Wat vraagt ISO 27001 nu eigenlijk precies van je organisatie? Veel mensen denken bij ISO 27001 meteen aan de beheersmaatregelen uit Annex A, maar dat is maar de helft. De échte eisen staan in de hoofdtekst van de norm (clausules 4 tot en met 10). In dit artikel zetten we ze op een rij in gewone taal.

Twee soorten eisen

ISO 27001 bestaat uit twee delen. De hoofdtekst (clausules 4–10) bevat de verplichte eisen aan je managementsysteem — dáár word je op getoetst. Annex A is de aanvullende lijst met beheersmaatregelen waaruit je risicogestuurd kiest. Certificering betekent: voldoen aan de hoofdtekst én aantoonbaar de juiste maatregelen hebben gekozen en geïmplementeerd.

De eisen uit de hoofdtekst (clausules 4–10)

Clausule 4 — Context van de organisatie

Bepaal wat je organisatie doet, welke belanghebbenden er zijn en wat de scope van je ISMS is. Dit legt de grenzen vast.

Clausule 5 — Leiderschap

De directie moet aantoonbaar betrokken zijn: een informatiebeveiligingsbeleid vaststellen, rollen en verantwoordelijkheden toewijzen en middelen beschikbaar stellen. Zonder leiderschap geen certificaat.

Clausule 6 — Planning

Het hart van de norm: de risicobeoordeling en risicobehandeling. Je bepaalt je risico’s, kiest maatregelen en stelt de Verklaring van Toepasselijkheid op. Ook stel je meetbare informatiebeveiligingsdoelstellingen.

Clausule 7 — Ondersteuning

Zorg voor de randvoorwaarden: middelen, competente mensen, bewustwording, communicatie en beheerste documentatie. Kortom: alles wat het systeem draaiende houdt.

Clausule 8 — Uitvoering (operatie)

Voer de geplande processen en maatregelen daadwerkelijk uit, en houd de risicobeoordeling actueel. Hier komt het beleid tot leven in de praktijk.

Clausule 9 — Evaluatie van de prestaties

Meet en beoordeel of het werkt: monitoring, een interne audit en een directiebeoordeling (management review). Deze zijn verplicht vóór de externe audit.

Clausule 10 — Verbetering

Behandel afwijkingen, neem corrigerende maatregelen en verbeter het systeem continu — de bekende Plan-Do-Check-Act-cyclus.

Wat betekent dit in de praktijk?

De clausules klinken abstract, maar komen neer op een logische cyclus: weet wat je wilt beschermen → beoordeel je risico’s → kies en implementeer maatregelen → controleer of ze werken → verbeter. Voor een MKB-bedrijf hoeft dat geen bureaucratie te zijn, zolang je het pragmatisch en aantoonbaar inricht.

Voldoen aan de eisen, zonder papieren tijger

De kunst is om aan alle eisen te voldoen op een manier die past bij een klein team. Een ISMS-tool helpt je de verplichte onderdelen — scope, risico’s, SoA, interne audit en review — gestructureerd en aantoonbaar vast te leggen. Wil je weten hoe ver je bent? Doe de gratis quickscan, of lees verder over wat ISO 27001 kost en hoe lang het duurt.

Leave a Reply