Wil je grip krijgen op wat er allemaal moet gebeuren voor ISO 27001? Deze checklist geeft je een compleet overzicht van de stappen naar certificering — praktisch en zonder jargon, zodat je precies weet waar je staat en wat er nog nodig is. Gebruik hem als routekaart voor je traject.
ISO 27001 checklist: de 10 stappen naar certificering
1. Bepaal waarom en voor wie
Certificeer je omdat een klant, tender of security-eis erom vraagt? Leg vast wat precies gevraagd wordt. Dat bepaalt je scope en voorkomt dat je meer doet dan nodig.
2. Baken de scope af
Beschrijf welke diensten, systemen, locaties en teams onder de certificering vallen. Een scherpe, realistische scope is de belangrijkste knop waarmee je tijd en kosten stuurt.
3. Krijg commitment van de directie
ISO 27001 vereist aantoonbare betrokkenheid van het management: middelen, rollen en een informatiebeveiligingsbeleid. Zonder dit strandt elk traject.
4. Voer een risicoanalyse uit
Breng in kaart welke risico’s je informatie loopt en hoe groot die zijn. De risicoanalyse is het fundament: alle maatregelen die je kiest, volgen hieruit.
5. Stel de Verklaring van Toepasselijkheid (SoA) op
De SoA legt vast welke van de beheersmaatregelen uit bijlage A van toepassing zijn en waarom. Dit is een kerndocument dat de auditor als eerste bekijkt.
6. Implementeer de beheersmaatregelen
Regel de gekozen maatregelen in — technisch, organisatorisch en procesmatig. Veel maatregelen bestaan vaak al informeel; maak ze aantoonbaar en herhaalbaar.
7. Stel beleid en procedures vast
Denk aan toegangsbeleid, incidentbeheer, back-up, leveranciersbeheer en een clean-desk-afspraak. Houd het werkbaar: beleid dat niemand naleeft, valt bij de audit door de mand.
8. Train en betrek je medewerkers
Bewustwording is een expliciete eis. Zorg dat mensen weten welke afspraken gelden en waarom. Bewaar bewijs van de training.
9. Voer een interne audit en directiebeoordeling uit
Controleer zelf of het systeem werkt en laat de directie het beoordelen. Dit is verplicht vóór de externe audit en vangt de laatste tekortkomingen af.
10. Ga de externe audit in
De onafhankelijke certificerende instelling toetst je ISMS in fase 1 (documenten) en fase 2 (implementatie). Bij succes ontvang je het certificaat, geldig voor drie jaar met jaarlijkse controle-audits.
Waar de meeste bedrijven op vastlopen
Niet op de techniek, maar op aantoonbaarheid: kunnen laten zíen dat een maatregel echt werkt en wordt onderhouden. Losse documenten in mappen en mailboxen maken dat lastig. Met een ISMS-tool houd je risico’s, maatregelen, taken en bewijs op één plek bij, zodat je bij de audit meteen alles kunt tonen.
Weet in 5 minuten hoe ver je bent
Deze checklist geeft de route; de gratis ISO 27001-quickscan geeft je positie. Je krijgt een score en basisadvies, zodat je weet welke stappen je al hebt afgevinkt en wat er nog moet. Klaar om door te pakken? Bekijk onze ISO 27001-begeleiding of lees eerst wat ISO 27001 kost en hoe lang het duurt.