Organisatorisch
37 maatregelen
Beleid, rollen en verantwoordelijkheden, leveranciersbeheer, incidentbeheer, continuïteit en naleving. Het grootste thema, en meestal het meeste werk voor een klein team.
ISO 27001 voor MKB
Geen theoretisch ISMS-project — wel een praktisch traject naar audit-ready: beleid, risico’s, bewijs en begeleiding die past bij een klein team.
ISO/IEC 27001 is de internationale standaard voor informatiebeveiliging. Hij schrijft niet voor welke software je moet kopen, maar hoe je als organisatie systematisch bepaalt wat je moet beschermen, tegen welke risico’s, en hoe je aantoont dat het werkt.
Dat systeem heet een ISMS: een managementsysteem voor informatiebeveiliging. In de praktijk is dat geen product maar een manier van werken — met een risicoanalyse als startpunt, beleid en procedures die daaruit volgen, en registraties die laten zien dat je doet wat je opschrijft.
De norm valt uiteen in twee delen. De hoofdstukken 4 tot en met 10 beschrijven het managementsysteem zelf: context, leiderschap, planning, ondersteuning, uitvoering, evaluatie en verbetering. Daar kun je niet van afwijken. Annex A bevat vervolgens 93 concrete beveiligingsmaatregelen waaruit je kiest wat op jouw situatie van toepassing is — die keuze leg je vast in de Verklaring van Toepasselijkheid.
De actuele versie is ISO/IEC 27001:2022. De overgangsperiode vanaf de versie uit 2013 is voorbij: nieuwe certificaten worden uitsluitend op de 2022-versie afgegeven, met 93 maatregelen in vier thema’s in plaats van de 114 maatregelen in veertien hoofdstukken van weleer.
Je hoeft niet alle 93 maatregelen toe te passen. Je moet wel per maatregel een onderbouwde keuze maken — en die keuze kunnen uitleggen.
37 maatregelen
Beleid, rollen en verantwoordelijkheden, leveranciersbeheer, incidentbeheer, continuïteit en naleving. Het grootste thema, en meestal het meeste werk voor een klein team.
8 maatregelen
Screening bij indiensttreding, arbeidsvoorwaarden, bewustwording en training, en wat er gebeurt bij uitdiensttreding of functiewijziging.
14 maatregelen
Toegang tot panden en ruimtes, beveiliging van apparatuur, clear desk en clear screen, en het veilig afvoeren van hardware.
34 maatregelen
Toegangsbeheer, cryptografie, logging en monitoring, back-up, kwetsbaarhedenbeheer en veilige ontwikkeling.
Voor een organisatie van twintig tot honderd man is het organisatorische thema meestal het zwaarst: daar zitten de zaken die je niet met techniek oplost, zoals leveranciersbeheer, incidentafhandeling en de vraag wie waarvoor verantwoordelijk is.
We werken van buiten naar binnen: eerst vaststellen wat de klant, tender of wet feitelijk van je vraagt, dan pas bepalen hoe zwaar je systeem moet zijn. Dat scheelt in vrijwel elk traject een hoop werk dat niemand had gevraagd.
Wij begeleiden de voorbereiding. De formele audit wordt uitgevoerd door een onafhankelijke, geaccrediteerde certificatie-instelling — een adviseur mag zichzelf immers niet certificeren.
Scope bepalen, risicoanalyse uitvoeren, beleid en procedures inrichten, de SoA opstellen en de maatregelen daadwerkelijk in gebruik nemen.
De norm eist dat je jezelf toetst voordat een externe auditor langskomt, en dat de directie het systeem formeel beoordeelt.
De certificatie-instelling toetst of je documentatie compleet is en of je klaar bent voor de inhoudelijke audit. Vaak grotendeels op afstand.
De inhoudelijke audit: werkt het systeem in de praktijk, en kun je dat aantonen? Hier wordt met medewerkers gesproken en bewijs opgevraagd.
In jaar één en twee na certificering komt de instelling terug voor een kortere controle op onderdelen van het systeem.
Aan het einde van de driejaarscyclus volgt een volledige audit voor een nieuwe certificeringsperiode.
Het certificaat is drie jaar geldig, met jaarlijkse opvolgingsaudits. Certificering is dus geen eenmalig project maar een cyclus — reden om het systeem vanaf dag één werkbaar te houden.
Duidelijk wat eerst moet — geen eindeloze checklist zonder context.
Beleid, procedures en registers — passend bij de omvang van je organisatie.
Structuur om aan te tonen dat maatregelen werken — klaar voor audit of klantreview.
Sinds 15 augustus 2026 geldt de Cyberbeveiligingswet, de Nederlandse uitwerking van NIS2. Voor organisaties die eronder vallen is dat een wettelijke plicht bovenop de commerciële druk van klanten en tenders.
ISO 27001 is geen vervanging van die wet en er bestaat geen NIS2-certificaat. Maar de overlap is groot: de risicoanalyse, het incidentproces, ketenbeveiliging, continuïteit, toegangsbeheer en bewustwording zitten in beide kaders. Wie een ISMS neerzet, vult daarmee het grootste deel van de NIS2-zorgplicht in — en heeft meteen het bewijsmateriaal dat een toezichthouder of klant vraagt.
Wat ISO 27001 niet voor je regelt: de meldtermijnen, de registratie bij het NCSC en het bepalen van je scope onder de wet.
Verdieping per onderwerp, voor als je zelf eerst wilt uitzoeken hoe het zit.
De opbouw van de kosten: begeleiding, software en de externe audit, en waar de bedragen in de praktijk uiteenlopen.
Wat de doorlooptijd bepaalt en waarom de planning vaker op interne beschikbaarheid strandt dan op de norm.
Wat hoofdstuk 4 tot en met 10 van de norm van je vragen — het deel waar je niet omheen kunt.
De 93 maatregelen uit Annex A, gegroepeerd in vier thema’s, met wat ze in de praktijk betekenen.
Het document waar elke auditor als eerste naar vraagt, en hoe je het opbouwt zonder het te laten verzanden.
Uitleg van het managementsysteem waar de norm om draait, met een voorbeeld voor een klein team.
De stappen op een rij, zodat je kunt aftikken wat er al staat en wat nog moet.
Waar de norm en de wet elkaar overlappen, en welk deel van NIS2 je met ISO 27001 niet afdekt.
ISO 27001 is de internationale standaard voor informatiebeveiliging. Hij beschrijft hoe je een managementsysteem voor informatiebeveiliging (ISMS) opzet, waarmee je data, systemen en processen structureel beschermt en risico's beheerst. De actuele versie is ISO/IEC 27001:2022.
ISO 27001 is relevant voor organisaties die werken met gevoelige informatie: IT-bedrijven, SaaS-organisaties, consultancybureaus en iedereen die klantdata verwerkt. In de praktijk komt de aanleiding meestal van buiten — een klant, een tender of een security-eis in een contract.
Steeds meer klanten en partners eisen aantoonbare informatiebeveiliging. ISO 27001 helpt om vertrouwen op te bouwen, risico's te beperken en te voldoen aan contractuele en wettelijke eisen. Sinds de Cyberbeveiligingswet op 15 augustus 2026 in werking trad, is er bovendien een wettelijke kant bijgekomen voor organisaties die onder NIS2 vallen.
Nee, ISO 27001 is niet wettelijk verplicht. Maar het wordt vaak contractueel verplicht: een klant of tender eist het, of je opdrachtgever zet beveiligingseisen door in de keten. In dat geval is het feitelijk net zo bindend als een wet, alleen komt de eis van je klant.
Dat hangt vooral af van wat er al staat en hoeveel tijd je team kan vrijmaken. De norm zelf is niet de bottleneck; de beschikbaarheid van mensen is dat meestal wel. In ons artikel over de doorlooptijd staat wat de planning in de praktijk bepaalt.
De kosten bestaan uit drie delen: begeleiding, software of tooling voor je ISMS, en de audit door de certificatie-instelling. Dat laatste bedrag staat los van ons — je kiest zelf je instelling. In het kostenartikel staat hoe de opbouw eruitziet.
Ja. Het ISMS ís waar de norm om draait: het managementsysteem waarmee je risico's beoordeelt, maatregelen kiest, ze uitvoert en aantoont dat ze werken. Dat hoeft geen zwaar systeem te zijn — voor een klein team is een werkbaar ISMS juist het doel.
De risicoanalyse is het startpunt van het hele systeem: je bepaalt welke informatie en systemen kritiek zijn, welke dreigingen daarbij horen, hoe groot de kans en impact zijn, en hoe je met elk risico omgaat. Alle andere keuzes — inclusief je SoA — volgen uit deze analyse.
De SoA is het document waarin je per Annex A-maatregel vastlegt of je hem toepast, waarom wel of niet, en wat de status is. Het is het eerste document waar een auditor naar vraagt, omdat het in één oogopslag laat zien welke keuzes je hebt gemaakt en of je die kunt onderbouwen.
ISO/IEC 27001:2022. De overgangsperiode vanaf de oude versie uit 2013 is afgelopen; certificaten worden nog uitsluitend op de 2022-versie afgegeven. Die versie werkt met 93 Annex A-maatregelen in vier thema's, in plaats van de 114 maatregelen in veertien hoofdstukken van de oude versie.
Een onafhankelijke, geaccrediteerde certificatie-instelling — nooit je adviseur. Wij begeleiden de voorbereiding en zitten naast je tijdens de audit, maar de formele toets en het certificaat komen van een partij die daar los van staat. Je bent vrij in de keuze van die instelling.
Begin met vaststellen waar je nu staat. De gratis ISO-scan geeft binnen enkele minuten inzicht in je grootste hiaten en in wat prioriteit heeft. Daarna bespreken we welk traject bij je organisatie en je deadline past.
Gratis, binnen enkele minuten. Daarna bespreken we rustig wat een passend traject is.
Geschreven door Peter Oosterwal, ISO-consultant bij Oosterwal Consultancy. Laatst bijgewerkt op 12 mei 2026.