ISO 27001 voor MKB

ISO 27001 halen voor een klant, tender of security-eis

Geen theoretisch ISMS-project — wel een praktisch traject naar audit-ready: beleid, risico’s, bewijs en begeleiding die past bij een klein team.

Herken je dit?

  • Een klant stuurt een security-vragenlijst of eist ISO 27001 in het contract
  • Je wilt meedoen aan een tender maar mist een formeel beveiligingskader
  • Excel en losse documenten raken uit de hand — niemand ziet meer wat “af” is
  • Je team is klein en heeft geen fulltime security officer
  • Je wilt weten wat auditors écht vragen vóór je een traject start
  • Je zoekt iemand die meedenkt, niet alleen documenten neerlegt

Wat is ISO 27001 precies?

ISO/IEC 27001 is de internationale standaard voor informatiebeveiliging. Hij schrijft niet voor welke software je moet kopen, maar hoe je als organisatie systematisch bepaalt wat je moet beschermen, tegen welke risico’s, en hoe je aantoont dat het werkt.

Dat systeem heet een ISMS: een managementsysteem voor informatiebeveiliging. In de praktijk is dat geen product maar een manier van werken — met een risicoanalyse als startpunt, beleid en procedures die daaruit volgen, en registraties die laten zien dat je doet wat je opschrijft.

De norm valt uiteen in twee delen. De hoofdstukken 4 tot en met 10 beschrijven het managementsysteem zelf: context, leiderschap, planning, ondersteuning, uitvoering, evaluatie en verbetering. Daar kun je niet van afwijken. Annex A bevat vervolgens 93 concrete beveiligingsmaatregelen waaruit je kiest wat op jouw situatie van toepassing is — die keuze leg je vast in de Verklaring van Toepasselijkheid.

De actuele versie is ISO/IEC 27001:2022. De overgangsperiode vanaf de versie uit 2013 is voorbij: nieuwe certificaten worden uitsluitend op de 2022-versie afgegeven, met 93 maatregelen in vier thema’s in plaats van de 114 maatregelen in veertien hoofdstukken van weleer.

De vier thema’s van Annex A

Je hoeft niet alle 93 maatregelen toe te passen. Je moet wel per maatregel een onderbouwde keuze maken — en die keuze kunnen uitleggen.

Organisatorisch

37 maatregelen

Beleid, rollen en verantwoordelijkheden, leveranciersbeheer, incidentbeheer, continuïteit en naleving. Het grootste thema, en meestal het meeste werk voor een klein team.

Mensen

8 maatregelen

Screening bij indiensttreding, arbeidsvoorwaarden, bewustwording en training, en wat er gebeurt bij uitdiensttreding of functiewijziging.

Fysiek

14 maatregelen

Toegang tot panden en ruimtes, beveiliging van apparatuur, clear desk en clear screen, en het veilig afvoeren van hardware.

Technologisch

34 maatregelen

Toegangsbeheer, cryptografie, logging en monitoring, back-up, kwetsbaarhedenbeheer en veilige ontwikkeling.

Voor een organisatie van twintig tot honderd man is het organisatorische thema meestal het zwaarst: daar zitten de zaken die je niet met techniek oplost, zoals leveranciersbeheer, incidentafhandeling en de vraag wie waarvoor verantwoordelijk is.

Onze aanpak

  • Gratis ISO-scan — snel inzicht in je grootste hiaten en prioriteiten.
  • Gap-analyse & planning — realistische stappen richting certificering of klanteis.
  • ISMS inrichten — beleid, risicoregister, SoA en bewijs op één plek.
  • Implementatie & begeleiding — praktische sessies met jouw team.
  • Audit-voorbereiding — interne check en ondersteuning bij certificering.

We werken van buiten naar binnen: eerst vaststellen wat de klant, tender of wet feitelijk van je vraagt, dan pas bepalen hoe zwaar je systeem moet zijn. Dat scheelt in vrijwel elk traject een hoop werk dat niemand had gevraagd.

Hoe een certificeringstraject verloopt

Wij begeleiden de voorbereiding. De formele audit wordt uitgevoerd door een onafhankelijke, geaccrediteerde certificatie-instelling — een adviseur mag zichzelf immers niet certificeren.

1

Voorbereiding en implementatie

Scope bepalen, risicoanalyse uitvoeren, beleid en procedures inrichten, de SoA opstellen en de maatregelen daadwerkelijk in gebruik nemen.

Wie
Jouw organisatie, samen met ons.
Resultaat
Een werkend ISMS met bewijs dat de maatregelen ook echt draaien.
2

Interne audit en directiebeoordeling

De norm eist dat je jezelf toetst voordat een externe auditor langskomt, en dat de directie het systeem formeel beoordeelt.

Wie
Een interne of ingehuurde auditor; de directie tekent de beoordeling.
Resultaat
Een bevindingenlijst met opvolging — en de twee documenten waar een auditor altijd naar vraagt.
3

Certificatie-audit fase 1

De certificatie-instelling toetst of je documentatie compleet is en of je klaar bent voor de inhoudelijke audit. Vaak grotendeels op afstand.

Wie
De onafhankelijke, geaccrediteerde certificatie-instelling.
Resultaat
Groen licht voor fase 2, of een lijst met wat er eerst nog moet gebeuren.
4

Certificatie-audit fase 2

De inhoudelijke audit: werkt het systeem in de praktijk, en kun je dat aantonen? Hier wordt met medewerkers gesproken en bewijs opgevraagd.

Wie
Dezelfde certificatie-instelling; wij zitten ernaast.
Resultaat
Bij een positief resultaat het ISO 27001-certificaat, geldig voor drie jaar.
5

Opvolgingsaudits

In jaar één en twee na certificering komt de instelling terug voor een kortere controle op onderdelen van het systeem.

Wie
De certificatie-instelling, jaarlijks.
Resultaat
Behoud van het certificaat, mits het systeem levend is gebleven.
6

Hercertificering

Aan het einde van de driejaarscyclus volgt een volledige audit voor een nieuwe certificeringsperiode.

Wie
De certificatie-instelling, elke drie jaar.
Resultaat
Een nieuw certificaat voor de volgende drie jaar.

Het certificaat is drie jaar geldig, met jaarlijkse opvolgingsaudits. Certificering is dus geen eenmalig project maar een cyclus — reden om het systeem vanaf dag één werkbaar te houden.

Wat je concreet krijgt

Overzicht & prioriteiten

Duidelijk wat eerst moet — geen eindeloze checklist zonder context.

Documenten die auditors snappen

Beleid, procedures en registers — passend bij de omvang van je organisatie.

Bewijs & voortgang

Structuur om aan te tonen dat maatregelen werken — klaar voor audit of klantreview.

ISO 27001 en de Cyberbeveiligingswet

Sinds 15 augustus 2026 geldt de Cyberbeveiligingswet, de Nederlandse uitwerking van NIS2. Voor organisaties die eronder vallen is dat een wettelijke plicht bovenop de commerciële druk van klanten en tenders.

ISO 27001 is geen vervanging van die wet en er bestaat geen NIS2-certificaat. Maar de overlap is groot: de risicoanalyse, het incidentproces, ketenbeveiliging, continuïteit, toegangsbeheer en bewustwording zitten in beide kaders. Wie een ISMS neerzet, vult daarmee het grootste deel van de NIS2-zorgplicht in — en heeft meteen het bewijsmateriaal dat een toezichthouder of klant vraagt.

Wat ISO 27001 niet voor je regelt: de meldtermijnen, de registratie bij het NCSC en het bepalen van je scope onder de wet.

Verder lezen

Verdieping per onderwerp, voor als je zelf eerst wilt uitzoeken hoe het zit.

Wat kost ISO 27001?

De opbouw van de kosten: begeleiding, software en de externe audit, en waar de bedragen in de praktijk uiteenlopen.

De eisen van ISO 27001

Wat hoofdstuk 4 tot en met 10 van de norm van je vragen — het deel waar je niet omheen kunt.

De Annex A-maatregelen

De 93 maatregelen uit Annex A, gegroepeerd in vier thema’s, met wat ze in de praktijk betekenen.

Wat is een ISMS?

Uitleg van het managementsysteem waar de norm om draait, met een voorbeeld voor een klein team.

ISO 27001-checklist

De stappen op een rij, zodat je kunt aftikken wat er al staat en wat nog moet.

ISO 27001 versus NIS2

Waar de norm en de wet elkaar overlappen, en welk deel van NIS2 je met ISO 27001 niet afdekt.

Veelgestelde vragen over ISO 27001

Wat is ISO 27001?

ISO 27001 is de internationale standaard voor informatiebeveiliging. Hij beschrijft hoe je een managementsysteem voor informatiebeveiliging (ISMS) opzet, waarmee je data, systemen en processen structureel beschermt en risico's beheerst. De actuele versie is ISO/IEC 27001:2022.

Voor wie is ISO 27001 bedoeld?

ISO 27001 is relevant voor organisaties die werken met gevoelige informatie: IT-bedrijven, SaaS-organisaties, consultancybureaus en iedereen die klantdata verwerkt. In de praktijk komt de aanleiding meestal van buiten — een klant, een tender of een security-eis in een contract.

Waarom is ISO 27001 belangrijk?

Steeds meer klanten en partners eisen aantoonbare informatiebeveiliging. ISO 27001 helpt om vertrouwen op te bouwen, risico's te beperken en te voldoen aan contractuele en wettelijke eisen. Sinds de Cyberbeveiligingswet op 15 augustus 2026 in werking trad, is er bovendien een wettelijke kant bijgekomen voor organisaties die onder NIS2 vallen.

Is ISO 27001 verplicht?

Nee, ISO 27001 is niet wettelijk verplicht. Maar het wordt vaak contractueel verplicht: een klant of tender eist het, of je opdrachtgever zet beveiligingseisen door in de keten. In dat geval is het feitelijk net zo bindend als een wet, alleen komt de eis van je klant.

Hoe lang duurt een ISO 27001-traject?

Dat hangt vooral af van wat er al staat en hoeveel tijd je team kan vrijmaken. De norm zelf is niet de bottleneck; de beschikbaarheid van mensen is dat meestal wel. In ons artikel over de doorlooptijd staat wat de planning in de praktijk bepaalt.

Wat kost ISO 27001-certificering?

De kosten bestaan uit drie delen: begeleiding, software of tooling voor je ISMS, en de audit door de certificatie-instelling. Dat laatste bedrag staat los van ons — je kiest zelf je instelling. In het kostenartikel staat hoe de opbouw eruitziet.

Heb ik een ISMS nodig voor ISO 27001?

Ja. Het ISMS ís waar de norm om draait: het managementsysteem waarmee je risico's beoordeelt, maatregelen kiest, ze uitvoert en aantoont dat ze werken. Dat hoeft geen zwaar systeem te zijn — voor een klein team is een werkbaar ISMS juist het doel.

Wat is een risicoanalyse binnen ISO 27001?

De risicoanalyse is het startpunt van het hele systeem: je bepaalt welke informatie en systemen kritiek zijn, welke dreigingen daarbij horen, hoe groot de kans en impact zijn, en hoe je met elk risico omgaat. Alle andere keuzes — inclusief je SoA — volgen uit deze analyse.

Wat is de Verklaring van Toepasselijkheid (SoA)?

De SoA is het document waarin je per Annex A-maatregel vastlegt of je hem toepast, waarom wel of niet, en wat de status is. Het is het eerste document waar een auditor naar vraagt, omdat het in één oogopslag laat zien welke keuzes je hebt gemaakt en of je die kunt onderbouwen.

Welke versie van de norm geldt nu?

ISO/IEC 27001:2022. De overgangsperiode vanaf de oude versie uit 2013 is afgelopen; certificaten worden nog uitsluitend op de 2022-versie afgegeven. Die versie werkt met 93 Annex A-maatregelen in vier thema's, in plaats van de 114 maatregelen in veertien hoofdstukken van de oude versie.

Wie geeft het certificaat af?

Een onafhankelijke, geaccrediteerde certificatie-instelling — nooit je adviseur. Wij begeleiden de voorbereiding en zitten naast je tijdens de audit, maar de formele toets en het certificaat komen van een partij die daar los van staat. Je bent vrij in de keuze van die instelling.

Hoe start ik met ISO 27001?

Begin met vaststellen waar je nu staat. De gratis ISO-scan geeft binnen enkele minuten inzicht in je grootste hiaten en in wat prioriteit heeft. Daarna bespreken we welk traject bij je organisatie en je deadline past.

Weet waar je staat — start met de scan

Gratis, binnen enkele minuten. Daarna bespreken we rustig wat een passend traject is.

Doe de gratis ISO-scan

Bronnen

Geschreven door Peter Oosterwal, ISO-consultant bij Oosterwal Consultancy. Laatst bijgewerkt op 12 mei 2026.