KennisbankISO 27001 › Wat is ISO 27001? De complete gids (2022)
ISO 27001

Wat is ISO 27001? De complete gids (2022)

Laatst bijgewerkt: 25 juli 2026

Kort antwoord: ISO 27001 is de internationale norm voor informatiebeveiliging. Je bouwt een managementsysteem (ISMS) waarmee je risico’s rond de vertrouwelijkheid, integriteit en beschikbaarheid van informatie structureel beheerst. Certificering is vrijwillig, kost een MKB-bedrijf grofweg 32.000 tot 85.000 euro in het eerste jaar en duurt 3 tot 9 maanden.

Wat is ISO 27001?

ISO 27001 (voluit ISO/IEC 27001:2022) is de wereldwijd erkende norm voor het opzetten, uitvoeren en verbeteren van een Information Security Management System (ISMS): een managementsysteem voor informatiebeveiliging. De norm helpt organisaties om op een systematische, risicogestuurde manier gevoelige informatie te beschermen, of dat nu klantgegevens, intellectueel eigendom of interne bedrijfsdata is.

De kern van ISO 27001 draait om drie eigenschappen van informatie, samen de CIA-triade:

  • Confidentiality (vertrouwelijkheid) – informatie is alleen toegankelijk voor wie het mag zien.
  • Integrity (integriteit) – informatie is juist en volledig en wordt niet ongeoorloofd gewijzigd.
  • Availability (beschikbaarheid) – informatie is beschikbaar wanneer die nodig is.

Voor wie is ISO 27001 bedoeld?

ISO 27001 is norm-onafhankelijk van sector of omvang: van een tienkoppige SaaS-startup tot een multinational. In de praktijk kiezen vooral organisaties voor certificering die:

  • met gevoelige klant- of persoonsgegevens werken (IT, zorg, finance, HR-dienstverleners);
  • willen meedingen naar aanbestedingen bij overheid of enterprise, waar ISO 27001 vaak een eis is;
  • hun informatiebeveiliging aantoonbaar en verkoopbaar willen maken.

Is ISO 27001 verplicht?

Nee, ISO 27001 is niet wettelijk verplicht voor de meeste organisaties. Het is een vrijwillige norm. Maar de markt maakt het steeds vaker de facto verplicht: de Rijksoverheid hanteert ISO 27001 voor bepaalde aanbestedingen als eis of sterke voorkeur, en grote afnemers eisen het certificaat van hun leveranciers. Zonder certificaat sluit je jezelf dus uit van een groeiend deel van de markt.

Wat is nieuw in ISO 27001:2022?

De versie uit 2022 verving de editie uit 2013. De belangrijkste wijziging zit in Annex A: het aantal beheersmaatregelen ging van 114 naar 93, geherstructureerd in vier thema’s in plaats van veertien domeinen. Er kwamen 11 nieuwe controls bij, waaronder threat intelligence, information security for cloud services en data leakage prevention. Organisaties met een certificaat op de 2013-versie moesten uiterlijk 31 oktober 2025 over zijn op de 2022-versie.

Hoe is de norm opgebouwd?

ISO 27001 volgt de High Level Structure die alle moderne ISO-managementnormen delen. De eisen staan in de clausules 4 tot en met 10:

Clausule Onderwerp
4 Context van de organisatie
5 Leiderschap en betrokkenheid
6 Planning (incl. risicobeoordeling)
7 Ondersteuning (mensen, kennis, communicatie)
8 Uitvoering
9 Evaluatie van de prestaties (interne audit, directiebeoordeling)
10 Verbetering

Wat zijn de Annex A-controls?

Annex A bevat de 93 beheersmaatregelen die je inzet om je risico’s af te dekken. Ze zijn verdeeld over vier thema’s:

Thema Aantal controls Voorbeelden
Organisatorisch 37 Beleid, rollen, leveranciersbeheer, cloud-beveiliging
Mensen 8 Screening, bewustwording, vertrouwelijkheidsverklaringen
Fysiek 14 Toegangsbeveiliging, clear desk, apparatuurbeveiliging
Technologisch 34 Toegangsbeheer, encryptie, logging, back-ups, DLP

Je hoeft niet blind alle 93 controls te implementeren: je selecteert de maatregelen op basis van je risicobeoordeling en legt dat vast in een Verklaring van Toepasselijkheid (Statement of Applicability). Lees meer in ons artikel over de Annex A-controls uitgelegd.

Wat is een ISMS?

Een ISMS (Information Security Management System) is het geheel van beleid, processen, mensen en techniek waarmee je informatiebeveiliging beheert volgens de plan-do-check-act-cyclus. Het is geen softwarepakket, maar een manier van werken die je aantoonbaar maakt met documentatie: beleid, procedures, een risicoregister en registraties.

Hoe verloopt de certificering?

Het certificeringstraject bestaat grofweg uit: nulmeting, ISMS opbouwen, risicobeoordeling, maatregelen implementeren, interne audit, directiebeoordeling en ten slotte de externe audit (fase 1 en fase 2) door een geaccrediteerde certificerende instelling. Het volledige stappenplan lees je in ISO 27001 certificeren: het stappenplan.

Wat kost ISO 27001 en hoe lang duurt het?

De totale investering hangt sterk af van je omvang en beginsituatie. Een indicatie voor het eerste jaar:

Organisatie Eerste jaar (indicatie) Doorlooptijd
Klein (tot 25 medewerkers) €11.000 – €32.000 3 – 6 maanden
Middelgroot (25 – 100) €32.000 – €85.000 6 – 9 maanden

Na certificering vallen de jaarlijkse kosten voor opvolgingsaudits meestal terug naar €4.000 – €6.000. Een volledige uitsplitsing vind je in ISO 27001 kosten en doorlooptijd.

ISO 27001 vs ISO 27002

Een veelgemaakte verwarring. ISO 27001 is de certificeerbare norm: die stelt de eisen aan je managementsysteem. ISO 27002 is geen certificeerbare norm maar een uitgebreide richtlijn die elke control uit Annex A toelicht met implementatietips. Kort gezegd: je certificeert tegen 27001 en gebruikt 27002 als handleiding.

Sneller certificeren met kant-en-klare templates

Het grootste deel van een ISO 27001-traject is documentatiewerk: beleid, procedures, een risicoregister en de Verklaring van Toepasselijkheid. Met de ISO 27001-templates van Online ISO (145 vooringevulde documenten) werk je dat weg in je eigen omgeving, of dat nu Microsoft 365, Google Workspace of Atlassian Confluence is. Zo bespaar je honderden uren en dure consultantkosten.

Bronnen: ISO/IEC 27001:2022; kosten- en doorlooptijdindicaties gebaseerd op marktcijfers van Nederlandse certificeringsadviseurs (2026).

Reacties

Nog geen reacties. Deel als eerste je vraag of ervaring.