Wil je grip krijgen op wat er allemaal moet gebeuren voor ISO 27001? Deze checklist geeft je een compleet overzicht van de stappen naar certificering — praktisch en zonder jargon, zodat je precies weet waar je staat en wat er nog nodig is. Gebruik hem als routekaart voor je traject.

ISO 27001 checklist: de 10 stappen naar certificering

1. Bepaal waarom en voor wie

Certificeer je omdat een klant, tender of security-eis erom vraagt? Leg vast wat precies gevraagd wordt. Dat bepaalt je scope en voorkomt dat je meer doet dan nodig.

2. Baken de scope af

Beschrijf welke diensten, systemen, locaties en teams onder de certificering vallen. Een scherpe, realistische scope is de belangrijkste knop waarmee je tijd en kosten stuurt.

3. Krijg commitment van de directie

ISO 27001 vereist aantoonbare betrokkenheid van het management: middelen, rollen en een informatiebeveiligingsbeleid. Zonder dit strandt elk traject.

4. Voer een risicoanalyse uit

Breng in kaart welke risico’s je informatie loopt en hoe groot die zijn. De risicoanalyse is het fundament: alle maatregelen die je kiest, volgen hieruit.

5. Stel de Verklaring van Toepasselijkheid (SoA) op

De SoA legt vast welke van de beheersmaatregelen uit bijlage A van toepassing zijn en waarom. Dit is een kerndocument dat de auditor als eerste bekijkt.

6. Implementeer de beheersmaatregelen

Regel de gekozen maatregelen in — technisch, organisatorisch en procesmatig. Veel maatregelen bestaan vaak al informeel; maak ze aantoonbaar en herhaalbaar.

7. Stel beleid en procedures vast

Denk aan toegangsbeleid, incidentbeheer, back-up, leveranciersbeheer en een clean-desk-afspraak. Houd het werkbaar: beleid dat niemand naleeft, valt bij de audit door de mand.

8. Train en betrek je medewerkers

Bewustwording is een expliciete eis. Zorg dat mensen weten welke afspraken gelden en waarom. Bewaar bewijs van de training.

9. Voer een interne audit en directiebeoordeling uit

Controleer zelf of het systeem werkt en laat de directie het beoordelen. Dit is verplicht vóór de externe audit en vangt de laatste tekortkomingen af.

10. Ga de externe audit in

De onafhankelijke certificerende instelling toetst je ISMS in fase 1 (documenten) en fase 2 (implementatie). Bij succes ontvang je het certificaat, geldig voor drie jaar met jaarlijkse controle-audits.

Waar de meeste bedrijven op vastlopen

Niet op de techniek, maar op aantoonbaarheid: kunnen laten zíen dat een maatregel echt werkt en wordt onderhouden. Losse documenten in mappen en mailboxen maken dat lastig. Met een ISMS-tool houd je risico’s, maatregelen, taken en bewijs op één plek bij, zodat je bij de audit meteen alles kunt tonen.

Weet in 5 minuten hoe ver je bent

Deze checklist geeft de route; de gratis ISO 27001-quickscan geeft je positie. Je krijgt een score en basisadvies, zodat je weet welke stappen je al hebt afgevinkt en wat er nog moet. Klaar om door te pakken? Bekijk onze ISO 27001-begeleiding of lees eerst wat ISO 27001 kost en hoe lang het duurt.