officer is een bredere titel voor uitvoerende beveiligingsfuncties, die ook in de fysieke beveiliging wordt gebruikt. De titels zijn in Nederland niet wettelijk beschermd, dus de precieze taakverdeling verschilt per werkgever.
| Information security officer (ISO) | CISO | Security officer | |
|---|---|---|---|
| Werkterrein | Afdeling, locatie of systeem | Hele organisatie | Wisselend; ook fysieke beveiliging |
| Niveau | Specialist of middenmanagement | Senior management | Specialist of uitvoerend |
| Kernvraag | Worden de afspraken hier nageleefd? | Is de informatie voldoende beschermd? | Werken de maatregelen in de praktijk? |
| Rapporteert aan | CISO en lijnmanager | CIO of directie | CISO of teamleider |
Let ook op de afkorting. ISO staat in dit vak zowel voor information security officer als voor de International Organization for Standardization, bekend van de norm ISO 27001. Een ISO werkt vaak met die norm, wat verwarring geeft. Meer over de andere functies staat bij CISO en security officer.
Welke opleiding heb je nodig?
Er is geen verplichte opleiding voor information security officer. De meeste ISO’s hebben een hbo- of wo-opleiding in informatica, informatiekunde of bedrijfskunde en een aantal jaar ervaring in IT, audit of risicomanagement. Werkgevers vragen vaak om kennis van ISO 27001, ISO 27002 en het ISMS, bij de overheid ook van de BIO. Certificeringen die vaak in vacatures staan, zijn ISO 27001 Lead Implementer, CISM en CISSP.
Een vergelijking van opleidingen staat bij opleidingen informatiebeveiliging en security officer opleidingen. Welke certificering bij welk niveau past, staat in de gids security-certificeringen vergelijken.
Wat verdient een information security officer?
Voor de functie information security officer zelf is geen betrouwbare publieke salarisbron. WageIndicator (Loonwijzer) publiceert wel cijfers voor de brede beroepsgroep “databank- en netwerkspecialisten”, waaronder ook specialisten it-beveiliging vallen. Voor die groep ligt het salaris in 2026 tussen € 3.287 en € 7.044 bruto per maand (bron: WageIndicator, 2026). Na 5 jaar dienstverband ligt het salaris volgens dezelfde bron tussen € 3.799 en € 5.546 per maand bij een werkweek van 38 uur.
Let op: dit is een brede beroepsgroep, geen salaris dat specifiek voor ISO’s is gemeten. Bij de overheid bepaalt de salarisschaal van de functie het bedrag. Meer context staat in de gids salaris in cybersecurity.
Hoe ziet een werkdag eruit?
Een werkdag van een ISO bestaat uit overleg met de business, controles en rapportages. Een typische dag ziet er zo uit:
- Bespreek met een afdelingshoofd een nieuw risico, bijvoorbeeld een leverancier die gegevens in de cloud opslaat.
- Controleer of de afgesproken maatregelen voor een systeem zijn ingevoerd en leg de resultaten vast.
- Beoordeel een beveiligingsincident en bepaal met IT welke vervolgstappen nodig zijn.
- Stem met de privacy officer of FG af als een incident ook persoonsgegevens raakt.
- Werk de risicorapportage voor de CISO bij.
Veelgestelde vragen
Wat is de functie van een Information Security Officer (ISO)?
Een information security officer voert het informatiebeveiligingsbeleid uit in een deel van de organisatie, zoals een afdeling, locatie of informatiesysteem. De ISO beoordeelt risico’s, controleert maatregelen, behandelt incidenten en rapporteert aan de CISO. ENISA rekent de ISO tot het profiel van de Chief Information Security Officer.
Wat is het verschil tussen een ISO en een CISO?
De CISO is eindverantwoordelijk voor informatiebeveiliging in de hele organisatie en zit op senior managementniveau. Een ISO voert het beleid uit in een afdeling, locatie of systeem en rapporteert meestal aan de CISO. Omdat de titels niet wettelijk vastliggen, verschilt de taakverdeling per organisatie.
Welke opleiding heb ik nodig om information security officer te worden?
Er is geen verplichte opleiding. De meeste ISO’s hebben een hbo- of wo-opleiding in informatica, informatiekunde of bedrijfskunde, plus ervaring in IT of audit. Werkgevers vragen vaak om kennis van ISO 27001 en de BIO en om certificeringen als ISO 27001 Lead Implementer, CISM of CISSP.
Wat verdient een information security officer?
Er is geen publieke bron specifiek voor ISO’s. Voor de brede beroepsgroep databank- en netwerkspecialisten, waaronder specialisten it-beveiliging, noemt WageIndicator voor 2026 een salaris van € 3.287 tot € 7.044 bruto per maand. Het werkelijke salaris hangt af van ervaring, sector en de omvang van het domein.
Wat is het verschil tussen informatiebeveiliging en privacy?
Informatiebeveiliging beschermt alle informatie tegen verlies, diefstal en misbruik, volgens de CIA-triade: beschikbaarheid, integriteit en vertrouwelijkheid. Privacy gaat over de rechtmatige omgang met persoonsgegevens volgens de AVG. De ISO richt zich op beveiliging, de privacy officer of FG op privacy. Bij een datalek werken ze samen.